[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[lugbe] IPSEC und NAT

Nachtrag zum IPSEC Vortrag (oder was immer es auch war...)

hier ein Auszug mit der präzisen Antwort zur NAT-Problematik aus
folgendem Dokument:

>a) Incompatibility between IPsec AH [RFC2402] and NAT. Since the AH header
>   incorporates the IP source and destination addresses in the
>   keyed message integrity check, NAT or reverse NAT devices making changes
>   to address fields will invalidate the message integrity check.
>   Since IPsec ESP [4] does not incorporate the IP source and
>   destination addresses in its keyed message integrity check,
>   this issue does not arise for ESP.

somit muss es mit ESP-Kapsulierung über NAT funktionieren... WOBEI das
auch nur mit Ausnahmen gilt. Das Dokument beschreibt die gesamte


BNC - Business Network Communications AG     Tel. +41 31 858 5858
Grubenstr. 7b                                Fax. +41 31 858 5850
3322 Schoenbuehl, Switzerland