Èçäàòåëüñêèé äîì ÎÎÎ "Ãåéì Ëýíä"ÑÏÅÖÂÛÏÓÑÊ ÆÓÐÍÀËÀ ÕÀÊÅÐ #72, ÍÎßÁÐÜ 2006 ã.

ñîâåðøåííî ñåêðåòíî

ÐÎÌÀÍ ËÓÊÎÂÍÈÊÎÂ (LRB@SANDY.RU)

Ñïåöâûïóñê: Õàêåð, íîìåð #072, ñòð. 072-010-4


9 ÇÀÊÐÛÂÀÅØÜ ÎÊÎØÊÎ IP FILTER LIST, ÍÀÆÈÌÀß CLOSE.

Äëÿ ôèëüòðà òðàôèêà èç ñåòè «Á» â ñåòü «À» âñå äåëàåòñÿ ïî àíàëîãèè.

IPSEC ÏÎÇÂÎËßÅÒ ØÈÔÐÎÂÀÒÜ ÄÀÍÍÛÅ ÒÎËÜÊÎ Â ÎÄÍÎÌ ÍÀÏÐÀÂËÅÍÈÈ. ÅÑËÈ ÍÅÎÁÕÎÄÈÌÎ ØÈÔÐÎÂÀÍÈÅ ÄÀÍÍÛÕ Â ÎÄÍÓ ÑÒÎÐÎÍÓ, ÒÎ ÍÀÄÎ ÑÎÇÄÀÒÜ ÏÎ ÎÄÍÎÌÓ ÔÈËÜÒÐÓ Ñ ÊÀÆÄÎÃÎ ÊÎÍÖÀ IPSEC-ÒÓÍÍÅËß

Òåïåðü ñîçäàâàé ïðàâèëà íà îñíîâå ñîçäàííûõ ôèëüòðîâ:

1 Â IP FILTER LIST ÂÛÁÈÐÀÅØÜ ÔÈËÜÒÐ NETA=>NETB.

2 ÍÀ ÇÀÊËÀÄÊÅ AUTHENTICATION METHOD ÍÀÆÈÌÀÅØÜ ADD..., ÂÛÁÈÐÀÅØÜ ÎÏÖÈÞ USE THIS STRING TO PROTECT THE KEY EXCHANGE (PRESHARED KEY) È ÏÈØÅØÜ ÊËÞ×ÅÂÓÞ ÔÐÀÇÓ (ÄËß ÒÅÑÒÎÂÛÕ ÖÅËÅÉ ÏÎÄÎÉÄÅÒ È ÑËÎÂÎ «PASSWORD», ÍÎ ÏÎÑËÅ ÒÎÃÎ, ÊÀÊ ÒÓÍÍÅËÜ ÇÀÐÀÁÎÒÀÅÒ, ËÓ×ØÅ ÑÎÇÄÀÒÜ ÑËÎÆÍÛÉ È ÄËÈÍÍÛÉ ÏÐÅÄÎÏÐÅÄÅËÅÍÍÛÉ ÊËÞ×).

3 ÍÀÆÈÌÀÅØÜ OK.

4  ÎÊÎØÊÅ AUTHENTICATION METHODS ÏÎÌÅ×ÀÅØÜ PRESHARED KEY È ÍÀÆÈÌÀÅØÜ MOVE UP, ×ÒÎÁÛ ÂÍÎÂÜ ÑÎÇÄÀÍÍÛÉ ÌÅÒÎÄ ÀÓÒÅÍÒÈÔÈÊÀÖÈÈ ÏÐÈÌÅÍßËÑß ÏÅÐÂÛÌ.

5 ÂÛÁÈÐÀÅØÜ ÇÀÊËÀÄÊÓ TUNNEL SETTING, ÂÛÁÈÐÀÅØÜ THE TUNNEL ENDPOINT IS SPECIFIED BY THIS IP ADDRESS È ÏÈØÅØÜ ÒÓÄÀ IP_W2K3_ÂÍÅØ (ÂÍÅØÍÈÉ IP-ÀÄÐÅÑ ÄÀËÜÍÅÃÎ ÊÎÍÖÀ ÒÓÍÍÅËß).

6 ÍÀ ÇÀÊËÀÄÊÅ FILTER ACTION ÂÛÁÈÐÀÅØÜ REQUIRE SECURITY, ÄÀËÅÅ EDIT...

7 ÑÍÈÌÀÅØÜ ÃÀËÎ×ÊÓ ÍÀÏÐÎÒÈ ACCEPT UNSECURED COMMUNICATION, BUT ALWAYS RESPOND USING IPSEC È ÍÀÆÈÌÀÅØÜ OK.

8 ÇÀÊÐÛÂÀÅØÜ ÎÊÎØÊÎ EDIT RULE PROPERTIES, ÍÀÆÈÌÀß ÍÀ OK.

Ñîçäàííóþ ïîëèòèêó íóæíî ïðèìåíèòü. Äëÿ ýòîãî íà èìåíè ïîëèòèêè IPSec between NetA and NetB äåëàåøü ïðàâûé êëèê è â êîíòåêñòíîì ìåíþ âûáèðàåøü Assign.

×òîáû èçìåíåíèÿ ñðàçó âñòóïèëè â ñèëó, íåîáõîäèìî ïåðåçàïóñòèòü ñëóæáó IPSec, ëèáî èç îñíàñòêè Computer Management, ëèáî äàâ êîìàíäû:

ËÈÑÒÈÍÃ

net stop policyagent

net start policyagent

ÎÑÒÀÍÎÂÈÒÜ ÑËÓÆÁÓ IPSEC ÁÛÂÀÅÒ ÏÎËÅÇÍÎ, ÊÎÃÄÀ ÅÑÒÜ ÏÐÎÁËÅÌÛ Ñ ÄÎÑÒÓÏÎÌ ÊÎÌÏÜÞÒÅÐÀ Ê ÑÅÒÈ È ÍÅÏÎÍßÒÍÎ, «ÇÀÌÅØÀÍÀ» ËÈ Â ÝÒÎÌ IPSEC-ÏÎËÈÒÈÊÀ

Òåïåðü íóæíî íàïðàâèòü ïàêåòû, ñëåäóþùèå èç ñåòè «À» â ñåòü «Á», íà âíåøíèé èíòåðôåéñ øëþçîâîãî êîìïüþòåðà ñåòè «Á» (â íàøåì ñëó÷àå Windows 2003 Server). Äëÿ ýòîãî íà êàæäîì êîìïüþòåðå â ëîêàëüíîé ñåòè íóæíî ïðîïèñàòü â êà÷åñòâå øëþçà äëÿ ñåòè «Á» àäðåñ IP_w2ks_âíóòð, à íà ñåðâåðå â êà÷åñòâå øëþçà äëÿ ñåòè «Á» âíåøíèé àäðåñ øëþçîâîãî êîìïüþòåðà ñåòè «Á», òî åñòü IP_w2k3_âíåø.

ÊÎÌÏÜÞÒÅÐÛ Â ËÎÊÀËÜÍÎÉ ÑÅÒÈ ÍÅ ÍÓÆÄÀÞÒÑß ÍÈ Â ÊÀÊÎÉ ÄÎÏÎËÍÈÒÅËÜÍÎÉ ÊÎÍÔÈÃÓÐÀÖÈÈ (ÊÐÎÌÅ ÓÊÀÇÀÍÈß ÏÓÒÈ ÄÎ ÓÄÀËÅÍÍÎÉ ÑÅÒÈ) ÄËß ÏÎÄÄÅÐÆÊÈ IPSEC-ÒÓÍÍÅËß, ÒÐÀÔÈÊ ÎÒ ÑÒÀÍÖÈÉ ÄÎ ÑÅÐÂÅÐÀ ÈÄÅÒ ÍÅÇÀØÈÔÐÎÂÀÍÍÛÌ.

Øëþçîâîé êîìïüþòåð â ðåæèìå IPSec-òóííåëÿ äîëæåí ôóíêöèîíèðîâàòü êàê ðîóòåð, òî åñòü ïåðåñûëàòü ïàêåòû ñ îäíîãî ñåòåâîãî èíòåðôåéñà íà äðóãîé (îòñþäà âûòåêàåò, ÷òî íå ñåðâåðíûå ïëàòôîðìû Windows íå ìîãóò áûòü IPSec-øëþçîì äëÿ ëîêàëüíîé ñåòè, òàê êàê íå ïîääåðæèâàþò ðîóòèíã). Ðàññìîòðèì äâà ñïîñîáà ðåàëèçàöèè.

[ïåðâûé ñïîñîá]

1 ÍÀ ÑÅÐÂÅÐÅ ÄÎÁÀÂËßÅØÜ ÏÎÑÒÎßÍÍÛÉ ÑÒÀÒÈ×ÅÑÊÈÉ ÌÀÐØÐÓÒ Ê ÑÅÒÈ «Á», ÂÛÏÎËÍÈ  ÊÎÌÀÍÄÍÎÉ ÑÒÐÎÊÅ: ROUTE ADD –P ÀÄÐÅÑ_ÑÅÒÈ_Á MASK ÌÀÑÊÀ_ÑÅÒÈ_Á IP_W2K3_ÂÍÅØ.

2 ÂÊËÞ×ÀÅØÜ ÂÎÇÌÎÆÍÎÑÒÜ ÐÎÓÒÈÍÃÀ, ÏÐÀÂß Â ÐÅÅÑÒÐÅ. ÄËß ÝÒÎÃÎ ÎÒÊÐÛÂÀÅØÜ ÂÅÒÊÓ ÐÅÅÑÒÐÀ HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\TCPIP\PARAMETERS È ÈÇÌÅÍßÅØÜ ÇÍÀ×ÅÍÈÅ ÏÀÐÀÌÅÒÐÀ IPENABLEROUTER ÍÀ 1 (ÏÎ ÓÌÎË×ÀÍÈÞ 0). ÄËß ÂÑÒÓÏËÅÍÈß ÈÇÌÅÍÅÍÈÉ Â ÑÈËÓ ÒÐÅÁÓÅÒÑß ÏÅÐÅÇÀÃÐÓÇÊÀ ÑÈÑÒÅÌÛ.

Íàçàä íà ñòð. 072-010-3  Ñîäåðæàíèå  Âïåðåä íà ñòð. 072-010-5