L2TP
L2TP (Layer 2 Tunneling Protocol, протокол туннелирования второго уровня) — это сетевой протокол, используемый для создания виртуальных частных сетей (VPN). Он обеспечивает инкапсуляцию кадров канального уровня (например, PPP) в пакеты транспортного уровня (обычно UDP) для передачи через сети с маршрутизацией, такие как интернет. L2TP не предоставляет собственных средств шифрования или аутентификации и часто применяется в сочетании с IPsec (L2TP/IPsec) для обеспечения безопасности.
История
Разработка L2TP началась в конце 1990-х годов как результат объединения двух конкурирующих протоколов: PPTP (Point-to-Point Tunneling Protocol) от Microsoft и L2F (Layer 2 Forwarding) от Cisco Systems. Целью было создание единого стандарта, который объединил бы лучшие черты обоих подходов. Первая версия спецификации была опубликована в 1999 году в виде RFC 2661 (L2TP версии 2). В 2005 году вышло обновление — RFC 3931, описывающее L2TP версии 3 (L2TPv3), которое расширило возможности протокола за пределы PPP, позволяя инкапсулировать различные протоколы канального уровня, такие как Ethernet, Frame Relay и ATM.
L2TP был разработан рабочей группой IETF (Internet Engineering Task Force) и изначально предназначался для поддержки удалённого доступа и виртуальных частных сетей у провайдеров. В 2000-х годах протокол получил широкое распространение благодаря встроенной поддержке в операционных системах Windows, macOS и Linux, а также в сетевом оборудовании.
Устройство и принцип работы
L2TP работает на основе модели «клиент-сервер» или «клиент-клиент» (LAC — L2TP Access Concentrator и LNS — L2TP Network Server). Протокол инкапсулирует данные, передаваемые по протоколу PPP (в версии 2) или другим протоколам канального уровня (в версии 3), в UDP-дейтаграммы. Стандартные порты для L2TP — UDP 1701.
Основные компоненты L2TPv2
- LAC (L2TP Access Concentrator) — устройство или программное обеспечение на стороне клиента, которое инициирует туннель и инкапсулирует PPP-кадры.
- LNS (L2TP Network Server) — сервер, который принимает туннель, деинкапсулирует данные и обрабатывает PPP-сессии.
- Туннель — логическое соединение между LAC и LNS, по которому передаются инкапсулированные пакеты.
- Сессия — отдельное соединение внутри туннеля, соответствующее одной PPP-сессии.
Процесс установки соединения
- Клиент (LAC) устанавливает PPP-соединение с провайдером или напрямую с LNS.
- LAC и LNS обмениваются управляющими сообщениями для установки туннеля (SCCRQ, SCCRP, SCCCN).
- Внутри туннеля создаётся сессия для каждой PPP-сессии (ICRQ, ICRP, ICCN).
- После установки сессии данные передаются в инкапсулированном виде. При использовании L2TP/IPsec сначала устанавливается IPsec-туннель, который шифрует и аутентифицирует весь L2TP-трафик.
L2TPv3
L2TPv3 (RFC 3931) расширяет протокол для поддержки инкапсуляции не только PPP, но и других протоколов канального уровня, таких как Ethernet, 802.1q (VLAN), Frame Relay и ATM. Это позволяет использовать L2TPv3 для организации «прозрачных» каналов связи между удалёнными сетями, например, для объединения офисов через интернет.
Классификация и виды
L2TP можно классифицировать по нескольким признакам:
- По версии: L2TPv2 (RFC 2661) — только для PPP; L2TPv3 (RFC 3931) — для различных протоколов канального уровня.
- По способу защиты: L2TP без шифрования (обычно не рекомендуется для передачи конфиденциальных данных); L2TP/IPsec — наиболее распространённый вариант, где L2TP инкапсулируется в IPsec для обеспечения шифрования и аутентификации.
- По применению: удалённый доступ (клиент-сервер); объединение сетей (site-to-site).
Применение
L2TP широко применяется в следующих сценариях:
Организация VPN-доступа
Наиболее частое использование L2TP — в сочетании с IPsec для создания защищённых VPN-соединений. Этот метод поддерживается большинством современных операционных систем (Windows, macOS, Linux, Android, iOS) без установки стороннего ПО. L2TP/IPsec обеспечивает:
- Шифрование данных (AES, 3DES и др.);
- Аутентификацию пользователей (по паролю, сертификатам);
- Целостность данных.
Удалённый доступ к корпоративным сетям
Компании используют L2TP/IPsec для предоставления сотрудникам безопасного доступа к внутренним ресурсам (файловым серверам, базам данных, приложениям) через интернет.
Объединение филиалов (Site-to-Site VPN)
L2TPv3 применяется для создания «прозрачных» каналов между географически удалёнными офисами, позволяя им работать в единой локальной сети.
Провайдерские услуги
Интернет-провайдеры используют L2TP для организации доступа в интернет через PPPoE (Point-to-Point Protocol over Ethernet) — L2TP выступает в роли транспорта для PPP-сессий.
Безопасность и критика
L2TP сам по себе не обеспечивает шифрования или аутентификации данных. В стандартной конфигурации (без IPsec) трафик передаётся в открытом виде, что делает его уязвимым для перехвата и модификации. Поэтому для защиты конфиденциальных данных обязательно использование L2TP в связке с IPsec.
Уязвимости L2TP/IPsec
- Атаки на предварительно общий ключ (PSK): при использовании PSK для аутентификации IPsec возможен перебор пароля.
- Проблемы с NAT: L2TP/IPsec может некорректно работать за устройствами NAT (Network Address Translation) из-за инкапсуляции IPsec-пакетов. Для решения этой проблемы применяется NAT-Traversal (NAT-T).
- Блокировка: L2TP/IPsec легко блокируется сетевыми экранами, так как использует фиксированные порты (UDP 500, 4500 для IPsec и UDP 1701 для L2TP).
Критика
- Сложность настройки: L2TP/IPsec требует настройки сертификатов или общих ключей, что усложняет развёртывание по сравнению с более современными протоколами, такими как WireGuard.
- Производительность: Двойная инкапсуляция (L2TP в IPsec) увеличивает накладные расходы и может снижать скорость передачи данных.
- Устаревание: С появлением более эффективных и безопасных протоколов (IKEv2, WireGuard, OpenVPN) популярность L2TP снижается, хотя он всё ещё широко используется в корпоративных средах и операционных системах.
Интересные факты
- L2TP был разработан как замена PPTP, который имел серьёзные уязвимости в шифровании.
- В Windows 10 и 11 L2TP/IPsec поддерживается «из коробки», но для его настройки требуется ввод ключа или сертификата.
- L2TPv3 позволяет передавать трафик Ethernet, что делает его альтернативой MPLS (Multiprotocol Label Switching) в некоторых сценариях.
- Протокол используется в некоторых реализациях «умных домов» и IoT-устройств для организации защищённого удалённого доступа.
Источники
- RFC 2661 — Layer Two Tunneling Protocol "L2TP" (1999)
- RFC 3931 — Layer Two Tunneling Protocol — Version 3 (L2TPv3) (2005)
- RFC 3193 — Securing L2TP using IPsec (2001)
- Сеть и телекоммуникации: Учебное пособие / Под ред. В. Г. Олифера. — М.: Горячая линия – Телеком, 2019
- Документация Microsoft: Настройка L2TP/IPsec VPN в Windows Server
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →