Методы и средства защиты компьютерной информации информационная безопасность компьютерных сетей. Учебное пособие
.pdfвыполняет соответствующую обработку и инкапсулирует результат этой обработки, присоединяя спереди свой заголовок.
На рис.3.2. представленаструктурапротоколовTCP /IPпоуровням.
Прикладной уровень |
|
|
|
|
|
|
|
|
|
Данные |
|
||
(HTTP, TelNet, FTP, SNMP) |
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Транспортный уровень |
|
|
|
|
|
|
|
|
TCP – |
Данные |
|
||
(TCP, UDP) |
|
|
|
|||
|
|
заголовок |
|
|
|
|
------------------------------------------------------------------------------------------------------- |
||||||
Internet (IP) уровень |
IP - |
TCP - |
Данные |
|
|
|
межсетевой |
заголовок |
заголовок |
|
|
|
|
|
|
|
|
|
|
|
-------------------------------------------------------------------------------------------------------
Уровень сетевого |
Ethernet |
IP - |
TCP - |
Данные |
доступа (Ethernet, FDDL) |
заголовок |
заголовок |
заголовок |
|
|
|
|
|
|
|
|
|
|
|
Рис. 3.2. Структура протоколов TCP / IP по уровням
3.2. Защита данных на сетевом уровне
Применительно к IP-сетям системы необходимо осуществлять защиту информации на сетевом уровне модели OSI, на уровне межсетевого взаимодействия. Именно на сетевом уровне выполняется маршрутизация пакетов сообщений.
Основным протоколом этого уровня является адресный протокол IP. В то же время обеспечение безопасной передачи данных по сетям IP обеспечивается с помощью протокола IPSec.
Стек протоколов IPSec используется для аутентификации участников обмена, туннелирования трафика и шифрования IP-пакетов.
Основное назначение протокола IPSec (IPSecurity Internet Protocol) –
обеспечение безопасной передачи данных по сетям IP.
3.3. Архитектура средств безопасности протокола IPSec
Применение IPSec (IPSecurity Internet Protocol) на сетевом уровне гарантирует:
– целостность передаваемых данных (данные не искажены, не потеряны, не продублированы);
21
–аутентичность отправителя;
–конфиденциальность передаваемых данных (предотвращает несанкционированный просмотр данных).
Понятие безопасности данных включает ещё и доступность данных. Это можно интерпретировать как гарантию их доставки. Но протоколы IPSec не решают данную задачу, оставляя её транспортному уровню TCP.
Функциональной единицей коммуникации в IP-сетях является IP-пакет, содержащий S-адрес источника и D-адрес получателя сообщения, транспортный заголовок, информацию о типе данных, переносимых в этом пакете, и сами данные. На рис. 3.3. представлена структура пакета.
IP-заголовок |
Транспортный |
|
||
|
|
TCPили UPD- |
|
|
|
|
заголовок |
Данные |
|
S-адрес |
D-адрес |
|||
|
|
|||
|
|
|
|
|
Рис. 3.3. Структура IP-пакета
Для того чтобы обеспечить аутентификацию, конфиденциальность и целостность данных, стек протоколов IPSec построен на базе стандартизованных криптографических технологий:
–обмена ключами согласно алгоритму Диффи–Хеллмана для распределения секретных ключей между пользователями в открытой сети;
–открытых ключей для подписи обменов Диффи–Хеллмана, чтобы гарантировать подлинность двух сторон;
–цифровых сертификатов для подтверждения подлинности открытых ключей;
–блочных симметричных алгоритмов шифрования данных;
–алгоритмов аутентификации сообщений на базе функций хэширования.
При этом основными задачами установления и поддержания защищённого канала являются:
–аутентификация пользователей или компьютеров при инициализации защищённого канала;
–шифрование и аутентификация передаваемых данных между конечными точками защищённого канала;
22
– обеспечение конечных точек канала секретными ключами, необходимыми для работы протоколов аутентификации и шифрования данных.
