NAT-T
NAT-T は、IPsec の ESP パケットを UDP で包み、NAT を越えやすくする仕組み。
IPsec は NAT と相性が悪い場合がある。特に AH や ESP をそのまま使う構成では、NAT 機器を通過するときに問題になりやすい。
NATと相性が悪い理由
Section titled “NATと相性が悪い理由”理由は主に次の 2 つである。
- AH は IP ヘッダの一部も保護対象にするため、NAT でアドレスが書き換わると検証に失敗しやすい
- ESP は TCP や UDP のポート番号を持たないため、NAPT で扱いにくい
NAT は IP アドレスを書き換える。NAPT は IP アドレスに加えて TCP / UDP のポート番号も使って複数の内部通信を区別する。
ESP は TCP でも UDP でもないため、NAPT 機器から見ると通常のポート番号ベースの管理がしにくい。
NAT-Tの動き
Section titled “NAT-Tの動き”NAT-T では、ESP パケットを UDP でカプセル化する。
外側 IP ヘッダ、UDP ヘッダ、ESP パケットの配置と、UDP 4500 上で ESP と IKE を区別する方法は、IPsecのパケット構造で説明する。
UDP で包むことで、NAT / NAPT 機器が UDP 通信として扱いやすくなる。
一般的に IKE は UDP 500、NAT-T では UDP 4500 が使われる。