Locked History Actions

Skirtumas „Internet Protocol Security“

Pakeitimai tarp versijų 17 ir 18
Versija 17 nuo 2014-05-09 11:51:33
Dydis: 6903
Redaktorius: AndrejSerdiuk
Komentaras:
Versija 18 nuo 2014-05-09 12:50:23
Dydis: 7306
Redaktorius: AndrejSerdiuk
Komentaras:
Pašalinimai yra pažymėti taip. Pridėjimai yra pažymėti taip.
Eilutė 1: Eilutė 1:
1. Internet Protocol Security (IPSec)
Tai protokolų rinkinys, sukurtas IETF grupės, kuris dirba triačiojo OSI (Open System Interconnection) modelio sluoksnyje – tinklo lygije, kuris tikrina adresavimą ir loginius adresus verčia fiziniais.
IPSec padeda apsaugoti duomenis tinkle naudojant saugos tarnybas ir skaitmeninius sertifikatus kartu su viešaisiais ir privačiaisiais raktais, yra pilnai suderintas su IPv4 ir IPv6 versijomis.
= Žodis angliškai =
##Įrašykite terminą anglų kalba
 Internet Protocol Security
Eilutė 5: Eilutė 5:
Galima išvardinti šias pagrindines IPsec savybes i galimybes: == Santrumpa ==
##Jeigu yra įrašykite Santrumpą
 IPSec

== Žodis Lietuviškai ==
##Įrašykite lietuvišką termino vertimą
 Interneto protokolo suga

----
== Apibrėžimas ==
##Suformuluokite termino apibrėžimą
 Tai protokolų rinkinys, sukurtas IETF grupės, kuris dirba triačiojo OSI (Open System Interconnection) modelio sluoksnyje – tinklo lygije, kuris tikrina adresavimą ir loginius adresus verčia fiziniais. IPSec padeda apsaugoti duomenis tinkle naudojant saugos tarnybas ir skaitmeninius sertifikatus kartu su viešaisiais ir privačiaisiais raktais, yra pilnai suderintas su IPv4 ir IPv6 versijomis.

----
== Paaiškinimai ==
##Plačiau paaiškinkite terminą, juo nusakomo objekto svarbą, veikimo principą ir tt.
Galima išvardinti šias pagrindines IPsec savybes ir galimybes:
Eilutė 14: Eilutė 30:
Eilutė 20: Eilutė 35:
2. IPSec režimai IPSec režimai
Eilutė 27: Eilutė 42:
    
Eilutė 35: Eilutė 46:
 
7. Apsaugos sąsaja (Security Asotiation SA)

Apsaugos sąsaja (Security Asotiation SA)
Eilutė 39: Eilutė 50:
8. Apsaugos sąsajų duomenų bazė (Security Asotiation Database SAD) Apsaugos sąsajų duomenų bazė (Security Asotiation Database SAD)
Eilutė 46: Eilutė 57:
Išeities (angl. source) ir įeities (angl. destination) bendraujančių šalių IP adresus ir, jei reikia, šablonus (angl. netmask).
IPSec protokolas (AH arba ESP)
Kodavimo algoritmas ir saugusis raktas
Apsaugos parametrų indeksas SPI (angl. Security Parameter Index). Tai 32 bitų skaičius, kuris identifikuoja konkrečią apsaugos sąsają.
IPSec režimas (tunelio arba transporto)
Slankiančiojo lango dydis paketų pakartojimo atakoms išvengti.
Apsaugos sąsajos gyvavimo laikas.
Išeities (angl. source) ir įeities (angl. destination) bendraujančių šalių IP adresus ir, jei reikia, šablonus (angl. netmask).
IPSec protokolas (AH arba ESP)
Kodavimo algoritmas ir saugusis raktas
Apsaugos parametrų indeksas SPI (angl. Security Parameter Index). Tai 32 bitų skaičius, kuris identifikuoja konkrečią apsaugos sąsają.
IPSec režimas (tunelio arba transporto)
Slankiančiojo lango dydis paketų pakartojimo atakoms išvengti.
Apsaugos sąsajos gyvavimo laikas.
Eilutė 55: Eilutė 66:
AH autentifikacijos algoritmas
AH autentifikacijos slaptas raktas
ESP šifravimo algoritmas
ESP šifravimo slaptas raktas
ESP autentifikacijos panaudojimas (taip/ne)
Raktų apsikeitimo parametrai
Maršrutizavimo apribojimai
IP filtravimo politika
AH autentifikacijos algoritmas
AH autentifikacijos slaptas raktas
ESP šifravimo algoritmas
ESP šifravimo slaptas raktas
ESP autentifikacijos panaudojimas (taip/ne)
Raktų apsikeitimo parametrai
Maršrutizavimo apribojimai
IP filtravimo politika
Eilutė 64: Eilutė 75:
9. Saugumo politikos duomenų bazė (Security Policy Database SPD) Saugumo politikos duomenų bazė (Security Policy Database SPD)
Eilutė 80: Eilutė 91:
----
== Naudota literatūra ==
Eilutė 81: Eilutė 94:
12. Literatlūros sąrašas ##Pateikite naudotos literatūros sąrašą
Eilutė 89: Eilutė 103:
----
CategoryŽodis
IPSec


 

Žodis angliškai

  • Internet Protocol Security

Santrumpa

  • IPSec

Žodis Lietuviškai

  • Interneto protokolo suga


Apibrėžimas

  • Tai protokolų rinkinys, sukurtas IETF grupės, kuris dirba triačiojo OSI (Open System Interconnection) modelio sluoksnyje – tinklo lygije, kuris tikrina adresavimą ir loginius adresus verčia fiziniais. IPSec padeda apsaugoti duomenis tinkle naudojant saugos tarnybas ir skaitmeninius sertifikatus kartu su viešaisiais ir privačiaisiais raktais, yra pilnai suderintas su IPv4 ir IPv6 versijomis.


Paaiškinimai

Galima išvardinti šias pagrindines IPsec savybes ir galimybes: • Prieigos prie tinklo elementų kontrolė. • Duomenų šaltinio identifikavimas. • Duomenų vientisumo (integralumo) užtikrinimas protokoluose, kuriuose tai nenumatyta, pvz. UDP. • Any-replay apsauga. • Duomenų konfidencialumo užtikrinimas šifravimu. • Kadangi IPSec tarnyba realizuota TCP Transport Connect Protocol/IP Internet Protocol protokolų steko tinklo lygmenyje, tai ja gali pasinaudoti visi aukštesnio lygmens protokolai, pvz.: TCP, UDP, ICMP ir IGMP ar bet kuris taikomojo lygmens protokolas. • IPSec užtikrina šifrografinę apsaugą IPv4 ir IPv6 datagramoms.

IPSec pagrindinių protokolų rinkinį sudaro: 1. Autentiškumo antraštė (Authentication Header – АН). Užtikrina paketo vientisumą, autentiškumą ir perduodamų duomenų pasikartojima, kadangi prie kiekvieno paketo yra prisegiama užkoduota paketo kontrolinė suma. 2. Enkapsuliuota saugioji apkrova (Encapsulating Security Payload – ESP). Užtikrina perduodamų pakėtų konfidicialumą (duomenų kodavimą), pasirenkant kodavimo algoritmą. 3. Interneto raktų apsikeitimas (Internet Key Exchange – IKE). Užtikrina pirminę sujungimo konfiguraciją ir raktų apsikeitimas.

IPSec režimai IPSec gali dirbti dviem režimais: 1. Transporto. Šiame režime yra skaičuojama paketo kontrolinė suma (AH) arba koduojamas (ESP) tik IP paketo naudingasis turis į pakėtą įterpent AH arba ESP antraštę tarp IP ir aukštesniojo lygio protokolu, pvz TCP antraščių 2. Tunelio. Dirbant šiuo režimu, IP paketas yra pilnai inkapsuliuojamas į naują IP paketą. AH:

ESP:

AH formatas:

ESP formatas:

Apsaugos sąsaja (Security Asotiation SA) Pradedant duomenų apsikeitymą tarp dviejų šalių, pirmiausiai reikia nustatyti ryšį, kuris vadinasi SA. SA koncepcija yra fundamentali IPSec ir yra jos pagrindas. Ji aprašo kaip dvi bendraujančios pusės naudos servisus, užtikrinančius saugumą saugaus ryšio. SA sujungimas yra simpleksinis – tik į vieną pusę, todėl ryšio užmezgimui reikia dviejų SA sujungimų. Sujungimo nustatymas prasideda autentifikacija tarp jungtis bandančių abiejų šalių. Toliau seka parametrų pasirinkimas ir butino protokolo – AH ar ESP duomenų perdavimas. Po viso šito seka konkrečių algoritmų pasirinkimas, kurie gali būti apibrežiami standartais (šifravimui — DES, hesh funkcijai — MD5 ar SHA-1) ar kitais budais (Triple DES, Blowfish, CAST).

