Файл: ТЕОРЕТИЧЕСКИЕ ДАННЫЕ, СВОЙСТВА И ТИПЫ РАСПРЕДЕЛЕННЫХ ЗАЩИЩЕННЫХ СОЕДИНЕНИЙ.pdf
Добавлен: 15.05.2023
Просмотров: 353
Скачиваний: 3
ВВЕДЕНИЕ
В век информационных технологий никого не удивишь наличием сетевого обмена данными. Оперативный обмен информацией – один из основных инструментов работы успешной корпорации. Ведь от быстроты и своевременности поступления информации зачастую зависит успех. Но вопрос защищенности такого обмена при сохранении удобности между подразделениями, расположенными на значительном удалении друг от друга, открыт.
Одним из вариантов обеспечения такой передачи является построение VPN сети. Это технология, позволяющая выполнять сетевое соединение поверх другой сети. То есть, она дает возможность объединить удаленных пользователей в единую сеть. В качестве используемого соединения может выступать Интернет.
По критерию защищенности такие сети могут быть следующих видов: доверительные (l2tp) и защищенные (open vpn). Надежную виртуальную сеть можно создать и на основе ненадежной сети Интернет.
По сути, пользователь локальной сети подключается к специальному серверу через Интернет, сервер, в свою очередь, подключает пользователя к корпоративной сети, шифруя и защищая всю информацию от несанкционированного доступа из вне, при этом всем обеспечивается полное присутствие пользователя в сети.
Построение VPN сети в корпорации решает множество задач и проблем: полноценная защита видеоконференций; безопасное использование информации удаленными пользователями; контроль за сетью; идентификация пользователей и контроль их сетевого обмена.
Возрастающий интерес к применению VPN делает данную технологию одной из самых востребованных в информационных системах. В дальнейшем стоит ожидать последующего развития технологии в области обеспечения доступа и защиты информации.
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ДАННЫЕ, СВОЙСТВА И ТИПЫ РАСПРЕДЕЛЕННЫХ ЗАЩИЩЕННЫХ СОЕДИНЕНИЙ
1.1. Теоретические данные
VPN (Virtual Private Network) - виртуальная частная сеть, под этой аббревиатурой скрывается группа технологий и протоколов, позволяющих организовать логическую (виртуальную) сеть поверх обычной сети. Широко применяется для разграничения доступа и повышения безопасности корпоративных сетей, организации безопасного доступа к ресурсам корпоративной сети извне (через интернет) и, в последнее время, провайдерами городских сетей для организации доступа в интернет.
Варианты подключений виртуальных частных сетей представлены на рисунке 1. Сверху представлен вариант подключения типа «точка-точка». Используется данный вариант в частной или публичной сети, например, в Интернете. VPN-клиент использует для виртуального обращения на виртуальный порт VPN-сервера специальные протоколы на основе TCP/IP, которые называются туннельными протоколами. При обычной реализации VPN клиент инициирует по Интернету виртуальное подключение типа «точка-точка» к серверу удаленного доступа. Сервер удаленного доступа отвечает на вызов, выполняет проверку подлинности вызывающей стороны и передает данные между VPN-клиентом и частной сетью организации.
Для эмуляции канала типа «точка-точка» к данным добавляется заголовок (выполняется инкапсуляция). Этот заголовок содержит сведения маршрутизации, которые обеспечивают прохождение данных по общей или публичной сети до конечного пункта. Для эмуляции частного канала и сохранения конфиденциальности передаваемые данные шифруются. Пакеты, перехваченные в общей или публичной сети, невозможно расшифровать без ключей шифрования. Такой канал, по которому частные данные передаются в инкапсулированном и зашифрованном виде, и называется VPN-подключением. На нижней части рисунка представлен логический эквивалент подключения типа «точка-точка», данный эквивалент представлен с цель наглядного демонстрирования данного подключения. В верхней части рисунка более абстрактное и понятное для восприятия обозначение.
Рис.1. Виртуальные частные сети. Варианты подключений
1.2. Свойства VPN-подключений
VPN-подключения, использующие протоколы PPTP, L2TP/IPsec и SSTP, имеют следующие свойства.
Инкапсуляция
Инкапсуля́ция (лат. in capsula) — размещение в оболочке, изоляция, закрытие чего-либо инородного с целью исключения влияния на окружающее.
VPN-технология обеспечивает инкапсуляцию частных данных с заголовком, содержащим сведения маршрутизации для передачи этих данных по транзитной сети. Примеры инкапсуляции см. в разделе Туннельные протоколы VPN.
Проверка подлинности
Существует три различные формы проверки подлинности для VPN-подключений.
Проверка подлинности на уровне пользователя по протоколу PPP
Для установления VPN-подключения VPN-сервер выполняет проверку подлинности VPN-клиента, пытающегося установить подключение, на уровне пользователя по протоколу PPP и проверяет, имеет ли VPN-клиент требуемую авторизацию. При взаимной проверке подлинности VPN-клиент также выполняет проверку подлинности VPN-сервера, что гарантирует защиту от компьютеров, выдающих себя за VPN-серверы.
Проверка подлинности на уровне компьютера по протоколу IKE
Для установления сопоставления безопасности IPsec VPN-клиент и VPN-сервер используют протокол IKE для обмена сертификатами компьютеров или предварительным ключом. В обоих случая VPN-клиент и VPN-сервер выполняют взаимную проверку подлинности на уровне компьютера. Настоятельно рекомендуется выбирать проверку подлинности по сертификату компьютера из-за большей безопасности этого метода. Проверка подлинности на уровне компьютера выполняется только для подключений L2TP/IPsec.
Проверка подлинности источника данных и обеспечение целостности данных
Чтобы убедиться в том, что источником отправленных по VPN-подключению данных является другая сторона VPN-подключения и что они переданы в неизменном виде, данные содержат контрольную сумму шифрования, основанную на ключе шифрования, который известен только отправителю и получателю. Проверка подлинности источника данных и обеспечение целостности данных доступны только для подключений L2TP/IPsec.
Шифрование данных
Для обеспечения конфиденциальности данных при передаче по общей или публичной транзитной сети они шифруются отправителем и расшифровываются получателем. Успешность процессов шифрования и расшифровки гарантируется в том случае, когда отправитель и получатель используют общий ключ шифрования.
Асимметричное шифрование — система шифрования и/или электронной подписи (ЭП), при которой открытый ключ передаётся по открытому (то есть незащищённому, доступному для наблюдения) каналу и используется для проверки ЭП и для шифрования сообщения. Для генерации ЭП и для расшифровки сообщения используется закрытый ключ. Криптографические системы с открытым ключом в настоящее время широко применяются в различных сетевых протоколах, в частности, в протоколах TLSи его предшественнике SSL (лежащих в основе HTTPS), в SSH.
Схема шифрования с открытым ключом
Пусть
— пространство ключей, а
и
— ключи шифрования и расшифрования соответственно.
— функция шифрования для произвольного ключа 

, такая что:
Здесь 

, где
— пространство шифротекстов, а 

, где
— пространство сообщений.
— функция расшифрования, с помощью которой можно найти исходное сообщение
, зная шифротекст
:
{
: 

} — набор шифрования, а {
: 

} — соответствующий набор для расшифрования. Каждая пара
имеет свойство: зная
, невозможно решить уравнение
, то есть для данного произвольного шифротекста 

, невозможно найти сообщение 

. Это значит, что по данному
невозможно определить соответствующий ключ расшифрования
.
является односторонней функцией, а
— лазейкой.
Ниже показана схема передачи информации лицом А лицу В(Рис.2). Они могут быть как физическими лицами, так и организациями и так далее. Но для более лёгкого восприятия принято участников передачи отождествлять с людьми, чаще всего именуемыми Алиса и Боб. Участника, который стремится перехватить и расшифровать сообщения Алисы и Боба, чаще всего называют Евой.
Рис.2. схема передачи информации лицом А лицу В
Алгоритм шифрования включает в себя следующие щаги
- Боб выбирает пару
и шлёт ключ шифрования
(открытый ключ) Алисе по открытому каналу, а ключ расшифрования
(закрытый ключ) защищён и секретен (он не должен передаваться по открытому каналу). - Чтобы послать сообщение
Бобу, Алиса применяет функцию шифрования, определённую открытым ключом
:
,
— полученный шифротекст. - Боб расшифровывает шифротекст
, применяя обратное преобразование
, однозначно определённое значением
.
Содержание перехваченных пакетов, отправленных по VPN-подключению в транзитной сети, понятно только владельцам общего ключа. Длина ключа шифрования - это важный параметр безопасности. Для определения ключа шифрования можно использовать вычислительную технику. Однако при возрастании размера ключей шифрования использование подобной техники требует большей вычислительной мощности и большего времени для выполнения этих вычислений. Поэтому для гарантии конфиденциальности данных рекомендуется использовать наибольший возможный ключ.
Преимущества:
- Не нужно предварительно передавать секретный ключ по надёжному каналу.
- Только одной стороне известен ключ дешифрования, который нужно держать в секрете (в симметричной криптографии такой ключ известен обеим сторонам и должен держаться в секрете обеими).
- В больших сетях число ключей в асимметричной криптосистеме значительно меньше, чем в симметричной.
Недостатки:
- В алгоритм сложнее внести изменения.
- Более длинные ключи. Ниже приведена таблица (Табл.1), сопоставляющая длину ключа симметричного алгоритма с длиной ключа RSA с аналогичной криптостойкостью:
|
Длина симметричного ключа, бит |
Длина ключа RSA, бит |
|
56 |
384 |
|
64 |
512 |
|
80 |
768 |
|
112 |
1792 |
|
128 |
2304 |
Табл.1. Таблица сопоставления ключа симметричного алгоритма с ассиметричным алгоритмом RSA
- Шифрование-расшифрование с использованием пары ключей проходит на два-три порядка медленнее, чем шифрование-расшифрование того же текста симметричным алгоритмом.
- Требуются существенно большие вычислительные ресурсы, поэтому на практике асимметричные криптосистемы используются в сочетании с другими алгоритмами:
- Для ЭЦП сообщение предварительно подвергается хешированию, а с помощью асимметричного ключа подписывается лишь относительно небольшой результат хеш-функции.
- Для шифрования они используются в форме гибридных криптосистем, где большие объёмы данных шифруются симметричным шифром на сеансовом ключе, а с помощью асимметричного шифра передаётся только сам сеансовый ключ.
1.3 Типы VPN
Существует два типа VPN-подключений: