Mis toimub ĂŒhendustes VPN-tunneli sees ja vĂ€ljaspool?

Tuchast saadetud tehnilise toe kirjad muutuvad tĂ”eliselt sisukateks artikliteks. Nii pöördus hiljuti meie poole klient, paludes selgitada, mis toimub VPN-tunneli sees, kui ĂŒhendus toimub kasutaja kontori ja pilves keskkonna vahel, samuti ĂŒhenduste puhul vĂ€ljaspool VPN-tunneli. SeetĂ”ttu on kogu allolev tekst tĂ”eline kiri, mille saatsime ĂŒhele meie kliendile vastuseks tema kĂŒsimusele. Muidugi muutsime IP-aadresse, et klient ei deanonĂŒĂŒmiks. Kuid jah, Tucha tehniline tugi tĂ”epoolest on tuntud oma pĂ”hjalike vastuste ja sisukate kirjade poolest. 🙂

Loomulikult mÔistame, et paljudele ei ole see artikkel avastus. Kuid kuna Habris ilmub aeg-ajalt artikleid algajatele administraatoritele, ning arvestades, et see artikkel pÀrineb tÔelisest kirjast tÔelisele kliendile, jagame seda teavet ka siin. On suur tÔenÀosus, et see on kasulik kellegile.
SeetĂ”ttu selgitame ĂŒksikasjalikult, mis juhtub pilveserveri ja kontori vahel, kui need on ĂŒhendatud site-to-site vĂ”rguga. TĂ€heldame, et osa teenustest on saadaval ainult kontorist, samas kui osa on ligipÀÀsetav kust iganes Interneti-vĂ”rgust.

Selgitame kohe, et meie klient soovis, et serverile 192.168.A.1 saaks ligi igalt poolt RDP kaudu, ĂŒhendudes A.A.A.2:13389, samas kui ĂŒlejÀÀnud teenustele — ainult kontorist (192.168.B.0/24), ĂŒhendatuna lĂ€bi VPN. Samuti oli kliendil algselt seadistatud, et masinale 192.168.B.2 kontoris vĂ”iks ka RDP kaudu ligi pÀÀseda kust iganes, ĂŒhendudes B.B.B.1:11111. Aitasime korraldada IPSec-ĂŒhendusi pilve ja kontori vahel, ning kliendi IT-spetsialist hakkas esitama kĂŒsimusi selle kohta, mis juhtuks mingil juhul. Et vastata nendele kĂŒsimustele, kirjutasimegi talle kĂ”ik selle, mida saate allpool lugeda.

Mis toimub ĂŒhendustes VPN-tunneli sees ja vĂ€ljaspool?

Ja nĂŒĂŒd vaatame neid protsesse lĂ€hemalt.

Esimene positsioon

Kui midagi saadetakse 192.168.B.0/24 ĂŒhes 192.168.A.0/24 vĂ”i 192.168.A.0/24 ĂŒhes 192.168.B.0/24, satub see VPN-i. See tĂ€hendab, et see pakett on tĂ€iendavalt krĂŒpteeritud ja edastatakse B.B.B.1 ja A.A.A.1, aga 192.168.A.1 nĂ€eb paketti just 192.168.B.1. Nad saavad omavahel suhelda mis tahes protokollide kaudu. Tagasikutsumised edastatakse tĂ€pselt samamoodi VPN-i kaudu, seega saadetakse pakett 192.168.A.1 kuna 192.168.B.1 ESP-datagrammina aadressilt A.A.A.1 jĂ€rgnevaga B.B.B.1, mille vastuvĂ”tja poolel marsruuter avab, vĂ”tab sealt selle paketi ja edastab 192.168.B.1 nagu pakett aadressilt 192.168.A.1.

