Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

IPsec-Header

Diskussion: IPsec-Header im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo, ich bin gerade dabei mein IHK-Projekt fertig zu stellen. Thema dabei ist ganz groß VPN. Bin jetzt beim ...

Antwort
Alt 16.11.05, 16:17   #1 (permalink)
 
Registriert seit: 16.11.05
Pyry Leistung: Facit NTK
Likes: 0
Unhappy IPsec-Header

Anzeige

Hallo,

ich bin gerade dabei mein IHK-Projekt fertig zu stellen. Thema dabei ist ganz groß VPN.
Bin jetzt beim Thema IPsec über eine unstimmigkeit beim Authentication Header (AH) gestolpert :(

Das lektronik-kompendium sagt dazu:

"AH bildet über das gesamte IP-Datenpaket eine Prüfsumme und fügt sie zwischen dem IP-Header und dem TCP-Header in das zu übertragende Paket ein. Über die Prüfsumme ist beim Empfänger die Vollständigkeit und Korrektheit der Daten und die Identität des Absenders feststellbar. Dieses Verfahren bereitet Probleme im Zusammenhang mit einem NAT-Router. Denn die Absender-Adresse stimmt mit der Adresse im Orginal-Header nicht überein. Der NAT-Router manipuliert die IP-Adressen. Dadurch wird ein solches Datenpaket beim Empfänger als ungültig verworfen."

Wikipedia sagt dazu jedoch:

"Der Authentication Header (AH) soll die Integrität und Authentizität der übertragenen Pakete sicherstellen. Weiterhin existiert hier ein Schutz gegen Replay-Angriffe. AH versucht alle möglichen Felder eines IP-Datagramms zu schützen. Es werden lediglich Felder ausgeschlossen, die sich auf dem Weg eines IP-Pakets durch ein IP-Netz durch die Router verändern können."

Wer hat jetzt recht? Das elektronik-kompendium mit der aussage, dass das komplette ip-packet durch eine Prüfsumme geschützt wird oder Wikipedia das sagt, dass, durch NAT-Router veränderbare, Daten von der Prüfsumme ausgenommen werden?

Hoffe das ist jetzt kein doppelthread, hab aber vorher gesucht :D

Pyry ist offline   Mit Zitat antworten
Alt 16.11.05, 16:46   #2 (permalink)
Gulliver
Guest
 
Likes:
Standard

Das ist beides richtig.
Wobei das groeszere Problem die Portnummern (TCP) sind, besonders wenn mehrere Teilnehmer ueber ein NAT Gateway VPN machen wollen.

Abhilfe schafft da mitlerweile das NAT-Traversal (Protokoll) wo die VPN Pakete (ESP) am NAT-Traversal Router nochmal in ein UDP Paket verpackt werden.

Google mal nach "NAT Traversal" und "VPN und NAT".
Dann wirst du fündig

mfg
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 16.11.05, 17:02   #3 (permalink)
Themenstarter
 
Registriert seit: 16.11.05
Pyry Leistung: Facit NTK
Likes: 0
Standard

Wie meinst du das, dass beide recht haben?
Die Portnummern seien erstmal außen vor...

Heißt das, dass ich es einstellen kann ob das komplette Packet in die Prüfsumme eingebunden wird oder nur ein Teil?

Also ob die IPsec-Verbindung zwischen 2 Routern besteht die direkt mit dem Internet verbunden sind oder zwischen 2 Servern die hinter NAT-Routern stehen und vom NAT auf jeden Fall die Absenderadresse geändert wird?

Aber danke, das NAT_Traversal war mir bisher noch nicht bekannt. Ich werde mir das auf jeden Fall einmal genauer anschauen
Pyry ist offline   Mit Zitat antworten
Alt 16.11.05, 19:14   #4 (permalink)
Gulliver
Guest
 
Likes:
Standard

Normalerweise ist es eben so das das NAT nichts von dem IPSec weiss.
Es aendert dann eben entsprechende Felder und die VPN peers beklagen diese Aenderung weil sie wiederum nichts von dem NAT wissen.
Wenn du lediglich 2 Router ueber VPN tunnelst ist das auch kein Problem. Es entsteht eben dann wenn du mit dem VPN durch den NAT Mechanismus durch willst.

Aendern kannst du da soweit nichts.

Aber mal davon abgesehen muss du zunaechst verstehen wie IP/TCP/UDP arbeiten- auch im Zusammenhang mit NAT. Danach wird dir auch klar sein wie/was/warum das mit dem IPSec so ist, wie es ist


mfg
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » IPsec-Header
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
ISO Header ? Machine Code Kitchen 16 07.12.07 15:28
DLL+LIB+Header Bluetooth ink3n Code Kitchen 0 15.03.05 21:14
IP- Header Metathron Network · LAN, WAN, Firewalls 7 01.02.05 12:46
VPN IPsec Software cpt.jonti Network · LAN, WAN, Firewalls 3 21.11.03 23:57
BMP Header ph0x Code Kitchen 2 09.02.02 17:01


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61