
Ma bhios aâ chompanaidh agaibh aâ cur no aâ faighinn dĂ ta pearsanta agus fiosrachadh dĂŹomhair eile a tha fo dhĂŹon an lagha thairis air an lĂŹonra, tha e riatanach dhaibh crioptachadh a chleachdadh a tha a rèir inbhean GOST. An-diugh, roinnidh sinn mar a chuir sinn an gnĂŹomh crioptachadh mar sin aâ cleachdadh geata crioptagrafach (CS) S-Terra aig aon de na teachdaichean againn. Bidh an sgeulachd seo inntinneach do eòlaichean tèarainteachd fiosrachaidh, a bharrachd air innleadairean, dealbhadairean agus ailtirean. Cha bhith sinn aâ sgrĂšdadh mion-fhiosrachadh teicnigeach an rèiteachaidh san dreuchd seo; cuiridh sinn fòcas air na prĂŹomh phuingean den t-suidheachadh bunaiteach. Tha meudan mòra de sgrĂŹobhainnean ann mu bhith aâ rèiteachadh daemons OS. Linux, air a bheil an S-Terra CS stèidhichte, ri fhaighinn an-asgaidh air-loidhne. Tha sgrĂŹobhainnean airson am bathar-bog S-Terra seilbhe a stèidheachadh rim faighinn gu poblach cuideachd aig saothraiche.
Beagan fhaclan mun phròiseact
Bha topology lĂŹonra an neach-ceannach Ă bhaisteach - lĂ n mhogal eadar an ionad agus na meuran. Bha feum air crioptachadh de shianalan iomlaid fiosrachaidh a thoirt a-steach eadar gach lĂ rach, agus bha 8 dhiubh sin ann.
Mar as trice ann am pròiseactan mar seo tha a h-uile dad statach: tha slighean statach gu lĂŹonra ionadail na lĂ raich air an suidheachadh air geataichean crypto (CGs), tha liostaichean de sheòlaidhean IP (ACLs) airson crioptachadh air an clĂ radh. Ach, anns a 'chĂšis seo, chan eil smachd meadhanach aig na lĂ raichean, agus faodaidh rud sam bith tachairt taobh a-staigh nan lĂŹonraidhean ionadail aca: faodar lĂŹonraidhean a chur ris, a dhubhadh Ă s agus atharrachadh anns a h-uile dòigh a tha comasach. Gus casg a chuir air ath-dhealbhadh slighe agus ACL air an KS nuair a dhâ atharraicheas tu seòladh lĂŹonraidhean ionadail aig na lĂ raich, chaidh co-dhĂšnadh tunail GRE agus slighe fiĂšghantach OSPF a chleachdadh, a tha aâ toirt a-steach a h-uile KS agus aâ mhòr-chuid de routers aig prĂŹomh ĂŹre lĂŹonra aig na lĂ raich ( aig cuid de lĂ raich, bâ fheĂ rr le luchd-rianachd bun-structair SNAT a chleachdadh gu KS air routers kernel).
Leig tunail GRE leinn dĂ dhuilgheadas fhuasgladh:
1. Cleachd seòladh IP eadar-aghaidh taobh a-muigh an CS airson a chrioptachadh san ACL, a tha aâ toirt a-steach a h-uile trafaic a thèid a chuir gu lĂ raich eile.
2. Cuir air dòigh tunailean ptp eadar CSn, a leigeas leat slighe fiĂšghantach a rèiteachadh (anns aâ chĂšis againn, tha MPLS L3VPN an t-solaraiche air a chuir air dòigh eadar na lĂ raich).
Dh'òrdaich an neach-dèiligidh cur an gnÏomh crioptachadh mar sheirbheis. Rud eile, dh'fheumadh e chan e a-mhà in geataichean crypto a chumail suas no an cur a-mach gu buidheann air choreigin, ach cuideachd sÚil a chumail gu neo-eisimeileach air cearcall-beatha teisteanasan crioptachaidh, an Úrachadh ann an à m agus feadhainn Úra a chuir a-steach.

