Файл: В дипломе также представлены технологии создания виртуальных.docx
Добавлен: 25.10.2023
Просмотров: 795
Скачиваний: 4
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Шаг 1. Начало процесса IPSecТип трафика, который должен защищаться средствами IPSec,определяется в рамках политики защиты для VPN. Затем эта политикареализуется в виде команд конфигурации интерфейсов устройств каждойстороны IPSec. Например, в маршрутизаторах Cisco и брандмауэрах PIXFirewall для определения трафика, подлежащего шифрованию, используютсписки доступа. Списки доступа реализуют политику шифрования, например, спомощью операторов permit, указывающих, что соответствующий трафик
должен шифроваться, и операторов deny, запрещающих
шифрование
соответствующего трафика. В случае клиента Cisco VPN используются окна
меню, где указываются соединения, которым должна обеспечиваться защита
IPSec. Когда подлежащий шифрованию трафик генерируется клиентом IPSec
или проходит через него, клиент инициирует следующий шаг процесса,
начиная первую фазу IKE.
Шаг 2. Первая фаза IKE
Главной целью обмена данными, происходящего в первой фазе IKE,
является аутентификация сторон IPSec и создание защищенного канала между
сторонами, позволяющего начать обмен IKE. В ходе первой фазы IKE
выполняются следующие действия.
Ведутся переговоры о согласовании политики ассоциаций защиты IKE
между сторонами, чтобы обеспечить защиту обмена IKE. Ассоциация защиты
IKE получает согласованные параметры IKE и является двусторонней.
Выполняется аутентифицированный обмен Диффи–Хеллмана, в
результате которого выбирается общий секретный ключ для использования в
алгоритмах шифрования IPSec.
Выполняется аутентификация и обеспечивается защита сторон IPSec.
Устанавливается защищенный туннель для ведения переговоров о
параметрах второй фазы IKE.
Шаг 3. Вторая фаза IKE (QuickMode)
Задачей второй фазы IKE является согласование параметров ассоциации
защиты IPSec с целью создания туннеля IPSec. В этой фазе выполняются
следующие действия.
Ведутся переговоры о параметрах ассоциации защиты IPSec,
защищаемые существующей ассоциацией защиты IKE.
62
Устанавливаются ассоциации защиты IPSec. Периодически возобновляются переговоры об ассоциациях защитыIPSec, чтобы гарантировать защиту.
В необязательном порядке может выполняться дополнительный обменДиффи–Хеллмана.Вторая фаза IKE выполняется только в быстром режиме, после того как врезультате первой фазы IKE создается защищенный туннель. Затем ведутсяпереговоры о согласованной политике IPSec, извлекается общий секретныйматериал для работы алгоритмами защиты IPSec и создаются ассоциациизащиты IPSec. В быстром режиме выполняется обмен оказиями, которыеобеспечивают защиту от воспроизведения сообщений. Оказии используютсядля того, чтобы гарантировать создание новых секретных ключей и недопустить проведения атак воспроизведения, в результате которых противникмог бы создать "фальшивые" ассоциации защиты.Шаг 4. Передача данныхПосле завершения второй фазы IKE и создания ассоциаций защиты IPSecв быстром режиме, начинается обмен информацией через туннель IPSec,связывающий стороны IPSec. Пакеты шифруются и дешифруются с помощьюалгоритмов шифрования и ключей, указанных ассоциацией защиты IPSec.Ассоциация защиты IPSec задает также предел времени своего существования вкилобайтах передаваемых данных или в секундах. Ассоциация защиты имеетспециальный счетчик, значение которого уменьшается на единицу за каждуюсекунду или после передачи каждого килобайта данных.Шаг 5. Завершение работы туннеля IPSecАссоциации защиты IPSec завершают свою работу либо по причине ихудаления, либо потому, что оказывается превышен предел времени ихсуществования. Когда ассоциации защиты завершают работу, соответствующиеим ключи тоже становятся недействительными. Если для потока данныхтребуются новые ассоциации защиты IPSec, в рамках протокола IKE сновавыполняется обмен второй фазы, а если необходимо, то и первой. В результатеуспешного их завершения создаются новые ассоциации защиты и новые ключи.Новые ассоциации защиты могут создаваться и до истечения временисуществования предыдущих, чтобы поток данных мог двигаться непрерывно.Обычно переговоры второй фазы выполняются чаще, чем переговоры первойфазы.Настройка IPSec для работы с общими ключамиНа рисунке 3.8 показана структурная схема сети ТОО “TNS–INTEC” стехнологией IPSec VPN.Процесс настройки средств Cisco IOS для использования заранее
согласованных ключей IKE в маршрутизаторах Cisco предполагает решениеследующих основных задач.63
Almaty
INTERNET
Astana
Gig0/0
Se0/0/0
Se0/0/0
Gig0/0
192.168.1.0/25
37.17.177.1/30
Tunnel0 – 10.100.1.1
37.17.178.1/30
Tunnel0 – 10.100.1.2
IPSEC VPN
192.168.1.128/25
Рисунок 3.8 – Структурная схема сети компании с технологией IPSec VPN
·Задача 1. Подготовка к использованию IPSec. Определение деталей
политики шифрования, идентификация хостов и сетей, которые необходимо
защитить, выяснение характеристик сторон IPSec, возможностей IPSec,
которые будут необходимы, а также проверка того, что существующие списки
доступа, применяемые для фильтрования пакетов, позволяют использовать
IPSec.
·Задача 2. Настройка IKE. Активизация средств IKE, создание политики
IKE и проверка правильности выбранной конфигурации.
·Задача 3. Настройка IPSec. Определение множеств преобразований,
создание списков шифрованного доступа и криптографических карт, а также
применение криптографических карт к соответствующим интерфейсам.
·Задача 4. Тестирование и контроль IPSec. Проверка правильности
функционирования IPSec с помощью show, debug и других аналогичных команд
и решение возможных проблем.
Задача 1. Подготовка к использованию IPSec
Перед тем как приступить непосредственно к настройке
маршрутизаторов, для
успешного построения сети IPSec требуется
предварительное планирование.
Планирование должно начинаться с
определения политики защиты IPSec на основе требований общей политики
защиты компании. В процессе планирования выполняются следующие
основные шаги.
Шаг 1. Определение политики IKE взаимодействия сторон IPSec (первая
фаза IKE), в зависимости от числа сторон и их размещения.
Шаг 2. Определение политики IPSec для учета параметров сторон IPSec
(вторая фаза IKE), в частности IP–адресов и режимов IPSec.
64
Шаг 3. Проверка текущей конфигурации с помощью команд writeterminal, show isakmp, show crypto map и других команд show.Шаг 4. Проверка работоспособности сети при отключенных средствахшифрования (с помощью команд ping и направления нешифрованного трафикак месту назначения).Шаг 5. Проверка того, что списки доступа, определяющие фильтрацию
пакетов, разрешают движение трафика IPSec.Задача 2. Настройка IKE для работы с общими ключамиСледующей задачей настройки IPSec является выбор параметров IKE всоответствии с той информацией о сети, которая была выяснена ранее. Процесснастройки IKE состоит из следующих шагов.Шаг 1. Активизация или отключение IKE с помощью команды cryptoisakmp enable.Шаг 2. Создание политик IKE с помощью команд crypto isakmp policy.Шаг 3. Выбор общих ключей с помощью команды crypto isakmp key исвязанных с ней команд.Шаг 4. Проверка конфигурации IKE с помощью команды show cryptoisakmp policy.Шаг 1. Активизация или отключение IKEПервым шагом настройки IKE является активизация или отключение IKE.Активизировать IKE глобально можно с помощью команды crypto isakmpenable, а отменить использование IKE – с помощью той же команды спрефиксом nо. По умолчанию протокол IKE активизирован. Этот протоколактивизируется глобально для всех интерфейсов в маршрутизаторе, поэтомунет необходимости активизировать IKE для каждого интерфейса в отдельности.