Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
kurs-release1.doc
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
1.09 Mб
Скачать

11.3 Vpn в системах Windows 2000

Для создания VPN-объединений на базе Windows 2000, как правило, используются протоколы PPTP (Point-to-point tunneling protocol, Microsoft) и L2TP (Layer 2 tunneling protocol, Cisco) в сочетании с протоколом IPSec. Протокол PPTP является более универсальным, позволяя инкапсулировать не только IP-трафик, но и пакеты других протоколов (например, IPX). В среде Windows 2000 можно организовать VPN-соединения как по ЛВС (типа «сервер-сервер», а также «клиент-сервер»), так и поверх коммутируемого соединения. Встроенное программное обеспечение Dial-Up networking позволяет организовать соединения для удаленного доступа в корпоративную сеть, динамически назначая сетевые адреса системам, подключаемым к шлюзам IPSec.

Создание виртуальных частных сетей осуществляется посредством управляющей консоли MMC (Microsoft Management Console), входящей во все версии операционных систем семейства Windows 2000. Сама процедура конфигурирования VPN-средств операционной системы, по большому счету, заключается в назначении правил функционирования протокола IPSec на локальных машинах. После окончания установки операционной системы вы оказываетесь наедине с рядом стандартных правил, однако ни одно из них не является активным по умолчанию. Любое из указанных правил можно применить как ко всему трафику локальной системы, так и к отдельным его «потокам». При этом разделение трафика выполняется по адресу удаленной системы, позволяя шифровать весь трафик локальной станции с сервером «A», оставляя незащищенным трафик с сервером «B». Кроме того, можно установить шифрование трафика по запросу удаленного хоста. Это позволяет осуществлять открытый обмен информацией с сервером, подключая шифровку трафика только для особо секретных его фрагментов. После отсылки клиентом запроса на конфиденциальную сессию сервер инициирует защищенную сессию путем посылки запроса на согласование параметров защищенной передачи. Если «спевка» клиента и сервера прошла успешно, то устанавливается закрытое соединение и инициируется передача информации. Недостатком рассмотренных мер безопасности является тот прискорбный факт, что, несмотря на наличие выбора между ними, в каждый конкретный момент времени активной может быть только одна из них. Кроме того, без хорошо продуманного плана создания VPN конфигурирование политики IPSec на каждой локальной машине представляет значительные трудности. А если речь идет о сети не из 5-20 компьютеров, а из нескольких сотен рабочих станций, для полноты ощущений физически размещенных по всему миру, то в этом случае необходимость локального задания политик безопасности лишает всю систему требуемой гибкости, возлагая на пользователей зачастую непомерную тяжесть переконфигурирования своих рабочих станций под новую модель безопасности. Выходом из положения является использование для конфигурирования IPSec службы справочника Active Directory.

11.3.1 Аутентификация

Система аутентификации Windows 2000 вызывает неизменное восхищение «совладавших» с нею пользователей. Вместе с локально устанавливаемой политикой безопасности она существенно повышает уровень защиты данных, препятствуя перехвату и декодированию сетевого трафика программами – перехватчиками траффика (снифферами). По большому счету, введение VPN является смертельным ударом по технологии «подслушивания» сетевого трафика, поскольку пакеты, адресованные различным хостам защищенной сети, при передаче маркируются адресом VPN-сервера, а внутренний адрес хоста назначения передается в зашифрованном виде внутри пакета, что препятствует раскрытию не только внутренней топологии сети, но и используемого в ней диапазона IP-адресов. Однако слабое место системы удаленного доступа не в этом: серьезные опасения вызывает сам процесс начальной аутентификации пользователя на сервере удаленного доступа, при котором имя пользователя и пароль для доступа передаются в слабо зашифрованном виде (или даже plain-текстом). Операционная система Windows 2000 позволяет изменить процедуру установления удаленного подключения, используя сертификат IPSec, выдаваемый не конечному пользователю, а удаленному компьютеру. В результате сначала запрашивается сертификат удаленной рабочей станции, и только потом, уже по шифрованному каналу, передается информация, необходимая для подключения к закрытой сети.

При аутентификации членов VPN-сетей можно использовать службу Kerberos, сертификаты безопасности и разделяемые ключи. Для реализации сертификатной аутентификации пользователей необходим доступ всех участников VPN к единому центру сертификации. Ситуация осложняется наличием в вашей системе собственного центра сертификации. В этом случае для установления VPN-соединения с внешним хостом при формировании политики безопасности вам придется выбрать такой сервер сертификации, который выдаст одинаковые сертификаты обоим хостам. В случае принадлежности взаимодействующих хостов одному домену (или доверенным доменам) рекомендуется использовать службу Kerberos, основанную на уже существующих полномочиях доступа пользователей.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]