{"id":53572,"date":"2019-12-05T00:00:00","date_gmt":"2019-12-04T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya"},"modified":"2020-02-18T14:01:29","modified_gmt":"2020-02-18T11:01:29","slug":"chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","title":{"rendered":"Cosa succede durante le connessioni all'interno e all'esterno del tunnel VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Dalle lettere al servizio di supporto tecnico di Tucha nascono veri articoli. Recentemente, un cliente ci ha contattato per chiarire cosa accade durante le connessioni all'interno di un tunnel VPN tra l'ufficio dell'utente e l'ambiente cloud, nonch\u00e9 durante le connessioni esterne al tunnel VPN. Pertanto, tutto il testo riportato di seguito \u00e8 una vera lettera che abbiamo inviato a uno dei clienti in risposta alla sua domanda. Certamente, abbiamo modificato gli indirizzi IP per non de-anonimizzare il cliente. Ma s\u00ec, il servizio tecnico di Tucha \u00e8 davvero noto per le sue risposte dettagliate e le lettere informative. \ud83d\ude42<\/p>\n<p>Certo, comprendiamo che per molti questo articolo non rappresenter\u00e0 una novit\u00e0. Tuttavia, dato che su Habr vengono pubblicati articoli di tanto in tanto per i nuovi amministratori, e poich\u00e9 questo articolo \u00e8 nato da una vera lettera inviata a un cliente reale, vogliamo comunque condividere queste informazioni anche qui. Esiste una grande probabilit\u00e0 che a qualcuno possa risultare utile. <br \/>\nPertanto, spieghiamo dettagliatamente cosa succede tra il server nel cloud e l'ufficio, se sono collegati tramite una rete site-to-site. Notiamo che in questo caso alcuni servizi sono accessibili solo dall'ufficio, mentre altri sono accessibili da qualsiasi luogo su Internet.<\/p>\n<p>Spieghiamo subito che il nostro cliente ha desiderato che sul server <b>192.168.A.1<\/b> si potesse accedere da qualsiasi luogo tramite RDP, collegandosi a <b>A.A.A.2:13389<\/b>, mentre agli altri servizi solo dall'ufficio <b>(192.168.B.0\/24)<\/b>, collegato tramite <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"85\">VPN<\/a>. Inoltre, il cliente aveva inizialmente impostato che alla macchina <b>192.168.B.2 <\/b>in ufficio si potesse accedere tramite RDP da qualsiasi luogo, collegandosi a <b>B.B.B.1:11111<\/b>. Abbiamo aiutato a organizzare connessioni IPSec tra il cloud e l'ufficio, e lo specialista IT del cliente ha iniziato a porre domande su cosa accadr\u00e0 in vari casi. Per rispondere a tutte queste domande, abbiamo effettivamente scritto tutto ci\u00f2 che potete leggere di seguito.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<img decoding=\"async\" alt=\"Cosa succede durante le connessioni all&#039;interno e all&#039;esterno del tunnel VPN\" src=\"\/wp-content\/uploads\/2019\/12\/7ee4e6c8fd9b122b092e7f8d99bb0235.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>E ora esaminiamo questi processi pi\u00f9 nel dettaglio.<\/p>\n<p><\/p>\n<h3>Posizione prima<\/h3>\n<p>\nQuando qualcosa viene inviato da <b>192.168.B.0\/24<\/b> in <b>192.168.A.0\/24<\/b> o da <b>192.168.A.0\/24<\/b> in <b>192.168.B.0\/24<\/b>, esso entra nel VPN. Questo significa che questo pacchetto viene ulteriormente crittografato e trasmesso tra <b>B.B.B.1<\/b> e <b>A.A.A.1<\/b>, ma <b>192.168.A.1<\/b> riceve il pacchetto proprio da <b>192.168.B.1<\/b>. Possono comunicare tra loro tramite qualsiasi protocollo. Le risposte inverse sono trasmesse allo stesso modo attraverso il VPN, quindi il pacchetto da <b>192.168.A.1<\/b> per <b>192.168.B.1<\/b> verr\u00e0 inviato come datagramma ESP da <b>A.A.A.1<\/b> in <b>B.B.B.1<\/b>, che dall'altra parte il router decomprimer\u00e0, estrarr\u00e0 quel pacchetto e lo consegner\u00e0 a <b>192.168.B.1<\/b> come pacchetto da <b>192.168.A.1<\/b>.