В предыдущей лекции была приведена классификация решений виртуализации. В рамках текущей лекции мы более подробно рассмотрим ключевые особенности виртуализации сетей.
В 1960-х инженерно - технический отдел американской телефонной компании разработал систему автоматического соединения абонентов АТС - Centrex. Данный факт можно считать началом истории виртуализации сетей, поскольку использовались уже существующие каналы связи, т.е. создавались виртуальные каналы передачи сигнала.
Виртуальной частной сетью (VPN - Virtual Private Network) называют обобщенную группу технологий, обеспечивающих возможность установления сетевых соединений поверх другой сети. Иными словами, VPN можно назвать имитацией сети, построенной на выделенных каналах связи.
Технически виртуальная сеть - это криптосистема, защищающая данные при передаче их по незащищенной сети. Т.е. потоки данных одной группы пользователей (предприятия), использующих VPN, в рамках одной публичной сети защищены от влияния иных потоков данных.
На базе одной физической сети может функционировать несколько виртуальных.
Структура VPN включает в себя: каналы связи, маршрутизаторы и защищенные протоколы. Локальные сети объединяются в виртуальную при помощи "виртуальных выделенных каналов", для создания которых применяется механизм туннелирования (пакеты локальной сети инкапсулируются в новые IP - пакеты инициатором туннеля, на обратном конце "туннеля" происходит обратный процесс).
Подключение нового пользователя к VPN осуществляется через VPN - сервер.
Цели и задачи виртуальных частных сетей
Основной целью виртуальной сети является максимально возможное обособление потока данных компании (определенной группы пользователей) от потока данных других пользователей общей сети.
Соответственно, глобальной задачей виртуальной сети является обеспечение указанной обособленности данных, которую можно разделить на следующие подзадачи, решаемые средствами VPN:
Конфиденциальность - гарантия того, что данные не будут просмотрены третьими лицами.
Целостность - обеспечение сохранности передаваемых данных.
Доступность - санкционированные пользователи должны иметь возможность подключения к VPN постоянно.
Защита информации в виртуальных частных сетях
Основной угрозой при использовании виртуальных частных сетей, очевидно, является несанкционированный доступ к данным, который можно разделить на два типа:
несанкционированной доступ в процессе передачи данных по открытой (общей) сети;
несанкционированный доступ к внутренним корпоративным сетям.
Основными функциями защиты информации при передаче данных по виртуальным сетям являются:
аутентификация;
шифрование;
авторизация.
Также отметим, что угрозу по перехвату пакетов по пути следования ряд специалистов считает преувеличенной. Пакеты проходят через маршрутизаторы и коммутаторы провайдеров, т.е. фактически не заходят в сети сторонних лиц и организаций. Таким образом, основная угроза перехвата исходит со стороны самих провайдеров. От входа во внутренние сети организаций и перехвата данных по пути существуют такие способы защиты, как межсетевые экраны, proxy - сервера и средства организации защищенного канала соответственно.
Классификация виртуальных сетей
Существует несколько различных вариантов классификации виртуальных сетей. Приведем наиболее распространенные из них.
Классификация по архитектуре:
VPN с удаленным доступом.
Данные сети предназначены для обеспечения защищенного удаленного доступа к корпоративным сетевым информационным ресурсам.
Внутрикорпоративные VPN.
Предназначены для объединения различных структурных подразделений компании, или групп предприятий в единую защищенную информационную сеть.
Межкорпоративные VPN.
Данные сети предназначены для обеспечения взаимодействия с поставщиками, клиентами, партнерами и т.д.
Классификация по уровню ЭМВОС (Эталонная модель взаимодействия открытых систем, Open System Interconnection Basic Reference Model - OSI):
VPN канального уровня.
Данный тип обеспечивает инкапсуляцию трафика сетевого и более высоких уровней и построение виртуальных туннелей "точка - точка". На данном уровне используются протоколы L2F и PPTP (протоколы построения VPN будут рассмотрены в завершающей части данной лекции).
VPN сетевого уровня.
Данный тип осуществляет инкапсуляцию IP в IP. К протоколам данного уровня относят SKIPP и IPSec.
VPN сеансового уровня.
Данный тип VPN использует подход под названием "посредник каналов" - трафик из защищенной сети ретранслируется в общедоступную для каждого программного интерфейса в отдельности. Часто используется протокол TLS для шифрования информации.
Классификация по способу реализации:
Программно - аппаратное обеспечение.
Реализация осуществляется на базе аппаратно - программного комплекса, обеспечивающего высокую производительность и защищенность.
Программное решение.
Обеспечение работы VPN осуществляется специальным ПО, установленным на ПК пользователя.
Интегрированная реализация.
Функциональность VPN обеспечивает комплекс, решающий также задачи фильтрации сетевого трафика, организации сетевого экрана и обеспечения качества обслуживания.
Сравнение с частными сетями
Для более наглядной иллюстрации основных отличий между виртуальной сетью и частной рассмотрим следующий пример.
Задача: организовать безопасные каналы связи в компании, имеющей несколько удаленных филиалов.
Решение на основе частной корпоративной сети.
(рис 3.1) Частная корпоративная сеть
В данном случае, филиалы связаны с центральным офисом посредством LAN, доступ в Интернет может осуществляться как через центральный офис, так и каждым филиалом самостоятельно.
Особенности подхода:
Скорость передачи данных. Фактически скорость будет ограничена возможностями локальной сети предприятия.
Безопасность. При должной организации можно минимизировать риск нежелательной утечки данных.
Стоимость решения. Поскольку предприятие использует собственные каналы передачи данных, нет необходимости в аренде таковых. С другой стороны, стоимость организации корпоративной сети может быть более, чем высока.
Решение на основе виртуальной частной сети.
(рис 3.2) Корпоративная сеть на основе VPN
В данном решении предприятие арендует каналы связи у провайдеров, центральный офис и филиалы объединены в виртуальную частную сеть.
Особенности решения, по сравнению с частной сетью:
Скорость передачи данных. Зависит от условий, предоставляемых поставщиком услуг связи (провайдером), сильно зависит от региональных особенностей.
Безопасность. Учитывая, что данные предприятия попадают в общедоступную сеть, то для обеспечения безопасности необходимо использовать различные средства и алгоритмы защиты информации (шифрование).
Стоимость. Необходимо оплачивать услуги провайдера, но нет затрат связанных с организацией корпоративной локальной сети.
Исходя из сравнения решений по параметрам Скорость/Безопасность/Стоимость, выгода от использования VPN, строго говоря, неочевидна. Но виртуальные сети обладают рядом иных преимуществ:
Масштабируемость. В случае расширения штата, открытии нового филиала и т.п. не требуется затрат для обеспечения коммуникаций. Новые пользователи просто подключаются к уже организованной виртуальной сети предприятия.
Гибкость и мобильность. Не имеет значения физическое местоположение пользователя сети. Для подключения к виртуальной сети предприятия достаточно наличия любого канала связи с внешним миром.
Исходя из всего вышеизложенного, можно выделить основные сценарии использования VPN:
Организация удаленного доступа к корпоративным сетевым ресурсам через любую общедоступную сеть. Для реализации данного сценария обязательным является только наличие корпоративного VPN - сервера, к которому могут подключаться удаленные клиенты.
Intranet VPN. Объединение территориально распределенных филиалов компании в единую сеть передачи данных. Для реализации сценария необходимо наличие VPN - сервера в каждом из связываемых организационных объединений.
Extranet VPN. Предоставление клиентам и партнерам доступа к корпоративным сетевым ресурсам.
Таким образом, несмотря на ряд недостатков, можно утверждать, что виртуальная частная сеть, в ряде случаев, может оказаться более предпочтительной, чем частная корпоративная локальная сеть.
Специфика построения
Грамотная организация VPN во многом зависит от факторов и условий, в которых сеть будет функционировать. Проще всего, разумеется, использовать специализированное оборудование, хотя существуют и иные способы построения VPN:
На базе брандмауэров (межсетевых экранов). Большинство брандмауэров поддерживает туннелирование и шифрование данных. Основным недостатком является зависимость производительности от аппаратного обеспечения, т.е. данное решение подходит для небольших сетей с малым объемом передаваемой информации.
На базе маршрутизаторов. Поскольку вся исходящая информация сети проходит через маршрутизатор, целесообразным представляется переложить на маршрутизатор функции шифрования.
На базе программного обеспечения. Как видно из названия, особенностью данного метода построения VPN является использование специализированного программного обеспечения, которое устанавливается, как правило, на выделенном компьютере. Данный компьютер может быть расположен за брандмауэром.
На базе сетевой операционной системы. Одно из наиболее простых, удобных, а иногда и дешевых решений. VPN строится и управляется средствами операционной системы. В качестве недостатка, можно отметить отсутствие проверки целостности данных и невозможность смены ключей во время соединения.
На базе аппаратных средств.
Для организации VPN используется специализированное устройство, поддерживающее шифрование информации, содержащее средства трансляции сетевых адресов, а также платой, выполняющей функции брандмауэра.
Преимущества виртуальных частных сетей
Нами уже были обозначены, как ключевые особенности VPN, так и их основные преимущества использования. Для большей наглядности приведем факторы, почему следует обратить внимание на VPN - технологии, как рядовым пользователям, так и руководителям подразделений и предприятий.
Факторы "привлекательности" VPN, с точки зрения пользователя:
Стоимость. Нет затрат связанных с содержанием собственных, или арендуемых каналов связи.
Масштабируемость. Проста и не ограничена физической архитектурой сети.
Управляемость. Можно легко изменить конфигурацию сети, добавить новые устройства и т.д.
Простота. Виртуальная сеть "прозрачна", как для пользователей, так и для приложений.
С точки зрения руководителя:
VPN обеспечивает защищенные каналы связи для отдельных приложений, при этом стоимость этих каналов равна стоимости услуг провайдера по обеспечению доступа к глобальной сети;
VPN не требует затрат на реорганизацию топологии, переобучение пользователей и т.п.;
VPN обеспечивает возможность простого масштабирования.
Протоколы построения виртуальных сетей
В данном разделе под протоколом следует понимать протокол передачи данных.
На сегодняшний день для построения VPN используются протоколы следующих уровней:
канального;
сетевого;
транспортного.
К протоколам канального уровня относятся
PPTP (Point to Point Tunneling Protocol) - инкапсулирует IP - пакеты для передачи по сети. Позволяет передавать через туннель пакеты PPP.
L2TP (Layer 2 Tunneling Protocol) - позволяет передавать через туннель пакеты SLIP и PPP. Позволяет создавать туннель не только в сетях IP, но и в таких, как ATM, X.25 и Frame Relay.
MPLS (Multiprotocol Label Switching) - механизм передачи данных, эмулирующий свойства различных сетей. был разработан с целью обеспечения универсальной службы передачи данных как для клиентов сетей с коммутацией каналов, так и сетей с коммутацией пакетов. С помощью MPLS можно передавать трафик самой разной природы, такой как IP-пакеты, ATM, SONET и кадры Ethernet.
К протоколам сетевого уровня относятся:
IPSec - согласованный набор открытых стандартов. Ядром IPSec являются три протокола:
AH (Authentication Header) - гарантирует целостность и аутентичность данных.
ESP (Encapsulating Security Payload) - шифрует передаваемые данные, обеспечивая их конфиденциальность, поддерживает средства аутентификации и обеспечения целостности данных.
IKE (Internet Key Exchange) - решает задачу автоматического предоставления конечным пользователям защищенного канала секретных ключей, необходимых для работы протоколов аутентификации и шифрования.
К протоколам транспортного уровня относятся:
SSL/TLS (Secure Socket Layer/Transport Layer Security) - реализует шифрование и аутентификацию между транспортными уровнями приемника и передатчика. Применяется для защиты TCP - трафика, не может применяться для UDP.
Термины
VPN (Virtual Private Network) - группа технологий обеспечивающих возможность организации сетевых соединений поверх другой сети.
Туннелирование (инкапсуляция) - способ передачи информации через промежуточную сеть. При этом передаваемые пакеты снабжаются дополнительным заголовком с информацией о маршруте, отправителе и адресате, что позволяет пакетам проходить через промежуточную сеть. На стороне получателя осуществляется деинкапсуляция пакета.
Сетевая модель OSI (ЭМВОС) - абстрактная модель для коммуникации и разработки сетевых протоколов.
Межсетевой экран (брандмауэр) - аппаратно - программный комплекс, осуществляющий контроль и фильтрацию проходящих через него сетевых пакетов по заданным правилам.
Протокол передачи данных - набор соглашений интерфейсов логического уровня, определяющих стандарты обмена данными между различными программами.
Краткие итоги
Многие из заключительных выводов предыдущей лекции могут быть, с небольшими ремарками, применимы и здесь. Изложенные в лекции особенности и преимущества виртуальных сетей можно соотнести с возможностями технологии виртуализации, как таковой.
Таким образом, подводя итог и в качестве повторения для закрепления материала, отметим, что VPN - технологии обеспечивают:
защиту передаваемой по сетям информации;
защиту внутренних сегментов сети от несанкционированного доступа;
контроль доступа к сети;
сокрытие внутренней структуры сети;
идентификацию и аутентификацию пользователей;
централизованное управление политикой сетевой безопасности;
шифрование передаваемых по общественным каналам данных;
доступ пользователей к ресурсам общественной сети.
В рамках данной лекции было сказано многое о потенциальных возможностях виртуальных сетей, их преимуществах и особенностях. Да, данная технология способна значительно упростить все аспекты взаимодействия с сетевыми ресурсами организации. Хочется лишь предостеречь от восприятия данного подхода, как панацеи. Ошибки на стадии проектирования виртуальной сети способны свести на нет все их неоспоримые преимущества.