コンテンツにスキップ

NAT-T

NAT-T は、IPsec の ESP パケットを UDP で包み、NAT を越えやすくする仕組み。

IPsec は NAT と相性が悪い場合がある。特に AH や ESP をそのまま使う構成では、NAT 機器を通過するときに問題になりやすい。


理由は主に次の 2 つである。

  • AH は IP ヘッダの一部も保護対象にするため、NAT でアドレスが書き換わると検証に失敗しやすい
  • ESP は TCP や UDP のポート番号を持たないため、NAPT で扱いにくい

NAT は IP アドレスを書き換える。NAPT は IP アドレスに加えて TCP / UDP のポート番号も使って複数の内部通信を区別する。

ESP は TCP でも UDP でもないため、NAPT 機器から見ると通常のポート番号ベースの管理がしにくい。


NAT-T では、ESP パケットを UDP でカプセル化する。

外側 IP ヘッダ、UDP ヘッダ、ESP パケットの配置と、UDP 4500 上で ESP と IKE を区別する方法は、IPsecのパケット構造で説明する。

UDP で包むことで、NAT / NAPT 機器が UDP 通信として扱いやすくなる。

一般的に IKE は UDP 500、NAT-T では UDP 4500 が使われる。