Материал: Проникновения в операционную среду компьютера. модели злоумышленного удаленного доступа. Радько Н.М., Язов Ю.К

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2.2.2. Создание виртуальных частных сетей

Технология виртуальных частных сетей (Virtual Private Network) — это технология эмуляции соединения «точка-точка» через сеть общего пользования. При этом между хостом пользователя и провайдером организуется так называемый туннель, по которому пакеты исходящей от пользователя информации достигают провайдера.

Виртуальные частные сети применяются для создания безопасных и надежных каналов, связывающих локальные сети и обеспечивающих доступ к ним пользователей, постоянно меняющих свое географическое местоположение. В основе этих сетей лежит использование открытой и общедоступной сети, такой как Internet.

Преимущества VPN .

Выгоды для клиента:

— высокие скорости подключения;

— гарантированная полоса пропускания виртуальных каналов связи;

— отсутствие платы за кабельные линии, соединяющие локальные сети;

— более экономичное, надежное и безопасное решение для создания VPN.

Применение VPN-доступа уменьшает затраты на:

— закупку, монтаж и конфигурирование серверов удаленного доступа и модемов;

— сетевое оборудование;

— управление клиентским программным обеспечением;

— контроль трафика удаленного доступа;

— телефонные соединения;

— количество высококвалифицированных сетевых администраторов;

— требуемое число портов доступа при увеличивающемся количестве удаленных пользователей;

— линии связи.

Возможности VPN:

— полностью централизованное управление;

— используется туннелирующий механизм (инкапсуляция) основанная на RFC-1234;

— поддерживаются несколько протоколов (IPX по IP и IP через IP);

— легко добавляются члены в VPN.

Возможность защиты:

— LAN-LAN трафик (для Internet);

— LAN-WAN-LAN трафик (между корпоративными сетями через Internet).

Использование стандартных криптографических алгоритмов:

— RC2 — алгоритм шифрования (40/128 bits);

— DSA — алгоритм авторизации (512 bits);

— Diffie-Hellman — алгоритм для обмена ключами (512 bits);

— MD5 — алгоритм для контроля целостности и т.д.

В своей простейшей форме виртуальные частные сети соединяют множество удаленных пользователей или удаленные офисы с сетью предприятия. Схема соединения для связи с отсутствующими служащими или с представительствами компании в других городах и странах очень проста. Удаленный пользователь посылает информацию в точку присутствия местного сервис-провайдера (ISP), затем вызов шифруется, проходит через Internet и соединяется с сервером предприятия абонента.

Некоторые технологии предлагают возможности роуминга, который позволяет пользователю связаться с ISP отовсюду с целью получения доступа к своей закрытой VPN.

Таким образом, работа VPN основана на формировании туннеля между двумя точками Internetа. Обычно, в самых распространенных случаях, клиентский компьютер устанавливает с провайдером стандартное соединение РРР, после чего подключается через Internet к центральному узлу. При этом формируется канал VPN, представляющий собой туннель, по которому можно производить обмен данными между двумя конечными узлами. Этот туннель непрозрачен для всех остальных пользователей этого провайдера, включая самого провайдера.

Варианты реализации VPN.

1). Программное обеспечение VPN для брандмауэров.

Достоинства: Общее администрирование VPN. Если VPN должны завершаться вне брандмауэра, то канал между окончанием туннеля и брандмауэром может стать уязвимым звеном в системе защиты. При повышении производительности серверных продуктов аппаратное обеспечение потребуется модернизировать.

Недостатки: Операции, связанные с шифрованием данных, могут чрезмерно загружать ЦП и снижать производительность брандмауэра. В случае интегрированных продукта VPN и брандмауэра оба они могут оказаться не лучшими в своем классе.

2). VPN на базе маршрутизатора или коммутатора.

Достоинства: Интегральные сети VPN могут не потребовать дополнительных расходов на приобретение. Упрощение администрирования VPN.

Недостатки: Функционирование VPN может отрицательно повлиять на другой трафик.

3). VPN на базе автономного программного обеспечения.

Достоинства: Завершение VPN нередко представляет собой сложную задачу. При повышении производительности серверных продуктов аппаратное обеспечение может потребоваться модернизировать. Старые аппаратные средства могут послужить для решения новых задач.