Konkreetne nÀide:

1) 192.168.B.1 viitab 192.168.A.1, kes soovib luua TCP-ĂŒhenduse aadressiga 192.168.A.1:3389;

2) 192.168.B.1 saadab ĂŒhenduse loomise pĂ€ringu aadressilt 192.168.B.1:55555 (tagasiside porti numbri valib ta ise, siin ja edaspidi kasutame numbrit 55555 nĂ€iteks sellise numbri porti, mille sĂŒsteem valib TCP-ĂŒhenduse loomisel) aadressile 192.168.A.1:3389;

3) operatsioonisĂŒsteem, mis töötab arvutis, mille aadress on 192.168.B.1, otsustab edastada selle paketi marsruuteriga (192.168.B.254 meie juhul) ĂŒhenduse ruuteriaadressile, sest sel pole muid, spetsiifilisemaid marsruute 192.168.A.1, seega edastab see paketi vaikimisi marsruuti (0.0.0.0/0);

4) selleks pĂŒĂŒab see leida MAC-aadressi IP-aadressile 192.168.B.254 ARP protokolli vahetabelist. Kui seda ei leita, saadab aadressilt 192.168.B.1 laiendatud who-has pĂ€ringu vĂ”rku 192.168.B.0/24. Kui 192.168.B.254 vastus saadab oma MAC-aadressi, sĂŒsteem edastab Ethernet-paketi temale ja kirjutab selle teabe oma vahemĂ€lu tabelisse;

5) ruuter vĂ”tab selle paketi vastu ja otsustab, kuhu see saata: tal on mÀÀratud poliitika, mille kohaselt ta peab edastama kĂ”ik paketid 192.168.B.0/24 ja 192.168.A.0/24 VPN-ĂŒhenduse kaudu B.B.B.1 ja A.A.A.1;

6) ruuter koostab ESP-datagrammi B.B.B.1 jÀrgnevaga A.A.A.1;

7) ruuter otsustab, kellele see pakett edastada, ta saadab selle nÀiteks aadressile B.B.B.254 (interneti-teenuse pakkuja vÀrav), kuna tal ei ole tÀpsemaid marsruute A.A.A.1, kui 0.0.0.0/0;

8) tÀpselt nagu juba öeldud, leiab ta MAC-aadressi B.B.B.254 ja edastab paketi internetiteenuse pakkuja vÀravasse;

9) internetiteenuse pakkujad edastavad ESP-datagrammi oma vÔrkude kaudu B.B.B.1 jÀrgnevaga A.A.A.1;

10) virtuaalne ruuter A.A.A.1 vastab sellele datagrammile, dekrĂŒpteerib selle ja saab paketi 192.168.B.1:55555 kuna 192.168.A.1:3389;

11) virtuaalne ruuter kontrollib, kellele see edastada, leiab marsruuditabelist vÔrgu 192.168.A.0/24 ja saadab selle otse 192.168.A.1, kuna tal on liides 192.168.A.254/24;

12) selleks leiab virtuaalne ruuter MAC-aadressi 192.168.A.1 ja edastab selle paketi virtuaalse Ethernet-vÔrgu kaudu;

13) 192.168.A.1 pakett saadetakse porti 3389, mille puhul nĂ”ustutakse ĂŒhenduse loomise ja paketi vastamiseks moodustamisega 192.168.A.1:3389 jĂ€rgnevaga 192.168.B.1:55555;

14) tema sĂŒsteem edastab selle paketi virtuaalse marsruuteriga seotud vĂ€rava aadressile (192.168.A.254 meie juhul) ĂŒhenduse ruuteriaadressile, sest sel pole muid, spetsiifilisemaid marsruute 192.168.B.1, tal ei ole, seega peab ta edastama paketi vaikimisi marsruudi kaudu (0.0.0.0/0);

15) nagu ka varasemates olukordades, sĂŒsteem, mis töötab serveris, mille aadress on 192.168.A.1, leiab MAC-aadressi 192.168.A.254, kuna see asub tema liidese juures samas vĂ”rgus 192.168.A.1/24;

16) virtuaalne marsruuter vĂ”tab selle paketi vastu ja otsustab, kuhu see edasi suunata: tal on kehtestatud poliitika, mille kohaselt ta peab edastama kĂ”ik paketid vahel 192.168.A.0/24 ja 192.168.B.0/24 VPN-ĂŒhenduse kaudu A.A.A.1 ja B.B.B.1;

17) virtuaalne marsruuter moodustab ESP-datagrammi aadressilt A.A.A.1 kuna B.B.B.1;

18) virtuaalne marsruuter otsustab, kellele see pakk edastada, saadab selle aadressile A.A.A.254 (interneti-teenuse pakkuja vÀrav, sel juhul oleme meiegi), kuna spetsiifilisemaid marsruute ei ole B.B.B.1, kui 0.0.0.0/0;

19) interneti-teenuse pakkujad edastavad oma vÔrkudes ESP-datagrammi koos A.A.A.1 jÀrgnevaga B.B.B.1;

20) marsruuter B.B.B.1 vastab sellele datagrammile, dekrĂŒpteerib selle ja saab paketi 192.168.A.1:3389 kuna 192.168.B.1:55555;

21) ta mÔistab, et seda tuleb edastada tÀpselt 192.168.B.1, kuna see asub temaga samas vÔrgus, on tal vastav kirje marsruuteritabelis, mis sunnib teda saatma pakette kogu 192.168.B.0/24 otse;

22) marsruuter leiab MAC-aadressi 192.168.B.1 ja edastab sellele selle paketi;

23) operatsioonisĂŒsteem arvutis, millel on aadress 192.168.B.1 vastutab paketi vastuvĂ”tmise eest 192.168.A.1:3389 kuna 192.168.B.1:55555 ning kĂ€ivitab jĂ€rgmised sammud TCP-ĂŒhenduse loomiseks.

Selles nĂ€ites on lĂŒhidalt ja lihtsustatud (siin on palju detaile, mida vĂ”iks mainida) kirjeldatud, mis toimub tasanditel 2-4. Tasandeid 1 ja 5-7 ei kĂ€sitleta.

Teine positsioon

Kui saadetakse midagi just sellele 192.168.B.0/24 A.A.A.2 , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt, edastatakse see pakett aadressilt 192.168.B.1 viitab A.A.A.2:13389, liigub B.B.B.1, ja seal marsruuter vÔtab selle vastu ning edastab , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressiltei tea midagi 192.168.A.1. 192.168.A.1 , ta nÀeb paketti aadressilt 192.168.B.1, kuna see on tema saadetud. Seega vastus sellele pÀringule liigub mööda tavalist marsruuti, see edastatakse sama aadressilt B.B.B.1ja lÀheb , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt , ja see marsruuter edastab selle vastuse aadressile B.B.B.1, see nÀeb vastust aadressilt 192.168.B.1, kelle poole ta pöördus. , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt(see number, nagu eelmises nÀites, vÔib olla erinev) on

Konkreetne nÀide:

1) 192.168.B.1 viitab , siis see ei lĂ€he VPN-i, vaid otse. See tĂ€hendab, et kui kasutaja aadressilt, kes soovib luua TCP-ĂŒhenduse aadressiga A.A.A.2:13389;

2) 192.168.B.1 saadab ĂŒhenduse loomise pĂ€ringu aadressilt 192.168.B.1:55555 (see number, as in the previous example, can be different) on A.A.A.2:13389;

3) operatsioonisĂŒsteem, mis töötab arvutis, mille aadress on 192.168.B.1, otsustab edastada selle paketi marsruuteriga (192.168.B.254 meie juhul) ĂŒhenduse ruuteriaadressile, sest sel pole muid, spetsiifilisemaid marsruute , siis see ei lĂ€he VPN-i, vaid otse. See tĂ€hendab, et kui kasutaja aadressilt, tal puudub, mis tĂ€hendab, et see edastab paketi vaikesuunal (0.0.0.0/0);

4) selleks pĂŒĂŒab ta, nagu mainisime eelmises nĂ€ites, leida MAC-aadressi IP-aadressi jaoks 192.168.B.254 ARP protokolli vahetabelist. Kui seda ei leita, saadab aadressilt 192.168.B.1 laiendatud who-has pĂ€ringu vĂ”rku 192.168.B.0/24. Kui 192.168.B.254 vastus saadab oma MAC-aadressi, sĂŒsteem edastab Ethernet-paketi temale ja kirjutab selle teabe oma vahemĂ€lu tabelisse;

5) ruuteri tĂŒĂŒp vĂ”tab selle paketi vastu ja otsustab, kuhu see edastada: tal on mÀÀratletud poliitika, mille kohaselt peab ta asendama (muutes tagasiadressi) kĂ”ik paketid ja 192.168.B.0/24 muudesse Interneti-sĂ”lmedesse;

6) kuna see poliitika eeldab, et sel juhul peab tagasiadress vastama madalamale aadressile liidese kaudu, mille kaudu see pakett edastatakse, otsustab ruuter esmalt, kellele see pakett edastada ning ta peab, nagu eelmises nÀites, saatma selle B.B.B.254 (interneti-teenuse pakkuja vÀrav), kuna tal ei ole tÀpsemaid marsruute , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt, kui 0.0.0.0/0;

7) seega vahetab ruuter paketi tagasiadressi, mistÔttu pakett pÀrineb B.B.B.1:44444 (port vÔib loomulikult olla erinev) aadressil A.A.A.2:13389;

8) ruuter mÀletab, mis ta tegi, seega, kui A.A.A.2:13389 kellele B.B.B.1:44444 tuleb vastus, siis ta teab, et peab muutma saaja aadressi ja porti 192.168.B.1:55555.

9) nĂŒĂŒd peab ruuter selle edastama interneti pakkuja vĂ”rgule lĂ€bi B.B.B.254, seega, nagu me juba mainisime, leiab ta MAC-aadressi B.B.B.254 ja edastab paketi internetiteenuse pakkuja vĂ€ravasse;

10) internetiteenuse pakkujad edastavad oma vÔrgus paketi B.B.B.1 jÀrgnevaga , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt;

11) virtuaalne ruuter aadressil , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt vastab sellele paketile pordil 13389;

12) virtuaalses ruuteris on reegel, mille kohaselt tuleb kÔikidel saatjatelt sellel pordil saadetud paketid suunata 192.168.A.1:3389;

13) virtuaalne ruuter leiab suunamistabelist vÔrgu 192.168.A.0/24 ja saadab selle otse 192.168.A.1, kuna tal on liides 192.168.A.254/24;

14) selleks leiab virtuaalne ruuter MAC-aadressi 192.168.A.1 ja edastab selle paketi virtuaalse Ethernet-vÔrgu kaudu;

15) 192.168.A.1 pakett saadetakse porti 3389, mille puhul nĂ”ustutakse ĂŒhenduse loomise ja paketi vastamiseks moodustamisega 192.168.A.1:3389 jĂ€rgnevaga B.B.B.1:44444;

16) tema sĂŒsteem edastab selle paketi virtuaalse ruuteri vĂ€rava aadressile (192.168.A.254 meie juhul) ĂŒhenduse ruuteriaadressile, sest sel pole muid, spetsiifilisemaid marsruute B.B.B.1, tal ei ole, seega peab ta edastama paketi vaikimisi marsruudi kaudu (0.0.0.0/0);

17) tĂ€pselt nagu eelnevatel juhtudel, sĂŒsteem, mis töötab serveris aadressiga 192.168.A.1, leiab MAC-aadressi 192.168.A.254, kuna see asub tema liidese juures samas vĂ”rgus 192.168.A.1/24;

18) virtuaalne ruuter vÔtab selle paketi vastu. Tuleb mÀrkida, et ta mÀletab, et sai A.A.A.2:13389 paketi aadressilt B.B.B.1:44444 ja muutis selle saaja aadressi ja pordi 192.168.A.1:3389, seega paketi aadressilt 192.168.A.1:3389 kuna B.B.B.1:44444 ta muudab saatja aadressi A.A.A.2:13389;

19) virtuaalne ruuter otsustab, kellele see pakett edastada, ta saadab selle A.A.A.254 (interneti-teenuse pakkuja vÀrav, sel juhul oleme meiegi), kuna spetsiifilisemaid marsruute ei ole B.B.B.1, kui 0.0.0.0/0;

