Файл: В дипломе также представлены технологии создания виртуальных.docx

ВУЗ: Не указан

Категория: Дипломная работа

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 793

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Т а б л и ц а 3.7 – Элементы политики IPSecШаг 1. Определение набора преобразованийПервым шагом настройки IPSec в Cisco IOS является использование

политики

защиты IPSec для определения набора преобразований,

представляющего собой совокупность конкретных алгоритмов IPSec, с

помощью которых реализуется политика защиты для выбранного трафика. В

рамках ассоциации защиты IKE выполняются операции согласования (в ходе

второй фазы IKE, быстрый режим), в результате которых стороны соглашаются

использовать конкретный набор преобразований для защиты потока данных.

Набор преобразований объединяет следующие элементы IPSec:

 механизм шифрования данных: преобразование ESP (Encapsulating

Security Payload);

 режим IPSec (транспортный или туннельный).

Набор преобразований определяется с помощью команды глобальной

конфигурации crypto ipsec transform–set, активизирующей конфигурационный

режим crypto–transform. Чтобы удалить набор преобразований, используйте

указанную команду с префиксом nо.

Команда имеет следующий синтаксис:

Crypto ipsec transform–set имя–набора преобразование1 [преобразование2

[преобразование3]]
Шаг 2. Установка глобальных пределов существования для

ассоциаций защиты IPSec

Пределы существования ассоциаций защиты IPSec указывают, как долго

ассоциации защиты IPSec остаются действительными, т.е. когда потребуется их

переустановка. Программное обеспечение Cisco IOS поддерживает глобальное

значение предела существования, применимого сразу ко всем

криптографическим картам. Глобальное значение может быть изменено

соответствующей записью криптографической карты. Пределы существования

применимы только к ассоциациям защиты, создаваемым посредством IKE.

67

Параметр

Значение для стороны А

Значение для стороны В

Набор преобразований

esp–des, esp–sha–hmac

esp–des, esp–sha–hmac

Режим IPSec

Туннельный

Туннельный

Алгоритм хэширования

SHA

SHA

Имя удаленного хоста

ast–route

ala–route

Интерфейс

Serial 0

Serial 0

IP–адрес удаленной

стороны

37.17.178.1

37.17.177.1

IP–адрес хостов, которые

должны быть защищены

192.168.1.0

192.168.1.129

Тип трафика для

шифрования

TCP

TCP

Установка ассоциаций

защиты

ipsec–isakmp

ipsec–isakmp




Созданные вручную ассоциации защиты не прекращают своего существования

автоматически. Перед тем как ассоциация защиты

прекратит свое

существование, проводятся переговоры о создании новой, чтобы обеспечить

непрерывность потока данных. Изменить глобальные значения пределов

существования для ассоциаций защиты IPSec можно с помощью команды

глобальной конфигурации crypto ipsec security–association lifetime. Чтобы

восстановить значение предела существования, заданное по умолчанию,

используется команда с префиксом no. Указанная команда имеет следующий

синтаксис: cryptoipsec security–association lifetime {seconds секунды| kilobytes

килобайты)


Шаг 3. Создание списков шифрованного доступа

Еще одним шагом настройки IPSec является настройка списков

шифрованного доступа, которые используются для определения трафика IP,

защищаемого (или не защищаемого) средствами IPSec. Списки шифрованного

доступа в рамках IPSec выполняют следующие функции.

 Выбор исходящего трафика, подлежащего защите средствами IPSec.

 Обработка входящего трафика на предмет выявления трафика IPSec.

 Выявление и фильтрация входящего трафика, подлежащего защите

средствами IPSec.

 Удовлетворение запросов создания ассоциаций защиты IPSec в

процессе согласования IKE.

При создании списков шифрованного доступа используются

расширенные списки доступа IP. Списки шифрованного доступа выявляют

данные, которым требуется защита. Синтаксис списков шифрованного доступа

ничем не отличается от синтаксиса расширенных списков доступа IP, но в

списках шифрованного доступа ключевые слова интерпретируются иначе.

Ключевое слово permit означает, что соответствующие пакеты должны

шифроваться, a deny означает отказ от шифрования.
Шаг 4. Создание криптографических карт

При создании криптографических карт, с помощью средств IPSec можно

установить ассоциации защиты для потоков данных, подлежащих шифрованию.

Записи криптографических карт определяют параметры ассоциаций защиты

IPSec, связывая следующие элементы конфигурации.

 Трафик, который должен защищаться средствами IPSec (списком

шифрованного доступа), и степень детализации трафика, защищаемого набором

ассоциаций защиты.

 Пункт назначения, куда направляется трафик IPSec (описание

удаленной стороны IPSec).

 Локальный адрес, который должен использоваться для трафика IPSec.

 Тип защиты IPSec, применяемый к указанному трафику (наборы

преобразований).

