Файл: В дипломе также представлены технологии создания виртуальных.docx
Добавлен: 25.10.2023
Просмотров: 793
Скачиваний: 4
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Т а б л и ц а 3.7 – Элементы политики IPSecШаг 1. Определение набора преобразованийПервым шагом настройки IPSec в Cisco IOS является использование
политики
защиты IPSec для определения набора преобразований,
представляющего собой совокупность конкретных алгоритмов IPSec, с
помощью которых реализуется политика защиты для выбранного трафика. В
рамках ассоциации защиты IKE выполняются операции согласования (в ходе
второй фазы IKE, быстрый режим), в результате которых стороны соглашаются
использовать конкретный набор преобразований для защиты потока данных.
Набор преобразований объединяет следующие элементы IPSec:
механизм шифрования данных: преобразование ESP (Encapsulating
Security Payload);
режим IPSec (транспортный или туннельный).
Набор преобразований определяется с помощью команды глобальной
конфигурации crypto ipsec transform–set, активизирующей конфигурационный
режим crypto–transform. Чтобы удалить набор преобразований, используйте
указанную команду с префиксом nо.
Команда имеет следующий синтаксис:
Crypto ipsec transform–set имя–набора преобразование1 [преобразование2
[преобразование3]]
Шаг 2. Установка глобальных пределов существования для
ассоциаций защиты IPSec
Пределы существования ассоциаций защиты IPSec указывают, как долго
ассоциации защиты IPSec остаются действительными, т.е. когда потребуется их
переустановка. Программное обеспечение Cisco IOS поддерживает глобальное
значение предела существования, применимого сразу ко всем
криптографическим картам. Глобальное значение может быть изменено
соответствующей записью криптографической карты. Пределы существования
применимы только к ассоциациям защиты, создаваемым посредством IKE.
67
Созданные вручную ассоциации защиты не прекращают своего существования
автоматически. Перед тем как ассоциация защиты
прекратит свое
существование, проводятся переговоры о создании новой, чтобы обеспечить
непрерывность потока данных. Изменить глобальные значения пределов
существования для ассоциаций защиты IPSec можно с помощью команды
глобальной конфигурации crypto ipsec security–association lifetime. Чтобы
восстановить значение предела существования, заданное по умолчанию,
используется команда с префиксом no. Указанная команда имеет следующий
синтаксис: cryptoipsec security–association lifetime {seconds секунды| kilobytes
килобайты)
Шаг 3. Создание списков шифрованного доступа
Еще одним шагом настройки IPSec является настройка списков
шифрованного доступа, которые используются для определения трафика IP,
защищаемого (или не защищаемого) средствами IPSec. Списки шифрованного
доступа в рамках IPSec выполняют следующие функции.
Выбор исходящего трафика, подлежащего защите средствами IPSec.
Обработка входящего трафика на предмет выявления трафика IPSec.
Выявление и фильтрация входящего трафика, подлежащего защите
средствами IPSec.
Удовлетворение запросов создания ассоциаций защиты IPSec в
процессе согласования IKE.
При создании списков шифрованного доступа используются
расширенные списки доступа IP. Списки шифрованного доступа выявляют
данные, которым требуется защита. Синтаксис списков шифрованного доступа
ничем не отличается от синтаксиса расширенных списков доступа IP, но в
списках шифрованного доступа ключевые слова интерпретируются иначе.
Ключевое слово permit означает, что соответствующие пакеты должны
шифроваться, a deny означает отказ от шифрования.
Шаг 4. Создание криптографических карт
При создании криптографических карт, с помощью средств IPSec можно
установить ассоциации защиты для потоков данных, подлежащих шифрованию.
Записи криптографических карт определяют параметры ассоциаций защиты
IPSec, связывая следующие элементы конфигурации.
Трафик, который должен защищаться средствами IPSec (списком
шифрованного доступа), и степень детализации трафика, защищаемого набором
ассоциаций защиты.
Пункт назначения, куда направляется трафик IPSec (описание
удаленной стороны IPSec).
Локальный адрес, который должен использоваться для трафика IPSec.
Тип защиты IPSec, применяемый к указанному трафику (наборы
преобразований).