На интерфейсах, не используемых для IPSec, IKE можно отключить с помощьюоператоров списка доступа, запрещающих использование UDP– порта 500 (темсамым обеспечивается защита от атак блокирования сервиса).Шаг 2. Создание политик IKEСледующим шагом настройки IKE является определение набора политикIKE, используемых при создании связей IKE между сторонами IPSec. ПолитикаIKE определяет набор параметров, которые могут использоваться в процессепереговоров согласования IKE. В таблице 3.6 представлены элементы политикиIKE.Определив параметры политики IKE, используйте команду crypto isakmppolicy, чтобы задать политику IKE, или команду no crypto isakmp policy, чтобыудалить соответствующую политику. Указанная команда имеет следующийсинтаксис:Crypto isakmp policy приоритет65Т а б л и ц а 3.6 – Политика IKE для двух маршрутизаторовПриоритет – Однозначно идентифицирует политику IKE, присваивая ейприоритет. Используйте целое число от 1 до 10000, где 1 – наивысшийприоритет, а 10000 – наименьший.Шаг 3. Согласование общих ключей
Важным шагом процесса настройки средств поддержки IKE являетсяустановка режима идентификации IKE и согласование ключей.Установка режима идентификацииСтороны IPSec выполняют взаимную аутентификацию в ходепереговоров IKE с помощью заранее согласованных общих ключей иидентификации объекта IKE. Идентификатором объекта может быть IP–адресмаршрутизатора или имя хоста. Программное обеспечение Cisco IOS поумолчанию использует метод идентификации по IP–адресу.Задача 3. Настройка IPSecСледующей задачей настройки IPSec в Cisco IOS является установкаранее определенных параметров шифрования IPSec. Действия, которыенеобходимо выполнить для этого в маршрутизаторах Cisco, являютсяследующими.Шаг 1. Определение наборов преобразований с помощью команды cryptoipsec transform–set.Шаг 2. Настройка списков доступа посредством команды access–list.Шаг 3. Настройка криптографических карт с помощью команды cryptomap.Шаг 4. Применение криптографических карт к интерфейсам с помощьюкоманд interface и crypto map.В таблице 3.7 представлены элементы политики IPSec поддерживаемыепрограммным обеспечением Cisco IOS.66
должен шифроваться, и операторов deny, запрещающих
шифрование
соответствующего трафика. В случае клиента Cisco VPN используются окна
меню, где указываются соединения, которым должна обеспечиваться защита
IPSec. Когда подлежащий шифрованию трафик генерируется клиентом IPSec
или проходит через него, клиент инициирует следующий шаг процесса,
начиная первую фазу IKE.
Шаг 2. Первая фаза IKE
Главной целью обмена данными, происходящего в первой фазе IKE,
является аутентификация сторон IPSec и создание защищенного канала между
сторонами, позволяющего начать обмен IKE. В ходе первой фазы IKE
выполняются следующие действия.
Ведутся переговоры о согласовании политики ассоциаций защиты IKE
между сторонами, чтобы обеспечить защиту обмена IKE. Ассоциация защиты
IKE получает согласованные параметры IKE и является двусторонней.
Выполняется аутентифицированный обмен Диффи–Хеллмана, в
результате которого выбирается общий секретный ключ для использования в
алгоритмах шифрования IPSec.
Выполняется аутентификация и обеспечивается защита сторон IPSec.
Устанавливается защищенный туннель для ведения переговоров о
параметрах второй фазы IKE.
Шаг 3. Вторая фаза IKE (QuickMode)
Задачей второй фазы IKE является согласование параметров ассоциации
защиты IPSec с целью создания туннеля IPSec. В этой фазе выполняются
следующие действия.
Ведутся переговоры о параметрах ассоциации защиты IPSec,
защищаемые существующей ассоциацией защиты IKE.
62
В необязательном порядке может выполняться дополнительный обменДиффи–Хеллмана.Вторая фаза IKE выполняется только в быстром режиме, после того как врезультате первой фазы IKE создается защищенный туннель. Затем ведутсяпереговоры о согласованной политике IPSec, извлекается общий секретныйматериал для работы алгоритмами защиты IPSec и создаются ассоциациизащиты IPSec. В быстром режиме выполняется обмен оказиями, которыеобеспечивают защиту от воспроизведения сообщений. Оказии используютсядля того, чтобы гарантировать создание новых секретных ключей и недопустить проведения атак воспроизведения, в результате которых противникмог бы создать "фальшивые" ассоциации защиты.Шаг 4. Передача данныхПосле завершения второй фазы IKE и создания ассоциаций защиты IPSecв быстром режиме, начинается обмен информацией через туннель IPSec,связывающий стороны IPSec. Пакеты шифруются и дешифруются с помощьюалгоритмов шифрования и ключей, указанных ассоциацией защиты IPSec.Ассоциация защиты IPSec задает также предел времени своего существования вкилобайтах передаваемых данных или в секундах. Ассоциация защиты имеетспециальный счетчик, значение которого уменьшается на единицу за каждуюсекунду или после передачи каждого килобайта данных.Шаг 5. Завершение работы туннеля IPSecАссоциации защиты IPSec завершают свою работу либо по причине ихудаления, либо потому, что оказывается превышен предел времени ихсуществования. Когда ассоциации защиты завершают работу, соответствующиеим ключи тоже становятся недействительными. Если для потока данныхтребуются новые ассоциации защиты IPSec, в рамках протокола IKE сновавыполняется обмен второй фазы, а если необходимо, то и первой. В результатеуспешного их завершения создаются новые ассоциации защиты и новые ключи.Новые ассоциации защиты могут создаваться и до истечения временисуществования предыдущих, чтобы поток данных мог двигаться непрерывно.Обычно переговоры второй фазы выполняются чаще, чем переговоры первойфазы.Настройка IPSec для работы с общими ключамиНа рисунке 3.8 показана структурная схема сети ТОО “TNS–INTEC” стехнологией IPSec VPN.Процесс настройки средств Cisco IOS для использования заранее
согласованных ключей IKE в маршрутизаторах Cisco предполагает решениеследующих основных задач.63
Almaty
INTERNET
Astana
Gig0/0
Se0/0/0
Se0/0/0
Gig0/0
192.168.1.0/25
37.17.177.1/30
Tunnel0 – 10.100.1.1
37.17.178.1/30
Tunnel0 – 10.100.1.2
IPSEC VPN
192.168.1.128/25
Рисунок 3.8 – Структурная схема сети компании с технологией IPSec VPN
·Задача 1. Подготовка к использованию IPSec. Определение деталей
политики шифрования, идентификация хостов и сетей, которые необходимо
защитить, выяснение характеристик сторон IPSec, возможностей IPSec,
которые будут необходимы, а также проверка того, что существующие списки
доступа, применяемые для фильтрования пакетов, позволяют использовать
IPSec.
·Задача 2. Настройка IKE. Активизация средств IKE, создание политики
IKE и проверка правильности выбранной конфигурации.
·Задача 3. Настройка IPSec. Определение множеств преобразований,
создание списков шифрованного доступа и криптографических карт, а также
применение криптографических карт к соответствующим интерфейсам.
·Задача 4. Тестирование и контроль IPSec. Проверка правильности
функционирования IPSec с помощью show, debug и других аналогичных команд
и решение возможных проблем.
Задача 1. Подготовка к использованию IPSec
Перед тем как приступить непосредственно к настройке
маршрутизаторов, для
успешного построения сети IPSec требуется
предварительное планирование.
Планирование должно начинаться с
определения политики защиты IPSec на основе требований общей политики
защиты компании. В процессе планирования выполняются следующие
основные шаги.
Шаг 1. Определение политики IKE взаимодействия сторон IPSec (первая
фаза IKE), в зависимости от числа сторон и их размещения.
Шаг 2. Определение политики IPSec для учета параметров сторон IPSec
(вторая фаза IKE), в частности IP–адресов и режимов IPSec.
