במיקרוטיק, ה מצב מנהרה ו - מצב תחבורה הם שני מצבי פעולה שונים עבור חיבורי IPsec VPN.
בסוף המאמר תמצא קטן מבחן שיאפשר לך להעריך הידע שנרכש בקריאה זו
מצב מנהרה
במצב מנהרה, כל התעבורה העוברת דרך ממשק ה-VPN מכוסה בחבילת IPsec. המשמעות היא שהתעבורה מוצפנת ומפוענחת בשני קצוות חיבור ה-VPN.
מצב מנהרה הוא התצורה המאובטחת ביותר עבור חיבורי VPN, מכיוון שהוא מגן על כל התעבורה, ללא קשר לפרוטוקול או יישום שלה. עם זאת, זוהי גם התצורה הדורשת משאבים ביותר, מכיוון שהיא מחייבת את כל החבילות להיות מובלעות ופירוק הקפסולה. במצב זה כל חבילת ה-IP מוצפנת והופכת לרכיב הנתונים של חבילת IP חדשה (וגדולה יותר).
בשימוש תכוף ב-VPN של Ipsec מאתר לאתר
במצב תחבורה, רק נתונים המועברים בין שני מארחים ספציפיים מובלעים בחבילת IPsec. המשמעות היא שתעבורה שאינה מופנית למארחים ספציפיים אינה מוצפנת או מפוענחת.
מצב תחבורה פחות מאובטח ממצב מנהרה, מכיוון שהוא אינו מגן על כל התנועה. עם זאת, זה גם פחות תובעני במונחים של משאבים, מכיוון שהוא רק מצריך כי חבילות יהיו מובלעות וביטול קפסולות כאשר משודרות בין מארחים ספציפיים.
תכונות מצב תחבורה
- כותרת IPsec מוכנסת לחבילת ה-IP
- לא נוצרת חבילה חדשה
- עובד היטב ברשתות שבהן הגדלת גודל החבילה עלולה לגרום לבעיה
משמש לעתים קרובות עבור VPNs בגישה מרחוק
הבדלים מרכזיים
הטבלה הבאה מסכמת את ההבדלים העיקריים בין מצב מנהרה ומצב תחבורה:
Característica | מצב מנהרה | מוד דה תחבורה |
בטחון | אלטה | באחה |
דרישת משאבים | אלטה | באחה |
כימוס | כל התנועה | רק תעבורה בין מארחים ספציפיים |
בחירת המצב הנכון
בחירת המצב הנכון עבור חיבור IPsec VPN תלויה בצרכי האבטחה והביצועים של האפליקציה.
אם האבטחה היא בראש סדר העדיפויות, מצב מנהרה הוא האפשרות הטובה ביותר. אם הביצועים הם בראש סדר העדיפויות, מצב תחבורה הוא אפשרות טובה.
באופן כללי, מצב מנהרה הוא הבחירה הטובה ביותר עבור חיבורי VPN הדורשים רמת אבטחה גבוהה, כגון חיבורים המשמשים לגישה לנתונים רגישים. מצב תחבורה הוא בחירה טובה עבור חיבורי VPN הדורשים ביצועים טובים, כגון חיבורים המשמשים להעברת נתונים במהירות גבוהה.
סוגי מנהרות שעובדות עם IPSec
סוג המנהרה | תיאור |
מנהרת IPsec מאתר לאתר לאתר | חבר בצורה מאובטחת שתי רשתות נפרדות דרך האינטרנט. מאפשר תקשורת מאובטחת בין רשתות המשנה של שני המיקומים. |
גישה מרחוק IPsec VPN | מאפשר למשתמשים מרוחקים להתחבר בצורה מאובטחת לרשת המשרדית ממיקומים חיצוניים. הוא משתמש ב-IPsec כדי לאבטח את החיבור וניתן ליישם אותו עם פרוטוקולי VPN שונים כגון L2TP/IPsec או IKEv2/IPsec. |
מנהרת L2TP/IPsec | משלב L2TP (Layer 2 Tunneling Protocol) עם IPsec ליצירת מנהרה מאובטחת. משמש לעתים קרובות עבור חיבורי גישה מרחוק. |
מנהרת IKEv2/IPsec | הוא משתמש בפרוטוקול IKEv2 (Internet Key Exchange גרסה 2) לאבטחה והחלפת מפתחות, בשילוב עם IPsec להגנה על נתונים. הוא מציע תצורה יעילה וחזקה יותר בהשוואה ל-IKEv1. |
מנהרת EoIP/IPsec | הוא מאפשר יצירת מנהרת Ethernet over IP (EoIP) ולאחר מכן מאובטח באמצעות IPsec כדי לספק אבטחה. שימושי להרחבת רשת Ethernet דרך האינטרנט בצורה בטוחה. |
IPIP | זה מאפשר יצירת IPIP ולאחר מכן מאובטח באמצעות IPsec כדי לספק אבטחה. |
תכונות נפוצות
כל מנהרות ה-IPsec ב-MikroTik משתמשות באלמנטים הבאים:
- ממשק IPsec: ממשק וירטואלי המשמש להקיפת תעבורת IPsec.
- פרמטרי אבטחה: פרמטרי אבטחה, כגון אלגוריתם הצפנה ומפתח, משמשים להגנה על נתונים המועברים דרך המנהרה.
- כללי חומת אש: כללי חומת אש מאפשרים העברת תעבורת IPsec דרך המנהרה.
בחירת סוג המנהרה
סוג מנהרת IPsec לבחירה תלוי בצרכים הספציפיים של האפליקציה.
- מנהרת IPsec אתר לאתר לאתר: מנהרה מסוג זה מתאימה לחיבור שתי רשתות נפרדות דרך האינטרנט.
- גישה מרחוק IPsec VPN: סוג זה של מנהרה מתאים לאפשר למשתמשים מרוחקים להתחבר בצורה מאובטחת לרשת המשרדית ממיקומים חיצוניים.
- מנהרת L2TP/IPsec: מנהרה מסוג זה מתאימה לחיבורי גישה מרחוק הדורשים תמיכה בפרוטוקול L2TP.
- IKEv2/IPsec Tunnel: מנהרה מסוג זה מתאימה לחיבורי גישה מרחוק הדורשים תצורה יעילה וחזקה יותר.
- EoIP/IPsec Tunnel: מנהרה מסוג זה מתאימה להרחבת רשת Ethernet דרך האינטרנט בצורה מאובטחת.
- IPIP: מנהרה מסוג זה מתאימה למתן אבטחה למנהרת IPIP קיימת.
חידון ידע קצר
מה דעתך על המאמר הזה?
האם אתה מעז להעריך את הידע הנלמד שלך?
ספר מומלץ למאמר זה
ספר אבטחה מתקדם של RouterOS v7
חומר לימוד לקורס ההסמכה של MTCSE, מעודכן ל-RouterOS v7