Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы на билеты по сетям.doc
Скачиваний:
24
Добавлен:
21.09.2019
Размер:
1.36 Mб
Скачать
  1. Понятие открытой системы. Понятие открытая спецификация. Классификация стандартов, основные организации по стандартизации.

  2. Семейство протоколов iPse: цели разработки, обзор системы.

1. Понятие открытой системы. Понятие открытая спецификация. Классификация стандартов, основные организации по стандартизации.

Для правильного взаимодействия узлов информационной сети ее архитектура должна быть открытой.

Понятие открытая система – это система, построенная на основе открытых спецификаций. Для реальный систем полная открытость – это недостижимый идеал, как правило, только часть информационной системы поддерживающая внешние интерфейсы открыта.

Преимущества открытости для сетей:

- возможность построить сеть на базе аппаратных и программных средств различных производителей;

- возможность замены отдельных компонентов сети другими, более современными;

- возможность легкого сопряжения одной сети с другой;

- простота освоения и обслуживания.

Пример информационной сети с открытой архитектурой – Internet и стандарты RFC.

Источники стандартов. Классификация стандартов.

Спецификация – это формальное описание аппаратных или программных компонентов, способов их функционирования, взаимодействия с другими компонентами, условиями эксплуатации, ограничений и особых характеристик.

Открытая спецификация – это опубликованная, общедоступная спецификация, соответствующая стандартам и принятая в результате достижения согласия после всестороннего обсуждения всеми заинтересованными сторонами.

Использование при разработке систем открытых спецификаций позволяет третьим сторонам разрабатывать для этих систем различные аппаратные и программные средства, расширения и модификации.

Виды стандартов:

- отдельных фирм;

- специальных комитетов и объединений;

- национальные;

- международные.

Организации:

- институт инженеров по электротехнике и радиоэлектронике – IEEE (группа 802)

- ассоциация электронной промышленности – EIA (RS-232C)

- американский национальный институт стандартов – ANSI

- минобороны США (стек TCP/IP)

2. IPsec предназначен для безопасного взаимодействия на основе криптографии для IPv4 и IPv6. Набор сервисов безопасности включает управление доступом, целостность соединения, аутентификацию исходных данных, защиту от replay-атак (целостность последовательности), конфиденциальность (шифрование) и конфиденциальный поток трафика. Эти сервисы предоставляются на уровне IP, обеспечивая защиту для IP и/или протоколов более высокого уровня.

IPsec поддерживает две формы целостности: целостность соединения и частичную целостность последовательности. Целостность соединения является сервисом безопасности, который определяет модификацию конкретной IP датаграммы, безотносительно последовательности датаграмм в потоке трафика. Частичная целостность последовательности является anti-reply сервисом, с помощью которого определяется получение дубликатов IP датаграм.

Эти сервисы реализуются с использованием двух протоколов обеспечения безопасного трафика, Authentication Header (AH) и Encapsulating Security Payload (ESP), и с помощью процедур и протоколов управления криптографическим ключом. Множество применяемых IPsec протоколов и метод их использования определяются требованиями безопасности.

Когда данные механизмы установлены корректно, они не мешают пользователям, хостам и другим компонентам Internet, которые не применяют данные механизмы безопасности для защиты своего трафика. Эти механизмы являются алгоритмонезависимыми. Это означает возможность выбора различного набора алгоритмов без воздействия на другие части реализации. Например, различные группы пользователей могут выбрать при необходимости различные наборы алгоритмов.

Определен стандартный набор алгоритмов по умолчанию для обеспечения интероперабельности. Использование этих алгоритмов совместно с защитой трафика на основе IPsec и протоколами управления ключа позволяет обеспечить высокую степень криптографической безопасности.

Безопасность, обеспечиваемая IPsec, зависит от многих факторов операционного окружения, в котором IPsec выполняется. Например, от безопасности ОС, источника случайных чисел, плохих протоколов управления системой и т.д.

Обзор системы

IPsec выполняется на хосте или шлюзе безопасности, обеспечивая защиту IP-трафика. Термин «шлюз безопасности» используется для обозначения промежуточной системы, которая реализует IPsec-протоколы. Защита основана на требованиях, определенных в Базе Данных Политики Безопасности (Security Policy Database- SPD), определяемой и поддерживаемой системным администратором. Пакеты обрабатываются одним из трех способов на основании соответствия информации заголовка IP или транспортного уровня записям в SPD. Каждый пакет либо отбрасывается сервисом безопасности IPsec, либо пропускается без изменения, либо обрабатывается сервисом IPsec на основе применения определенной политики.

IPsec обеспечивает сервисы безопасности на IP-уровне, выбирая нужные протоколы безопасности, определяя алгоритмы, используемые сервисами, и предоставляя все криптографические ключи требуемым сервисам. IPsec может использоваться для защиты одного или нескольких «путей» между парой хостов, между парой шлюзов безопасности или между шлюзом безопасности и хостом.

Билет 19