Недостатки: Администрирование VPN может потребовать отдельного приложения, возможно, даже выделенного каталога.

4). VPN на базе аппаратных средств.

Достоинства: Многофункциональные устройства облегчают конфигурацию и обслуживание в удаленных офисах. Однофункциональные устройства допускают тонкую настройку для достижения наивысшей производительности.

Недостатки: В многофункциональных блоках производительность одного приложения повышается зачастую в ущерб другому. Однофункциональные устройства могут требовать отдельных инструментов администрирования и каталогов. Модернизация для повышения производительности нередко оказывается слишком дорогостоящей или невозможной.

2.3. Применение межсетевых экранов

Согласно Руководящему документу ФСТЭК РФ, «…межсетевым экраном (МЭ) называется локальное (однокомпонентное) или функционально распределенное средство (комплекс), которое реализует контроль за информацией, поступающей в автоматизированную систему и/или выходящей из нее, и обеспечивает защиту автоматизированной системы посредством фильтрации информации, т.е. анализа по совокупности критериев и принятия решения об ее распространении в (из) автоматизированной системе».

МЭ, установленные в точках соединения с сетью Internet, обеспечивают защиту внешнего периметра сети предприятия и защиту собственных Internet-серверов, открытых для общего пользования, от несанкционированного доступа.

Механизмы защиты, реализуемые МЭ:

— фильтрация сетевого трафика,

— шифрование (создание VPN),

— трансляция адресов,

— аутентификация (дополнительная),

— противодействие некоторым сетевым атакам (наиболее распространенным),

— управление списками доступа на маршрутизаторах (не обязательно) [8].

Основная функция МЭ — фильтрация сетевого трафика. Она может осуществляться на любом уровне модели OSI. В качестве критериев может выступать информация с разных уровней: адреса отправителя или получателя, номера портов, содержимое поля данных [3,30].

2.4.1. Виды межсетевых экранов

2.4.1.1. Фильтрующие маршрутизаторы

Простая фильтрация пакетов — возможность некоторых МЭ по блокированию (уничтожению) пакетов, попадающих на МЭ, по заданному критерию на основе данных, содержащихся в заголовках пакетов и текущих параметров окружающей среды. Дополнительной возможностью являются: модификация некоторых полей в заголовках пакетов, трансляция адресов и номеров портов, протоколирование и ведение статистики, немедленное уведомление администратора о появлении пакетов, которые блокируются фильтром. Конструктивной особенностью простых фильтров пакетов является отсутствие памяти состояния соединения. Простая фильтрация пакетов действует только на сетевом уровне. В качестве данных из заголовков IP-пакетов для фильтрации могут использоваться (в порядке убывания значимости):

— цифровой адрес компьютера-источника,

— цифровой адрес компьютера-приемника,

— тип протокола транспортного уровня,

— порт источника TCP/UDP,

— порт приемника TCP/UDP,

— дополнительные параметры TCP/UDP,

— длина IP-пакета,

— дополнительные параметры IP-пакета.

Параметрами окружающей среды, которые могут использоваться для фильтрации, являются:

— интерфейс контроля,

— направление передачи пакета,

— текущее время.

Фильтрация на основе цифровых адресов источника и приемника является минимальным требованием к МЭ с возможностью простой фильтрации пакетов. Задание только этих данных в критериях фильтрации позволяет запретить установление связи между определенными компьютерами, что позволяет сделать достижимыми из глобальной сети только те компьютеры организации, которые предоставляют службы внешним пользователям или пользуются службами внешней сети. Следует отметить, что фильтрацию на основе цифровых адресов, указанных в заголовках IP-пакетов, могут осуществлять все маршрутизаторы.

Однако злоумышленник может подменить свой адрес (из внешней сети) адресом внутренней сети, таким образом, делая невозможной надежную фильтрацию на основе только цифровых адресов, если необходимо запретить доступ к отдельным компьютерам извне, разрешив к ним доступ для внутренних пользователей. Поэтому очень необходимым параметром фильтрации является направление пакета: входящий во внутреннюю сеть или исходящий из нее.

