par tomtom » 08 Fév 2003 00:13
Ces protocoles posent des problèmes avec du nat car ils ouvrent plusieurs canaux de données. Cependant ces problèmes peuvent être résolus par l'utilisations de "moteurs de suivis de connexions" (conntracks en anglais).
<BR>
<BR>Par contre, dans le cas de IPSec, on se heurte à un problème différent : Le contenu de la partie "donnée" des paquets est utilisé pour verifier la validité de l'entête. Hors le nat ne sait pas lire ni modifier la partie à l'interieur du paquet, ce qui fait que les paquets sont rejetés par le protocole ipsec comme invalides.
<BR>
<BR>Il existe des moyens de faire de l'ipsec en nat, mais c'est assez complexe.
<BR>Le plus simple est d'appliquer ipsec entre les passerelle effectuant le masquage d'adresse, en considérant ce qui est deriière comme sur.
<BR>
One hundred thousand lemmings can't be wrong...