VPN mobiilseadmetele vÔrgu tasemel

Eestis on endiselt ĂŒllatavalt vĂ€he materjali sellisest vanast ja lihtsast, kuid mugavast, turvalisest ja eriti asjakohasest tehnoloogiast nagu mobiilne VPN (virtuaalne privaatvĂ”rk), mis on viimaste Interneti-asjade arengu taustal. Selles artiklis kirjeldan, kuidas ja miks seadistada juurdepÀÀs oma privaatvĂ”rku igale seadmele, millel on SIM-kaart, ilma et oleks vaja seadistada spetsiaalset tarkvara.
VPN mobiilseadmetele vÔrgu tasemel

Ülesanded ja piirangud

KĂŒsimusele 'miks?' vastamiseks: VPN-tehnoloogiat kasutatakse mitmesuguste vĂ”rguĂŒlesannete lahendamiseks, millel on ĂŒhine tunnus — andmete isoleeritud edastamine kahe seadme vahel lĂ€bi paljude vahepealsete sĂ”lmede. Selle alusel ehitatakse juba keerukamaid lahendusi ja lahendatakse neid erinevaid ĂŒlesandeid. Tavalises, meile tuttavas olukorras kasutatakse VPN-i loomiseks fikseeritud sideoperaatori vĂ”rku (huvilistele detailide kohta on suurepĂ€rane materjal) vĂ”i mitmeid erinevaid vĂ”rguprotokolle (GRE, IPSec, L2TP ja teised — samas autor sellest) ja nende protokollidega töötavaid tarkvaratooteid (Cisco AnyConnect, OpenVPN, TOR — noh, te teate ise), kuid nende kasutamine konkreetses lĂ”ppseadmest toob kohe kaasa tĂ”siseid nĂ”udeid, mille mitte tĂ€itmine toob kaasa teatud piiranguid.

Esimene tĂ”sine piirang — seade peab riist- ja tarkvaratasemel suutma töötada vĂ€hemalt ĂŒhe nende protokollidega. Enamasti mÀÀratakse see tarkvaraga, mida on lihtne leida sĂŒlearvutite vĂ”i nutitelefonide jaoks, kuid esinevad juhtumid, kus ĂŒlesanne on liiga lihtsa riistvara jaoks, vĂ”i selle tarkvaral on piirangud: veearvesti soovib kasutada VPN-i, et edastada oma Ă”nnetut bait'i nĂ€itu kord kuus vĂ€hem, kui te soovite kasutada VPN-i oma LinkedIn-profiili muutmiseks.

Teine oluline piirang on seadistamise vajadus. See töötab nii "rumalate" seadmete jaoks, nagu esimeses punktis mainitud, kui ka klassikaliste nutitelefonide ja arvutite jaoks, mille jaoks eelmine piirang ei kehti. Ja kui esimeste puhul on kĂ”ik suhteliselt lihtne ning sĂ”ltub ainult seadistamiseks kulutatud ajast, siis viimaste korral on variatsioone. Sageli kasutavad organisatsioonid VPN-i turvalisuse huvides, et kaitsta oma ametlikku lĂ”ppseadet avalikku vĂ”rku liikumise eest ilma nĂ”uetekohase ettevĂ”tte kaitseta vĂ”i ametlike andmete edastamise eest avalike kanalite kaudu. LĂ”ppkasutajad vĂ”ivad aga mingitel pĂ”hjustel VPN-i vĂ€lja lĂŒlitada vĂ”i unustada selle sisse lĂŒlitada, mistĂ”ttu vĂ”ivad paljud ettevĂ”tte turvasĂŒsteemid jÀÀda "ÀÀrele".

Kumbki neist piirangutest on hÔlpsasti kÔrvaldatavad, kui VPN-ile pÀÀsetakse juurde vÔrgu tasemel. Mobiilside korral vÔib see olla rakendatud "mobiilse VPN-i" kaudu. Iga keerukuse seadmed, mis suudavad andmeid edastada, edastavad neid Ôigesse vÔrku. Pole oluline, millised seadistused seadmel on, Ôigesti konfigureeritud vÔrgu korral edastatakse andmed alati sinna, kuhu vaja, ja mitte kuhugi muusse.

Ja meeldiva boonusena saab seade sisemiselt vĂ”rgu aadressi, mis on seadistatud kaugelt, ning sellele pÀÀseb ligi ainult seestpoolt (vĂ”i fĂŒĂŒsiliselt). Teatud seadmeklasside jaoks on see vĂ€ga oluline.

Kuidas see töötab

PS Core

Tundub, et VPN on klassikaline teenus, mida pakuvad kĂ”ik sideoperaatorid B2B-segmentide jaoks, ja miks siis sellele tĂ€helepanu pöörata? KĂ”ik on seotud sellega, kuidas on korraldatud andmeedastuse vĂ”rk seadmete jaoks, mis on ĂŒhendatud lĂ€bi GPRS, HSPA, LTE vĂ”i muu mobiilside tehnoloogia. Siin pole tavalisi vlan-e, mis on kĂ”igile vĂ”rguadministraatoritele tuttavad, pole lĂŒliteid, pole isegi marsruutereid oma tavapĂ€rases mĂ”ttes. KĂŒll aga on olemas raadiosidevĂ”rk (RAN) ja pakettide sĂŒda (PS Core).

VPN mobiilseadmetele vÔrgu tasemel
Lihtsustatud skeem mobiilsideoperaatori pakettide vĂ”rgust. See erineb veidi LTE puhul, kuid ĂŒldine sisu jÀÀb samaks.

Üldiselt peab iga SIM-kaardiga seade, mis on registreeritud pakettvĂ”rgus (lĂ€bides GPRS attach vĂ”i analoogilise protseduuri), enne andmete edastamise alustamist looma andmeedastuse sessiooni (PDP kontekst) pakettvĂ”rgu tuumruuteris, GGSN-is. Nende protsesside ĂŒksikasjad ja eesmĂ€rk on suurepĂ€raselt opisatud siin selles artiklis. Mis on meie jaoks oluline: sessiooni initsialiseerimise ajal GGSN-ile esitatud pĂ€ringus on hulgaliselt parameetreid, mida paljud on oma telefonides nĂ€inud vĂ”i millega on kokku puutunud seadistades nĂ€iteks USB-modemeid. Need on kolm valdkonda: APN, kasutajanimi ja parool. APN (juurdepÀÀsupunkt) on GGSN-i töö loogikas vĂ€ga oluline element: sĂ”ltuvalt sellest, millise APN-iga sessioon algatatakse, kĂ€itub GGSN erinevalt. PĂ€rast kasutaja pĂ€ringu eduka töötlemise korral peab GGSN aktiveerima oma andmeedastuse sessiooni ja edastama seadmele selle parameetrid, sealhulgas antud seadmele IP-aadressi ja DNS-aadressid. Siin on mitmeid vĂ€ga olulisi spetsiifikasid:

  • Seadme sessiooni initsialiseerimise pĂ€ringus ei palu seda kunagi, millist IP-aadressi ta sooviks saada;
  • Lisaks seadme seadistustes mÀÀratud vĂ€ljadele 'APN', 'kasutajanimi' ja 'parool' edastatakse GGSN-ile ka abonendi telefoni number (MSISDN) (edasi, 'abonent' — see on lĂ”ppkasutaja, ĂŒks SIM-kaardiga seade, ja 'klient' — teenuse telliv organisatsioon, kuhu kuuluvad abonendid);
  • Sessiooni aktiveerimisel loob GGSN oma marsruudingu tabelisse kirje uue IP-aadressi kohta. KĂ”iki GGSN-i abonente tĂ€histatakse marsruudingu tabelis kirjed prefiksiga /32, st 1 abonent — 1 kirje tabelis. GGSN on vĂ€ga vĂ”imeline ruuter;
  • Operaatori vĂ”rgus vĂ”ib erinevatel etappidel (nii SGSN-is kui ka GGSN-is) erinevatel pĂ”hjustel muuta APN-i vĂ€lja sessiooni initsialiseerimise pĂ€ringus. See vĂ”imaldab mĂ”ningatel juhtudel vĂ€hendada vĂ”i mĂ”nes isegi tĂ€ielikult vĂ€listada vĂ”rgu parameetrite seadistamise SIM-kaardiga seadmetes.

Kolme esimese punkti osas tekib kohe kĂŒsimus: milline IP-aadress mÀÀratakse abonendile?
See mÀÀratakse selle APN-i seadistustega, mille kaudu sooviavaldus seansi aktiveerimiseks tuli. Umbes 99% mobiilsete andmeside kasutajatest kasutab tavapÀrast Interneti-juurdepÀÀsu. Need on tuntud juurdepÀÀsupunktid, nagu internet.mts.ru, internet.beeline.ru jne. Interneti-juurdepÀÀsu korral annab GGSN aadresse klassikalise DHCP pÔhimÔtte kohaselt mÀÀratletud hallidest alamvÔrkudest. Avalikku vÔrku minnes suletakse need klassikalise NAT-iga (tÀpsemalt selle PAT versiooniga).

Kuid GGSN suudab rohkem. IP-aadressi valimiseks vĂ”ib ta teha AAA-pĂ€ringu autoriseerimissemele (nĂ€iteks Radius). Selline loogika seadistatakse eraldi APN-idele vastavalt nende otstarbele. Lihtsaim juhtum on teenus, mis pakub pĂŒsivat avalikku IP-aadressi. Sellised aadressid on tavaliselt seotud abonentidega operaatori tasu kogumise sĂŒsteemis (BSS) ja IT-arhitektuurist sĂ”ltuvalt satuvad nad kas ĂŒhte vĂ”i teise andmebaasi, millele GGSN pĂ€ringu esitab. Kuna tal on teada abonendi MSISDN (telefoninumber), mis sisaldub pĂ€ringus, on selline andmebaas ĂŒsna lihtne ja vĂ”ib sisaldada ainult numbri ja aadressi kombinatsiooni. Lisaks, juhul kui klient kavatseb kasutada ĂŒhte SIM-kaarti mitme seadme ĂŒhendamiseks (kui SIM-kaart asub nĂ€iteks kauoffice WiFi-ruuteri sees), vĂ”ib see tabel sisaldada ka nn „framed route’i“ — vĂ”rgu prefiksi, mis asub SIM-kaardi „taga“ ja mida kuulutatakse kĂ”igile seadmetele vĂ”rgus dĂŒnaamilise marsruutimise protokollide kaudu.

Ükski GGSN ei tee midagi.

Lisaks aadresside vĂ€ljastamisele tuleb ka suunata abonentide liiklus kliendivĂ”rkudesse, igaĂŒhe oma. Siin töötab kĂ”ik juba palju traditsioonilisemalt. GGSN-is marsruutimine VPN-iga töötamiseks mĂ”eldud APN liiklust suunatakse operaatori vĂ”rgu eraldiseisvale marsruuterile (mida vĂ”ib nimetada ka erinevalt, mĂ”nikord — VPN marsruuteriks), mis omakorda tĂ€idab klassikalise PE funktsiooni L3VPN skeemis. See lisab vajalikud sildid, pĂ€ised ja seda kĂ”ike ning saadab kogu selle liiklusvoo lĂ€bi transpordivĂ”rgu marsruuterite eelnevalt konfigureeritud ĂŒhenduspunktide vĂ”i tunnelite kaudu kliendi vĂ”rguni. See osa on juba palju traditsioonilisem ja on korduvalt kirjeldatud teistes kohtades, seega ei kavatse ma sellele materjaalis enam tĂ€helepanu pöörata.

Arvestades neid kĂ”iki detaile, vĂ”ib mobiilse VPN-i korraldamise viise olla mitmeid, ja need erinevad ĂŒksteisest kombinatsiooni jĂ€rgmiste omadustega:

  • IP-aadresse, nagu juba mainitud, vĂ”idakse vĂ€lja anda dĂŒnaamiliselt (igal korral erinev aadress mÀÀratud alavĂ”rgust) vĂ”i staatiliselt (igal korral sama aadress konkreetse abonendi jaoks), mille mÀÀrab ja\/vĂ”i APN seadistused, ja\/vĂ”i Radius-serveri seadistused;
  • IP-aadresse vĂ”ib vĂ€lja anda operaatori hallatav Radius-server vĂ”i kliendi hallatav;
  • Mobiilse VPN-iga ĂŒhendatud seadmed vĂ”ivad omavahel suhelda kas ainult ĂŒksteisega vĂ”i omada juurdepÀÀsu kliendi tavapĂ€rasele L3VPN-vĂ”rgule otse operaatori ĂŒhenduspunkti (VPN port) kaudu vĂ”i Interneti-tunnelite kaudu;
  • MĂ”nes olukorras vĂ”ib sessiooni eduka aktiveerimise jaoks olla kohustuslik kasutada kasutajanime ja parooli, samas kui mĂ”nikord ei ole isegi "APN" vĂ€lja tĂ€itmine vajalik.

Selliseid kombinatsioone erinevate tunnelite, liiklusbalansseerimise vahel juurdepÀÀsukanalite "pĂ”hivĂ”rku" klient ja aadresside vĂ€ljastamise pĂ”himĂ”ttega on mitukĂŒmmend. Enamikul juhtudel nĂ€eb ĂŒldine skeem vĂ€lja jĂ€rgmine:
VPN mobiilseadmetele vÔrgu tasemel

Tulemusena, pĂ€rast ĂŒsna kiiret registreerimisprotsessi vĂ”rgus ja IP aadressi saamist, saab seade klientvĂ”rku juurde, samas kui klientvĂ”rk saab seadmele juurde. Klient on samas isoleeritud kĂ”igist teistest operaatori abonentidest, kellel ei ole mingit seost konkreetse kliendiga; tal ei ole vaja tĂ€iendavaid seadistusi ning kogu liiklus suunatakse tingimusteta kliendi vĂ”rgusse, kus seda töödeldakse vastavalt kliendi siseeeskirjadele.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster