- •Практичнее занятие № 9, 10 изучение принципов организации удаленного доступа по средствам vpn
- •1. Понятие и классификация vpn сетей, их построение
- •1.1 Понятие vpn
- •1.2 Классификация vpn сетей
- •1. По типу используемой среды:
- •2. По способу реализации:
- •3. По назначению:
- •1.3. Построение vpn
- •2.1 Канальный уровень
- •2. Протоколы vpn сетей
- •2.2 Сетевой уровень
- •2.3 Транспортный уровень
- •2.4 Реализация vpn: ipSec или ssl/tls?
- •3. Методы реализации vpn сетей
- •3.1 Туннелирование
- •3.2 Аутентификация
2.3 Транспортный уровень
На транспортном уровне используется протокол SSL/TLS или Secure Socket Layer/Transport Layer Security, реализующий шифрование и аутентификацию между транспортными уровнями приемника и передатчика. SSL/TLS может применяться для защиты трафика TCP, не может применяться для защиты трафика UDP. Для функционирования VPN на основе SSL/TLS нет необходимости в реализации специального программного обеспечения так как каждый браузер и почтовый клиент оснащены этими протоколами. В силу того, что SSL/TLS реализуется на транспортном уровне, защищенное соединение устанавливается «из-конца-в-конец».
SSL (Secure Socket Layer) протокол защищенных сокетов, обеспечивающий безопасную передачу данных по сети Интернет. При его использовании создается защищенное соединение между клиентом и сервером.
SSL использует защиту данных с открытым ключом для подтверждения подлинности передатчика и получателя. Поддерживает надёжность передачи данных за счёт использования корректирующих кодов и безопасных хэш-функций.
SSL использует RC4, MD5, RSA и другие алгоритмы защиты данных.
SSL использует два ключа для защиты данных - открытый ключ и закрытый или частный ключ известный только получателю сообщения.
На сегодняшний день, в сети Интернет можно встретить множество сайтов на которых используется протокол SSL для обеспечения безопасности пользовательских данных (например, веб-сайты предоставляющие коммерческие и банковские сервисы). Практически все самые популярные браузеры, почтовые клиенты и интернет-приложения поддерживают работу с протоколом SSL. Для доступа к страницам, защищённым протоколом SSL, в URL вместо обычного префикса http, как правило, применяется префикс https (порт 443), указывающий на то, что будет использоваться SSL-соединение.
SSL также может обеспечить защиту протоколов прикладного уровня (уровень 7 модели OSI), например, таких как POP3 или FTP. Для работы SSL требуется, чтобы на сервере имелся SSL-сертификат.
Безопасное соединение между клиентом и сервером при использовании SSL выполняет две функции - аутентификацию и защиту данных.
SSL состоит из двух уровней. На нижних уровнях (уровни 4-5) многоуровневого транспортного протокола (например, TCP) он является протоколом записи и используется для инкапсуляции (то есть формирования пакета) различных протоколов. Для каждого инкапсулированного протокола он обеспечивает условия, при которых сервер и клиент могут подтверждать друг другу свою подлинность, выполнять защиту передаваемых данных и производить обмен ключами, прежде чем протокол прикладной программы начнет передавать и получать данные.
2.4 Реализация vpn: ipSec или ssl/tls?
Зачастую перед руководителями IT подразделений стоит вопрос: какой из протоколов выбрать для построения корпоративной сети VPN? Ответ не очевиден так как каждый из подходов имеет как плюсы, так и минусы.
Преимущества SSL VPN:
Для инициации VPN-сессии нужен только браузер.
Доступ настраивается быстро, буквально за считаные секунды.
Безопасность и аутентификация обеспечиваются загрузкой Java-апплетов или элементов управления ActiveX.
Для аутентификации не нужен постоянный IP-адрес.
Перебои связи не вызывают обрыва VPN-соединения.
Обеспечивается роуминг по различным IP-адресам и каналам.
Просто управлять доступом и эмулировать функции IPsec.
Недостатки SSL VPN:
Простота и переносимость SSL провоцируют более широкое использование удаленного доступа с неуправляемых ПК.
По мере роста требований к SSL-решениям усложняется управление ими.
Покупатели вынуждены брать на себя ответственность за обеспечение достаточного уровня безопасности на удаленных точках доступа.
Роуминг для стандартных сеансов SSL не является прозрачным и требует обновления в браузере.
Аргументы для продолжения использования IPsec VPN:
IPseс обеспечивает гибкость при выборе алгоритмов шифрования и длины ключей.
Хорошо подходит для связывания узлов по ненадежным в смысле безопасности сетям.
Обеспечивает реальное соединение сокетов по безопасному туннелю, что гарантирует качественную работу приложений с малым временем отклика.
Не IP-протоколы не поддерживаются по умолчанию.
Недостатки IPsec VPN:
Компании продолжают практику использования простых идентификаторов пользователей и паролей, что увеличивает риск вторжения.
Не все клиентское ПО одинаково качественное.
Требуется постоянный IP-адрес.
Не поддерживается роуминг.
