Исследование и практическое применение секретной широковещательной передачи

 

ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ  БЮДЖЕТНОЕ

ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ

ВЫСШЕГО ПРОФЕССИОНАЛЬНОГО  ОБРАЗОВАНИЯ

«ВОРОНЕЖСКИЙ ГОСУДАРСТВЕННЫЙ  ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ»

(ФГБОУ ВПО «ВГТУ»)

 

 

 

Кафедра Систем информационной безопасности

 

Курсовая

 

по дисциплине  “Программно-аппаратные  средства обеспечения информационной безопасности”

Исследование и практическое применение секретной широковещательной  передачи.

 

 

 

 

 

 

Выполнил: студент группы БТ-081

Севергин  И.В.

                                                               Принял:    д.т.н проф.

                                                                                                              Толстых Н.Н. 

 

 

 

 

 

 

 

 

 

2012

Содержание

 

     Введение……………………………………………………….3

  1. Что такое VPN……………………………………………..4

1.2 Классификация VPN сетей……………………………….6

     1.3. Построение VPN………………………………………….9

     2. Протоколы  VPN сетей. L2TP……………………………...13

     2.1 Обзор протокола L2TP……………………………………14

     3. Методы реализации  VPN сетей……………………………17

     3.1 Туннелирование…………………………………………..17

     3.2 Аутентификация………………………………………….19

     3.3. Шифрование……………………………………………...21

    Заключение…………………………………………………….24

    Список литературы……………………………………………25

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Широковещательная передача, широковещание (англ. broadcasting) — метод передачи данных в компьютерных и социальных сетях, при которомпоток данных (каждый переданный пакет в случае пакетной передачи) предназначен для приёма всеми участниками сети.

 Схема широковещательной передачи

 

Широковещание в IP-сетях


 
В TCP/IP широковещание (broadcast) возможно только в пределах одного сегмента сети (L2 или L3). Однако пакеты данных могут быть посланы из-за пределов сегмента, в который будет осуществлено широковещание (например, передача пакета на широковещательный IP-адрес черезмаршрутизатор из-за пределов сети).

 broadcast

Нагрузка на сеть в случае широковещания не отличается от обычной  передачи данных одному адресату, поскольку  пакеты данных не размножаются (в отличие  от групповой передачи, multicast).

multicast

Примером широковещания  является определение MAC-адреса, соответствующего определенному IP-адресу (например, с помощью протокола ARP). В этом случае отправляется широковещательный пакет с запросом, который достигает все подключенные к данному L3-сегменту сети устройства. Устройство с искомым IP-адресом отправляет в ответ пакет, содержащий требуемый MAC-адрес.

 

 

Использование широковещательной  потоковой передачи

Содержимое, передаваемое потоком  с широковещательной передачей, больше всего подходит для сценариев, напоминающих просмотр телевизионной  программы, при этом управление и  потоковая передача содержимого  выполняется из пункта источника  или сервера. Этот тип пункта публикации наиболее часто используется для  передачи прямых потоковых данных от кодировщиков, удаленных серверов или  других широковещательных пунктов  публикации. Если клиент подключается к широковещательному пункту публикации, то он получает широковещательные данные, трансляция которых уже началась. Например, если в 10:00 начинается трансляция совещания в компании, то клиенты, подключившиеся в 10:18, пропустят только первые 18 минут совещания. Клиенты  могут запускать и останавливать  поток, однако они не могут приостановить  его, перемотать вперед, назад или  пропустить.

Кроме того, на широковещательном  пункте публикации можно выполнять  потоковую передачу файлов и списков  воспроизведения файлов. Если источником файлов служит широковещательный пункт  публикации, то сервер передает файл или  список воспроизведения как широковещательный  поток. При этом в проигрывателе  нельзя управлять воспроизведением, как в случае с потоком по запросу. Пользователи получают широковещательные данные прямого закодированного потока. Клиенты начинают воспроизводить уже передаваемый поток.

Обычно широковещательный  пункт публикации начинает потоковую  передачу сразу после запуска  и продолжает ее до тех пор, пока он не будет остановлен или пока не закончится содержимое.

Содержимое с широковещательного пункта публикации можно предоставлять  как одноадресный или многоадресный  поток. Поток с широковещательного пункта публикации можно сохранить  как файл архива, а затем предложить его конечным пользователям в  качестве повтора исходных широковещательных  данных по запросу. 