Apsaugos sąsajų duomenų bazė (Security Asotiation Database SAD) Visos SA sąsajos yra saugomos SAD duomenų bazėje IPSec modulije. Kiekviena SA turi unikalų numerį, kuris sudarytas iš triejų elementų: 1. Security Parameters Index, SPI 2. Priskirto IP adreso 3. ESP ar AH saugumo protokolo indentifikatoriaus. IPSec modulis turėdamas visus šuos parametrus gali atrasti SAD apie konkrečią SA Į bet kurią SA sąsają įeina tokie parametrai: Išeities (angl. source) ir įeities (angl. destination) bendraujančių šalių IP adresus ir, jei reikia, šablonus (angl. netmask). IPSec protokolas (AH arba ESP) Kodavimo algoritmas ir saugusis raktas Apsaugos parametrų indeksas SPI (angl. Security Parameter Index). Tai 32 bitų skaičius, kuris identifikuoja konkrečią apsaugos sąsają. IPSec režimas (tunelio arba transporto) Slankiančiojo lango dydis paketų pakartojimo atakoms išvengti. Apsaugos sąsajos gyvavimo laikas. Kiekvienas protokolas (ESP/AH) turi turėti savo nuosavą SA į kiekvieną kripti. Tokiu budų dupleksiniam duomenų perdavimui ESP+AH reikia 4 SA, visia šita informacija randasi SAD. SAD randasi: AH autentifikacijos algoritmas AH autentifikacijos slaptas raktas ESP šifravimo algoritmas ESP šifravimo slaptas raktas ESP autentifikacijos panaudojimas (taip/ne) Raktų apsikeitimo parametrai Maršrutizavimo apribojimai IP filtravimo politika

Saugumo politikos duomenų bazė (Security Policy Database SPD) Atlieka IP paketu filtravimą pagal užduotas saugumo taisykles. Įrašai esantys SPD susideda iš dviejų laukų:  Pirmajame yra saugomi charakteringi bruožai paketų, pagal kurios galima išskirti vienokį ar kitokį informacijos srautą. Šie laukai dar vadinami selektoriais.  Antrajame yra saugoma saugumo politika atitinkanti esamam paketų srautui.

10. IPSec veikimo principas Galime išskirti 5 etapus: 1. Kiekviename mazge, kuris palaiko IPSec yra sukuriama saugumo politika. Šiame etape yra nustatoma kokiame traffic‘e bus šifravimas, kokios funkcijos ir algoritmai gali būti panaudotos. 2. Antras etapas – pirma IKE (Internet Key Exchange) fazė, jo tikslas – sukurti saugų kanalą tarp šalių antrai fazei IKE. 3. IKE antros fazės užduotys – sukurti IPSec tunelį. 4. Darbinis etapas. Po IPSec SA sukurimo viksta duomenų perdavimas tarp mazgų per IPSec tunelį. Yra naudojami nustatyti SA protokolai ir parametrai. 5. IPSec SA nustoja veikti. Tai gali įvykti dėl gyvavimo laiko pabaigos ar pašalinimo Tokiu atvėju vėl gali būti kuriamas naujas IPSec SA.

11. IPSec panaudojimas Pagrinde yra naudojamas organizacijuose VPN tuneliavimui. Taip pat atitinkamai nustačius taisykles, IPSec gali būti naudojamas kaip tarptinklinis ekranas. Tarptinklinio ekrano tikslas tame, kad jis kontroluoja ir filtruoja praeinančius per jį paketus pagal užduotas taisykles.


Naudota literatūra

1. Олифер В. Г.,Олифер Н. П. Глава 24. Сетевая безопасность // Компьютерные сети. Принципы, технологии, протоколы. — 4-е. — СПб: Питер, 2010. — С. 887-902. — 944 с. — ISBN isbn = 978-5-49807-389-7, ББК 32.973.202я7 2. Andrew Mason. IPSec Overview. — Cisco Press, 2002. 3. Wikipedia. IPSec Interneto adresas: http://ru.wikipedia.org/wiki/IPsec#.D0.9E.D0.B1.D1.80.D0.B0.D0.B1.D0.BE.D1.82.D0.BA.D0.B0_.D0.B2.D1.8B.D1.85.D0.BE.D0.B4.D0.BD.D1.8B.D1.85_IPsec-.D0.BF.D0.B0.D0.BA.D0.B5.D1.82.D0.BE.D0.B2 Žiurėta 2014-04-01 4. http://en.wikipedia.org/wiki/IPsec Žiurėta 2014-04-01 5. http://technet.microsoft.com/en-us/network/bb531150.aspx Žiurėta 2014-04-01 6. http://technet.microsoft.com/en-us/library/bb726946.aspx Žiurėta 2014-04-01 7. http://www.ietf.org/rfc/rfc2401.txt Žiurėta 2014-04-01


CategoryŽodis IPSec