IPsec
Je zkratka pro „Internet Protocol Security“.
IPsec je skupina protokolů, které pomáhají vytvářet zabezpečená spojení mezi dvěma zařízeními prostřednictvím sítě. Funguje nad standardní sadou protokolů IP a přidává k síťovému provozu ověřování a šifrování bez ohledu na to, zda tento provoz prochází přes místní síť, nebo veřejný Internet. Nejčastěji se používá k vytvoření zabezpečených spojení pro virtuální privátní sítě (VPN), ale může pomoci zabezpečit přenosy dat k mnoha účelům.
Sada protokolů IPsec se skládá ze tří protokolů, které společně ověřují a šifrují provoz IP:
- Protokol Internet Key Exchange (IKE) zajišťuje vyjednávání mezi dvěma zařízeními označovanými také jako (hostitelé), aby se určilo, které algoritmy se použijí pro ověřování a šifrování. Také generuje zabezpečený sdílený kryptografický klíč, který mohou oba hostitelé použít k šifrování a dešifrování dat.
- Protokol Authentication Header (AH) přidává do hlavičky každého datového paketu informace pro ověření. Tyto informace obsahují kryptografický hash obsahu paketu, pomocí kterého může příjemce zjistit, zda někdo paket během přenosu změnil.
- Protokol Encapsulating Secure Payload (ESP) vezme běžný datový paket IP, zašifruje ho pomocí dohodnutého algoritmu a kryptografického klíče a poté vytvoří nový datový paket s novou hlavičkou (včetně informací vygenerovaných protokolem AH), která obsahuje původní zašifrovaný paket jako svůj datový obsah.
Tyto tři protokoly společně chrání provoz IP od jednoho konce ke druhému. Protokol IKE vytvoří zabezpečené spojení mezi hostiteli a stanoví podrobnosti ověřování a šifrování. Protokol ESP poté zašifruje každý datový paket a protokol AH přidá do hlavičky informace, které paket směrují k jeho cíli. Také zajišťuje, aby přijímající zařízení mohlo paket ověřit a upozornit příjemce, pokud ho zachytilo jiné zařízení.
Režimy IPsec
Sada protokolů IPsec podporuje dva režimy zabezpečeného přenosu dat v závislosti na typu sítě, přes kterou pracuje, a na druhu dat, která přenáší.
- Režim tunelu šifruje celý paket IP a zapouzdří ho do nového paketu. Tento paket obsahuje zcela novou hlavičku s adresami zdrojového a cílového bodu tunelu — obvykle směrovačů, které se přímo připojují k počítačům zapojeným do relace. Přijímající směrovač paket dešifruje, přečte jeho cílovou adresu a přepošle ho do cíle. Režim tunelu se obvykle používá pro spojení VPN a při přenosu paketů IPsec přes veřejný Internet.
- Transportní režim šifruje pouze obsah paketu IP a původní hlavičku ponechává na místě. Do hlavičky přidává informace z protokolu AH pro účely ověření, ale neskrývá adresy zdrojového a cílového hostitele. Transportní režim vyžaduje pro každý paket o něco menší režii a obvykle se používá při přenosu paketů IPsec přes místní síť.
Otestujte své znalosti