L2TP और L2TP/IPsec: लीगेसी वीपीएन प्रोटोकॉल जिसका आपको लगभग कभी भी उपयोग नहीं करना चाहिए
L2TP एक 1999 टनलिंग प्रोटोकॉल है जिसे एन्क्रिप्शन के लिए लगभग हमेशा IPsec के साथ जोड़ा जाता है। पुराने ऑपरेटिंग सिस्टम में यह डिफ़ॉल्ट "मूल" वीपीएन विकल्प हुआ करता था। 2026 में, लगभग कोई भी अन्य आधुनिक प्रोटोकॉल सख्ती से बेहतर विकल्प है - लेकिन L2TP/IPsec कॉन्फ़िगरेशन मेनू और पुराने कॉर्पोरेट वीपीएन में बना रहता है, इसलिए यह जानना उचित है कि यह वास्तव में क्या है और आपको इसे क्यों नहीं चुनना चाहिए।
संपूर्ण लेख का मुख्य भाग नीचे अंग्रेजी में दिया गया है।
वास्तव में L2TP क्या है
लेयर 2 टनलिंग प्रोटोकॉल - RFC 2661, अगस्त 1999 में प्रकाशित - एक टनलिंग प्रोटोकॉल है। यह यूडीपी पैकेट के अंदर प्वाइंट-टू-प्वाइंट प्रोटोकॉल (पीपीपी) फ्रेम रखता है। अपने आप में इसमें पर कोई एन्क्रिप्शन नहीं है। L2TP सुरंग में डेटा क्लियरटेक्स्ट में यात्रा करता है; आपके डिवाइस और L2TP एंडपॉइंट के बीच एक पर्यवेक्षक सब कुछ देखता है।
यही कारण है कि आप लगभग कभी भी नंगे L2TP नहीं देखते हैं। व्यवहार में इसे हमेशा IPsec के साथ जोड़ा जाता है, जो वास्तविक एन्क्रिप्शन प्रदान करता है। उस संयोजन को आमतौर पर OS कॉन्फ़िगरेशन मेनू में "L2TP/IPsec" या कभी-कभी केवल "L2TP" कहा जाता है।
L2TP/IPsec कैसे काम करता है
L2TP/IPsec डबल-एनकैप्सुलेटेड है। सुरंग स्थापित करने के लिए, तीन चीजें क्रम में होनी चाहिए:
- IPsec SA बातचीत IKE के माध्यम से UDP पोर्ट 500 पर। दोनों छोर प्रमाणित करते हैं (पूर्व-साझा कुंजी या प्रमाणपत्र) और एन्क्रिप्शन मापदंडों पर सहमत होते हैं। 50.
- L2TP सुरंग UDP पोर्ट 1701 पर IPsec चैनल के अंदर बातचीत करता है। वह स्तरित ओवरहेड L2TP/IPsec की धीमी प्रतिष्ठा का मूल है - किसी भी अन्य सामान्य रूप से तैनात वीपीएन प्रोटोकॉल की तुलना में उपयोगकर्ता डेटा के प्रति बाइट में अधिक हेडर ब्लोट है।
इतिहास जो लोकप्रियता की व्याख्या करता है सिस्को ने L2F (लेयर 2 फ़ॉरवर्डिंग) विकसित किया था और Microsoft ने PPTP विकसित किया था। दोनों प्रोटोकॉल में बाज़ार की पकड़ थी लेकिन वे असंगत थे। IETF ने फेस-सेविंग समझौते के रूप में दो आवश्यकताओं को L2TP में एकीकृत किया। माइक्रोसॉफ्ट और सिस्को दोनों ने कुछ ही समय बाद अपने सर्वर OSes में देशी L2TP समर्थन भेज दिया, जिसका मतलब था कि एक दशक तक L2TP एक वीपीएन स्थापित करने का सबसे कम-प्रतिरोध वाला तरीका था जो विंडोज, मैकओएस और तीसरे पक्ष के सॉफ़्टवेयर के बिना अधिकांश एंटरप्राइज़ राउटर पर काम करता था। और एटीएम फ्रेम। इसने L2TPv3 को सेवा-प्रदाता छद्मवायर परिनियोजन के लिए उपयोगी बना दिया, लेकिन उपभोक्ता-वीपीएन पक्ष पर इसका बहुत कम प्रभाव पड़ा।
2026 में L2TP/IPsec खराब क्यों है? 1 जीबीपीएस लिंक पर, L2TP/IPsec आमतौर पर 80-200 एमबीपीएस वितरित करता है। वायरगार्ड 800+ एमबीपीएस डिलीवर करता है और IKEv2/IPsec (L2TP लेयर के बिना) समान हार्डवेयर पर 600-800 एमबीपीएस डिलीवर करता है। ऐसा कोई परिदृश्य नहीं है जहां IPsec के शीर्ष पर L2TP जोड़ने से कनेक्शन तेज़ हो जाता है।
UDP-केवल और आसानी से ब्लॉक किया जा सकता है L2TP/IPsec को HTTPS के रूप में छिपाने का कोई तरीका नहीं है जिस तरह OpenVPN-TCP/443 कर सकता है। यहां L2TP/IPsec परिनियोजन अक्सर सबसे खराब अपराधी होते हैं क्योंकि कॉन्फ़िगरेशन 1999-2005 के युग से आते हैं जब क्रिप्टोग्राफ़िक मानक कमजोर थे। यदि वह कुंजी लीक हो जाती है या खराब तरीके से चुनी जाती है, तो पूरी सुरंग ऑफ़लाइन-टूटने योग्य होती है। आधुनिक वीपीएन प्रोटोकॉल इसके बजाय प्रति-सत्र प्रमाणपत्र-आधारित या अल्पकालिक कुंजी विनिमय का उपयोग करते हैं।
L2TP/IPsec बनाम IKEv2/IPsec
यह तुलना वास्तव में मायने रखती है। IKEv2/IPsec समान अंतर्निहित IPsec एन्क्रिप्शन का उपयोग करता है, लेकिन बीच में L2TP परत के बिना, सीधे सुरंग वार्ता करता है। परिणाम:
- कोई डबल इनकैप्सुलेशन ओवरहेड नहीं - काफी तेज। प्रोटोकॉल में। समय.
L2TP बनाम वायरगार्ड
WireGuard तेज़, छोटा, अधिक आधुनिक है, इसमें औपचारिक सुरक्षा प्रमाण है, और डिफ़ॉल्ट रूप से बेहतर क्रिप्टोग्राफी का उपयोग करता है। 2026 में उपभोक्ता वीपीएन उपयोग के लिए, ऐसा कोई परिदृश्य नहीं है जहां L2TP/IPsec वायरगार्ड को मात दे। OpenVPN की तुलना में L2TP की एकमात्र चीज़ मूल OS एकीकरण है - लेकिन प्रत्येक आधुनिक OS अब IKEv2/IPsec को मूल रूप से भी शिप करता है, इसलिए यह लाभ शून्य है। यदि आवश्यक हो तो इसका उपयोग करें, IT.
- सेवा-प्रदाता छद्मवायर से IKEv2/IPsec का अनुरोध करें - L2TPv3 ISP राउटर के बीच गैर-आईपी ट्रैफ़िक ले जाता है। बैकबोन उपयोग, उपभोक्ता उपयोग नहीं।
- विशिष्ट एम्बेडेड राउटर फ़र्मवेयर जो केवल L2TP बोलते हैं। यदि संभव हो तो फर्मवेयर (DD-WRT, OpenWrt) बदलें। आपके प्रदाता के ऐप में
- VPN-प्रोटोकॉल टॉगल करें एक विकल्प के रूप में L2TP दिखा रहा है। कुछ और चुनें। यदि कोई कॉन्फ़िगरेशन केवल L2TP/IPsec का समर्थन करता है, तो कॉन्फ़िगरेशन बदलने योग्य पर्याप्त पुराना है। यह सत्यापित करने के लिए कि सुरंग अपना काम कर रही है, किसी भी वीपीएन परिवर्तन के बाद हमारा लीक टेस्ट चलाएं।
- कोई डबल इनकैप्सुलेशन ओवरहेड नहीं - काफी तेज। प्रोटोकॉल में। समय.
अक्सर पूछे जाने वाले प्रश्नों
- क्या L2TP सुरक्षित है?
- L2TP स्वयं शून्य एन्क्रिप्शन प्रदान करता है। L2TP/IPsec - विशिष्ट संयुक्त रूप - आधुनिक IPsec मापदंडों (AES-GCM, बड़े डिफी-हेलमैन समूह या ECDH, प्रमाणपत्र प्रमाणीकरण) के साथ कॉन्फ़िगर किए जाने पर सुरक्षित है। समस्या यह है कि अधिकांश L2TP/IPsec परिनियोजन 1999-2005 के युग से आते हैं और कमजोर डिफ़ॉल्ट का उपयोग करते हैं। यदि आपको L2TP/IPsec का उपयोग करना ही है, तो सत्यापित करें कि IPsec कॉन्फ़िगरेशन आधुनिक है।
- क्या L2TP/IPsec IKEv2/IPsec के समान है?
- नहीं, दोनों एन्क्रिप्शन के लिए IPsec का उपयोग करते हैं, लेकिन L2TP/IPsec शीर्ष पर L2TP टनलिंग परत जोड़ता है, जो बिना किसी लाभ के ओवरहेड और जटिलता जोड़ता है। IKEv2/IPsec सीधे सुरंग वार्ता करता है। उसी वीपीएन सर्वर पर, IKEv2 तेज़ है, निर्बाध मोबाइल रोमिंग के लिए MOBIKE का समर्थन करता है, और इसमें बेहतर NAT-ट्रैवर्सल है।
- L2TP/IPsec में इतने सारे पोर्ट क्यों हैं?
- तीन पोर्ट शामिल हैं: UDP 500 (IPsec बातचीत के लिए IKE), UDP 4500 (NAT का पता चलने पर IPsec NAT-ट्रैवर्सल), और UDP 1701 (IPsec के अंदर L2TP सुरंग)। प्रतिबंधात्मक फ़ायरवॉल अक्सर इनमें से एक या अधिक को अवरुद्ध कर देते हैं, यही कारण है कि L2TP/IPsec OpenVPN-TCP/443 की तुलना में उद्यम और यात्रा नेटवर्क पर अविश्वसनीय है।
- क्या NSA ने L2TP/IPsec को तोड़ दिया?
- 2013 स्नोडेन दस्तावेजों ने सुझाव दिया कि एनएसए कुछ आईपीसेक कॉन्फ़िगरेशन से समझौता कर सकता है। कमजोर कॉन्फ़िगरेशन आम तौर पर छोटे डिफी-हेलमैन समूहों (1024-बिट समूह 2) या पूर्व-साझा कुंजियों के साथ आक्रामक-मोड IKEv1 का उपयोग कर रहे थे - बिल्कुल उस युग से L2TP/IPsec परिनियोजन में सामान्य विरासत कॉन्फ़िगरेशन के प्रकार। माना जाता है कि बड़े डीएच समूहों, ईसीडीएच और प्रमाणपत्र प्रमाणीकरण के साथ आधुनिक आईपीसेक टूटा नहीं है।
- क्या मुझे आज L2TP/IPsec का उपयोग करना चाहिए?
- केवल तभी जब आपके पास कोई अन्य विकल्प न हो। वायरगार्ड तेज़ और अधिक आधुनिक है। IKEv2/IPsec आपको L2TP ओवरहेड के बिना समान IPsec एन्क्रिप्शन देता है। ओपनवीपीएन-टीसीपी/443 शत्रुतापूर्ण नेटवर्क के लिए अधिक लचीला है। L2TP/IPsec अनिवार्य रूप से विरासत अनुकूलता है - यदि आप किसी पुराने कॉर्पोरेट वीपीएन से कनेक्ट कर रहे हैं जो केवल इसका समर्थन करता है, तो उपयोगी है, नई तैनाती के लिए यह कभी भी सही विकल्प नहीं है।