Файл: В дипломе также представлены технологии создания виртуальных.docx

ВУЗ: Не указан

Категория: Дипломная работа

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 785

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
1.5 Компоненты VPNСеть VPN состоит из четырех ключевых компонентов:· Сервер VPN.· Алгоритмы шифрования.· Система аутентификации.· Протокол VPN.Эти компоненты реализуют соответствие требованиям по безопасности,производительности и способности к взаимодействию. То, насколькоправильно реализована архитектура VPN, зависит от правильности определениятребований. Определение требований должно включать в себя следующиеаспекты:1 Сервер VPNСервер VPN представляет собой компьютер, выступающий в роликонечного узла соединения VPN (Рисунок 1.6).Рисунок 1.6 – Конфигурация сервера VPN23 Данный сервер должен обладать характеристиками, достаточными дляподдержки ожидаемой нагрузки. Большая часть производителей программногообеспечения VPN должна предоставлять рекомендации по поводупроизводительности процессора и конфигурации памяти, в зависимости числаединовременных VPN–соединений. Следует обеспечить наличие системы ссоответствующими параметрами, а также позаботиться о ее дальнейшеймодернизации.2 Алгоритмы шифрованияАлгоритм шифрования, используемый в VPN, должен быть стандартныммощным алгоритмом шифрования (ранее в лекциях была приведена болееподробная информация о системах шифрования). Возникает вопрос: какая жесистема шифрования самая лучшая? Вообще, все стандартные и мощныеалгоритмы могут эффективно использоваться при построении VPN. Различныепроизводители отдают предпочтение различным алгоритмам, в зависимости отограничений реализации продукта, аспектов, связанных с лицензированием, ипредпочтений по программированию. Приобретая программный пакет VPN,следует выслушать комментарии специалистов и убедиться в том, чтопроизводитель использует мощный алгоритм шифрования.3 Система аутентификацииТретьим компонентом архитектуры VPN является система
аутентификации. Система аутентификации VPN должна быть двухфакторной.Пользователи могут проходить аутентификацию с использованием того, чтоони знают, того, что у них есть или с помощью данных о том, кем ониявляются. При использовании пользовательских VPN отдается предпочтениепервым двум вариантам.4 Протокол VPNПротокол VPN определяет, каким образом система VPN взаимодействуетс другими системами в Интернете, а также уровень защищенности трафика.Если рассматриваемая организация использует VPN только для внутреннегоинформационного обмена, вопрос о взаимодействии можно оставить безвнимания. Однако если организация использует VPN для соединения с другимиорганизациями, собственные протоколы использовать, скорее всего, не удастся.Протокол VPN оказывает влияние на общий уровень безопасности системы.Причиной этому является тот факт, что протокол VPN используется для обменаключами шифрования между двумя конечными узлами. Если этот обмен незащищен, злоумышленник может перехватить ключи и затем расшифроватьтрафик, сведя на нет все преимущества VPN [6].1.6 Методы шифрования в VPNПоскольку данные в виртуальных частных сетях передаются черезобщедоступную сеть, следовательно, они должны быть надежно защищены отпосторонних глаз. Для реализации защиты передаваемой информации24существует множество протоколов, которые защищают VPN, но все ониподразделяются на два вида и работают в паре: протоколы, инкапсулирующие данные и формирующие VPNсоединение; протоколы, шифрующие данные внутри созданного туннеля.Первый тип протоколов устанавливает туннелированное соединение, авторой тип отвечает непосредственно за шифрование данных. Рассмотримнекоторые стандартные, предлагаемые всемирно признанным мировымлидером в области разработки операционных систем, решения.В качестве стандартного набора предлагается сделать выбор из двухпротоколов, точнее будет сказать наборов:1 PPTP (Point–to–Point Tunneling Protocol) – туннельный протокол«точка–точка», детище Microsoft и является расширением PPP (Point– to– PointProtocol), следовательно, использует его механизмы подлинности, сжатия и

шифрования. Протокол PPTP является встроенным в клиент удаленногодоступа Windows XP. При стандартном выборе данного протокола компаниейMicrosoft предлагается использовать метод шифрования MPPE (Microsoft Point –to–Point Encryption). Можно передавать данные без шифрования в открытомвиде.Инкапсуляция данных по протоколу PPTP происходит путем добавлениязаголовка GRE (Generic Routing Encapsulation) и заголовка IP к даннымобработанных протоколом PPP.PPTP удалось добиться популярности благодаря тому, что это первыйпротокол туннелирования, который был поддержан корпорацией Microsoft. Всеверсии Microsoft Windows, начиная с Windows 95 OSR2, включают в свойсостав PPTP–клиент, однако существует ограничение на два одновременныхисходящих соединения. А сервис удалённого доступа для Microsoft Windowsвключает в себя PPTP сервер.Главная уязвимость PPTP на сегодняшний день заключается в слабостиалгоритмов парольной аутентификации (MSCHAP, MSCHAPv2), а также в том,что при использовании этих алгоритмов сессионные ключи MPPE получаютсяиз пользовательского пароля. Ведь редкий пользователь установит себе парольтипа «3hEML@4rj897#KJK$$», его будет сложновато запомнить, а вот,например, пароль «boomer» запомнить легко. А наличие простого пароля хотябы у одного пользователя делает возможным проникновение злоумышленникаво внутреннюю сеть организации [7].2 L2TP (Layer Two Tunneling Protocol) – более совершенный протокол,родившийся в результате объединения протоколов PPTP (от Microsoft) и L2F(от Cisco), вобравший в себя все лучшее из этих двух протоколов.Предоставляет более защищенное соединение, нежели первый вариант,шифрование происходит средствами протокола IPSec (IP– security). L2TPявляется также встроенным в клиент удаленного доступа Windows XP, болеетого при автоматическом определении типа подключения клиент сначала25
пытается соединиться с сервером именно по этому протоколу, как яв ляющимсяболее предпочтительным в плане безопасности.Инкапсуляция данных происходит путем добавления заголовков L2TP иIPSec к данным обработанным протоколом PPP. Шифрование данныхдостигается путем применения алгоритма DES (Data Encryption Standard) или3DES. Именно в последнем случае достигается наибольшая безопасностьпередаваемых данных, однако в этом случае придется расплачиватьсяскоростью соединения, а также ресурсами центрального процессора.В вопросе применения протоколов компания Microsoft и Cisco образуютнекий симбиоз: протокол PPTP – разработка Microsoft, но используетсясовместно с GRE, а это продукт Cisco, далее более совершенный в планебезопасности протокол L2TP – это ни что иное, как гибрид, вобравший в себявсе лучшее PPTP и L2F, да правильно, разработанный Cisco. Возможно именнопоэтому VPN, при правильном подходе в организации, считается надежнымспособом передачи конфиденциальных данных [4].1.7 Достоинства и недостатки VPNВиртуальные частные сети имеют несколько преимуществ надтрадиционными частными сетями. Главные из них – экономичность, гибкость иудобство использования.Экономичность. С помощью VPN–сетей предприятиям удается хотя бычастично ограничить рост числа модемов, серверов доступа, коммутируемыхлиний и других технических средств, которые организации вынужденывнедрять, чтобы обеспечить удаленным пользователям доступ к своимкорпоративным сетям. Кроме того, виртуальные частные сети даютвозможность удаленным пользователям обращаться к сетевым ресурсамкомпании не по дорогим арендованным линиям, а через местную телефонную
связь.Особенно выгодны виртуальные частные сети в тех случаях, когдапользователи удалены на большие расстояния и поэтому арендованные линииобходятся очень дорого, а также когда таких пользователей много, в связи с чеми им требуется большое количество арендованных линий. Однако этипреимущества могут сойти на нет, если объем трафика в VPN–сети настольковелик, что система не успевает зашифровывать и расшифровывать пакетыданных. Чтобы избежать возникновения таких узких мест, предприятиевынуждено покупать дополнительное оборудование.Кроме того, из–за относительной новизны технологии VPN и сложности

используемых средств безопасности системный

администратор для

виртуальной сети обходится дороже, чем для традиционной.

Исследовательская компания Forrester Research опубликовала следующие

данные, характеризующие преимущество применения VPN поверх Internet (из

расчета 1000 пользователей) по сравнению с созданием центра удаленного

доступа (Remote Access Service) (Таблица 1.1).
26
Т а б л и ц а 1.1 – Преимущество применения VPN поверх InternetИз таблицы можно видеть, что использование VPN позволяет снизитьмногие статьи затрат, включая закупку коммуникационного оборудования,оплату услуг Internet–провайдера и т.д. Эти, а также другие исследования,позволили Международной Ассоциации Компьютерной Безопасности(International Computer Security Association, ICSA) причислить технологию VPNк десятке самых известных технологий, которые будут в первую очередьприменяться многими компаниями.Гибкость и удобство. Эти достоинства виртуальных частных сетейобъясняются тем, что в отличие от традиционных такие сети могут обеспечитьудаленный доступ к ресурсам компании любому уполномоченномупользователю, имеющему связь с Internet. Благодаря этому VPN–сетипозволяют партнерам легко получить доступ к сетевым ресурсам предприятия