我正在升级托管 PPTP VPN 的旧 Windows RAS 服务器。我想迁移到 L2TP/IPsec VPN。
由于我们使用的防火墙设备,VPN 服务器必须位于 NAT 之后。这意味着为了让 L2TP/IPsec 工作,我需要在客户端和服务器上启用/配置 NAT-T。
但是,在 XP SP2 之后的 Windows 版本中,NAT-T 功能被禁用。这显然是出于 Microsoft 的安全考虑。这似乎表明使用 NAT-T 发送的流量最终可能会被发送到错误的目的地。
不建议将 IPSec NAT-T 用于网络地址转换器后面的 Windows Server 2003 计算机
这里有一些关于安全影响的进一步讨论,没有关于收益与风险的真正结论。
我的问题:
- 在 NAT-T 上使用 L2TP/IPsec VPN 实际上是不安全的,还是这只是理论上的风险?
- 是否有任何理由不使用 L2TP/IPsec+NAT-T 作为 PPTP VPN 的替代品?