വെർച്വൽ പ്രൈവറ്റ് നെറ്റ്വർക്കിംഗിന്റെ പരിണാമപരമായ ടൈംലൈനിൽ, L2TP (ലെയർ 2 ടണലിംഗ് പ്രോട്ടോക്കോൾ) പാരമ്പര്യ ഡയൽ-അപ്പ് ഇൻഫ്രാസ്ട്രക്ചറുകൾക്കും ആധുനിക ക്രിപ്റ്റോഗ്രാഫിക് സുരക്ഷയ്ക്കും ഇടയിലുള്ള ഒരു നിർണായക പാലമായി നിലകൊള്ളുന്നു. RFC 2661-ൽ ഔപചാരികമായി നിർവചിക്കപ്പെട്ട L2TP, രണ്ട് കാലഹരണപ്പെട്ട ചട്ടക്കൂടുകളുടെ മികച്ച സവിശേഷതകൾ സംയോജിപ്പിക്കുന്ന ഒരു സെഷൻ-ലെയർ പ്രോട്ടോക്കോളാണ്: മൈക്രോസോഫ്റ്റിന്റെ PPTP (പോയിന്റ്-ടു-പോയിന്റ് ടണലിംഗ് പ്രോട്ടോക്കോൾ), സിസ്കോയുടെ L2F (ലെയർ 2 ഫോർവേഡിംഗ്).

ഓ എസ് ഐ മോഡലിന്റെ ഡാറ്റാ ലിങ്ക് ലെയറിലും (ലെയർ 2) പ്രവർത്തിക്കുന്ന, L2TP’ന്റെ പ്രധാന ലക്ഷ്യം പോയിന്റ്-ടു-പോയിന്റ് പ്രോട്ടോക്കോൾ (PPP) ഫ്രെയിമുകൾ എൻക്യാപ്സുലേറ്റ് ചെയ്യുക എന്നതാണ്, അവ IP, ഫ്രെയിം റിലേ അല്ലെങ്കിൽ ATM പോലുള്ള പാക്കറ്റ്-സ്വിച്ച്ഡ് നെറ്റ്വർക്കുകളിലൂടെ കൊണ്ടുപോകാനാണ്.
⚠️ സുതാര്യത വിരോധാഭാസം
ശുദ്ധമായ സുരക്ഷാ ഓഡിറ്റിംഗ് വീക്ഷണകോണിൽ നിന്ന്, L2TP സാങ്കേതികമായി സുതാര്യമാണ്. ഇത് വെർച്വൽ ഹൈവേ നിർമ്മിക്കുന്നു, പക്ഷേ കവചിത വാഹനം നൽകുന്നില്ല; ഇതിന് സ്വദേശി ഡാറ്റ എൻക്രിപ്ഷൻ അല്ലെങ്കിൽ ഉത്ഭവ പ്രാമാണീകരണ സംവിധാനങ്ങളൊന്നുമില്ല. ഗതാഗതത്തിലുള്ള ഡാറ്റ സുരക്ഷിതമാക്കുന്നതിന്, ഇത് ഏതാണ്ട് സാർവത്രികമായി ഇന്റർനെറ്റ് പ്രോട്ടോക്കോൾ സുരക്ഷാ ചട്ടക്കൂടുമായി ബന്ധിപ്പിച്ച് L2TP/IPsec സ്യൂട്ട് സൃഷ്ടിക്കുന്നു.
എൽ2ടിപി കണക്ഷന്റെ അനാട്ടമി: LAC മുതൽ LNS വരെ
L2TP എങ്ങനെ ഭൂമിശാസ്ത്രപരമായ വിഭജനങ്ങളെ ബന്ധിപ്പിക്കുന്നു എന്ന് മനസിലാക്കാൻ, അതിന്റെ രണ്ട് അടിസ്ഥാന ആർക്കിടെക്ചറൽ എൻഡ്പോയിന്റുകൾ നിങ്ങൾ മനസിലാക്കണം:
- LAC (L2TP ആക്സസ് കോൺസെൻട്രേറ്റർ): ടണലിന്റെ ആരംഭകൻ. ഇത് ഒരു ഐഎസ്പി നെറ്റ്വർക്ക് ആക്സസ് സെർവർ അല്ലെങ്കിൽ ഒരു പ്രാദേശിക ക്ലയന്റ് പോലുള്ള ഉപകരണമാണ്, അത് ഒരു പ്രാദേശിക കണക്ഷൻ ഭൗതികമായി അവസാനിപ്പിച്ച് ട്രാഫിക് L2TP ടണലിലേക്ക് കൈമാറുന്നു.
