Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Технологии виртуальных частных сетей. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
Router(config)# crypto key generate rsa modulus 2048 label MYRSAKEYS ex­portable
Задача 4 включает в себя конфигурацию профиля IPsec, набор преобразо-
ваний IPsec и спецификацию шаблона трафика. Профиль IPsec определяет па­раметры инкапсуляции и криптографические функции, которые будут распре­делены между членами группы сервера ключей как часть SA. Профиль IPsec обычно определяет набор преобразований, время жизни ключа сеанса и требо­вания к Perfect Forward Secrecy (PFS).
Набор преобразований IPsec определяет комбинацию протоколов безо-
пасности, алгоритмов и других параметров, применяемых к трафику, защищён­ному IPsec. Во время переговоров по согласов
анию SA пиры соглашаются ис­пользовать определённый набор преобразований для определённых потоков данных. Набор преобразований определяет один из двух протоколов безопасно­сти IPsec (AH – Authentication Header, ESP – Encapsulating Security Payload или и то, и другое) и указывает, какие алгоритмы использовать с выбранным прото­колом безопасности.
Также в за
даче 4 должен быть определён трафик, который будет защищён профилем GET VPN IPsec. Для этого определите список управления доступом (ACL) на сервере ключей, чтобы выделить трафик, который должен быть за­щищён. Эта информация передаётся членам группы сервером ключей во время процесса регистрации. Это позволяет серверу ключей выбирать или изменять динамическую политику группы по мере необходимости. ACL мож
ет использо­вать как запрещающие, так и разрешающие записи, что позволяет более де­тально контролировать трафик, который должен быть криптографически за­щищён. Запись deny в ACL означает трафик, который должен быть перенаправ­лен в открытом виде.
ACL, который настроен для члена группы, имеет приоритет над тем, что
будет загружен с сервера ключей. Локальные записи ACL будут испо
льзоваться в верхней части списка ACL, а затем пойдут записи, которые загружаются с сервера ключей:
Router(config)# crypto ipsec tranform-set MYSET esp-aes esp-sha-hmac Router(config)# crypto ipsec profile MYIPsecPROFILE Router(ipsec-profile)# set transform-set MYSET Router(config)# ip access-list extended MYGETVPNACL Router(config-acl)# permit ip 10.0.0.0 0.255.255.255 10.0.0.0
0.255.255.255
Задача 5 определяет параметры сервера ключей и создаёт политику, кото­рую участники группы будут использовать при регистрации. Сначала исполь­зуйте команду crypto gdoi для создания криптографической группы GDOI (ло­гического GET VPN). Используйте команду identity в режиме конфигурации группы GDOI, чтобы установить идентификатор группы как по IP-адресу, так и по номеру. Идентификатор отличает конкретную конфигурацию группы, по­скольку на каждом сервер
е ключей или члене может быть создано несколько
групп GET VPN.
Команда server конфигурации группы GDOI идентифицирует, что сервер группового ключа определён локально на этом маршрутизаторе.
81
Профиль IPsec определяет параметры инкапсуляции и криптографии, ко­торые будут распределены между членами группы сервером ключей как часть SA. Профиль IPsec обычно определяет набор преобразований, время жизни ключа сеанса и требования к Perfect Forward Secrecy (PFS):
Router(config)# crypto gdoi group MYGETVPNGROUP Router(config-gdoi)# identity number 1324 Router(config-gdoi)# server local Router(config-gdoi)# address ipv4 172.17.0.1 Router(config-gdoi)# sa ipsec 10 Router(config-gdoi-sa)# profile MYIPsecPROFILE Router(config-gdoi-sa)# match address ipv4 MYGETVPNACL
Задача 6 конфигурации сервера ключей включает настройку параметров ключа. Доступными параметрами являются аутентификация ключа, опция пе­редачи ключа и адрес источника для ключей. Настройка параметров ключа в рамках политики регистрации на сервере ключей исключает необходимость де­лать это на всех маршрутизаторах членов группы. Многоадресная рассылка – это тип транспорта по умолчанию для сообщений rekey.