20) internetiteenuse pakkujad edastavad oma vÔrgus paketi , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt jÀrgnevaga B.B.B.1;

21) ruuter aadressil B.B.B.1 vĂ”tab selle paketi vastu ja meenutab, et kui ta edastas paketi aadressilt 192.168.B.1:55555 kuna A.A.A.2:13389, ta muutis selle saatja aadressi ja sadama B.B.B.1:44444, seega on see vastus, mis tuleb edastada 192.168.B.1:55555 (seal on tegelikult veel mitu kontrolli, kuid me ei sĂŒvene sellesse);

22) ta mÔistab, et tema tuleks edastada otse 192.168.B.1, kuna see asub temaga samas vÔrgus, seega on tal marsruutimistabelis vastav kirje, mis kÀsib saata paketid kogu 192.168.B.0/24 otse;

23) ruuter leiab MAC-aadressi 192.168.B.1 ja edastab sellele selle paketi;

24) operatsioonisĂŒsteem arvutis, mille aadress on 192.168.B.1 vastutab paketi vastuvĂ”tmise eest A.A.A.2:13389 kuna 192.168.B.1:55555 ning kĂ€ivitab jĂ€rgmised sammud TCP-ĂŒhenduse loomiseks.

Oluline on mĂ€rkida, et sel juhul ei tea arvuti aadressiga 192.168.B.1 serverist aadressiga 192.168.A.1, ta suhtleb ainult , siis see ei lĂ€he VPN-i, vaid otse. See tĂ€hendab, et kui kasutaja aadressilt. Samamoodi ei tea aadressiga server 192.168.A.1 arvutist aadressiga 192.168.B.1. Ta arvab, et temaga on ĂŒhendatud aadressilt B.B.B.1, kuid rohkem ei tea ta midagi, nii öelda.

Samuti on oluline mĂ€rkida, et kui see arvuti pöördub A.A.A.2:1540, siis ĂŒhendust ei luleta, kuna sadamate 1540 edastamine ei ole virtuaalsel ruuteril seadistatud, isegi kui mingitel serveritel virtuaalses vĂ”rgus 192.168.A.0/24 (nĂ€iteks serveris aadressiga 192.168.A.1) ja on teenuseid, mis ootavad ĂŒhendust sellel pordil. Kui arvuti kasutajal, kelle aadress on 192.168.B.1 on ÀÀrmiselt vajalik selle teenusega ĂŒhenduse loomine, peaks ta kasutama VPN-i, st pöörduma otse aadressile 192.168.A.1:1540.

Tuleb rĂ”hutada, et kĂ”ik katsed ĂŒhenduse loomiseks A.A.A.1 (vĂ€lja arvatud IPSec-ĂŒhendus poolt B.B.B.1 ei ole edukaid. KĂ”ik katsed luua ĂŒhendusi , siis see ei lĂ€he VPN-i, vaid otse. See tĂ€hendab, et kui kasutaja aadressilt, vĂ€lja arvatud ĂŒhendused pordiga 13389, ei ole samuti edukaid.
Samuti tasub mÀrkida, et juhul, kui keegi teine aadressilt , siis see ei lÀhe VPN-i, vaid otse. See tÀhendab, et kui kasutaja aadressilt pöördub, kehtivad kÔik punktides 10-20 toodud tingimused ka tema kohta. Mis juhtub enne seda ja pÀrast seda sÔltub sellest, mis tÀpselt asub aadressi C.C.C.C. taga. Me ei oma sellist teavet, seega soovitame konsulteerida aadressilt C.C.C.C. sÔlme halduritega.

Kolmas positsioon

Ja vastupidi, kui 192.168.A.1 saadetakse midagi mĂ”nele pordile, mis on konfigureeritud edasi suunamiseks B.B.B.1 (nĂ€iteks 11111), ei jĂ”ua see samuti VPN-i, vaid lihtsalt suunatakse A.A.A.1 ja jĂ”uab B.B.B.1, ja seejĂ€rel edastatakse see kuhugi, ĂŒtleme 192.168.B.2:3389. Tema nĂ€eb seda paketti mitte aadressilt 192.168.A.1, vaid aadressilt A.A.A.1. Ja kui 192.168.B.2 vastab, pakett tuleb B.B.B.1 jĂ€rgnevaga A.A.A.1, ja seejĂ€rel jĂ”uab see ĂŒhenduse algatajani — 192.168.A.1.

Konkreetne nÀide:

1) 192.168.A.1 viitab B.B.B.1, kes soovib luua TCP-ĂŒhenduse aadressiga B.B.B.1:11111;

2) 192.168.A.1 saadab ĂŒhenduse loomise pĂ€ringu aadressilt 192.168.A.1:55555 (see number, as in the previous example, can be different) on B.B.B.1:11111;

3) operatsioonisĂŒsteem, mis töötab serveris aadressiga 192.168.A.1, otsustab edastada selle paketi marsruuteriga (192.168.A.254 meie juhul) ĂŒhenduse ruuteriaadressile, sest sel pole muid, spetsiifilisemaid marsruute B.B.B.1, seega edastab see paketi vaikimisi marsruuti (0.0.0.0/0);

4) selleks, nagu me eelnevalt nĂ€gime, proovib ta leida MAC-aadressi IP-aadressile 192.168.A.254 ARP protokolli vahetabelist. Kui seda ei leita, saadab aadressilt 192.168.A.1 laiendatud who-has pĂ€ringu vĂ”rku 192.168.A.0/24. Kui 192.168.A.254 vastuseks saadab see talle oma MAC-aadresse, sĂŒsteem edastab Ethernet-paketi ja salvestab selle teabe oma vahemĂ€lu tabelisse;

5) virtuaalne marsruuter vÔtab paketi vastu ja otsustab, kuhu see edastada: sellel on mÀÀratletud poliitika, mille kohaselt peab ta kÔiki pakette muutma (asendades tagasisaatja aadressi) aadressilt 192.168.A.0/24 muudesse Interneti-sÔlmedesse;

6) kuna see poliitika eeldab, et tagasisaatja aadress peab olema sama vÀikese aadressiga liidese kaudu, mille kaudu pakett edastatakse, otsustab virtuaalne marsruuter esiteks, kellele see pakett edastada, ja nagu eelnevas nÀites, tuleb see edastada A.A.A.254 (interneti-teenuse pakkuja vÀrav, sel juhul oleme meiegi), kuna spetsiifilisemaid marsruute ei ole B.B.B.1, kui 0.0.0.0/0;

7) seega asendab virtuaalne marsruuter paketi tagasisaatja aadressi, seetĂ”ttu on see nĂŒĂŒd pakett aadressilt A.A.A.1:44444 (port vĂ”ib loomulikult olla erinev) aadressil B.B.B.1:11111;

8) virtuaalne marsruuter mÀletab, mida ta tegi, seega kui... B.B.B.1:11111 kuna A.A.A.1:44444 tuleb vastus, siis ta teab, et peab muutma saaja aadressi ja porti 192.168.A.1:55555.

9) nĂŒĂŒd peab virtuaalne marsruuter selle edastama interneti teenusepakkuja vĂ”rgusse lĂ€bi A.A.A.254, seega, nagu me juba mainisime, leiab ta MAC-aadressi A.A.A.254 ja edastab paketi internetiteenuse pakkuja vĂ€ravasse;

10) internetiteenuse pakkujad edastavad oma vÔrgus paketi A.A.A.1 B.B.B.1-l;

11) marsruuter B.B.B.1 vÔtab selle paketi vastu porti 11111;

12) virtuaalses marsruuteris on reegel, mis kÀsitleb, et paketid, mis tulevad mÔnelt saatjalt sellel porti, tuleks edastada 192.168.B.2:3389;

13) marsruuter leiab marsruutimistabelist vÔrgu 192.168.B.0/24 ja saadab selle otse 192.168.B.2, kuna tal on liides 192.168.B.254/24;

14) selleks leiab virtuaalne ruuter MAC-aadressi 192.168.B.2 ja edastab selle paketi virtuaalse Ethernet-vÔrgu kaudu;

15) 192.168.B.2 pakett saadetakse porti 3389, mille puhul nĂ”ustutakse ĂŒhenduse loomise ja paketi vastamiseks moodustamisega 192.168.B.2:3389 jĂ€rgnevaga A.A.A.1:44444;

16) tema sĂŒsteem edastab selle paketi marsruuteri vĂ€rava aadressile (192.168.B.254 meie juhul) ĂŒhenduse ruuteriaadressile, sest sel pole muid, spetsiifilisemaid marsruute A.A.A.1, tal ei ole, seega peab ta edastama paketi vaikimisi marsruudi kaudu (0.0.0.0/0);

17) tĂ€pselt nagu varasemates juhtudel, sĂŒsteem, mis töötab arvutis, mille aadress on 192.168.B.2, leiab MAC-aadressi 192.168.B.254, kuna see asub tema liidese juures samas vĂ”rgus 192.168.B.2/24;

18) marsruuter vÔtab selle paketi vastu. Tuleb mÀrkida, et ta mÀletab, et sai selle B.B.B.1:11111 paketi aadressilt A.A.A.1 ja muutis selle saaja aadressi ja pordi 192.168.B.2:3389, seega paketi aadressilt 192.168.B.2:3389 kuna A.A.A.1:44444 ta muudab saatja aadressi B.B.B.1:11111;

19) marsruuter otsustab, kellele see pakett edastada. Ta saadab selle, ĂŒtleme, B.B.B.254 (interneti teenusepakkuja vĂ€rav, mille tĂ€pset aadressi me ei tea), sest spetsiifilisemaid marsruute on A.A.A.1, kui 0.0.0.0/0;

20) internetiteenuse pakkujad edastavad oma vÔrgus paketi B.B.B.1 jÀrgnevaga A.A.A.1;

21) virtuaalne marsruuter A.A.A.1 vĂ”tab selle paketi vastu ja meenutab, et kui ta edastas paketi aadressilt 192.168.A.1:55555 kuna B.B.B.1:11111, ta muutis selle saatja aadressi ja sadama A.A.A.1:44444. Seega, see on vastus, mis tuleb edastada 192.168.A.1:55555 (tĂ”epoolest, nagu me eelnevas nĂ€ites mainisime, on seal veel mĂ”ned kontrollid, kuid seekord me nendesse sĂŒvenema ei hakka);

22) ta mÔistab, et see tuleb edastada otse 192.168.A.1, kuna ta on temaga samas vÔrgus, tÀhendab see, et tal on marsruud tabelis vastav sissekanne, mis sunnib teda saatma pakette kogu 192.168.A.0/24 otse;

23) ruuter leiab MAC-aadressi 192.168.A.1 ja edastab sellele selle paketi;

24) operatsioonisĂŒsteem serveris aadressiga 192.168.A.1 vastutab paketi vastuvĂ”tmise eest B.B.B.1:11111 jaoks 192.168.A.1:55555 ning kĂ€ivitab jĂ€rgmised sammud TCP-ĂŒhenduse loomiseks.

Sama moodi nagu eelnevas juhul, on ka sellel juhul server aadressiga 192.168.A.1 arvutist aadressiga 192.168.B.1, ta suhtleb ainult B.B.B.1. Arvuti aadressiga 192.168.B.1 ei tea samuti serverist aadressiga 192.168.A.1. Ta arvab, et temaga on ĂŒhendatud aadressilt A.A.A.1, ja ĂŒlejÀÀnu tema eest on varjatud.

KokkuvÔte

Nii see kĂ”ik toimub VPN-tunneli ĂŒhendustes kliendi bĂŒroo ja pilves keskkonna vahel, samuti VPN-tunneli vĂ€ljaspool. Ja kui teil on kĂŒsimusi vĂ”i vajate meie abi pilviga seotud probleemide lahendamisel, vĂ”tke ĂŒhendust 24/7.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster