NAT Traversal (NAT-T)

NAT Traversal (NAT-T)

Cuando creamos una IPSEC VPN, los dos tipicos protocolos de seguridad son AH o ESP. 

El problema de AH y ESP es que son protocolos basados en Capa 3 y por lo tanto carecen de información de Capa 4.

Por defecto, si uno de los "IPSEC peers" se encuentra delante un dispositivo PAT/NAT normalmente los paquetes ESP/AH se pierde por defecto.

Ahora bien, con NAT-T los "VPN IPSec peers" mediante un mecanisco dinámico detectan si hay dispositivo intermedio realizando NAT entre ellos. En el caso de detectar uno, utilizaran el puerto UDP 4500 para encapsular los paquetes ESP con el fin de poder permitir al dispositivo NAT de "traducir" y reenviar ese mismos.

Nota: En el mundo empresarial lo normal es tener una comunicación entre 2 routers/firewalls directamente sin NAT. En cambio, si quisieramos configurar una IPSEC VPN entre un host Windows (con su correspondiente dispositivo NAT delante) y un Router/Firewall/Host que este conectado INTERNET es aqui donde entra NAT-T en juego.

Comentarios

Entradas populares de este blog

EVE-NG: Instalación de EVE-NG

Cisco Security | Bloquear MAC address en un switch

Nornir | Introducción, instalación y primer script básico