68
Способ создания ассоциаций защиты: создание вручную илипосредством IKE. Другие параметры, которые могут понадобиться при созданииассоциаций защиты IPSec.Шаг 5. Применение криптографических карт к интерфейсамПоследним шагом настройки IPSec является применение набора записейкриптографической карты к интерфейсу с помощью команды cryptomap врежиме конфигурации интерфейса. Используйте данную команду с префиксомnо, чтобы удалить криптографическую карту с интерфейса. Указанная командаимеет следующий синтаксис: Cryptomap имя–карты. Как только вы применитекриптографическую карту, в базе данных ассоциаций защиты в памяти системыбудут установлены параметры ассоциации защиты.Задача 4. Тестирование и контроль IPSecЗавершающей задачей процесса настройки IPSec для работы с общими
ключами
является проверка текущих установок и функциональных
возможностей IPSec. Программное обеспечение Cisco IOS предлагает ряд
команд show, clear и debug, с помощью которых можно проконтролировать
работу IKE и IPSec. Их использование обсуждается в следующих разделах.
Команды IKE
Команды, описанные в следующих разделах, можно использовать для
проверки конфигурации и действия IKE.
Команду show crypto isakmp policy режима EXEC можно использовать
для того, чтобы выяснить параметры политики IKE.
Команду show crypto isakmp sa режима EXEC можно использовать для
того, чтобы увидеть параметры всех текущих ассоциаций защиты IKE
ast–route#sh cr is sa
IPv4 Crypto ISAKMP SA
dst src state
conn–id slot status
37.17.177.1 37.17.178.1
QM_IDLE 1073
0 ACTIVE
IPv6 Crypto ISAKMP SA
Команду clear crypto isakmp глобальной конфигурации можно применять
для очистки активных соединений IKE. Эта команда имеет следующий
синтаксис:
clear crypto isakmp [id–соедииеиия],
где id–соединения
(необязательный) идентифицирует соединение, которое требуется очистить.
Если значение параметра не указано, будут очищены все существующие
соединения.
Команда debug
crypto
isakmp
режима EXEC используется для
отображения сообщений о событиях IKE. Использование этой команды с
префиксом no отключает вывод отладочных данных.
69
Команды IPSecКоманды, описываемые в следующих разделах, можно применять дляпроверки параметров конфигурации и контроля действия IPSec.Командой show crypto ipsec transform–set режима EXEC можно
воспользоваться для
проверки размещенных наборов преобразований.
Указанная команда имеет следующий синтаксис:
show crypto ipsec transform–set [tag имя–набора]
ast–route#sh cr ip sa
interface: Serial0/0/0
Crypto map tag: MAP1, local addr 37.17.178.1
protected vrf: (none)
local ident (addr/mask/prot/port): (37.17.178.1/255.255.255.255/47/0)
remote ident (addr/mask/prot/port): (37.17.177.1/255.255.255.255/47/0)
current_peer 37.17.177.1 port 500
PERMIT, flags={origin_is_acl,}
#pkts encaps: 46038, #pkts encrypt: 46038, #pkts digest: 0
#pkts decaps: 46192, #pkts decrypt: 46192, #pkts verify: 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts compr. failed: 0
#pkts not decompressed: 0, #pkts decompress failed: 0
#send errors 1, #recv errors 0
local crypto endpt.: 37.17.178.1, remote crypto endpt.:37.17.177.1
path mtu 1500, ip mtu 1500, ip mtu idb Serial0/0/0
current outbound spi: 0x2B736623(728983075)
inbound esp sas:
spi: 0x7A92656D(2056414573)
transform: esp–des esp–sha–hmac ,
in use settings ={Tunnel, }
conn id: 2005, flow_id: FPGA:1, crypto map: MAP1
sa timing: remaining key lifetime (k/sec): (4525504/1348)
IV size: 16 bytes
replay detection support: N
Status: ACTIVE
inbound ah sas:
inbound pcp sas:
outbound esp sas:
spi: 0x2B736623(728983075)
transform: esp–des esp–sha–hmac ,
in use settings ={Tunnel, }
conn id: 2006, flow_id: FPGA:1, crypto map: MAP1
sa timing: remaining key lifetime (k/sec): (4525504/1348)
IV size: 16 bytes
replay detection support: N
Status: ACTIVE
outbound ah sas:
outbound pcp sas:
70
3.5 Инструкция по настройке VPN–соединения для Windows 7В правом нижнем углу рабочего стола (рядом с часами) найти и нажатьзначок подключений, в появившемся окне выбрать «Центр управления сетями иобщим доступом» (Рисунок 3.9).Рисунок 3.9 – Значок подключений на панели задачЕсли значок подключений отсутствует, следует воспользоваться меню«ПУСК», где в строке поиска ввести слово «центр». В появившемся спискенеобходимо выбрать «Центр управления сетями и общим доступом» (Рисунок3.10).Рисунок 3.10 – Строка поиска в меню «Пуск»71
политики
защиты IPSec для определения набора преобразований,
представляющего собой совокупность конкретных алгоритмов IPSec, с
помощью которых реализуется политика защиты для выбранного трафика. В
рамках ассоциации защиты IKE выполняются операции согласования (в ходе
второй фазы IKE, быстрый режим), в результате которых стороны соглашаются
использовать конкретный набор преобразований для защиты потока данных.
