{"id":39000,"date":"2019-10-31T22:27:16","date_gmt":"2019-10-31T19:27:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\/"},"modified":"2019-10-31T22:27:16","modified_gmt":"2019-10-31T19:27:16","slug":"shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","title":{"rendered":"Szyfrujemy wed\u0142ug GOST: przypomnienie dotycz\u0105ce konfiguracji dynamicznego routingu ruchu","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Szyfrujemy wed\u0142ug GOST: przypomnienie dotycz\u0105ce konfiguracji dynamicznego routingu ruchu\" src=\"\/wp-content\/uploads\/2019\/10\/ba9c77a9f71628300b6ac92c321065a3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nJe\u015bli Twoja firma przekazuje lub otrzymuje dane osobowe oraz inne poufne informacje, kt\u00f3re musz\u0105 by\u0107 chronione zgodnie z przepisami prawa, konieczne jest zastosowanie szyfrowania wed\u0142ug standard\u00f3w GOST. Dzi\u015b opowiemy, jak wdro\u017cyli\u015bmy takie szyfrowanie na bazie bramki kryptograficznej (K\u0428) S-Terra u jednego z naszych klient\u00f3w. Ta historia zainteresuje specjalist\u00f3w ds. bezpiecze\u0144stwa oraz in\u017cynier\u00f3w, projektant\u00f3w i architekt\u00f3w. Nie b\u0119dziemy wnika\u0107 g\u0142\u0119boko w szczeg\u00f3\u0142y technicznej konfiguracji w tym po\u015bcie \u2014 skoncentrujemy si\u0119 na kluczowych elementach podstawowej konfiguracji. Znajdziesz ogromn\u0105 ilo\u015b\u0107 dokumentacji na temat konfiguracji demon\u00f3w systemu Linux, na kt\u00f3rym bazuje K\u0428 S-Terra, udost\u0119pnionych publicznie w internecie. Dokumentacja dotycz\u0105ca konfiguracji oprogramowania S-Terra jest r\u00f3wnie\u017c og\u00f3lnodost\u0119pna na <noindex><a rel=\"nofollow\" href=\"http:\/\/doc.s-terra.ru\/\">portalu<\/a><\/noindex> stronie producenta.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Kilka s\u0142\u00f3w o projekcie <\/h2>\n<p>\nTopologia sieci klienta by\u0142a typowa \u2014 pe\u0142na siatka mi\u0119dzy centrum a oddzia\u0142ami. Konieczne by\u0142o wdro\u017cenie szyfrowania kana\u0142\u00f3w wymiany informacji mi\u0119dzy wszystkimi lokalizacjami, kt\u00f3rych by\u0142o 8. <\/p>\n<p>W tego typu projektach wszystko zazwyczaj jest statyczne: na bramkach kryptograficznych (K\u0428) ustawia si\u0119 statyczne trasy w lokalnej sieci lokalizacji, definiuje si\u0119 listy adres\u00f3w IP (ACL) do szyfrowania. Jednak w tym przypadku lokalizacje nie maj\u0105 centralnego zarz\u0105dzania i w ich lokalnych sieciach mog\u0105 dzia\u0107 si\u0119 r\u00f3\u017cne rzeczy: sieci mog\u0105 by\u0107 dodawane, usuwane i wszelakie modyfikowane. Aby unikn\u0105\u0107 ponownego konfigurowania trasowania i ACL na K\u0428 przy zmianie adresacji lokalnych sieci w lokalizacjach, podj\u0119to decyzj\u0119 o u\u017cyciu tunelowania GRE oraz dynamicznego trasowania OSPF, do kt\u00f3rego w\u0142\u0105czono wszystkie K\u0428 oraz wi\u0119kszo\u015b\u0107 router\u00f3w warstwy rdzenia sieci w lokalizacjach (w niekt\u00f3rych lokalizacjach administratorzy infrastruktury postanowili u\u017cy\u0107 SNAT w kierunku K\u0428 na routerach rdze\u0144). <\/p>\n<p>Tunelowanie GRE pozwoli\u0142o rozwi\u0105za\u0107 dwa zadania:<br \/>\n<b>1.<\/b> U\u017cy\u0107 w ACL do szyfrowania adresu IP zewn\u0119trznego interfejsu K\u0428, w kt\u00f3rym enkapsuluje ca\u0142y ruch kierowany do innych lokalizacji.<br \/>\n<b>2.<\/b> Zorganizowa\u0107 tuneli p-t-p mi\u0119dzy K\u0428, kt\u00f3re pozwalaj\u0105 na skonfigurowanie dynamicznego trasowania (w naszym przypadku mi\u0119dzy lokalizacjami zorganizowano dostawc\u0119 MPLS L3VPN).<\/p>\n<p>Klient zam\u00f3wi\u0142 realizacj\u0119 szyfrowania jako us\u0142ugi. W przeciwnym razie musia\u0142by nie tylko utrzymywa\u0107 bramki kryptograficzne lub przekazywa\u0107 to do outsourcingu jakiej\u015b organizacji, ale tak\u017ce samodzielnie monitorowa\u0107 cykl \u017cycia certyfikat\u00f3w szyfrowania, terminowo je odnawia\u0107 oraz instalowa\u0107 nowe. <br \/>\n<img decoding=\"async\" alt=\"Szyfrujemy wed\u0142ug GOST: przypomnienie dotycz\u0105ce konfiguracji dynamicznego routingu ruchu\" src=\"\/wp-content\/uploads\/2019\/10\/e6e172f0d615a2e7951f3951ec2d01fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nA teraz przypomnienie \u2013 jak i co konfigurowali\u015bmy<\/p>\n<h2>Podmiot KII na uwadze: konfigurujemy bramk\u0119 kryptograficzn\u0105 <\/h2>\n<p><\/p>\n<h3>Podstawowa konfiguracja sieci<\/h3>\n<p>\nPrzede wszystkim uruchamiamy now\u0105 bramk\u0119 K\u015a i trafiamy do konsoli administracyjnej. Nale\u017cy zacz\u0105\u0107 od zmiany has\u0142a wbudowanego administratora \u2014 polecenie <b>change user password administrator<\/b>. Nast\u0119pnie nale\u017cy przeprowadzi\u0107 procedur\u0119 inicjalizacji (polecenie <b>initialize<\/b>), w trakcie kt\u00f3rej wprowadza si\u0119 dane licencji i inicjalizuje generator liczb losowych (GLR).<\/p>\n<p><b><u>Zwr\u00f3\u0107 uwag\u0119!<\/u><\/b> Podczas inicjalizacji K\u015a S-Terra ustalana jest polityka bezpiecze\u0144stwa, zgodnie z kt\u00f3r\u0105 interfejsy bramy bezpiecze\u0144stwa nie przepuszczaj\u0105 pakiet\u00f3w. Nale\u017cy albo utworzy\u0107 w\u0142asn\u0105 polityk\u0119, albo za pomoc\u0105 polecenia <b>run csconf_mgr activate<\/b> wykona\u0107 aktywacj\u0119 preinstalowanej polityki zezwalaj\u0105cej.<br \/>\nNast\u0119pnie nale\u017cy skonfigurowa\u0107 adresacj\u0119 zewn\u0119trznych i wewn\u0119trznych interfejs\u00f3w, a tak\u017ce tras\u0119 domy\u015bln\u0105. Prac\u0119 z konfiguracj\u0105 sieciow\u0105 K\u015a oraz konfiguracj\u0119 szyfrowania zaleca si\u0119 wykonywa\u0107 przez konsol\u0119 przypominaj\u0105c\u0105 Cisco. Ta konsola jest przeznaczona do wprowadzania polece\u0144 podobnych do polece\u0144 Cisco IOS. Konfiguracja stworzona za pomoc\u0105 konsoli przypominaj\u0105cej Cisco jest nast\u0119pnie konwertowana na odpowiednie pliki konfiguracyjne, z kt\u00f3rymi pracuj\u0105 demony systemu operacyjnego. Mo\u017cna przej\u015b\u0107 do konsoli przypominaj\u0105cej Cisco z konsoli administracyjnej poleceniem <b>configure<\/b>.<\/p>\n<p>Zmiana has\u0142a dla wbudowanego u\u017cytkownika cscons i enable: <\/p>\n<p>&gt;enable<br \/>\nHas\u0142o: csp (domy\u015blne)<br \/>\n#configure terminal<br \/>\n#username cscons privilege 15 secret 0 #enable secret 0 \u041d\u0430\u0441\u0442\u0440\u0430\u0438\u0432\u0430\u0435\u043c \u0431\u0430\u0437\u043e\u0432\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u044e:<\/p>\n<p>#interface GigabitEthernet0\/0<br \/>\n#ip address 10.111.21.3 255.255.255.0<br \/>\n#no shutdown<br \/>\n#interface GigabitEthernet0\/1<br \/>\n#ip address 192.168.2.5 255.255.255.252<br \/>\n#no shutdown<br \/>\n#ip route 0.0.0.0 0.0.0.0 10.111.21.254<\/p>\n<h3>GRE<\/h3>\n<p>\nWychodzimy z konsoli przypominaj\u0105cej Cisco i przechodzimy do pow\u0142oki debian poleceniem <b>system<\/b>. Ustalamy w\u0142asne has\u0142o dla u\u017cytkownika <b>root<\/b> poleceniem <b>passwd<\/b>.<br \/>\nNa ka\u017cdej K\u015a konfiguruje si\u0119 oddzielny tunel dla ka\u017cdej lokalizacji. Konfiguracja interfejsu tunelowego odbywa si\u0119 w pliku <b>\/etc\/network\/interfaces<\/b>. Utworzenie samego interfejsu odpowiada narz\u0119dzie IP tunnel, kt\u00f3re jest cz\u0119\u015bci\u0105 preinstalowanego zestawu iproute2. Polecenie utworzenia interfejsu zapisuje si\u0119 w opcji pre-up.<\/p>\n<p>Przyk\u0142ad konfiguracji typowego interfejsu tunelowego:<br \/>\nauto site1<br \/>\niface site1 inet static<br \/>\naddress 192.168.1.4<br \/>\nnetmask 255.255.255.254<br \/>\npre-up ip tunnel add site1 mode gre local 10.111.21.3 remote 10.111.22.3 key hfLYEg^vCh6p<\/p>\n<p><b><u>Zwr\u00f3\u0107 uwag\u0119!<\/u><\/b> Nale\u017cy zauwa\u017cy\u0107, \u017ce ustawienia interfejs\u00f3w tunelowych powinny znajdowa\u0107 si\u0119 poza sekcj\u0105 <\/p>\n<p>###netifcfg-begin###<br \/>\n*****<br \/>\n###netifcfg-end###<\/p>\n<p>W przeciwnym razie te ustawienia zostan\u0105 nadpisane przy zmianie ustawie\u0144 sieciowych interfejs\u00f3w fizycznych za pomoc\u0105 konsoli podobnej do Cisco.<\/p>\n<h3>Routing dynamiczny<\/h3>\n<p>\nW S-Terra routing dynamiczny jest wdra\u017cany za pomoc\u0105 pakietu oprogramowania Quagga. Do konfiguracji OSPF potrzebne b\u0119dzie w\u0142\u0105czenie i skonfigurowanie demon\u00f3w <b>zebra<\/b> i <b>ospfd<\/b>. Demon zebra odpowiada za interakcj\u0119 mi\u0119dzy demonami routingu a systemem operacyjnym. Demon ospfd, jak sugeruje jego nazwa, odpowiada za wdro\u017cenie protoko\u0142u OSPF.<br \/>\nKonfiguracja OSPF wykonywana jest zar\u00f3wno za po\u015brednictwem konsoli demona, jak i bezpo\u015brednio przez plik konfiguracyjny <b>\/etc\/quagga\/ospfd.conf<\/b>. Do pliku dodawane s\u0105 wszystkie fizyczne i tunelowe interfejsy uczestnicz\u0105ce w routingu dynamicznym, a tak\u017ce og\u0142aszane s\u0105 sieci, kt\u00f3re b\u0119d\u0105 reklamowane i przyjmowa\u0107 og\u0142oszenia.<\/p>\n<p>Przyk\u0142ad konfiguracji, kt\u00f3r\u0105 nale\u017cy doda\u0107 do <b>ospfd.conf<\/b>:<br \/>\ninterface eth0<br \/>\n!<br \/>\ninterface eth1<br \/>\n!<br \/>\ninterface site1<br \/>\n!<br \/>\ninterface site2<br \/>\nrouter ospf<br \/>\n ospf router-id 192.168.2.21<br \/>\n network 192.168.1.4\/31 area 0.0.0.0<br \/>\n network 192.168.1.16\/31 area 0.0.0.0<br \/>\n network 192.168.2.4\/30 area 0.0.0.0<\/p>\n<p>W tym przypadku adresy 192.168.1.x\/31 s\u0105 przydzielane do tunelowych sieci ptp pomi\u0119dzy lokalizacjami, a adresy 192.168.2.x\/30 \u2014 do sieci tranzytowych mi\u0119dzy KSH a rdzeniowymi routerami. <\/p>\n<p><u><b>Zwr\u00f3\u0107 uwag\u0119!<\/b><\/u> Aby zmniejszy\u0107 tabel\u0119 routingu w du\u017cych instalacjach, mo\u017cna przefiltrowa\u0107 reklamy samych sieci tranzytowych za pomoc\u0105 konstrukcji <b>no redistribute connected<\/b> lub <b>redistribute connected route-map<\/b>.<\/p>\n<p>Po skonfigurowaniu demon\u00f3w nale\u017cy zmieni\u0107 status uruchamiania demon\u00f3w w <b>\/etc\/quagga\/daemons<\/b>. W opcjach <b>zebra<\/b> i <b>ospfd<\/b> no nale\u017cy zmieni\u0107 na yes. Uruchom demon quagga i ustaw automatyczne uruchamianie przy starcie KSH za pomoc\u0105 komendy <b>update-rc.d quagga enable<\/b>.<\/p>\n<p>Je\u015bli konfiguracja tuneli GRE i OSPF zosta\u0142a wykonana poprawnie, to na KSH i rdzeniowych routerach powinny pojawi\u0107 si\u0119 trasy do sieci innych lokalizacji, a tym samym powstaje \u0142\u0105czno\u015b\u0107 sieciowa mi\u0119dzy lokalnymi sieciami.<\/p>\n<h3>Szyfrujemy przesy\u0142any ruch <\/h3>\n<p>\nJak ju\u017c wspomniano, zazwyczaj przy szyfrowaniu mi\u0119dzy platformami wskazujemy zakresy adres\u00f3w IP (ACL), mi\u0119dzy kt\u00f3rymi szyfrowany jest ruch: je\u015bli adresy \u017ar\u00f3d\u0142owe i docelowe mieszcz\u0105 si\u0119 w tych zakresach, ruch mi\u0119dzy nimi jest szyfrowany. Jednak w tym projekcie struktura jest dynamiczna i adresy mog\u0105 si\u0119 zmienia\u0107. Poniewa\u017c ju\u017c skonfigurowali\u015bmy tunel GRE, jako adresy \u017ar\u00f3d\u0142owe i docelowe do szyfrowania ruchu mo\u017cemy wskaza\u0107 zewn\u0119trzne adresy KSH \u2014 poniewa\u017c szyfrowany jest ruch, kt\u00f3ry ju\u017c przychodzi z zalogowanym protoko\u0142em GRE. Innymi s\u0142owy, szyfrowane jest wszystko, co trafia do KSH z lokalnej sieci jednej platformy w kierunku sieci, kt\u00f3re zosta\u0142y og\u0142oszone przez inne platformy. A wewn\u0105trz ka\u017cdej z platform mo\u017ce by\u0107 wykonywane dowolne przekierowanie. W ten spos\u00f3b, w przypadku jakiejkolwiek zmiany lokalnych sieci, administrator musi tylko zmodyfikowa\u0107 og\u0142oszenia id\u0105ce z jego sieci w kierunku KSH, a ta stanie si\u0119 dost\u0119pna dla innych platform.<\/p>\n<p>Szyfrowanie w KSH S-Terra realizowane jest za pomoc\u0105 protoko\u0142u IPSec. U\u017cywamy algorytmu \u201eKleshch\u201d zgodnie z GOST R 34.12-2015, a dla zgodno\u015bci ze starszymi wersjami mo\u017cna zastosowa\u0107 GOST 28147-89. Uwierzytelnianie technicznie mo\u017ce by\u0107 realizowane zar\u00f3wno na ustalonych kluczach (PSK), jak i na certyfikatach. Niemniej jednak w eksploatacji przemys\u0142owej nale\u017cy korzysta\u0107 z certyfikat\u00f3w wydanych zgodnie z GOST R 34.10-2012.<\/p>\n<p>Praca z certyfikatami, kontenerami i CRL odbywa si\u0119 za pomoc\u0105 narz\u0119dzia <b>cert_mgr<\/b>. Najpierw nale\u017cy za pomoc\u0105 polecenia <b>cert_mgr create<\/b> utworzy\u0107 kontener klucza prywatnego oraz \u017c\u0105danie certyfikatu, kt\u00f3re zostanie przes\u0142ane do Centrum zarz\u0105dzania certyfikatami. Po otrzymaniu certyfikatu nale\u017cy go wraz z certyfikatem g\u0142\u00f3wnym CA i CRL (je\u015bli jest u\u017cywane) zaimportowa\u0107 poleceniem <b>cert_mgr import<\/b>. Mo\u017cna si\u0119 upewni\u0107, \u017ce wszystkie certyfikaty i CRL zosta\u0142y zainstalowane, u\u017cywaj\u0105c polecenia <b>cert_mgr show<\/b>.<\/p>\n<p>. Po pomy\u015blnym zainstalowaniu certyfikat\u00f3w przechodzimy do konsoli w stylu Cisco w celu skonfigurowania IPSec.<br \/>\nTworzymy polityk\u0119 IKE, w kt\u00f3rej okre\u015blamy \u017c\u0105dane algorytmy i parametry tworzonych zabezpieczonych po\u0142\u0105cze\u0144, kt\u00f3re zostan\u0105 zaproponowane partnerowi do uzgodnienia. <\/p>\n<p>#crypto isakmp policy 1000<br \/>\n#encr gost341215k<br \/>\n#hash gost341112-512-tc26<br \/>\n#authentication sign<br \/>\n#group vko2<br \/>\n#lifetime 3600<\/p>\n<p>Ta polityka stosowana jest przy budowie pierwszej fazy IPSec. Wynikiem pomy\u015blnego przej\u015bcia pierwszej fazy jest ustanowienie SA (Security Association).<br \/>\nNast\u0119pnie b\u0119dziemy musieli okre\u015bli\u0107 list\u0119 adres\u00f3w IP \u017ar\u00f3d\u0142a i odbiorcy (ACL) do szyfrowania, utworzy\u0107 zestaw transformacji (transform set), stworzy\u0107 map\u0119 kryptograficzn\u0105 (crypto map) i powi\u0105za\u0107 j\u0105 z zewn\u0119trznym interfejsem KSH. <\/p>\n<p>Definiujemy ACL:<br \/>\n#ip access-list extended site1<br \/>\n#permit gre host 10.111.21.3 host 10.111.22.3<\/p>\n<p>Zestaw transformacji (tak jak w pierwszej fazie, u\u017cywamy algorytmu szyfrowania \u201eGrasshopper\u201d w trybie generowania wstawki):<\/p>\n<p>#crypto ipsec transform-set GOST esp-gost341215k-mac<\/p>\n<p>Tworzymy map\u0119 kryptograficzn\u0105, okre\u015blaj\u0105c ACL, zestaw transformacji i adres s\u0105siada:<\/p>\n<p>#crypto map MAIN 100 ipsec-isakmp<br \/>\n#match address site1<br \/>\n#set transform-set GOST<br \/>\n#set peer 10.111.22.3<\/p>\n<p>Powi\u0105zujemy map\u0119 kryptograficzn\u0105 z zewn\u0119trznym interfejsem KSH:<\/p>\n<p>#interface GigabitEthernet0\/0<br \/>\n#ip address 10.111.21.3 255.255.255.0<br \/>\n#crypto map MAIN<\/p>\n<p>Aby zaszyfrowa\u0107 kana\u0142y z innymi lokalizacjami, musimy powt\u00f3rzy\u0107 procedur\u0119 tworzenia ACL i mapy kryptograficznej, zmieniaj\u0105c nazw\u0119 ACL, adresy IP i numer mapy kryptograficznej.<\/p>\n<p><b><u>Zwr\u00f3\u0107 uwag\u0119! <\/u><\/b>W przypadku gdy nie jest u\u017cywane sprawdzanie certyfikat\u00f3w przez CRL, nale\u017cy to wyra\u017anie okre\u015bli\u0107:<\/p>\n<p>#crypto pki trustpoint s-terra_technological_trustpoint<br \/>\n#revocation-check none<\/p>\n<p>Na tym mo\u017cna uzna\u0107 konfiguracj\u0119 za zako\u0144czon\u0105. W wyj\u015bciu polece\u0144 w konsoli przypominaj\u0105cej Cisco <b>show crypto isakmp sa<\/b> i <b>show crypto ipsec sa<\/b> powinny by\u0107 odzwierciedlone zbudowane pierwsza i druga faza IPSec. T\u0119 sam\u0105 informacj\u0119 mo\u017cna uzyska\u0107 za pomoc\u0105 polecenia <b>sa_mgr show<\/b>, wykonanego z pow\u0142oki debiana. W wyj\u015bciu polecenia <b>cert_mgr show<\/b> powinny pojawi\u0107 si\u0119 certyfikaty zdalnych lokalizacji. Status takich certyfikat\u00f3w b\u0119dzie <b>remote<\/b>. W przypadku, gdy tunele si\u0119 nie buduj\u0105, nale\u017cy zajrze\u0107 do logu <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"51\">VPN<\/a>-us\u0142ugi, kt\u00f3ra jest przechowywana w pliku <b>\/var\/log\/cspvpngate.log<\/b>. Pe\u0142na lista plik\u00f3w log\u00f3w z opisem ich zawarto\u015bci znajduje si\u0119 w dokumentacji.<\/p>\n<h2>Monitorujemy \u201ezdrowie\u201d systemu<\/h2>\n<p>\nW KSH S-Terra u\u017cywamy standardowego demona snmpd do monitorowania. Opr\u00f3cz typowych parametr\u00f3w dla Linuxa, S-Terra \u201ez pude\u0142ka\u201d wspiera wydawanie danych o tunelach IPSec zgodnie z CISCO-IPSEC-FLOW-MONITOR-MIB, z czego korzystamy, \u015bledz\u0105c stan tuneli IPSec. Obs\u0142ugiwane s\u0105 r\u00f3wnie\u017c funkcjonalno\u015bci niestandardowych OID, kt\u00f3re jako warto\u015bci zwracaj\u0105 wyniki wykonania skryptu. Ta mo\u017cliwo\u015b\u0107 pozwala nam \u015bledzi\u0107 terminy wyga\u015bni\u0119cia certyfikat\u00f3w. Napisany skrypt parsuje wyj\u015bcie polecenia <b>cert_mgr show<\/b> i w rezultacie zwraca liczb\u0119 dni do wyga\u015bni\u0119cia lokalnego i g\u0142\u00f3wnego certyfikatu. Ta metoda jest niezast\u0105piona w administracji du\u017c\u0105 liczb\u0105 KSH.<br \/>\n<img decoding=\"async\" alt=\"Szyfrujemy wed\u0142ug GOST: przypomnienie dotycz\u0105ce konfiguracji dynamicznego routingu ruchu\" src=\"\/wp-content\/uploads\/2019\/10\/bbc2d40ea1ccfdd5215c8fb29affcefe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Na czym polega sens tego szyfrowania<\/h2>\n<p>\nCa\u0142a opisana wcze\u015bniej funkcjonalno\u015b\u0107 jest wspierana \u00abprosto z pude\u0142ka\u00bb przez KSH S-Terra. Oznacza to, \u017ce nie trzeba instalowa\u0107 \u017cadnych dodatkowych modu\u0142\u00f3w, kt\u00f3re mog\u0142yby wp\u0142yn\u0105\u0107 na certyfikacj\u0119 bramek kryptograficznych i akredytacj\u0119 ca\u0142ego systemu informacyjnego. Kana\u0142y mi\u0119dzy platformami mog\u0105 by\u0107 dowolne, nawet przez internet. <\/p>\n<p>Dzi\u0119ki temu, \u017ce przy zmianie wewn\u0119trznej infrastruktury nie ma potrzeby ponownego konfigurowania bramek kryptograficznych, <b>system dzia\u0142a jako us\u0142uga<\/b>, co jest bardzo wygodne dla klienta: mo\u017ce umieszcza\u0107 swoje us\u0142ugi (klienckie i serwerowe) pod dowolnymi adresami, a wszystkie zmiany b\u0119d\u0105 dynamicznie przekazywane mi\u0119dzy urz\u0105dzeniami szyfruj\u0105cymi. <\/p>\n<p>Bez w\u0105tpienia szyfrowanie z powodu narzut\u00f3w (overhead) wp\u0142ywa na pr\u0119dko\u015b\u0107 przesy\u0142u danych, ale w niewielkim stopniu \u2014 przepustowo\u015b\u0107 kana\u0142u mo\u017ce spa\u015b\u0107 maksymalnie o 5-10%. Technologia zosta\u0142a przetestowana i wykaza\u0142a dobre wyniki nawet na kana\u0142ach satelitarnych, kt\u00f3re s\u0105 do\u015b\u0107 niestabilne i maj\u0105 nisk\u0105 przepustowo\u015b\u0107. <\/p>\n<p><i>Igor Winokhodow, in\u017cynier 2. linii administracji \u201eRosnieft-Solar\u201d<\/i><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/471470\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043f\u0435\u0440\u0435\u0434\u0430\u0451\u0442 \u0438\u043b\u0438 \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u043f\u043e \u0441\u0435\u0442\u0438 \u043f\u0435\u0440\u0441\u0434\u0430\u043d\u043d\u044b\u0435 \u0438 \u0434\u0440\u0443\u0433\u0443\u044e \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u043f\u043e\u0434\u043b\u0435\u0436\u0430\u0449\u0443\u044e \u0437\u0430\u0449\u0438\u0442\u0435 \u0432 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0438\u0438 \u0441 \u0437\u0430\u043a\u043e\u043d\u043e\u0434\u0430\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u043e\u043c, \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e \u0413\u041e\u0421\u0422\u0443. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c, \u043a\u0430\u043a \u0432\u043d\u0435\u0434\u0440\u0438\u043b\u0438 \u0442\u0430\u043a\u043e\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0431\u0430\u0437\u0435 \u043a\u0440\u0438\u043f\u0442\u043e\u0448\u043b\u044e\u0437\u0430 (\u041a\u0428) S-Terra \u0443 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432. \u042d\u0442\u0430 \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0431\u0443\u0434\u0435\u0442 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u0430 \u0418\u0411-\u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0438\u043d\u0436\u0435\u043d\u0435\u0440\u0430\u043c, \u043f\u0440\u043e\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0449\u0438\u043a\u0430\u043c \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u043e\u0440\u0430\u043c. \u0413\u043b\u0443\u0431\u043e\u043a\u043e \u043f\u043e\u0433\u0440\u0443\u0436\u0430\u0442\u044c\u0441\u044f \u0432 \u043d\u044e\u0430\u043d\u0441\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":29260,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-39000","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0428\u0438\u0444\u0440\u0443\u0435\u043c\u0441\u044f \u043f\u043e \u0413\u041e\u0421\u0422\u0443: \u043f\u0430\u043c\u044f\u0442\u043a\u0430 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:27:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:27:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Szyfrujemy zgodnie z GOST: przypomnienie dotycz\u0105ce konfiguracji dynamicznego routingu ruchu | ProHoster","description":"Je\u015bli Twoja firma.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0428\u0438\u0444\u0440\u0443\u0435\u043c\u0441\u044f \u043f\u043e \u0413\u041e\u0421\u0422\u0443: \u043f\u0430\u043c\u044f\u0442\u043a\u0430 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0446\u0438\u0438 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 | ProHoster","og:description":"\u0415\u0441\u043b\u0438 \u0432\u0430\u0448\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/shifruemsya-po-gostu-pamyatka-po-nastrojke-dinamicheskoj-marshrutizatsii-trafika","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:27:16+00:00","article:modified_time":"2019-10-31T19:27:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"39000","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:58:40","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/39000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=39000"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/39000\/revisions"}],"predecessor-version":[{"id":156680,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/39000\/revisions\/156680"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/29260"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=39000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=39000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=39000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}