Данные об интерфейсе при фильтрации необходимы, если СВТ содержит более двух сетевых интерфейсов, или если СВТ не имеет собственного сетевого адреса и содержит два сетевых интерфейса (как, например, маршрутизатор, физически разделяющий сеть на два сегмента и передающий пакеты между ними).

Текущее время может использоваться для запрещения доступа к некоторым ресурсам организации в нерабочее время и выходные дни. Кроме того, возможно запрещение доступа внешних пользователей в часы наибольшей загрузки локальной сети.

Длина IP-пакета может использоваться для блокирования слишком длинных пакетов, получение которых компьютером-приемником может привести к выведению последнего из строя («зависанию» или перезагрузке).

Тип протокола транспортного уровня (TCP, UDP или ICMP) используется для более качественной фильтрации — можно блокировать весь ICMP-трафик, заблокировав тем самым атаки маршрутизации источника и ей аналогичные. Типы TCP и UDP совместно с номерами портов источника и приемника используются для блокирования доступа к отдельным службам на отдельных компьютерах. Следует отметить, что эффективную защиту службы можно организовать, только если данная служба имеет конкретный фиксированный порт, в противном случае приходиться полностью блокировать доступ к компьютеру, что зачастую неприемлемо.

Используя дополнительные параметры IP-пакета и TCP/UDP-заголовка, можно, например, запретить фрагментацию и сделать соответствующие атаки неэффективными. Некоторые пакетные фильтры предоставляют возможность изменения указанных параметров с той же целью.

Важной дополнительной возможностью МЭ на основе простой фильтрации пакетов является трансляция сетевых адресов и портов (network address & port translation) или изменение реальных адресов компьютеров внутренней сети на вымышленные (виртуальные), причем несколько (или все) реальных внутренних адресов могут транслироваться в один сетевой адрес (с изменением номеров портов). Кроме аспектов, связанных с аспектами защиты, данная возможность может использоваться в случае, если количество компьютеров, подключенных к сети Internet, в организации больше, чем количество сетевых адресов, официально выделенных данной организации.

Рассмотрим метод задания правил фильтрации и принцип функционирования устройства, реализующего простую фильтрацию пакетов. Политика фильтрации задается с помощью упорядоченного набора правил. Каждое правило состоит из условия срабатывания правила и, собственно, действия. При получении очередного IP-пакета начинается просмотр всех правил. Правила просматриваются последовательно, начиная с первого. Просмотр правил заканчивается в случае нахождения первого правила, у которого выполняется условие его срабатывания, либо когда просмотрены все правила. Под условием срабатывания правила понимается совпадение всех контролируемых параметров, перечисленных ранее, с указанными в данном правиле, причем обычно в правиле можно задавать диапазон значений конкретных параметров (с помощью знаков «—», «?» и «*»). Комплексное действие правила состоит из действия по разрешению или блокированию пакета (с уведомлением об этом отправителя пакета или без него), действия по трансляции адреса и номера порта, действия по изменению дополнительных параметров TCP/UDP/IP-заголовка, действия по учету пакета (ведение статистики) и действия по возможному немедленному информированию администратора безопасности. Если подходящее правило не было найдено, то используется политика по умолчанию — либо разрешено все, что не запрещено, либо запрещено все, что не разрешено.

К положительным качествам простой пакетной фильтрации (по сравнению с другими методами фильтрации) следует отнести следующие:

— относительно невысокая стоимость,

— гибкость в определении правил фильтрации,

— «прозрачность» связи,

— небольшая задержка при прохождении пакетов.

Недостатки у простой фильтрации пакетов следующие:

— локальная сеть видна (маршрутизируется) из сети Internet,

— не учитывается содержимое IP-пакетов,

— правила фильтрации пакетов трудны в описании,

— не учитывается состояние соединения транспортного и прикладного уровней,

— при нарушении работоспособности МЭ все компьютеры за ним становятся полностью незащищенными либо недоступными,

— аутентификацию с использованием IP-адреса (внешней сети) можно обмануть подменой адреса,

— отсутствует аутентификация на пользовательском уровне.

Источник: https://studfile.net/preview/16568027/