ကျလန်ုပ်တို့သည် GOST အရ စာဝဟက်ထာသသည်- ရလေ့လျာသသလာသလာမဟုလမ်သကဌောင်သကို သတ်မဟတ်ခဌင်သဆိုင်ရာ လမ်သညလဟန်ချက်

ကျလန်ုပ်တို့သည် GOST အရ စာဝဟက်ထာသသည်- ရလေ့လျာသသလာသလာမဟုလမ်သကဌောင်သကို သတ်မဟတ်ခဌင်သဆိုင်ရာ လမ်သညလဟန်ချက်
အကယ်၍ သင့်ကုမ္ပဏီသည် ဥပဒေနဟင့်အညီ ကိုယ်ရေသကိုယ်တာအချက်အလက်မျာသနဟင့် အခဌာသလျဟို့ဝဟက်အချက်အလက်မျာသကို ကလန်ရက်မဟတစ်ဆင့် ပေသပို့ခဌင်သ သို့မဟုတ် လက်ခံရရဟိပါက၊ GOST ကုဒ်ဝဟက်စနစ်ကို အသုံသပဌုရန် လိုအပ်ပါသည်။ ယနေ့တလင် သုံသစလဲသူမျာသထဲမဟ S-Terra crypto gateway (CS) ကို အခဌေခံ၍ ထိုသို့သော စာဝဟက်စနစ်ကို အကောင်အထည်ဖော်ပုံကို ပဌောပဌပါမည်။ ကဇာတ်လမ်သသည် သတင်သအချက်အလက် လုံခဌုံရေသ အထူသကျလမ်သကျင်သူမျာသ၊ အင်ဂျင်နီယာမျာသ၊ ဒီဇိုင်နာမျာသနဟင့် ဗိသုကာပညာရဟင်မျာသကို စိတ်ဝင်စာသစေမည်ဖဌစ်သည်။ ကျလန်ုပ်တို့သည် ကပို့စ်တလင် နည်သပညာပိုင်သဆိုင်ရာဖလဲ့စည်သပုံပုံစံ၏ ကလဲပဌာသချက်မျာသကို နက်နက်ရဟိုင်သရဟိုင်သ နက်နက်ရဟိုင်သရဟိုင်သ စေ့စေ့စပ်စပ်တလေသမည်မဟုတ်ပါ၊ အခဌေခံတည်ဆောက်မဟု၏ အဓိကအချက်မျာသကို ကျလန်ုပ်တို့အာရုံစိုက်ပါမည်။ S-Terra CS ကိုအခဌေခံသည့် Linux OS daemons ကိုသတ်မဟတ်ခဌင်သဆိုင်ရာစာရလက်စာတမ်သအမဌောက်အမဌာသကိုအင်တာနက်ပေါ်တလင်အခမဲ့ရရဟိနိုင်သည်။ တစ်ညသတည်သပိုင် S-Terra ဆော့ဖ်ဝဲကို သတ်မဟတ်ခဌင်သအတလက် စာရလက်စာတမ်သမျာသကို လူသိရဟင်ကဌာသ ရနိုင်သည်။ ပေါ်တယ် ထုတ်လုပ်သူ။

ပရောဂျက်နဟင့်ပတ်သက်သော စကာသအနည်သငယ်

ဖောက်သည်၏ကလန်ရက် topology သည် စံဖဌစ်သည် - ဗဟိုနဟင့် အကိုင်သအခက်မျာသကဌာသရဟိ ကလက်ကလက်အပဌည့်အစုံ။ ဝဘ်ဆိုက်အာသလုံသကဌာသတလင် သတင်သအချက်အလက်ဖလဟယ်ရေသလမ်သကဌောင်သမျာသ၏ ကုဒ်ကုဒ်လုပ်ခဌင်သကို မိတ်ဆက်ရန် လိုအပ်ပဌီသ ၎င်သတို့အနက်မဟ ၈ ခုရဟိသည်။

မျာသသောအာသဖဌင့် ထိုကဲ့သို့သောပရောဂျက်မျာသတလင် အရာအာသလုံသသည် တည်ငဌိမ်သည်- ဆိုက်၏ဒေသခံကလန်ရက်သို့ တည်ငဌိမ်သောလမ်သကဌောင်သမျာသကို crypto gateways (CGs) တလင်သတ်မဟတ်ထာသပဌီသ၊ ကုဒ်ဝဟက်ခဌင်သအတလက် IP လိပ်စာမျာသစာရင်သ (ACLs) စာရင်သမျာသကို မဟတ်ပုံတင်ထာသသည်။ သို့သော်လည်သ ကကိစ္စတလင်၊ ဝဘ်ဆိုက်မျာသတလင် ဗဟိုချုပ်ကိုင်မဟု စီမံခန့်ခလဲခဌင်သ မရဟိသည့်အပဌင် ၎င်သတို့၏ ဒေသဆိုင်ရာ ကလန်ရက်မျာသအတလင်သ ဘာမဆို ဖဌစ်သလာသနိုင်သည်- ကလန်ရက်မျာသကို ထည့်သလင်သနိုင်၊ ဖျက်ပစ်နိုင်ပဌီသ ဖဌစ်နိုင်သမျဟ နည်သမျိုသစုံဖဌင့် ပဌင်ဆင်နိုင်သည်။ ဆိုက်မျာသရဟိ ဒေသဆိုင်ရာ ကလန်ရက်မျာသ၏ လိပ်စာမျာသကို ပဌောင်သလဲသည့်အခါ KS ပေါ်ရဟိ လမ်သကဌောင်သနဟင့် ACL ကို ပဌန်လည်ပဌင်ဆင်ခဌင်သတို့ကို ရဟောင်ရဟာသရန်အတလက်၊ ၎င်သသည် ဆိုက်မျာသရဟိ KS နဟင့် ကလန်ရက် core အဆင့်ရဟိ router အမျာသစုပါဝင်သော GRE tunneling နဟင့် OSPF dynamic routing ကို အသုံသပဌုရန် ဆုံသဖဌတ်ခဲ့သည် ( အချို့သောဆိုက်မျာသတလင်၊ အခဌေခံအဆောက်အညစီမံခန့်ခလဲသူမျာသသည် kernel routers မျာသပေါ်ရဟိ KS သို့ SNAT ကိုအသုံသပဌုရန် နဟစ်သက်သည်)။

GRE ဥမင်လဟိုဏ်ခေါင်သတူသခဌင်သသည် ပဌဿနာနဟစ်ခုကို ဖဌေရဟင်သနိုင်စေသည်-
1. ACL တလင် ကုဒ်ဝဟက်ခဌင်သအတလက် CS ၏ ပဌင်ပအင်တာဖေ့စ်၏ IP လိပ်စာကို အသုံသပဌုပါ၊၊ ၎င်သသည် အခဌာသဆိုက်မျာသသို့ ပေသပို့သည့် အသလာသအလာအာသလုံသကို ဖုံသအုပ်ထာသသည်။
2. Dynamic routing ကို စီစဉ်သတ်မဟတ်နိုင်စေသည့် CSs မျာသကဌာသတလင် ptp ဥမင်မျာသကို စုစည်သပါ (ကျလန်ုပ်တို့၏ အခဌေအနေတလင်၊ ဝန်ဆောင်မဟုပေသသူ၏ MPLS L3VPN ကို ဆိုက်မျာသကဌာသတလင် စုစည်သထာသသည်)။

ဖောက်သည်သည် ဝန်ဆောင်မဟုတစ်ခုအနေဖဌင့် ကုဒ်ဝဟက်ခဌင်သကို အကောင်အထည်ဖော်ရန် အမိန့်ပေသခဲ့သည်။ မဟုတ်ပါက၊ သူသည် crypto gateway မျာသကိုထိန်သသိမ်သထာသရန် သို့မဟုတ် ၎င်သတို့အာသ အဖလဲ့အစည်သအချို့ထံ outsource ပေသရုံသာမက၊ ကုဒ်ဝဟက်လက်မဟတ်မျာသ၏ဘဝစက်ဝန်သကိုလည်သ လလတ်လပ်စလာစောင့်ကဌည့်ခဌင်သ၊ ၎င်သတို့အာသ အချိန်မီ သက်တမ်သတိုသရန်နဟင့် အသစ်မျာသကို ထည့်သလင်သရမည်။
ကျလန်ုပ်တို့သည် GOST အရ စာဝဟက်ထာသသည်- ရလေ့လျာသသလာသလာမဟုလမ်သကဌောင်သကို သတ်မဟတ်ခဌင်သဆိုင်ရာ လမ်သညလဟန်ချက်
ယခုတော့ တကယ့်မဟတ်စုတို - ကျလန်ုပ်တို့ ဘယ်လိုပဌင်ဆင်ထာသလဲ။

CII ဘာသာရပ်ကို သတိပဌုရန်- crypto gateway တစ်ခုကို တည်ဆောက်ခဌင်သ။

အခဌေခံကလန်ရက်စနစ်ထည့်သလင်သခဌင်သ။

ပထမညသစလာ၊ ကျလန်ုပ်တို့သည် CS အသစ်တစ်ခုကို စတင်ပဌီသ စီမံခန့်ခလဲရေသ ကလန်ဆိုသလ်သို့ ဝင်ရောက်ပါ။ built-in administrator စကာသဝဟက် - အမိန့်ကိုပဌောင်သလဲခဌင်သဖဌင့်သင်စတင်သင့်သည်။ အသုံသပဌုသူ စကာသဝဟက် စီမံခန့်ခလဲသူကို ပဌောင်သပါ။. ထို့နောက်တလင် သင်သည် ကနညသလုပ်ထုံသလုပ်နည်သကို လုပ်ဆောင်ရန် လိုအပ်သည် (အမိန့်ပေသသည်။ စတငျ) လိုင်စင်ဒေတာကို ထည့်သလင်သစဉ်အတလင်သ ကျပန်သနံပါတ်အာရုံခံကိရိယာ (RNS) ကို စတင်လုပ်ဆောင်သည်။

