Файл: ТЕОРЕТИЧЕСКИЕ ДАННЫЕ, СВОЙСТВА И ТИПЫ РАСПРЕДЕЛЕННЫХ ЗАЩИЩЕННЫХ СОЕДИНЕНИЙ.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.05.2023

Просмотров: 351

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

2.5. Выбор туннельного протокола

При выборе среди протоколов PPTP, L2TP/IPsec или SSTP для VPN-решения удаленного доступа следует принять во внимание следующее.

Протокол PPTP поддерживается различными клиентами от Майкрософт, включая ОС Microsoft Windows 2000, Windows XP;, Windows Vista и Windows Server 2008. В отличие от протокола L2TP/IPsec, протокол PPTP не требует использования инфраструктуры открытых ключей (PKI). VPN-подключения по протоколу PPTP обеспечивают конфиденциальность данных при помощи шифрования (захваченные пакеты невозможно интерпретировать без ключа шифрования). Однако VPN-подключения по протоколу PPTP не обеспечивают целостности данных (доказательство неизменности данных при передаче) или проверку подлинности данных (доказательство отправки данных авторизованным пользователем).

Протокол L2TP может использоваться только с клиентскими компьютерами под управлением ОС Windows 2000, Windows XP; или Windows Vista. Протокол L2TP поддерживает методы проверки подлинности IPsec по сертификатам компьютеров и предварительным ключам. При проверке подлинности по сертификату компьютера (рекомендуемый метод проверки подлинности) для выдачи этих сертификатов компьютеру VPN-сервера и всем компьютерам VPN-клиентов требуется инфраструктура PKI. При использовании IPsec VPN-подключения по протоколу L2TP/IPsec обеспечивают конфиденциальность, целостность и проверку подлинности данных.

В отличие от протоколов PPTP и SSTP, протокол L2TP/IPsec обеспечивает проверку подлинности компьютера на уровне IPsec и проверку подлинности пользователя на уровне PPP.

Протокол SSTP поддерживается только клиентскими компьютерами под управлением ОС Windows Vista с пакетом обновлений 1 (SP1) или ОС Windows Server 2008. При использовании SSL VPN-подключения по протоколу SSTP обеспечивают конфиденциальность, целостность и проверку подлинности данных.

Все три типа туннелей на верхнем уровне стека сетевых протоколов передают PPP-кадры. Поэтому общие черты протокола PPP, например, схемы проверки подлинности, согласование протокола IP версии 4 (IPv4) и протокола IP версии 6 (IPV6), а также защита доступа к сети (NAP), одинаковы для всех трех типов туннелей.

2.6. Применение VPN

Рассмотрим несколько наиболее часто используемые применения VPN:

Доступ в интернет. Чаще всего применяется провайдерами городских сетей, но также весьма распространенный способ и в сетях предприятий. Основным достоинством является более высокий уровень безопасности, так как доступ в локальную сеть и интернет осуществляется через две разные сети, что позволяет задать для них разные уровни безопасности. При классическом решении - раздача интернета в корпоративную сеть - выдержать разные уровни безопасности для локального и интернет трафика практически не представляется возможным.


Доступ в корпоративную сеть извне, также возможно объединение сетей филиалов в единую сеть. Это собственно то, для чего и задумывали VPN, позволяет организовать безопасную работу в единой корпоративной сети для клиентов, находящихся вне предприятия. Широко используется для объединения территориально разнесенных подразделений, обеспечения доступа в сеть для сотрудников, находящихся в командировке или на отдыхе, дает возможность работать из дома.

Объединение сегментов корпоративной сети. Зачастую сеть предприятия состоит из нескольких сегментов с различным уровнем безопасности и доверия. В этом случае для взаимодействия между сегментами можно использовать VPN, это гораздо более безопасное решение, нежели простое объединение сетей. Например, таким образом можно организовать доступ сети складов к отдельным ресурсам сети отдела продаж. Так как это отдельная логическая сеть, для нее можно задать все необходимые требования безопасности, не влияя на работу отдельных сетей.

Настройка VPN соединения.

В качестве клиентов VPN сервера с большой болей вероятности будут выступать рабочие станции под управлением Windows, в то время как сервер может работать как под Windows, так и под Linux или BSD, поэтому будем рассматривать настройки соединения на примере Windows 7. Мы не будем останавливаться на базовых настройках, они просты и понятны, остановимся на одном тонком моменте.

При подключении обычного VPN соединения основной шлюз будет указан для VPN сети, то есть интернет на клиентской машине пропадет или будет использоваться через подключение в удаленной сети. Понятно, что это как минимум неудобно, а в ряде случаев способно привести к двойной оплате трафика (один раз в удаленной сети, второй раз в сети провайдера). Для исключения этого момента на закладке Сеть в свойствах протокола TCP/IPv4 нажимаем кнопку Дополнительно и в открывшемся окне снимаем галочку Использовать основной шлюз в удаленной сети.

Рис.12. Настройки соединения на примере Windows 7

ГЛАВА 3. ПОСТРОЕНИЕ И МАРШРУТИЗАЦИЯ СЕТЕЙ РАЗНЫХ УРОВНЕЙ ДЛЯ ОРГАНИЗАЦИИ РАСПРЕДЕЛЕННЫХ ЗАЩИЩЕННЫХ СОЕДИНЕНИЙ


3.1. Маршрутизация и структура сети.

3.1.1. Муниципальный уровень.

VPN-сеть муниципального уровня содержит информацию, утечка которой не нанесет ощутимого ущерба организации. Поэтому для ее реализации предлагается простой метод, когда клиенты получают адреса из диапазона локальной сети (рис.13).

Рис.13. Клиенты получают адреса из диапазона локальной сети.

Данный вариант требует поддержки со стороны сервера Proxy ARP, который позволяет объединить две не связанные на канальном уровне сети в одну. Все хосты будут "считать" что находятся в одной физической сети и обмениваться трафиком без какой-либо дополнительной маршрутизации.

К достоинствам такого варианта относится простота реализации и доступ удаленных клиентов к ресурсам сети. Однако безопасность этого решения крайне низка и требует высокого уровня доверия к удаленным клиентам, потому как практически невозможно разграничить доступ к ресурсам между клиентами локальной сети и VPN клиентами.

3.1.2. Региональный уровень.

Региональный уровень обрабатывает информацию, которая передается на него всеми подключенными клиентами муниципального уровня, а также имеет связь с федеральным уровнем, в связи с чем он требует повышенного уровня безопасности, т.к. утечка данных имеет щутимые риски. В данном случае предлагается способ, при котором клиенты получают адреса из диапазона который не является частью локальной сети, но маршрутизируется из нее (Рис.14).

Рис.14.Клиенты получают адреса из диапазона который не является частью локальной сети, но маршрутизируется из нее.

Этот вариант предусматривает выделение удаленных клиентов в отдельную подсеть, в данном случае это 10.0.1.0/24. Обе подсети могут быть частью общей сети 10.0.0.0/23. Управление структурой сети можн осуществлять двумя способами: при помощи маски подсети или маршрутизации. Первый вариант позволяет переместив ПК в сеть 10.0.0.0/23 (изменив маску с 255.255.255.0 на 255.255.254.0), дав при этом ему доступ к обеим подсетям.

Данный способ позволяет направлять пакеты из одной подсети через шлюз во вторую подсеть. В нашем случае это гораздо более предпочтительно, потому как можно гибко настроить правила для разных подсетей с разным уровнем доверия.

Конфигурация.


Для доступа клиентских ПК из одной подсети в другую необходим указать для них статические маршруты. Рекомендуется использовать запись вида:

X.X.X.X mask Y.Y.Y.Y Z.Z.Z.Z

где X.X.X.X сеть, Y.Y.Y.Y маска сети, Z.Z.Z.Z шлюз. Добавить маршрут в среде Windows можно командой:

route add X.X.X.X mask Y.Y.Y.Y Z.Z.Z.Z

Убедившись что все работает нужно добавить маршруты на постоянной основе. В Windows это делается добавлением к команде ключа -p:

route add X.X.X.X mask Y.Y.Y.Y Z.Z.Z.Z -p

В Ubuntu потребуется добавить в файл /etc/network/interfaces, после описания интерфейса, строки:

up route add -net X.X.X.X netmask Y.Y.Y.Y gw Z.Z.Z.Z

Вернемся к нашим маршрутам. Для доступа удаленных клиентов в нашу локальную сеть необходимо прописать маршрут к ней:

10.0.0.0 mask 255.255.255.0 10.0.1.1

И наоборот, для доступа из локальной сети к удаленным клиентам, если такой необходимости нет, данный маршрут можно не прописывать:

10.0.1.0 mask 255.255.255.0 10.0.0.1

Данная схема наиболее оптимальна для регионального уровня, так как для удаленной подсети можно установить свои правила, существенно ограничивающие права и возможности удаленных клиентов в локальной сети.

3.1.3. Федеральный уровень.

Для федерального уровня необходима максимально возможная степень защищенности, так как он имеет доступ к информации, предоставленной всеми подключаемыми клиентами регионального уровня. Для него предлагается схема, которая обычно не предусматривает маршрутизацию из локальной сети в удаленную. При такой реализации удаленным клиентам доступны только ресурсы опубликованные в VPN, для доступа к локальной сети одного указания маршрута (как в случае регионального уровня) будет недостаточно, также потребуется настройка сервера на трансляцию пакетов (NAT) из локальной сети в удаленную и наоборот (рисунок 15).

Рис.15.Клиенты получают адреса из диапазона который не маршрутизируется из локальной сети.

Опубликовать ресурс в VPN-сети федерального уровня можно несколькими способами: разместить его на VPN сервере и разрешить доступ к нему из удаленной сети, открыть в удаленную сеть нужный порт или подключить нужный ресурс в качестве клиента удаленной сети. На вышеприведенной схеме подобным образом опубликован терминальный сервер 10.0.0.2, который будет доступен в удаленной сети по адресу 172.16.0.2

3.1.4. Установление соединения между уровнями.

Три рассмотренных уровня (муниципальный, региональный и федеральный) должны иметь возможность обмена данными друг с другом. Однако, прямая связь муниципального и федерального уровней не устанавливается - это противоречит требованиям безопасности, к тому же большинство информации муниципального уровня, передаваемой в вышестоящие сети, адресована на региональный уровень, Для исключительных случаев обмена информацией предлагается использовать посредника - региональный уровень.


Таким образом, необходимо лишь установление связи от множества нижестоящих уровней к единственному вышестоящему (“муниципальный - региональный” и “региональный - федеральный”). Пример установления такого соединения приведен на рисунке 16.

Рис.16.Установление соединения между уровнями.

Данная схема применяется для объединения нескольких подсетей различных уровней в единую сеть. Структура такой сети более сложна (существуют правила и ограничения в доступе к тем или иным ресурсам).

Маршрутизация.

Клиенты подсети LAN1 должны передавать пакеты к подсети LAN2 на шлюз роутера, который в свою очередь должен передать их на другой конец VPN туннеля. Для подсети LAN2 потребуется аналогичная маршрутизация, только в обратном направлении.

Поэтому на клиентах подсети LAN1 указывается маршрут к LAN2:

10.0.1.0 mask 255.255.255.0 10.0.0.1

На роутере подсети LAN1 указывают маршрут на другой конец туннеля:

10.0.1.0 mask 255.255.255.0 172.16.0.2

Для подсети LAN2 маршруты будут выглядеть следующим образом, для клиентов:

10.0.0.0 mask 255.255.255.0 10.0.1.1

Для роутера:

10.0.0.0 mask 255.255.255.0 172.16.0.1

ЗАКЛЮЧЕНИЕ

На объекты Центрального аппарата и объекты федеральных уровней устанавливаются криптошлюзы в кластерном исполнении с полным аппаратным и программным дублированием для обеспечения отказоустойчивости. На уровне ЦА также развёрнута система централизованного администрирования на базе Управление, позволяющая в реальном времени управлять более 5000 криптошлюзов.На региональном уровне устанавливаются криптошлюзы на базе Офис.Подключение автоматизированных рабочих мест и мобильных (удалённых) пользователей осуществляется при помощи компонента Клиент.

Рис.17. Итоговая модель построения защищенной сети передачи данных

Преимущества:

  • Унификация криптошлюзов в рамках единой системы. До внедрения семейства продуктов использовались криптошлюзы сторонних производителей, управление которыми велось в ручном режиме и для каждого объекта отдельно.
  • Создана система централизованного управления и мониторинга в реальном времени. Это не только снижает затраты на администрирование всей системы, но и обеспечивает лучшую доступность информационных ресурсов, снижая время простоев.
  • Гибкая доменная система управления: ЦА имеет возможность делегировать функции управления частью системы на нижестоящие уровни иерархии, не потеряв контроля над системой. Делегирование функций управления в отдельных случаях позволяет снять нагрузку с администратора всей системы.
  • Отказоустойчивость за счёт кластерного исполнения ключевых узлов системы: регламентное время переключения между узлами кластера, в случае выхода из строя основного узла, составляет не более одной минуты.