Виртуальные частные сети
Содержание
ВВЕДЕНИЕ
Virtual Private Network(VPN) на русский язык можно перевести как Виртуальная Частная Сеть. Этим термином обозначается технология, позволяющая использовать инфраструктуру сетей общего пользования для создания частных сетей, приватность которых обеспечивается при помощи протоколов туннелирования и процедур обеспечения секретности. Прежде чем продолжать описание этой технологии, хочу сразу пояснить почему она появилась и где используется.
До создания VPN, если, например, какая-то организация, будь то государственное учреждение или представитель бизнеса, хотела передавать данные между своими подразделениями в разных городах и при этом обеспечить их конфиденциальность, не было другого выхода, кроме как взять в аренду у телефонной компании выделенную линию. Очевидно, что стоило это не малых денег. С появлением VPN все координально изменилось - теперь появилась возможность передавать важную информацию по сетям общего пользования практически так же безопасно, как и по выделенной линии, но за гораздо меньшие деньги. (Справедливости ради, стоит отметить, что многие эксперты по безопасности все же считают, что выделенная линия и по сей день остается наиболее надежным способом передачи конфиденциальной информации.)
Второй пример практически невозможно реализовать средствами, не использующими VPN-технологии. Представьте себе, что ввиду особенностей вашего бизнеса, вы вынуждены часто ездить в командировки по всему миру. Представим что ваша задача – заключение договоров на поставку какого -либо оборудования в кротчайшие сроки, и вам просто необходимо в реальном времени отслеживать наличие товаров на ваших складах. Как это сделать? Конечно можно посадить несколько человек на телефон и постоянно звонить им, но, во-первых, это небезопасный способ - ваши конкуренты будут в курсе всех ваших поставок, а, во-вторых, это достаточно дорого. Но есть способ лучше, практически в любой стране не сложно найти интернет. Вы можете подключиться к интернету и с помощью VPN зайти на ваш сервер базы данных, на котором хранится вся информация о товарах на складах.
Как вы видите, преимущество VPN очевидны, и потому не удивительно, что в последнее время эти технологии получают все больше распространение.
ГЛАВА 1. VPN – Виртуальные частные сети
Любая организация, будь она производственной, торговой, финансовой компании или государственным учреждением, обязательно сталкивается с вопросом передачи информации между своими филиалами, а также с вопросом защиты этой информации. Не каждая фирма может себе позволить иметь собственные физические каналы доступа, и здесь помогает технология VPN, на основе которой и соединяются все подразделения и филиалы, что обеспечивает достаточную гибкость и одновременно высокую безопасность сети, а также существенную экономию затрат.
Виртуальная частная сеть (VPN - Virtual Private Network) создается на базе общедоступной сети Интернет. И если связь через Интернет имеет свои недостатки, главным из которых является то, что она подвержена потенциальным нарушениям защиты и конфиденциальности, то VPN могут гарантировать, что направляемый через Интернет трафик так же защищен, как и передача внутри локальной сети. В тоже время виртуальные сети обеспечивают существенную экономию затрат по сравнению с содержанием собственной сети глобального масштаба.
1.1 Разные типы VPN.
VPN подразделяют на три группы : trusted(доверенные) VPNs, secure
(безопасные) VPNs, hybrid(гибридные) VPNs.
Когда Интернет еще не был таким большим и универсальным, многие
компании брали в аренду у провайдера часть его сети. Провайдер же
предоставлял клиентам возможность использовать часть своей сети
так, как если бы она полностью принадлежала клиенту: копания применяла свою политику безопасности, использовала свои IP-адреса и т.д. (хотя достаточно часто провайдеры предоставляли клиентам помощь в организации всего этого). И хотя сданные в аренду разным компаниям сети могли использовать одно и то же сетевое оборудование (например, коммутаторы), провайдер гарантировал, что его клиенты не имеют доступ к сетям друг друга. Очевидно, что такие сети строились при полном доверии к провайдеру, отсюда и их название.
С течением времени, Интернет завоевывал все большую популярность у корпоративных пользователей. И, учитывая, что trusted VPN не обеспечивает настоящей конфиденциальности данных производители начали создавать протоколы, которые позволяют шифровать данные на "краю" локальной сети и на удаленном узле, создавая таким образом так называемый "туннель" между локальной сетью и удаленным узлом (или другой сетью). Учитывая то, что весь трафик шифруется, даже если злоумышленник сможет перехватить данные, он не сможет их прочесть, и если он попробует изменить данные - об это станет сразу же известно принимающей стороне. Таким образом осуществляется действительно защищенное соединение. Все VPN, использующие шифрование, называются secure VPN. Очевидно, что trusted VPN и secure VPN можно использовать одновременно, такие сети называются hybrid VPN.
1.2 Принцип работы технологии VPN
VPN-устройство располагается
между внутренней сетью и
Рисунок 1. Принцип работы технологии VPN
1.3 Общее описание технологии VPN
Сегодня технология VPN (Virtual Private Network - виртуальная частная сеть) завоевала всеобщее признание и любой администратор считает своим долгом организовать VPN-каналы для сотрудников, работающих вне офиса (рисунок 2).
Рисунок 2. VPN для удаленных пользователей
VPN (рисунок 3) представляет
собой объединение отдельных
машин или локальных сетей
в виртуальной сети, которая обеспечивает
целостность и безопасность
VPN отличается рядом экономических преимуществ по сравнению с другими методами удаленного доступа. Во-первых, пользователи могут обращаться к корпоративной сети, не устанавливая c ней коммутируемое соединение, таким образом, отпадает надобность в использовании модемов. Во-вторых, можно обойтись без выделенных линий.
Рисунок 3. VPN для двух офисных сетей
Имея доступ в Интернет, любой пользователь может без проблем подключиться к сети офиса своей фирмы. Следует заметить, что общедоступность данных совсем не означает их незащищенность. Система безопасности VPN - это броня, которая защищает всю корпоративную информацию от несанкционированного доступа. Прежде всего, информация передается в зашифрованном виде. Прочитать полученные данные может лишь обладатель ключа к шифру. Наиболее часто используемым алгоритмом кодирования является Triple DES, который обеспечивает тройное шифрование (168 разрядов) с использованием трех разных ключей.
Подтверждение подлинности включает в себя проверку целостности данных и идентификацию пользователей, задействованных в VPN. Первая гарантирует, что данные дошли до адресата именно в том виде, в каком были посланы. Самые популярные алгоритмы проверки целостности данных - MD5 и SHA1. Далее система проверяет, не были ли изменены данные во время движения по сетям, по ошибке или злонамеренно. Таким образом, построение VPN предполагает создание защищенных от постороннего доступа туннелей между несколькими локальными сетями или удаленными пользователями.
Для построения VPN необходимо иметь на обоих концах линии связи программы шифрования исходящего и дешифрования входящего трафиков. Они могут работать как на специализированных аппаратных устройствах, так и на ПК с такими операционными системами как Windows, Linux или NetWare.
Управление доступом, аутентификация и шифрование - важнейшие элементы защищенного соединения.
ГЛАВА 2. ТЕХНОЛОГИИ ВИРТУАЛЬНЫХ ЧАСТНЫХ СЕТЕЙ
2.1 Сети VPN на основе технологий ISDN, Frame Relay и ATМ
Виртуальные частные сети, построенные на основе использования коммутируемых и постоянных соединений ISDN, Frame Relay и ATM
кардинальным образом отличаются от VPN, создаваемых на основе IP-туннелей. Этот тип VPN использует коммутируемые сети сервис-провайдеров для соединения удаленных площадок соединениями ISDN, Frame Relay и ATM. По этим соединениям могут передаваться потоки любых протоколов как с шифрацией, так без нее.
Рисунок 4. Сети VPN на основе технологий ISDN, Frame Relay и ATМ
Подобная архитектура, построенная на основе сетей общего пользования и поддерживаемая непосредственно сервис-провайдерами, обладает рядом недостатков: ограниченное территориальное покрытие таких сетей, т. е. в пределах развитой инфраструктуры коммутируемых сетей провайдеров услуг и неуправляемость VPN со стороны владельца частной сети, а также высокую стоимость использования таких соединений
2.2 Сети VPN на основе технологии IP-туннелей
В виртуальных частных сетях, построенных с использованием технологии туннелирования, пакеты данных упаковываются (инкапсулируются) внутрь обыкновенных пакетов IP для пересылки по IP-ориентированным сетям. Инкапсулированные пакеты необязательно должны принадлежать протоколу IP, возможна упаковка пакетов самых различных протоколов: IPX, AppleTalk, SNA или DECnet. Передача пакетов производится в общем случае без шифрации, но в подавляющем количестве реализаций VPN, особенно при использовании Интернет как транспортной среды, шифрование и аутентификация являются необходимыми для обеспечения целостности передаваемых данных.
Рисунок 5. Сети VPN на основе технологии IP-туннелей
Глава 3. Технологии туннелирования
Туннелирование - это метод использования сетевой инфраструктуры для передачи данных из одной сети в другую через сеть с отличной от первых двух технологией передачи данных. Инкапсулированные пакеты свободно маршрутизируются на протяжении транспортного коридора между конечными точками логического тоннеля, логика и топология которого скрыта от участников передачи. Далее приводится наиболее часто применяемые и распространенные решения по туннелированию при создании виртуальных частных сетей.
3.1 Протокол PPTP
Протокол РРТР (Point to Point Tunneling Protocol) является протоколом 2 уровня, инкапсулирующим в дейтаграммы IP пакеты PPP, и применяется для организации туннелей типа "пользователь - шлюз VPN" (удаленный доступ) и "шлюз VPN - шлюз VPN" (VPN Intranet). Протокол PPTP документирован в спецификации RFC 2637.
Для поддержания туннеля протокол PPTP использует соединение TCP и модифицированную версию протокола GRE (Generic Routing Encapsulation) для инкапсуляции кадров PPP. Содержимое инкапсулируемого пакета PPP может быть зашифровано и/или сжато при помощи
алгоритма шифрования RC4.
Для аутентификации пользователей PPTP может задействовать любой из протоколов, применяемых для PPP, включая Extensible Authentication Protocol (EAP), Microsoft Challenge Handshake Authentication Protocol (MS CHAP) версии 1 и 2, Challenge Handshake Authentication Protocol (CHAP), Shiva Password Authentication Protocol (SPAP) и Password Authentication Protocol (PAP). Лучшими считаются протоколы MSCHAP версии 2 и Transport Layer Security (EAP-TLS), поскольку они обеспечивают взаимную аутентификацию, т. е. VPN-сервер
и клиент идентифицируют друг друга. Во всех остальных протоколах только сервер проводит аутентификацию клиентов.
Шифрование с помощью PPTP гарантирует, что никто не сможет получить доступ к данным при пересылке их через Интернет. Протокол шифрования MPPE (Microsoft Point-to-Point Encryption) совместим только с MS CHAP (версии 1 и 2) и EAP-TLS и умеет автоматически выбирать длину ключа шифрования при согласовании параметров между клиентом и сервером. В MPPE поддерживаются ключи длиной 40,
56 или 128 бит.
PPTP изменяет значение ключа шифрации после каждого принятого пакета. Протокол MPPE разрабатывался для каналов связи точка-точка, в которых пакеты передаются последовательно, и потеря данных очень мала. В этой ситуации значение ключа для очередного пакета зависит от результатов дешифрации предыдущего пакета. При построении виртуальных сетей через сети общего доступа эти условия соблюдать невозможно, так как пакеты данных часто приходят к получателю не в той последовательности, в какой были отправлены. Поэтому PPTP использует для изменения ключа шифрования порядковые номера пакетов. Это позволяет выполнять дешифрацию независимо от предыдущих принятых пакетов.
3.2 Протокол L2TP
Протокол L2TP (Layer 2 Tunneling Protocol) инкапсулирует пакеты PPP для дальнейшей пересылки, является комбинацией протоколов PPTP и L2F (Layer 2 Forwarding). L2TP применяет в качестве транспорта протокол UDP и использует одинаковый формат сообщений как для управления туннелем, так и для пересылки данных. В качестве контрольных сообщений служат пакеты UDP, содержащие шифрованные пакеты PPP. Надежность доставки гарантирует контроль последовательности пакетов. Сообщения L2TP имеют поля Next-Received и Next-Sent, которые выполняют те же функции, что и поля Acknowledgement Number и Sequence Number в протоколе TCP.
L2TP содержит только
технологию создания
На первом этапе аутентификации клиентов и серверов VPN, L2TP поверх IPSec использует локальные сертификаты, полученные от службы сертификации. Клиент и сервер обмениваются сертификатами и создают защищенное соединение ESP SA (security association).
После того, как L2TP поверх IPSec завершает процесс аутентификации компьютера, выполняется аутентификация на уровне пользователя. Для аутентификации можно задействовать любой протокол, даже PAP, передающий имя пользователя и пароль в открытом виде. Это вполне безопасно, так как L2TP поверх IPSec шифрует всю сессию. Однако проведение аутентификации пользователя при помощи MS CHAP, применяющего различные ключи шифрования для аутентификации компьютера и пользователя, может усилить защиту.
L2TP поверх IPSec обеспечивает более высокую степень защиты данных, чем PPTP, так как использует алгоритм шифрования Triple Data
Encryption Standard (3DES). Если столь
высокий уровень защиты не
нужен, можно использовать алго
создает хеш длиной 128 разрядов.
3.3 Протокол IPSec
Набор протоколов для обеспечения защиты данных, передаваемых по межсетевому протоколу IP, позволяет осуществлять подтверждение подлинности и/или шифрование IP-пакетов. IPsec также включает в себя протоколы для защищённого обмена ключами в сети Интернет. Протоколы IPsec, в отличие от других хорошо известных протоколов SSL и TLS, работают на сетевом уровне (уровень 3 модели OSI). Это делает IPsec более гибким, так что он может использоваться для защиты любых протоколов, базирующихся на TCP и UDP. IPsec может использоваться для обеспечения безопасности между двумя IP-узлами, между двумя шлюзами безопасности или между IP-узлом и шлюзом безопасности. Протокол является "надстройкой" над IP-протоколом, и обрабатывает сформированные IP-пакеты. IPsec может обеспечивать целостность и/или конфиденциальность данных передаваемых по сети.
IPsec использует следующие
протоколы для выполнения
- Authentication Header (АН) обеспечивает целостность виртуального соединения (передаваемых данных), аутентификацию источника информации и дополнительную функцию по предотвращению повторной передачи пакетов.
- Encapsulating Security Payload (ESP) может обеспечить конфиденциальность (шифрование) передаваемой информации, ограничение потока конфиденциального трафика. Кроме этого, он может обеспечить целостность виртуального соединения (передаваемых данных), аутентификацию источн
ика информации и дополнительную функцию по предотвращению повторной передачи пакетов (Всякий раз, когда применяется ESP, в обязательном порядке должен использоваться тот или иной набор данных услуг по обеспечению безопасности) - Security Association (SA) обеспечивают связку алгоритмов и данных, которые предоставляют параметры, необходимые для работы AH и/или ESP. Internet Security Association and Key Management Protocol (ISAKMP) обеспечивает основу для аутентификации и обмена ключами, проверки подлинности ключей.
3.4 Сети Intranet и Extranet
Сети Intranet создаются для создания эффективных с ценовой точки зрения корпоративных сетей, связывающих различные категории корпоративных площадок - от малых или домашних офисов (категория SOHO) до крупных отделений и штаб-квартир. Традиционно такие сети строятся на основе собственных выделенных линий компаний. В решениях VPN дорогостоящие выделенные линии заменяются локальными соединениями с местными провайдерами Интернет или защищенными соединениями Frame Relay или ATM как показано на рисунке 4.
Презентация
Функция
Y=cos(2/x)-2*sin(1/x)+1/x
х |
1 |
1,1 |
1,2 |
1,3 |
1,4 |
1,5 |
1,6 |
1,7 |
1,8 |
1,9 |
2 |
у |
-1,099 |
-0,914 |
-0,743 |
-0,590 |
-0,454 |
-0,335 |
-0,230 |
-0,137 |
-0,056 |
0,017 |
0,081 |
Алгоритм
Заключение
Идея построения собственных виртуальных сетей актуальна в том случае, когда объединять несколько локальных сетей в различных зданиях или организациях для создания собственной сети дорого или слишком долго, однако необходимо обеспечить защиту передаваемых между сегментами сети данных. Ведь далеко не всегда позволительно передавать данные по общедоступным сетям в открытом виде. Впрочем, можно защищать только связи между отдельными компьютерами из различных сегментов, но если корпоративная политика требует обеспечить безопасность большей части информации, то защищать каждый отдельный канал и компьютер становится достаточно сложно. Проблема в том, что у пользователя, как правило, нет достаточной квалификации для поддержания средств защиты информации, а администратор не может эффективно контролировать все компьютеры во всех сегментах организации.
Кроме того, при защите
отдельных каналов инфраструкту
Построение VPN позволяет защитить виртуальную корпоративную сеть так же надежно, как и собственную сеть (а иногда даже и лучше). Данная технология сейчас бурно развивается, и в этой области уже предлагаются достаточно надежные решения. Как правило, технология VPN объединяется с межсетевыми экранами (firewall). Собственно, все основные межсетевые экраны дают возможность создания на их базе виртуальной корпоративной сети.
Список использованных источников
- Компьютерные сети принципы, технологии, протоколы 3-е издание Авторы: Наталья Олифер (обозреватель «Журнала сетевых решений/LAN».); Виктор Олифер (главный специалист Корпорации ЮНИ.)
- Журнал Connect: технология VPN [Электронный ресурс] URL: http://www.connect.ru/article.
asp?id=5343 - VPN и IPSec на пальцах [Электронный документ] URL: http://www.nestor.minsk.by/sr/
2005/03/050315.html

- Виртуальный банк «ВТБ24»
- Виртуальный бизнес
- Виртуальный магазин
- Виртуальный музей : технические, копцептуальные, коммуникативные особенности
- Виртуальный прибор в LabVIEW
- Виртуальный туризм (формирование реального бизнеса в виртуальном пространстве)
- Вирус болезни тешена
- Виртуальные организации как новая форма экономических систем
- Виртуальные предприятия и логистические цепи
- Виртуальные преприятия
- Виртуальные преприятия
- Виртуальные путешествия
- Виртуальные расчёты и системы слежения
- Виртуальные субъекты политики: анализ электронных СМИ