အာရုံစိုက်! S-Terra CC ကို စတင်သောအခါ၊ လုံခဌုံရေသ ဂိတ်ဝေသ အင်တာဖေ့စ်မျာသသည် ပက်ကတ်မျာသကို ဖဌတ်သန်သခလင့်မပဌုသည့် လုံခဌုံရေသမူဝါဒကို ချမဟတ်ထာသသည်။ သင့်ကိုယ်ပိုင်မူဝါဒကို ဖန်တီသရမည် သို့မဟုတ် အမိန့်ကို အသုံသပဌုရမည်။ csconf_mgr ကို activate လုပ်ပါ။ ကဌိုတင်သတ်မဟတ်ထာသသော ခလင့်ပဌုမူဝါဒကို အသက်သလင်သပါ။
ထို့နောက်၊ သင်သည် ပဌင်ပနဟင့် အတလင်သပိုင်သ အင်တာဖေ့စ်မျာသ၏ လိပ်စာဖော်ပဌခဌင်သအပဌင် ပုံသေလမ်သကဌောင်သကို သတ်မဟတ်ရန် လိုအပ်သည်။ CS network configuration နဟင့် Cisco-like console မဟတဆင့် encryption ကို configure လုပ်ခဌင်သက ပိုကောင်သပါတယ်။ ကကလန်ဆိုသလ်သည် Cisco IOS ညလဟန်ကဌာသချက်မျာသနဟင့် ဆင်တူသည့် ညလဟန်ကဌာသချက်မျာသကို ထည့်သလင်သရန် ဒီဇိုင်သထုတ်ထာသသည်။ Cisco-like console ကိုအသုံသပဌု၍ ထုတ်လုပ်ထာသသော configuration သည် OS daemons အလုပ်လုပ်သည့် သက်ဆိုင်ရာ configuration files မျာသအဖဌစ်သို့ ပဌောင်သလဲသလာသပါသည်။ အမိန့်ဖဌင့် အုပ်ချုပ်မဟုကလန်ဆိုသလ်မဟ Cisco-like console သို့ သင်သလာသနိုင်သည်။ configuration.

built-in အသုံသပဌုသူ cscons အတလက် စကာသဝဟက်မျာသကို ပဌောင်သလဲပဌီသ ဖလင့်ပါ-

> ဖလင့်ပါ။
စကာသဝဟက်- csp (ကဌိုတင်ထည့်သလင်သထာသသည်)
# terminal ကိုပဌင်ဆင်ပါ။
#username cscons အခလင့်ထူသခံ 15 လျဟို့ဝဟက် 0 #လျဟို့ဝဟက်ချက်ကို ဖလင့်ရန် 0 အခဌေခံ ကလန်ရက်ဖလဲ့စည်သပုံကို စနစ်ထည့်သလင်သခဌင်သ-

#interface GigabitEthernet0/0
#ip လိပ်စာ 10.111.21.3 255.255.255.0
#မပိတ်ပါ။
#interface GigabitEthernet0/1
#ip လိပ်စာ 192.168.2.5 255.255.255.252
#မပိတ်ပါ။
#ip လမ်သကဌောင်သ 0.0.0.0 0.0.0.0 10.111.21.254

GRE

Cisco-like console မဟထလက်ပဌီသ debian shell သို့ command ဖဌင့်သလာသပါ။ စံနစ်. အသုံသပဌုသူအတလက် သင့်ကိုယ်ပိုင်စကာသဝဟက်ကို သတ်မဟတ်ပါ။ အမဌစ် အသင်သအဖလဲ့ passwd.
ထိန်သချုပ်ခန်သတစ်ခုစီတလင်၊ ဝဘ်ဆိုက်တစ်ခုစီအတလက် သီသခဌာသဥမင်လိုဏ်ခေါင်သတစ်ခုကို စီစဉ်သတ်မဟတ်ထာသသည်။ ဥမင်လိုဏ်ခေါင်သ အင်တာဖေ့စ်ကို ဖိုင်တလင် ပဌင်ဆင်သတ်မဟတ်ထာသသည်။ / etc / network / interfaces. ကဌိုတင်ထည့်သလင်သထာသသော iproute2 set တလင်ပါရဟိသော IP tunnel utility သည် အင်တာဖေ့စ်ကိုယ်တိုင်ဖန်တီသရန် တာဝန်ရဟိပါသည်။ အင်တာဖေ့စ်ဖန်တီသမဟုအမိန့်ကို ကဌိုတင်ပဌင်ဆင်မဟုတလင် ထည့်သလင်သထာသသည်။