Agus a-nis am fÏor mheòrachan - ciamar agus dè a shuidhich sinn
Nota don chuspair CII: stèidheachadh geata crypto
Suidheachadh lĂŹonra bunaiteach
An toiseach, bidh sinn aâ cur CS Ăšr air bhog agus aâ faighinn a-steach don chonsal rianachd. Bu chòir dhut tòiseachadh le bhith ag atharrachadh am facal-faire rianadair togte - Ă ithne atharraich rianadair facal-faire neach-cleachdaidh. An uairsin feumaidh tu am modh tòiseachaidh a dhèanamh (òrdugh thòiseachadh) nuair a thèid an dĂ ta cead a chuir a-steach agus an sensor Ă ireamh air thuaiream (RNS) air a thòiseachadh.
Thoir aire! Nuair a thèid S-Terra CC a thòiseachadh, thèid poileasaidh tèarainteachd a stèidheachadh anns nach leig eadar-aghaidh geata tèarainteachd le pacaidean a dhol troimhe. Feumaidh tu am poileasaidh agad fhèin a chruthachadh no an à ithne a chleachdadh ruith csconf_mgr cuir an gnÏomh cuir an gnÏomh poileasaidh ceadachaidh ro-mhÏnichte.
An ath rud, feumaidh tu seòladh eadar-aghaidh taobh a-muigh agus a-staigh a rèiteachadh, a bharrachd air an t-slighe Ă bhaisteach. Tha e nas fheĂ rr obrachadh le rèiteachadh lĂŹonra CS agus crioptachadh a rèiteachadh tro chonsail coltach ri Cisco. Tha an consol seo air a dhealbhadh gus òrdughan coltach ri òrdughan Cisco IOS a chuir a-steach. Tha an rèiteachadh a chaidh a chruthachadh aâ cleachdadh aâ chonsail coltach ri Cisco, an uair sin, air a thionndadh gu na faidhlichean rèiteachaidh co-fhreagarrach leis a bheil daemons an OS ag obair. Faodaidh tu a dhol chun consol coltach ri Cisco bhon consol rianachd leis an Ă ithne configures.
Atharraich faclan-faire airson na cscons cleachdaiche togte agus cuir an comas:
> comasach
Facal-faire: csp (ro-stĂ laichte)
# rèiteachadh terminal
#username cscons privilege 15 secret 0 #enable secret 0 Aâ stèidheachadh rèiteachadh bunaiteach an lĂŹonraidh:
# eadar-aghaidh GigabitEthernet0/0
# seòladh ip 10.111.21.3 255.255.255.0
#gun dĂšnadh
# eadar-aghaidh GigabitEthernet0/1
# seòladh ip 192.168.2.5 255.255.255.252
#gun dĂšnadh
# slighe ip 0.0.0.0 0.0.0.0 10.111.21.254
GRE
Bidh sinn aâ fĂ gail aâ chonsail coltach ri Cisco agus aâ dol gu debian Ă ithne slige siostam. Suidhich am facal-faire agad fhèin airson an neach-cleachdaidh freumh sgioba sgaoileadh.
Aig gach seòmar smachd, tha tunail air leth air a rèiteachadh airson gach lĂ rach. Tha an eadar-aghaidh tunail air a rèiteachadh san fhaidhle / etc / network / interfaces. Tha uallach air aâ ghoireas tunail IP, a tha air a ghabhail a-steach san t-seata iproute2 ro-stĂ laichte, airson an eadar-aghaidh fhèin a chruthachadh. Tha an Ă ithne cruthachadh eadar-aghaidh air a sgrĂŹobhadh a-steach don roghainn ro-lĂ imh.
Eisimpleir de rèiteachadh de eadar-aghaidh tunail à bhaisteach:
là rach-lÏn fèin-ghluasadach 1
iface site1 neo-sheasmhach
seòladh 192.168.1.4
lĂŹn 255.255.255.254
tunail ip ro-Ă rd cuir modh site1 gu ionadail 10.111.21.3 iomallach 10.111.22.3 iuchair hfLYEg ^ vCh6p
Thoir aire! Bu chòir a thoirt fa-near gum feum na roghainnean airson eadar-aghaidh tunail a bhith suidhichte taobh a-muigh na h-earrainn
###netifcfg-tòiseachadh###
*****
###netifcfg-deireadh###
Rud eile, thèid na roghainnean sin ath-sgrĂŹobhadh nuair a dhâ atharraicheas tu roghainnean lĂŹonra eadar-aghaidh fiosaigeach tro chonsail coltach ri Cisco.
Seòladh fiÚghantach
Ann an S-Terra, tha slighe fiĂšghantach air a chuir an gnĂŹomh aâ cleachdadh pasgan bathar-bog Quagga. Gus OSPF a rèiteachadh feumaidh sinn daemons a chomasachadh agus a rèiteachadh zebra и ospfd. Tha an daemon zebra an urra ri conaltradh eadar na daemons slighe agus an OS. Tha uallach air an daemon ospfd, mar a tha an t-ainm aâ moladh, airson protocol OSPF a bhuileachadh.
Tha OSPF air a rèiteachadh an dĂ rna cuid tro chonsail an daemon no gu dĂŹreach tron ââââfhaidhle rèiteachaidh /etc/quagga/ospfd.conf. Thèid a h-uile eadar-aghaidh fiosaigeach agus tunail a tha aâ gabhail pĂ irt ann an slighe fiĂšghantach a chur ris an fhaidhle, agus thèid na lĂŹonraidhean a thèid a shanasachadh agus a gheibh sanasan ainmeachadh cuideachd.
Eisimpleir den rèiteachadh ris am feumar cur ris ospfd.conf:
eadar-aghaidh eth0
!
eadar-aghaidh eth1
!
lĂ rach-lĂŹn eadar-aghaidh 1
!
lĂ rach-lĂŹn eadar-aghaidh 2
router ospf
ospf router-id 192.168.2.21
lĂŹonra 192.168.1.4 / 31 sgĂŹre 0.0.0.0
lĂŹonra 192.168.1.16 / 31 sgĂŹre 0.0.0.0
lĂŹonra 192.168.2.4 / 30 sgĂŹre 0.0.0.0
Anns a âchĂšis seo, tha seòlaidhean 192.168.1.x/31 glèidhte airson lĂŹonraidhean tunail ptp eadar lĂ raich, tha seòlaidhean 192.168.2.x/30 air an riarachadh airson lĂŹonraidhean gluasaid eadar CS agus routers kernel.
Thoir aire! Gus an clĂ r slighe a lughdachadh ann an ionadan mòra, faodaidh tu foillseachadh nan lĂŹonraidhean gluasaid iad fhèin a shĂŹoladh a âcleachdadh na togalaichean chan eil ath-sgaoileadh ceangailte no ath-riarachadh mapa slighe ceangailte.
Ăs deidh dhut na daemons a rèiteachadh, feumaidh tu inbhe tòiseachaidh nan daemons atharrachadh /etc/quagga/daemons. Ann an roghainnean zebra и ospfd chan eil atharrachadh gu bheil. Tòisich an daemon quagga agus suidhich e gu autorun nuair a thòisicheas tu air an Ă ithne KS update-rc.d quagga a chur an comas.
Ma thèid rèiteachadh tunailean GRE agus OSPF a dhèanamh ceart, bu chòir slighean ann an lÏonra là raich eile nochdadh air an KSh agus na prÏomh routers agus, mar sin, bidh ceangal lÏonra eadar lÏonraidhean ionadail ag èirigh.
Bidh sinn aâ cuairteachadh trafaic tar-chuir
Mar a chaidh a sgrĂŹobhadh mu thrĂ th, mar as trice nuair a bhios sinn aâ crioptachadh eadar lĂ raich, bidh sinn aâ sònrachadh raointean seòlaidh IP (ACLs) eadar am bi trafaic air a chrioptachadh: ma tha an stòr agus na seòlaidhean ceann-uidhe taobh a-staigh nan raointean sin, tha an trafaic eatorra air a chrioptachadh. Ach, sa phròiseact seo tha an structar fiĂšghantach agus faodaidh seòlaidhean atharrachadh. Leis gu bheil sinn air tunail GRE a rèiteachadh mu thrĂ th, is urrainn dhuinn seòlaidhean KS taobh a-muigh a shònrachadh mar na seòlaidhean stòr is ceann-uidhe airson trafaic a chrioptachadh - Ă s deidh a h-uile cĂ il, thig trafaic a tha air a chuairteachadh le protocol GRE mar-thĂ airson crioptachadh. Ann am faclan eile, tha a h-uile dad a thig a-steach don CS bhon lĂŹonra ionadail de aon lĂ rach gu lĂŹonraidhean a chaidh ainmeachadh le lĂ raich eile air a chrioptachadh. Agus taobh a-staigh gach lĂ rach faodar ath-stiĂšireadh sam bith a dhèanamh. Mar sin, ma tha atharrachadh sam bith ann an lĂŹonraidhean ionadail, chan fheum an rianaire ach na sanasan a thig bhon lĂŹonra aige atharrachadh chun lĂŹonra, agus bidh e ri fhaighinn air lĂ raich eile.
Tha crioptachadh ann an S-Terra CS air a dhèanamh aâ cleachdadh protocol IPSec. Bidh sinn aâ cleachdadh an algairim âGrasshopperâ a rèir GOST R 34.12-2015, agus airson co-chòrdalachd le dreachan nas sine faodaidh tu GOST 28147-89 a chleachdadh. Faodar dearbhadh gu teicnigeach a dhèanamh air gach cuid iuchraichean ro-mhĂŹnichte (PSKn) agus teisteanasan. Ach, ann an gnĂŹomhachd gnĂŹomhachais feumar teisteanasan a chaidh a thoirt seachad a rèir GOST R 34.10-2012 a chleachdadh.
Bithear ag obair le teisteanasan, soithichean agus CRL aâ cleachdadh aâ ghoireas teiste_mgr. An toiseach, a 'cleachdadh an Ă ithne cert_mgr cruthaich feumar soitheach iuchair phrĂŹobhaideach agus iarrtas teisteanais a ghineadh, a thèid a chuir chun Ionad Riaghlaidh Teisteanas. Ăs deidh an teisteanas fhaighinn, feumaidh e a bhith air a thoirt a-steach còmhla ris an teisteanas root CA agus CRL (ma thèid a chleachdadh) leis an Ă ithne cert_mgr ion-phortadh. Faodaidh tu dèanamh cinnteach gu bheil a h-uile teisteanas agus CRL air an stĂ ladh leis an Ă ithne cert_mgr taisbeanadh.
Ăs deidh dhut na teisteanasan a chuir a-steach gu soirbheachail, rachaibh gu consol coltach ri Cisco gus IPSec a rèiteachadh.
Bidh sinn aâ cruthachadh poileasaidh IKE a shònraicheas na h-algorithms agus na crĂŹochan a thathar ag iarraidh airson an t-seanail thèarainte a thathar aâ cruthachadh, a thèid a thabhann don chom-pĂ irtiche airson aonta.
#crypto isakmp poileasaidh 1000
#encr gost341215k
#hash gost341112-512-tc26
# soidhne dearbhaidh
#buidheann vko2
#beatha 3600
Tha am poileasaidh seo ga chur an sĂ s nuair a thathar aâ togail aâ chiad ĂŹre de IPSec. Is e toradh crĂŹoch soirbheachail aâ chiad ĂŹre stèidheachadh SA (Comann Tèarainteachd).
An ath rud, feumaidh sinn liosta de sheòlaidhean IP stòr is ceann-uidhe (ACL) a mhÏneachadh airson crioptachadh, seata cruth-atharrachaidh a ghineadh, mapa criptografach (mapa crypto) a chruthachadh agus a cheangal ri eadar-aghaidh taobh a-muigh an CS.
Suidhich ACL:
# ip access-list site leudaichte1
# cead gre host 10.111.21.3 aoigheachd 10.111.22.3
Seata de chruth-atharrachaidhean (coltach ris aâ chiad ĂŹre, bidh sinn aâ cleachdadh an algairim crioptachaidh âGrasshopperâ aâ cleachdadh modh ginealach cuir a-steach atharrais):
#crypto ipsec cruth-atharrachadh-set GOST esp-gost341215k-mac
Bidh sinn aâ cruthachadh mapa crypto, aâ sònrachadh an ACL, ag atharrachadh seata agus seòladh co-aoisean:
mapa #crypto PRĂOMH 100 ipsec-isakmp
# là rach seòladh maids1
# seata cruth-atharrachadh a rèir GOST
# suidhich an co-aoisean 10.111.22.3
Bidh sinn aâ ceangal aâ chairt crypto ri eadar-aghaidh taobh a-muigh aâ chlĂ r airgid:
# eadar-aghaidh GigabitEthernet0/0
# seòladh ip 10.111.21.3 255.255.255.0
# mapa crypto PRĂOMH
Gus seanalan a chrioptachadh le là raich eile, feumaidh tu an dòigh-obrach airson cairt ACL agus crypto a chruthachadh a-rithist, ag atharrachadh ainm ACL, seòlaidhean IP agus à ireamh cairt crypto.
