IPsec
Skrót od „Internet Protocol Security”.
IPsec to grupa protokołów, które pomagają tworzyć bezpieczne połączenia między dwoma urządzeniami za pośrednictwem sieci. Działa w ramach standardowego zestawu protokołów IP, dodając do ruchu sieciowego uwierzytelnianie i szyfrowanie — niezależnie od tego, czy jest on przesyłany przez sieć lokalną, czy publiczny Internet. Najczęściej używa się go do tworzenia bezpiecznych połączeń dla wirtualnych sieci prywatnych (VPN), ale może też pomagać zabezpieczać transfery danych w wielu innych zastosowaniach.
Zestaw protokołów IPsec składa się z trzech protokołów, które współpracują ze sobą w celu uwierzytelniania i szyfrowania ruchu IP:
- Protokół Internet Key Exchange (IKE) obsługuje negocjacje między dwoma urządzeniami, nazywanymi również hostami, aby ustalić, jakich algorytmów użyć do uwierzytelniania i szyfrowania. Generuje również bezpieczny, współdzielony klucz kryptograficzny, którego oba hosty mogą używać do szyfrowania i odszyfrowywania danych.
- Protokół Authentication Header (AH) dodaje informacje uwierzytelniające do każdego nagłówka pakietu danych. Informacje te obejmują kryptograficzny skrót zawartości pakietu, za pomocą którego odbiorca może sprawdzić, czy podczas przesyłania pakiet nie został zmodyfikowany.
- Protokół Encapsulating Secure Payload (ESP) pobiera zwykły pakiet danych IP, szyfruje go za pomocą uzgodnionego algorytmu i klucza kryptograficznego, a następnie tworzy nowy pakiet danych z nowym nagłówkiem, zawierającym między innymi informacje wygenerowane przez protokół AH. Zaszyfrowany oryginalny pakiet jest w nim umieszczany jako ładunek.
Te trzy protokoły współpracują ze sobą, aby chronić ruch IP od początku do końca. Protokół IKE tworzy bezpieczne połączenie między hostami i ustala szczegóły uwierzytelniania oraz szyfrowania. Następnie protokół ESP szyfruje każdy pakiet danych, a protokół AH dodaje do nagłówka informacje kierujące pakiet do miejsca docelowego. Zapewnia również, że urządzenie odbierające może uwierzytelnić pakiet i powiadomić odbiorcę, jeśli przechwyciło go inne urządzenie.
Tryby IPsec
Zestaw protokołów IPsec obsługuje dwa tryby bezpiecznego przesyłania danych, zależnie od rodzaju sieci, w której działa, oraz rodzaju przesyłanych danych.
- Tryb tunelowania szyfruje cały pakiet IP i umieszcza go w nowym pakiecie. Pakiet ten zawiera całkowicie nowy nagłówek z adresami źródłowym i docelowym punktów końcowych tunelu — zazwyczaj routerów, które łączą się bezpośrednio z komputerami uczestniczącymi w sesji. Router odbierający odszyfrowuje pakiet, odczytuje jego adres docelowy i przekazuje go do miejsca docelowego. Tryb tunelowania jest zwykle używany w przypadku połączeń VPN oraz podczas przesyłania pakietów IPsec przez publiczny Internet.
- Tryb transportowy szyfruje tylko zawartość pakietu IP, pozostawiając oryginalny nagłówek na miejscu. Do nagłówka dołącza informacje z protokołu AH służące do uwierzytelniania, ale nie ukrywa adresów hosta źródłowego ani docelowego. Tryb transportowy wymaga nieco mniejszego narzutu dla każdego pakietu i jest zwykle używany podczas przesyłania pakietów IPsec przez sieć lokalną.
Sprawdź swoją wiedzę