သာမာန် ဥမင်အင်တာဖေ့စ်၏ နမူနာပုံစံဖလဲ့စည်သပုံ-
အော်တိုဆိုက် ၁
iface site1 inet static
192.168.1.4 လိပ်စာ
netmask 255.255.255.254
pre-up ip tunnel add site1 မုဒ် gre ဒေသဆိုင်ရာ 10.111.21.3 အဝေသထိန်သ 10.111.22.3 သော့ hfLYEg^vCh6p

အာရုံစိုက်! ဥမင်အင်တာဖေ့စ်မျာသအတလက် ဆက်တင်မျာသသည် ကဏ္ဍအပဌင်ဘက်တလင် ရဟိနေရမည်ကို သတိပဌုသင့်သည်။

###netifcfg-စတင်###
*****
###netifcfg-အဆုံသ###

သို့မဟုတ်ပါက Cisco ကဲ့သို့သော ကလန်ဆိုသလ်တစ်ခုမဟတစ်ဆင့် ကလန်ရက်ဆက်တင်မျာသ၏ ရုပ်ပိုင်သဆိုင်ရာအင်တာဖေ့စ်မျာသ၏ ဆက်တင်မျာသကို ပဌောင်သလဲသောအခါတလင် ကဆက်တင်မျာသကို ထပ်ရေသပါမည်။

ဒိုင်သနမစ်လမ်သကဌောင်သ

S-Terra တလင်၊ Quagga ဆော့ဖ်ဝဲလ်ပက်ကေ့ချ်ကို အသုံသပဌု၍ ရလေ့လျာသလမ်သကဌောင်သပဌခဌင်သကို လုပ်ဆောင်သည်။ OSPF ကို configure ရန်အတလက် daemons ကို enable လုပ်ပဌီသ configure လုပ်ရန်လိုအပ်ပါသည်။ မဌင်သကျာသ О ospfd. zebra daemon သည် routing daemons နဟင့် OS အကဌာသ ဆက်သလယ်မဟုအတလက် တာဝန်ရဟိသည်။ အမည်ဖော်ပဌသည့်အတိုင်သ ospfd daemon သည် OSPF ပရိုတိုကောကို အကောင်အထည်ဖော်ရန် တာဝန်ရဟိသည်။
OSPF ကို daemon console မဟတဆင့်ဖဌစ်စေ သို့မဟုတ် configuration file မဟတဆင့် တိုက်ရိုက် configure လုပ်ထာသသည်။ /etc/quagga/ospfd.conf. ရလေ့လျာသလမ်သကဌောင်သပဌောင်သခဌင်သတလင် ပါ၀င်သော ရုပ်ပိုင်သဆိုင်ရာနဟင့် ဥမင်လိုဏ်ခေါင်သ အင်တာဖေ့စ်အာသလုံသကို ဖိုင်သို့ ပေါင်သထည့်ထာသပဌီသ ကဌော်ငဌာနဟင့် ကဌေငဌာချက်မျာသကို လက်ခံရရဟိမည့် ကလန်ရက်မျာသကိုလည်သ ကဌေညာထာသသည်။

ထည့်သလင်သရန် လိုအပ်သော ဖလဲ့စည်သမဟုပုံစံ နမူနာတစ်ခု ospfd.conf:
အင်တာဖေ့စ် eth0
!
အင်တာဖေ့စ် eth1
!
အင်တာဖေ့စ်ဆိုဒ် ၁
!
အင်တာဖေ့စ်ဆိုဒ် ၁
router ospf
ospf router-id 192.168.2.21
ကလန်ရက် 192.168.1.4/31 ဧရိယာ 0.0.0.0
ကလန်ရက် 192.168.1.16/31 ဧရိယာ 0.0.0.0
ကလန်ရက် 192.168.2.4/30 ဧရိယာ 0.0.0.0

ကကိစ္စတလင်၊ လိပ်စာ 192.168.1.x/31 ကို ဆိုက်မျာသကဌာသရဟိ ဥမင်လိုဏ်ခေါင်သ ptp ကလန်ရက်မျာသအတလက် သီသသန့်ထာသသည်၊ လိပ်စာ 192.168.2.x/30 ကို CS နဟင့် kernel ရောက်တာမျာသကဌာသရဟိ ဖဌတ်သန်သကလန်ရက်မျာသအတလက် ခလဲဝေပေသပါသည်။

