Файл: ТЕОРЕТИЧЕСКИЕ ДАННЫЕ, СВОЙСТВА И ТИПЫ РАСПРЕДЕЛЕННЫХ ЗАЩИЩЕННЫХ СОЕДИНЕНИЙ.pdf
Добавлен: 15.05.2023
Просмотров: 354
Скачиваний: 3
1.3.1. VPN-подключение удаленного доступа
VPN-подключение удаленного доступа(рис.3) дает пользователям возможность работать дома или в дороге, получая доступ к серверу частной сети с помощью инфраструктуры публичной сети, например Интернета. С точки зрения пользователя, VPN-подключение представляет собой подключение типа «точка-точка» между компьютером (VPN-клиентом) и сервером организации. Реальная инфраструктура общей или публичной сети не имеет значения, поскольку данные передаются подобно тому, как если бы они передавались по выделенному частному каналу.
Рис.3. Подключение удаленного клиента
Независимо от количества подключенных клиентов для каждого из них устанавливается собственная сессия, что показано на рисунке 4. При этом различные сессии только на выходе защищенного канала, в то время как на входе они должны иметь одинаковый индикатор (ID) для верного согласования направленного обращения
Рис.4. Подключение двух или более удаленных клиентов
1.3.2. VPN-подключение типа «сеть-сеть»
VPN-подключения типа «сеть-сеть» (также называются VPN-подключения типа «маршрутизатор-маршрутизатор») позволяют организациям устанавливать маршрутизируемые подключения между отдельным офисами (или между другими организациями) по публичной сети, при этом обеспечивая безопасность связи(рис.5). Маршрутизируемое VPN-подключение по Интернету логически подобно выделенному каналу глобальной сети (WAN). В случае, когда сети соединены по Интернету, как показано на следующем рисунке, маршрутизатор переадресует пакеты другому маршрутизатору через VPN-подключение. С точки зрения маршрутизаторов VPN-подключение работает как канал уровня передачи данных.
VPN-подключение типа «сеть-сеть» связывает два сегмента частной сети. VPN-сервер обеспечивает маршрутизируемое подключение к сети, к которой прикреплен VPN-сервер. Вызывающий маршрутизатор (VPN-клиент) проходит проверку подлинности на отвечающем маршрутизаторе (VPN-сервере) и, в целях взаимной проверки подлинности, отвечающий маршрутизатор проходит проверку подлинности на вызывающем маршрутизаторе. При VPN-подключении типа «сеть-сеть» пакеты, отсылаемые с любого из маршрутизаторов через VPN-подключение, обычно формируются не на маршрутизаторах.
Рис.5.VPN-подключение типа «сеть-сеть»
ГЛАВА 2. РАССМОТРЕНИЕ ИСПОЛЬЗУЕМЫХ ПРОТОКОЛОВ, ВЫБОР И ПРИМЕНЕНИЕ ТУНЕЛЬНЫХ ПРОТОКОЛОВ В РАССПРЕДЕЛЕННЫХ СИСТЕМАХ СВЯЗИ
2.1. Используемые протоколы в VPN-сетях
В зависимости от применяемого протокола VPN подразделяются на:
Туннельные протоколы VPN
Туннелирование обеспечивает инкапсуляцию пакета одного протокола внутри датаграммы другого протокола. Например, протокол VPN использует протокол PPTP для инкапсуляции IP-пакетов в общедоступной сети, например в Интернете. Можно настроить VPN-решение на основе протоколов PPTP, L2TP или SSTP.
Протоколы PPTP, L2TP и SSTP во многом зависят от исходных возможностей протокола типа «точка-точка» (PPP). Протокол PPP был разработан для отправки данных по соединениям удаленного доступа или выделенным соединениям типа «точка-точка». В случае с IP-протоколом протокол PPP инкапсулирует IP-пакеты внутри PPP-кадров, а затем передает инкапсулированные PPP-пакеты по соединению типа «точка-точка». Изначально протокол PPP создавался как протокол соединения между клиентом удаленного доступа и сервером сетевого доступа.
2.1.1 Протокол PPTP
Протокол PPTP (Point-to-point tunneling protocol) поддерживает шифрование и инкапсуляцию многопротокольного трафика с использованием IP-заголовка для отправки по IP-сети или общедоступной IP-сети, например по Интернету. Протокол PPTP может использоваться для подключений удаленного доступа и VPN-подключений типа «сеть-сеть». При использовании Интернета в качестве общедоступной сети для VPN-подключений PPTP-сервер представляет собой VPN-сервер с поддержкой PPTP, один интерфейс которого находится в Интернете, а второй - в интрасети(рис.6).
