بروتوكول النفق من الطبقة الثانية
في مجال شبكات الحاسوب ، يُعد بروتوكول النفق من الطبقة الثانية ( L2TP ) بروتوكول نفق يُستخدم لدعم الشبكات الخاصة الافتراضية (VPN) أو كجزء من تقديم الخدمات من قِبل مزودي خدمة الإنترنت. يستخدم هذا البروتوكول التشفير (الإخفاء) فقط لرسائل التحكم الخاصة به (باستخدام سر مشترك مسبقًا اختياري)، ولا يوفر أي تشفير أو سرية للمحتوى بشكل مباشر. بدلاً من ذلك، يوفر نفقًا للطبقة الثانية (والذي قد يكون مشفرًا)، ويمكن تمرير هذا النفق عبر بروتوكول تشفير من الطبقة الثالثة مثل IPsec . [ 1 ]
تاريخ
نُشر بروتوكول L2TP في أغسطس 1999 كمعيار مقترح RFC 2661، ويعود أصله بشكل أساسي إلى بروتوكولين قديمين للنفق للاتصال من نقطة إلى نقطة: بروتوكول توجيه الطبقة الثانية (L2F) من سيسكو ، وبروتوكول النفق من نقطة إلى نقطة (PPTP) من مايكروسوفت . [ 2 ] ظهرت نسخة جديدة من هذا البروتوكول، L2TPv3 ، كمعيار مقترح RFC 3931 في عام 2005. يوفر L2TPv3 ميزات أمان إضافية، وتغليفًا مُحسَّنًا، وإمكانية نقل روابط بيانات أخرى غير بروتوكول نقطة إلى نقطة (PPP) عبر شبكة IP (على سبيل المثال: Frame Relay ، وEthernet ، وATM ، إلخ).
وصف
تُرسل حزمة L2TP كاملةً، بما في ذلك الحمولة ورأس L2TP، ضمن حزمة بيانات بروتوكول بيانات المستخدم (UDP). ومن مزايا الإرسال عبر UDP (بدلاً من TCP) تجنب مشكلة انهيار TCP . [ 3 ] [ 4 ] من الشائع نقل جلسات PPP عبر نفق L2TP. لا يوفر L2TP السرية أو المصادقة القوية بمفرده. غالبًا ما يُستخدم IPsec لتأمين حزم L2TP من خلال توفير السرية والمصادقة وسلامة البيانات. يُعرف الجمع بين هذين البروتوكولين عمومًا باسم L2TP/IPsec (سيتم شرحه لاحقًا).
يُطلق على طرفي نفق L2TP اسم مُركِّز الوصول L2TP (LAC) وخادم شبكة L2TP (LNS). ينتظر خادم الشبكة LNS إنشاء أنفاق جديدة. بمجرد إنشاء النفق، يصبح تبادل البيانات بين الأجهزة المتصلة ثنائي الاتجاه. ولضمان فعالية الشبكة، تُمرَّر بروتوكولات المستوى الأعلى عبر نفق L2TP. ولتسهيل ذلك، تُنشأ جلسة L2TP داخل النفق لكل بروتوكول من بروتوكولات المستوى الأعلى، مثل PPP. يمكن لكل من مُركِّز الوصول L2TP وخادم الشبكة LNS بدء الجلسات. يعزل بروتوكول L2TP حركة البيانات لكل جلسة، مما يُتيح إمكانية إنشاء شبكات افتراضية متعددة عبر نفق واحد.
تُصنّف الحزم المتبادلة داخل نفق L2TP إلى حزم تحكم وحزم بيانات . يوفر L2TP ميزات موثوقية لحزم التحكم، لكنه لا يوفرها لحزم البيانات. يجب توفير الموثوقية، إن لزم الأمر، من خلال البروتوكولات المتداخلة التي تعمل ضمن كل جلسة من جلسات نفق L2TP.
يسمح بروتوكول L2TP بإنشاء شبكة اتصال هاتفي خاصة افتراضية (VPDN) [ 5 ] لتوصيل عميل بعيد بشبكته المؤسسية باستخدام بنية تحتية مشتركة، والتي يمكن أن تكون الإنترنت أو شبكة مزود الخدمة.
نماذج الأنفاق
يمكن أن يمتد نفق L2TP عبر جلسة PPP كاملة أو عبر جزء واحد فقط من جلسة مكونة من جزأين. ويمكن تمثيل ذلك بأربعة نماذج نفقية مختلفة، وهي:
- نفق طوعي
- نفق إلزامي — مكالمة واردة
- نفق إلزامي - اتصال عن بعد
- اتصال متعدد القفزات L2TP [ 6 ]
بنية حزمة L2TP
تتكون حزمة L2TP من :
| البتات من 0 إلى 15 | الأجزاء من 16 إلى 31 |
|---|---|
| معلومات عن الأعلام والإصدار | الطول (اختياري) |
| معرف النفق | معرف الجلسة |
| Ns (اختياري) | رقم (اختياري) |
| حجم الإزاحة (اختياري) | وسادة إزاحة (اختيارية)...... |
| بيانات الحمولة | |
معاني الحقول:
- الأعلام والإصدار
- علامات التحكم التي تشير إلى حزمة البيانات/التحكم ووجود حقول الطول والتسلسل والإزاحة.
- الطول (اختياري)
- الطول الإجمالي للرسالة بالبايت، ويظهر فقط عند تعيين علامة الطول.
- معرف النفق
- يشير إلى مُعرّف اتصال التحكم.
- معرف الجلسة
- يشير إلى مُعرّف الجلسة داخل النفق.
- Ns (اختياري)
- رقم تسلسلي لهذه الرسالة (بيانات أو تحكم)، يبدأ من الصفر ويزداد بمقدار واحد (باقي القسمة على 2^ 16 ) لكل رسالة مُرسلة. يظهر هذا الرقم فقط عند ضبط علامة التسلسل.
- رقم (اختياري)
- رقم التسلسل للرسالة المتوقعة استلامها. يُضبط Nr على قيمة Ns للرسالة الأخيرة المستلمة بالترتيب مضافًا إليها واحد (باقي القسمة على 2^ 16 ). في رسائل البيانات، يكون Nr محجوزًا، وإذا وُجد (كما هو مُشار إليه بواسطة بت S)، فيجب تجاهله عند الاستلام.
- حجم الإزاحة (اختياري)
- يُحدد هذا الخيار موقع بيانات الحمولة بعد رأس بروتوكول L2TP. في حال وجود حقل الإزاحة، ينتهي رأس بروتوكول L2TP بعد آخر بايت من حشو الإزاحة. يوجد هذا الحقل إذا تم ضبط علامة الإزاحة.
- وسادة إزاحة (اختيارية)
- طول متغير، كما هو محدد بحجم الإزاحة. محتويات هذا الحقل غير محددة.
- بيانات الحمولة
- طول متغير (أقصى حجم للحمولة = أقصى حجم لحزمة UDP - حجم رأس L2TP)
تبادل حزم L2TP
عند إنشاء اتصال L2TP، يتم تبادل العديد من حزم التحكم بين الخادم والعميل لإنشاء نفق وجلسة لكل اتجاه. يطلب أحد الطرفين من الآخر تعيين مُعرّف نفق وجلسة مُحددين عبر هذه الحزم. ثم باستخدام مُعرّف النفق والجلسة، يتم تبادل حزم البيانات مع إطارات PPP المضغوطة كحمولة.
قائمة رسائل التحكم L2TP المتبادلة بين LAC وLNS، للمصافحة قبل إنشاء نفق وجلسة في طريقة النفق الطوعي هي
![]()
L2TP/IPsec
نظراً لافتقار بروتوكول L2TP إلى السرية، فإنه يُستخدم غالباً بالتزامن مع بروتوكول IPsec . ويُشار إلى هذا باسم L2TP/IPsec، وهو مُوحّد في معيار IETF RFC 3193. وتتلخص عملية إعداد شبكة VPN باستخدام L2TP/IPsec فيما يلي:
- التفاوض على رابطة أمان بروتوكول أمان الإنترنت (IPsec)، عادةً من خلال تبادل مفاتيح الإنترنت (IKE). يتم ذلك عبر منفذ UDP 500، ويستخدم عادةً إما كلمة مرور مشتركة (ما يسمى " المفاتيح المشتركة مسبقًا ")، أو مفاتيح عامة، أو شهادات X.509 على كلا الطرفين، على الرغم من وجود طرق أخرى لتكوين المفاتيح.
- إنشاء اتصال حمولة الأمان المغلفة (ESP) في وضع النقل. رقم بروتوكول الإنترنت (IP) الخاص بـ ESP هو 50 (قارن برقم TCP وهو 6 ورقم UDP وهو 17). عند هذه النقطة، تم إنشاء قناة آمنة، ولكن لم يتم استخدام النفق.
- التفاوض على إنشاء نفق L2TP بين نقاط نهاية SA. يتم التفاوض الفعلي على المعلمات عبر قناة SA الآمنة، ضمن تشفير IPsec. يستخدم L2TP منفذ UDP رقم 1701.