- എൽഎൻഎസ് (L2TP നെറ്റ്വർക്ക് സെർവർ): ടണലിന്റെ റിസീവറും ലോജിക്കൽ അവസാന പോയിന്റും. എൽഎൻഎസ് (LNS) ഇൻകമിംഗ് എൽ2ടിപി (L2TP) പാക്കറ്റുകൾ ഡീകാപ്സുലേറ്റ് ചെയ്യുകയും, യഥാർത്ഥ പിപിപി (PPP) ഫ്രെയിമുകൾ എക്സ്ട്രാക്റ്റ് ചെയ്യുകയും, വിദൂര ഉപയോക്താവിനെ പ്രാദേശിക കോർപ്പറേറ്റ് നെറ്റ്വർക്കിലേക്ക് സംയോജിപ്പിക്കുകയും ചെയ്യുന്നു.
How Data Moves Through L2TP/IPsec
ഇനീഷിയേഷൻ & ടണലിംഗ്
The client device packages traffic into standard PPP frames. The LAC wraps these frames inside an L2TP header.
ക്രിപ്റ്റോഗ്രാഫിക് റാപ്പ് (IPsec)
L2TP പാക്കറ്റ് ദൃശ്യമാകുന്നതിനാൽ, IPsec അതിനെ ഏറ്റെടുക്കുന്നു. എൻക്യാപ്സുലേറ്റിംഗ് സെക്യൂരിറ്റി പേലോഡ് (ESP) ഉപയോഗിച്ച്, IPsec മുഴുവൻ L2TP പാക്കറ്റും എൻക്രിപ്റ്റ് ചെയ്യുകയും ഡാറ്റ സമഗ്രതയ്ക്കായി ഒപ്പിടുകയും ചെയ്യുന്നു.
ട്രാൻസിറ്റ്
പാക്കറ്റ് UDP വഴി പൊതു റൂട്ടിംഗ് ഇൻഫ്രാസ്ട്രക്ചർ വഴി 1701, 500, അല്ലെങ്കിൽ 4500 പോർട്ടുകൾ ഉപയോഗിച്ച് അയയ്ക്കുന്നു.
LNS-ൽ ഡീകാപ്സുലേഷൻ
LNS പാക്കറ്റ് സ്വീകരിക്കുന്നു, IPsec ഉപയോഗിച്ച് അത് ഡീക്രിപ്റ്റ് ചെയ്യുകയും അതിന്റെ ഉത്ഭവം പരിശോധിക്കുകയും ചെയ്യുന്നു, L2TP ട്രാൻസ്പോർട്ട് ഹെഡർ നീക്കം ചെയ്യുന്നു, ശുദ്ധമായ PPP ഡാറ്റ ടാർഗറ്റ് പ്രൈവറ്റ് നെറ്റ്വർക്കിലേക്ക് കൈമാറുന്നു.
സാങ്കേതിക ആഴത്തിലുള്ള പരിശോധന: പ്രധാന സവിശേഷതകൾ & പ്രോട്ടോക്കോളുകൾ
L2TP സങ്കീർണ്ണമായ കോർപ്പറേറ്റ് പരിതസ്ഥിതികളിൽ അതുല്യമായ പ്രായോഗികത നിലനിർത്തുന്നു, കാരണം ചില നിലവാരമില്ലാത്ത ശേഷികൾ:
- ബഹു-പ്രോട്ടോക്കോൾ പിന്തുണ: ആധുനിക പ്രോട്ടോക്കോളുകളിൽ നിന്ന് വ്യത്യസ്തമായി, നേറ്റീവ് IP ട്രാഫിക്ക് മാത്രം കൊണ്ടുപോകുന്ന, L2TP സാധാരണ PPP ഫ്രെയിമുകൾ എൻക്യാപ്സുലേറ്റ് ചെയ്യുന്നു. ഇത് ഒരു IP കോർ നെറ്റ്വർക്കിലൂടെ നോൺ-IP ലെഗസി പ്രോട്ടോക്കോളുകൾ കൊണ്ടുപോകാൻ അനുവദിക്കുന്നു.
