Сетевая безопасность на основе серверных продуктов Microsoft

Защита передачи данных внутри сети

Показывать лекцию целиком

Необходимость защиты передачи данных в географически удаленных сетях или трафика между корпоративной сетью и внешним Интернетом не вызывает сомнений. Однако защите трафика внутри корпоративной части сети не уделяют должного внимания. При разработке политики безопасности половинчатые меры защиты просто не допустимы. Поэтому контролю и защите внутрикорпоративного сетевого трафика нужно уделять должное внимание.

Первоначально необходимо выбрать метод защиты данных при их передаче. В случае если сеть сильно сегментирована, а ее сегменты соединены друг с другом посредством брандмауэров и имеют разный уровень доверия, предпочтительно защитить данные при помощи VPN-туннеля. Если нужно контролировать трафик между определенными компьютерами или запретить использование определенных портов, лучше использовать политики IPSec. Трафик между клиентами и серверами во внутренней сети лучше всего защищать при помощи SSL.

Рассмотрим использование политик IPSec в частной сети. Вообще политика – это набор правил, привязанный средствами GPO к определенному участнику безопасности ( подразделение, группа, учетная запись ). Сами по себе политики IPSec представляют из себя систему фильтров, основанных на адресах, протоколах, номерах портов и прочих элементах сетевого соединения. Фильтры могут блокировать трафик, разрешать его или разрешать подключения в зависимости от установленных правил.

Каждая политика IPSec содержит следующие элементы:

  • правила (набор фильтров; фильтров может быть несколько, но действие одно);
  • список фильтров (конкретное определение портов, адресов, имен и пр.);
  • действие фильтра (определяет что предпринимается в случае если текущая ситуация совпадает с одним из критериев списка фильтров);
  • общая конфигурация (настройка на использование определенных протоколов проверки целостности и подлинности, типа аутентификации, размер группы Диффи-Хеллмана).
  • При создании той или иной политики рекомендуется опробовать ее в тестовой подсети. Если она успешно работает, то ее можно разворачивать во всей сети. Фильтры можно создавать из оснастки Управление политики IP-безопасности, непосредственно в Активном каталоге или с помощью утилиты Netsh.

    При разработке фильтров следует учитывать следующие рекомендации:

  • необходимо разработать общий фильтр, блокирующий весь трафик, и специальные правила, разрешающие только необходимый вид трафика;
  • на брандмауэре необходимо разработать фильтр по умолчанию, закрывающий все порты и систему фильтров, открывающие нужные порты по необходимости;
  • необходимо четко определяться с областью действия политики IPSec (применять политику нужно только к тем участникам безопасности, которым она действительно нужна).
  • Для каждого правила в политике необходимо настроить блокирующий или разрешающий фильтр, а для каждого фильтра в свою очередь необходимо настроить: протокол, исходный порт, адрес, маску подсети и имя отправителя, целевой порт, имя, адрес и маску подсети получателя.

    В случае если требуется проверить наличие тех или иных параметров настройки безопасности на разных сетевых узлах или применять защитные алгоритмы в зависимости от настроек конечного пользователя можно использовать согласуемые политики IPSec. Кроме указанных выше составных частей согласуемые политики содержат еще множество настроек, определяющих согласование параметров конечных точек подключения и способов передачи данных.

    Все согласуемые политики требуют аутентификации, поддерживают шифрование данных. В случае если на конечных точках подключения настроены разные алгоритмы проверки подлинности или шифрования данных, подключение между узлами будет невозможно. Аналогичный результат будет и в случае если на одном из узлов вообще отсутствует соответствующая политика. При выборе алгоритма аутентификации политики IPSec можно руководствоваться рекомендациями приведенными ниже. Для аутентификации можно применять общий ключ, сертификат или протокол Kerberos. Общий ключ применять не рекомендуется, его можно использовать для тестирования IPSec. Протокол Kerberos хорошо работает в доменах, но если активный каталог не доступен, проверку по данному протоколу пройти не удастся.

    Сертификаты представляют мощное средство защиты, но для их использования необходимо внедрение иерархических центров сертификации, реализующие систему открытых ключей. При этом необходимо контролировать локальные хранилища сертификатов корпоративных компьютеров и обеспечивать доступ к актуальному списку отозванных сертификатов.

    В семейство протоколов IPSec входят протоколы AH и ESP. В купе они обеспечивают проверку подлинности отправителя, целостность данных и защиту от атак повтором пакетов. Выбор между ними можно сделать исходя из требований к аутентификации и шифрованию. AH не поддерживает шифрование данных, но обеспечивает надежную аутентификацию всего пакета в целом (и данных, и заголовочной информации). ESP поддерживает шифрование, но подписывает не весь пакет, а только его полезные данные, обеспечивая лишь целостность последних.

    При выборе туннельного режима нужно учитывать следующее:

  • трафик, защищенный IPSec, не требует туннелирования;
  • для VPN предпочтительнее туннель L2TP, чем туннель на основе IPSec;
  • в случае, если согласуемая политика настроена на границе сети, лучше использовать туннельный режим.
  • Для шифрования можно использовать два алгоритма DES и 3DES. Второй алгоритм более надежен, а первый поддерживается большим числом операционных систем. Необходимо помнить, что протокол AH не поддерживает шифрование и для использования обоих алгоритмов необходим протокол ESP. На рынке существуют аппаратные ускорители шифрования. Если требуется передавать большие объемы защищенных данных, то следует рассмотреть вопрос о приобретении таких ускорителей.

    Целостность данных обеспечивают протоколы MD5 и SHA1, второй протокол гораздо эффективнее, но очень сильно загружает процессор.

    Размер ключа защиты согласования политик зависит от размера группы Диффи-Хеллмана, который может принимать значения 1, 2 и 3. Чем больше размер группы, тем длиннее ключ и тем выше защита, однако больше и время, требуемое для расчета ключа. Если согласование политики требуется для компьютеров только под управлением Windows Server 2003, то размер группы Диффи-Хеллмана следует выбрать равный 3. Для других операционных систем значение этой группы присваивают равное 1 или 2.

    При разработке политик IPSec необходимо следовать следующим правилам:

  • спроектировать единую политику, подходящую для всех компьютеров (одному клиенту можно присвоить не более одной политики, поэтому необходимо скомбинировать настройки, подходящие для всех);
  • не использовать стандартные политики IPSec;
  • не стоит шифровать трафик между контроллером домена и его клиентами (возникает коллизия с аутентификацией);
  • по возможности использовать аппаратный ускоритель шифрования;
  • необходимо настроить IPSec для защиты трафика при загрузке компьютеров (это позволит избежать уязвимости из-за сбоя групповой политики);
  • всегда тестировать разработанную политику вне рабочей сети (проблемы с применением новой политики могут вызвать отказ сетевого взаимодействия и убытки).
  • Лабораторная работа 9. Создание постоянных политик. Выбор режима запуска IPSec

    Вводное:Использовать сеть, созданную в лабораторной работе №8. Данную лабораторную работу выполнять на сервере, на котором установлен DNS, используя привилегии администратора предприятия.

  • В консоль MMC добавьте оснастку Управление IP безопасностью с фокусом на локальный компьютер.
  • Сохраните созданную консоль.
  • В оснастке Политика безопасности IP выберите команду Создать политику безопасности IP.
  • Введите имя политики.
  • Снимите флажок напротив параметра Использовать правило по умолчанию.
  • Не используйте мастер создания правил.
  • В окне Список фильтров IP добавьте новый фильтр. Назовите его и дайте описание.
  • В свойствах фильтра в качестве адреса источника пакетов выберите Любой IP-адрес.
  • В качестве адреса назначения пакетов выберите Мой IP-адрес.
  • В качестве протокола выберите TCP/IP.
  • В качестве порта протокола используйте порт 135 и активируйте параметр Пакеты на этот порт.
  • Повторите предыдущие шаги для портов 136 – 139 TCP и UDP.
  • В окне Список фильтров IP выберите Блокировать.
  • Для добавления не используйте Мастер.
  • В качестве действия фильтра на вкладке Методы безопасности используйте Блокировать.
  • Закройте все диалоговые окна.
  • Вы создали блокирующую трафик политику IPSec. Какой из режимов запуска выбрать, если ее планируется применить на DNS-сервере?

    Лабораторная работа 13. Создание межсайтовой VPN

    Вводное:Необходимо использовать сеть с двумя доменами, созданную в лабораторной работе №10. Домен, в котором есть ISA Server 2004, оставить без изменения. В домен, в котором ISA Server нет, необходимо ввести еще один рядовой сервер под управлением WS 2003 и установить на него ISA Server 2004. Оба домена должны быть подключены к разным концентраторам. Необходим третий концентратор, к которому нужно подключить ISA Server обоих доменов. Выполнять лабораторную работу (производить настройку граничных точек VPN) необходимо на этих ISA Server.

  • Установите по одной дополнительной сетевой карте на двух компьютерах в разных доменах в тестовой сети.
  • Одну из сетевых карт на каждом компьютере настройте как внутренний интерфейс, а другую – как внешний.
  • Внешние интерфейсы подключите к концентратору (эмуляция внешнего Интернета).
  • На одном из компьютеров в меню Администрирование выберите Маршрутизацию и удаленный доступ.
  • Включите маршрутизацию.
  • Выберите Удаленный доступ (VPN или модем).
  • В качестве типа доступа выберите VPN.
  • Укажите адрес внешнего интерфейса в качестве подключения к Интернет.
  • Укажите какой-нибудь диапазон свободных адресов из подсети в домене.
  • В обоих доменах создайте разные учетные записи пользователей с правами на удаленный доступ.
  • Повторите все вышеперечисленные действия на сервере в другом домене, в конце указав другой диапазон свободных адресов.
  • На сервере в первом домене в консоли Маршрутизация и удаленный доступ перейдите на панель Сетевые интерфейсы и выберите внешний интерфейс.
  • Создайте новый интерфейс вызова по требованию.
  • В качестве имени интерфейса используйте сокращенное имя сетевого адаптера плюс имя домена.
  • Выберите параметр Подключаться с использованием VPN.
  • Выберите протокол PPTP.
  • Введите IP-адрес внешнего интерфейса.
  • Добавьте информацию о созданной в пункте 10 учетной записи.
  • Добавьте статический маршрут в сеть другого домена в соответствии с принятой схемой адресации.
  • В качестве учетных данных входящего подключения введите имя внешнего интерфейса и стойкий пароль.
  • В качестве учетных данных исходящего подключения используйте название внешнего сетевого интерфейса и пароль, созданные в другом домене.
  • В Свойствах созданного подключения убедитесь, что в качестве адреса маршрутизатора используется внешний IP-адрес сервера в другом домене.
  • В качестве Дополнительных параметров безопасности выберите MSCHAPv2.
  • Повторите шаги с 12 по 23 на сервере в другом домене, изменяя параметры учетной записи пользователя и сетевого интерфейса на заданные в первом домене.
  • Установите подключение VPN.
  • Лабораторная работа 14. Проектирование политики удаленного доступа

    Вводное:Для выполнения этой и последующих лабораторных работ физических компьютеров и вмешательства в сеть как таковую не требуется. Необходимо предложить методы защиты в зависимости от данных задачи и в конце обсудить их на брифинге с другими учащимися.

    В организации установлено рабочее время с 8.00 до 17.00. Некоторые служащие организации часто ездят в командировки и подключаются к сети с помощью удаленного доступа. Их учетные записи выделены в отдельную группу безопасности с ограниченным членством Sgroup. В соответствии с Политикой безопасности в организации не используются протоколы MSCHAP и PAP. В корпоративном домене управление удаленным доступом для всех учетных записей пользователей осуществляется через групповую политику. Спроектируйте одну или несколько групповых политик удаленного доступа для реализации данных задач. Опишите условия применения политики, ее разрешение, профиль и фильтрацию по группам Windows.

    Вернуться к учебному плану