Файл: В дипломе также представлены технологии создания виртуальных.docx

ВУЗ: Не указан

Категория: Дипломная работа

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 788

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

недостатки, главным

из которых является то, что она подвержена

потенциальным нарушениям защиты и конфиденциальности, то VPN могут

гарантировать, что направляемый через Интернет трафик так же защищен, как

и передача внутри локальной сети. В тоже время виртуальные сети

обеспечивают существенную экономию затрат по сравнению с содержанием

собственной сети глобального масштаба.

В основе концепции построения защищенных виртуальных частных сетей

VPN лежит достаточно простая идея: если в глобальной сети есть два узла,

которые хотят обменяться информацией, то для обеспечения

конфиденциальности и целостности передаваемой по открытым сетям

информации между ними необходимо построить виртуальный туннель, доступ

к которому должен быть чрезвычайно затруднен всем возможным активным и

пассивным внешним наблюдателям. Термин «виртуальный» указывает на то,

что соединение между двумя узлами сети не является постоянным (жестким) и

существует только во время прохождения трафика по сети.

Преимущества, получаемые компанией при формировании таких

виртуальных туннелей, заключаются, прежде всего, в значительной экономии

финансовых средств [1].

История зарождения VPN уходит своими корнями далеко в 60 –е годы

прошлого столетия, когда специалисты инженерно–технического отдела нью–

йоркской телефонной

компании разработали систему автоматического

установления соединений абонентов АТС – Centrex (Central Exchange).

Другими словами это не что иное, как виртуальная частная телефонная сеть,

т.к. арендовались уже созданные каналы связи, т.е. создавались виртуальные

каналы передачи голосовой информации. В настоящее время данная услуга

заменяется более продвинутым ее аналогом – IP–Centrex. Соблюдение

конфиденциальности было важным аспектом при передаче информации уже

достаточно длительное время, приблизительно в 1900 году до н.э. первые

попытки криптографии проявляли египтяне, искажая символы сообщений. А в

XV веке уже нашей эры математиком Леоном Батистом Альберти была создана

первая криптографическая модель. В наше время именно виртуальная частная

сеть может обеспечить достаточную надежность передаваемой информации

вместе с великолепной гибкостью и расширяемостью системы.

Главная выгода от использования VPN для удаленного доступа –

совокупность стоимостной эффективности возможного использования

общедоступной сетевой среды для транспортирования частной информации и
14

высокого уровня безопасности. Защищенная виртуальная сеть можетпредоставить множество уровней безопасности, включая усовершенствованиеконфиденциальности, целостности и аутентификации. Поскольку VPNиспользует существующую сетевую инфраструктуру, ее можно реализоватьдостаточно быстро, так как нет необходимости прокладывать новые(выделенные) линии связи. Комбинация безопасности, быстрой установки ирентабельности с точки зрения стоимости может сделать VPN превосходнымкоммерческим коммуникационным решением.

1.2 Понятие и принципы VPNVPN, или Virtual Private Network, что в переводе означает ВиртуальнаяЧастная Сеть – это криптосистема, позволяющая защитить данные припередаче их по незащищенной сети, такой как Интернет. Несмотря на то, чтоданное описание подходит и для криптосистемы SSH, VPN имеет другоепредназначение. SSH разрабатывался как средство, позволяющее пользователюбезопасно зайти и удалённо управлять другим компьютером. Цель VPN –прозрачный доступ к ресурсам сети, где пользователь может делать всё то, чтоон делает обычно независимо от того, насколько он удалён.По этой причине VPN приобрёл популярность среди дистанционныхработников и офисов, которые нуждаются в совместном использованииресурсов территориально разделённых сетей.VPN соединение всегда состоит из канала типа точка–точка, такжеизвестного под названием туннель (Рисунок 1.1).Рисунок 1.1 – VPN–туннель15 Туннель создаётся в незащищённой сети, в качестве которой чаще всеговыступает Интернет. Соединение точка–точка подразумевает, что оно всегдаустанавливается между двумя компьютерами, которые называются узлами илиpeers. Каждый peer отвечает за шифрование данных до того, как они попадут втуннель и расшифровке этих данных после того, как они туннель покинут.Хотя VPN туннель всегда устанавливается между двумя точками, каждыйpeer может устанавливать дополнительные туннели с другими узлами. Дляпримера, когда трём удалённым станциям необходимо связаться с одним и темже офисом, будет создано три отдельных VPN туннеля к этому офису. Для всехтуннелей peer на стороне офиса может быть одним и тем же.Независимо от используемого ПО, все VPN работают по следующимпринципам:1 Каждый из узлов идентифицирует друг друга перед созданием туннеля,чтобы удостовериться, что шифрованные данные будут отправлены на нужныйузел.2 Оба узла требуют заранее настроенной политики, указывающей какиепротоколы могут использоваться для шифрования и обеспечения целостностиданных.3 Узлы сверяют политики, чтобы договориться об используемыхалгоритмах; если это не получается, то туннель не устанавливается.
4 Как только достигнуто соглашение по алгоритмам, создаётся ключ,который будет использован в симметричном алгоритме дляшифрования/расшифровки данных.VPN и беспроводные технологии не конкурируют, а дополняют другдруга. VPN работает поверх разделяемых сетей общего пользования,обеспечивая в то же время конфиденциальность за счет специальных мербезопасности и применения туннельных протоколов, таких как туннельныйпротокол на канальном уровне (Layer Two Tunneling Protocol – L2TP). Смыслих в том, что, осуществляя шифрование данных на отправляющем конце идешифрирование на принимающем, протокол организует «туннель», в которыйне могут проникнуть данные, не зашифрованные должным образом.Дополнительную безопасность может обеспечить шифрование не только самихданных, но и сетевых адресов отправителя и получателя. Беспроводнуюлокальную сеть можно сравнить с разделяемой сетью общего пользования, а внекоторых случаях (хот–споты, узлы, принадлежащие сообществам) онатаковой и является [3].VPN отвечает трем условиям: конфиденциальность, целостность идоступность. Следует отметить, что никакая VPN не является устойчивой кDoS– или DDoS–атакам и не может гарантировать доступность на физическомуровне просто в силу своей виртуальной природы и зависимости отнижележащих протоколов.161.3 Классификация VPNКлассифицировать VPN решения можно по нескольким основнымпараметрам.По степени защищенности используемой средыЗащищённыеНаиболее распространённый вариант виртуальных частных сетей. С егопомощью возможно создать надежную и защищенную сеть на основененадёжной сети, как правило, Интернета. Примером защищённых VPNявляются: IPSec, OpenVPN и PPTP.ДоверительныеИспользуются в случаях, когда передающую среду можно считатьнадёжной и необходимо решить лишь задачу создания виртуальной подсети врамках большей сети. Проблемы безопасности становятся неактуальными.Примерами подобных VPN решений являются: Multi–protocol label switching(MPLS) и L2TP (Layer 2 Tunnelling Protocol) (точнее будет сказать, что этипротоколы перекладывают задачу обеспечения безопасности на другие,например L2TP, как правило, используется в паре с IPSec).По способу реализацииВ виде специального программно–аппаратного обеспечения
Реализация VPN сети осуществляется при помощи специальногокомплекса программно–аппаратных средств. Такая реализация обеспечиваетвысокую производительность и, как правило, высокую степень защищённости.В виде программного решенияИспользуют персональный компьютер со специальным программнымобеспечением, обеспечивающим функциональность VPN.Интегрированное решениеФункциональность VPN обеспечивает комплекс, решающий также задачифильтрации сетевого трафика, организации сетевого экрана и обеспечениякачества обслуживания.По назначениюIntranet VPNИспользуют для объединения в единую защищённую сеть несколькихраспределённых филиалов одной организации, обменивающихся данными пооткрытым каналам связи.Remote Access VPNИспользуют для создания защищённого канала между сегментомкорпоративной сети (центральным офисом или филиалом) и одиночнымпользователем, который, работая дома, подключается к корпоративнымресурсам с домашнего компьютера, корпоративного ноутбука, смартфона илиинтернет–киоскa.Extranet VPNИспользуют для сетей, к которым подключаются «внешние»пользователи (например, заказчики или клиенты). Уровень доверия к ним17намного ниже, чем к сотрудникам компании, поэтому требуется обеспечениеспециальных «рубежей» защиты, предотвращающих или ограничивающихдоступ последних к особо ценной, конфиденциальной информации.Internet VPNИспользуется для предоставления доступа к интернету провайдерами,обычно если по одному физическому каналу подключаются несколькопользователей. Протокол PPPoE стал стандартом в ADSL–подключениях. L2TPбыл широко распространён в середине 2000–х годов в домовых сетях: в тевремена внутрисетевой трафик не оплачивался, а внешний стоил дорого. Это

давало возможность контролировать расходы:

когда VPN–соединение

выключено, пользователь ничего не платит. В настоящее время проводной

интернет дешёвый или безлимитный, а на стороне пользователя зачастую есть

маршрутизатор, на котором включать–выключать интернет не так удобно, как

на компьютере. Поэтому L2TP–доступ отходит в прошлое.

Client/Server VPN

Он обеспечивает защиту передаваемых данных между двумя узлами (не

сетями) корпоративной сети. Особенность данного варианта в том, что VPN

строится между узлами, находящимися, как правило, в одном сегменте сети,

например, между рабочей станцией и сервером. Такая необходимость очень

часто возникает в тех случаях, когда в одной физической сети необходимо

создать несколько логических сетей. Например, когда надо разделить трафик

между финансовым департаментом и отделом кадров, обращающихся к

серверам, находящимся в одном физическом сегменте. Этот вариант похож на

технологию VLAN, но вместо разделения трафика, используется его

шифрование.

По типу протокола

Существуют реализации виртуальных частных сетей под TCP/IP, IPX и

AppleTalk. Но на сегодняшний день наблюдается тенденция к всеобщему

переходу на протокол TCP/IP, и абсолютное большинство VPN решений

поддерживает именно его. Адресация в нём чаще всего выбирается в

соответствии со стандартом RFC5735, из диапазона Приватных сетей TCP/IP.

По уровню сетевого протокола

По уровню сетевого протокола на основе сопоставления с уровнями

эталонной сетевой модели ISO/OSI [4].
1.4 Виды соединения VPN
Организовывая безопасные каналы передачи информации в учреждениях

несправедливо не рассмотреть вариант организации полноценной частной сети.

На рисунке 1.2 изображен вариант организации частной сети небольшой

компанией с 2 филиалами.

18