IPsec 传输模式(Transport Mode) vs 隧道模式(Tunnel Mode)

表格

对比项传输模式 Transport Mode隧道模式 Tunnel Mode
保护范围仅保护上层载荷(TCP/UDP 及数据),原始 IP 头不加密保护整个原始 IP 报文(原始 IP 头 + 载荷全部加密)
报文结构原 IP 头 → AH/ESP 头 → 传输层数据新 IP 头 → AH/ESP 头 → 【原始 IP 头 + 传输层数据】
IP 头部保留原始 IP 头,源目 IP 对外可见新增一层外部 IP 头;内部原始 IP 被封装隐藏
适用场景主机到主机(端到端),两台主机直接 IPsec 加密通信网关到网关(站点到站点 VPN)、远程接入 VPN,安全网关之间加密隧道,内网主机无需支持 IPsec
报文开销小,仅增加 AH/ESP 头部大,额外增加一层完整 IP 头部
隐私性差,公网可看到真实源、目的 IP 地址好,公网只能看到隧道网关 IP,看不到内部真实 IP
SA 端点安全关联 SA 两端 = 通信的两台主机安全关联 SA 两端 = 两个安全网关(非内网真实主机)IETF Datat…
典型用途服务器之间直连加密企业总部 – 分支 VPN,防火墙 / 路由器之间 IPsec(IPsec 默认模式)