深信服社区»版块 安全类 SSL VPN/EMM 【MVP交流】IPSEC Over GRE比较GRE Over IPSEC哪个更好 ...

【MVP交流】IPSEC Over GRE比较GRE Over IPSEC哪个更好?>>回帖有奖,欢迎与专家1v1交流!

查看数: 4799 | 评论数: 94 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
whx
发布时间: 2020-10-26 11:05

正文摘要:

《互联网安全建设从0到1》好书推荐:适读人群 :1.网络安全技术人员、管理人员     2.网络应用开发人员这是一本适合从安全小白到企业安全负责人阅读的安全书籍,作者将自己年丰富的安全经验融 ...

回复

老泉 发表于 2021-4-7 17:18
没找到哪台某公司设备支持GRE over IPSec或IPSec over GRE
新手252426 发表于 2020-11-11 06:47
IPSEC over GRE 比较好 ,应用在本地tunnel接口上, ,使用比较广泛。
一条软白鲨 发表于 2020-11-6 10:13
当然是GRE Over IPSEC好!GRE封装可以让你的私有IP地址封装在全球可路由的 new IP header + GRE header,实现在不同site 之间的互联,但是GRE本身是明方式,所以需要IPSec来加密保护,一般用传输模式即可,因为是GRE接口,所以支持组播。常用的一般就是这种模式。
新手885392 发表于 2020-11-6 10:09
个人觉得GRE OVER IPSec 好
1.配置上的区别:                      GRE over IPsec                       IPsec over GRE
ACL定义:                             GRE数据流                             内网数据流
IKE Peer中指定的remote-address        对方公网地址                          对方GRE Tunnel地址
应用端口:                            公网出口                              GRE Tunnel上  
2.优劣势:GRE OVER IPSEC  优点利用GRE封装组播,广播非IP流量,弥补了IPSec传不了组播,广播非IP流量的劣势。
                IPSec over GRE    传输过程中路由协议流量是明文传输的,只有数据包被加密。
暖暖的毛毛 发表于 2020-11-6 09:17
首先我们说一下IPSEC协议的具体功能:IPSec(IP Security)协议族是IETF 制定的一系列协议,它为IP数据报提供了高质量的、可互操作的、基于密码学的安全性。特定的通信方之间在 IP 层通过加密与数据源验证等方式,来保证数据报在网络上传输时的私有性、完整性、真实性和防重放。简单来说就是经过IPSEC访问的数据可以保障用户的数据安全性,GRE over IPSEC从名称来说GRE是在前面,可以理解封装的时候是在里面封装的,然后在封装IPSEC包转发,相似的还有IPSEC over GRE,反之就是GRE在外,IPSEC在里面封装之后再给GRE隧道转发,无非就是GRE和ipsec的过程区别
酒慰风尘 发表于 2020-11-4 09:29
学习一下
新手510844 发表于 2020-11-4 09:28
IPSEC Over GRE即IPSEC在里,GRE在外。先把需要加密的数据包封装成IPSEC包,然后再扔到GRE隧道里。作法是把IPSEC的加密图作用在Tunnel口上的,即在Tunnel口上监控(访问控制列表监控本地ip网段-源i和远端ip网段-目的地),是否有需要加密的数据流,有则先加密封装为IPSEC包,然后封装成GRE包进入隧道(这里显而易见的是,GRE隧道始终无论如何都是存在的,即GRE隧道的建立过程并没有被加密),同时,未在访问控制列表里的数据流将以不加密的状态直接走GRE隧道,即存在有些数据可能被不安全地传递的状况。而GRE Over IPSEC是指,先把数据分装成GRE包,然后再分装成IPSEC包。做法是在物理接口上监控,是否有需要加密的GRE流量(访问控制列表针对GRE两端的设备ip),所有的这两个端点的GRE数据流将被加密分装为IPSEC包再进行传递,这样保证的是所有的数据包都会被加密,包括隧道的建立和路由的建立和传递。
新手767396 发表于 2020-11-3 11:28
什么时候公布专家的研究啊
新手767396 发表于 2020-11-3 11:25
区别应该不是很大吧,无非就是谁包谁,谁给谁加密