Набор преобразований объединяет следующие элементы IPSec:
механизм шифрования данных: преобразование ESP (Encapsulating
Security Payload);
режим IPSec (транспортный или туннельный).
Набор преобразований определяется с помощью команды глобальной
конфигурации crypto ipsec transform–set, активизирующей конфигурационный
режим crypto–transform. Чтобы удалить набор преобразований, используйте
указанную команду с префиксом nо.
Команда имеет следующий синтаксис:
Crypto ipsec transform–set имя–набора преобразование1 [преобразование2
[преобразование3]]
Шаг 2. Установка глобальных пределов существования для
ассоциаций защиты IPSec
Пределы существования ассоциаций защиты IPSec указывают, как долго
ассоциации защиты IPSec остаются действительными, т.е. когда потребуется их
переустановка. Программное обеспечение Cisco IOS поддерживает глобальное
значение предела существования, применимого сразу ко всем
криптографическим картам. Глобальное значение может быть изменено
соответствующей записью криптографической карты. Пределы существования
применимы только к ассоциациям защиты, создаваемым посредством IKE.
67
| Параметр | Значение для стороны А | Значение для стороны В |
| Набор преобразований | esp–des, esp–sha–hmac | esp–des, esp–sha–hmac |
| Режим IPSec | Туннельный | Туннельный |
| Алгоритм хэширования | SHA | SHA |
| Имя удаленного хоста | ast–route | ala–route |
| Интерфейс | Serial 0 | Serial 0 |
| IP–адрес удаленной стороны | 37.17.178.1 | 37.17.177.1 |
| IP–адрес хостов, которые должны быть защищены | 192.168.1.0 | 192.168.1.129 |
| Тип трафика для шифрования | TCP | TCP |
| Установка ассоциаций защиты | ipsec–isakmp | ipsec–isakmp |
Созданные вручную ассоциации защиты не прекращают своего существования
автоматически. Перед тем как ассоциация защиты
прекратит свое
существование, проводятся переговоры о создании новой, чтобы обеспечить
непрерывность потока данных. Изменить глобальные значения пределов
существования для ассоциаций защиты IPSec можно с помощью команды
глобальной конфигурации crypto ipsec security–association lifetime. Чтобы
восстановить значение предела существования, заданное по умолчанию,
используется команда с префиксом no. Указанная команда имеет следующий
синтаксис: cryptoipsec security–association lifetime {seconds секунды| kilobytes
килобайты)
Шаг 3. Создание списков шифрованного доступа
Еще одним шагом настройки IPSec является настройка списков
шифрованного доступа, которые используются для определения трафика IP,
защищаемого (или не защищаемого) средствами IPSec. Списки шифрованного
доступа в рамках IPSec выполняют следующие функции.
Выбор исходящего трафика, подлежащего защите средствами IPSec.
Обработка входящего трафика на предмет выявления трафика IPSec.
Выявление и фильтрация входящего трафика, подлежащего защите
средствами IPSec.
Удовлетворение запросов создания ассоциаций защиты IPSec в
процессе согласования IKE.
При создании списков шифрованного доступа используются
расширенные списки доступа IP. Списки шифрованного доступа выявляют
данные, которым требуется защита. Синтаксис списков шифрованного доступа
ничем не отличается от синтаксиса расширенных списков доступа IP, но в
списках шифрованного доступа ключевые слова интерпретируются иначе.
Ключевое слово permit означает, что соответствующие пакеты должны
шифроваться, a deny означает отказ от шифрования.
Шаг 4. Создание криптографических карт
При создании криптографических карт, с помощью средств IPSec можно
установить ассоциации защиты для потоков данных, подлежащих шифрованию.
Записи криптографических карт определяют параметры ассоциаций защиты
IPSec, связывая следующие элементы конфигурации.
Трафик, который должен защищаться средствами IPSec (списком
шифрованного доступа), и степень детализации трафика, защищаемого набором
ассоциаций защиты.