Следующие вариан
ты включают ситуации, когда необходимо использо-
вать многоадресную или одноадресную переадресацию:
если все члены группы имеют многоадресную рассылку, используйте
команду no rekey transport unicast (это означает, что будет использоваться многоадресная рассылка);
если все члены группы могут осуществлять только одноадресную
рассылку, используйте команду rekey transport unicast;
если в группе большинство участников имеют возможность исполь-
зовать многоадресную рассылку, и то
лько некоторые из них имеют возмож-
ность одноадресной рассылки, используйте команду no rekey transport unicast.
В последнем случае все члены одноадресной рассылки должны перереги­стрироваться, потому что они не получают многоадресные ключи, но после этого нагрузка на сервер ключей уменьшится. В примере ниже показаны необ­ходимые для этого команды:
Router(config-gdoi)# rekey transport unicast Router(config-gdoi)# rekey authentication mypubkey rsa MYRSAKEYS
В последней задаче конфигурации сервера ключей создаётся криптогра­фическая карта GDOI и эта карта применяется к интерфейсу. Запись крипто­графической карты должна быть типа gdoi и она должна ссылаться на группу GDOI, созданную в задаче 5. Криптографическая карта должна быть применена к интерфейсу, посредством которого будут регистрироваться члены группы. В примере ниже показаны необходимые для этого команд
Router(config)# crypto map MYCRYPTOMAP 10 gdoi Router(config)# set group MYGETVPNGROUP Router(config)# interface GigabitEthernet0/0 Router(config-if)# crypto map MYCRYPTOMAP
ы:
Команда show crypto gdoi отображает информацию о локальной конфи­гурации GET VPN. Как показано в примере ниже, выходные данные показыва­ют настройки сервера ключей GET VPN и количество зарегистрированных чле­нов группы:
82
Router# show crypto gdoi GROUP INFORMATION Group Name : MYGETVPNGROUP (unicast) Group Identity : 1234 Group Members : 34 IPSec SA Direction : Both Group Rekey Lifetime : 86400 secs Rekey Retransmit Period : 10 secs Rekey Retransmit Attempts : 2
IPSec SA Number : 8
IPSec SA Rekey Lifetime : 3600 secs
Profile Name : MYIPSECPROFILE
Replay Method : Count Based
Replay Window Size : 64
ACL Configured : access-list MYGETACL GroupServerList : Local
Команда show crypto gdoi ks rekey отображает подробные настройки пе­регенерации ключей, которые активны для группы GET VPN:
Router# show crypto gdoi ks rekey Group MYGETVPNGROUP (Unicast)
Number of rekeys sent : 23843 Number of rekeys retransmitted : 56 KEK rekey lifetime (sec) : 86400 Number of retransmissions : 2 IPSec SA 10 lifetime (sec) : 3600
На маршрутизаторе сервера ключей команда show crypto gdoi ks mem­bers отображает информацию о зарегистрированных членах группы, как пока-
зано в примере ниже:
Router# show crypto gdoi ks members Group Member Information: Number of rekeys sent for group getvpn : 10 Group member ID : 172.17.2.24 Group ID : 1234 Group Name : MYGETVPNGROUP

6.12. НАСТРОЙКА И ПРОВЕРКА ЧЛЕНОВ ГРУППЫ GET VPN

Настройка членов группы GET VPN требует очень мало действий, по­скольку серверы ключей GET VPN распределяют большинство параметров VPN между членами группы. На членах группы должно быть настроено сле­дующее:
IP-адрес сервера ключей: настройте список всех доступных серверов
ключей для группы GET VPN;
детали аутентификации IKE сервера ключей: укажите учётные дан-
ные аутентификации сервера ключей (предварительные общие ключи или PKI);
переопределения локальной политики. При необходимости настройте
переопределения локальной политики, которые предоставляют исключения для политики, загружаемой с сервера ключей.
