Открыть сервис

L2TP

L2TP (Layer 2 Tunneling Protocol, протокол туннелирования второго уровня) — это сетевой протокол, используемый для создания виртуальных частных сетей (VPN). Он обеспечивает инкапсуляцию кадров канального уровня (например, PPP) в пакеты транспортного уровня (обычно UDP) для передачи через сети с маршрутизацией, такие как интернет. L2TP не предоставляет собственных средств шифрования или аутентификации и часто применяется в сочетании с IPsec (L2TP/IPsec) для обеспечения безопасности.

История

Разработка L2TP началась в конце 1990-х годов как результат объединения двух конкурирующих протоколов: PPTP (Point-to-Point Tunneling Protocol) от Microsoft и L2F (Layer 2 Forwarding) от Cisco Systems. Целью было создание единого стандарта, который объединил бы лучшие черты обоих подходов. Первая версия спецификации была опубликована в 1999 году в виде RFC 2661 (L2TP версии 2). В 2005 году вышло обновление — RFC 3931, описывающее L2TP версии 3 (L2TPv3), которое расширило возможности протокола за пределы PPP, позволяя инкапсулировать различные протоколы канального уровня, такие как Ethernet, Frame Relay и ATM.

L2TP был разработан рабочей группой IETF (Internet Engineering Task Force) и изначально предназначался для поддержки удалённого доступа и виртуальных частных сетей у провайдеров. В 2000-х годах протокол получил широкое распространение благодаря встроенной поддержке в операционных системах Windows, macOS и Linux, а также в сетевом оборудовании.

Устройство и принцип работы

L2TP работает на основе модели «клиент-сервер» или «клиент-клиент» (LAC — L2TP Access Concentrator и LNS — L2TP Network Server). Протокол инкапсулирует данные, передаваемые по протоколу PPP (в версии 2) или другим протоколам канального уровня (в версии 3), в UDP-дейтаграммы. Стандартные порты для L2TP — UDP 1701.

Основные компоненты L2TPv2

  • LAC (L2TP Access Concentrator) — устройство или программное обеспечение на стороне клиента, которое инициирует туннель и инкапсулирует PPP-кадры.
  • LNS (L2TP Network Server)сервер, который принимает туннель, деинкапсулирует данные и обрабатывает PPP-сессии.
  • Туннель — логическое соединение между LAC и LNS, по которому передаются инкапсулированные пакеты.
  • Сессия — отдельное соединение внутри туннеля, соответствующее одной PPP-сессии.

Процесс установки соединения

  1. Клиент (LAC) устанавливает PPP-соединение с провайдером или напрямую с LNS.
  2. LAC и LNS обмениваются управляющими сообщениями для установки туннеля (SCCRQ, SCCRP, SCCCN).
  3. Внутри туннеля создаётся сессия для каждой PPP-сессии (ICRQ, ICRP, ICCN).
  4. После установки сессии данные передаются в инкапсулированном виде. При использовании L2TP/IPsec сначала устанавливается IPsec-туннель, который шифрует и аутентифицирует весь L2TP-трафик.

L2TPv3

L2TPv3 (RFC 3931) расширяет протокол для поддержки инкапсуляции не только PPP, но и других протоколов канального уровня, таких как Ethernet, 802.1q (VLAN), Frame Relay и ATM. Это позволяет использовать L2TPv3 для организации «прозрачных» каналов связи между удалёнными сетями, например, для объединения офисов через интернет.

Классификация и виды

L2TP можно классифицировать по нескольким признакам:

  • По версии: L2TPv2 (RFC 2661) — только для PPP; L2TPv3 (RFC 3931) — для различных протоколов канального уровня.
  • По способу защиты: L2TP без шифрования (обычно не рекомендуется для передачи конфиденциальных данных); L2TP/IPsec — наиболее распространённый вариант, где L2TP инкапсулируется в IPsec для обеспечения шифрования и аутентификации.
  • По применению: удалённый доступ (клиент-сервер); объединение сетей (site-to-site).

Применение

L2TP широко применяется в следующих сценариях:

Организация VPN-доступа

Наиболее частое использование L2TP — в сочетании с IPsec для создания защищённых VPN-соединений. Этот метод поддерживается большинством современных операционных систем (Windows, macOS, Linux, Android, iOS) без установки стороннего ПО. L2TP/IPsec обеспечивает:

Удалённый доступ к корпоративным сетям

Компании используют L2TP/IPsec для предоставления сотрудникам безопасного доступа к внутренним ресурсам (файловым серверам, базам данных, приложениям) через интернет.

Объединение филиалов (Site-to-Site VPN)

L2TPv3 применяется для создания «прозрачных» каналов между географически удалёнными офисами, позволяя им работать в единой локальной сети.

Провайдерские услуги

Интернет-провайдеры используют L2TP для организации доступа в интернет через PPPoE (Point-to-Point Protocol over Ethernet) — L2TP выступает в роли транспорта для PPP-сессий.

Безопасность и критика

L2TP сам по себе не обеспечивает шифрования или аутентификации данных. В стандартной конфигурации (без IPsec) трафик передаётся в открытом виде, что делает его уязвимым для перехвата и модификации. Поэтому для защиты конфиденциальных данных обязательно использование L2TP в связке с IPsec.

Уязвимости L2TP/IPsec

  • Атаки на предварительно общий ключ (PSK): при использовании PSK для аутентификации IPsec возможен перебор пароля.
  • Проблемы с NAT: L2TP/IPsec может некорректно работать за устройствами NAT (Network Address Translation) из-за инкапсуляции IPsec-пакетов. Для решения этой проблемы применяется NAT-Traversal (NAT-T).
  • Блокировка: L2TP/IPsec легко блокируется сетевыми экранами, так как использует фиксированные порты (UDP 500, 4500 для IPsec и UDP 1701 для L2TP).

Критика

  • Сложность настройки: L2TP/IPsec требует настройки сертификатов или общих ключей, что усложняет развёртывание по сравнению с более современными протоколами, такими как WireGuard.
  • Производительность: Двойная инкапсуляция (L2TP в IPsec) увеличивает накладные расходы и может снижать скорость передачи данных.
  • Устаревание: С появлением более эффективных и безопасных протоколов (IKEv2, WireGuard, OpenVPN) популярность L2TP снижается, хотя он всё ещё широко используется в корпоративных средах и операционных системах.

Интересные факты

  • L2TP был разработан как замена PPTP, который имел серьёзные уязвимости в шифровании.
  • В Windows 10 и 11 L2TP/IPsec поддерживается «из коробки», но для его настройки требуется ввод ключа или сертификата.
  • L2TPv3 позволяет передавать трафик Ethernet, что делает его альтернативой MPLS (Multiprotocol Label Switching) в некоторых сценариях.
  • Протокол используется в некоторых реализациях «умных домов» и IoT-устройств для организации защищённого удалённого доступа.

Источники

  • RFC 2661 — Layer Two Tunneling Protocol "L2TP" (1999)
  • RFC 3931 — Layer Two Tunneling Protocol — Version 3 (L2TPv3) (2005)
  • RFC 3193 — Securing L2TP using IPsec (2001)
  • Сеть и телекоммуникации: Учебное пособие / Под ред. В. Г. Олифера. — М.: Горячая линия – Телеком, 2019
  • Документация Microsoft: Настройка L2TP/IPsec VPN в Windows Server

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →