{"id":39000,"date":"2019-10-31T22:27:16","date_gmt":"2019-10-31T19:27:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\/"},"modified":"2019-10-31T22:27:16","modified_gmt":"2019-10-31T19:27:16","slug":"shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","title":{"rendered":"Verschl\u00fcsseln nach GOST: Eine Erinnerung zur Konfiguration der dynamischen Traffic-Routing.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Verschl\u00fcsseln nach GOST: Eine Erinnerung zur Konfiguration der dynamischen Traffic-Routing.\" src=\"\/wp-content\/uploads\/2019\/10\/ba9c77a9f71628300b6ac92c321065a3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nWenn Ihr Unternehmen personenbezogene Daten und andere vertrauliche Informationen \u00fcber das Netzwerk \u00fcbertr\u00e4gt oder empf\u00e4ngt, die gesetzlich gesch\u00fctzt werden m\u00fcssen, ist die Anwendung von Verschl\u00fcsselung nach GOST erforderlich. Heute erz\u00e4hlen wir Ihnen, wie wir eine solche Verschl\u00fcsselung mit dem Kryptoschl\u00fcssel (KSH) S-Terra bei einem unserer Kunden implementiert haben. Diese Geschichte wird f\u00fcr Spezialisten f\u00fcr Informationssicherheit sowie f\u00fcr Ingenieure, Designer und Architekten interessant sein. Wir werden in diesem Beitrag nicht tief in die Nuancen der technischen Konfiguration eintauchen \u2014 wir konzentrieren uns auf die Schl\u00fcsselmomente der Grundkonfiguration. Eine riesige Menge an Dokumentation zur Konfiguration von Linux-Daemons, auf denen der KSH S-Terra basiert, ist im Internet frei verf\u00fcgbar. Die Dokumentation zur Konfiguration der propriet\u00e4ren Software S-Terra ist ebenfalls \u00f6ffentlich zug\u00e4nglich unter <noindex><a rel=\"nofollow\" href=\"http:\/\/doc.s-terra.ru\/\">Portal<\/a><\/noindex> des Herstellers.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Einige Worte zum Projekt <\/h2>\n<p>\nDie Netzwerktopologie des Kunden war Standard \u2014 ein vollvernetztes Mesh zwischen dem Hauptsitz und den Filialen. Es war erforderlich, die Verschl\u00fcsselung der Kommunikationskan\u00e4le zwischen allen Standorten, von denen es 8 gab, zu implementieren. <\/p>\n<p>In solchen Projekten ist normalerweise alles statisch: Auf den Kryptow\u00e4hrungs-Gateways (KSG) werden statische Routen f\u00fcr das lokale Netzwerk der Plattformen festgelegt, und es werden IP-Adressenlisten (ACL) f\u00fcr die Verschl\u00fcsselung definiert. In diesem Fall fehlt jedoch eine zentrale Verwaltung in den Plattformen, und innerhalb ihrer lokalen Netzwerke kann alles M\u00f6gliche geschehen: Netzwerke k\u00f6nnen hinzugef\u00fcgt, entfernt und in vielf\u00e4ltiger Weise modifiziert werden. Um eine Neuausrichtung der Routen und ACL auf den KSG bei \u00c4nderungen der Adressierung der lokalen Netzwerke auf den Plattformen zu vermeiden, wurde beschlossen, GRE-Tunneling und dynamische OSPF-Routing zu verwenden, in die alle KSG und die meisten Kernrouter der Netzwerke auf den Plattformen integriert sind (in einigen Plattformen bevorzugten die Infrastrukturadministratoren die Verwendung von SNAT in Richtung KSG auf den Kernroutern). <\/p>\n<p>GRE-Tunneling erm\u00f6glichte die L\u00f6sung zweier Aufgaben:<br \/>\n<b>1.<\/b> In den ACL zur Verschl\u00fcsselung die IP-Adresse des externen Interfaces der KSG zu verwenden, in dem der gesamte Verkehr, der an andere Plattformen gerichtet ist, gekapselt wird.<br \/>\n<b>2.<\/b> P-t-p-Tunnel zwischen den KSH einrichten, die eine dynamische Routenplanung erm\u00f6glichen (in unserem Fall wurde zwischen den Plattformen ein Anbieter-MPLS-L3VPN eingerichtet).<\/p>\n<p>Der Kunde hat die Implementierung von Verschl\u00fcsselung als Dienstleistung bestellt. Andernfalls m\u00fcsste er nicht nur die Krypto-Gateways selbst betreuen oder an ein Unternehmen auslagern, sondern auch den Lebenszyklus der Verschl\u00fcsselungszertifikate selbst verfolgen, rechtzeitig verl\u00e4ngern und neue installieren. <br \/>\n<img decoding=\"async\" alt=\"Verschl\u00fcsseln nach GOST: Eine Erinnerung zur Konfiguration der dynamischen Traffic-Routing.\" src=\"\/wp-content\/uploads\/2019\/10\/e6e172f0d615a2e7951f3951ec2d01fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nUnd nun zum eigenen Merkblatt \u2013 wie und was wir konfiguriert haben.<\/p>\n<h2>Hinweis f\u00fcr den KII-Subjekt: Krypto-Gateway einrichten. <\/h2>\n<p><\/p>\n<h3>Grundkonfiguration des Netzwerks.<\/h3>\n<p>\nZuerst starten wir das neue KSH und gelangen zur Administrationskonsole. Zun\u00e4chst sollten wir das Passwort des integrierten Administrators \u00e4ndern \u2013 Befehl: <b>change user password administrator<\/b>. Danach ist es notwendig, das Initialisierungsverfahren durchzuf\u00fchren (Befehl: <b>initialize<\/b>), bei dem die Lizenzdaten eingegeben und der Zufallszahlengenerator (ZzG) initialisiert werden.<\/p>\n<p><b><u>Bitte beachten!<\/u><\/b> Bei der Initialisierung des KSH S-Terra wird eine Sicherheitsrichtlinie festgelegt, bei der die Schnittstellen des Sicherheitsgateways keine Pakete durchlassen. Es ist erforderlich, entweder eine eigene Richtlinie zu erstellen oder mithilfe des Befehls. <b>csconf_mgr aktivieren<\/b> die Aktivierung der vorinstallierten Erlaubenrichtlinie durchf\u00fchren.<br \/>\nAnschlie\u00dfend m\u00fcssen die Adressierung der externen und internen Schnittstellen sowie die Standardroute konfiguriert werden. Die Arbeit mit der Netzwerkkonfiguration des KSH und die Verschl\u00fcsselungseinstellungen sollten bevorzugt \u00fcber die Cisco-\u00e4hnliche Konsole erfolgen. Diese Konsole ist f\u00fcr die Eingabe von Befehlen gedacht, die den Befehlen von Cisco IOS \u00e4hnlich sind. Die mit der Cisco-\u00e4hnlichen Konsole erstellte Konfiguration wird in die entsprechenden Konfigurationsdateien umgewandelt, mit denen die Betriebssystem-Demons arbeiten. Um zur Cisco-\u00e4hnlichen Konsole von der Administrationskonsole zu wechseln, verwenden Sie den Befehl <b>configure<\/b>.<\/p>\n<p>\u00c4ndern Sie die Passw\u00f6rter des integrierten Benutzers cscons und enable: <\/p>\n<p>&gt;enable<br \/>\nPasswort: csp (voreingestellt)<br \/>\n#configure terminal<br \/>\n#username cscons privilege 15 secret 0 #enable secret 0 \u041d\u0430\u0441\u0442\u0440\u0430\u0438\u0432\u0430\u0435\u043c \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e:<\/p>\n<p>#interface GigabitEthernet0\/0<br \/>\n#ip address 10.111.21.3 255.255.255.0<br \/>\n#no shutdown<br \/>\n#interface GigabitEthernet0\/1<br \/>\n#ip address 192.168.2.5 255.255.255.252<br \/>\n#no shutdown<br \/>\n#ip route 0.0.0.0 0.0.0.0 10.111.21.254<\/p>\n<h3>GRE<\/h3>\n<p>\nVerlassen Sie die Cisco-\u00e4hnliche Konsole und wechseln Sie mit dem Befehl in die Debian-Shell <b>System<\/b>. Setzen Sie ein eigenes Passwort f\u00fcr den Benutzer <b>root<\/b> mit dem Befehl <b>passwd<\/b>.<br \/>\nAuf jedem KSH wird ein separater Tunnel f\u00fcr jede Site konfiguriert. Die Konfiguration der Tunnel-Schnittstelle erfolgt in der Datei <b>\/etc\/network\/interfaces<\/b>. F\u00fcr die Erstellung der Schnittstelle ist das IP-Tunnel-Utility verantwortlich, das Teil des vorinstallierten iproute2-Pakets ist. Der Befehl zur Erstellung der Schnittstelle wird in die Option pre-up eingetragen.<\/p>\n<p>Beispielkonfiguration eines typischen Tunnelinterfaces:<br \/>\nauto site1<br \/>\niface site1 inet static<br \/>\naddress 192.168.1.4<br \/>\nnetmask 255.255.255.254<br \/>\npre-up ip tunnel add site1 mode gre local 10.111.21.3 remote 10.111.22.3 key hfLYEg^vCh6p<\/p>\n<p><b><u>Bitte beachten!<\/u><\/b> Es ist zu beachten, dass die Einstellungen f\u00fcr Tunnelinterfaces au\u00dferhalb des Abschnitts angelegt werden m\u00fcssen. <\/p>\n<p>###netifcfg-begin###<br \/>\n*****<br \/>\n###netifcfg-end###<\/p>\n<p>Andernfalls werden diese Einstellungen \u00fcberschrieben, wenn die Netzwerkeinstellungen der physischen Interfaces \u00fcber das Cisco-\u00e4hnliche Konsoleninterface ge\u00e4ndert werden.<\/p>\n<h3>Dynamische Routing<\/h3>\n<p>\nIn S-Terra wird dynamisches Routing durch das Quagga-Softwarepaket umgesetzt. F\u00fcr die OSPF-Konfiguration ben\u00f6tigen wir die Aktivierung und Einstellung der Daemons <b>zebra<\/b> und <b>ospfd<\/b>. Daemon zebra ist f\u00fcr die Interaktion zwischen den Routing-Daemons und dem Betriebssystem verantwortlich. Der Daemon ospfd verantwortet, wie der Name schon sagt, die Implementierung des OSPF-Protokolls.<br \/>\nDie OSPF-Konfiguration erfolgt entweder \u00fcber die Konsole des Daemons oder direkt \u00fcber die Konfigurationsdatei. <b>\/etc\/quagga\/ospfd.conf<\/b>In die Datei werden alle physischen und Tunnelinterfaces, die am dynamischen Routing beteiligt sind, sowie die Netzwerke, die angek\u00fcndigt werden sollen und die Ank\u00fcndigungen empfangen, aufgenommen.<\/p>\n<p>Beispielkonfiguration, die in die <b>ospfd.conf<\/b>:<br \/>\ninterface eth0<br \/>\n!<br \/>\ninterface eth1<br \/>\n!<br \/>\ninterface site1<br \/>\n!<br \/>\ninterface site2<br \/>\nrouter ospf<br \/>\n ospf router-id 192.168.2.21<br \/>\n Netzwerk 192.168.1.4\/31 Bereich 0.0.0.0<br \/>\n Netzwerk 192.168.1.16\/31 Bereich 0.0.0.0<br \/>\n Netzwerk 192.168.2.4\/30 Bereich 0.0.0.0<\/p>\n<p>In diesem Fall sind die Adressen 192.168.1.x\/31 f\u00fcr punkt-zu-punkt Tunnelnetzwerke zwischen Standorten reserviert, die Adressen 192.168.2.x\/30 f\u00fcr Transitnetzwerke zwischen KSW und den Kernroutern. <\/p>\n<p><u><b>Bitte beachten!<\/b><\/u> Um die Routingtabelle in gro\u00dfen Installationen zu reduzieren, kann die Ank\u00fcndigung der Transitnetze durch die Konstruktionen gefiltert werden <b>no redistribute connected<\/b> oder <b>redistribute connected route-map<\/b>.<\/p>\n<p>Nach der Konfiguration der Daemons muss der Startstatus der Daemons in <b>\/etc\/quagga\/daemons<\/b>den Optionen ge\u00e4ndert werden. \u00c4ndern Sie \"no\" in \"yes\". Starten Sie den Daemon quagga und setzen Sie dessen Autostart beim Booten der KSW mit dem Befehl <b>zebra<\/b> und <b>ospfd<\/b> update-rc.d quagga enable <b>Wenn die Konfiguration der GRE-Tunnel und OSPF korrekt durchgef\u00fchrt wurde, sollten auf der KSW und den Kernroutern Routen im Netzwerk der anderen Standorte erscheinen, wodurch Netzwerkverbindungen zwischen den lokalen Netzwerken entstehen.<\/b>.<\/p>\n<p>Verschl\u00fcsseln Sie den \u00fcbertragenden Datenverkehr.<\/p>\n<h3>Wir verschl\u00fcsseln den \u00fcbermittelten Datenverkehr <\/h3>\n<p>\nWie bereits erw\u00e4hnt, geben wir beim Verschl\u00fcsseln zwischen den Plattformen normalerweise die IP-Adressbereiche (ACL) an, zwischen denen der Datenverkehr verschl\u00fcsselt wird: Wenn die Quell- und Zieladressen in diese Bereiche fallen, wird der Datenverkehr zwischen ihnen verschl\u00fcsselt. In diesem Projekt ist die Struktur jedoch dynamisch, und die Adressen k\u00f6nnen sich \u00e4ndern. Da wir bereits GRE-Tunneling eingerichtet haben, k\u00f6nnen wir zur Verschl\u00fcsselung des Datenverkehrs die externen Adressen des KSH als Quell- und Zieladressen angeben \u2013 denn der Datenverkehr, der verschl\u00fcsselt wird, kommt bereits inkapsuliert im GRE-Protokoll. Mit anderen Worten, alles, was von einem lokalen Netzwerk einer Plattform in Richtung der von anderen Plattformen angek\u00fcndigten Netzwerke in das KSH gelangt, wird verschl\u00fcsselt. Innerhalb jeder Plattform kann dann jedoch jede Art von Weiterleitung erfolgen. Im Falle einer \u00c4nderung der lokalen Netzwerke muss der Administrator lediglich die Ank\u00fcndigungen anpassen, die aus seinem Netzwerk in Richtung des KSH gehen, und es wird f\u00fcr andere Plattformen zug\u00e4nglich.<\/p>\n<p>Die Verschl\u00fcsselung im KSH S-Terra erfolgt \u00fcber das IPSec-Protokoll. Wir verwenden den Algorithmus \"Grashopper\" gem\u00e4\u00df GOST R 34.12-2015, und f\u00fcr die Kompatibilit\u00e4t mit \u00e4lteren Versionen kann GOST 28147-89 angewendet werden. Die Authentifizierung kann technisch sowohl \u00fcber vordefinierte Schl\u00fcssel (PSK) als auch \u00fcber Zertifikate durchgef\u00fchrt werden. In der industriellen Nutzung sollten jedoch Zertifikate verwendet werden, die gem\u00e4\u00df GOST R 34.10-2012 ausgestellt wurden.<\/p>\n<p>Die Arbeit mit Zertifikaten, Containern und CRL erfolgt \u00fcber das Dienstprogramm <b>cert_mgr<\/b>. Zuerst muss mit dem Befehl <b>cert_mgr create<\/b> ein Container f\u00fcr den privaten Schl\u00fcssel und eine Zertifikatsanfrage erstellt werden, die an die Zertifikatszentrale gesendet wird. Nach Erhalt des Zertifikats m\u00fcssen es zusammen mit dem Root-Zertifikat der CA und dem CRL (falls verwendet) mit dem Befehl <b>cert_mgr import<\/b>importiert werden. Um sicherzustellen, dass alle Zertifikate und CRL korrekt installiert sind, kann der Befehl <b>cert_mgr show<\/b>.<\/p>\n<p>verwendet werden. Nach erfolgreicher Installation der Zertifikate wechseln wir zur Cisco-\u00e4hnlichen Konsole zur Konfiguration von IPSec.<br \/>\nWir erstellen eine IKE-Policy, in der die gew\u00fcnschten Algorithmen und Parameter des zu erstellenden gesicherten Kanals angegeben werden, die dem Partner zur Genehmigung angeboten werden. <\/p>\n<p>#crypto isakmp policy 1000<br \/>\n#encr gost341215k<br \/>\n#hash gost341112-512-tc26<br \/>\n#authentication sign<br \/>\n#group vko2<br \/>\n#lifetime 3600<\/p>\n<p>Diese Policy wird bei der Erstellung der ersten Phase von IPSec angewendet. Das Ergebnis eines erfolgreichen Abschlusses der ersten Phase ist die Etablierung einer SA (Security Association).<br \/>\nDann m\u00fcssen wir die Liste der Quell- und Ziel-IP-Adressen (ACL) f\u00fcr die Verschl\u00fcsselung definieren, ein Transformationsset (transform set) bilden, eine Kryptokarte (crypto map) erstellen und sie an das externe Interface der KSH binden. <\/p>\n<p>Wir legen die ACL fest:<br \/>\n#ip access-list extended site1<br \/>\n#permit gre host 10.111.21.3 host 10.111.22.3<\/p>\n<p>Das Transformationsset (wie in der ersten Phase verwenden wir den Verschl\u00fcsselungsalgorithmus \u201eKuznetschik\u201c unter Verwendung des MAC-Modus):<\/p>\n<p>#crypto ipsec transform-set GOST esp-gost341215k-mac<\/p>\n<p>Wir erstellen die Kryptokarte, geben die ACL, das Transformationsset und die Peer-Adresse an:<\/p>\n<p>#crypto map MAIN 100 ipsec-isakmp<br \/>\n#match address site1<br \/>\n#set transform-set GOST<br \/>\n#set peer 10.111.22.3<\/p>\n<p>Wir binden die Kryptokarte an das externe Interface der KSH:<\/p>\n<p>#interface GigabitEthernet0\/0<br \/>\n#ip address 10.111.21.3 255.255.255.0<br \/>\n#crypto map MAIN<\/p>\n<p>F\u00fcr die Verschl\u00fcsselung von Kan\u00e4len mit anderen Standorten muss das Verfahren zur Erstellung von ACL und Kryptokarte wiederholt werden, wobei die ACL-Namen, IP-Adressen und Nummern der Kryptokarten ge\u00e4ndert werden m\u00fcssen.<\/p>\n<p><b><u>Bitte beachten! <\/u><\/b>Falls keine \u00dcberpr\u00fcfung der Zertifikate \u00fcber die CRL erfolgt, muss dies ausdr\u00fccklich angegeben werden:<\/p>\n<p>#crypto pki trustpoint s-terra_technological_trustpoint<br \/>\n#revocation-check none<\/p>\n<p>Die Konfiguration kann als abgeschlossen betrachtet werden. Im Ausgabeprotokoll der Cisco-\u00e4hnlichen Konsole <b>show crypto isakmp sa<\/b> und <b>show crypto ipsec sa<\/b> sollten die aufgebauten ersten und zweiten Phasen von IPSec angezeigt werden. Diese Informationen k\u00f6nnen auch mit dem Befehl <b>sa_mgr show<\/b>, ausgef\u00fchrt aus der Debian-Shell, abgerufen werden. In der Ausgabe des Befehls <b>cert_mgr show<\/b> sollten die Zertifikate der entfernten Sitze erscheinen. Der Status dieser Zertifikate wird <b>remote<\/b>sein. Falls die Tunnel nicht aufgebaut werden, sollte ins Log geschaut werden <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"51\">VPN<\/a>-dienst, das in der Datei <b>\/var\/log\/cspvpngate.log<\/b>gespeichert ist. Eine vollst\u00e4ndige Liste der Logdateien mit ihren Inhaltsbeschreibungen ist in der Dokumentation enthalten.