Файл: В дипломе также представлены технологии создания виртуальных.docx
Добавлен: 25.10.2023
Просмотров: 801
Скачиваний: 4
как локальных, так и глобальных сетей.Базовые механизмы информационного обмена в сетях TCP/IP были вцелом сформированы в начале восьмидесятых годов, и были направленыпрежде всего на обеспечение доставки пакетов данных между различнымиоперационными системами с использованием разнородных каналов связи.Несмотря на то, что идея создания сети ARPANet (впоследствиипревратившейся в современный Интернет) принадлежала правительственнойоборонной организации, фактически сеть зародилась в исследовательскоммире, и наследовала традиции открытости академического сообщества. Ещё докоммерциализации Интернета (которая произошла в середине девяностыхгодов) многие авторитетные исследователи отмечали проблемы, связанные сбезопасностью стека протоколов TCP/IP. Основные концепции протоколовTCP/IP не полностью удовлетворяют (а в ряде случаев и противоречат)современным представлениям о компьютерной безопасности [16].До недавнего времени сеть Интернет использовалась в основном дляобработки информации по относительно простым протоколам: электроннаяпочта, передача файлов, удалённый доступ. Сегодня, благодаря широкомураспространению технологий WWW, всё активнее применяются средствараспределённой обработки мультимедийной информации. Одновременно сэтим растёт объём данных, обрабатываемых в средах клиент/сервер ипредназначенных для одновременного коллективного доступа большого числаабонентов. Разработано несколько протоколов прикладного уровня,обеспечивающих информационную безопасность таких приложений, какэлектронная почта (PEM, PGP и т.п.), WWW (Secure HTTP, SSL и т.п.), сетевоеуправление (SNMPv2 и т.п.). Однако наличие средств обеспечениябезопасности в базовых протоколах семейства TCP/IP позволит осуществлятьинформационный обмен между широким спектром различных приложений исервисных служб.
В документе
"Безопасность архитектуры Интернет"
описываются
основные области применения дополнительных средств безопасности в сети
Интернет, а именно защита от несанкционированного мониторинга, подмены
пакетов и управления потоками данных. В числе первоочередных и наиболее
важных защитных мер указывалась необходимость разработки концепции и
основных механизмов обеспечения целостности и конфиденциальности
потоков данных. Поскольку изменение базовых протоколов семейства TCP/IP
вызвало бы полную перестройку сети Интернет, была поставлена задача
обеспечения безопасности информационного обмена в открытых
телекоммуникационных сетях на базе существующих протоколов. Таким
33
образом, начала создаваться спецификация Secure IP, дополнительная поотношению к протоколам IPv4 и IPv6.2.3 Архитектура IPSec
IP Security
–
это комплект протоколов, касающихся вопросов
шифрования, аутентификации и обеспечения защиты при транспортировке IP–
пакетов; в его состав сейчас входят почти 20 предложений по стандартам и 18
RFC (Рисунок 2.2).
Спецификация IP Security (известная сегодня как IPsec) разрабатывается
Рабочей группой IP Security Protocol IETF. Первоначально IPsec включал в себя
3 алгоритмо–независимые базовые спецификации, опубликованные в качестве
RFC–документов "Архитектура безопасности IP", "Аутентифицирующий
заголовок (AH)", "Инкапсуляция зашифрованных данных (ESP)" (RFC1825,
1826 и 1827). Необходимо заметить, что в ноябре 1998 года Рабочая группа IP
Security Protocol предложила новые версии этих спецификаций, имеющие в
настоящее время статус предварительных стандартов, это RFC2401 – RFC2412.
Отметим, что RFC1825–27 на протяжении уже нескольких лет считаются
устаревшими и реально не используются. Кроме этого, существуют несколько
алгоритмо–зависимых спецификаций, использующих протоколы MD5, SHA,
DES.
Рисунок 2.2 – Архитектура IPSec
Рабочая группа IP Security Protocol разрабатывает также и протоколы
управления ключевой информацией. В задачу этой группы входит разработка
Internet Key Management Protocol (IKMP), протокола управления ключами
прикладного уровня, не зависящего от используемых протоколов обеспечения
безопасности. В настоящее время рассматриваются концепции управления
ключами с использованием спецификации Internet Security Association and Key
34
Keys).Гарантии целостности и конфиденциальности данных в спецификацииIPsec обеспечиваются за счет использования механизмов аутентификации ишифрования соответственно. Последние, в свою очередь, основаны напредварительном согласовании сторонами информационного обмена т.н."контекста безопасности" – применяемых криптографических алгоритмов,алгоритмов управления ключевой информацией и их параметров.Спецификация IPsec предусматривает возможность поддержки сторонамиинформационного обмена различных протоколов и параметров аутентификациии шифрования пакетов данных, а также различных схем распределения ключей.При этом результатом согласования контекста безопасности являетсяустановление индекса параметров безопасности (SPI), представляющего собойуказатель на определенный элемент внутренней структуры стороныинформационного обмена, описывающей возможные наборы параметровбезопасности [17].По сути, IPSec, который станет составной частью IPv6, работает натретьем уровне, т. е. на сетевом уровне. В результате передаваемые IP–пакетыбудут защищены прозрачным для сетевых приложений и инфраструктурыобразом. В отличие от SSL (Secure Socket Layer), который работает начетвертом (т.е. транспортном) уровне и теснее связан с более высокимиуровнями модели OSI (Рисунок 2.3), IPSec призван обеспечить низкоуровневуюзащиту.Рисунок 2.3 – Модель OSI/ISO35 К IP–данным, готовым к передаче по виртуальной частной сети, IPSecдобавляет заголовок для идентификации защищенных пакетов. Передпередачей по Internet эти пакеты инкапсулируются в другие IP–пакеты. IPSecподдерживает несколько типов шифрования, в том числе Data EncryptionStandard (DES) и Message Digest 5 (MD5).Чтобы установить защищенное соединение, оба участника сеанса должныиметь возможность быстро согласовать параметры защиты, такие какалгоритмы аутентификации и ключи. IPSec поддерживает два типа схемуправления ключами, с помощью которых участники могут согласоватьпараметры сеанса. Эта двойная поддержка в свое время вызвала определенныетрения в IETF Working Group.С текущей версией IP, IPv4, могут быть использованы или Internet SecureAssociation Key Management Protocol (ISAKMP), или Simple Key Management forInternet Protocol. С новой версией IP, IPv6, придется использовать ISAKMP,известный сейчас как IKE, хотя не исключается возможность использования
SKIP. Однако, следует иметь в виду, что SKIP уже давно не рассматривается
как кандидат управления ключами, и был исключён из списка возможных
кандидатов ещё в 1997 г.
Заголовок AH
Аутентифицирующий заголовок (AH) является обычным опциональным
заголовком и, как правило, располагается между основным заголовком пакета
IP и полем данных. Наличие AH никак не влияет на процесс передачи
информации транспортного и более высокого уровней. Основным и
единственным назначением AH является обеспечение защиты от атак,
связанных с несанкционированным изменением содержимого пакета, и в том
числе от подмены исходного адреса сетевого уровня. Протоколы более
высокого уровня должны быть модифицированы в целях осуществления
проверки аутентичности полученных данных.
Формат AH достаточно прост и состоит из 96–битового заголовка и
данных переменной длины, состоящих из 32–битовых слов. Названия полей
достаточно ясно отражают их содержимое: Next Header указывает на
следующий заголовок, Payload Len представляет длину пакета, SPI является
указателем на контекст безопасности и Sequence Number Field содержит
последовательный номер пакета (Рисунок 2.4).
Рисунок 2.4 – Формат заголовка AH
36
Последовательный номер пакета был введен в AH в 1997 году в ходе
процесса пересмотра спецификации IPsec. Значение этого поля формируется
отправителем и служит для защиты от атак, связанных с повторным
использованием данных процесса аутентификации. Поскольку сеть Интернет
не гарантирует порядок доставки пакетов, получатель должен хранить
информацию о максимальном последовательном номере пакета, прошедшего
успешную аутентификацию, и о получении некоторого числа пакетов,
содержащих предыдущие последовательные номера (обычно это число равно
64).
В отличие от алгоритмов вычисления контрольной суммы, применяемых
в протоколах передачи информации по коммутируемым линиям связи или по
каналам локальных сетей и ориентированных на исправление случайных
ошибок среды передачи, механизмы обеспечения целостности данных в
открытых телекоммуникационных сетях должны иметь средства защиты от
внесения целенаправленных изменений. Одним из таких механизмов является