ñîâåðøåííî ñåêðåòíî ÐÎÌÀÍ ËÓÊÎÂÍÈÊΠ(LRB@SANDY.RU) Ñïåöâûïóñê: Õàêåð, íîìåð #072, ñòð. 072-010-3 - ÈÑÏÎËÜÇÓÅÌÎÉ ÒÅÕÍÎËÎÃÈÈ NAT (ËÈÁÎ ÝÒÎ ÒÐÀÍÑËßÖÈß IP-ÀÄÐÅÑΠÎÄÈÍ Â ÎÄÈÍ, ËÈÁÎ ÝÒÎ NAPT – ÒÐÀÍÑËßÖÈß È IP-ÀÄÐÅÑÎÂ, È ÏÎÐÒÎÂ). - ÈÑÏÎËÜÇÓÅÌÎÃÎ ÌÅÒÎÄÀ ÈÍÊÀÏÑÓËßÖÈÈ Â IPSEC (Ñ AH-ÈÍÊÀÏÑÓËßÖÈÅÉ ÍÈ ×ÅÐÅÇ ÊÀÊÎÉ NAT IPSEC-ÒÐÀÔÈÊ ÍÅ ÏÐÎÉÄÅÒ, ÒÀÊ ÊÀÊ IP-ÀÄÐÅÑÀ  ÏÀÊÅÒÀÕ ÍÅÈÇÁÅÆÍÎ ÁÓÄÓÒ ÈÇÌÅÍÅÍÛ È ÎÒÁÐÎØÅÍÛ ÏÐÈÍÈÌÀÞÙÅÉ ÑÒÎÐÎÍÎÉ, ÊÀÊ ÍÅ ÏÐÎØÅÄØÈÅ ÏÐÎÂÅÐÊÓ ÖÈÔÐÎÂÎÉ ÏÎÄÏÈÑÈ). - ÊÎËÈ×ÅÑÒÂÀ NAT’ΠÌÅÆÄÓ ÂÇÀÈÌÎÄÅÉÑÒÂÓÞÙÈÌÈ ÑÒÎÐÎÍÀÌÈ. - ÊÎËÈ×ÅÑÒÂÀ ÊËÈÅÍÒÎÂ, ÍÀÕÎÄßÙÈÕÑß ÇÀ NAT’ÎÌ, ÊÎÒÎÐÛÅ ÕÎÒßÒ ÓÑÒÀÍÎÂÈÒÜ IPSEC-ÑÎÅÄÈÍÅÍÈÅ. - ÑÒÅÏÅÍÈ ÏÎÄÄÅÐÆÊÈ IPSEC, ÐÅÀËÈÇÎÂÀÍÍÎÃÎ Â ÄÀÍÍÎÉ ÐÅÀËÈÇÀÖÈÈ NAT’À. Äëÿ ïîääåðæêè IPSec ÷åðåç NAT ÷àñòî èñïîëüçóåòñÿ èíêàïñóëÿöèÿ IPSec â UDP (IPSec NAT-T, UDP/4500). NAT-T ïîääåðæèâàåòñÿ â Windows 2003 è Windows XP SP2, äëÿ Windows 2000/XP íåîáõîäèìî äîñòàâèòü îáíîâëåíèå (L2TP/IPSec NAT-T update). IPSec â îïåðàöèîííûõ ñèñòåìàõ ëèíåéêè Microsoft ðåàëèçóåòñÿ ñ ïîìîùüþ ïîëèòèêè. Ïîëèòèêà ñîñòîèò èç ïðàâèë.  ñîñòàâ ïðàâèëà âõîäèò ôèëüòð, êîòîðûé îïðåäåëÿåò, íà êàêîé òèï òðàôèêà ðàñïðîñòðàíÿåòñÿ äàííîå ïðàâèëî, è äåéñòâèå, êîòîðîå ñèñòåìà âûïîëíÿåò íàä äàííûì òðàôèêîì. Äåéñòâèÿ ìîãóò áûòü ñëåäóþùèìè: çàáëîêèðîâàòü òðàôèê, ðàçðåøèòü òðàôèê èëè óñòàíîâèòü áåçîïàñíîå ñîåäèíåíèå. ÏÎËÈÒÈÊÀ IPSEC ÏÎËÈÒÈÊÀ IPSEC ÌÎÆÅÒ ÁÛÒÜ ÐÅÀËÈÇÎÂÀÍÀ ÊÀÊ ËÎÊÀËÜÍÎ, ÒÀÊ È ×ÅÐÅÇ ÄÎÌÅÍÍÛÅ ÏÎËÈÒÈÊÈ. ÏÐÈ×ÅÌ ÍÀËÈ×ÈÅ ÏÐÀÂÈË «ÐÀÇÐÅØÈÒÜ» È «ÇÀÁËÎÊÈÐÎÂÀÒÜ» ÏÎÇÂÎËßÅÒ ÏÐÈÌÅÍßÒÜ ÏÎËÈÒÈÊÈ IPSEC (ÏÎËÈÒÈÊÈ ÁÅÇÎÏÀÑÍÎÑÒÈ IP) ÍÅ ÒÎËÜÊÎ ÄËß ÇÀÙÈÒÛ IP-ÒÐÀÔÈÊÀ ÍÎ È ÄËß ÎÐÃÀÍÈÇÀÖÈÈ ÎÁÛ×ÍÎÉ IP-ÔÈËÜÒÐÀÖÈÈ Ñ ÖÅÍÒÐÀËÈÇÎÂÀÍÍÛÌ ÓÏÐÀÂËÅÍÈÅÌ. [ïðàêòè÷åñêèå ðåøåíèÿ.] [ñöåíàðèé 1] Ñîåäèíèì äâà îôèñà, èñïîëüçóÿ IPSec â òóííåëüíîì ðåæèìå. [ïîøàãîâàÿ èíñòðóêöèÿ (äëÿ àíãëèéñêèõ âåðñèé ñåðâåðíûõ ïëàòôîðì)] Ñîçäàåøü ïîëèòèêó IPSec â Windows 2000 Server: 1 ÌÅÍÞ START—> RUN, ÍÀÁÈÐÀÅØÜ SECPOL.MSC È ÍÀÆÈÌÀÅØÜ ENTER. 2 ÏÐÀÂÛÉ ÊËÈÊ ÍÀ IP SECURITY POLICIES ON LOCAL MACHINE, ÄÀËÅÅ ÊËÈÊ CREATE IP SECURITY POLICY. 3 ÊËÈÊÀÅØÜ NEXT. 4 ÇÀÄÀÅØÜ ÈÌß ÍÎÂÎÉ ÏÎËÈÒÈÊÈ, ÍÀÏÐÈÌÅÐ «IPSEC BETWEEN NETA AND NETB», ÊËÈÊÀÅØÜ NEXT. 5 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ ACTIVATE THE DEFAULT RESPONSE RULE, ÊËÈÊÀÅØÜ NEXT. 6 ÎÑÒÀÂËßÅØÜ ÎÏÖÈÞ EDIT PROPERTIES, ÊËÈÊÀÅØÜ FINISH. Ñîçäàåòñÿ ïîëèòèêà IPSec ñ íàñòðîéêàìè ïî óìîë÷àíèþ äëÿ IKE. Ïîñìîòðåòü è èçìåíèòü ïàðàìåòðû IKE ìîæíî â çàêëàäêå General. Äëÿ òóííåëÿ íóæíî ñîçäàòü äâà ïðàâèëà IPSec, òàê êàê êàæäîå ïðàâèëî îïðåäåëÿåò ñâîé óäàëåííûé êîíåö òóííåëÿ. Äëÿ ýòîãî ñîçäàâàé äâà ôèëüòðà, îäèí äëÿ òðàôèêà èç ñåòè «À» â ñåòü «Á», äðóãîé — äëÿ òðàôèêà â îáðàòíîì íàïðàâëåíèè. Òåïåðü ñîçäàâàé ôèëüòð äëÿ òðàôèêà èç ñåòè «À» â ñåòü «Á»: 1 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ USE ADD WIZARD, ÒÀÊ ÊÀÊ ÑÈËÜÍÎ ÍÀÏÐßÃÀÅÒ. 2 ÍÀÆÈÌÀÅØÜ ADD... 3 ÄÀÅØÜ ÍÀÇÂÀÍÈÅ ÔÈËÜÒÐÓ, ÍÀÏÐÈÌÅÐ, NETA=>NETB. 4 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ USE ADD WIZARD. 5 ÍÀÆÈÌÀÅØÜ ADD... 6  SOURCE ADDRESS ÂÛÁÈÐÀÅØÜ A SPECIFIC IP SUBNET È ÓÊÀÇÛÂÀÅØÜ ÑÅÒÜ È ÌÀÑÊÓ ÄËß ÑÅÒÈ «À». 7  DESTINATION ADDRESS ÂÛÁÈÐÀÅØÜ A SPECIFIC IP SUBNET È ÓÊÀÇÛÂÀÅØÜ ÑÅÒÜ È ÌÀÑÊÓ ÄËß ÑÅÒÈ «Á». 8 ÓÁÈÐÀÅØÜ ÎÏÖÈÞ MIRRORED. ALSO MATCH PACKETS WITH THE EXACT OPPOSITE SOURCE AND DESTINATION ADDRESSES È ÍÀÆÈÌÀÅØÜ OK. |