From 686569d488de77ec0208191bcaeaeb948712b765 Mon Sep 17 00:00:00 2001
From: xf0r3m
+ Wirtualne sieci prywatne VPN sÄ obecnie standardem + zapewnienia bezpiecznego zdalnego dostÄpu do zasobów przedsiÄbiorstw. + Sieci te wykorzystujÄ publicznÄ infrastrukturÄ do przesyÅania + szyfrowanych danych. +
++ JeÅli mówimy o sieciach VPN, czÄsto mamy namyÅli szyfrowany tunel. + Istnieje wyjÄ tek od tej reguÅy. ProtokóŠGRE firmy Cisco jest zwykÅym + tunelem sieci IP, nie zapewnia warstwy szyfrowania, sÅuży do + enkapsulowania protokoÅów IPv4 i IPv6 tworzÄ c tym samym wirtualny + tunel punkt-punkt. +
++ W przypadku technologii VPN firmy najczÄÅciej same zajmujÄ siÄ + jej wdrażaniem wÅród pracowników czy miÄdzy oddziaÅami firmy, wówczas + do wyboru dla poÅÄ czeÅ lokacja-lokacja mamy takie rozwiÄ zania jak: +
++ Dla poÅÄ czeÅ zdalnego dostÄpu możemy skorzystaÄ z takich rozwiÄ zaÅ + jak: +
++ JeÅli firma nie posiada odpowiedniego personelu, który mógÅby + wdrożyÄ usÅugi VPN może wówczas skorzystaÄ z usÅug VPN oferowanych + przez usÅugowdawcÄ. Tego rodzaju sieci VPN operajÄ siÄ o + protokóŠMPLS rozszerzajÄ c jego dziaÅanie na warstwÄ trzeciÄ . +
++ W przypadku zdalnego dostÄpu, mamy dwie opcje - możemy skorzystaÄ + z przeglÄ darki (uwierzytelniajÄ c siÄ na specjalnie przygotowanej do + tego stronie) zabezpieczajÄ c poÅÄ czenie przy użyciu SSL. Wówczas + mówimy o poÅÄ czeniu VPN bez klienta, poÅÄ czenia + wychodzÄ ce z przeglÄ darki sÄ zabezpieczone tego typu tunelem. Ten + tunel dziaÅa tylko i wyÅÄ cznie dla protokoÅów obsÅugiwanych z + przez przeglÄ darki. +
++ Innym rodzajem zdalnego dostÄpu jest użycie klienta VPN, w przypadku + Cisco jest to program Any Connect Secure Mobilty. + Użytkownicy muszÄ zainicjowaÄ poÅÄ czenie VPN i uwierzytelniÄ siÄ + w bramie sieci VPN. Ruch uwierzytelnionych pracowników może byÄ + kierowany do sieci firmowej w celu uzyskania dostÄpu do jej zasobów. + OczywiÅcie wszystko zależy od ustawionych tras. Oprogramowanie + klienta szyfruje ruch za pomocÄ protokolów IPSec lub SSL. +
++ PoÅÄ czenie VPN przy użyciu SSL ma doÅÄ duże ograniczenia - jest wiÄc + doÅÄ rzadko stosowane. Tunele sÅuÅ¼Ä ce do dostÄpu zdalnego sÄ + najczÄÅciej realizowane przy użyciu klienta VPN z wykorzystaniem + szyfrowania IPSec. +
++ PoÅÄ czenia miÄdzy routerami, a co za tym idzie miÄdzy lokalizacjami, + wykorzystujÄ szyfrowanie IPSec. Tego rodzaju poÅÄ czenia VPN sÄ + transparentne, użytkownicy sieci lokalnych nawet nie wiedzÄ , że ich + poÅÄ czenia sÄ szyfrowane i przekazywane przez tunel, w siedzibie + firmy brama VPN usuwa nagÅówki, nastÄpnie deszyfruje i przekazuje + pakiet do sieci wewnÄtrznej. +
++ WadÄ poÅÄ czeÅ VPN z wykorzystaniem szyfrowania IPSec jest zdolnoÅÄ + jedynie do przenoszenia ruchu unicast-wego. Taka zależnoÅÄ + powoduje, że protokoÅy routingu wykorzystujÄ ce adresy + multicast nie bedÄ mogÅy dziaÅaÄ przez tunel. RozwiÄ zaniem + tego problemu jest wspomniany już wczeÅniej protokóŠGRE, choÄ tutaj + wadÄ tego protokoÅu jest brak warstwy bezpieczeÅstwa. Nie mniej + jednak możliwe jest umieszczenie wewnatrz tunelu IPSec danych + tunelu GRE. W tej technice używa siÄ nazewnictwa + protokoÅu transportowego - protokoÅu faktycznie + używanego do przekazania pakietów, + protokóŠprzewoźnika - protokóŠużywany do noszenia + oryginalnego protokoÅu, w tym przypadku jest GRE oraz + protokóŠpasażera - protokóŠfaktycznie niosÄ cy + dane, w przypadku protokoÅów routingu może to byc OSPF. +
++ PoÅÄ czenia lokacja-lokacja sprawdzajÄ siÄ w przypadku gdy oddziaÅów + jest kilka. Ponieważ bramy VPN oddziaÅów wymagaÅy statycznej + konfiguracji każdego innego oddziaÅu lub oddziaÅu centralnego. + RozwiÄ zaniem tego ograniczenia może byÄ użycie technlogii DMVPN, + która dziaÅa w technologii Hub-and-spoke. Lokalizacje + sÄ konifigurowane przy użyciu wielopunktowej enkapsulacji generycznej + routingu (mGRE), wiec dodanie nowej lokalizacji wykorzysta tÄ + samÄ konfiguracjÄ. Natomiast bramy VPN w poszczególnych oddziaÅach + mogÄ wykorzystaÄ informacje z lokalizacji centralnej do ustanowienia + tuneli VPN pomiÄdzy sobÄ . Technologia DMVPN wykorzystuje tunel + IPSec. +
++ Innym uproszczeniem procesu konfigracji obsÅugi wielu lokalizacji i + zdalnego dostÄpu jest VTI - interfejs wirtualnego + tunelu IPsec. IPSec VTI może wysyÅaÄ i odbieraÄ zaszyfrowanych ruch + zarówno unicast IP jak i multicast dziÄki czemu + protokoÅy routingu sÄ obsÅugiwane automatycznie i nie ma potrzeby + stosowania GRE. +
++ Dostawcy usÅug MPLS mogÄ zapewniÄ klientom zarzÄ dzane rozwiÄ zanie + VPN, wówczas za zabezpieczenie ruchu odpowiadaÄ bÄdzie dostawca. + IstniejÄ dwa rodzaje rozwiÄ zaÅ MPLS VPN: +
++ IPsec to standard definiuje sposób zabezpieczenia + VPN w sieciach IP. IPsec chroni i uwierzytelnia pakiety IP miÄdzy + źródÅem a miejscem docelowym. +
++ IPsec zapewnia nastÄpujÄ ce podstawowe funkcje bezpieczeÅstwa: +
++ IPsec skÅada siÄ z piÄciu różnych funkcji zabezpieczeÅ: +
++ Skojarzenia zabezpieczeÅ - SA, sÄ podstawowym element skÅadowym + protokoÅu IPsec. Podczas ustanawiania ÅÄ cza VPN, urzÄ dzenia peerów + muszÄ wynegocjowawaÄ powyższe parametry, aby mieÄ zgodne SA. JeÅli + paramety zostanÄ ustalone wówczas dochodzi do zestawienia tunelu. +
++ W tym rozdziale zapoznaliÅmy siÄ z koncepcjami VPN dowiedzialiÅmy + siÄ czym sÄ tak naprawdÄ wirtualne sieci prywatne. OmówiliÅmy ich + rodzaje, w których to używa siÄ protokoÅu IPsec, który zapewnia + bezpieczeÅstwo transmisji pakietów w.3. Standard ten tutaj również + zostaÅ omówiony. PoznaliÅmy kilka dodatkowych technologii, + pozwalajÄ cych lepsze zarzÄ dzanie wieloma tunelami typu + lokacja-lokacja. +