ESP / AES-GCM 전송·터널 보호 범위 비교

같은 패킷, 다른 암호화 경계.

Transport는 IP 헤더를 남기고, Tunnel은 원본 패킷 전체를 감쌉니다.

원래 IP 헤더는 바깥에9초 · 자동 재생 없음
01 / 05

원본 패킷을 확인합니다

A에서 B로 보내는 IP 헤더, TCP 헤더, 데이터입니다.

작은 화면에서는 패킷을 좌우로 밀어 볼 수 있습니다.

ESP 패킷이 만들어지는 순서원본 필드를 이동하여 암호화 범위를 모으고 암호문 봉투를 닫습니다. ESP 헤더, Explicit IV, Tag는 암호문 밖에 있습니다. BEFORE원본 · A → B IP A→BTCPData원본 비교 기준 같은 필드를 따라가 보세요 암호화할 부분 AFTER / ESP AES-GCM · 암호문TCP + Data + ESP trailer IP A→B원본 IP 헤더 TCP Data ESP trailer패딩 등 IP GA→GB새 바깥 IP 헤더 ESP hdrSPI · Seq Explicit IV암호화 밖 Tag인증 결과 필드 이름은 내부 구조 설명 · 실제 전송값은 암호문원본 IP 유지 Tag 검증: ESP 헤더(AAD) + 암호문 · 바깥 IP는 포함하지 않음
0.0 / 9.0 s
재생을 누르면 한 번만 진행합니다. 슬라이더로 각 단계를 확인할 수 있습니다.

움직임 없이 비교하기

색은 경계, 순서는 패킷 구조입니다.

Transport
IP A→BESP hdrExplicit IVENC(TCP + Data + ESP trailer)Tag
Tunnel
IP GA→GBESP hdrExplicit IVENC(IP A→B + TCP + Data + ESP trailer)Tag

AES-GCM 개념도 · 실제 바이트 폭이 아닙니다. Explicit IV와 Tag는 암호문 밖에 있습니다. Tag는 암호문과 ESP 헤더 AAD를 인증합니다(ESN 사용 시 상위 시퀀스 비트도 AAD에 포함).