判断题
830.IPSec VPN技术采用ESP安全协议封装时不支持NAT穿越,因为ESP对报文头部进行了加密(安全知识点)
A
正确
B
错误
答案解析
正确答案:B
解析:
这道题的答案是**错误**。以下是详细解析:
### 核心考点
本题主要考察 **IPSec VPN 中 ESP 协议与 NAT(网络地址转换)穿越的兼容性** 及其技术原理。
### 详细解析
1. **ESP 协议的特性**:
* ESP(Encapsulating Security Payload,封装安全载荷协议确实会对 IP 报文的**载荷部分进行加密**,并且提供数据完整性校验。
* 在传输模式下,ESP 不加密 IP 头部;但在隧道模式下,整个原始 IP 包都被加密并作为新 IP 包的载荷。
* **关键点**:ESP 协议本身**没有**像 TCP 或 UDP 那样的“端口号”概念。NAT 设备通常依赖修改传输层头部(如 TCP/UDP 端口)来区分不同的会话连接。由于 ESP 报文头部被加密或缺乏端口信息,传统的 NAT 设备无法直接识别和转换 ESP 流,导致 NAT 穿越困难。
2. **NAT 穿越(NAT-T)技术的存在**:
* 虽然原生 ESP 报文难以穿过 NAT,但 IPSec 标准定义了 **NAT Traversal (NAT-T)** 机制(通常在 IKE 阶段协商)。
* **工作原理**:当检测到路径中存在 NAT 设备时,IPSec 会将 ESP 报文**封装在 UDP 数据包中**(通常使用 UDP 4500 端口)。
* 一旦 ESP 被封装在 UDP 中,NAT 设备就可以像处理普通 UDP 流量一样,修改其源/目的 IP 和端口,从而顺利实现穿越。
3. **结论分析**:
* 题干声称“IPSec VPN 技术采用 ESP 安全协议封装时**不支持** NAT 穿越”,这是**不准确**的。
* 虽然 ESP 原生格式对 NAT 不友好,但通过 **NAT-T(UDP 封装)** 技术,IPSec ESP **完全支持** NAT 穿越。这是现代 IPSec VPN 部署中的标准功能。
* 因此,说它“不支持”是错误的。
### 总结
* **错误原因**:忽略了 **NAT-T(NAT Traversal)** 技术的存在。
* **正确理解**:IPSec ESP 协议**原生**不支持 NAT 穿越,但通过 **NAT-T 技术(将 ESP 封装在 UDP 中)**,可以完美支持 NAT 穿越。因此,笼统地说“不支持”是错误的。
✅ **正确答案:错误**
题目纠错
华为ICT练习考试题库
相关题目
单选题
130.缺省情况下,STP协议Forward Delay时间是多少秒?
单选题
129.以下关于LACP模式的链路聚合说法正确的是?
单选题
128.以太网交换机工作在OSI参考模型的哪一层?
单选题
127.OSPF协议在哪种状态下确认DD报文的主从关系?
单选题
126.在华为路由器上,缺省情况下静态路由协议优先级的数值为?
单选题
125.下面关于静态与动态路由描述错误的是?
单选题
124.我们在笔记本电脑上搜索可接入无线网络时,显示出来的网络名称实际是?
单选题
123.在WLAN中用于标识无线网络,区分不同的无线网络的是?
单选题
122.DHCP客户端在租期到达哪个比例时第一次发送续租报文?
单选题
121.ARG3系列路由器上ACL缺省步长为?