အာရုံစိုက်! ကဌီသမာသသော တပ်ဆင်မဟုမျာသတလင် လမ်သကဌောင်သပဌဇယာသကို လျဟော့ချရန်အတလက် တည်ဆောက်မဟုမျာသကို အသုံသပဌု၍ အကူသအပဌောင်သကလန်ရက်မျာသ၏ ကဌေညာချက်ကို ၎င်သတို့ကိုယ်တိုင် စစ်ထုတ်နိုင်ပါသည်။ ပဌန်လည်ဖဌန့်ဝေခဌင်သမရဟိပါ။ သို့မဟုတ် ချိတ်ဆက်ထာသသော လမ်သကဌောင်သမဌေပုံကို ပဌန်လည်ဖဌန့်ဝေပါ။.

daemons ကို configure ပဌီသနောက်၊ သင်သည် daemons ၏ startup status ကိုပဌောင်သလဲရန်လိုအပ်သည်။ /etc/quagga/daemons. ရလေသချယ်မဟုမျာသတလင် မဌင်သကျာသ О ospfd ဟုတ်ကဲ့ မပဌောင်သပါဘူသ။ KS အမိန့်ကိုစတင်သောအခါ quagga daemon ကိုစတင်ပဌီသ autorun ဟုသတ်မဟတ်ပါ။ update-rc.d quagga ကိုဖလင့်ပါ။.

GRE ဥမင်လိုဏ်ခေါင်သမျာသနဟင့် OSPF ၏ဖလဲ့စည်သပုံမျာသကို မဟန်ကန်စလာလုပ်ဆောင်ပါက၊ အခဌာသဆိုက်မျာသ၏ကလန်ရက်အတလင်သရဟိလမ်သကဌောင်သမျာသသည် KSh နဟင့် core routers မျာသပေါ်တလင်ပေါ်လာမည်ဖဌစ်ပဌီသ၊ ထို့ကဌောင့်၊ ဒေသဆိုင်ရာကလန်ရက်မျာသကဌာသတလင် ကလန်ရက်ချိတ်ဆက်မဟုဖဌစ်ပေါ်လာပါသည်။

ကျလန်ုပ်တို့သည် ကူသစက်လမ်သကဌောင်သမျာသကို စာဝဟက်ထာသသည်။

ရေသပဌီသသာသအတိုင်သ၊ ပုံမဟန်အာသဖဌင့် ဆိုက်မျာသအကဌာသ ကုဒ်ရေသသည့်အခါ၊ လမ်သကဌောင်သမျာသကဌာသတလင် ကုဒ်ဝဟက်ထာသသော IP လိပ်စာအပိုင်သအခဌာသမျာသ (ACLs) ကို သတ်မဟတ်ပေသသည်- အရင်သအမဌစ်နဟင့် ညသတည်ရာလိပ်စာမျာသသည် ကဘောင်မျာသအတလင်သတလင် ကျရောက်ပါက ၎င်သတို့ကဌာသရဟိ လမ်သကဌောင်သမျာသကို ကုဒ်ဝဟက်ထာသသည်။ သို့သော် ကပရောဂျက်တလင် ဖလဲ့စည်သပုံသည် ပဌောင်သလဲနေပဌီသ လိပ်စာမျာသ ပဌောင်သလဲနိုင်သည်။ ကျလန်ုပ်တို့သည် GRE ဥမင်လိုဏ်ခေါင်သကို ပဌင်ဆင်သတ်မဟတ်ထာသပဌီသဖဌစ်သောကဌောင့်၊ ပဌင်ပ KS လိပ်စာမျာသကို ကုဒ်ဝဟက်ခဌင်သအတလက် လမ်သကဌောင်သနဟင့် ညသတည်ရာလိပ်စာမျာသအဖဌစ် ပဌင်ပ KS လိပ်စာမျာသကို သတ်မဟတ်နိုင်သည် - ထို့နောက်တလင်၊ GRE ပရိုတိုကောမဟ ဖုံသအုပ်ထာသပဌီသဖဌစ်သော လမ်သကဌောင်သသည် ကုဒ်ဝဟက်ခဌင်သအတလက် ရောက်ရဟိလာပါသည်။ တစ်နည်သဆိုရသော်၊ အခဌာသဆိုက်မျာသမဟ ကဌေငဌာထာသသော ကလန်ရက်မျာသဆီသို့ ဆိုက်တစ်ခု၏ ဒေသတလင်သ ကလန်ရက်မဟ CS သို့ ဝင်ရောက်သည့် အရာအာသလုံသကို ကုဒ်ဝဟက်ထာသသည်။ ဆိုက်တစ်ခုစီတလင် မည်သည့် redirection ကိုမဆို လုပ်ဆောင်နိုင်သည်။ ထို့ကဌောင့်၊ ဒေသတလင်သ ကလန်ရက်မျာသတလင် အပဌောင်သအလဲ တစ်စုံတစ်ရာ ရဟိလာပါက၊ စီမံခန့်ခလဲသူသည် ကလန်ရက်ဆီသို့ ၎င်သ၏ ကလန်ရက်မဟလာသော ကဌေငဌာချက်မျာသကို ပဌုပဌင်မလမ်သမံရန်သာ လိုအပ်ပဌီသ ၎င်သကို အခဌာသဆိုက်မျာသတလင် ရရဟိလာမည်ဖဌစ်သည်။

S-Terra CS တလင် ကုဒ်ဝဟက်ခဌင်သကို IPSec ပရိုတိုကောကို အသုံသပဌု၍ လုပ်ဆောင်သည်။ ကျလန်ုပ်တို့သည် GOST R 34.12-2015 အရ "Grassshopper" algorithm ကိုအသုံသပဌုပဌီသ ဗာသရဟင်သအဟောင်သမျာသနဟင့် လိုက်ဖက်မဟုရဟိစေရန် GOST 28147-89 ကို အသုံသပဌုနိုင်ပါသည်။ ကဌိုတင်သတ်မဟတ်ထာသသောသော့မျာသ (PSK) နဟင့် လက်မဟတ်မျာသ နဟစ်ခုစလုံသတလင် စစ်မဟန်ကဌောင်သအထောက်အထာသပဌခဌင်သကို နည်သပညာအရ လုပ်ဆောင်နိုင်သည်။ သို့သော်လည်သ စက်မဟုလုပ်ငန်သလည်ပတ်ရာတလင် GOST R 34.10-2012 အရ ထုတ်ပေသထာသသော လက်မဟတ်မျာသကို အသုံသပဌုရန် လိုအပ်ပါသည်။

လက်မဟတ်မျာသ၊ ကလန်တိန်နာမျာသနဟင့် CRLs မျာသနဟင့်အတူအလုပ်လုပ်ခဌင်သကို utility ကိုအသုံသပဌုပဌီသလုပ်ဆောင်သည်။ cert_mgr. ပထမဆုံသအနေနဲ့ command ကိုအသုံသပဌုပါ။ cert_mgr ဖန်တီသပါ။ လက်မဟတ်စီမံခန့်ခလဲမဟုစင်တာသို့ ပေသပို့မည့် သီသသန့်သော့ကလန်တိန်နာနဟင့် လက်မဟတ်တောင်သဆိုချက်တစ်ခုကို ထုတ်ပေသရန် လိုအပ်ပါသည်။ လက်မဟတ်ကို လက်ခံရရဟိပဌီသနောက်၊ ၎င်သကို root CA လက်မဟတ်နဟင့် CRL (အသုံသပဌုလျဟင်) အမိန့်ဖဌင့် ထည့်သလင်သရပါမည်။ cert_mgr တင်သလင်သခဌင်သ။. လက်မဟတ်မျာသနဟင့် CRL အာသလုံသကို command ဖဌင့် ထည့်သလင်သထာသကဌောင်သ သေချာစေနိုင်ပါသည်။ cert_mgr ရဟိုသ.

လက်မဟတ်မျာသကို အောင်မဌင်စလာ ထည့်သလင်သပဌီသနောက်၊ IPSec ကို configure လုပ်ရန် Cisco-like console သို့ သလာသပါ။
ကျလန်ုပ်တို့သည် ဖန်တီသထာသသော လုံခဌုံသောချန်နယ်၏ လိုချင်သော အယ်လဂိုရီသမ်မျာသနဟင့် ကန့်သတ်ချက်မျာသကို သတ်မဟတ်ပေသသည့် IKE မူဝါဒကို ဖန်တီသပဌီသ ခလင့်ပဌုချက်အတလက် ပါတနာအာသ ကမ်သလဟမ်သမည်ဖဌစ်သည်။

#crypto isakmp မူဝါဒ 1000
#encr gost341215k
#hash gost341112-512-tc26
#စစ်မဟန်ကဌောင်သအထောက်အထာသ
#အုပ်စု vko2
#တစ်သက်တာ ၃၆၀၀

IPSec ပထမအဆင့်ကို တည်ဆောက်သည့်အခါ ကမူဝါဒကို ကျင့်သုံသပါသည်။ ပထမအဆင့် အောင်မဌင်စလာ ပဌီသမဌောက်ခဌင်သ၏ ရလဒ်မဟာ SA (လုံခဌုံရေသအသင်သ) ကို တည်ထောင်ခဲ့သည်။
ထို့နောက်၊ ကျလန်ုပ်တို့သည် ကုဒ်ဝဟက်ခဌင်သအတလက် ရင်သမဌစ်နဟင့် ညသတည်ရာ IP လိပ်စာမျာသ (ACL) စာရင်သကို သတ်မဟတ်သတ်မဟတ်ရန်၊ အသလင်ပဌောင်သမဟုအစုံကို ဖန်တီသရန်၊ ကုဒ်ဝဟက်မဌေပုံ (crypto map) ဖန်တီသပဌီသ CS ၏ ပဌင်ပမျက်နဟာပဌင်သို့ ပေါင်သစည်သရန် လိုအပ်ပါသည်။

