Файл: В дипломе также представлены технологии создания виртуальных.docx
Добавлен: 25.10.2023
Просмотров: 786
Скачиваний: 4
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
через Internet, что способствует укреплению альянсов и повышениюконкурентоспособности. Этого трудно достичь с помощью традиционныхчастных сетей, так как предприятия, желающие совместно использоватьсетевые ресурсы, часто имеют несовместимые системы. Особенно остро этапроблема возникает, когда большое число организаций, таких как крупноепредприятие розничной торговли и его поставщики, хотят работать вместечерез сеть.Но виртуальные частные сети имеют и недостатки. Проблемы защитыданных, недостаток надежности и производительности, а также отсутствиеоткрытых стандартов затрудняют широкое распространение виртуальныхчастных сетей.Защита. Для большинства технологий Internet вопросы обеспечениябезопасности при передаче данных являются ключевыми. И виртуальныечастные сети не исключение. Для них главные проблемы заключаются ваутентификации пользователей с помощью паролей и защите зашифрованногоVPN–канала (тоннеля). Кроме того, сетевые администраторы должнытщательно выбирать методы, которые помогают пользователям получатьдоступ к виртуальным частным сетям.Эти проблемы заставили некоторых потенциальных пользователейусомниться в том, что степень защиты данных будет удовлетворительной, есливиртуальной частной сетью управляет провайдер услуг Internet. Чтобыуспокоить недоверчивых пользователей, провайдеры поддерживают широкий27
набор различных схем шифрования и аутентификации. Например, фирмаAventail, выпускающая ПО для виртуальных частных сетей, предлагает пакетпрограмм для аутентификации клиентов и шифрования на уровне сеанса.Компания VPNet Technologies поставляет оборудование, устанавливаемоемежду маршрутизатором и глобальной сетью, которое выполняет шифрование,аутентификацию и сжатие данных.Большинство поставщиков используют методы шифрования с 56–разрядным ключом, соответствующие стандарту DES. По их мнению, такаядлина ключа обеспечивает достаточно высокий уровень безопасности. Однакомногие эксперты и аналитики полагают, что 56–разрядный ключ недостаточнонадежен. Некоторые поставщики продуктов для виртуальных частных сетейпредлагают шифрование со 112–разрядным ключом. Тем не менее следуетпомнить, что увеличение длины ключа снижает производительность, так какчем сложнее алгоритм шифрования, тем более интенсивной вычислительнойобработки он требует.1.8 Перспективы VPNПо мере своего развития VPN превратятся в системы взаимосвязанныхсетей, которые будут соединять мобильных пользователей, торговых партнерови поставщиков с критически важными корпоративными приложениями,работающими в протоколе IP. VPN станут фундаментом для новыхкоммерческих операций и услуг, которые будут стимулировать рынок ипомогать модернизировать производство.Вероятно, первым из основных компонентов завтрашних VPN станетсервер каталогов, содержащий профили конечных пользователей и данные оконфигурации сети. При наличии сетевых каталогов и обеспечениибезопасности информации и качества обслуживания конечные пользователисмогут практически мгновенно устанавливать соединения по VPN.Вполне возможно, что будет использоваться протокол IpV6, работы надкоторым активно продолжаются. Данный протокол обладает всемивозможностями взаимодействия с VPN, какие только могут пожелать сетевыеразработчики, в частности, управление полосой пропускания, определениепринадлежности IpV6–пакетов к конкретному потоку (например, высшийприоритет будут получать пакеты мультимедийных данных для передачи вреальном времени).Главные игроки сетевого рынка уже активно готовятся к грядущему буму
VPN. Нынешние вендоры программного обеспечения и оборудованияпредлагают наборы устройств для создания и эксплуатации VPN.Выгоду от развертывания VPN следующего поколения получат не толькосетевые разработчики. Не менее заинтересованы в них и операторы. ФирмыAT&T Level 3 Communications, MCI Worldcom и Sprint создаютвысокоскоростные IP–каналы в АТМ–сетях для передачи видео, голоса иданных. VPN в настоящее время оказывают едва ли не решающее влияние на28разработку стратегии глобальных операторов, в частности, Unisource (AT&T,Telia, PTT Suisse и PTT Netherlands), Concert (BT/MCI) и Global One (DeutscheTelekom, France Telekom). Чем больше компаний будут предлагать VPN–услуги, тем заметнее будет расти их качество и падать цены, что, в своюочередь, повлияет на число клиентов.Каждая революция в бизнесе начиналась с изобретения, котороеспособствовало активизации частной инициативы. Например, разделениеперевозчиков и компаний, эксплуатирующих государственную железнуюдорогу, привело к резкому росту коммерческих перевозок. То же самоепроисходит при создании VPN поверх национальных и международныхтелекоммуникационных инфраструктур. Ближайшее время покажет, к какимизменениям это приведет.29
2 IPSEC – протокол защиты сетевого трафикаПодключение любой корпоративной сети к публичной вызывает два типаугроз:– несанкционированный доступ к ресурсам локальной сети, полученный врезультате входа в эту сеть;– несанкционированный доступ к данным при передаче трафика попубличной сети.Для создания защищенного канала средства VPN используют процедурышифрования, аутентификации и авторизации.Шифрование. Методов шифрования довольно много, поэтому важно,чтобы на концах туннеля использовался один и тот же алгоритм шифрования.Кроме того, для успешного дешифрования данных источнику и получателюданных необходимо обменяться ключами шифрования. Следует отметить, чтошифрование сообщений необходимо не всегда. Часто оно оказываетсядовольно дорогостоящей процедурой, требующей дополнительных приставокдля маршрутизаторов, без которых они не могут одновременно с шифрованиемобеспечивать приемлемый уровень быстродействия.