Рис.6.Модель протокола PPTP
PPTP обеспечивает безопасную передачу данных от удаленного клиента к отдельному серверу предприятия путем создания в сети TCP/IP частной виртуальной сети. PPTP может также использоваться для организации тунеля между двумя локальными сетями. PPTP работает, устанавливая обычную PPP-сессию с противоположной стороной с помощью протокола Generic Routing Encapsulation (GRE). Второе соединение на TCP порту 1723 используется для инициации и управления GRE-соединением. Для защиты данных PPTP-траффика может быть использован протокол MPPE. Для аутентификации клиентов могут использоваться различные механизмы, наиболее безопасные из них — MSCHAPv2 и EAP-TLS.
Для обеспечения работы клиента по протоколу PPTP, необходимо установить IP-соединение с туннельным сервером PPTP. Все передаваемые по этому соединению данные могут быть защищены и сжаты. По туннелю PPTP могут передаваться данные различных протоколов сетевого уровня (TCP/IP, NetBEUI и IPX). Наглядно все эти действия представлены на рисунке 7 - распределение уровней тунельного протокола непосредственно внутри сети
Рис.7. Распределение уровней тунельного протокола
Преимущества протокола PPTP:
- Использование частного IP-адреса. Пространство IP-адресов частной сети не должно координироваться с пространством глобальных (внешних) адресов.
- Поддержка множества протоколов. Можно осуществлять доступ к частным сетям, использующим различные комбинации TCP/IP или IPX.
- Безопасность передачи данных. Для предотвращения несанкционированного подключения используются протоколы и политики обеспечения безопасности сервера удаленного доступа.
- Возможность использования аутентификации и защиты данных при передаче пакетов через Интернет.
Несмотря на все преимущества, на сегодняшний день считается наименее безопасным из всех протоколов и его не рекомендуется применять во внешних сетях для работы с информацией доступ к которой для посторонних лиц нежелателен. Для организации соединения используется две сетевых сессии: для передачи данных устанавливается PPP сессия с помощью протокола GRE, и соединение на ТСР порту 1723 для инициализации и управления соединением. В связи с этим нередко возникают сложности с установлением подобного соединения в некоторых сетях, например, гостиничных или мобильных операторов.
Инкапсуляция
Протокол PPTP инкапсулирует PPP-кадры в IP-датаграммы для передачи по сети. Протокол PPTP использует TCP-соединение для управления туннелем и измененную версию протокола GRE с целью инкапсуляции PPP-кадров для туннелированных данных. Полезные данные инкапсулированных PPP-кадров могут быть шифрованными, сжатыми или и теми, и другими одновременно. На рисунке 8 изображена структура PPTP-пакета, содержащего IP-датаграмму.
Рис8.Структура PPTP-пакета, содержащего IP-датаграмму
Шифрование
PPP-кадр шифруется по алгоритму шифрования MPPE с помощью ключей шифрования, создаваемых в процессе проверки подлинности по протоколу MS-CHAP версии 2 или EAP-TLS. Для успешного шифрования полезных данных PPP-кадров клиенты виртуальной частной сети должны использовать протоколы проверки подлинности MS-CHAP версии 2 или EAP-TLS. Протокол PPTP использует возможности PPP-шифрования, инкапсулируя ранее зашифрованный PPP-кадр.
2.1.2. Протокол L2TP
L2TP (Layer 2 Tunneling Protocol) -- протокол туннелирования второго уровня, более совершенный протокол, созданный на базе PPTP и L2F (протокол эстафетной передачи второго уровня от Cisco). К его достоинствам относится гораздо более высокая безопасность за счет шифрования средствами протокола IPSec и объединения канала данных и канала управления в одну UDP сессию.
Рис.9.Распределение уровней и содержание L2TP
Протокол L2TP обеспечивает шифрование многопротокольного трафика и его отправку в любой среде, поддерживающей доставку датаграмм типа «точка-точка», например в IP-среде или в асинхронном режиме передачи (ATM). Протокол L2TP - это комбинация протокола PPTP и переадресации второго уровня (L2F), технологии корпорации Cisco Systems, Inc. Протокол L2TP объединяет в себе лучшие возможности PPTP и L2F.
В отличие от протокола PPTP, реализация протокола L2TP корпорацией Майкрософт не использует шифрование MPPE для PPP-датаграмм. Службы шифрования протокола L2TP работают на основе IPsec в транспортном режиме. Комбинация протоколов L2TP и IPsec называется L2TP/IPsec.
Необходимо, чтобы протоколы L2TP и IPsec поддерживались как VPN-клиентом, так и VPN-сервером. Клиентская поддержка протокола L2TP встроена в клиенты удаленного доступа операционных систем Windows Vista® и Windows XP;, а поддержка протокола L2TP для VPN-сервера включена в операционные системы семейств Windows Server® 2008 и Windows Server 2003.
Протокол L2TP устанавливается совместно с TCP/IP-протоколом.
Преимущества протокола L2TP:
- Разнообразие протоколов. Так как используется кадрирование PPP, удаленные пользователи могут использовать для доступа к корпоративому узлу большое количество различных протоколов, таких как IP, IPX и т.д.
- Создание туннелей в различных сетях. L2TP может работать как в сетях IP, так и в сетях ATM, Frame Relay и др.
- Безопасность передачи данных. При этом, пользователь не должен иметь никакого специального программного обеспечения.
- Возможность аутентификации пользователей.
Инкапсуляция
Инкапсуляция пакетов L2TP/IPsec выполняется на двух уровнях:
Первый уровень: инкапсуляция L2TP
К PPP-кадру (IP-датаграмме) добавляются заголовки L2TP и UDP.
Наглядно представлено ниже на рисунке 10.
Рис.10.Структура L2TP-пакета, содержащего IP-датаграмму
Второй уровень: инкапсуляция IPsec
К получившемуся сообщению L2TP добавляются заголовок и замыкатель протокола ESP IPsec, замыкатель проверки подлинности IPsec, который обеспечивает целостность и проверку подлинности сообщения, а также окончательный IP-заголовок. В IP-заголовке содержатся исходный и конечный IP-адреса, соответствующие VPN-клиенту и VPN-серверу.
Рис.11.Шифрование L2TP-трафика с помощью протокола ESP IPsec
Шифрование
Сообщение L2TP шифруется по стандарту шифрования данных DES или по тройному стандарту DES (3DES), используя ключи шифрования, полученные в процессе согласования по протоколу IKE.
2.1.3. Протокол SSTP
Туннельный протокол безопасных соединений (SSTP) - это новый туннельный протокол, использующий протокол HTTPS и порт TCP 443 для передачи трафика через брандмауэры и веб-прокси, которые могут блокировать трафик PPTP и L2TP/IPsec. Протокол SSTP предоставляет механизм инкапсуляции PPP-трафика по SSL-каналу протокола HTTPS. Протокол PPP поддерживает методы строгой проверки подлинности, например EAP-TLS. Протокол SSL обеспечивает безопасность на транспортном уровне с согласованием расширенных ключей, шифрованием и проверкой целостности. Требует для своей работы открытого порта 443, что позволяет устанавливать соединения из любого места, даже находясь за цепочкой прокси.
При попытке клиента установить VPN-подключение по протоколу SSTP этот протокол устанавливает двунаправленное HTTPS-соединение с SSTP-сервером. По данному HTTPS-уровню пакеты протокола передаются в виде полезных данных.
Инкапсуляция
Протокол SSTP инкапсулирует PPP-кадры в IP-датаграммы для передачи по сети. Для управления туннелем и передачи PPP-кадров данных протокол SSTP использует TCP-подключение (порт 443).
Шифрование
Сообщение SSTP шифруется каналом SSL протокола HTTPS.
SSL (Secure Socket Layer) протокол защищенных сокетов, обеспечивающий безопасную передачу данных по сети Интернет. При его использовании создается защищенное соединение между клиентом и сервером.
SSL использует защиту данных с открытым ключом для подтверждения подлинности передатчика и получателя. Поддерживает надёжность передачи данных за счёт использования корректирующих кодов и безопасных хэш-функций.
SSL состоит из двух уровней. На нижних уровнях (уровни 4-5) многоуровневого транспортного протокола (например, TCP) он является протоколом записи и используется для инкапсуляции (то есть формирования пакета) различных протоколов. Для каждого инкапсулированного протокола он обеспечивает условия, при которых сервер и клиент могут подтверждать друг другу свою подлинность, выполнять защиту передаваемых данных и производить обмен ключами, прежде чем протокол прикладной программы начнет передавать и получать данные.
Преимущества протокола SSL:
- Простота использования
- Нет необходимости в дополнительном программном обеспечении
- Безопасный удаленный доступ