发布时间:2025-12-09 16:41:04 浏览次数:6
目录
前言
一、L2TP概述
1、L2TP介绍
2、NAS-Initiated场景
3、Client-Initiated场景
4、Call-LNS场景
5、LNS对拨号用户进行身份认证
6、NAS-Initiated报文封装
7、NAS-Initiated安全策略
8、隧道协商
9、Client-Initiated报文封装
10、Client-Initiated安全策略
11、Call-LNS报文封装
二、L2TP配置
1、案例
2、配置过程
(1)USG1
(2)AR1
(3)AR2
(4)使用客户端连接总公司
(5)在总公司上搭建简单web服务
3、测试
(1)移动用户访问总公司
(2)移动用户访问web服务
结语
L2TP是由IETF起草的第2层隧道协议,结合了PPTP和L2F的优点,L2TP协议自身不提供加密与可靠性验证的功能,可以和安全协议搭配使用,从而实现数据的加密传输,经常与L2TP协议搭配的加密协议是IPsec,当这两个协议搭配使用时,通常合称L2TP over IPSec
L2TP(Layer 2 Tunneling Protocol)是一种用于承载PPP报文的隧道技术,该技术主要应用在远程办公场景中为出差员工远程访问企业内网资源提供接入服务,出差员工跨越Internet远程访问企业内网资源时需要使用PPP协议向企业总部申请内网IP地址,并供总部对出差员工进行身份认证,但PPP报文受其协议自身的限制无法在Internet上直接传输,于是,PPP报文的传输问题成为了制约出差员工远程办公的技术瓶颈,L2TP VPN技术出现以后,使用L2TP隧道“承载”PPP报文在Internet上传输成为了解决上述问题的一种途径,无论出差员工是通过传统拨号方式接入Internet,还是通过以太网方式接入Internet,L2TP都可以向其提供远程接入服务
L2TP是虚拟私有拨号网VPDN(Virtual Private Dial-up Network)隧道协议的一种,扩展了点到点协议PPP(Point-to-Point Protocol)的应用,是远程拨号用户接入企业总部网络的一种重要技术
企业员工通过拨号方式接入Internet
在L2TP出现以前,拨号用户远程访问企业总部内网资源时,需要依靠PPP协议向LNS申请总部内网地址,但受PPP协议自身的限制,拨号用户发出的PPP报文会被率先终结在NAS设备,无法跨越Internet到达LNS,L2TP技术出现以后,运营商会配合企业在NAS和LNS间部署L2TP隧道,拨号用户发出的PPP报文到达NAS时,NAS会通过L2TP隧道把PPP报文封装成L2TP报文,然后让L2TP报文在Internet上传输,LNS收到NAS发来的L2TP报文以后,再通过解封装的方式将报文还原成PPP报文,从而解决了PPP报文无法跨越Internet的传输问题,实现了出差员工远程办公的需求
随着Internet的发展,PPP接入方式逐渐被淘汰,取而代之的是更为先进的PPPoE接入方式,L2TP VPN同样支持PPPoE拨号用户远程访问企业总部,拨号用户发出的PPPoE报文会被NAS处理成PPP报文以后,再通过L2TP隧道进行传输
由于IP网络的普及,以拨号方式接入Internet的用户逐渐减少,越来越多的用户选择直接通过以太网方式接入Internet,接入方式的变化,使得出差员工远程访问企业内网资源的方式也发生了变化,移动办公用户(即出差员工)通过以太网方式接入Internet,LNS是企业总部的出口网关,移动办公用户可以通过移动终端上的软件与LNS设备直接建立L2TP隧道,而无需再经过一个单独的NAS设备,移动办公用户访问企业内网时,PPP报文会通过两者间的L2TP隧道到达LNS设备,该场景下,用户远程访问企业内网资源可以不受地域限制,使得远程办公更为灵活方便
L2TP除了可以为出差员工提供远程接入服务以外,还可以进行企业分支与总部的内网互联,实现分支用户与总部用户的互访,LAC(L2TP Access Concentrator)是企业分支的出口网关,LNS是企业总部的出口网关,LAC和LNS部署了L2TP以后,LAC设备会主动向LNS发起L2TP隧道建立请求,隧道建立完成后,分支用户访问总部的流量直接通过L2TP隧道传输到对端,该场景下,L2TP隧道建立在LAC与LNS之间,隧道对于用户是透明的,用户感知不到隧道的存在
在NAS-Initiated场景中,用户身份认证有两种方案,一种是仅使用NAS对用户做身份认证,另一种是NAS和LNS分别对用户做身份认证(也叫二次认证),认证方案的选择由LNS侧的配置控制,LNS侧有如下三种身份认证方式
LNS默认使用的是代理认证方式,即不对用户做二次认证
(1)NAS设备上报文所经过的安全域间
拨号用户访问企业内网的过程中,经过NAS的流量分为以下2类,对应流量的安全策略处理原则如下
(2)LNS设备上报文所经过的安全域间
拨号用户访问企业内网的过程中,经过LNS的流量分为以下2类,对应流量的安全策略处理原则如下
移动办公用户在访问企业总部服务器之前,需要先通过L2TP软件与LNS建立L2TP隧道,过程如下
移动办公用户访问企业总部服务器的过程中,经过LNS的流量分为以下2类,对应流量的安全策略处理原则如下
L2TP通过拨号网络,基于PPP的协商,建立用户到企业总部的隧道,使远程用户可以接入企业总部,PPPoE技术更是扩展了L2TP的应用范围,通过以太网络连接Internet,建立远程移动办公人员到企业总部的L2TP隧道