 

 

 

 

 

 

Исследование  уровня широковещательной передачи

Сети всегда обладают тем  или иным уровнем широковещательной  передачи. Уровень широковещательной  передачи (broadcast level) характеризуется пакетами протокола определенного типа, используемыми для проверки правильности соединения или общей связи между узлами. Узлы локальной или объединенной сети используют широковещательные передачи пакетов, для того чтобы выявить и проверить определенные средства связи между соответствующими им объектами. Широковещательные передачи имеют большое значение как средство, с помощью которого определенные устройства в сети «узнают» о наличии других устройств, например, маршрутизаторов и определенных файл-серверов, согласно соглашению о наименовании устройств.

Определенные уровни широковещательных  передач являются нормальным явлением, но поскольку полоса пропускания  любой сети ограничена, широковещательные  передачи следует свести к минимуму. Хотя пакеты широковещательной передачи необходимы для поддержания работы любой сети, некоторые сетевые  широковещательные передачи могут  порождать проблемы, особенно если их источником являются другие сети, а в той сети, где они обнаруживаются, в них нет необходимости.

Анализ протокола позволяет  достаточно точно измерять уровень  широковещательной передачи в сети. Вообще говоря, широковещательные передачи в любой сети не должны превышать  значения 8-10% от общего объема передач. Если средний объем широковещательных  передач превышает 10%, а временами  достигает 20-25%, они являются потенциальным  источником проблем со связью в сети. Это явление называют штормом  широковещательных передач. Иногда, однако, повышенный уровень широковещательной  передачи в сети является закономерным (например, когда пользователи открывают  и закрывают сеансы работы в сети). В эти моменты в сети могут  наблюдаться всплески уровней широковещательной  передачи.

В другие моменты у того или иного устройства может возникнуть какая-либо проблема, заставляющая его  генерировать высокие уровни широковещательной  передачи. Это явление тоже можно  отнести к категории шторма широковещательных  передач. Чаще всего это происходит в случае установки определенных типов маршрутизаторов или файл-серверов, которые испытывают проблемы с приемом подтверждений от другого устройства. Иногда они порождают такой высокий уровень широковещательной передачи, который препятствует нормальной связи в сети.

Реальная опасность, однако, возникает тогда, когда одни сети соединены с другими сетями, имеющими высокий уровень широковещательных  передач. Поскольку эти сети соединены  мостами, повышенные уровни широковещательной  передачи одной сети «просачиваются»  через мост и оказывают негативное влияние на другие сети. Это обычная  для объединенных сетей проблема.

Отметим, что единственный способ точно определить уровень  широковещательной передачи – воспользоваться  анализатором протокола или подходящим средством управления сетью.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Дубликатные адреса

Проблемы с дубликатными адресами возникают в ряде топологий  и окружений протоколов. Дубликатные  адреса могут вызывать серьезные  проблемы, особенно в среде с несколькими  сетями.

Дубликатные адреса – это  одинаковые адреса двух устройств на физическом или верхнем уровне протокола. Любая попытка связи в сети с использованием таких устройств приводит к прямому конфликту.

Проблема возникает, когда  дубликатные адреса используются протоколами  верхнего уровня. Например, если физический уровень допускает использование  какого-либо адреса в сети, а верхний  уровень протокола (например, Novell IPX) находится в непосредственном конфликте с другим узлом, подключенным к сети с дубликатным адресом уровня IPX, это приводит к общему сбою потока данных в объединенной сети. Поскольку и сетевой, и транспортный уровни (и даже верхние уровни протокола) имеют особые соглашения по адресации, надо иметь информацию обо всех адресах в конкретных узлах сети.

Для обнаружения пакета от любого устройства в сети и анализа  всех основных точек адресации в  этом пакете можно использовать анализатор протокола. Например, в стандартном  пакете Novell имеется уровень управления линией передачи данных, имеющий физический адрес MAC, который можно декодировать. На уровне межсетевого Пакетного обмена (Internetwork Packet Exchange – IPX) действует соглашение по адресации узла-источника, сети-источника и процесса-источника для уровней Novell. Более высокие уровни могут иметь и другие схемы адресации с учетом тех или иных конкретных приложений.

Вся эта информация декодируется в ходе анализа протокола, это  не составляет особых проблем в работе с современными сетями.

В многосетевой среде возникают значительные проблемы, если два дубликатных адреса физического уровня пытаются открыть сеанс связи. Это составляет потенциальную опасность при доступе к шлюзам и файл-серверам. Например, два узла осуществляют доступ к одному и тому же устройству объединенной сети, являясь при этом компонентами различных сетей-источников в многосетевой среде. Для того чтобы определить такой дубликатный адрес, требуется, как правило, весьма экстенсивный анализ протокола.