Выполните следую
щую последовательность конфигурации для настройки
члена группы GET VPN.
Задача 1 (необязательная). Настройте политику IKE. Можно использовать политику IKE по умолчанию.
83
Задача 2. Создайте/настройте учётные данные для проверки подлинности всех членов группы. Эти учётные данные должны соответствовать конфигура­ции IPsec на сервере ключей.
Задача 3. Включите и настройте функцию члена группы GET VPN.
Задача 4. Создайте криптографическую карту GET VPN и примените её к сетевому интерфейсу.
Задача 5 (необязательная). Настройте отказоустойчивую политику. Эта задача зависит от локальной политики безопасности.
Две за
дачи настройки являются необязательными:
настройка нестандартной политики IKE. Возможно, вы захотите
настроить политику IKE с более высокими параметрами безопасности, чем в по­литике по умолчанию. Кроме того, рассмотрите возможность настройки более короткого времени жизни SA, чтобы уменьшить нагрузку на сервер ключей, по­тому что IKE SA не нужно оставаться после регистрации и загрузки политики;
подумайте об использовании отказоустойчивой (fail-close) политик
и
при сбое: это улучшает состояние безопасности и предотвращает прохождение
пакетов через ненадёжную сеть, в то время как SA IPsec ещё не установлены. Должны быть предусмотрены исключения для разрешения протоколов мар­шрутизации и трафика управления.

6.13. СЦЕНАРИЙ КОНФИГУРАЦИИ

Рисунок 6.2 иллюстрирует топологию, используемую для следующей по­следовательности конфигурации.
Последовательность конфигурации включает в себя настройку члена группы GET VPN с помощью следующих параметров политики:
политика IKE, которая использует предварительно разделяемые
ключи для проверки подлинности пиров и группу DH 14 для первоначального обмена ключами. Все остальные параметры IKE останутся по умолчанию;
ненадёжный сетевой интерфейс не пропускает какой-либ
о пользова-
тельский трафик, если только член группы не был успешно зарегистрирован в
GET VPN;
политика при сбое должна разрешать Secure Shell (SSH) всем IP-ад-
ресам петлевых интерфейсов членов группы (10.x.255.1, где x уникален для ка­ждого участника).
Задача 1. По желанию создать политику IKE с помощью команды гло­бальной конфигурации crypto isakmp policy. В примере ниже показана полити­ка IK
E, в которой указаны предварительные общие ключи для аутентификации, группа 14 Диффи–Хеллмана для защиты обмена ключами и настройка времени жизни IKE со значением 300 секунд:
Router(config)# crypto isakmp policy 10 Router(config-isakmp)# authentication pre-share Router(config-isakmp)# group 14
На каждом члене группы должна быть политика IKE, соответствующая
политике сервера ключей.
84
Задача 2 настройки сервера ключей включает в себя настройку учётных данных для аутентификации. Предварительные общие ключи (PSK) будут ис­пользоваться в качестве метода аутентификации:
Router(config)# crypto isakmp key ad73asmdkfl902380amadfjkasdjf
172.17.2.4 Router(config)# crypto isakmp key akjsdfljfdasdfu2389872jh3241u
172.17.0.1
В задаче 3 включается и настраивается функция члена группы GET VPN на маршрутизаторе. Для этого необходимо решить следующие подзадачи:
создайте группу GDOI и назначьте локально значимое имя. Исполь-
зуйте команду crypto gdoi group;
настройте идентификационный номер группы в соответствии с иден-
тификационным номером, настроенным на сервере ключей;
укажите IP-адрес сервера ключей:
Router(config)# crypto gdoi group MYGETVPNGROUP Router(config-gdoi)# identity number 1324 Router(config-gdoi)# server address ipv4 172.17.0.1
В задаче 4 создаётся криптографическая карта GET VPN, а затем она применяется к ненадёжному сетевому интерфейсу на маршрутизаторе члена группы.
