{"id":39000,"date":"2019-10-31T22:27:16","date_gmt":"2019-10-31T19:27:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\/"},"modified":"2019-10-31T22:27:16","modified_gmt":"2019-10-31T19:27:16","slug":"shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","title":{"rendered":"Chiffrons selon la norme GOST : guide pour configurer le routage dynamique du trafic","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Chiffrons selon la norme GOST : guide pour configurer le routage dynamique du trafic\" src=\"\/wp-content\/uploads\/2019\/10\/ba9c77a9f71628300b6ac92c321065a3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nSi votre entreprise transmet ou re\u00e7oit des donn\u00e9es personnelles et d'autres informations confidentielles qui doivent \u00eatre prot\u00e9g\u00e9es conform\u00e9ment \u00e0 la l\u00e9gislation, il est n\u00e9cessaire d'appliquer le chiffrement selon les normes GOST. Aujourd'hui, nous allons vous expliquer comment nous avons mis en \u0153uvre ce chiffrement bas\u00e9 sur un cryptogateway (CG) S-Terra pour l'un de nos clients. Cette histoire int\u00e9ressera les sp\u00e9cialistes de la s\u00e9curit\u00e9 de l'information, ainsi que les ing\u00e9nieurs, concepteurs et architectes. Nous n'entrerons pas dans les d\u00e9tails des configurations techniques dans cet article \u2014 nous nous concentrerons sur les points cl\u00e9s de la configuration de base. Une grande quantit\u00e9 de documentation sur la configuration des d\u00e9mons de syst\u00e8mes d'exploitation Linux, sur lesquels repose le CG S-Terra, est librement accessible sur Internet. La documentation pour la configuration des logiciels propri\u00e9taires S-Terra est \u00e9galement accessible publiquement sur <noindex><a rel=\"nofollow\" href=\"http:\/\/doc.s-terra.ru\/\">portail<\/a><\/noindex> du fabricant.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Quelques mots sur le projet <\/h2>\n<p>\nLa topologie r\u00e9seau du client \u00e9tait standard \u2014 full mesh entre le centre et les filiales. Il \u00e9tait n\u00e9cessaire de mettre en place le chiffrement des canaux d'\u00e9change d'informations entre tous les sites, au nombre de 8. <\/p>\n<p>Dans ce type de projet, tout est g\u00e9n\u00e9ralement statique : des routes statiques sont d\u00e9finies sur les cryptogateways (CG) vers le r\u00e9seau local du site, et des listes d'adresses IP (ACL) sont \u00e9tablies pour le chiffrement. Cependant, dans ce cas, les sites n'ont pas de gestion centralis\u00e9e, et \u00e0 l'int\u00e9rieur de leurs r\u00e9seaux locaux, tout peut se produire : des r\u00e9seaux peuvent \u00eatre ajout\u00e9s, supprim\u00e9s et modifi\u00e9s de diverses mani\u00e8res. Pour \u00e9viter de devoir reconfigurer le routage et les ACL sur le CG lors du changement d'adressage des r\u00e9seaux locaux sur les sites, il a \u00e9t\u00e9 d\u00e9cid\u00e9 d'utiliser le tunneling GRE et le routage dynamique OSPF, dans lequel sont inclus tous les CG et la plupart des routeurs de niveau c\u0153ur sur les sites (dans certains sites, les administrateurs d'infrastructure ont pr\u00e9f\u00e9r\u00e9 utiliser SNAT vers le CG sur les routeurs c\u0153ur). <\/p>\n<p>Le tunneling GRE a permis de r\u00e9soudre deux t\u00e2ches :<br \/>\n<b>1.<\/b> Utiliser dans l'ACL pour le chiffrement l'adresse IP de l'interface externe du CG, o\u00f9 tout le trafic dirig\u00e9 vers d'autres sites est encapsul\u00e9.<br \/>\n<b>2.<\/b> Organiser des tunnels p-t-p entre les CG, permettant de configurer un routage dynamique (dans notre cas, un MPLS L3VPN provider a \u00e9t\u00e9 mis en place entre les sites).