<\/p>\n<h2>\u00dcberwachen wir die \u201eGesundheit\u201c des Systems<\/h2>\n<p>\nIm S-Terra KSH wird der Standard-Daemon snmpd zur \u00dcberwachung verwendet. Neben typischen Linux-Parametern unterst\u00fctzt S-Terra \u201eout of the box\u201c die Ausgabe von Daten \u00fcber IPSec-Tunnel gem\u00e4\u00df CISCO-IPSEC-FLOW-MONITOR-MIB, die wir verwenden, um den Zustand der IPSec-Tunnel zu \u00fcberwachen. Zus\u00e4tzlich wird die Funktionalit\u00e4t von benutzerdefinierten OIDs unterst\u00fctzt, die als Werte die Ergebnisse der Skriptausf\u00fchrung ausgeben. Diese M\u00f6glichkeit erlaubt es uns, die Ablaufdaten von Zertifikaten zu \u00fcberwachen. Das geschriebene Skript parst die Ausgabe des Befehls. <b>cert_mgr show<\/b> und gibt somit die Anzahl der Tage bis zum Ablauf der lokalen und der root-Zertifikate an. Diese Methode ist unverzichtbar bei der Verwaltung einer gro\u00dfen Anzahl von Krypto-Systemen.<br \/>\n<img decoding=\"async\" alt=\"Verschl\u00fcsseln nach GOST: Eine Erinnerung zur Konfiguration der dynamischen Traffic-Routing.\" src=\"\/wp-content\/uploads\/2019\/10\/bbc2d40ea1ccfdd5215c8fb29affcefe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Was ist der Sinn dieser Verschl\u00fcsselung?<\/h2>\n<p>\nDie oben beschriebenen Funktionen werden \"out of the box\" vom Krypto-System S-Terra unterst\u00fctzt. Das hei\u00dft, es m\u00fcssen keine zus\u00e4tzlichen Module installiert werden, die die Zertifizierung der Krypto-Gateways und die Akkreditierung des gesamten Informationssystems beeintr\u00e4chtigen k\u00f6nnten. Die Verbindungen zwischen den Plattformen k\u00f6nnen beliebig sein, auch \u00fcber das Internet. <\/p>\n<p>Da bei \u00c4nderungen an der internen Infrastruktur die Krypto-Gateways nicht neu konfiguriert werden m\u00fcssen, <b>funktioniert das System als Dienstleistung<\/b>, was f\u00fcr den Kunden sehr praktisch ist: Er kann seine Dienste (Client- und Serverdienste) an beliebigen Adressen platzieren, und alle \u00c4nderungen werden dynamisch zwischen der Verschl\u00fcsselungshardware \u00fcbermittelt. <\/p>\n<p>Zweifellos beeinflusst die Verschl\u00fcsselung aufgrund von Overhead die Daten\u00fcbertragungsgeschwindigkeit, jedoch nur geringf\u00fcgig \u2014 die Bandbreite kann um maximal 5\u201310 % sinken. Die Technologie wurde getestet und zeigte selbst auf Satellitenverbindungen gute Ergebnisse, die ziemlich instabil sind und eine niedrige Bandbreite aufweisen. <\/p>\n<p><i>Igor Vinokhodov, Ingenieur der 2. Administrationsebene bei \u00abRostelekom-Solar\u00bb<\/i><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/471470\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u043b\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043f\u043e \u0441\u0435\u0442\u0438 \u043f\u0435\u0440\u0441\u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u0434\u0440\u0443\u0433\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u043f\u043e\u0434\u043b\u0435\u0436\u0430\u0449\u0443\u044e \u0437\u0430\u0449\u0438\u0442\u0435 \u0432 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0438 \u0441 \u0437\u0430\u043a\u043e\u043d\u043e\u0434\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c, \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e \u0413\u041e\u0421\u0422\u0443. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c, \u043a\u0430\u043a \u0432\u043d\u0435\u0434\u0440\u0438\u043b\u0438 \u0442\u0430\u043a\u043e\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0431\u0430\u0437\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0448\u043b\u044e\u0437\u0430 (\u041a\u0428) S-Terra \u0443 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432. \u042d\u0442\u0430 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0430 \u0418\u0411-\u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0430\u043c, \u043f\u0440\u043e\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430\u043c \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u043e\u0440\u0430\u043c. \u0413\u043b\u0443\u0431\u043e\u043a\u043e \u043f\u043e\u0433\u0440\u0443\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043d\u044e\u0430\u043d\u0441\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":29260,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-39000","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u043b\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043f\u043e \u0441\u0435\u0442\u0438 \u043f\u0435\u0440\u0441\u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u0434\u0440\u0443\u0433\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u043f\u043e\u0434\u043b\u0435\u0436\u0430\u0449\u0443\u044e \u0437\u0430\u0449\u0438\u0442\u0435 \u0432 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0438 \u0441 \u0437\u0430\u043a\u043e\u043d\u043e\u0434\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c, \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e \u0413\u041e\u0421\u0422\u0443. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c, \u043a\u0430\u043a \u0432\u043d\u0435\u0434\u0440\u0438\u043b\u0438 \u0442\u0430\u043a\u043e\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0431\u0430\u0437\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0448\u043b\u044e\u0437\u0430 (\u041a\u0428) S-Terra \u0443 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432. \u042d\u0442\u0430 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0430 \u0418\u0411-\u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0430\u043c, \u043f\u0440\u043e\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430\u043c \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u043e\u0440\u0430\u043c. \u0413\u043b\u0443\u0431\u043e\u043a\u043e \u043f\u043e\u0433\u0440\u0443\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043d\u044e\u0430\u043d\u0441\u044b\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0428\u0438\u0444\u0440\u0443\u0435\u043c\u0441\u044f \u043f\u043e \u0413\u041e\u0421\u0422\u0443: \u043f\u0430\u043c\u044f\u0442\u043a\u0430 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u043b\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043f\u043e \u0441\u0435\u0442\u0438 \u043f\u0435\u0440\u0441\u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u0434\u0440\u0443\u0433\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u043f\u043e\u0434\u043b\u0435\u0436\u0430\u0449\u0443\u044e \u0437\u0430\u0449\u0438\u0442\u0435 \u0432 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0438 \u0441 \u0437\u0430\u043a\u043e\u043d\u043e\u0434\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c, \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e \u0413\u041e\u0421\u0422\u0443. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c, \u043a\u0430\u043a \u0432\u043d\u0435\u0434\u0440\u0438\u043b\u0438 \u0442\u0430\u043a\u043e\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0431\u0430\u0437\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0448\u043b\u044e\u0437\u0430 (\u041a\u0428) S-Terra \u0443 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432. \u042d\u0442\u0430 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0430 \u0418\u0411-\u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0430\u043c, \u043f\u0440\u043e\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430\u043c \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u043e\u0440\u0430\u043c. \u0413\u043b\u0443\u0431\u043e\u043a\u043e \u043f\u043e\u0433\u0440\u0443\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043d\u044e\u0430\u043d\u0441\u044b\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:27:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:27:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47GOST-Verschl\u00fcsselung: Merkblatt zur Konfiguration der dynamischen Verkehrsrouten | ProHoster","description":"Wenn Ihr Unternehmen personenbezogene Daten oder andere vertrauliche Informationen \u00fcber das Netzwerk \u00fcbertr\u00e4gt oder erh\u00e4lt, die gesetzlich gesch\u00fctzt werden m\u00fcssen, ist die Anwendung der GOST-Verschl\u00fcsselung erforderlich. Heute erz\u00e4hlen wir Ihnen, wie wir eine solche Verschl\u00fcsselung auf der Grundlage des Krypto-Gateways (KG) S-Terra bei einem unserer Kunden implementiert haben. Diese Geschichte wird f\u00fcr Sicherheitsexperten sowie f\u00fcr Ingenieure, Designer und Architekten von Interesse sein. Wir werden nicht zu sehr ins Detail gehen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0428\u0438\u0444\u0440\u0443\u0435\u043c\u0441\u044f \u043f\u043e \u0413\u041e\u0421\u0422\u0443: \u043f\u0430\u043c\u044f\u0442\u043a\u0430 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u043b\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043f\u043e \u0441\u0435\u0442\u0438 \u043f\u0435\u0440\u0441\u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u0434\u0440\u0443\u0433\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u043f\u043e\u0434\u043b\u0435\u0436\u0430\u0449\u0443\u044e \u0437\u0430\u0449\u0438\u0442\u0435 \u0432 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0438 \u0441 \u0437\u0430\u043a\u043e\u043d\u043e\u0434\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c, \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e \u0413\u041e\u0421\u0422\u0443. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c, \u043a\u0430\u043a \u0432\u043d\u0435\u0434\u0440\u0438\u043b\u0438 \u0442\u0430\u043a\u043e\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0431\u0430\u0437\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0448\u043b\u044e\u0437\u0430 (\u041a\u0428) S-Terra \u0443 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432. \u042d\u0442\u0430 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0430 \u0418\u0411-\u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0430\u043c, \u043f\u0440\u043e\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430\u043c \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u043e\u0440\u0430\u043c. \u0413\u043b\u0443\u0431\u043e\u043a\u043e \u043f\u043e\u0433\u0440\u0443\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043d\u044e\u0430\u043d\u0441\u044b","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:27:16+00:00","article:modified_time":"2019-10-31T19:27:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"39000","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:58:40","updated":"2026-02-04 15:17:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/39000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=39000"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/39000\/revisions"}],"predecessor-version":[{"id":156680,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/39000\/revisions\/156680"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/29260"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=39000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=39000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=39000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}