Команда set group в режиме конфигурации криптографической карты со­поставляет настроенную группу GDOI с картой. Наконец, команда конфигура­ции интерфейса crypto map применяет криптографическую карту к интерфейсу:
Router(config)# crypto map MYCRYPTOMAP 10 gdoi Router(config-map)# set group MYGETVPNGROUP Router(config)# interface GigabitEthernet0/0 Router(config-if)# crypto map MYCRYPTOMA
Задача 5, последняя и дополнительная задача настройки маршрутизатора, входящего в группу GET VPN, полностью зависит от политики безопасности организации. Настройка отказоустойчивой политики означает, что никакой трафик не может проходить через ненадёжный сетевой интерфейс, если пир не­успешно зарегистрировался на сервере ключей. Добавление опции fail-close к команде crypto map MYCRYPTOMAP gdoi вместе с командой activate в ре­жиме конфигурации crypto map активирует функцию fail-closed. Вы должны на­строить ACL, который исключ
ает трафик управления, такой как SSH. Запре­щающие операторы в ACL позволят указанному трафику проходить через ин­терфейс в открытом виде. После определения ACL используйте команду match address в режиме конфигурации криптографической карты. Пример ниже де­монстрирует конфигурацию:
Router(config)# crypto map MYCRYPTOMAP gdoi fail-close Router(config­map)# match address MYFAILCLOSEACL Router(config-map)# activate
Команда show crypto gdoi отображает информацию о статусе регистра­ции члена группы. Она также отображает сервер ключей, определённый в кон­фигурации.
При настройке маршрутизатора члена группы GET VPN учитывайте сле­дующие рекомендации по реализации:
85
рекомендуется снизить время жизни IKE членов группы, чтобы сни-
зить нагрузку на сервер ключей;
в большинстве случаев настоятельно рекомендуется использовать
функцию fail-close. Управляющий трафик и другой служебный трафик, кото­рый не требует защиты IPsec, следует исключить, используя операторы deny в
ACL;
производительность члена группы будет примерно на 5% ниже при
работе с шифрованными данными по сравнени
ю с обычной пропускной спо­собностью IPsec VPN. Более сложная функция защиты от повторов GET, осно­ванная на времени, требует большего времени работы, чем обычная защита от повторов на основе последовательностей IPsec.

6.14. УСТРАНЕНИЕ НЕПОЛАДОК

Выполните следующие шаги для устранения неполадок членов группы
GET VPN, если SA GET VPN IPsec не устанавливается.
Шаг 1. Если GET VPN IPsec SA не устанавливается, сначала проверьте подключение каждого узла. Используйте команды ping и traceroute между сер­вером ключей и членом группы для проверки доступности.
Шаг 2. Убедитесь, что политики IKE на обоих узлах (сервер ключей и член группы) совпадают. Команда debug crypto isakmp может выявить несоот­ветствия в политиках IKE. Единственный параметр в политике IKE, который не должен со
впадать, – это параметр времени жизни IKE.
Шаг 3. Убедитесь, что IKE SA аутентифицирован. Убедитесь, что предва­рительные общие ключи совпадают, если используется этот метод аутентифи­кации.
Шаг 4. IKE SA должен быть установлен. Команда show crypto isakmp sa может показать статус. Состояние SA должно быть GDOI_IDLE, и регистрация должна быть успешной
Шаг 5. У
бедитесь, что IPsec SA установлен. Некоторые команды, такие как show crypto gdoi, debug crypto gdoi events, debug crypto gdoi ks и другие, могут выявить проблемы с политикой сервера ключей, передаваемой членам группы.
86

ЗАКЛЮЧЕНИЕ

С каждым годом сетевые технологии усложняются. Из-за чего усложня­ются структура и принципы организации телекоммуникационных сетей, растёт потребность в безопасной передаче данных в условиях быстроменяющихся способов сетевого взаимодействия.
Реализация VPN-решений, как одной из составляющей при проведении комплексных мероприятий по обеспечению защиты передачи данных, позволит передавать трафик любого типа с гарантированным качеством обслуживания на единой технологич
еской платформе, прозрачной для внедрения любых новых платформ независимых услуг и приложений. Создание VPN-сетей является за­кономерным шагом в эволюции корпоративных сетей по пути к их совершенст­вованию и наиболее эффективному использованию современных достижений информационных и сетевых технологий.
Теоретический материал пособия с дополняющими его практическими
примерами может быть использован в качеств
е руководства для подготовки к
сдаче сертификационных экзаменов Cisco CCNA Securityи CCNP Security.
87

СПИСОК ЛИТЕРАТУРЫ

1. Олифер, В. Г. Компьютерные сети. Принципы, технологии, протоколы :
учебник / В. Г. Олифер, Н. А. Олифер. – СПб. : Питер, 2014. – 992 с.
2. Одом, У. Официальное руководство Cisco по подготовке к сертифика-
ционным экзаменам CCENT/CCNAICND1 100-101 / У. Одом. – М. : Вильямс,
2015. – 912 с.
3. Одом, У. Официальное руководство Cisco по подготовке к сертифика-
ционным экзаменам CCNA ICND2 200-101. Маршрутизация и коммутация / У. Одом. – М. : Вильямс, 2015. – 736 с.
4. Sean Wilkins, Franklin H. Sm
Official Cert Guide Sean Wilkins. – Cisco Press : Indianapolis, IN 46240 USA,
2011. – P. 738.
5. Keith Barker, Scott Morris. CCNA Security 640-554 Official Cert Guide. –
Cisco Press: Indianapolis, IN 46240 USA, 2013. – P. 741.
6. Howard Hooper. CCNP Security VPN 642-648 Official Cert Guide. – Cisco
Press: Indianapolis, IN 46240 USA, 2012. – P. 863.
7. Gregg Schudel, David J. Smith. Router Security Strategies: Securing IP
Network Traffic Planes. – Cisco Press : Indianapolis, IN 46240 USA, 2008. – P. 673.
ith III. CCNP Security SECURE 642-637
88
СОДЕРЖАНИЕ
Введение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3
1. Обзор технологий виртуальных частных сетей . . . . . . . . . . . . . . . . . . . . . 4
1.1. Технологии туннелирования . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
1.1.1. PPTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
1.1.2. L2TP/IPsec . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
1.1.3. SSTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
1.2. GRE . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
1.3. DMVPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
1.4. Многоточечный GRE . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
1.5. NHRP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
1.6. IPsec . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 15
1.7. Варианты реализации межсайтовых VPN-решений . . . . . . . . . . . . . . . 18
1.7.1. Выбор топологии VPN для локальной сети . . . . . . . . . . . . . . . . . 19
1.7.2. Выбор технологии VPN для глобальной сети . . . . . . . . . . . . . . . 20
2. GRE . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
2.1. GRE keepalives . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
2.2. IPsec в туннельном и транспортном
2.3. Конфигурация политики ISAKMP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22
2.4. Конфигурация списка контроля доступа . . . . . . . . . . . . . . . . . . . . . . . . 23
2.5. Конфигурация криптографической карты . . . . . . . . . . . . . . . . . . . . . . . 24
2.6. Применение криптографических карт . . . . . . . . . . . . . . . . . . . . . . . . . . 25
2.7. Конфигурация GRE keepalive . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
2.8. Конфигурация протокола маршрутизации . . . . . . . . . . . . . . . . . . . . . . 26
3. VTI VPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
3.1. Планирование VTI Site-to-Site VPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27
3.2. Виртуальные туннельные интерфейсы . . . . . . . . . . . . . . . . . . . . . . . . . 28
3.3. Задачи развёртывания . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
3.4. Варианты развёртывания . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
3.5. Общие принципы развёртывания . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
3.6. Настройка базового IKE-пиринга . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
3.7. IKE на основе PSK . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
3.7.1. Задачи конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
3.7.2. Сценарий конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
3.8. Настройка статических туннелей IPsec VTI . . . . . . . . . . . . . . . . . . . . . 33
3.8.1. Задачи конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33
3.9. Настройка динамических туннелей IPsec VTI . . . . . . . . . . . . . . . . . . . . 34
3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа . . . 35
3.9.2. Профили ISAKMP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36
3.9.3. Задачи конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36
режимах . . . . . . . . . . . . . . . . . . . . .
22
31
89
4. DMVPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39
4.1. Элементы DMVPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
4.2. Начальное состояние DMVPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
4.3. Создание туннеля spoke-to-spoke DMVPN . . . . . . . . . . . . . . . . . . . . . . . 41
4.4. Преимущества и ограничения DMVPN . . . . . . . . . . . . . . . . . . . . . . . . . . 42
4.5. Задачи развёртывания DMVPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43
4.6. Пример конфигурации туннеля «точкаточка» . . . . . . . . . . . . . . . . . . . 43
4.7. Задачи конфигурации для сети hub-and-spoke . . . . . . . . . . . . . . . . . . . . 44
4.7.1. Сценарий конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44
4.8. Настройка и проверка клиента и сервера NHRP . . . . . . . . . . . . . . . . . . 45
4.8.1. Сценарий конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45
4.8.2. Отладка NHRP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46
4.9. Настройка и проверка DMVPN на hub-маршрутизаторе . . . . . . . . . . . . 47
4.9.1. Сценарий конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
48
4.9.2. Проверка регистрации spoke . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49
4.9.3. Детальная проверка регистрации spoke . . . . . . . . . . . . . . . . . . . . . 49
4.10. Настройка и проверка spoke-маршрутизатора DMVPN. . . . . . . . . . . . 50
4.11. Настройка и проверка динамической маршрутизации в DMVPN . . . 51
4.11.1. Конфигурация EIGRP на hub-маршрутизаторе . . . . . . . . . . . . . . 51
4.11.2. Конфигурация OSPF на hub-маршрутизаторе . . . . . . . . . . . . . . . 52
4.11.3. Маршрутизация в топологии hub-and-spoke и IKE Peering . . . . 52
5. Концепция инфраструктуры открытых ключей . . . . . . . . . . . . . . . . . . . . . 54
5.1. Ручной обмен ключами с проверкой . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54
5.2. Доверенное внедрение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54
5.3. Инфраструктура открытого ключа: центры сертификации . . . . . . . . . .
56
5.4. Стандарт X.509 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
5.5. Проверка отзыва сертификатов . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58
5.5.1. Списки отозванных сертификатов . . . . . . . . . . . . . . . . . . . . . . . . . 58
5.5.2. Online Certificate Status Protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . 59
5.6. Использование сертификатов в сетевых приложениях . . . . . . . . . . . . . 59
5.7. Варианты развёртывания . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60
5.8. Шаги развёртывания . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 60
5.9. Начало планирования . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61
5.10. Руководство по развёртыванию . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61
5.11. Задачи конфигурации корневого сервера сертификатов . . . . . . . . . . . 61
5.12. Сценарий конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 62
5.13. Возможности клиента PKI . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65
5.13.1. Простой протокол регистрации сертификатов . . . . . . . . . . . . . . 65
5.13.2. Хранение ключей . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
65
5.14. Задачи конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 66
5.15. Сценарий конфигурации . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 66
5.16. Проверка сертификата ЦС и удостоверяющего сертификата . . . . . . . 69
5.17. Устранение неисправностей . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 70
5.18. Настройка и проверка интеграции PKI для задач VPN . . . . . . . . . . . . 70
90
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]