64
пакетов, разрешают движение трафика IPSec.Задача 2. Настройка IKE для работы с общими ключамиСледующей задачей настройки IPSec является выбор параметров IKE всоответствии с той информацией о сети, которая была выяснена ранее. Процесснастройки IKE состоит из следующих шагов.Шаг 1. Активизация или отключение IKE с помощью команды cryptoisakmp enable.Шаг 2. Создание политик IKE с помощью команд crypto isakmp policy.Шаг 3. Выбор общих ключей с помощью команды crypto isakmp key исвязанных с ней команд.Шаг 4. Проверка конфигурации IKE с помощью команды show cryptoisakmp policy.Шаг 1. Активизация или отключение IKEПервым шагом настройки IKE является активизация или отключение IKE.Активизировать IKE глобально можно с помощью команды crypto isakmpenable, а отменить использование IKE – с помощью той же команды спрефиксом nо. По умолчанию протокол IKE активизирован. Этот протоколактивизируется глобально для всех интерфейсов в маршрутизаторе, поэтомунет необходимости активизировать IKE для каждого интерфейса в отдельности.На интерфейсах, не используемых для IPSec, IKE можно отключить с помощьюоператоров списка доступа, запрещающих использование UDP– порта 500 (темсамым обеспечивается защита от атак блокирования сервиса).Шаг 2. Создание политик IKEСледующим шагом настройки IKE является определение набора политикIKE, используемых при создании связей IKE между сторонами IPSec. ПолитикаIKE определяет набор параметров, которые могут использоваться в процессепереговоров согласования IKE. В таблице 3.6 представлены элементы политикиIKE.Определив параметры политики IKE, используйте команду crypto isakmppolicy, чтобы задать политику IKE, или команду no crypto isakmp policy, чтобыудалить соответствующую политику. Указанная команда имеет следующийсинтаксис:Crypto isakmp policy приоритет65Т а б л и ц а 3.6 – Политика IKE для двух маршрутизаторовПриоритет – Однозначно идентифицирует политику IKE, присваивая ейприоритет. Используйте целое число от 1 до 10000, где 1 – наивысшийприоритет, а 10000 – наименьший.Шаг 3. Согласование общих ключей
Важным шагом процесса настройки средств поддержки IKE являетсяустановка режима идентификации IKE и согласование ключей.Установка режима идентификацииСтороны IPSec выполняют взаимную аутентификацию в ходепереговоров IKE с помощью заранее согласованных общих ключей иидентификации объекта IKE. Идентификатором объекта может быть IP–адресмаршрутизатора или имя хоста. Программное обеспечение Cisco IOS поумолчанию использует метод идентификации по IP–адресу.Задача 3. Настройка IPSecСледующей задачей настройки IPSec в Cisco IOS является установкаранее определенных параметров шифрования IPSec. Действия, которыенеобходимо выполнить для этого в маршрутизаторах Cisco, являютсяследующими.Шаг 1. Определение наборов преобразований с помощью команды cryptoipsec transform–set.Шаг 2. Настройка списков доступа посредством команды access–list.Шаг 3. Настройка криптографических карт с помощью команды cryptomap.Шаг 4. Применение криптографических карт к интерфейсам с помощьюкоманд interface и crypto map.В таблице 3.7 представлены элементы политики IPSec поддерживаемыепрограммным обеспечением Cisco IOS.66
| Параметр | Значение для маршрутизатора ast– route | Значение для маршрутизатора ala–route |
| Алгоритм шифрования сообщений | DES | DES |
| Алгоритм гарантии целостности (алгоритм хэширования) сообщений | SHA | SHA |
| Метод аутентификации сторон | Согласованный ключ | Согласованный ключ |
| Параметры обмена ключами (идентификатор группы Диффи– Хеллмана) | Группа 1 (768–битовый вариант алгоритма Диффи– Хеллмана) | Группа 1 (768–битовый вариант алгоритма Диффи– Хеллмана) |
| Предел времени существования ассоциаций защиты, установленных с помощью ISAKMP | 86400 (по умолчанию) | 86400 (по умолчанию) |
| IP–адрес стороны IPSec | 37.17.178.1 | 37.17.177.1 |