S A也可以用来将安全IP以隧道方式通过互联网络。见下图,来自系统A的所有IP包首先转发到安全性网关X,由X建立一条跨越Internet、目的地为安全性网关Y的隧道,由Y对经隧道方式传来的数据拆包并转发。安全性网关Y可能将包转发给本地互联网络内的任一主机B、C或D,也可能转发给外部主机,如M。这取决于源主机如何为这些包定向。假如S A目的节点是安全性网关,则称为隧道关联。即,隧道传送既可以在两个安全性网关之间进行(下图), 也可以在正规节点和安全性网关之间进行。因此,图中的主机M可以与安全性网关X或Y建立隧道连接,M所发送的数据报首先传送给安全性网关,然后经过网关解密或身份验证之后,再进行正确地转发,由此可见这是一种隧道方式。