عند اكتمال العملية، تُغلّف حزم L2TP بين نقاط النهاية بواسطة IPsec. وبما أن حزمة L2TP نفسها مُغلّفة ومُخفية داخل حزمة IPsec، فإن عنوان IP الأصلي للمصدر والوجهة يكون مُشفّرًا داخل الحزمة. كما أنه ليس من الضروري فتح منفذ UDP 1701 على جدران الحماية بين نقاط النهاية، لأن الحزم الداخلية لا تُعالج إلا بعد فك تشفير بيانات IPsec وإزالتها، وهو ما يحدث فقط عند نقاط النهاية.
قد يُثير استخدام مصطلحي "النفق" و "القناة الآمنة" بعض اللبس في بروتوكول L2TP/IPsec . يشير مصطلح "وضع النفق" إلى قناة تسمح بنقل حزم البيانات من شبكة إلى أخرى دون تغيير. في حالة L2TP/PPP، يسمح هذا الوضع بنقل حزم L2TP/PPP عبر بروتوكول الإنترنت (IP). أما " القناة الآمنة" فهي اتصال يضمن سرية جميع البيانات. في L2TP/IPsec، يوفر بروتوكول IPsec أولًا قناة آمنة، ثم يوفر L2TP نفقًا. كما يحدد IPsec بروتوكول النفق، وهو غير مستخدم عند استخدام نفق L2TP.
تطبيق ويندوز
يدعم نظام ويندوز بروتوكول L2TP بشكلٍ أصلي (يمكن ضبطه من لوحة التحكم) منذ ويندوز 2000. أضاف ويندوز فيستا أداتين بديلتين: أداة إضافية في وحدة تحكم إدارة ويندوز (MMC) تُسمى "جدار حماية ويندوز مع أمان متقدم" (WFwAS)، وأداة سطر الأوامر " netsh advfirewall". من بين القيود التي تواجه كلتا الأداتين WFwAS وnetsh، ضرورة تحديد الخوادم باستخدام عناوين IP. أضاف ويندوز 10 أوامر PowerShell " Add-VpnConnection " و" Set-VpnConnectionIPsecConfiguration " . يجب إنشاء مفتاح تسجيل على كلٍ من العميل والخادم إذا كان الخادم خلف جهاز NAT-T.
بروتوكول L2TP في شبكات مزودي خدمة الإنترنت
يُستخدم بروتوكول L2TP غالبًا من قِبل مزودي خدمة الإنترنت عند إعادة بيع خدمات الإنترنت عبر تقنيات مثل ADSL أو الكابل . تنتقل الحزم من المستخدم النهائي عبر شبكة مزود خدمة الإنترنت بالجملة إلى خادم يُسمى خادم الوصول عن بُعد عريض النطاق ( BRAS )، وهو عبارة عن مُحوِّل بروتوكولات ومُوجِّه في آنٍ واحد. في الشبكات القديمة، قد يكون المسار من معدات المستخدم النهائي إلى خادم BRAS عبر شبكة ATM . ومن هناك ، عبر شبكة IP، يمتد نفق L2TP من خادم BRAS (الذي يعمل كـ LAC) إلى خادم LNS ، وهو مُوجِّه طرفي على حدود شبكة IP الخاصة بمزود خدمة الإنترنت الوجهة النهائية.
مراجع RFC
- RFC 2341 Cisco Layer Two Forwarding (Protocol) "L2F" (وهو بروتوكول سابق لـ L2TP)
- بروتوكول النفق من نقطة إلى نقطة RFC 2637 (PPTP)
- بروتوكول النفق من الطبقة الثانية RFC 2661 "L2TP"
- RFC 2809: تطبيق النفق الإلزامي من الطبقة الثانية عبر RADIUS
- RFC 2888 الوصول الآمن عن بعد باستخدام L2TP
- بروتوكول النفق من الطبقة الثانية (L2TP) عبر ترحيل الإطارات RFC 3070
- معلومات حول سبب انقطاع اتصال بروتوكول L2TP وفقًا لـ RFC 3145
- RFC 3193 تأمين بروتوكول L2TP باستخدام بروتوكول IPsec
- بروتوكول النفق من الطبقة الثانية (L2TP) RFC 3301 : شبكة الوصول إلى ATM
- بروتوكول النفق من الطبقة الثانية (L2TP) RFC 3308: الخدمات المتباينة
- بروتوكول النفق من الطبقة الثانية RFC 3355 (L2TP) عبر طبقة التكيف ATM 5 (AAL5)
- قاعدة معلومات إدارة بروتوكول النفق من الطبقة الثانية RFC 3371 "L2TP
- RFC 3437 امتدادات بروتوكول النفق من الطبقة الثانية للتفاوض على بروتوكول التحكم في وصلة PPP
- RFC 3438 بروتوكول النفق من الطبقة الثانية (L2TP) وأرقام الإنترنت المخصصة: تحديث اعتبارات هيئة أرقام الإنترنت المخصصة (IANA)
- RFC 3573 الإشارة إلى حالة المودم المعلق في بروتوكول النفق من الطبقة الثانية (L2TP)
- بروتوكول النفق من الطبقة الثانية RFC 3817 (L2TP) مرحل الاكتشاف النشط لبروتوكول PPP عبر الإيثرنت (PPPoE)
- بروتوكول النفق من الطبقة الثانية RFC 3931 - الإصدار 3 ( L2TPv3 )
- ملحقات RFC 4045 لدعم النقل الفعال لحركة مرور البث المتعدد في بروتوكول النفق من الطبقة الثانية (L2TP)
- RFC 4951 ملحقات تجاوز الفشل لبروتوكول النفق من الطبقة الثانية (L2TP) "تجاوز الفشل"
انظر أيضاً
مراجع
- ↑ IETF (1999)، RFC 2661، بروتوكول النفق من الطبقة الثانية "L2TP"
- ↑ "بروتوكول النفق من نقطة إلى نقطة (PPTP)" . TheNetworkEncyclopedia.com. 2013. تم الاسترجاع في 28 يوليو 2014.