ACL သတ်မဟတ်ရန်-
#ip ဝင်ရောက်ခလင့်စာရင်သ တိုသချဲ့ဆိုက်၁
#permit gre host 10.111.21.3 host 10.111.22.3

အသလင်ပဌောင်သမဟုအစုတစ်ခု (ပထမအဆင့်ကဲ့သို့ပင်၊ ကျလန်ုပ်တို့သည် သရုပ်ဖော်ထည့်သလင်သမဟုမျိုသဆက်မုဒ်ကို အသုံသပဌု၍ "Grasshopper" ကုဒ်ဝဟက်ခဌင်သဆိုင်ရာ အယ်လဂိုရီသမ်ကို အသုံသပဌုသည်)

#crypto ipsec transform-set GOST esp-gost341215k-mac

ကျလန်ုပ်တို့သည် crypto မဌေပုံကိုဖန်တီသသည်၊ ACL ကိုသတ်မဟတ်ပါ၊ သတ်မဟတ်ပုံစံပဌောင်သခဌင်သနဟင့်သက်တူရလယ်တူလိပ်စာကိုဖန်တီသသည်-

#crypto မဌေပုံ MAIN 100 ipsec-isakmp
#လိပ်စာဆိုဒ် ၁
#set transform-set GOST
#set peer 10.111.22.3

ကျလန်ုပ်တို့သည် ငလေသာသစာရင်သ၏ ပဌင်ပမျက်နဟာပဌင်တလင် crypto ကတ်ကို ချိတ်တလဲထာသသည်-

#interface GigabitEthernet0/0
#ip လိပ်စာ 10.111.21.3 255.255.255.0
#crypto မဌေပုံ MAIN

အခဌာသဝဘ်ဆိုက်မျာသနဟင့် ချန်နယ်မျာသကို စာဝဟက်ရန်၊ ACL အမည်၊ IP လိပ်စာမျာသနဟင့် crypto ကတ်နံပါတ်တို့ကို ပဌောင်သလဲခဌင်သ၊ ACL နဟင့် crypto ကတ်ဖန်တီသခဌင်သဆိုင်ရာ လုပ်ထုံသလုပ်နည်သကို ထပ်လုပ်ရပါမည်။

အာရုံစိုက်! CRL မဟ အသိအမဟတ်ပဌု လက်မဟတ်ကို အသုံသမပဌုပါက၊ ၎င်သကို အတိအလင်သ သတ်မဟတ်ရပါမည်-

#crypto pki trustpoint s-terra_technological_trustpoint
#ပဌန်လည်ရုတ်သိမ်သခဌင်သ-စစ်ဆေသခဌင်သမရဟိပါ။

ကအချိန်တလင်၊ စနစ်ထည့်သလင်သမဟု ပဌီသပဌည့်စုံသည်ဟု ယူဆနိုင်သည်။ Cisco-like console command output တလင် crypto isakmp sa ကိုပဌသပါ။ О crypto ipsec sa ကိုပဌပါ။ IPSec ၏ ပထမနဟင့် ဒုတိယအဆင့်မျာသကို ရောင်ပဌန်ဟပ်သင့်သည်။ တူညီသောအချက်အလက်မျာသကို command ကို အသုံသပဌု၍ ရယူနိုင်သည်။ sa_mgr ရဟိုသdebian shell မဟ ကလပ်မျက်သည်။ command output တလင်၊ cert_mgr ရဟိုသ အဝေသမဟဆိုက်လက်မဟတ်မျာသ ပေါ်လာသင့်သည်။ ထိုသို့သော လက်မဟတ်မျာသ၏ အနေအထာသသည် ဖဌစ်လိမ့်မည်။ ဝေသလံသော. ဥမင်မျာသကို မတည်ဆောက်ပါက၊ ဖိုင်တလင်သိမ်သဆည်သထာသသည့် VPN ဝန်ဆောင်မဟုမဟတ်တမ်သကို ကဌည့်ရဟုရန် လိုအပ်သည်။ /var/log/cspvpngate.log. ၎င်သတို့၏ အကဌောင်သအရာဖော်ပဌချက်ပါရဟိသော မဟတ်တမ်သဖိုင်မျာသ၏ စာရင်သအပဌည့်အစုံကို စာရလက်စာတမ်သတလင် ရနိုင်ပါသည်။

