IPsec
È l'acronimo di "Internet Protocol Security".
IPsec è un gruppo di protocolli che contribuiscono a creare connessioni sicure tra due dispositivi tramite una rete. Funziona sopra la suite di protocolli standard IP per aggiungere autenticazione e crittografia al traffico di rete, sia che viaggi su una rete locale sia sulla Internet pubblica. Viene usato soprattutto per stabilire connessioni sicure per le reti private virtuali (VPN), ma può contribuire a proteggere i trasferimenti di dati per molti scopi.
La suite di protocolli IPsec è composta da tre protocolli che lavorano insieme per autenticare e crittografare il traffico IP:
- Il protocollo Internet Key Exchange (IKE) gestisce le negoziazioni tra due dispositivi, detti anche host, per decidere quali algoritmi usare per l'autenticazione e la crittografia. Genera anche una chiave crittografica condivisa e sicura che entrambi gli host possono usare per crittografare e decrittografare i dati.
- Il protocollo Authentication Header (AH) aggiunge informazioni di autenticazione all'intestazione di ogni pacchetto di dati. Queste informazioni includono un hash crittografico del contenuto del pacchetto, che il destinatario può usare per verificare se il pacchetto è stato modificato durante il trasferimento.
- Il protocollo Encapsulating Secure Payload (ESP) prende un normale pacchetto di dati IP, lo crittografa usando l'algoritmo e la chiave crittografica concordati, quindi crea un nuovo pacchetto di dati con una nuova intestazione, comprese le informazioni generate dal protocollo AH, che contiene il pacchetto originale crittografato come payload.
Questi tre protocolli lavorano insieme per proteggere il traffico IP da un'estremità all'altra. Il protocollo IKE crea una connessione sicura tra gli host e stabilisce i dettagli dell'autenticazione e della crittografia. Il protocollo ESP crittografa quindi ogni pacchetto di dati, mentre il protocollo AH aggiunge informazioni all'intestazione per instradare il pacchetto verso la sua destinazione. Inoltre, garantisce che il dispositivo ricevente possa autenticare il pacchetto e avvisare il destinatario se un altro dispositivo lo ha intercettato.
Modalità IPsec
La suite di protocolli IPsec supporta due modalità per trasferire i dati in modo sicuro, a seconda del tipo di rete su cui opera e del tipo di dati che trasporta.
- La modalità tunnel crittografa l'intero pacchetto IP e lo incapsula in un nuovo pacchetto. Questo pacchetto include un'intestazione completamente nuova con gli indirizzi di origine e destinazione degli endpoint del tunnel —in genere i router che si collegano direttamente ai computer coinvolti nella sessione. Il router ricevente decrittografa il pacchetto, legge il suo indirizzo di destinazione e lo inoltra a destinazione. La modalità tunnel viene usata in genere per le connessioni VPN e per trasferire pacchetti IPsec sulla Internet pubblica.
- La modalità trasporto crittografa solo il contenuto di un pacchetto IP, lasciando intatta l'intestazione originale. Aggiunge all'intestazione le informazioni del protocollo AH per l'autenticazione, ma non nasconde gli indirizzi degli host di origine e destinazione. La modalità trasporto richiede un overhead leggermente inferiore per ogni pacchetto e viene usata in genere per trasferire pacchetti IPsec su una rete locale.
Metti alla prova le tue conoscenze