<\/p>\n<p>Le client a command\u00e9 la mise en \u0153uvre du chiffrement en tant que service. Autrement, il aurait d\u00fb non seulement maintenir des passerelles de chiffrement ou sous-traiter cela \u00e0 une organisation, mais aussi surveiller lui-m\u00eame le cycle de vie des certificats de chiffrement, les renouveler \u00e0 temps et installer de nouveaux certificats. <br \/>\n<img decoding=\"async\" alt=\"Chiffrons selon la norme GOST : guide pour configurer le routage dynamique du trafic\" src=\"\/wp-content\/uploads\/2019\/10\/e6e172f0d615a2e7951f3951ec2d01fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nVoici donc un rappel \u2013 comment et quoi nous avons configur\u00e9<\/p>\n<h2>\u00c0 l'attention du sujet de l'Information Critique \u00c9conomique (KII) : configuration de la passerelle de chiffrement <\/h2>\n<p><\/p>\n<h3>Configuration de base du r\u00e9seau<\/h3>\n<p>\nTout d'abord, nous lan\u00e7ons la nouvelle passerelle de chiffrement (KSh) et acc\u00e9dons \u00e0 la console d'administration. Il convient de commencer par changer le mot de passe de l'administrateur int\u00e9gr\u00e9 \u2013 la commande est <b>change user password administrator<\/b>. Ensuite, il est n\u00e9cessaire de proc\u00e9der \u00e0 la proc\u00e9dure d'initialisation (commande <b>initialize<\/b>) au cours de laquelle les donn\u00e9es de licence sont saisies et le g\u00e9n\u00e9rateur de nombres al\u00e9atoires (GNA) est initialis\u00e9.<\/p>\n<p><b><u>Attention!<\/u><\/b> Lors de l'initialisation de la KSh S-Terra, une politique de s\u00e9curit\u00e9 est \u00e9tablie, qui emp\u00eache les interfaces de la passerelle de s\u00e9curit\u00e9 de laisser passer des paquets. Il est n\u00e9cessaire de cr\u00e9er soit sa propre politique, soit d'activer une politique pr\u00e9install\u00e9e \u00e0 l'aide de la commande <b>run csconf_mgr activate<\/b> .<br \/>\nEnsuite, il est n\u00e9cessaire de configurer les adresses des interfaces externes et internes, ainsi que la route par d\u00e9faut. Il est pr\u00e9f\u00e9rable d'effectuer la configuration r\u00e9seau de la KSh et le param\u00e9trage du chiffrement via la console de type Cisco. Cette console est destin\u00e9e \u00e0 la saisie de commandes similaires aux commandes Cisco IOS. La configuration ainsi form\u00e9e \u00e0 l'aide de la console de type Cisco est convertie en fichiers de configuration correspondants, avec lesquels les d\u00e9mons du syst\u00e8me d'exploitation travaillent. On peut acc\u00e9der \u00e0 la console de type Cisco depuis la console d'administration avec la commande <b>configure<\/b>.<\/p>\n<p>Changeons les mots de passe de l'utilisateur int\u00e9gr\u00e9 cscons et enable : <\/p>\n<p>&gt;enable<br \/>\nMot de passe : csp (par d\u00e9faut)<br \/>\n#configure terminal<br \/>\n#username cscons privilege 15 secret 0 #enable secret 0 \u041d\u0430\u0441\u0442\u0440\u0430\u0438\u0432\u0430\u0435\u043c \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e:<\/p>\n<p>#interface GigabitEthernet0\/0<br \/>\n#ip address 10.111.21.3 255.255.255.0<br \/>\n#no shutdown<br \/>\n#interface GigabitEthernet0\/1<br \/>\n#ip address 192.168.2.5 255.255.255.252<br \/>\n#no shutdown<br \/>\n#ip route 0.0.0.0 0.0.0.0 10.111.21.254<\/p>\n<h3>GRE<\/h3>\n<p>\nNous sortons de la console de type Cisco et passons au shell Debian avec la commande <b>system<\/b>. Nous configurons notre propre mot de passe pour l'utilisateur <b>root<\/b> la commande <b>passwd<\/b>.<br \/>\nChaque KSh configure un tunnel s\u00e9par\u00e9 pour chaque site. La configuration de l'interface de tunnel se fait dans le fichier <b>\/etc\/network\/interfaces<\/b>. La cr\u00e9ation de l'interface proprement dite est assur\u00e9e par l'outil IP tunnel, qui fait partie de l'ensemble pr\u00e9install\u00e9 iproute2. La commande de cr\u00e9ation de l'interface est inscrite dans l'option pre-up.