Для решения перечисленных задач система IPSec использует комплекс средств безопасности информационного обмена. Реализация протокола IPSec имеет следующие компоненты:
1.Основной протокол IPSec. Этот протокол реализует протоколы IKE, ESP и AH. Он обрабатывает заголовки, взаимодействует с БД SPD и БД SAD для определения политики безопасности, применяемой к пакету.
2.Протокол управления обменом ключевой информацией IKE
(Internet Key Exchange). IKE является процессом пользовательского уровня.
3.База данных политик безопасности SPD (Security Policy Database). Этот компонент определяет политику безопасности, применяемую к пакету.
4.База данных безопасности ассоциаций SAD (Security Association Database) хранит список безопасных ассоциаций (соглашений) SA (Security Association) для обработки входящей и исходящей информации.
Управление политикой безопасности и безопасными ассоциациями SA – это приложения, которые управляют политикой безопасности и SA.
Основной протокол IPSec, реализующий протоколы ESP и AH, тесно взаимодействует с транспортным и сетевым уровнями стека протоколов TCP / IP. Основной модуль протокола IPSec обеспечивает два интерфейса – входной (для входящих пакетов) и выходной (для выходящих пакетов).
Базы данных SPD и SAD существенно влияют на эффективность работы IPSec.
Все протоколы, входящиевIPSec,можноразделитьна две группы: 1) протоколы, непосредственно производящие обработку переда-
ваемых данных (для обеспечения их защиты); 2) протоколы, позволяющие автоматически согласовывать пара-
метры защищённых соединений и необходимые для протоколов первой группы.
Архитектура средств безопасности IPSec представлена на рис. 3.4. На верхнем уровне архитектуры расположены три протокола:
IKE, AH, ESP.
23
Протокол |
|
Протокол |
|
|
|
|
|
|
|
Протокол |
|
||||
IKE |
|
AH |
|
ESP |
|
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Алгоритмы |
|
Алгоритмы |
|
Алгоритмы |
|||
согласован- |
|
аутентифи- |
|
шифрования |
|||
ных |
|
кации |
|
|
|
|
|
параметров |
|
|
|
|
|
|
|
и |
|
|
|
|
|
|
|
управления |
|
|
|
|
|
|
|
ключами |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Домен интерпретации DOI
Рис. 3.4. Архитектура стека протокола IPSec
Протокол IKE (Internet Key Exchange) – протокол управления обменом ключевой информацией – определяет способ инициализации защищённого канала, включая согласование алгоритмов криптозащиты и процедуры обмена секретными ключами.
Протокол AH (Authentication Header) обеспечивает аутентифика-
цию источника данных, проверку их целостности и подлинности.
Протокол ESP (Encapsulation Security Payload) обеспечивает крипто-
графическоезакрытие,аутентификацию ицелостностьданных. Распределение функций между протоколами ESP и AH обуслов-
лено практикой ограничения экспорта или/и импорта средств, обеспечивающих конфиденциальность данных путём шифрования в разных странах.
Средний уровень архитектуры IPSec образуют алгоритмы со-
гласования параметров и управления ключами, принимаемыми в протоколе IKE, а также алгоритмы аутентификации и шифрования протоколов AH и ESP.
Протоколы AH и ESP могут работать в туннельном или транспортном режимах. Для выполнения своих задач по обеспечению безопасной передачи данных протоколы AH и ESP включают в обраба-
24
тываемые ими пакеты дополнительную служебную информацию, оформляя её в виде заголовков.
Транспортный режим используется для шифрования поля данных IP-пакета, содержащего протоколы транспортного уровня (TCP,UPD), который, в свою очередь, содержит информацию прикладных служб. Примером применения транспортного режима является передача электронной почты. Все промежуточные узлы на маршруте пакета от отправителя к получателю используют только открытую информацию сетевого уровня.
Туннельный режим предполагает шифрование всего пакета, включая заголовок сетевого уровня.