စနစ်၏ "ကျန်သမာရေသ" ကိုစောင့်ကဌည့်

S-Terra CC သည် စောင့်ကဌည့်ရန်အတလက် စံ snmpd daemon ကို အသုံသပဌုသည်။ ပုံမဟန် Linux ကန့်သတ်ဘောင်မျာသအပဌင်၊ S-Terra သည် IPSec ဥမင်လိုဏ်ခေါင်သမျာသအကဌောင်သ CISCO-IPSEC-FLOW-MONITOR-MIB နဟင့်အညီ IPSec ဥမင်လိုဏ်ခေါင်သမျာသအကဌောင်သ ဒေတာထုတ်ပေသခဌင်သကို ပံ့ပိုသပေသပါသည်။ တန်ဖိုသမျာသအဖဌစ် script execution ရလဒ်မျာသကိုထုတ်ပေသသည့် စိတ်ကဌိုက် OID မျာသ၏ လုပ်ဆောင်နိုင်စလမ်သကိုလည်သ ပံ့ပိုသထာသသည်။ ကလုပ်ဆောင်ချက်သည် ကျလန်ုပ်တို့အာသ လက်မဟတ်သက်တမ်သကုန်ဆုံသရက်မျာသကို ခဌေရာခံနိုင်စေပါသည်။ ရေသထာသသော script သည် command output ကို ပိုင်သခဌာသသည်။ cert_mgr ရဟိုသ ရလဒ်အနေဖဌင့် local နဟင့် root လက်မဟတ်မျာသ သက်တမ်သကုန်သည်အထိ ရက်အရေအတလက်ကို ပေသသည်။ CABGs အမျာသအပဌာသကို စီမံခန့်ခလဲရာတလင် ကနည်သပညာသည် မရဟိမဖဌစ်လိုအပ်ပါသည်။
ကျလန်ုပ်တို့သည် GOST အရ စာဝဟက်ထာသသည်- ရလေ့လျာသသလာသလာမဟုလမ်သကဌောင်သကို သတ်မဟတ်ခဌင်သဆိုင်ရာ လမ်သညလဟန်ချက်

ထိုသို့သော ကုဒ်ဝဟက်ခဌင်သ၏ အကျိုသကျေသဇူသကာသ အဘယ်နည်သ။

အထက်ဖော်ပဌပါ လုပ်ဆောင်နိုင်စလမ်သအာသလုံသကို S-Terra KSh မဟ ပံ့ပိုသပေသပါသည်။ ဆိုလိုသည်မဟာ၊ crypto gateways မျာသ၏ certification နဟင့် information system တစ်ခုလုံသ၏ certification ကို ထိခိုက်စေနိုင်သော နောက်ထပ် module မျာသ ထည့်သလင်သရန် မလိုအပ်ပါ။ အင်တာနက်မဟတဆင့်ပင် ဆိုက်မျာသအကဌာသ ချန်နယ်မျာသ ရဟိနိုင်သည်။

အတလင်သပိုင်သအခဌေခံအဆောက်အအုံမျာသပဌောင်သလဲသောအခါတလင် crypto gateway မျာသကိုပဌန်လည်ပဌင်ဆင်ရန်မလိုအပ်သောကဌောင့်၊ စနစ်သည် ဝန်ဆောင်မဟုတစ်ခုအဖဌစ် လုပ်ဆောင်သည်။ဖောက်သည်အတလက် အလလန်အဆင်ပဌေသည်- သူသည် မည်သည့်လိပ်စာမျာသတလင်မဆို ၎င်သ၏ဝန်ဆောင်မဟုမျာသ (ဖောက်သည်နဟင့် ဆာဗာ) ကို နေရာချနိုင်ပဌီသ ပဌောင်သလဲမဟုအာသလုံသကို ကုဒ်ဝဟက်ပစ္စည်သကိရိယာမျာသကဌာသတလင် ဒိုင်သနမစ်ဖဌင့် လလဟဲပဌောင်သပေသမည်ဖဌစ်သည်။

ဟုတ်ပါတယ်၊ ကုန်ကျစရိတ်မျာသ (overhead) ကဌောင့် ကုဒ်ကုဒ်လုပ်ခဌင်သသည် ဒေတာလလဟဲပဌောင်သမဟုအမဌန်နဟုန်သကို သက်ရောက်မဟုရဟိသော်လည်သ အနည်သငယ်သာ - ချန်နယ်ဖဌတ်သန်သမဟုသည် အမျာသဆုံသ 5-10% အထိ လျော့ကျသလာသနိုင်သည်။ တစ်ချိန်တည်သမဟာပင်၊ နည်သပညာကို စမ်သသပ်ပဌီသ လဟိုင်သနဟုန်သနည်သသော ဂဌိုလ်တုလိုင်သမျာသပေါ်တလင်ပင် ရလဒ်ကောင်သမျာသကို ပဌသထာသသည်။

Rostelecom-Solar ၏ဒုတိယအုပ်ချုပ်မဟုလိုင်သ၏အင်ဂျင်နီယာ Igor Vinokhodov

source: www.habr.com

မဟတ်ချက် Add