- ഫ്ലെക്സിബിൾ ഓതന്റിക്കേഷൻ: ഇത് സ്വാഭാവികമായി ശക്തമായ AAA (Authentication, Authorization, and Accounting) ആർക്കിടെക്ചറുകളിലേക്ക് ബന്ധിപ്പിക്കുന്നു, PAP, CHAP, MS-CHAPv2, EAP പോലുള്ള പരിശോധനാ ചട്ടക്കൂടുകളെ പിന്തുണയ്ക്കുന്നു.
- ഡ്യുവൽ-ചാനൽ വിഭജനം: L2TP കർശനമായി അതിന്റെ നിയന്ത്രണ പ്ലെയിനിനെ (ടണൽ സൃഷ്ടിക്കൽ, കീപ്-അലൈവുകൾ, ടിയർഡൗൺ എന്നിവ കൈകാര്യം ചെയ്യുന്നു) ഡാറ്റാ പ്ലെയിനിൽ നിന്ന് (യഥാർത്ഥ പേലോഡുകൾ വഹിക്കുന്നു) വേർതിരിക്കുന്നു, ഇത് ത്രൂപുട്ട് സ്ഥിരത ഒപ്റ്റിമൈസ് ചെയ്യുന്നു.
Weighing the Pros and Cons of L2TP/IPsec
ഗുണങ്ങൾ
- വ്യാപകമായ നേറ്റീവ് പിന്തുണ: L2TP/IPsec നേരിട്ട് Windows, macOS, iOS, Linux, Android എന്നീ ഓപ്പറേറ്റിംഗ് സിസ്റ്റങ്ങളുടെ കേർണലുകളിൽ ഉൾപ്പെടുത്തിയിരിക്കുന്നു. ഇത് അപൂർവമായി മാത്രമേ ഉപയോക്താക്കൾ ബാഹ്യ തേർഡ്-പാർട്ടി സോഫ്റ്റ്വെയർ ക്ലയന്റ് ആപ്ലിക്കേഷനുകൾ ഡൗൺലോഡ് ചെയ്യേണ്ടതുണ്ട്.
- ഉറച്ച സെഷൻ സ്ഥിരത: ഇത് സങ്കീർണ്ണമായ, മൾട്ടി-ഹോപ്പ് എന്റർപ്രൈസ് WAN റൂട്ടിംഗ് പാതകളിലൂടെ ലോജിക്കൽ പോയിന്റ്-ടു-പോയിന്റ് കണക്ഷനുകൾ നിലനിർത്തുന്നതിന് വളരെ വിശ്വസനീയമാണ്.
പോരായ്മകൾ
- ഡബിൾ-എൻകാപ്സുലേഷൻ പെനാൽറ്റി: കാരണം ഡാറ്റ പാക്കറ്റുകൾ PPP ഹെഡറുകൾ ഉപയോഗിച്ച് ഫോർമാറ്റ് ചെയ്യുകയും, തുടർന്ന് L2TP ഹെഡറുകളിൽ പൊതിയുകയും, ഒടുവിൽ വീണ്ടും IPsec ഹെഡറുകളിൽ പൊതിയുകയും ചെയ്യുന്നു, ഡാറ്റ ഓവർഹെഡ് വളരെ വലുതാണ്. ഈ ഇരട്ട-എൻക്യാപ്സുലേഷൻ CPU പ്രോസസ്സിംഗ് പവർ ചോർത്തുകയും ത്രൂപുട്ട് കാര്യക്ഷമത കുറയ്ക്കുകയും ചെയ്യുന്നു.
- MTU പ്രശ്നങ്ങളും & വിഘടനവും: കനത്ത ഹെഡർ സ്റ്റാക്ക് നെറ്റ്വർക്ക് എഞ്ചിനീയർമാരെ കൃത്രിമായി കുറയ്ക്കാൻ നിർബന്ധിക്കുന്നു പരമാവധി പ്രേഷണ യൂണിറ്റ് (MTU) വലിപ്പം (പലപ്പോഴും 1400 അല്ലെങ്കിൽ 1280 ബൈറ്റുകൾ വരെ). ഒപ്റ്റിമൈസ് ചെയ്തില്ലെങ്കിൽ, ഇത് പാക്കറ്റ് വിഘടനത്തിന് കാരണമാകുന്നു, ഇത് ഉയർന്ന ലേറ്റൻസിക്കും ഡ്രോപ്പ് ചെയ്ത കണക്ഷനുകൾക്കും കാരണമാകുന്നു.
- ഫയർവാൾ ദുർബലത: എൽ2ടിപി കർശനമായി വ്യക്തമായ പോർട്ട് പ്രൊഫൈലുകളെ ആശ്രയിക്കുന്നു: യുഡിപി 1701 (എൽ2ടിപി ട്രാഫിക്), യുഡിപി 500 (ഐകെഇ കീ എക്സ്ചേഞ്ച്), യുഡിപി 4500 (എൻഎടി ട്രാവേഴ്സൽ). ഈ പോർട്ടുകൾ നിശ്ചിതവും വ്യതിരിക്തവുമായതിനാൽ, നെറ്റ്വർക്ക് ഫയർവാളുകൾക്കും ഐഎസ്പികൾക്കും അവ എളുപ്പത്തിൽ തടയാൻ കഴിയും.
ആധുനിക പ്രോട്ടോക്കോൾ താരതമ്യം
| പ്രോട്ടോക്കോൾ ഫീച്ചർ | L2TP/IPsec | ഓപ്പൺവിപിഎൻ | വയർഗാർഡ് |
|---|---|---|---|
| എൻക്രിപ്ഷൻ ലെയർ | ആശ്രിതം (IPsec) | നേറ്റീവ് (OpenSSL) | നേറ്റീവ് (ChaCha20/Poly1305) |
| പ്രകടന വേഗത | മിതമായ/പതുക്കെ | മിതമായ | അതിവേഗം |
| കോഡ്ബേസ് സങ്കീർണ്ണത | വലിയ / പൈതൃക സ്റ്റാക്ക് | സങ്കീർണ്ണം / വലുത് | അൾട്രാ-ലൈറ്റ്വെയ്റ്റ് (~4,000 വരികൾ) |
| ഫയർവാൾ മറികടക്കൽ | മോശം (സ്ഥിര UDP പോർട്ടുകൾ) | മികച്ചത് (HTTPS TCP 443 അനുകരിക്കാനാകും) | മിതമായ (കോൺഫിഗറബിൾ UDP) |
| നേറ്റീവ് ഓഎസ് പിന്തുണ | മികച്ചത് (അന്തർനിർമിതം) | അപൂർവ്വം (ക്ലയന്റ് ആപ്പ് ആവശ്യമാണ്) | വളരുന്ന (നേറ്റീവ് ലിനക്സ്/ആപ്പ് അധിഷ്ഠിത) |
സാങ്കേതിക പതിവുചോദ്യങ്ങൾ
ചോ: ശക്തമായ IPsec ഉപയോഗിക്കുമ്പോഴും സുരക്ഷാ പ്രൊഫഷണലുകൾ L2TP-യെ “കാലഹരണപ്പെട്ടത്” എന്ന് ലേബൽ ചെയ്യുന്നത് എന്തുകൊണ്ട്?
AES-256 പോലുള്ള ശക്തമായ സൈഫറുകൾ ഉപയോഗിക്കുമ്പോൾ IPsec ഘടകം തന്നെ സുരക്ഷിതമായി തുടരുമ്പോൾ, L2TP യുടെ മൊത്തത്തിലുള്ള രൂപകൽപ്പന കാലഹരണപ്പെട്ടതാണ്. അതിന്റെ വലിയ കോഡ്ബേസ് കൂടുതൽ സൈദ്ധാന്തിക ആക്രമണ ഉപരിതലം അവതരിപ്പിക്കുന്നു, കൂടാതെ അതിന്റെ ഘടനാപരമായ ഇരട്ട-എൻക്യാപ്സുലേഷൻ WireGuard പോലുള്ള മെലിഞ്ഞ പരിഹാരങ്ങളുമായി താരതമ്യപ്പെടുത്തുമ്പോൾ ആധുനിക ഹൈ-സ്പീഡ് ഇൻഫ്രാസ്ട്രക്ചറിന് മോശമായി ഒപ്റ്റിമൈസ് ചെയ്തതാക്കുന്നു.
Q: NAT ട്രാവേഴ്സൽ (NAT-T) L2TP/IPsec-മായി എങ്ങനെ പ്രവർത്തിക്കുന്നു?
IPsec AH, ESP പാക്കറ്റുകൾ നെറ്റ്വർക്ക് അഡ്രസ് ട്രാൻസ്ലേഷൻ (NAT) ചെയ്യുന്ന ഒരു റൂട്ടറിലൂടെ കടന്നുപോകുമ്പോൾ തകരാറിലായേക്കും (NAT IP ഹെഡറുകൾ മാറ്റുന്നു, ഇത് IPsec-ന്റെ സമഗ്രതാ പരിശോധന അസാധുവാക്കുന്നു), അതിനാൽ NAT-T എൻക്രിപ്റ്റ് ചെയ്ത IPsec പാക്കറ്റുകളെ പോർട്ട് 4500-ൽ സ്റ്റാൻഡേർഡ് UDP പാക്കറ്റുകളായി പൊതിയുന്നു. ഇത് ഹോം റൂട്ടറിനെ ക്രിപ്റ്റോഗ്രാഫിക് ഒപ്പുകളെ തകരാറിലാക്കാതെ VPN ട്രാഫിക് സുരക്ഷിതമായി കടത്തിവിടാൻ കബളിപ്പിക്കുന്നു.
Q: IPsec ഇല്ലാതെ L2TP സുരക്ഷിതമായി പ്രവർത്തിക്കുമോ?
സാങ്കേതികമായി അതെ, എന്നാൽ പൊതു നെറ്റ്വർക്കുകളിൽ ഇത് ഒരിക്കലും ഈ രീതിയിൽ കോൺഫിഗർ ചെയ്യരുത്. IPsec ഇല്ലാതെ, L2TP ടണൽ പൂർണ്ണമായും പ്ലെയിൻടെക്സ്റ്റിൽ പ്രവർത്തിക്കുന്നു. അടിസ്ഥാന പാക്കറ്റ്-സ്നിഫിംഗ് ടൂൾ (Wireshark പോലുള്ളവ) ഉള്ള ആർക്കും നിങ്ങളുടെ അസംസ്കൃത കമ്പനി ഡാറ്റ, കോർപ്പറേറ്റ് ക്രെഡൻഷ്യലുകൾ, സെഷൻ വിശദാംശങ്ങൾ എളുപ്പത്തിൽ വായിക്കാൻ കഴിയും.
ചോ: ഒരേ ഹോം റൂട്ടറിന് പിന്നിലുള്ള ഒന്നിലധികം ഉപകരണങ്ങൾ ചിലപ്പോൾ ഒരേസമയം L2TP/IPsec VPN-ലേക്ക് കണക്റ്റ് ചെയ്യുന്നതിൽ പരാജയപ്പെടുന്നത് എന്തുകൊണ്ട്?
ഇത് L2TP/IPsec-ന്റെ ഒരു ക്ലാസിക് പരിമിതിയാണ്, ഇത് NAT-T സിംഗിൾ-ക്ലയന്റ് മാപ്പിംഗ് പ്രശ്നം എന്നറിയപ്പെടുന്നു. L2TP സ്ഥിര പോർട്ടുകളെ (NAT-T-ന് UDP 4500, UDP 500) ആശ്രയിക്കുന്നതിനാൽ, പല അടിസ്ഥാന ഉപഭോക്തൃ റൗട്ടറുകൾക്കും ഒരേ സമയം ഒന്നിലധികം ആന്തരിക സ്വകാര്യ IP വിലാസങ്ങളിലേക്ക് വരുന്ന എൻക്രിപ്റ്റ് ചെയ്ത SPI (സെക്യൂരിറ്റി പാരാമീറ്റർ ഇൻഡക്സ്) ട്രാക്കിംഗ് സ്ട്രീമുകൾ മാപ്പ് ചെയ്യാൻ കഴിയില്ല. OpenVPN, WireGuard പോലുള്ള ആധുനിക പ്രോട്ടോക്കോളുകൾ ഒരേ ലോക്കൽ നെറ്റ്വർക്കിൽ നിന്ന് നൂറുകണക്കിന് ഒരേസമയം സെഷനുകളെ പിന്തുണയ്ക്കുന്നതിനായി സോഴ്സ് പോർട്ടുകൾ ചലനാത്മകമായി റാൻഡമൈസ് ചെയ്യുമ്പോൾ, L2TP/IPsec പലപ്പോഴും ഒരേ NAT ഫയർവാളിന് പിന്നിൽ നിന്ന് കണക്റ്റ് ചെയ്യാൻ ശ്രമിക്കുന്ന രണ്ടാമത്തെ ഉപകരണത്തെ തടയുകയോ പൂർണ്ണമായും ഉപേക്ഷിക്കുകയോ ചെയ്യുന്നു.
ചോദ്യം: L2TP/IPsec വിന്യാസത്തിൽ പ്രീ-ഷെയേർഡ് കീ (PSK) ഉപയോഗിക്കുന്നതിന്റെ സുരക്ഷാ അപകടം എന്താണ്?
L2TP/IPsec ഒരു Pre-Shared Key (പലപ്പോഴും “L2TP with Secret Key” എന്ന് ലേബൽ ചെയ്യപ്പെടുന്നു) ഉപയോഗിച്ച് വിന്യസിക്കുമ്പോൾ, ഓരോ ജീവനക്കാരനും അല്ലെങ്കിൽ ഉപയോക്താവും കണക്ഷൻ ആരംഭിക്കുന്നതിന് ഒരേ സ്റ്റാറ്റിക് പാസ്ഫ്രെയ്സ് ഉപയോഗിക്കുന്നു. ഒരു ജീവനക്കാരന്റെ ഉപകരണത്തിൽ വിട്ടുവീഴ്ച ചെയ്യപ്പെടുകയോ അല്ലെങ്കിൽ ഒരു മുൻ ജീവനക്കാരൻ കീ നിലനിർത്തുകയോ ചെയ്താൽ, മുഴുവൻ നെറ്റ്വർക്കും തുറന്നുകാട്ടപ്പെടും. ആക്രമണകാരികൾക്ക് ഈ ലീക്ക് ചെയ്ത PSK ഉപയോഗിച്ച് റോഗ് ആക്സസ് പോയിന്റുകൾ സജ്ജീകരിക്കാനും വളരെ ടാർഗെറ്റുചെയ്ത മാൻ-ഇൻ-ദി-മിഡിൽ (MITM) ഡീക്രിപ്ഷൻ ആക്രമണങ്ങൾ നടത്താനും കഴിയും. ഉയർന്ന സുരക്ഷാ എന്റർപ്രൈസ് ഓഡിറ്റുകൾക്കായി, PSK-ൽ നിന്ന് EAP-TLS വഴി വ്യക്തിഗത X.509 ഡിജിറ്റൽ സർട്ടിഫിക്കറ്റുകളിലേക്ക് മൈഗ്രേറ്റ് ചെയ്യുന്നത് സാർവത്രികമായി ശുപാർശ ചെയ്യുന്നു.
ചോദ്യം: ആധുനിക പ്രോട്ടോക്കോളുകളെ അപേക്ഷിച്ച് L2TP/IPsec ഉയർന്ന CPU ഓവർഹെഡ് അനുഭവിക്കുന്നത് എന്തുകൊണ്ട്?
പ്രകടനത്തിലെ തടസ്സം ആർക്കിടെക്ചറിലും ക്രിപ്റ്റോ-കാര്യക്ഷമതയിലുമാണ്. L2TP ഡാറ്റയെ ഉപയോക്തൃ-സ്പെയ്സും കേർണൽ-സ്പേസ് അതിർത്തിയും ഉള്ളിലുള്ള ഒരു ബഹുതല സോഫ്റ്റ്വെയർ സ്റ്റാക്കിലൂടെ നിർബന്ധിച്ച് കടത്തിവിടുന്നു, ഇത് ഇരട്ട എൻക്യാപ്സുലേഷൻ (PPP over L2TP over IPsec) നടപ്പിലാക്കുന്നു. കൂടാതെ, ഇത് പഴയ ക്രിപ്റ്റോഗ്രാഫിക് പ്രൈമിറ്റീവുകളെ ആശ്രയിക്കുന്നു. WireGuard പോലുള്ള ആധുനിക ബദലുകൾ നേരിട്ട് OS കേർണൽ കോഡിലേക്ക് എഴുതപ്പെട്ടിരിക്കുന്നു, പഴയ PPP ലെയറിനെ പൂർണ്ണമായും മറികടക്കുന്നു, കൂടാതെ ChaCha20-Poly1305 പോലുള്ള ഉയർന്ന സമാന്തര സൈഫറുകൾ ഉപയോഗിക്കുന്നു. ഇത് ആധുനിക പ്രോട്ടോക്കോളുകൾക്ക് മൊബൈൽ ഉപകരണങ്ങളിൽ ഗണ്യമായി കുറഞ്ഞ ബാറ്ററിയും CPU ശക്തിയും ഉപയോഗിച്ച് 3–4x വരെ ഉയർന്ന ത്രൂപുട്ട് കൈവരിക്കാൻ അനുവദിക്കുന്നു.