Нижний уровень архитектуры IPSec образует так называемый домен интерпретации DOI (Domain of Interpretation). Необходимость домена DOI обусловлена следующими причинами. Протоколы AH и ESP имеют модульную структуру, допуская применение различных криптографических алгоритмов шифрования. Поэтому необходим модуль, который может обеспечить совместную работу всех применяемых и вновь включаемых протоколов и алгоритмов. Домен DOI в качестве БД хранит сведения об используемых в IPSec протоколах и алгоритмах, их параметрах, протокольных идентификаторах.
3.3.1. Протокол аутентифицирующего заголовка AH
Протокол АН обеспечивает проверку аутентичности и целостности IP-пакетов. Протокол АН позволяет приёмной стороне убедиться, что:
–пакт был отправлен той стороной, с которой установлена данная ассоциация;
–содержимое пакета не подвергалось искажениям в процессе передачи его по сети;
–пакет не является дубликатом некоторого пакета, полученного ранее.
Полнота защиты полей IP-заголовков зависит от используемого режима работы – туннельного или транспортного.
Однако протокол АН не обеспечивает конфиденциальность передаваемых данных, т.е. не предназначен для их шифрования. Целостность и аутентичность данных обеспечивается добавлением аутентифицирующего заголовка АН перед заголовком IP и заголовком транспортного уровня (TCP / UDP). Формат заголовка АН показан на рис. 3.5.
25
Следующий |
|
Длина |
|
Зарезервировано |
заголовок |
|
|
|
|
|
|
|
|
|
|
Индекс параметров защиты SPI |
|
||
|
|
|
|
|
|
|
Порядковый номер SN |
|
|
Аутентифицированные данные (переменная длина)
Рис. 3.5. Формат заголовка протокола АН
Следующий заголовок (Next Header) – однобайтовое поле, со-
держащее код протокола следующего заголовка, вложенного в IPSecпакет. Например, код протокола TCP или ESP, чей заголовок следует за AH.
Длина (Payload Len) указывает длину заголовка в 32-битном слове.
Индекс параметров защиты SPI (Security Parameters Index)
представляет собой 32-разрядную метку безопасной ассоциации SA (Security Associatin), содержащей все параметры туннеля IPSec, включая типы криптографических алгоритмов и ключи шифрования.
Порядковый номер SN (Secuence Number)) – беззнаковое 32-
битное число, увеличиваемое на единицу после передачи каждого защищённого по протоколу AH IP-пакета. Это число указывает на номер пакета, которое проверяется при получении пакета, т.е. новый пакет или старый (предыдущий).
Аутентифицированные данные (Authentication Data) – поле пе-
ременной длины, содержащее информацию, используемую для аутентификации пакета и называемую МАК-кодом. Это поле называют также цифровой подписью, дайджестом или кодом проверки целостности. Содержимое поля вычисляется с помощью алгоритма, основанного на применении односторонних хэш-функций с секретными ключами. Длина дайджеста зависит от выбранного алгоритма. Наиболее часто используемый алгоритм HMAC-MDS порождает 16-байтный дайджест. Местоположение заголовка АН зависит от того, в каком режиме – транспортном или туннельном сконструирован защищённый канал. На рис. 3.6. показано расположение АН-заголовка относительно IP-заголовка в транспортном режиме.
26
Заголовок |
Заголовок |
Заголовок |
|
исходного |
АН |
TCP |
Данные |
IP-пакета |
|
(или UDP) |
|
|
|
|
|
Рис. 3.6. IP-пакет после применения протокола АН
втранспортном режиме
Втранспортном режиме заголовок исходного IP-пакета становится внешним заголовком, за ним следует заголовок АН, а затем все данные защищаемого пакета. Протокол АН защищает весь полученный пакет, включая заголовок IP и собственно сам заголовок АН.
Втуннельном режиме в качестве заголовка внешнего IP-пакета создаётся новый заголовок IP. IP-адреса посылающей и принимающей сторон могут отличаться от адресов в заголовке исходного IPадреса. За новым заголовком IP-пакета следует заголовок АН, а затем весь исходный пакет (заголовок IP и сами данные).
Как и в случае транспортного режима, протокол АН защищает весь созданный пакет. Протокол АН может применяться как отдельно, так и в компании с протоколом ESP.
3.3.2.Протокол инкапсулирующей защиты ESP
Протокол инкапсулирующей защиты ESP (Encapsulating Security Protocol) обеспечивает конфиденциальность, аутентичность, целостность и защиту от повторов для пакета данных.
Конфиденциальность данных обеспечивается путём шифрования содержимого отдельных пакетов. Целостность и аутентичность данных обеспечивается на основе вычисления дайджеста. Для решения задач в протоколе ESP используется заголовок формата, приведённого на рис. 3.7.
27
Индекс параметров защиты SPI
Порядковый номер SN
Данные (переменная длина)
|
Заполнить PAD |
|
|
|
|
Заполнитель PAD |
Данные заполнителя |
Следующий заголовок |
|
|
|
Аутентифицированные данные (переменная длина)
Рис. 3.7. Формат заголовка ESP
Заголовок ESP содержит следующие поля:
–индекс параметров защиты SPI (Security Parameters Index) ука-
зывает соответствующее соглашение SA. Получатель использует это значение для определения соглашения о защите;
–порядковый номер SN (Sequence Number) обеспечивает защиту от повторов для SA, представляет собой 32-битноее число, первоначально равное 1 и увеличивающееся с шагом 1. Оно указывает номер пакета, отсылаемого по данному соглашению;
–данные (Payload Data);
–заполнитель (Padding) дописывается от 0 до 255 байт для 32битного выравнивания с размером блока шифра;
–длина заполнителя (Padding Length) указывает длину поля заполнителя в байтах;
–следующий заголовок (Next Header) указывает природу передаваемых данных (например,TCP и UDP);
–аутентификационные данные (Authentiсation Data) содержит код проверки целостности ICV (Integrity Chack Value) и код аутентичности сообщения, используемые для проверки подлинности отправителя и целостности сообщения.
28
Контрольные вопросы
1.Понятие вируса.
2.Классификация вирусов.
3.Вирусы: загрузочные, файловые, полиморфные, стелс-вирусы.
4.Механизм заражения компьютерными вирусами.
5.Классификация антивирусов.
6.Алгоритмы работы антивирусов.
7.Понятие электронной цифровой подписи.
8.Процедура формирования электронной цифровой подписи.
9.Процедура хеширования электронной цифровой подписи.
10.Процедура проверки электронной цифровой подписи.
11.Функция удостоверяющего центра.
12.Модель ISO / OSI для средств сетевого взаимодействия.
13.Стек протоколов TCP / IP.
14.Протокол IPSec.
15.Протоколов AH.
16.Протоколов ESP.
29
Библиографический список
«Защита информации» // INSIDE. 2013. № 2.
Баранова Е.К., Бабаш А.В. Информационная безопасность и защита информации: Учеб. пособие. М.: Инфра-М, 2016.
Закон РФ от 23.09.1992 № 3523-1 «О правовой охране программ для электронных вычислительных машин и баз данных».
Информатика и информационные технологии: Учеб. пособие / И.Г. Лесничая, И.В. Миссинг, Ю.Д. Романова, В.И. Шестаков: М.: Эксмо, 2006.
Костин В.Н. Методы и средства защиты компьютерной информации: Законодательные и нормативные акты по защите информации: Учеб. пособие. М.: Изд. Дом НИТУ «МИСиС», 2017.
Семененко В.А. Информационная безопасность и защита информации: Учеб. пособие. М.: МГИУ, 2005.
Федеральный закон РФ от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
Федеральный закон РФ от 27.07.2006. № 152-ФЗ «О персональных данных».
Шаньгин В.Ф. Информационная безопасность компьютерных систем и сетей: Учеб. пособие. М.: Форум: Инфра-М, 2012.
30
