Google avas ĂŒlesannete, mis on seotud turvalise vĂ”rgu protokolliga PSP

EttevĂ”te Google teatas PSP (PSP Security Protocol) protokolli spetsifikatsioonide ja viidatud rakenduse avamisest, mida kasutatakse andme keskuste vahelise liikluse krĂŒpteerimiseks. Protokoll kasutab IP-sarnast ESP (Encapsulating Security Payloads) liikluse kapseldamise arhitektuuri, tagades krĂŒpteerimise, krĂŒptograafilise terviklikkuse kontrolli ja allika autentimise. PSP teostuse kood on kirjutatud C keeles ja jagatakse Apache 2.0 litsentsi alusel.

PSP eripĂ€ra on protokolli optimeerimine arvutuste kiirendamiseks ja koormuse vĂ€hendamiseks keskprotsessoril, viies krĂŒpteerimise ja dekrĂŒpteerimise operatsioonid vĂ”rkaartide poole (offload). Riistvaralise kiirenduse kasutamiseks on vajalikud spetsiaalsed vĂ”rkaartid, mis on PSP-ga ĂŒhilduvad. SĂŒsteemidele, mille vĂ”rkaartid ei toeta PSP-d, pakutakse SoftPSP tarkvaralist teostust.

Andmete edastamiseks kasutatakse UDP protokolli. PSP-pakett algab IP-pĂ€isega, millele jĂ€rgneb UDP-pĂ€is ja seejĂ€rel PSP enda pĂ€is, kus on teave krĂŒpteerimise ja autentimise kohta. JĂ€rgmiseks lisatakse originaalse TCP/UDP-paketi sisu, mis lĂ”peb PSP lĂ”ppplokiga koos kontrollsummaga terviklikkuse kinnitamiseks. PSP pĂ€is, samuti kapseldatud paketi pĂ€is ja andmed on alati autentitud, et kinnitada paketi ehtsust. Kapseldatud paketi andmed vĂ”ivad olla krĂŒpteeritud, samas on lubatud ka valikuline krĂŒpteerimise rakendamine, jĂ€ttes osa TCP-pĂ€isest avatud (autentsuse kontrolli sĂ€ilitamisega), nĂ€iteks pakettide vaatamise vĂ”imaldamiseks ĂŒlemise vĂ”rgu varustuses.

Google avas ĂŒlesannete, mis on seotud turvalise vĂ”rgu protokolliga PSP

PSP ei ole seotud teatud vĂ”tmevahetusprotokolliga, pakub mitmeid pakettiformaate ja toetab erinevate krĂŒptoalgoritmide kasutamist. NĂ€iteks toetatakse AES-GCM algoritmi krĂŒpteerimiseks ja autentimiseks ning AES-GMAC-i autentimiseks ilma otseteavet krĂŒpteerimata, nĂ€iteks kui andmed ei ole vÀÀrtuslikud, kuid on oluline tagada, et need ei oleks edastamise kĂ€igus muudetud ja et need on need, mis algselt saadeti.

Erinevalt tĂŒĂŒpilistest VPN-protokollidest rakendab PSP krĂŒpteerimist individuaalsete vĂ”rguĂŒhenduste tasemel, mitte kogu sidekanali tasemel, st PSP kasutab erinevate tunneliseeritud UDP- ja TCP-ĂŒhenduste jaoks eraldi krĂŒpteerimisvĂ”tmeid. Selline lĂ€henemine vĂ”imaldab saavutada rangemat liikluse isolatsiooni erinevate rakenduste ja töötlejate vahel, mis on oluline, kui ĂŒhel serveris rakendamisel ja teenustel on erinevad kasutajad.

Google'is kasutatakse PSP protokolli nii ettevĂ”tte sisekommunikatsioonide kaitsmiseks kui ka Google Cloudi klientide liikluse kaitsmiseks. Protokoll on algselt kavandatud tĂ”husaks tööks Google'i tasemel infrastruktuurides ja peab tagama riistvaralise krĂŒpteerimise kiirendamise olukordades, kus on miljoneid aktiivseid vĂ”rguĂŒhendusi ja sadu tuhandeid uusi ĂŒhendusi sekundis.

Toetatakse kahte tööreĆŸiimi — „stateful” ja „stateless”. „Stateless” reĆŸiimis edastatakse krĂŒpteerimisvĂ”tmed vĂ”rkaartmele paketi descriptoris ja dekrĂŒpteerimiseks eraldatakse need paketi SPI (Security Parameter Index) vĂ€ljadest, kasutades master-vĂ”tit (256-bitine AES, hoitakse vĂ”rkaartme mĂ€lus ja vahetatakse iga 24 tunni jĂ€rel), mis aitab sÀÀsta vĂ”rkaartme mĂ€lu ja minimeerida ĆĄifreeritud ĂŒhenduste olekuinformatsiooni, mida hoitakse riistvara poolel. „Stateful” reĆŸiimis hoitakse iga ĂŒhenduse vĂ”tmed vĂ”rkaartme eraldi tabelis, sarnaselt sellele, kuidas on teostatud riistvaraline kiirendamine IPsec-is.

Google avas ĂŒlesannete, mis on seotud turvalise vĂ”rgu protokolliga PSP

PSP pakub ainulaadset kombinatsiooni TLS ja IPsec/VPN protokollide vĂ”imalustest. TLS sobis Google'ile individuaalsete ĂŒhenduste tasandi kaitse osas, kuid polnud piisavalt paindlik riistvara kiirendamiseks ja ei toetanud UDP-d. IPsec tagas protokollidest sĂ”ltumatuse ja toetas hĂ€sti riistvara kiirendust, kuid ei toetanud vĂ”tmete sidumist ĂŒksikute ĂŒhendustega, oli kavandatud vaid vĂ€ikese arvu tunnelite loomiseks ja oli skalatsiooni probleemidega, kuna kogu krĂŒpteerimise oleku hoidmine toimus tabelites, mis asusid vĂ”rkaartide mĂ€lus (nĂ€iteks 10 miljoni ĂŒhenduse töötlemiseks on vaja 5 GB mĂ€lu).

PSP puhul vĂ”ib krĂŒpteerimise oleku teave (vĂ”tmed, initsialiseerimise vektorid, jĂ€rjestusnumbrid jne) edastada paketi TX-deskriptoris vĂ”i mĂ€lunĂ€idiku kujul, mitte vĂ”tma vĂ”rkaartide mĂ€lu. Google'i andmetel kulus varem RPC-liiklus krĂŒpteerimisele ettevĂ”tte infrastruktuuris umbes 0.7% arvutusvĂ”imsusest ja suures koguses mĂ€lu. PSP rakendamine riistvara kiirenduse kaasamise kaudu vĂ”imaldas selle nĂ€itaja vĂ€hendada 0.2% -ni.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster