5.3.3 L2TP拓扑结构

更新于 2026年10月10日 版权声明
5.3.3 L2TP拓扑结构

根据不同应用需求,L2TP可使用两种不同的拓扑结构:独立LAC方式和客户LAC方式。

1.独立LAC方式

在独立LAC方式中,远程系统通过一个远程接入方式接入到LAC中,由LAC对LNS发起隧道并建立会话,如图5.40所示。

图示

图5.40 L2TP拓扑结构——独立LAC方式

例如,一个企业的员工通过PSTN/ISDN接入位于ISP的LAC设备。该LAC提供用户接入的AAA服务,并通过Internet向位于企业总部的LNS发起建立隧道连接请求,以建立隧道和会话连接。而企业总部的LNS作为L2TP企业侧的VPN服务器,接收来自LAC的隧道和连接请求,完成对用户的最终授权和验证,并建立连接LNS和用户的PPP通道。

对于用户的AAA认证也可以采用RADIUS服务器执行。

这种方式的好处在于,所有VPN操作对该员工是透明的,该员工不需要配置VPN拨号软件,只需要登录一次就可以接入企业网络。并且,员工即使不能访问Internet,只要能够拨号到ISP的LAc,就可以访问公司资源。由企收网进行用户认证和内部地址分配,使用私有地址空间,不占用公共地址。对拨号用户的计费可由LNS或LAC侧的AAA完成。

这种方式需要ISP支持L2TP协议,需要认证系统支持VPDN属性。(https://www.daowen.com)

2.客户LAC方式

在客户LAC方式中,LAC设备存在于远程系统计算机上。远程系统本身具有Internet连接,而采用一个内部机制,例如VpDN客户端软件,穿越Internet对LNS发起呼叫,并建立隧道和会话,如图5.41所示。

图示

图5.41 L2TP拓扑结构——客户LAC方式

例如,企业员工直接连接到Internet的POP(point of presence)点,该POP点提供Internet数据通信服务。在员工的计算机上配置VPN拨号软件,就可以与总部建立VPN连接。

用户端客户机自行执行远程系统和LAC的功能,直接与位于企业总部的VPDN网关(LNS)建立隧道和会话。此时,只能由LNS侧的AAA对拨号用户进行计费。

这种方式的好处在于,用户上网的方式和地点没有限制,不需依赖ISP的介入,只要具有Internet接入能力,就可以实现VPDN。

但是远程用户需要具备Internet连接,需要安装专用的客户端软件,并进行比较复杂的终端设置。

↑上一章 ↓下一章
关注公众号获取验证码
复制内容需要验证码(7.99元/天)