Рохтин Я.А. лекция 10
.docxКонспект лекции 10: Политики безопасности для VPN
На канальном уровне для туннелирования данных используются протоколы L2TP и PPTP, которые обеспечивают авторизацию и аутентификацию. PPTP (Point-to-Point Tunneling Protocol) — один из наиболее распространенных протоколов VPN, разработанный компаниями 3Com и Microsoft для безопасного удаленного доступа к корпоративным сетям через Интернет. PPTP основан на стандартах TCP/IP и устаревшем протоколе PPP (Point-to-Point Protocol), который остается основой для сеансов связи в PPTP.
PPTP создает туннель через сеть к серверу-получателю, передавая по нему PPP-пакеты удаленного пользователя. Это позволяет клиентам и серверам работать в виртуальной частной сети, игнорируя потенциальные угрозы в глобальной сети. Преимущество PPTP заключается в его совместимости с существующей сетевой инфраструктурой, что позволяет компаниям избежать дополнительных затрат на организацию удаленного доступа.
Процесс работы PPTP включает инкапсуляцию IP-пакетов для передачи по IP-сети. Клиенты PPTP используют порт назначения для создания управляющего соединения на транспортном уровне модели OSI. После установки туннеля происходит обмен служебными пакетами. Инкапсуляция данных в PPTP состоит из двух этапов:
1. Создание информационной части PPP, где данные проходят от прикладного до канального уровня.
2. Инкапсуляция данных протоколами верхних уровней и их передача вверх по модели OSI. PPTP шифрует полезную нагрузку и добавляет PPP-заголовок, после чего инкапсулирует PPP-кадр в пакет GRE (Generic Routing Encapsulation) сетевого уровня. GRE позволяет передавать протоколы вроде IPX или AppleTalk по IP-сетям, но не обеспечивает защиту данных. Для этого PPTP использует управляющее соединение.
Затем GRE-кадр инкапсулируется в IP-пакет с адресами отправителя и получателя. На конечной точке все служебные заголовки удаляются, остаются только данные PPP.
L2TP (Layer 2 Tunneling Protocol) появился в результате объединения PPTP и L2F (Layer 2 Forwarding). В отличие от PPTP, L2TP поддерживает не только IP-сети, но и ATM, X.25, Frame Relay. Он использует UDP для транспорта и одинаковый формат сообщений для управления туннелем и передачи данных. L2TP в реализации Microsoft применяет шифрованные PPP-пакеты и обеспечивает надежность доставки через контроль последовательности пакетов.
L2TP поверх IPSec предлагает более высокий уровень безопасности по сравнению с PPTP. Ключевые особенности L2TP и PPTP:
- Возможность выбора аутентификации пользователей на стороне корпорации или провайдера.
- Поддержка коммутации туннелей, что позволяет "продлевать" PPP-соединение до нужной точки.
- Возможность применения стратегий безопасности для трафика отдельных пользователей на брандмауэрах и серверах.
MPLS (Multiprotocol Label Switching) — еще одна технология для организации туннелей на канально-сетевом уровне. MPLS эмулирует свойства сетей с коммутацией каналов поверх сетей с коммутацией пакетов и поддерживает передачу IP-пакетов, ATM, SONET и Ethernet.
Характеристики IP-пакетов
IP работает на третьем уровне модели OSI и TCP/IP. Это протокол без установки соединения, где данные отправляются без предварительного уведомления получателя. IP использует иерархическую адресацию (сетевая и host-часть адреса) и не гарантирует доставку пакетов — они могут быть потеряны, продублированы или направлены по ошибке.
Для приложений в реальном времени (голос, видео) важнее скорость, чем гарантированная доставка, так как потеря нескольких пакетов не критична.
Аналогия с почтовой службой
Работу IP можно сравнить с отправкой писем: вы отправляете три письма матери, но почтовая служба не гарантирует их доставку, порядок или маршрут. Аналогично, IP передает пакеты без контроля их судьбы в сети.
Таким образом, политики безопасности для VPN включают выбор протоколов (PPTP, L2TP, MPLS), методы шифрования и аутентификации, а также управление трафиком для обеспечения конфиденциальности и целостности данных.
