Файл: В дипломе также представлены технологии создания виртуальных.docx

ВУЗ: Не указан

Категория: Дипломная работа

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 801

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
осуществляется с помощью протокола IP (третий уровень), а внутри сетипровайдера – с помощью MPLS. Правда, уровень MPLS определить не такпросто – это постоянная тема яростных (и часто безрезультатных) споров отерминологии, но продвижение пакетов на основе локальных метоксоответствует второму уровню. Сегодня основным документом, описывающиморганизацию MPLS VPN, считается информационный RFC 2547,подготовленный специалистами Cisco Systems.Методика продвижения, аналогичная виртуальным каналам ATM/FR,обеспечивает MPLS VPN безопасность примерно в той же степени, что иATM/FR VPN.MPLS VPN использует разделение адресных пространств клиентов спомощью виртуального маршрутизатора, а протокол BGP с расширениямиобеспечивает автоматическое построение таблиц маршрутизации клиентов.Пути MPLS между узлами клиентов устанавливаются автоматически, также спомощью BGP, так что сложность конфигурирования MPLS VPNпропорциональна количеству узлов клиента – это хорошая масштабируемость.MPLS VPN не обеспечивают безопасность за счет шифрования иаутентификации, как это делает IPSec или PPTP, но допускает применениеданных технологий как дополнительных мер защиты в случае необходимости.На рисунке 2.1 представлен общий вариант построения виртуальнойчастной сети на базе общедоступной сети провайдера. Сеть каждого клиентасостоит из территориально распределенных офисов, которые связаны междутуннелями, проложенными через сеть провайдера.Рисунок 2.1 – Общий вариант построения виртуальной частной сети2.2 Необходимость защиты данныхВ конце шестидесятых годов американское агентство перспективныхисследований в обороне DARPA приняло решение о созданииэкспериментальной сети под названием ARPANet. В семидесятых годах32 ARPANet стала считаться действующей сетью США, и через эту сеть можнобыло получить доступ к ведущим университетским и научным центрам США.В начале восьмидесятых годов началась стандартизация языковпрограммирования, а затем и протоколов взаимодействия сетей. Результатомэтой работы стала разработка семиуровневой модели сетевого взаимодействияISO/OSI и семейства протоколов TCP/IP, которое стало основой для построения
как локальных, так и глобальных сетей.Базовые механизмы информационного обмена в сетях TCP/IP были вцелом сформированы в начале восьмидесятых годов, и были направленыпрежде всего на обеспечение доставки пакетов данных между различнымиоперационными системами с использованием разнородных каналов связи.Несмотря на то, что идея создания сети ARPANet (впоследствиипревратившейся в современный Интернет) принадлежала правительственнойоборонной организации, фактически сеть зародилась в исследовательскоммире, и наследовала традиции открытости академического сообщества. Ещё докоммерциализации Интернета (которая произошла в середине девяностыхгодов) многие авторитетные исследователи отмечали проблемы, связанные сбезопасностью стека протоколов TCP/IP. Основные концепции протоколовTCP/IP не полностью удовлетворяют (а в ряде случаев и противоречат)современным представлениям о компьютерной безопасности [16].До недавнего времени сеть Интернет использовалась в основном дляобработки информации по относительно простым протоколам: электроннаяпочта, передача файлов, удалённый доступ. Сегодня, благодаря широкомураспространению технологий WWW, всё активнее применяются средствараспределённой обработки мультимедийной информации. Одновременно сэтим растёт объём данных, обрабатываемых в средах клиент/сервер ипредназначенных для одновременного коллективного доступа большого числаабонентов. Разработано несколько протоколов прикладного уровня,обеспечивающих информационную безопасность таких приложений, какэлектронная почта (PEM, PGP и т.п.), WWW (Secure HTTP, SSL и т.п.), сетевоеуправление (SNMPv2 и т.п.). Однако наличие средств обеспечениябезопасности в базовых протоколах семейства TCP/IP позволит осуществлятьинформационный обмен между широким спектром различных приложений исервисных служб.

В документе

"Безопасность архитектуры Интернет"

описываются

основные области применения дополнительных средств безопасности в сети

Интернет, а именно защита от несанкционированного мониторинга, подмены

пакетов и управления потоками данных. В числе первоочередных и наиболее

важных защитных мер указывалась необходимость разработки концепции и

основных механизмов обеспечения целостности и конфиденциальности

потоков данных. Поскольку изменение базовых протоколов семейства TCP/IP

вызвало бы полную перестройку сети Интернет, была поставлена задача

обеспечения безопасности информационного обмена в открытых

телекоммуникационных сетях на базе существующих протоколов. Таким
33

образом, начала создаваться спецификация Secure IP, дополнительная поотношению к протоколам IPv4 и IPv6.2.3 Архитектура IPSec


IP Security

это комплект протоколов, касающихся вопросов

шифрования, аутентификации и обеспечения защиты при транспортировке IP–

пакетов; в его состав сейчас входят почти 20 предложений по стандартам и 18

RFC (Рисунок 2.2).

Спецификация IP Security (известная сегодня как IPsec) разрабатывается

Рабочей группой IP Security Protocol IETF. Первоначально IPsec включал в себя

3 алгоритмо–независимые базовые спецификации, опубликованные в качестве

RFC–документов "Архитектура безопасности IP", "Аутентифицирующий

заголовок (AH)", "Инкапсуляция зашифрованных данных (ESP)" (RFC1825,

1826 и 1827). Необходимо заметить, что в ноябре 1998 года Рабочая группа IP

Security Protocol предложила новые версии этих спецификаций, имеющие в

настоящее время статус предварительных стандартов, это RFC2401 – RFC2412.

Отметим, что RFC1825–27 на протяжении уже нескольких лет считаются

устаревшими и реально не используются. Кроме этого, существуют несколько

алгоритмо–зависимых спецификаций, использующих протоколы MD5, SHA,

DES.

Рисунок 2.2 – Архитектура IPSec
Рабочая группа IP Security Protocol разрабатывает также и протоколы

управления ключевой информацией. В задачу этой группы входит разработка

Internet Key Management Protocol (IKMP), протокола управления ключами

прикладного уровня, не зависящего от используемых протоколов обеспечения

безопасности. В настоящее время рассматриваются концепции управления

ключами с использованием спецификации Internet Security Association and Key
34
Management Protocol (ISAKMP) и протокола Oakley Key Determination Protocol.Спецификация ISAKMP описывает механизмы согласования атрибутовиспользуемых протоколов, в то время как протокол Oakley позволяетустанавливать сессионные ключи на компьютеры сети Интернет. Ранеерассматривались также возможности использования механизмов управленияключами протокола SKIP, однако сейчас такие возможности реальнопрактически нигде не используются. Создаваемые стандарты управленияключевой информацией, возможно, будут поддерживать Центры распределенияключей, аналогичные используемым в системе Kerberos. Протоколамиключевого управления для IPSec на основе Kerberos сейчас занимаетсяотносительно новая рабочая группа KINK (Kerberized Internet Negotiation of
Keys).Гарантии целостности и конфиденциальности данных в спецификацииIPsec обеспечиваются за счет использования механизмов аутентификации ишифрования соответственно. Последние, в свою очередь, основаны напредварительном согласовании сторонами информационного обмена т.н."контекста безопасности" – применяемых криптографических алгоритмов,алгоритмов управления ключевой информацией и их параметров.Спецификация IPsec предусматривает возможность поддержки сторонамиинформационного обмена различных протоколов и параметров аутентификациии шифрования пакетов данных, а также различных схем распределения ключей.При этом результатом согласования контекста безопасности являетсяустановление индекса параметров безопасности (SPI), представляющего собойуказатель на определенный элемент внутренней структуры стороныинформационного обмена, описывающей возможные наборы параметровбезопасности [17].По сути, IPSec, который станет составной частью IPv6, работает натретьем уровне, т. е. на сетевом уровне. В результате передаваемые IP–пакетыбудут защищены прозрачным для сетевых приложений и инфраструктурыобразом. В отличие от SSL (Secure Socket Layer), который работает начетвертом (т.е. транспортном) уровне и теснее связан с более высокимиуровнями модели OSI (Рисунок 2.3), IPSec призван обеспечить низкоуровневуюзащиту.Рисунок 2.3 – Модель OSI/ISO35 К IP–данным, готовым к передаче по виртуальной частной сети, IPSecдобавляет заголовок для идентификации защищенных пакетов. Передпередачей по Internet эти пакеты инкапсулируются в другие IP–пакеты. IPSecподдерживает несколько типов шифрования, в том числе Data EncryptionStandard (DES) и Message Digest 5 (MD5).Чтобы установить защищенное соединение, оба участника сеанса должныиметь возможность быстро согласовать параметры защиты, такие какалгоритмы аутентификации и ключи. IPSec поддерживает два типа схемуправления ключами, с помощью которых участники могут согласоватьпараметры сеанса. Эта двойная поддержка в свое время вызвала определенныетрения в IETF Working Group.С текущей версией IP, IPv4, могут быть использованы или Internet SecureAssociation Key Management Protocol (ISAKMP), или Simple Key Management forInternet Protocol. С новой версией IP, IPv6, придется использовать ISAKMP,известный сейчас как IKE, хотя не исключается возможность использования

SKIP. Однако, следует иметь в виду, что SKIP уже давно не рассматривается

как кандидат управления ключами, и был исключён из списка возможных

кандидатов ещё в 1997 г.
Заголовок AH

Аутентифицирующий заголовок (AH) является обычным опциональным

заголовком и, как правило, располагается между основным заголовком пакета

IP и полем данных. Наличие AH никак не влияет на процесс передачи

информации транспортного и более высокого уровней. Основным и

единственным назначением AH является обеспечение защиты от атак,

связанных с несанкционированным изменением содержимого пакета, и в том

числе от подмены исходного адреса сетевого уровня. Протоколы более

высокого уровня должны быть модифицированы в целях осуществления

проверки аутентичности полученных данных.

Формат AH достаточно прост и состоит из 96–битового заголовка и

данных переменной длины, состоящих из 32–битовых слов. Названия полей

достаточно ясно отражают их содержимое: Next Header указывает на

следующий заголовок, Payload Len представляет длину пакета, SPI является

указателем на контекст безопасности и Sequence Number Field содержит

последовательный номер пакета (Рисунок 2.4).

Рисунок 2.4 – Формат заголовка AH
36
Последовательный номер пакета был введен в AH в 1997 году в ходе

процесса пересмотра спецификации IPsec. Значение этого поля формируется

отправителем и служит для защиты от атак, связанных с повторным

использованием данных процесса аутентификации. Поскольку сеть Интернет

не гарантирует порядок доставки пакетов, получатель должен хранить

информацию о максимальном последовательном номере пакета, прошедшего

успешную аутентификацию, и о получении некоторого числа пакетов,

содержащих предыдущие последовательные номера (обычно это число равно

64).

В отличие от алгоритмов вычисления контрольной суммы, применяемых

в протоколах передачи информации по коммутируемым линиям связи или по

каналам локальных сетей и ориентированных на исправление случайных

ошибок среды передачи, механизмы обеспечения целостности данных в

открытых телекоммуникационных сетях должны иметь средства защиты от

внесения целенаправленных изменений. Одним из таких механизмов является