ചോ: L2TP/IPsec ആധുനിക ഡീപ് പാക്കറ്റ് ഇൻസ്പെക്ഷൻ (DPI) ഫയർവാളുകളെ എങ്ങനെ കൈകാര്യം ചെയ്യുന്നു?
ഇത് ഗണ്യമായി പ്രയാസപ്പെടുന്നു. കാരണം L2TP/IPsec പൂർണ്ണമായും ഒരു നിശ്ചിത, വ്യതിരിക്തമായ പോർട്ട് കാൽപ്പാടിലാണ് (UDP 1701, 500, 4500) ആശ്രയിക്കുന്നത്, കൂടാതെ ഹാൻഡ്ഷേക്ക് സമയത്ത് മെറ്റാഡാറ്റ കാൽപ്പാടുകളെ പൂർണ്ണമായും മറനീക്കം ചെയ്യാതെ വിടുകയും ചെയ്യുന്നു. കോർപ്പറേറ്റ് ഫയർവാളുകൾ, ISP-കൾ, ദേശീയ സെൻസർഷിപ്പ് സിസ്റ്റങ്ങൾ എന്നിവ ഉപയോഗിക്കുന്ന ഡീപ് പാക്കറ്റ് ഇൻസ്പെക്ഷൻ (DPI) ഉപകരണങ്ങൾക്ക് ഇത് അവിശ്വസനീയമാംവിധം എളുപ്പമുള്ള ലക്ഷ്യമാണ്. SSL-അധിഷ്ഠിത പ്രോട്ടോക്കോളുകളായ OpenVPN (TCP പോർട്ട് 443 വഴി ട്രാഫിക് റൂട്ട് ചെയ്ത് സ്റ്റാൻഡേർഡ് HTTPS ബാങ്ക് ട്രാഫിക് പോലെ കാണപ്പെടുന്നതിലൂടെ തടസ്സമില്ലാതെ ലയിക്കാൻ കഴിയും) പോലെയല്ല, L2TP/IPsec ട്രാഫിക് ഒരൊറ്റ ഫയർവാൾ റൂൾ ഉപയോഗിച്ച് തിരിച്ചറിയാനും തടയാനും കഴിയും.
Q: സജീവമായ L2TP/IPsec സെഷന് പെട്ടെന്നുള്ള നെറ്റ്വർക്ക് തകരാർ അഥവാ ഹാൻഡോവർ സമയത്ത് എന്ത് സംഭവിക്കും?
IKEv2 ൽ നിന്ന് വ്യത്യസ്തമായി (വൈ-ഫൈയിൽ നിന്ന് 5G ലേക്ക് തടസ്സമില്ലാതെ മാറുന്നതിന് വിപുലമായ MOBIKE എക്സ്റ്റൻഷൻ ഉപയോഗിക്കുന്നു), സാധാരണ L2TP/IPsec നെറ്റ്വർക്ക് മൈഗ്രേഷൻ മോശമായി കൈകാര്യം ചെയ്യുന്നു. അടിസ്ഥാന കണക്ഷൻ കർശനമായ ലോജിക്കൽ PPP (പോയിന്റ്-ടു-പോയിന്റ് പ്രോട്ടോക്കോൾ) സെഷനുമായി ദൃഡമായി ബന്ധിക്കപ്പെട്ടിരിക്കുന്നതിനാൽ, ക്ലയന്റിന്റെ ബാഹ്യ IP വിലാസത്തിൽ പെട്ടെന്നുള്ള മാറ്റം ടണൽ തൂങ്ങിക്കിടക്കാൻ കാരണമാകുന്നു. L2TP നെറ്റ്വർക്ക് സെർവറും (LNS) ഡെഡ് പിയർ ഡിറ്റക്ഷൻ (DPD) ടൈമറുകൾ കാലഹരണപ്പെടുന്നതിനായി കാത്തിരിക്കേണ്ടതുണ്ട് (പലപ്പോഴും 30 മുതൽ 60 സെക്കൻഡ് വരെ എടുക്കും), തുടർന്ന് ഡെഡ് ടണൽ ഔദ്യോഗികമായി തകർക്കുകയും ഉപയോക്താവിന്റെ ഉപകരണത്തെ വീണ്ടും പ്രാമാണീകരിക്കാനും ഒരു പുതിയ കണക്ഷൻ വീണ്ടും സ്ഥാപിക്കാനും അനുവദിക്കുകയും ചെയ്യും.