IPsec 传输模式(Transport Mode) vs 隧道模式(Tunnel Mode)
表格
| 对比项 | 传输模式 Transport Mode | 隧道模式 Tunnel Mode |
|---|---|---|
| 保护范围 | 仅保护上层载荷(TCP/UDP 及数据),原始 IP 头不加密 | 保护整个原始 IP 报文(原始 IP 头 + 载荷全部加密) |
| 报文结构 | 原 IP 头 → AH/ESP 头 → 传输层数据 | 新 IP 头 → AH/ESP 头 → 【原始 IP 头 + 传输层数据】 |
| IP 头部 | 保留原始 IP 头,源目 IP 对外可见 | 新增一层外部 IP 头;内部原始 IP 被封装隐藏 |
| 适用场景 | 主机到主机(端到端),两台主机直接 IPsec 加密通信 | 网关到网关(站点到站点 VPN)、远程接入 VPN,安全网关之间加密隧道,内网主机无需支持 IPsec |
| 报文开销 | 小,仅增加 AH/ESP 头部 | 大,额外增加一层完整 IP 头部 |
| 隐私性 | 差,公网可看到真实源、目的 IP 地址 | 好,公网只能看到隧道网关 IP,看不到内部真实 IP |
| SA 端点 | 安全关联 SA 两端 = 通信的两台主机 | 安全关联 SA 两端 = 两个安全网关(非内网真实主机)IETF Datat… |
| 典型用途 | 服务器之间直连加密 | 企业总部 – 分支 VPN,防火墙 / 路由器之间 IPsec(IPsec 默认模式) |