<\/p>\n<p>Exemple de configuration d'une interface de tunnel typique :<br \/>\nauto site1<br \/>\niface site1 inet static<br \/>\naddress 192.168.1.4<br \/>\nnetmask 255.255.255.254<br \/>\npre-up ip tunnel add site1 mode gre local 10.111.21.3 remote 10.111.22.3 key hfLYEg^vCh6p<\/p>\n<p><b><u>Attention!<\/u><\/b> Il convient de noter que les param\u00e8tres des interfaces de tunnel doivent \u00eatre plac\u00e9s en dehors de la section <\/p>\n<p>###netifcfg-begin###<br \/>\n*****<br \/>\n###netifcfg-end###<\/p>\n<p>Sinon, ces param\u00e8tres seront \u00e9cras\u00e9s lors de la modification des param\u00e8tres des interfaces physiques via une console de type Cisco.<\/p>\n<h3>Routage dynamique<\/h3>\n<p>\nDans S-Terra, le routage dynamique est r\u00e9alis\u00e9 \u00e0 l'aide du package logiciel Quagga. Pour configurer OSPF, nous aurons besoin d'activer et de configurer des d\u00e9mons <b>zebra<\/b> et <b>ospfd<\/b>. Le d\u00e9mon zebra g\u00e8re l'interaction entre les d\u00e9mons de routage et le syst\u00e8me d'exploitation. Le d\u00e9mon ospfd, comme son nom l'indique, est responsable de la mise en \u0153uvre du protocole OSPF.<br \/>\nLa configuration d'OSPF se fait soit via la console du d\u00e9mon, soit directement \u00e0 travers le fichier de configuration <b>\/etc\/quagga\/ospfd.conf<\/b>. Le fichier doit inclure toutes les interfaces physiques et de tunnel participant au routage dynamique, ainsi que les r\u00e9seaux qui seront annonc\u00e9s et qui recevront des annonces.<\/p>\n<p>Exemple de configuration \u00e0 ajouter dans le <b>ospfd.conf<\/b>:<br \/>\ninterface eth0<br \/>\n!<br \/>\ninterface eth1<br \/>\n!<br \/>\ninterface site1<br \/>\n!<br \/>\ninterface site2<br \/>\nrouteur ospf<br \/>\n ospf router-id 192.168.2.21<br \/>\n network 192.168.1.4\/31 area 0.0.0.0<br \/>\n network 192.168.1.16\/31 area 0.0.0.0<br \/>\n network 192.168.2.4\/30 area 0.0.0.0<\/p>\n<p>Dans ce cas, les adresses 192.168.1.x\/31 sont attribu\u00e9es aux r\u00e9seaux de tunnel ptp entre les sites, et les adresses 192.168.2.x\/30 sont pour les r\u00e9seaux de transit entre les KSH et les routeurs de c\u0153ur. <\/p>\n<p><u><b>Attention!<\/b><\/u> Pour r\u00e9duire la table de routage dans de grandes installations, il est possible de filtrer l'annonce des r\u00e9seaux de transit eux-m\u00eames \u00e0 l'aide des constructions <b>no redistribute connected<\/b> ou <b>redistribute connected route-map<\/b>.<\/p>\n<p>Apr\u00e8s la configuration des d\u00e9mons, il est n\u00e9cessaire de modifier le statut de lancement des d\u00e9mons dans <b>\/etc\/quagga\/daemons<\/b>. Dans les options <b>zebra<\/b> et <b>ospfd<\/b> corriger no en yes. D\u00e9marrer le d\u00e9mon quagga et \u00e9tablir son auto-d\u00e9marrage lors du d\u00e9marrage du KSH avec la commande <b>update-rc.d quagga enable<\/b>.<\/p>\n<p>Si la configuration des tunnels GRE et d'OSPF est correcte, alors les KSH et les routeurs de c\u0153ur devraient avoir des routes vers le r\u00e9seau des autres sites, et ainsi une connectivit\u00e9 r\u00e9seau entre les r\u00e9seaux locaux est \u00e9tablie.<\/p>\n<h3>Chiffrer le trafic transmis <\/h3>\n<p>\nComme d\u00e9j\u00e0 mentionn\u00e9, lors du chiffrement entre les sites, nous indiquons g\u00e9n\u00e9ralement des plages d'adresses IP (ACL) entre lesquelles le trafic est chiffr\u00e9 : si les adresses source et destination tombent dans ces plages, alors le trafic entre elles est chiffr\u00e9. Cependant, dans ce projet, la structure est dynamique et les adresses peuvent changer. Puisque nous avons d\u00e9j\u00e0 configur\u00e9 le tunneling GRE, nous pouvons utiliser les adresses externes du KSh comme adresses source et destination pour le chiffrement du