Время реакции

Время реакции (response time) представляет собой эффективное значение времени, которое требуется узлу для того, чтобы ответить другому узлу на конкретный запрос данных.

Пользуясь общими методами анализа и измерениями, нетрудно определить нормальные и аномальные значения времени реакции в той  или иной сети. Изготовители оборудования указывают в документации эталонные  значения времени реакции для  той или иной конкретной операции в сети. В промышленности существует соглашение, в соответствии с которым  передача, выполняемая любым узлом  в ответ на любой запрос, должна занимать не более 100 мс. В случае глобальной сети значения времени ответа должны составлять не более 200-250 мс для любого ответа на любой тип запроса узла.

Это промышленные стандарты, время реакции в локальной  или объединенной сети может несколько  отличаться от этих стандартов. Как  уже отмечалось, в каждой сети всегда существует некоторый нормальный режим  работы, который рассматривается  как ее статический базовый режим. Поскольку все сети, в том числе объединенные, содержат различные комбинации технических и программных средств, а также приложений, невозможно определить единое нормальное время реакции для всех сетей.

Необходимо подробно изучить  операции, выполняемые в анализируемой  вами сети, а затем определить для  этой сети нормальное время реакции. Это измерение входит в число  тех, которые необходимо использовать при оптимизации анализируемой  вами сети.

Для определения времени  реакции следует воспользоваться  анализатором протокола или соответствующим  средством мониторинга сети. Понаблюдайте за процессами выдачи запроса и ответа на этот запрос между двумя узлами сети на различных интервалах времени  в ходе сеанса связи и определите время реакции.

Сделать это довольно просто – достаточно отфильтровать определенные типы адресов и применить специальные  временные методы анализатора протокола. Эту информацию можно задокументировать  и выполнить модификации, необходимые  для сокращения времени реакции  в целом.

 

Повторные передачи в сети

Высокое количество повторных  передач в сети может оказаться  важным фактором, влияющим на работу сети в целом. Сетевые устройства обычно рассчитывают получить ответ на передачу данных в течение определенного  промежутка времени, в противном  случае они выполняют повторную  передачу данных.

Одни приложения передают данные повторно из-за проблем связи, возникших в сети. Другие приложения продолжают запрашивать данные в  случае некорректного ответа от узла-получателя.

Другим основным источником повторных передач в сети может  быть несовместимость версии драйвера сетевой платы того или иного  узла с сетевым драйвером платы  узла-получателя.

Все эти конфликты вызывают повышение интенсивности потока данных между физическим и сетевым  уровнями сети, что часто приводит к нарушению связи и сбою работы сети в целом. Если эта ситуация имеет  место на прикладном уровне, то конкретное приложение на пользовательском компьютере может исчерпать свой лимит времени (зависнуть) вызвать сбой в сети на уровне файл-сервера.

Сложность систем связи в  современном сетевом окружении  вызывает необходимость в упреждающем  мониторинге повторных передач  в сети.

Анализаторы протокола и  другие средства мониторинга сети, как правило, позволяют выявлять наличие повторных передач в  сети. В зависимости от типа анализатора, это может потребовать особого  декодирования пакетов.

Если в сети на каком-либо уровне отмечены повторные передачи (даже если их количество не превышает  одну-две на адрес), соответствующий  адрес должен быть исследован на физическом уровне на предмет совместимости  типов пакетов и версий сетевых  драйверов. Если проблем обнаружено не будет, необходимо проанализировать параметры сетевой связи или  общее время работы всех приложений на уровне OSI.

Некоторые приложения и определенные типы программных модулей для  узлов-получателей позволяют модифицировать конфигурацию с целью предотвращения повторных передач. Анализ повторных  передач в сети нужен для того, чтобы полностью избавиться от них. Определенный процент повторных  передач присутствует в большинстве  сетей, и аналитик может устранить  их полностью, воспользовавшись анализатором протокола.

 

Сетевые перегрузки

Оптимизация включает проверку полосы пропускания на перегрузку. Уровни полосы пропускания можно  контролировать в среднем и в  периоды пиковых, нагрузок. Среднее  использование – это нагрузка сети в течение указанного стандартного промежутка времени. Пиковое использование  – это высший пик состояния  сети, достигнутый за указанное время.

В ходе анализа сетей важно  понимать разницу между этими  двумя уровнями ширины полосы. Ethernet характеризуется средним и пиковым уровнями. Выполняя многочисленные аналитические исследования и пользуясь указанными методами, можно измерить как нормальный, так и пиковый уровни для конкретной сети. Что касается измерений, то они могут несколько отличаться в различных сетях, что связано с особенностями (например, типом приложений, а также количеством технологических компонентов и пользователей) каждой сетевой среды.

В сети Ethernet средний уровень полосы пропускания в 30% считается предельным уровнем для среднего использования в целом, а 55% – предельным уровнем пикового использования. Это можно считать стандартными промышленными значениями для Ethernet.

На основе особенностей той  или иной сети, выявленных в ходе анализа, исследователь может определить факторы, обусловливающие среднее  и пиковое использование данной сети в течение длительного периода  времени. Для выполнения этой работы от аналитика требуется не только высокая квалификация, но и четкое поднимание анализируемых сетевых  операций.

 

 

 

 

 

Идентификация маршрута в объединенной сети

Идентификация маршрута в  объединенной сети представляет собой  определение маршрутов при передаче данных из одной сети в другую. Хотя некоторые современные анализаторы  протокола без труда выполняют  сбор статистики такого рода, этот вид  исследования требует от аналитика  наличия большого опыта в части  поиска неисправностей в сетях.

Анализатор протокола  контролирует конкретный обмен информацией  между двумя узлами в различных  сетях. Обычно, когда обмен информацией  происходит между двумя узлами в  различных сетях, при перемещении  данных из одной сети в другую определенная информация о маршруте содержится на различных уровнях протокола.

Иногда (в зависимости  от уровней интенсивности потока данных и наличия узких мест в  сетях Ethernet) используются неэффективные маршруты.

Для облегчения декодирования  маршрутов данных между двумя  узлами можно использовать анализатор протокола.

Широковещательная передача SSID

SSID - свего рода имя беспроводной сети, знание этого идентификатора является необходимым условием для подключения. Если, скажем, инфраструктура сети компании подразумевает наличие пяти точек доступа, то каждой точке можно либо назначить уникальный идентификатор SSID (причем образуется пять "логических" сетей), либо организовать работу точек в режиме повторения для наиболее полного покрытия одной логической сетью - хотя, конечно, возможны различные вариации. Так или иначе, для подключения к беспроводному сегменту сети этот идентификатор надо знать.

SSID может широко транслироваться  в эфир (широковещательная передача) или быть "скрытым" - в таком  случае клиенту придется в  настройках своего подключения  прописать идентификатор вручную.  Принято считать, что отключение  широковещательной передачи SSID повышает  степень безопасности беспроводной  сети, впрочем, данное утверждение  весьма и весьма спорно.

В действительности же запрещение трансляции SSID нисколько не способствует увеличению "атакоустойчивости". Такой шаг способен привести лишь к появлению потенциальных проблем у подключаемых клиентов, поскольку конфигурирование сети становится гораздо менее гибким. Отключение широковещательной передачи SSID создает иллюзию надежности: ведь значение этого идентификатора все равно можно подслушать - оно находится во фреймах Probe Response. В любом случае беспроводная точка доступа - потенциальный источник угрозы, так как опытный пользователь, имеющий в арсенале ноутбук с беспроводным адаптером и необходимый минимум знаний, достаточно короткий срок может стать полноценным участником корпоративной сети со всеми вытекающими последствиями. Естественно, речь идет о преодолении стандартных препятствий, предусмотренных спецификациями стандартов 802.11b/g и инициативой производителя.

Обеспечение конфиденциальности сообщений

  • использование маршрутизаторов, которые обеспечивают фильтрацию для ограничения широковещательной передачи (или блокировкой, или маскированием содержания сообщения). чтению ко всем файлам через механизм управления доступом.

Представим типы механизмов защиты для обеспечения службы управления доступом:

  • механизм управления доступом, использующий права доступа (определяющий права владельца, группы и всех остальных пользователей),
  • механизм управления доступом, использующий списки управления доступом, профили пользователей и списки возможностей,
  • управление доступом, использующее механизмы мандатного управления доступом,
  • детальный механизм привилегий.
  • выявлять наиболее активных отправителей (получателей) данных, а также отправителей широковещательных пакетов;
  • производить анализ и контроль глобальных сетей, базирующихся на протоколах типа ETHERNET

Методы  уменьшение количества ошибок в канале

Вышеизложенное  показывает, что ошибки в радиоканале  появляются чаще, чем в экранированном кабеле, и обычно носят характер сбоев, в то время как в проводных  системах, наоборот, ошибки чаще бывают катастрофическими, связанными с выходом  из строя (отказом) канального оборудования. Тем не менее, после принятия всех изложенных мер поток ошибок в  радиоканале может быть снижен до необходимого уровня. Например, в авиации  вероятность ошибок в беспроводных каналах составляет менее    [Wiberg]. Однако такие значения вероятности достигаются очень большими усилиями. Поэтому наиболее перспективной областью применения беспроводных сетей являются системы, в которых допускается некоторый процент ошибок. Вероятность ошибки может быть использована как компонента целевой функции при проектировании беспроводной системы.

В промышленных сетях часто используется режим  широковещательной передачи, когда  сообщение одновременно должны принять  все участники сети. Его особенностью является отсутствие подтверждения  о получении сообщения. В силу низкой вероятности безошибочной передачи по радиоканалу для реализации широковещательной передачи необходимо принять меры для увеличения вероятности доставки сообщений в беспроводном канале. Одним из возможных методов является кодирование широковещательного сообщения с большой избыточностью, при которой приемник может восстановить утерянные во время передачи биты. Несмотря на снижение пропускной способности канала, такой метод может быть очень эффективен.

Для увеличения достоверности передачи используют метод ARQ (Automatic Repeat reQuest - "автоматический повтор в ответ на запрос") [Willig]. Метод ARQ может использовать, например, следующие принципы [Willig]:

  • передача дополнительно к сообщению корректирующего кода с большой избыточностью;
  • отправление одновременно нескольких одинаковых пакетов; приемник делает повторный запрос только если ни один из пакетов не был принят без ошибок;
  • использование нескольких антенн для повторной передачи сообщений.

Для увеличения достоверности передачи используют также чередование. Методы избыточного кодирования и коррекции ошибок обычно основаны на предположении о случайном характере воздействий, приводящих к появлению ошибок. Однако на практике ошибки могут быть коррелированы. Это может быть, например, в случае, когда период основной гармоники помехи равен длительности передачи нескольких битов. Чтобы сделать ошибки более похожими на некоррелированные, используют процедуру чередования - перестановку битов по определенному закону, одному и тому же в передатчике для выполнения чередования и в приемнике, для выполнения восстановления первоначального порядка следования битов. Одним из методов чередования является запись передаваемого фрейма в клеточки матрицы, например, по три бита в строке, а затем считывание битов из матрицы не по строкам, а по столбцам.

Передача  сообщений без подтверждения  о получении

Существуют также другие методы увеличения достоверности передачи широковещательных сообщений без  обратной связи от получателя: методы модуляции, устойчивые к интерференции  радиоволн (OFDM - "Orthogonal Frequency-Division Multiplexing") - модуляция с применением нескольких несущих частот, которая использует большое число близко расположенных ортогональных поднесущих; передача одного и того же пакета несколько раз подряд; оптимизация пространственного размещения станций и применение дополнительной инфраструктуры (ретрансляторов и узлов доступа).

Системы связи с обратной связью получают от принимающей станции  повторный запрос в случае, если сообщение было принято с ошибками. Такой способ используется, когда  предъявляются высокие требования к достоверности передачи, например, при передачи сигналов об аварии. Однако количество повторных запросов имеет естественный предел, который определяется предельным временем, по истечении которого передаваемая информация устаревает и поэтому становится бесполезной.

Используют также гибридный ARQ-метод HARQ (Hybrid Automatic Repeat- reQuest), в котором сочетаются повторная передача, таймауты и избыточные корректирующие коды. Если приемник передающей станции не получил подтверждения от принимающей станции, то по истечении таймаута выполняется автоматическая повторная передача. Дополнительно используется избыточное кодирование, которое позволяет восстановить потерянные при передаче биты.

Приемник может также  использовать несколько принятых ошибочных  пакетов для того, чтобы путем  голосования выбрать из них биты, которые имеют наибольшую вероятностью того, что они правильные.

Поскольку уровень помех  в беспроводном канале намного выше, чем в проводном, большинство  систем используют в начале фрейма преамбулу увеличенной длительности по сравнению с проводными системами, что увеличивает долю "накладных  расходов". Например, физический уровень стандарта IEEE 802.11 (Wi-Fi) с режимом DSSS использует преамбулу длиной 128 мкс, которая передается в каждом пакете и занимает значительную его часть.

 

 

 

 

 

 

 

Список литературы:


Исследование и практическое применение секретной широковещательной передачи