68

 Способ создания ассоциаций защиты: создание вручную илипосредством IKE. Другие параметры, которые могут понадобиться при созданииассоциаций защиты IPSec.Шаг 5. Применение криптографических карт к интерфейсамПоследним шагом настройки IPSec является применение набора записейкриптографической карты к интерфейсу с помощью команды cryptomap врежиме конфигурации интерфейса. Используйте данную команду с префиксомnо, чтобы удалить криптографическую карту с интерфейса. Указанная командаимеет следующий синтаксис: Cryptomap имя–карты. Как только вы применитекриптографическую карту, в базе данных ассоциаций защиты в памяти системыбудут установлены параметры ассоциации защиты.Задача 4. Тестирование и контроль IPSecЗавершающей задачей процесса настройки IPSec для работы с общими

ключами

является проверка текущих установок и функциональных

возможностей IPSec. Программное обеспечение Cisco IOS предлагает ряд

команд show, clear и debug, с помощью которых можно проконтролировать

работу IKE и IPSec. Их использование обсуждается в следующих разделах.
Команды IKE

Команды, описанные в следующих разделах, можно использовать для

проверки конфигурации и действия IKE.

Команду show crypto isakmp policy режима EXEC можно использовать

для того, чтобы выяснить параметры политики IKE.

Команду show crypto isakmp sa режима EXEC можно использовать для

того, чтобы увидеть параметры всех текущих ассоциаций защиты IKE

ast–route#sh cr is sa

IPv4 Crypto ISAKMP SA

dst src state

conn–id slot status

37.17.177.1 37.17.178.1

QM_IDLE 1073

0 ACTIVE

IPv6 Crypto ISAKMP SA

Команду clear crypto isakmp глобальной конфигурации можно применять

для очистки активных соединений IKE. Эта команда имеет следующий

синтаксис:

clear crypto isakmp [id–соедииеиия],

где id–соединения

(необязательный) идентифицирует соединение, которое требуется очистить.

Если значение параметра не указано, будут очищены все существующие

соединения.


Команда debug

crypto

isakmp

режима EXEC используется для

отображения сообщений о событиях IKE. Использование этой команды с

префиксом no отключает вывод отладочных данных.
69
Команды IPSecКоманды, описываемые в следующих разделах, можно применять дляпроверки параметров конфигурации и контроля действия IPSec.Командой show crypto ipsec transform–set режима EXEC можно

воспользоваться для

проверки размещенных наборов преобразований.

Указанная команда имеет следующий синтаксис:

show crypto ipsec transform–set [tag имя–набора]

ast–route#sh cr ip sa

interface: Serial0/0/0

Crypto map tag: MAP1, local addr 37.17.178.1

protected vrf: (none)

local ident (addr/mask/prot/port): (37.17.178.1/255.255.255.255/47/0)

remote ident (addr/mask/prot/port): (37.17.177.1/255.255.255.255/47/0)

current_peer 37.17.177.1 port 500

PERMIT, flags={origin_is_acl,}

#pkts encaps: 46038, #pkts encrypt: 46038, #pkts digest: 0

#pkts decaps: 46192, #pkts decrypt: 46192, #pkts verify: 0

#pkts compressed: 0, #pkts decompressed: 0

#pkts not compressed: 0, #pkts compr. failed: 0

#pkts not decompressed: 0, #pkts decompress failed: 0

#send errors 1, #recv errors 0

local crypto endpt.: 37.17.178.1, remote crypto endpt.:37.17.177.1

path mtu 1500, ip mtu 1500, ip mtu idb Serial0/0/0

current outbound spi: 0x2B736623(728983075)

inbound esp sas:

spi: 0x7A92656D(2056414573)

transform: esp–des esp–sha–hmac ,

in use settings ={Tunnel, }

conn id: 2005, flow_id: FPGA:1, crypto map: MAP1

sa timing: remaining key lifetime (k/sec): (4525504/1348)

IV size: 16 bytes

replay detection support: N

Status: ACTIVE

inbound ah sas:

inbound pcp sas:

outbound esp sas:

spi: 0x2B736623(728983075)

transform: esp–des esp–sha–hmac ,

in use settings ={Tunnel, }

conn id: 2006, flow_id: FPGA:1, crypto map: MAP1

sa timing: remaining key lifetime (k/sec): (4525504/1348)

IV size: 16 bytes

replay detection support: N

Status: ACTIVE

outbound ah sas:

outbound pcp sas:


70
3.5 Инструкция по настройке VPN–соединения для Windows 7В правом нижнем углу рабочего стола (рядом с часами) найти и нажатьзначок подключений, в появившемся окне выбрать «Центр управления сетями иобщим доступом» (Рисунок 3.9).Рисунок 3.9 – Значок подключений на панели задачЕсли значок подключений отсутствует, следует воспользоваться меню«ПУСК», где в строке поиска ввести слово «центр». В появившемся спискенеобходимо выбрать «Центр управления сетями и общим доступом» (Рисунок3.10).Рисунок 3.10 – Строка поиска в меню «Пуск»71