Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Протокол компьютерной сети
В компьютерных сетях протокол Layer 2 Tunneling Protocol (L2TP) — это протокол туннелирования, используемый для поддержки виртуальных частных сетей (VPN) или в качестве части предоставления услуг интернет-провайдерами. Он использует шифрование (для сокрытия информации) только для собственных управляющих сообщений (с использованием необязательного предварительно заданного ключа), и сам по себе не обеспечивает шифрование или конфиденциальность передаваемых данных. Вместо этого он создает туннель для уровня 2 (который может быть зашифрован), а сам туннель может передаваться по протоколу шифрования уровня 3, например, IPsec.
Computer networking protocol
In computer networking, Layer 2 Tunneling Protocol (L2TP) is a tunneling protocol used to support virtual private networks (VPNs) or as part of the delivery of services by ISPs. It uses encryption ('hiding') only for its own control messages (using an optional pre shared secret), and does not provide any encryption or confidentiality of content by itself. Rather, it provides a tunnel for Layer 2 (which may be encrypted), and the tunnel itself may be passed over a Layer 3 encryption protocol such as IPsec.
Описание
Весь пакет L2TP, включая полезную нагрузку и заголовок L2TP, отправляется внутри дейтаграммы протокола пользовательских данных (UDP). Преимущество передачи по UDP (а не по TCP) состоит в том, что это позволяет избежать "проблемы блокировки TCP". Обычно сеансы PPP реализуются внутри туннеля L2TP. Сам по себе L2TP не обеспечивает конфиденциальность или надежную аутентификацию. IPsec часто используется для защиты пакетов L2TP, обеспечивая конфиденциальность, аутентификацию и целостность. Комбинация этих двух протоколов обычно известна как L2TP/IPsec (описано ниже). Две конечные точки туннеля L2TP называются концентратором доступа L2TP (LAC) и сетевым сервером L2TP (LNS). LNS ожидает установления новых туннелей. После установления туннеля сетевой трафик между участниками становится двунаправленным. Для использования в сетях через туннель L2TP запускаются протоколы более высокого уровня. Для этого внутри туннеля устанавливается сеанс L2TP для каждого протокола более высокого уровня, например PPP. Инициацию сеансов может осуществлять как LAC, так и LNS. Трафик каждого сеанса изолируется L2TP, что позволяет создать несколько виртуальных сетей через один туннель. Пакеты, передаваемые в туннеле L2TP, классифицируются как управляющие пакеты или пакеты данных. L2TP обеспечивает механизмы надежности для управляющих пакетов, но не для пакетов данных. Надежность, если она требуется, должна обеспечиваться протоколами более высокого уровня, работающими в каждой сессии туннеля L2TP. L2TP позволяет создать виртуальную частную сеть (VPDN) для подключения удаленного клиента к корпоративной сети, используя общую инфраструктуру, такой как Интернет или сеть поставщика услуг.
The entire L2TP packet, including payload and L2TP header, is sent within a User Datagram Protocol (UDP) datagram. A virtue of transmission over UDP (rather than TCP) is that it avoids the "TCP meltdown problem". It is common to carry PPP sessions within an L2TP tunnel. L2TP does not provide confidentiality or strong authentication by itself. IPsec is often used to secure L2TP packets by providing confidentiality, authentication and integrity. The combination of these two protocols is generally known as L2TP/IPsec (discussed below). The two endpoints of an L2TP tunnel are called the L2TP access concentrator (LAC) and the L2TP network server (LNS). The LNS waits for new tunnels. Once a tunnel is established, the network traffic between the peers is bidirectional. To be useful for networking, higher level protocols are then run through the L2TP tunnel. To facilitate this, an L2TP session is established within the tunnel for each higher level protocol such as PPP. Either the LAC or LNS may initiate sessions. The traffic for each session is isolated by L2TP, so it is possible to set up multiple virtual networks across a single tunnel. The packets exchanged within an L2TP tunnel are categorized as either control packets or data packets. L2TP provides reliability features for the control packets, but no reliability for data packets. Reliability, if desired, must be provided by the nested protocols running within each session of the L2TP tunnel. L2TP allows the creation of a virtual private dialup network (VPDN) to connect a remote client to its corporate network by using a shared infrastructure, which could be the Internet or a service provider's network.
L2TP/IPsec
Из-за отсутствия конфиденциальности, присущей протоколу L2TP, он часто реализуется совместно с IPsec. Это называется L2TP/IPsec и стандартизировано в IETF RFC 3193. Процесс настройки VPN L2TP/IPsec выглядит следующим образом:
Because of the lack of confidentiality inherent in the L2TP protocol, it is often implemented along with IPsec. This is referred to as L2TP/IPsec, and is standardized in IETF RFC 3193. The process of setting up an L2TP/IPsec VPN is as follows:
Проведение согласования ассоциации безопасности IPsec (SA), как правило, посредством обмена ключами Интернет (IKE). Это осуществляется через UDP-порт 500 и обычно использует общий пароль (так называемые "предварительно заданные ключи"), открытые ключи или сертификаты X.509 на обеих сторонах, хотя существуют и другие методы формирования ключей. Установление связи с использованием протокола инкапсуляции полезной нагрузки (ESP) в транспортном режиме. Номер протокола IP для ESP – 50 (в сравнении с 6 для TCP и 17 для UDP). На этом этапе безопасный канал установлен, но туннелирование еще не происходит. Согласование и установление L2TP-туннеля между конечными точками SA. Фактическое согласование параметров происходит по защищенному каналу SA в рамках шифрования IPsec. L2TP использует UDP-порт 1701. После завершения процесса пакеты L2TP между конечными точками инкапсулируются IPsec. Поскольку сам пакет L2TP заключен и скрыт внутри пакета IPsec, исходный IP-адрес источника и назначения зашифрован в пакете. Кроме того, нет необходимости открывать UDP-порт 1701 на межсетевых экранах между конечными точками, поскольку внутренние пакеты не обрабатываются до тех пор, пока данные IPsec не будут расшифрованы и удалены заголовки, что происходит только на конечных точках. Потенциальным источником путаницы в L2TP/IPsec является использование терминов "туннель" и "безопасный канал". Термин "туннельный режим" относится к каналу, который позволяет передавать пакеты одной сети без изменений через другую сеть. В случае L2TP/PPP он позволяет передавать пакеты L2TP/PPP через IP. Безопасный канал относится к соединению, в котором гарантирована конфиденциальность всех данных. В L2TP/IPsec сначала IPsec обеспечивает безопасный канал, а затем L2TP – туннель. IPsec также определяет туннельный протокол: он не используется при использовании L2TP-туннеля.
Negotiation of IPsec security association (SA), typically through Internet key exchange (IKE). This is carried out over UDP port 500, and commonly uses either a shared password (so called "pre shared keys"), public keys, or X.509 certificates on both ends, although other keying methods exist. Establishment of Encapsulating Security Payload (ESP) communication in transport mode. The IP protocol number for ESP is 50 (compare TCP's 6 and UDP's 17). At this point, a secure channel has been established, but no tunneling is taking place. Negotiation and establishment of L2TP tunnel between the SA endpoints. The actual negotiation of parameters takes place over the SA's secure channel, within the IPsec encryption. L2TP uses UDP port 1701. When the process is complete, L2TP packets between the endpoints are encapsulated by IPsec. Since the L2TP packet itself is wrapped and hidden within the IPsec packet, the original source and destination IP address is encrypted within the packet. Also, it is not necessary to open UDP port 1701 on firewalls between the endpoints, since the inner packets are not acted upon until after IPsec data has been decrypted and stripped, which only takes place at the endpoints. A potential point of confusion in L2TP/IPsec is the use of the terms tunnel and secure channel. The term tunnel mode refers to a channel which allows untouched packets of one network to be transported over another network. In the case of L2TP/PPP, it allows L2TP/PPP packets to be transported over IP. A secure channel refers to a connection within which the confidentiality of all data is guaranteed. In L2TP/IPsec, first IPsec provides a secure channel, then L2TP provides a tunnel. IPsec also specifies a tunnel protocol: this is not used when a L2TP tunnel is used.
Внедрение Windows
Windows имеет встроенную поддержку (настраиваемую в панели управления) L2TP, начиная с Windows 2000. Windows Vista добавила два дополнительных инструмента: оснастку MMC под названием "Windows Firewall с расширенными возможностями безопасности" (WFwAS) и инструмент командной строки "netsh advfirewall". Ограничением как WFwAS, так и команд netsh является то, что серверы должны указываться по IP-адресу. Windows 10 добавила команды PowerShell "Add-VpnConnection" и "Set-VpnConnectionIPsecConfiguration". Ключ реестра необходимо создать на клиенте и сервере, если сервер находится за устройством NAT-T.
Windows has had native support (configurable in control panel) for L2TP since Windows 2000. Windows Vista added 2 alternative tools, an MMC snap in called "Windows Firewall with Advanced Security" (WFwAS) and the "netsh advfirewall" command line tool. One limitation with both of the WFwAS and netsh commands is that servers must be specified by IP address. Windows 10 added the "Add VpnConnection" and "Set VpnConnectionIPsecConfiguration" PowerShell commands. A registry key must be created on the client and server if the server is behind a NAT T device.
L2TP в сетях провайдеров
L2TP часто используется интернет-провайдерами при перепродаже интернет-услуг, например, ADSL или кабельного доступа. От конечного пользователя пакеты передаются по сети оптового поставщика услуг связи на сервер, называемый широкополосным удаленным сервером доступа (BRAS), который объединяет в себе функции преобразователя протоколов и маршрутизатора. В устаревших сетях путь от абонентского оборудования конечного пользователя до BRAS может проходить через сеть ATM. Далее, по IP-сети, L2TP-туннель устанавливается от BRAS (выступающего в роли LAC) до LNS, являющегося пограничным маршрутизатором на границе IP-сети конечного провайдера.
L2TP is often used by ISPs when internet service over for example ADSL or cable is being resold. From the end user, packets travel over a wholesale network service provider's network to a server called a Broadband Remote Access Server (BRAS), a protocol converter and router combined. On legacy networks the path from end user customer premises' equipment to the BRAS may be over an ATM network. From there on, over an IP network, an L2TP tunnel runs from the BRAS (acting as LAC) to an LNS which is an edge router at the boundary of the ultimate destination ISP's IP network.