trafic \u2014 car le trafic chiffr\u00e9 arrive d\u00e9j\u00e0 encapsul\u00e9 par le protocole GRE. En d'autres termes, tout ce qui entre dans le KSh depuis le r\u00e9seau local d'un site vers des r\u00e9seaux annonc\u00e9s par d'autres sites est chiffr\u00e9. Et \u00e0 l'int\u00e9rieur de chaque site, n'importe quelle redirection peut \u00eatre effectu\u00e9e. Ainsi, en cas de changement des r\u00e9seaux locaux, il suffit \u00e0 l'administrateur de modifier les annonces sortantes de son r\u00e9seau vers le KSh, et celui-ci deviendra accessible aux autres sites.<\/p>\n<p>Le chiffrement dans le KSh S-Terra se fait par le biais du protocole IPSec. Nous utilisons l'algorithme \u00ab Grasshopper \u00bb conform\u00e9ment \u00e0 la norme GOST R 34.12-2015, et pour la compatibilit\u00e9 avec les anciennes versions, il est possible d'appliquer GOST 28147-89. L'authentification peut techniquement \u00eatre effectu\u00e9e soit sur des cl\u00e9s pr\u00e9d\u00e9finies (PSK), soit sur des certificats. Toutefois, en exploitation industrielle, il est n\u00e9cessaire d'utiliser des certificats \u00e9mis selon GOST R 34.10-2012.<\/p>\n<p>La gestion des certificats, des conteneurs et des CRL est effectu\u00e9e \u00e0 l'aide de l'outil <b>cert_mgr<\/b>. Tout d'abord, \u00e0 l'aide de la commande <b>cert_mgr create<\/b> , il est n\u00e9cessaire de cr\u00e9er un conteneur de cl\u00e9 priv\u00e9e et une demande de certificat, qui sera envoy\u00e9e au Centre de gestion des certificats. Apr\u00e8s avoir re\u00e7u le certificat, il faut l'importer avec le certificat racine de l'AC et le CRL (si utilis\u00e9) \u00e0 l'aide de la commande <b>cert_mgr import<\/b>. On peut s'assurer que tous les certificats et le CRL ont \u00e9t\u00e9 install\u00e9s avec la commande <b>cert_mgr show<\/b>.<\/p>\n<p>. Apr\u00e8s une installation r\u00e9ussie des certificats, nous passons \u00e0 la console de type Cisco pour configurer IPSec.<br \/>\nNous cr\u00e9ons une politique IKE, dans laquelle nous sp\u00e9cifions les algorithmes et les param\u00e8tres souhait\u00e9s pour le canal s\u00e9curis\u00e9 \u00e0 cr\u00e9er, qui seront propos\u00e9s \u00e0 notre partenaire pour accord. <\/p>\n<p>#crypto isakmp policy 1000<br \/>\n#encr gost341215k<br \/>\n#hash gost341112-512-tc26<br \/>\n#authentication sign<br \/>\n#group vko2<br \/>\n#lifetime 3600<\/p>\n<p>Cette politique s'applique lors de la construction de la premi\u00e8re phase d'IPSec. Le r\u00e9sultat d'un passage r\u00e9ussi de la premi\u00e8re phase est l'\u00e9tablissement de la SA (Security Association).<br \/>\nEnsuite, nous devrons d\u00e9terminer la liste des adresses IP source et de destination (ACL) pour le cryptage, former un ensemble de transformations (transform set), cr\u00e9er une carte cryptographique (crypto map) et l'associer \u00e0 l'interface externe du KSH. <\/p>\n<p>Nous d\u00e9finissons l'ACL :<br \/>\n#ip access-list extended site1<br \/>\n#permit gre host 10.111.21.3 host 10.111.22.3<\/p>\n<p>Ensemble de transformations (tout comme pour la premi\u00e8re phase, nous utilisons l'algorithme de cryptage \u00ab Grasshopper \u00bb avec le mode de production d'insertion d'imitateur) :<\/p>\n<p>#crypto ipsec transform-set GOST esp-gost341215k-mac<\/p>\n<p>Nous cr\u00e9ons la carte cryptographique, en sp\u00e9cifiant l'ACL, l'ensemble de transformations et l'adresse du pair :<\/p>\n<p>#crypto map MAIN 100 ipsec-isakmp<br \/>\n#match address site1<br \/>\n#set transform-set GOST<br \/>\n#set peer 10.111.22.3<\/p>\n<p>Nous associons la carte cryptographique \u00e0 l'interface externe du KSH :<\/p>\n<p>#interface GigabitEthernet0\/0<br \/>\n#ip address 10.111.21.3 255.255.255.0<br \/>\n#crypto map MAIN<\/p>\n<p>Pour le cryptage des canaux avec d'autres sites, il est n\u00e9cessaire de r\u00e9p\u00e9ter la proc\u00e9dure de cr\u00e9ation de l'ACL et de la carte cryptographique, en modifiant le nom de l'ACL, les adresses IP et le num\u00e9ro de la carte cryptographique.<\/p>\n<p><b><u>Attention! <\/u><\/b>Dans le cas o\u00f9 la v\u00e9rification des certificats selon la CRL n'est pas utilis\u00e9e, cela doit \u00eatre explicitement indiqu\u00e9 :<\/p>\n<p>#crypto pki trustpoint s-terra_technological_trustpoint<br \/>\n#revocation-check none<\/p>\n<p>\u00c0 ce stade, nous pouvons consid\u00e9rer la configuration comme termin\u00e9e. Dans la sortie de la console de type Cisco-like, <b>show crypto isakmp sa<\/b> et <b>show crypto ipsec sa<\/b> les premi\u00e8res et deuxi\u00e8mes phases de l'IPSec doivent \u00eatre refl\u00e9t\u00e9es. Cette m\u00eame information peut \u00eatre obtenue \u00e0 l'aide de la commande <b>sa_mgr show<\/b>, ex\u00e9cut\u00e9e \u00e0 partir de la shell Debian. Dans la sortie de la commande, <b>cert_mgr show<\/b> les certificats des sites distants doivent appara\u00eetre. Le statut de ces certificats sera <b>remote<\/b>. Dans le cas o\u00f9 les tunnels ne se construisent pas, il est n\u00e9cessaire de consulter le journal <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"51\">VPN<\/a>-service, qui est stock\u00e9 dans le fichier <b>\/var\/log\/cspvpngate.log<\/b>. Une liste compl\u00e8te des fichiers de log avec une description de leur contenu est pr\u00e9sente dans la documentation.<\/p>\n<h2>Nous surveillons la \u00ab sant\u00e9 \u00bb du syst\u00e8me<\/h2>\n<p>\nDans le KSH S-Terra, la surveillance utilise le d\u00e9mon standard snmpd. En plus des param\u00e8tres typiques de Linux, S-Terra prend en charge nativement la fourniture de donn\u00e9es sur les tunnels IPSec selon le CISCO-IPSEC-FLOW-MONITOR-MIB, ce dont nous nous servons pour suivre l'\u00e9tat des tunnels IPSec. Une fonctionnalit\u00e9 pour les OID personnalis\u00e9s \u00e9mettant comme valeurs les r\u00e9sultats de l'ex\u00e9cution du script est \u00e9galement prise en charge. Cette possibilit\u00e9 nous permet de suivre les dates d'expiration des certificats. Le script \u00e9crit analyse la sortie de la commande <b>cert_mgr show<\/b> et renvoie le nombre de jours jusqu'\u00e0 l'expiration des certificats local et racine. Cette m\u00e9thode est inestimable lors de l'administration d'un grand nombre de KSH.<br \/>\n<img decoding=\"async\" alt=\"Chiffrons selon la norme GOST : guide pour configurer le routage dynamique du trafic\" src=\"\/wp-content\/uploads\/2019\/10\/bbc2d40ea1ccfdd5215c8fb29affcefe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Quelle est la subtilit\u00e9 de ce cryptage<\/h2>\n<p>\nToutes les fonctionnalit\u00e9s d\u00e9crites ci-dessus sont prises en charge \u00ab nativement \u00bb par la passerelle cryptographique S-Terra. Cela signifie qu'il n'est pas n\u00e9cessaire d'installer des modules suppl\u00e9mentaires susceptibles d'influencer la certification des passerelles cryptographiques et l'homologation de l'ensemble du syst\u00e8me d'information. Les canaux entre les sites peuvent \u00eatre de n'importe quel type, y compris par Internet. <\/p>\n<p>Gr\u00e2ce au fait qu'il n'est pas n\u00e9cessaire de reconfigurer les passerelles cryptographiques lors des modifications de l'infrastructure interne, <b>le syst\u00e8me fonctionne comme un service<\/b>, ce qui est tr\u00e8s pratique pour le client : il peut placer ses services (clients et serveurs) \u00e0 n'importe quelle adresse, et tous les changements seront transmis dynamiquement entre les \u00e9quipements de chiffrement. <\/p>\n<p>Il est certain que le chiffrement, en raison des frais g\u00e9n\u00e9raux (overhead), influence la vitesse de transmission des donn\u00e9es, mais de mani\u00e8re n\u00e9gligeable : la bande passante du canal peut diminuer au maximum de 5 \u00e0 10 %. De plus, la technologie a \u00e9t\u00e9 test\u00e9e et a montr\u00e9 de bons r\u00e9sultats m\u00eame sur des canaux satellites, qui sont assez instables et disposent d'une faible bande passante. <\/p>\n<p><i>Igor Vinokhodov, ing\u00e9nieur de la ligne 2 d'administration \u00ab Rostelecom-Solar \u00bb<\/i><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/471470\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u043b\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043f\u043e \u0441\u0435\u0442\u0438 \u043f\u0435\u0440\u0441\u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u0434\u0440\u0443\u0433\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u043f\u043e\u0434\u043b\u0435\u0436\u0430\u0449\u0443\u044e \u0437\u0430\u0449\u0438\u0442\u0435 \u0432 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0438 \u0441 \u0437\u0430\u043a\u043e\u043d\u043e\u0434\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c, \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e \u0413\u041e\u0421\u0422\u0443. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c, \u043a\u0430\u043a \u0432\u043d\u0435\u0434\u0440\u0438\u043b\u0438 \u0442\u0430\u043a\u043e\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0431\u0430\u0437\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0448\u043b\u044e\u0437\u0430 (\u041a\u0428) S-Terra \u0443 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432. \u042d\u0442\u0430 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0430 \u0418\u0411-\u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0430\u043c, \u043f\u0440\u043e\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430\u043c \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u043e\u0440\u0430\u043c. \u0413\u043b\u0443\u0431\u043e\u043a\u043e \u043f\u043e\u0433\u0440\u0443\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043d\u044e\u0430\u043d\u0441\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":29260,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-39000","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0428\u0438\u0444\u0440\u0443\u0435\u043c\u0441\u044f \u043f\u043e \u0413\u041e\u0421\u0422\u0443: \u043f\u0430\u043c\u044f\u0442\u043a\u0430 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:27:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:27:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Chiffrons selon la norme GOST : m\u00e9mo sur la configuration du routage dynamique du trafic | ProHoster","description":"Si votre entreprise.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0428\u0438\u0444\u0440\u0443\u0435\u043c\u0441\u044f \u043f\u043e \u0413\u041e\u0421\u0422\u0443: \u043f\u0430\u043c\u044f\u0442\u043a\u0430 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:27:16+00:00","article:modified_time":"2019-10-31T19:27:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"39000","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:58:40","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/39000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=39000"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/39000\/revisions"}],"predecessor-version":[{"id":156680,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/39000\/revisions\/156680"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/29260"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=39000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=39000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=39000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}