<\/p>\n<p>Un esempio concreto:<\/p>\n<p>1) <b>192.168.B.1<\/b> si riferisce a <b>192.168.A.1<\/b>, desidera stabilire una connessione TCP con <b>192.168.A.1:3389<\/b>;<\/p>\n<p>2) <b>192.168.B.1<\/b> invia una richiesta per stabilire una connessione da <b>192.168.B.1:55555<\/b> (il numero di porta per il feedback lo sceglie da solo; qui e in seguito utilizzeremo il numero 55555 come esempio di numero di porta scelto dal sistema durante la formazione della connessione TCP) su <b>192.168.A.1:3389<\/b>;<\/p>\n<p>3) il sistema operativo che gira sul computer con indirizzo <b>192.168.B.1<\/b>, decide di trasmettere questo pacchetto all'indirizzo gateway del router (<b>192.168.B.254<\/b> nel nostro caso), poich\u00e9 non ci sono altre rotte pi\u00f9 specifiche per <b>192.168.A.1<\/b>, quindi trasmette il pacchetto tramite la rotta predefinita (0.0.0.0\/0);<\/p>\n<p>4) per questo cerca l'indirizzo MAC per l'indirizzo IP <b>192.168.B.254 <\/b>nella tabella di cache del protocollo ARP. Se non viene trovato, invia da <b>192.168.B.1<\/b> una richiesta broadcast who-has alla rete <b>192.168.B.0\/24<\/b>. Quando <b>192.168.B.254<\/b> risponde inviando il suo indirizzo MAC, il sistema trasmette un pacchetto Ethernet per esso e registra queste informazioni nella propria tabella di cache;<\/p>\n<p>5) il router riceve questo pacchetto e decide dove inviarlo: ha politiche secondo cui deve inoltrare tutti i pacchetti tra <b>192.168.B.0\/24<\/b> e <b>192.168.A.0\/24<\/b> trasmettere tramite una connessione VPN tra <b>B.B.B.1<\/b> e <b>A.A.A.1<\/b>;<\/p>\n<p>6) il router forma un datagramma ESP da <b>B.B.B.1<\/b> in <b>A.A.A.1<\/b>;<\/p>\n<p>7) il router decide a chi trasmettere questo pacchetto, lo invia a, diciamo, <b>B.B.B.254<\/b> (gateway del fornitore di servizi Internet), poich\u00e9 non ha rotte pi\u00f9 specifiche verso <b>A.A.A.1<\/b>, rispetto a 0.0.0.0\/0;<\/p>\n<p>8) esattamente come gi\u00e0 detto, trova l'indirizzo MAC per <b>B.B.B.254<\/b> e trasmette il pacchetto al gateway del fornitore di servizi Internet;<\/p>\n<p>9) i fornitori di servizi Internet trasmettono attraverso le loro reti il datagramma ESP da <b>B.B.B.1<\/b> in <b>A.A.A.1<\/b>;<\/p>\n<p>10) il router virtuale su <b>A.A.A.1<\/b> riceve questo datagramma, lo decripta e ottiene il pacchetto da <b>192.168.B.1:55555<\/b> per <b>192.168.A.1:3389<\/b>;<\/p>\n<p>11) il router virtuale controlla a chi inviarlo, trova nella tabella di routing la rete <b>192.168.A.0\/24<\/b> e lo invia direttamente a <b>192.168.A.1<\/b>, poich\u00e9 ha un'interfaccia <b>192.168.A.254\/24<\/b>;<\/p>\n<p>12) per questo il router virtuale trova l'indirizzo MAC per <b>192.168.A.1<\/b> e gli trasmette questo pacchetto attraverso una rete Ethernet virtuale;<\/p>\n<p>13) <b>192.168.A.1<\/b> riceve questo pacchetto sulla porta 3389, accetta di stabilire una connessione e forma un pacchetto in risposta da <b>192.168.A.1:3389<\/b> in <b>192.168.B.1:55555<\/b>;<\/p>\n<p>14) il suo sistema trasmette questo pacchetto all'indirizzo gateway del router virtuale (<b>192.168.A.254<\/b> nel nostro caso), poich\u00e9 non ci sono altre rotte pi\u00f9 specifiche per <b>192.168.B.1<\/b>, non ha, quindi deve trasmettere il pacchetto tramite la rotta predefinita (0.0.0.0\/0);<\/p>\n<p>15) come nei casi precedenti, il sistema che gira sul server con indirizzo <b>192.168.A.1<\/b>, trova l'indirizzo MAC <b>192.168.A.254<\/b>, poich\u00e9 si trova nella stessa rete della sua interfaccia <b>192.168.A.1\/24<\/b>;<\/p>\n<p>16) il router virtuale riceve questo pacchetto e decide dove inviarlo: ha una politica secondo cui deve gestire tutti i pacchetti tra <b>192.168.A.0\/24<\/b> e <b>192.168.B.0\/24<\/b> trasmettere tramite una connessione VPN tra <b>A.A.A.1<\/b> e <b>B.B.B.1<\/b>;<\/p>\n<p>17) il router virtuale crea un datagramma ESP da <b>A.A.A.1<\/b> per <b>B.B.B.1<\/b>;<\/p>\n<p>18) il router virtuale decide a chi inviare questo pacchetto, spedendolo a <b>A.A.A.254<\/b> (il gateway del fornitore di servizi Internet, in questo caso, siamo noi), perch\u00e9 non ci sono route pi\u00f9 specifiche per <b>B.B.B.1<\/b>, rispetto a 0.0.0.0\/0;<\/p>\n<p>19) i fornitori di servizi Internet inoltrano il datagramma ESP attraverso le loro reti <b>A.A.A.1<\/b> in <b>B.B.B.1<\/b>;<\/p>\n<p>20) il router su <b>B.B.B.1 <\/b>riceve questo datagramma, lo decripta e ottiene il pacchetto da <b>192.168.A.1:3389<\/b> per <b>192.168.B.1:55555<\/b>;<\/p>\n<p>21) capisce che deve inviarlo proprio a <b>192.168.B.1<\/b>, poich\u00e9 si trova nella stessa rete, quindi ha nella sua tabella di routing una corrispondente voce che lo obbliga a inviare pacchetti per tutto <b>192.168.B.0\/24<\/b> direttamente;<\/p>\n<p>22) il router trova l'indirizzo MAC di <b>192.168.B.1<\/b> e gli invia questo pacchetto;<\/p>\n<p>23) il sistema operativo del computer con l'indirizzo <b>192.168.B.1<\/b> riceve il pacchetto da <b>192.168.A.1:3389<\/b> per <b>192.168.B.1:55555<\/b> e avvia i passaggi successivi per stabilire una connessione TCP.<\/p>\n<p>In questo esempio \u00e8 stato descritto in modo piuttosto conciso e semplificato (e qui si potrebbero ricordare molti altri dettagli) cosa succede ai livelli 2-4. I livelli 1, 5-7 non sono stati trattati.<\/p>\n<h3>Posizione seconda<\/h3>\n<p>\nSe a <b>192.168.B.0\/24<\/b> qualcosa viene inviato proprio a <b>A.A.A.2<\/b>, va non in VPN, ma direttamente. Quindi, se un utente dall'indirizzo <b>192.168.B.1<\/b> si riferisce a <b>A.A.A.2:13389<\/b>, questo pacchetto viene inviato dall'indirizzo <b>B.B.B.1<\/b>, passa a <b>A.A.A.2<\/b>, e l\u00ec il router lo riceve e lo inoltra a <b>192.168.A.1<\/b>. <b>192.168.A.1<\/b> non sa nulla di <b>192.168.B.1<\/b>, vede un pacchetto da<b> B.B.B.1<\/b>, poich\u00e9 \u00e8 stato inviato da esso. Pertanto, la risposta a questa richiesta segue il percorso normale, viene anch'essa inviata dall'indirizzo <b>A.A.A.2 <\/b>e va a <b>B.B.B.1<\/b>, e quel router restituisce questa risposta a <b>192.168.B.1<\/b>, l\u00ec vede la risposta da <b>A.A.A.2<\/b>, a cui si era rivolto.<\/p>\n<p>Un esempio concreto:<\/p>\n<p>1) <b>192.168.B.1<\/b> si riferisce a <b>A.A.A.2<\/b>, desidera stabilire una connessione TCP con <b>A.A.A.2:13389<\/b>;<\/p>\n<p>2) <b>192.168.B.1<\/b> invia una richiesta per stabilire una connessione da <b>192.168.B.1:55555<\/b> (questo numero, come nel precedente esempio, potrebbe essere diverso) su <b>A.A.A.2:13389<\/b>;<\/p>\n<p>3) il sistema operativo che gira sul computer con indirizzo <b>192.168.B.1<\/b>, decide di trasmettere questo pacchetto all'indirizzo gateway del router (<b>192.168.B.254<\/b> nel nostro caso), poich\u00e9 non ci sono altre rotte pi\u00f9 specifiche per <b>A.A.A.2<\/b>, non ce l'ha, il che significa che invia il pacchetto lungo il percorso di default (0.0.0.0\/0);<\/p>\n<p>4) per fare ci\u00f2, come abbiamo menzionato nel precedente esempio, cerca di trovare l'indirizzo MAC per l'indirizzo IP <b>192.168.B.254<\/b> nella tabella di cache del protocollo ARP. Se non viene trovato, invia da <b>192.168.B.1<\/b> una richiesta broadcast who-has alla rete <b>192.168.B.0\/24<\/b>. Quando <b>192.168.B.254<\/b> risponde inviando il suo indirizzo MAC, il sistema trasmette un pacchetto Ethernet per esso e registra queste informazioni nella propria tabella di cache;<\/p>\n<p>5) il router riceve questo pacchetto e decide dove inoltrarlo: ha una politica secondo cui deve inviare (sostituendo l'indirizzo di ritorno) tutti i pacchetti da <b>192.168.B.0\/24<\/b> ad altri nodi della rete Internet;<\/p>\n<p>6) poich\u00e9 questa politica implica che l'indirizzo di ritorno debba corrispondere all'indirizzo secondario sull'interfaccia tramite la quale verr\u00e0 trasmesso questo pacchetto, il router prima decide a chi deve effettivamente inviare questo pacchetto, e, come nell'esempio precedente, deve inviarlo a <b>B.B.B.254<\/b> (gateway del fornitore di servizi Internet), poich\u00e9 non ha rotte pi\u00f9 specifiche verso <b>A.A.A.2<\/b>, rispetto a 0.0.0.0\/0;<\/p>\n<p>7) quindi, il router sostituisce l'indirizzo di ritorno del pacchetto, d'ora in poi il pacchetto da <b>B.B.B.1:44444<\/b> (il numero della porta, ovviamente, pu\u00f2 essere diverso) su <b>A.A.A.2:13389<\/b>;<\/p>\n<p>8) il router si ricorda di ci\u00f2 che ha fatto, quindi, quando da <b>A.A.A.2:13389<\/b> al <b>B.B.B.1:44444<\/b> arriva una risposta, sapr\u00e0 che deve cambiare l'indirizzo e la porta del destinatario in <b>192.168.B.1:55555<\/b>.<\/p>\n<p>9) ora il router deve inviarlo alla rete del provider Internet attraverso<b> B.B.B.254<\/b>, quindi, proprio come abbiamo gi\u00e0 menzionato, trova l'indirizzo MAC di <b>B.B.B.254 <\/b>e trasmette il pacchetto al gateway del fornitore di servizi Internet;<\/p>\n<p>10) i provider Internet trasmettono attraverso le loro reti il pacchetto da <b>B.B.B.1<\/b> in <b>A.A.A.2<\/b>;<\/p>\n<p>11) il router virtuale su <b>A.A.A.2<\/b> riceve questo pacchetto sulla porta 13389;<\/p>\n<p>12) sul router virtuale c'\u00e8 una regola che prevede che i pacchetti ricevuti da qualsiasi mittente su questa porta devono essere inviati a <b>192.168.A.1:3389<\/b>;<\/p>\n<p>13) il router virtuale trova nella tabella di routing la rete <b>192.168.A.0\/24<\/b> e lo invia direttamente a <b>192.168.A.<\/b>1, poich\u00e9 ha un'interfaccia<b> 192.168.A.254\/24<\/b>;<\/p>\n<p>14) per questo il router virtuale trova l'indirizzo MAC di<b> 192.168.A.1<\/b> e gli trasmette questo pacchetto attraverso una rete Ethernet virtuale;<\/p>\n<p>15) <b>192.168.A.1<\/b> riceve questo pacchetto sulla porta 3389, accetta di stabilire una connessione e forma un pacchetto in risposta da <b>192.168.A.1:3389<\/b> in<b> B.B.B.1:44444<\/b>;<\/p>\n<p>16) il suo sistema trasmette questo pacchetto all'indirizzo gateway del router virtuale (<b>192.168.A.254<\/b> nel nostro caso), poich\u00e9 non ci sono altre rotte pi\u00f9 specifiche per <b>B.B.B.1<\/b>, non ha, quindi deve trasmettere il pacchetto tramite la rotta predefinita (0.0.0.0\/0);<\/p>\n<p>17) proprio come nei casi precedenti, il sistema che opera su un server con indirizzo <b>192.168.A.1<\/b>, trova l'indirizzo MAC <b>192.168.A.254<\/b>, poich\u00e9 si trova nella stessa rete della sua interfaccia <b>192.168.A.1\/24<\/b>;<\/p>\n<p>18) il router virtuale riceve questo pacchetto. Va notato che ricorda di aver ricevuto da <b>A.A.A.2:13389<\/b> un pacchetto da <b>B.B.B.1:44444<\/b> e ha cambiato il suo indirizzo e la porta del destinatario a <b>192.168.A.1:3389<\/b>, quindi, il pacchetto da<b> 192.168.A.1:3389 <\/b>per <b>B.B.B.1:44444<\/b> cambia l'indirizzo del mittente a <b>A.A.A.2:13389<\/b>;<\/p>\n<p>19) il router virtuale decide a chi inviare questo pacchetto, lo invia a <b>A.A.A.254<\/b> (il gateway del fornitore di servizi Internet, in questo caso, siamo noi), perch\u00e9 non ci sono route pi\u00f9 specifiche per <b>B.B.B.1<\/b>, rispetto a 0.0.0.0\/0;<\/p>\n<p>20) i provider Internet trasmettono attraverso le loro reti il pacchetto con <b>A.A.A.2<\/b> in <b>B.B.B.1<\/b>;<\/p>\n<p>21) il router su <b>B.B.B.1<\/b> riceve questo pacchetto e ricorda che, quando ha inviato il pacchetto da <b>192.168.B.1:55555<\/b> per <b>A.A.A.2:13389<\/b>, ha cambiato il suo indirizzo e la porta del mittente a <b>B.B.B.1:44444<\/b>, quindi, questa \u00e8 una risposta da inviare a <b>192.168.B.1:55555<\/b> (in realt\u00e0 ci sono anche alcuni altri controlli, ma non approfondiamo questo);<\/p>\n<p>22) comprende che deve essere inviato direttamente a <b>192.168.B.1<\/b>, poich\u00e9 si trova nella stessa rete, quindi, ha nella tabella di routing la voce corrispondente che costringe a inviare pacchetti per tutta la <b>192.168.B.0\/24 <\/b>direttamente;<\/p>\n<p>23) il router trova l'indirizzo MAC per <b>192.168.B.1<\/b> e gli invia questo pacchetto;<\/p>\n<p>24) il sistema operativo sul computer con indirizzo <b>192.168.B.1<\/b> riceve il pacchetto da <b>A.A.A.2:13389<\/b> per <b>192.168.B.1:55555<\/b> e avvia i passaggi successivi per stabilire una connessione TCP.<\/p>\n<p>Si noti che in questo caso il computer con indirizzo <b>192.168.B.1<\/b> non sa nulla del server con indirizzo <b>192.168.A.1<\/b>, comunica solo con <b>A.A.A.2<\/b>. Allo stesso modo, il server con indirizzo <b>192.168.A.1<\/b> non sa nulla del computer con indirizzo <b>192.168.B.1<\/b>. Crede che si sia connessi da indirizzo <b>B.B.B.1<\/b>, e non sa nient'altro, cos\u00ec da dire.<\/p>\n<p>Va inoltre notato che se questo computer si connette a <b>A.A.A.2:1540<\/b>, la connessione non verr\u00e0 stabilita perch\u00e9 il port forwarding sulla porta 1540 non \u00e8 configurato sul router virtuale, anche se su alcuni server nella rete virtuale <b>192.168.A.0\/24<\/b> (ad esempio, sul server con indirizzo <b>192.168.A.1<\/b>) ci sono servizi in attesa di connessioni su questa porta. Se per l'utente del computer con indirizzo <b>192.168.B.1<\/b> \u00e8 assolutamente necessario stabilire una connessione con questo servizio, deve utilizzare un VPN, cio\u00e8 contattare direttamente <b>192.168.A.1:1540<\/b>.<\/p>\n<p>Va sottolineato che qualsiasi tentativo di stabilire una connessione con <b>A.A.A.1<\/b> (tranne la connessione IPSec da parte di <b>B.B.B.1<\/b> ) non avr\u00e0 successo. Qualsiasi tentativo di stabilire connessioni con <b>A.A.A.2<\/b>, oltre alle connessioni sulla porta 13389, non avr\u00e0 successo. <br \/>\nSi noti inoltre che se a<b> A.A.A.2 <\/b>si connette qualcun altro (ad esempio, C.C.C.C), tutto ci\u00f2 che \u00e8 stato definito nei punti 10-20 riguarder\u00e0 anche lui. Cosa succede prima e dopo dipende da cosa si trova dietro a questo C.C.C.C. Non abbiamo queste informazioni, quindi consigliamo di contattare gli amministratori del nodo con indirizzo C.C.C.C.<\/p>\n<h3>Posizione terza<\/h3>\n<p>\nE, viceversa, se qualcosa viene inviato a una porta configurata per il forwarding interno su B.B.B.1 (ad esempio, 11111), non entra nemmeno nel VPN, ma viene semplicemente inoltrato da<b> 192.168.A.1 <\/b>e arriva a <b>A.A.A.1<\/b> , il quale poi lo invia da qualche parte in, diciamo, <b>B.B.B.1<\/b>192.168.B.2:3389 <b>. Quello vede questo pacchetto non da<\/b>, ma da <b>192.168.A.1<\/b>. E, quando <b>A.A.A.1<\/b>risponde, il pacchetto proviene da <b>192.168.B.2<\/b> A.A.A.1, <b>B.B.B.1<\/b> in <b>e successivamente arriva all'iniziale della connessione \u2014<\/b> 192.168.A.1:55555 <b>192.168.A.1<\/b>.<\/p>\n<p>Un esempio concreto:<\/p>\n<p>1) <b>192.168.A.1<\/b> si riferisce a <b>B.B.B.1<\/b>, desidera stabilire una connessione TCP con <b>B.B.B.1:11111<\/b>;<\/p>\n<p>2) <b>192.168.A.1<\/b> invia una richiesta per stabilire una connessione da <b>3) il sistema operativo che funziona sul server con indirizzo<\/b> (questo numero, come nel precedente esempio, potrebbe essere diverso) su <b>B.B.B.1:11111<\/b>;<\/p>\n<p>4) per questo, come abbiamo gi\u00e0 accennato negli esempi precedenti, cerca di trovare l'indirizzo MAC per l'indirizzo IP <b>192.168.A.1<\/b>, decide di trasmettere questo pacchetto all'indirizzo gateway del router (<b>192.168.A.254<\/b> nel nostro caso), poich\u00e9 non ci sono altre rotte pi\u00f9 specifiche per <b>B.B.B.1<\/b>, quindi trasmette il pacchetto tramite la rotta predefinita (0.0.0.0\/0);<\/p>\n<p>risponde inviandole il proprio indirizzo MAC, il sistema invia un pacchetto Ethernet a lui e memorizza queste informazioni nella sua tabella di cache; <b>192.168.A.254<\/b> nella tabella di cache del protocollo ARP. Se non viene trovato, invia da <b>192.168.A.1<\/b> una richiesta broadcast who-has alla rete <b>192.168.A.0\/24<\/b>. Quando <b>192.168.A.254<\/b> in risposta invia il proprio indirizzo MAC, il sistema trasferisce il pacchetto Ethernet per lui e registra queste informazioni nella sua tabella di cache;<\/p>\n<p>5) Il router virtuale riceve questo pacchetto e decide dove inviarlo: ha una politica secondo la quale deve sostituire (cambiando l'indirizzo di ritorno) tutti i pacchetti da <b>192.168.A.0\/24<\/b> ad altri nodi della rete Internet;<\/p>\n<p>6) poich\u00e9 questa politica prevede che l'indirizzo di ritorno debba corrispondere all'indirizzo pi\u00f9 basso sull'interfaccia attraverso cui verr\u00e0 inviato questo pacchetto, il router virtuale decide prima a chi inviare questo pacchetto, e, come nel precedente esempio, deve inviarlo a <b>A.A.A.254<\/b> (il gateway del fornitore di servizi Internet, in questo caso, siamo noi), perch\u00e9 non ci sono route pi\u00f9 specifiche per <b>B.B.B.1<\/b>, rispetto a 0.0.0.0\/0;<\/p>\n<p>7) pertanto, il router virtuale sostituisce l'indirizzo di ritorno del pacchetto, ora \u00e8 un pacchetto da <b>A.A.A.1:44444<\/b> (il numero della porta, ovviamente, pu\u00f2 essere diverso) su <b>B.B.B.1:11111<\/b>;<\/p>\n<p>8) Il router virtuale ricorda cosa ha fatto, quindi, quando da <b>B.B.B.1:11111<\/b> per <b>A.A.A.1:44444<\/b> arriva una risposta, sapr\u00e0 che deve cambiare l'indirizzo e la porta del destinatario in <b>3) il sistema operativo che funziona sul server con indirizzo<\/b>.<\/p>\n<p>9) ora il router virtuale deve trasmetterlo alla rete del provider Internet attraverso <b>A.A.A.254<\/b>, quindi, proprio come abbiamo gi\u00e0 menzionato, trova l'indirizzo MAC per <b>A.A.A.254 <\/b>e trasmette il pacchetto al gateway del fornitore di servizi Internet;<\/p>\n<p>10) i provider Internet trasmettono attraverso le loro reti il pacchetto da <b>A.A.A.1 su B.B.B.1<\/b>;<\/p>\n<p>11) il router su <b>B.B.B.1<\/b> riceve questo pacchetto sulla porta 11111;<\/p>\n<p>12) sul router virtuale esiste una regola che prevede che i pacchetti ricevuti da un qualsiasi mittente su questa porta debbano essere inviati a <b>. Quello vede questo pacchetto non da<\/b>;<\/p>\n<p>13) il router trova nella tabella di routing la rete <b>192.168.B.0\/24<\/b> e lo invia direttamente a <b>192.168.B.2<\/b>, poich\u00e9 ha un'interfaccia <b>192.168.B.254\/24<\/b>;<\/p>\n<p>14) per questo il router virtuale trova l'indirizzo MAC di <b>192.168.B.2<\/b> e gli trasmette questo pacchetto attraverso una rete Ethernet virtuale;<\/p>\n<p>15) <b>192.168.B.2<\/b> riceve questo pacchetto sulla porta 3389, accetta di stabilire una connessione e forma un pacchetto in risposta da <b>. Quello vede questo pacchetto non da<\/b> in <b>A.A.A.1:44444<\/b>;<\/p>\n<p>16) il suo sistema invia questo pacchetto all'indirizzo di gateway del router (<b>192.168.B.254<\/b> nel nostro caso), poich\u00e9 non ci sono altre rotte pi\u00f9 specifiche per <b>A.A.A.1<\/b>, non ha, quindi deve trasmettere il pacchetto tramite la rotta predefinita (0.0.0.0\/0);<\/p>\n<p>17) proprio come nei casi precedenti, il sistema che opera sul computer con indirizzo <b>192.168.B.2<\/b>, trova l'indirizzo MAC <b>192.168.B.254<\/b>, poich\u00e9 si trova nella stessa rete della sua interfaccia <b>192.168.B.2\/24<\/b>;<\/p>\n<p>18) Il router riceve questo pacchetto. \u00c8 importante notare che ricorda di aver ricevuto su <b>B.B.B.1:11111<\/b> un pacchetto da <b>A.A.A.1 <\/b>e ha cambiato il suo indirizzo e la porta del destinatario a <b>. Quello vede questo pacchetto non da<\/b>, quindi, il pacchetto da <b>. Quello vede questo pacchetto non da<\/b> per <b>A.A.A.1:44444<\/b> cambia l'indirizzo del mittente a <b>B.B.B.1:11111<\/b>;<\/p>\n<p>19) il router decide a chi inviare questo pacchetto. Lo invia a, diciamo,<b> B.B.B.254 <\/b>(gateway del provider Internet, il cui indirizzo preciso non conosciamo), perch\u00e9 non ci sono percorsi pi\u00f9 specifici verso <b>A.A.A.1<\/b>, rispetto a 0.0.0.0\/0;<\/p>\n<p>20) i provider Internet trasmettono attraverso le loro reti il pacchetto con <b>B.B.B.1<\/b> in <b>A.A.A.1<\/b>;<\/p>\n<p>21) il router virtuale su<b> A.A.A.1 <\/b>riceve questo pacchetto e ricorda che, quando ha inviato il pacchetto da <b>3) il sistema operativo che funziona sul server con indirizzo<\/b> per <b>B.B.B.1:11111<\/b>, ha cambiato il suo indirizzo e la porta del mittente a <b>A.A.A.1:44444<\/b>. Quindi, questa \u00e8 la risposta che deve essere inviata a <b>3) il sistema operativo che funziona sul server con indirizzo<\/b> (in realt\u00e0, come abbiamo gi\u00e0 menzionato nel precedente esempio, ci sono anche ulteriori controlli, ma anche stavolta non approfondiremo);<\/p>\n<p>22) comprende che deve essere inviato direttamente a <b>192.168.A.1<\/b>, poich\u00e9 si trova nella stessa rete, significa che ha una voce corrispondente nella tabella di routing che lo obbliga a inviare pacchetti per tutto il <b>192.168.A.0\/24<\/b> direttamente;<\/p>\n<p>23) il router trova l'indirizzo MAC per <b>192.168.A.1<\/b> e gli invia questo pacchetto;<\/p>\n<p>24) il sistema operativo sul server con indirizzo <b>192.168.A.1<\/b> riceve il pacchetto da <b>B.B.B.1:1111<\/b>1 per <b>3) il sistema operativo che funziona sul server con indirizzo <\/b>e avvia i passaggi successivi per stabilire una connessione TCP.<\/p>\n<p>Allo stesso modo, come nel caso precedente, in questo caso il server con indirizzo <b>192.168.A.1<\/b> non sa nulla del computer con indirizzo <b>192.168.B.1<\/b>, comunica solo con <b>B.B.B.1<\/b>. Il computer con indirizzo <b>192.168.B.1<\/b> non sa nulla del server con indirizzo <b>192.168.A.1<\/b>. Crede che si sia connessi da indirizzo <b>A.A.A.1<\/b>, ma il resto \u00e8 nascosto.<\/p>\n<h3>Conclusione<\/h3>\n<p>\nEcco come avviene tutto durante le connessioni all'interno del tunnel VPN tra l'ufficio del cliente e l'ambiente cloud, cos\u00ec come durante le connessioni al di fuori del tunnel VPN. Se hai ancora domande o hai bisogno del nostro aiuto per risolvere problemi legati al cloud, <noindex><a rel=\"nofollow\" href=\"https:\/\/tucha.ua\/ru\/contacts\">contattaci 24 ore su 24, 7 giorni su 7.<\/a><\/noindex><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/477854\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438. \u0422\u0430\u043a, \u043d\u0435\u0434\u0430\u0432\u043d\u043e \u043a \u043d\u0430\u043c \u043e\u0431\u0440\u0430\u0442\u0438\u043b\u0441\u044f \u043a\u043b\u0438\u0435\u043d\u0442 \u0441 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u043c \u0440\u0430\u0437\u044a\u044f\u0441\u043d\u0438\u0442\u044c, \u0447\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f \u043c\u0435\u0436\u0434\u0443 \u043e\u0444\u0438\u0441\u043e\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0438 \u0441\u0440\u0435\u0434\u043e\u0439 \u0432 \u043e\u0431\u043b\u0430\u043a\u0435, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0435 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u0432\u0435\u0441\u044c \u0442\u0435\u043a\u0441\u0442, \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0439 \u043d\u0438\u0436\u0435, \u2014 \u044d\u0442\u043e \u0440\u0435\u0430\u043b\u044c\u043d\u043e\u0435 \u043f\u0438\u0441\u044c\u043c\u043e, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043c\u044b \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u043b\u0438 \u043e\u0434\u043d\u043e\u043c\u0443 \u0438\u0437 \u043a\u043b\u0438\u0435\u043d\u0442\u043e\u0432 \u0432 \u043e\u0442\u0432\u0435\u0442 \u043d\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":53573,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-53572","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 \u0438 \u0432\u043d\u0435 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-04T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:01:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cosa accade durante le connessioni all'interno e all'esterno del tunnel VPN | ProHoster","description":"Dalle email al servizio di supporto tecnico di Tucha nascono veri articoli.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043f\u0440\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 \u0438 \u0432\u043d\u0435 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u044f | ProHoster","og:description":"\u0418\u0437 \u043f\u0438\u0441\u0435\u043c \u0432 \u0441\u043b\u0443\u0436\u0431\u0443 \u0442\u0435\u0445\u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0438 Tucha \u0440\u043e\u0436\u0434\u0430\u044e\u0442\u0441\u044f \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0438\u0435 \u0441\u0442\u0430\u0442\u044c\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-proishodit-pri-soedineniyah-vnutri-i-vne-vpn-tunnelya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-04T21:00:00+00:00","article:modified_time":"2020-02-18T11:01:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"53572","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:22:50","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/53572","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=53572"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/53572\/revisions"}],"predecessor-version":[{"id":156714,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/53572\/revisions\/156714"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/53573"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=53572"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=53572"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=53572"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}