Thoir aire! Mura tèid dearbhadh teisteanais le CRL a chleachdadh, feumaidh seo a bhith air a shònrachadh gu soilleir:
#crypto pki trustpoint s-terra_technological_trustpoint
# cĂšl-ghairm - thoir sĂšil air gin
Aig an ĂŹre seo, faodar beachdachadh air an stèidheachadh coileanta. Ann an toradh Ă ithne tòcan coltach ri Cisco seall crypto isakmp sa и sealltainn crypto ipsec sa Bu chòir aâ chiad agus an dĂ rna ĂŹre de IPSec a chaidh a thogail a nochdadh. Gheibhear an aon fhiosrachadh aâ cleachdadh an Ă ithne sa_mgr taisbeanadh, air a dhèanamh de debian slige. Anns an toradh Ă ithne cert_mgr taisbeanadh Bu chòir na teisteanasan lĂ raich iomallach nochdadh. Bidh inbhe teisteanasan mar sin IomallachMura h-eil na tunailean gan togail, feumaidh tu sĂšil a thoirt air aâ chlĂ r-fiodha. VPN-seirbheis a tha air a stòradh ann am faidhle /var/log/cspvpngate.log. Tha liosta iomlan de fhaidhlichean log le tuairisgeul air na thâ annta ri fhaighinn anns na sgrĂŹobhainnean.
Aâ cumail sĂšil air âslĂ inteâ an t-siostam
Bidh an S-Terra CS aâ cleachdadh an daemon snmpd Ă bhaisteach airson sgrĂšdadh. A bharrachd air an fheadhainn Ă bhaisteach Linux Tha S-Terra aâ toirt taic do thoradh dĂ ta tunail IPSec a rèir CISCO-IPSEC-FLOW-MONITOR-MIB dĂŹreach Ă s aâ bhogsa, a bhios sinn aâ cleachdadh gus sĂšil a chumail air inbhe tunail IPSec. Tha e cuideachd aâ toirt taic do OIDan gnĂ thaichte a bhios aâ toirt a-mach toraidhean cur an gnĂŹomh sgriobta. Leigidh an gnĂŹomh seo leinn sĂšil a chumail air cinn-latha crĂŹochnachaidh teisteanas. Bidh an sgriobt aâ dèanamh mion-sgrĂšdadh air toradh an Ă ithne. cert_mgr taisbeanadh agus mar thoradh air an sin a 'toirt seachad an Ă ireamh de lĂ ithean gus an tig na teisteanasan ionadail agus freumh gu crĂŹch. Tha an dòigh seo riatanach nuair a thathar aâ rianachd Ă ireamh mhòr de CABGn.

Dè aâ bhuannachd a thâ ann an leithid de chrioptachadh?
Tha a h-uile gnĂŹomh a tha air a mhĂŹneachadh gu h-Ă rd aâ faighinn taic a-mach Ă s a âbhogsa leis an S-Terra KSh. Is e sin, cha robh feum air modalan a bharrachd a chuir a-steach a dh'fhaodadh buaidh a thoirt air dearbhadh geataichean crypto agus dearbhadh an t-siostam fiosrachaidh gu lèir. Faodaidh seanalan sam bith a bhith eadar lĂ raich, eadhon tron ââââeadar-lĂŹn.
Air sgĂ th âs nuair a dhâ atharraicheas am bun-structar a-staigh, chan eil feum air geataichean crypto ath-dhealbhadh, tha an siostam ag obair mar sheirbheis, a tha gu math goireasach don neach-ceannach: faodaidh e na seirbheisean aige (neach-dèiligidh agus frithealaiche) a chuir aig seòlaidhean sam bith, agus thèid a h-uile atharrachadh a ghluasad gu dinamach eadar uidheamachd crioptachaidh.
Gu dearbh, tha crioptachadh mar thoradh air cosgaisean os cionn (os cionn) a 'toirt buaidh air astar gluasad dà ta, ach dÏreach beagan - faodaidh an t-sianal a bhith air a lÚghdachadh le 5-10% aig a' char as à irde. Aig an aon à m, chaidh an teicneòlas a dhearbhadh agus deagh thoraidhean a nochdadh eadhon air seanalan saideal, a tha gu math neo-sheasmhach agus aig a bheil leud-bann Ïosal.
Igor Vinokhodov, innleadair an dĂ rna loidhne de rianachd Rostelecom-Solar
Source: www.habr.com