بروتوكول النفق من نقطة إلى نقطة (PPTP) هو بروتوكول طبقة ربط البيانات لشبكات المناطق الواسعة (WANs) يعتمد على بروتوكول نقطة إلى نقطة (PPP) وقد طورته شركة مايكروسوفت، وهو يمكّن من تغليف حركة مرور الشبكة وتوجيهها عبر شبكة عامة غير آمنة مثل الإنترنت.
- ↑ تيتز، أولاف (23 أبريل 2001). "لماذا يُعدّ استخدام بروتوكول TCP عبر بروتوكول TCP فكرة سيئة" . مؤرشف من الأصل بتاريخ 1 سبتمبر 2015. تم الاطلاع عليه بتاريخ 17 أكتوبر 2015 .
- ↑ هوندا، أوسامو؛ أوساكي، هيرويوكي؛ إيماسي، ماكوتو؛ إيشيزوكا، ميكا؛ موراياما، جونيتشي (أكتوبر 2005). "فهم بروتوكول TCP عبر TCP: تأثيرات نفق TCP على الإنتاجية والزمن المستغرق من طرف إلى طرف". في عتيق الزمان، محمد؛ بالاندين، سيرجي الأول (محرران). الأداء، وجودة الخدمة، والتحكم في شبكات الاتصالات والاستشعار من الجيل التالي III . المجلد 6011. Bibcode : 2005SPIE.6011..138H . CiteSeerX 10.1.1.78.5815 . doi : 10.1117/12.630496 . S2CID 8945952 .
- ↑ "دعم سيسكو: فهم شبكة VPDN - تم التحديث في 29 يناير 2008" . مؤرشف من الأصل في 13 ديسمبر 2013. تم الاطلاع عليه في 5 ديسمبر 2013 .
- ↑ مركز معارف IBM: اتصال L2TP متعدد القفزات
روابط خارجية
التطبيقات
- سيسكو: وثائق بروتوكول L2TP من سيسكو ، اقرأ أيضًا الموجز التقني من سيسكو
- المصادر المفتوحة ولينكس: xl2tpd ( مؤرشف بتاريخ 23 سبتمبر 2010 على Wayback Machine) ، لينكس RP-L2TP ، OpenL2TP ، l2tpns ، l2tpd (غير نشط)، خادم لينكس L2TP/IPsec (مؤرشف بتاريخ 16 يوليو 2012 على Wayback Machine) ، برنامج FreeBSD متعدد الروابط PPP ، OpenBSD npppd(8) ، ACCEL-PPP - خادم PPTP/L2TP/PPPoE لنظام لينكس
- مايكروسوفت: عميل مدمج مضمن في نظام التشغيل ويندوز 2000 والإصدارات الأحدث؛ عميل مايكروسوفت L2TP/IPsec VPN لأنظمة التشغيل ويندوز 98/ويندوز مي/ويندوز إن تي 4.0
- أبل: عميل مدمج مضمن في نظام التشغيل Mac OS X 10.3 والإصدارات الأحدث.
- شبكة VPDN على موقع Cisco.com
آخر
- أرقام IANA المخصصة لبروتوكول L2TP
- مجموعة عمل ملحقات بروتوكول L2TP (l2tpext) - (حيث يتم تنسيق أعمال التقييس المستقبلية)
- استخدام نظام لينكس كعميل VPN من نوع L2TP/IPsec
- بروتوكول L2TP/IPSec مع نظام OpenBSD و npppd
- مقارنة بين بروتوكولات L2TP و PPTP و OpenVPN
- بروتوكولات الإنترنت
- معايير الإنترنت
- بروتوكولات النفق
- الشبكات الخاصة الافتراضية