Аутентификация.
Под аутентификацией понимается определение
пользователя или конечного устройства. Аутентификация позволяет
устанавливать соединения только между легальными пользователями и,
соответственно, предотвращает доступ к ресурсам сети несанкционированных
пользователей.
В процедуре участвуют две стороны: одна доказывает свою
аутентичность, а другая ее проверяет и принимает решение.
Авторизация. Авторизация подразумевает предоставление абонентам
различных видов услуг. Каждому пользователю предоставляются
определенные администратором права доступа. Эта процедура выполняется
после процедуры аутентификации и позволяет контролировать доступ
санкционированных пользователей к ресурсам сети [15].
2.1 Технологии создания виртуальных частных сетей
Среди технологий построения VPN можно назвать такие технологии, как:
IPSec VPN, MPLS VPN, VPN на основе технологий туннелирования. Во всех
перечисленных случаях трафик посылается в сеть провайдера по протоколу IP,
что позволяет провайдеру оказывать не только услуги VPN, но и различные
дополнительные сервисы (контроль за работой клиентской сети, хостинг Web и
почтовых служб, хостинг специализированных приложений клиентов).
IPSec VPN. Технология IPSec – стандарт Internet, при этом ее смело
можно назвать одной из наиболее популярных и перспективных технологий
обеспечения безопасности трафика в сетях IP. Стандарты IPSec обеспечивают
высокую степень гибкости, позволяя выбирать нужный режим защиты (с
30
шифрованием или только с обеспечением аутентичности и целостностиданных), а также использовать различные алгоритмы аутентификации ишифрования. Режим инкапсуляции IPSec позволяет изолировать адресныепространства клиента и провайдера за счет применения двух IP–адресов –внешнего и внутреннего.Чаще всего IPSec нужны для поддерживаемых клиентом VPN (CPVPN),когда он самостоятельно создает туннели IPSec через сеть IP провайдера.Причем от последнего требуется только предоставление стандартного сервисапо объединению сетей – а значит, доступны как услуги в пределах сетипровайдера, так и услуги Internet. Сложность конфигурирования IPSec VPNвысокая – поскольку туннели IPSec представляют собой туннели «точка–точка», то при полносвязной топологии их количество пропорционально N x
(N–1).
Необходимо учесть еще и непростую задачу поддержания
инфраструктуры ключей.
IPSec может применяться и для создания VPN, поддерживаемых
провайдером, – туннели в них также строятся на базе устройств клиента (CE–
based), но эти устройства удаленно конфигурируются и управляются
провайдером.
VPN на основе туннелирования через IP. Этот термин объединяет
различные технологии, которые для образования VPN используют туннели
через сеть IP провайдера. Туннель обеспечивает изоляцию адресного
пространства клиента, он может переносить незашифрованный трафик (GRE,
L2TP) или же шифровать его (PPTP).
Таблицы маршрутизации для клиентов могут быть построены
автоматически – с помощью протокола BGP и техники виртуального
маршрутизатора. Виртуальный маршрутизатор соответствует случаю, когда для
каждого узла клиента создается отдельная таблица маршрутизации. Протокол
BGP с расширениями позволяет изолировать маршрутную информацию
различных VPN, распространяя ее только между виртуальными
маршрутизаторами, принадлежащими одной VPN. В некоторых вариантах
таких VPN обеспечивается автоматическое построение туннеля во время
добавления нового узла к сети провайдера (и соответствующем
конфигурировании виртуального маршрутизатора). В этой ситуации сложность
конфигурирования VPN становится пропорциональной не числу туннелей, а
числу узлов – т. е. достигается масштабируемость обычных сетей IP.
С точки зрения пользователя, такие VPN ничем не отличаются от
стандартной сети IP, так как их функциональность скрыта от пользователя
наложенной структурой [14].
Недостатком данного типа VPN можно считать применение не очень
распространенных методов туннелирования (а в случае PPTP они даже не
являются стандартом Internet), что сдерживает их развитие и не сулит хороших
перспектив.
MPLS VPN. Этот тип VPN сочетает свойства VPN второго и третьего
уровней, так как доставка трафика до пограничного устройства сети провайдера
31
| Статья затрат | Удаленный доступ (в млн. долл.) | VPN(в млн. долл.) | |
| Оплата услуг провайдера связи | 1,08 | 0,54 | |
| Расходы на эксплуатацию | 0,3 | 0,3 | |
| Капиталовложения | 0,1 | 0,02 | |
| Прочие расходы | 0,02 | 0,03 | |
| Всего | 1,5 | 0,89 | |
набор различных схем шифрования и аутентификации. Например, фирмаAventail, выпускающая ПО для виртуальных частных сетей, предлагает пакетпрограмм для аутентификации клиентов и шифрования на уровне сеанса.Компания VPNet Technologies поставляет оборудование, устанавливаемоемежду маршрутизатором и глобальной сетью, которое выполняет шифрование,аутентификацию и сжатие данных.Большинство поставщиков используют методы шифрования с 56–разрядным ключом, соответствующие стандарту DES. По их мнению, такаядлина ключа обеспечивает достаточно высокий уровень безопасности. Однакомногие эксперты и аналитики полагают, что 56–разрядный ключ недостаточнонадежен. Некоторые поставщики продуктов для виртуальных частных сетейпредлагают шифрование со 112–разрядным ключом. Тем не менее следуетпомнить, что увеличение длины ключа снижает производительность, так какчем сложнее алгоритм шифрования, тем более интенсивной вычислительнойобработки он требует.1.8 Перспективы VPNПо мере своего развития VPN превратятся в системы взаимосвязанныхсетей, которые будут соединять мобильных пользователей, торговых партнерови поставщиков с критически важными корпоративными приложениями,работающими в протоколе IP. VPN станут фундаментом для новыхкоммерческих операций и услуг, которые будут стимулировать рынок ипомогать модернизировать производство.Вероятно, первым из основных компонентов завтрашних VPN станетсервер каталогов, содержащий профили конечных пользователей и данные оконфигурации сети. При наличии сетевых каталогов и обеспечениибезопасности информации и качества обслуживания конечные пользователисмогут практически мгновенно устанавливать соединения по VPN.Вполне возможно, что будет использоваться протокол IpV6, работы надкоторым активно продолжаются. Данный протокол обладает всемивозможностями взаимодействия с VPN, какие только могут пожелать сетевыеразработчики, в частности, управление полосой пропускания, определениепринадлежности IpV6–пакетов к конкретному потоку (например, высшийприоритет будут получать пакеты мультимедийных данных для передачи вреальном времени).Главные игроки сетевого рынка уже активно готовятся к грядущему буму
VPN. Нынешние вендоры программного обеспечения и оборудованияпредлагают наборы устройств для создания и эксплуатации VPN.Выгоду от развертывания VPN следующего поколения получат не толькосетевые разработчики. Не менее заинтересованы в них и операторы. ФирмыAT&T Level 3 Communications, MCI Worldcom и Sprint создаютвысокоскоростные IP–каналы в АТМ–сетях для передачи видео, голоса иданных. VPN в настоящее время оказывают едва ли не решающее влияние на28разработку стратегии глобальных операторов, в частности, Unisource (AT&T,Telia, PTT Suisse и PTT Netherlands), Concert (BT/MCI) и Global One (DeutscheTelekom, France Telekom). Чем больше компаний будут предлагать VPN–услуги, тем заметнее будет расти их качество и падать цены, что, в своюочередь, повлияет на число клиентов.Каждая революция в бизнесе начиналась с изобретения, котороеспособствовало активизации частной инициативы. Например, разделениеперевозчиков и компаний, эксплуатирующих государственную железнуюдорогу, привело к резкому росту коммерческих перевозок. То же самоепроисходит при создании VPN поверх национальных и международныхтелекоммуникационных инфраструктур. Ближайшее время покажет, к какимизменениям это приведет.29
2 IPSEC – протокол защиты сетевого трафикаПодключение любой корпоративной сети к публичной вызывает два типаугроз:– несанкционированный доступ к ресурсам локальной сети, полученный врезультате входа в эту сеть;– несанкционированный доступ к данным при передаче трафика попубличной сети.Для создания защищенного канала средства VPN используют процедурышифрования, аутентификации и авторизации.Шифрование. Методов шифрования довольно много, поэтому важно,чтобы на концах туннеля использовался один и тот же алгоритм шифрования.Кроме того, для успешного дешифрования данных источнику и получателюданных необходимо обменяться ключами шифрования. Следует отметить, чтошифрование сообщений необходимо не всегда. Часто оно оказываетсядовольно дорогостоящей процедурой, требующей дополнительных приставокдля маршрутизаторов, без которых они не могут одновременно с шифрованиемобеспечивать приемлемый уровень быстродействия.
Аутентификация.
Под аутентификацией понимается определение
пользователя или конечного устройства. Аутентификация позволяет
устанавливать соединения только между легальными пользователями и,
соответственно, предотвращает доступ к ресурсам сети несанкционированных
пользователей.
В процедуре участвуют две стороны: одна доказывает свою
аутентичность, а другая ее проверяет и принимает решение.
Авторизация. Авторизация подразумевает предоставление абонентам
различных видов услуг. Каждому пользователю предоставляются
определенные администратором права доступа. Эта процедура выполняется
после процедуры аутентификации и позволяет контролировать доступ
санкционированных пользователей к ресурсам сети [15].
2.1 Технологии создания виртуальных частных сетей
Среди технологий построения VPN можно назвать такие технологии, как:
IPSec VPN, MPLS VPN, VPN на основе технологий туннелирования. Во всех
перечисленных случаях трафик посылается в сеть провайдера по протоколу IP,
что позволяет провайдеру оказывать не только услуги VPN, но и различные
дополнительные сервисы (контроль за работой клиентской сети, хостинг Web и
почтовых служб, хостинг специализированных приложений клиентов).
IPSec VPN. Технология IPSec – стандарт Internet, при этом ее смело
можно назвать одной из наиболее популярных и перспективных технологий
обеспечения безопасности трафика в сетях IP. Стандарты IPSec обеспечивают
высокую степень гибкости, позволяя выбирать нужный режим защиты (с
30
шифрованием или только с обеспечением аутентичности и целостностиданных), а также использовать различные алгоритмы аутентификации ишифрования. Режим инкапсуляции IPSec позволяет изолировать адресныепространства клиента и провайдера за счет применения двух IP–адресов –внешнего и внутреннего.Чаще всего IPSec нужны для поддерживаемых клиентом VPN (CPVPN),когда он самостоятельно создает туннели IPSec через сеть IP провайдера.Причем от последнего требуется только предоставление стандартного сервисапо объединению сетей – а значит, доступны как услуги в пределах сетипровайдера, так и услуги Internet. Сложность конфигурирования IPSec VPNвысокая – поскольку туннели IPSec представляют собой туннели «точка–точка», то при полносвязной топологии их количество пропорционально N x
(N–1).
Необходимо учесть еще и непростую задачу поддержания
инфраструктуры ключей.
IPSec может применяться и для создания VPN, поддерживаемых
провайдером, – туннели в них также строятся на базе устройств клиента (CE–
based), но эти устройства удаленно конфигурируются и управляются
провайдером.
VPN на основе туннелирования через IP. Этот термин объединяет
различные технологии, которые для образования VPN используют туннели
через сеть IP провайдера. Туннель обеспечивает изоляцию адресного
пространства клиента, он может переносить незашифрованный трафик (GRE,
L2TP) или же шифровать его (PPTP).
Таблицы маршрутизации для клиентов могут быть построены
автоматически – с помощью протокола BGP и техники виртуального
маршрутизатора. Виртуальный маршрутизатор соответствует случаю, когда для
каждого узла клиента создается отдельная таблица маршрутизации. Протокол
BGP с расширениями позволяет изолировать маршрутную информацию
различных VPN, распространяя ее только между виртуальными
маршрутизаторами, принадлежащими одной VPN. В некоторых вариантах
таких VPN обеспечивается автоматическое построение туннеля во время
добавления нового узла к сети провайдера (и соответствующем
конфигурировании виртуального маршрутизатора). В этой ситуации сложность
конфигурирования VPN становится пропорциональной не числу туннелей, а
числу узлов – т. е. достигается масштабируемость обычных сетей IP.
С точки зрения пользователя, такие VPN ничем не отличаются от
стандартной сети IP, так как их функциональность скрыта от пользователя
наложенной структурой [14].
Недостатком данного типа VPN можно считать применение не очень
распространенных методов туннелирования (а в случае PPTP они даже не
являются стандартом Internet), что сдерживает их развитие и не сулит хороших
перспектив.
MPLS VPN. Этот тип VPN сочетает свойства VPN второго и третьего
уровней, так как доставка трафика до пограничного устройства сети провайдера
31