Пункт назначения, куда направляется трафик IPSec (описание
удаленной стороны IPSec).
Локальный адрес, который должен использоваться для трафика IPSec.
Тип защиты IPSec, применяемый к указанному трафику (наборы
преобразований).
68
Способ создания ассоциаций защиты: создание вручную илипосредством IKE. Другие параметры, которые могут понадобиться при созданииассоциаций защиты IPSec.Шаг 5. Применение криптографических карт к интерфейсамПоследним шагом настройки IPSec является применение набора записейкриптографической карты к интерфейсу с помощью команды cryptomap врежиме конфигурации интерфейса. Используйте данную команду с префиксомnо, чтобы удалить криптографическую карту с интерфейса. Указанная командаимеет следующий синтаксис: Cryptomap имя–карты. Как только вы применитекриптографическую карту, в базе данных ассоциаций защиты в памяти системыбудут установлены параметры ассоциации защиты.Задача 4. Тестирование и контроль IPSecЗавершающей задачей процесса настройки IPSec для работы с общими
ключами
является проверка текущих установок и функциональных
возможностей IPSec. Программное обеспечение Cisco IOS предлагает ряд
команд show, clear и debug, с помощью которых можно проконтролировать
работу IKE и IPSec. Их использование обсуждается в следующих разделах.
Команды IKE
Команды, описанные в следующих разделах, можно использовать для
проверки конфигурации и действия IKE.
Команду show crypto isakmp policy режима EXEC можно использовать
для того, чтобы выяснить параметры политики IKE.
Команду show crypto isakmp sa режима EXEC можно использовать для
того, чтобы увидеть параметры всех текущих ассоциаций защиты IKE
ast–route#sh cr is sa
IPv4 Crypto ISAKMP SA
dst src state
conn–id slot status
37.17.177.1 37.17.178.1
QM_IDLE 1073
0 ACTIVE
IPv6 Crypto ISAKMP SA
Команду clear crypto isakmp глобальной конфигурации можно применять
для очистки активных соединений IKE. Эта команда имеет следующий
синтаксис:
clear crypto isakmp [id–соедииеиия],
где id–соединения
(необязательный) идентифицирует соединение, которое требуется очистить.
Если значение параметра не указано, будут очищены все существующие
соединения.
Команда debug
crypto
isakmp
режима EXEC используется для
отображения сообщений о событиях IKE. Использование этой команды с
префиксом no отключает вывод отладочных данных.
69
воспользоваться для
проверки размещенных наборов преобразований.
Указанная команда имеет следующий синтаксис:
show crypto ipsec transform–set [tag имя–набора]
ast–route#sh cr ip sa
interface: Serial0/0/0
Crypto map tag: MAP1, local addr 37.17.178.1
protected vrf: (none)
local ident (addr/mask/prot/port): (37.17.178.1/255.255.255.255/47/0)
remote ident (addr/mask/prot/port): (37.17.177.1/255.255.255.255/47/0)
current_peer 37.17.177.1 port 500
PERMIT, flags={origin_is_acl,}
#pkts encaps: 46038, #pkts encrypt: 46038, #pkts digest: 0
#pkts decaps: 46192, #pkts decrypt: 46192, #pkts verify: 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts compr. failed: 0
#pkts not decompressed: 0, #pkts decompress failed: 0
#send errors 1, #recv errors 0
local crypto endpt.: 37.17.178.1, remote crypto endpt.:37.17.177.1
path mtu 1500, ip mtu 1500, ip mtu idb Serial0/0/0
current outbound spi: 0x2B736623(728983075)
inbound esp sas:
spi: 0x7A92656D(2056414573)
transform: esp–des esp–sha–hmac ,
in use settings ={Tunnel, }
conn id: 2005, flow_id: FPGA:1, crypto map: MAP1
sa timing: remaining key lifetime (k/sec): (4525504/1348)
IV size: 16 bytes
replay detection support: N
Status: ACTIVE
inbound ah sas:
inbound pcp sas:
outbound esp sas:
spi: 0x2B736623(728983075)
transform: esp–des esp–sha–hmac ,
in use settings ={Tunnel, }
conn id: 2006, flow_id: FPGA:1, crypto map: MAP1
sa timing: remaining key lifetime (k/sec): (4525504/1348)
IV size: 16 bytes
replay detection support: N
Status: ACTIVE
outbound ah sas:
outbound pcp sas:
70