Èçäàòåëüñêèé äîì ÎÎÎ "Ãåéì Ëýíä"ÑÏÅÖÂÛÏÓÑÊ ÆÓÐÍÀËÀ ÕÀÊÅÐ #72, ÍÎßÁÐÜ 2006 ã.

ñîâåðøåííî ñåêðåòíî

ÐÎÌÀÍ ËÓÊÎÂÍÈÊÎÂ (LRB@SANDY.RU)

Ñïåöâûïóñê: Õàêåð, íîìåð #072, ñòð. 072-010-3


- ÈÑÏÎËÜÇÓÅÌÎÉ ÒÅÕÍÎËÎÃÈÈ NAT (ËÈÁÎ ÝÒÎ ÒÐÀÍÑËßÖÈß IP-ÀÄÐÅÑÎÂ ÎÄÈÍ Â ÎÄÈÍ, ËÈÁÎ ÝÒÎ NAPT – ÒÐÀÍÑËßÖÈß È IP-ÀÄÐÅÑÎÂ, È ÏÎÐÒÎÂ).

- ÈÑÏÎËÜÇÓÅÌÎÃÎ ÌÅÒÎÄÀ ÈÍÊÀÏÑÓËßÖÈÈ Â IPSEC (Ñ AH-ÈÍÊÀÏÑÓËßÖÈÅÉ ÍÈ ×ÅÐÅÇ ÊÀÊÎÉ NAT IPSEC-ÒÐÀÔÈÊ ÍÅ ÏÐÎÉÄÅÒ, ÒÀÊ ÊÀÊ IP-ÀÄÐÅÑÀ  ÏÀÊÅÒÀÕ ÍÅÈÇÁÅÆÍÎ ÁÓÄÓÒ ÈÇÌÅÍÅÍÛ È ÎÒÁÐÎØÅÍÛ ÏÐÈÍÈÌÀÞÙÅÉ ÑÒÎÐÎÍÎÉ, ÊÀÊ ÍÅ ÏÐÎØÅÄØÈÅ ÏÐÎÂÅÐÊÓ ÖÈÔÐÎÂÎÉ ÏÎÄÏÈÑÈ).

- ÊÎËÈ×ÅÑÒÂÀ NAT’ΠÌÅÆÄÓ ÂÇÀÈÌÎÄÅÉÑÒÂÓÞÙÈÌÈ ÑÒÎÐÎÍÀÌÈ.

- ÊÎËÈ×ÅÑÒÂÀ ÊËÈÅÍÒÎÂ, ÍÀÕÎÄßÙÈÕÑß ÇÀ NAT’ÎÌ, ÊÎÒÎÐÛÅ ÕÎÒßÒ ÓÑÒÀÍÎÂÈÒÜ IPSEC-ÑÎÅÄÈÍÅÍÈÅ.

- ÑÒÅÏÅÍÈ ÏÎÄÄÅÐÆÊÈ IPSEC, ÐÅÀËÈÇÎÂÀÍÍÎÃÎ Â ÄÀÍÍÎÉ ÐÅÀËÈÇÀÖÈÈ NAT’À.

Äëÿ ïîääåðæêè IPSec ÷åðåç NAT ÷àñòî èñïîëüçóåòñÿ èíêàïñóëÿöèÿ IPSec â UDP (IPSec NAT-T, UDP/4500). NAT-T ïîääåðæèâàåòñÿ â Windows 2003 è Windows XP SP2, äëÿ Windows 2000/XP íåîáõîäèìî äîñòàâèòü îáíîâëåíèå (L2TP/IPSec NAT-T update).

IPSec â îïåðàöèîííûõ ñèñòåìàõ ëèíåéêè Microsoft ðåàëèçóåòñÿ ñ ïîìîùüþ ïîëèòèêè. Ïîëèòèêà ñîñòîèò èç ïðàâèë. Â ñîñòàâ ïðàâèëà âõîäèò ôèëüòð, êîòîðûé îïðåäåëÿåò, íà êàêîé òèï òðàôèêà ðàñïðîñòðàíÿåòñÿ äàííîå ïðàâèëî, è äåéñòâèå, êîòîðîå ñèñòåìà âûïîëíÿåò íàä äàííûì òðàôèêîì. Äåéñòâèÿ ìîãóò áûòü ñëåäóþùèìè: çàáëîêèðîâàòü òðàôèê, ðàçðåøèòü òðàôèê èëè óñòàíîâèòü áåçîïàñíîå ñîåäèíåíèå.

ÏÎËÈÒÈÊÀ IPSEC

ÏÎËÈÒÈÊÀ IPSEC ÌÎÆÅÒ ÁÛÒÜ ÐÅÀËÈÇÎÂÀÍÀ ÊÀÊ ËÎÊÀËÜÍÎ, ÒÀÊ È ×ÅÐÅÇ ÄÎÌÅÍÍÛÅ ÏÎËÈÒÈÊÈ. ÏÐÈ×ÅÌ ÍÀËÈ×ÈÅ ÏÐÀÂÈË «ÐÀÇÐÅØÈÒÜ» È «ÇÀÁËÎÊÈÐÎÂÀÒÜ» ÏÎÇÂÎËßÅÒ ÏÐÈÌÅÍßÒÜ ÏÎËÈÒÈÊÈ IPSEC (ÏÎËÈÒÈÊÈ ÁÅÇÎÏÀÑÍÎÑÒÈ IP) ÍÅ ÒÎËÜÊÎ ÄËß ÇÀÙÈÒÛ IP-ÒÐÀÔÈÊÀ ÍÎ È ÄËß ÎÐÃÀÍÈÇÀÖÈÈ ÎÁÛ×ÍÎÉ IP-ÔÈËÜÒÐÀÖÈÈ Ñ ÖÅÍÒÐÀËÈÇÎÂÀÍÍÛÌ ÓÏÐÀÂËÅÍÈÅÌ.

[ïðàêòè÷åñêèå ðåøåíèÿ.]

[ñöåíàðèé 1]

Ñîåäèíèì äâà îôèñà, èñïîëüçóÿ IPSec â òóííåëüíîì ðåæèìå.

[ïîøàãîâàÿ èíñòðóêöèÿ (äëÿ àíãëèéñêèõ âåðñèé ñåðâåðíûõ ïëàòôîðì)]

Ñîçäàåøü ïîëèòèêó IPSec â Windows 2000 Server:

1 ÌÅÍÞ START—> RUN, ÍÀÁÈÐÀÅØÜ SECPOL.MSC È ÍÀÆÈÌÀÅØÜ ENTER.

2 ÏÐÀÂÛÉ ÊËÈÊ ÍÀ IP SECURITY POLICIES ON LOCAL MACHINE, ÄÀËÅÅ ÊËÈÊ CREATE IP SECURITY POLICY.

3 ÊËÈÊÀÅØÜ NEXT.

4 ÇÀÄÀÅØÜ ÈÌß ÍÎÂÎÉ ÏÎËÈÒÈÊÈ, ÍÀÏÐÈÌÅÐ «IPSEC BETWEEN NETA AND NETB», ÊËÈÊÀÅØÜ NEXT.

5 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ ACTIVATE THE DEFAULT RESPONSE RULE, ÊËÈÊÀÅØÜ NEXT.

6 ÎÑÒÀÂËßÅØÜ ÎÏÖÈÞ EDIT PROPERTIES, ÊËÈÊÀÅØÜ FINISH.

Ñîçäàåòñÿ ïîëèòèêà IPSec ñ íàñòðîéêàìè ïî óìîë÷àíèþ äëÿ IKE. Ïîñìîòðåòü è èçìåíèòü ïàðàìåòðû IKE ìîæíî â çàêëàäêå General. Äëÿ òóííåëÿ íóæíî ñîçäàòü äâà ïðàâèëà IPSec, òàê êàê êàæäîå ïðàâèëî îïðåäåëÿåò ñâîé óäàëåííûé êîíåö òóííåëÿ. Äëÿ ýòîãî ñîçäàâàé äâà ôèëüòðà, îäèí äëÿ òðàôèêà èç ñåòè «À» â ñåòü «Á», äðóãîé — äëÿ òðàôèêà â îáðàòíîì íàïðàâëåíèè.

Òåïåðü ñîçäàâàé ôèëüòð äëÿ òðàôèêà èç ñåòè «À» â ñåòü «Á»:

1 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ USE ADD WIZARD, ÒÀÊ ÊÀÊ ÑÈËÜÍÎ ÍÀÏÐßÃÀÅÒ.

2 ÍÀÆÈÌÀÅØÜ ADD...

3 ÄÀÅØÜ ÍÀÇÂÀÍÈÅ ÔÈËÜÒÐÓ, ÍÀÏÐÈÌÅÐ, NETA=>NETB.

4 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ USE ADD WIZARD.

5 ÍÀÆÈÌÀÅØÜ ADD...

6 Â SOURCE ADDRESS ÂÛÁÈÐÀÅØÜ A SPECIFIC IP SUBNET È ÓÊÀÇÛÂÀÅØÜ ÑÅÒÜ È ÌÀÑÊÓ ÄËß ÑÅÒÈ «À».

7 Â DESTINATION ADDRESS ÂÛÁÈÐÀÅØÜ A SPECIFIC IP SUBNET È ÓÊÀÇÛÂÀÅØÜ ÑÅÒÜ È ÌÀÑÊÓ ÄËß ÑÅÒÈ «Á».

8 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ MIRRORED. ALSO MATCH PACKETS WITH THE EXACT OPPOSITE SOURCE AND DESTINATION ADDRESSES È ÍÀÆÈÌÀÅØÜ OK.

Íàçàä íà ñòð. 072-010-2  Ñîäåðæàíèå  Âïåðåä íà ñòð. 072-010-4