{"id":52834,"date":"2019-11-17T00:00:00","date_gmt":"2019-11-16T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet"},"modified":"2020-02-18T14:00:38","modified_gmt":"2020-02-18T11:00:38","slug":"kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","title":{"rendered":"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Niniejszy przegl\u0105d (lub, je\u015bli wolisz, przewodnik por\u00f3wnawczy) napisa\u0142em, gdy poproszono mnie o por\u00f3wnanie kilku urz\u0105dze\u0144 r\u00f3\u017cnych dostawc\u00f3w. Co wi\u0119cej, te urz\u0105dzenia nale\u017ca\u0142y do r\u00f3\u017cnych klas. Musia\u0142em zg\u0142\u0119bi\u0107 architektur\u0119 i specyfikacje wszystkich tych urz\u0105dze\u0144 oraz stworzy\u0107 'system wsp\u00f3\u0142rz\u0119dnych' do por\u00f3wnania. B\u0119d\u0119 szcz\u0119\u015bliwy, je\u015bli m\u00f3j przegl\u0105d pomo\u017ce komu\u015b:<\/p>\n<ul>\n<li>Zrozumienie opis\u00f3w i specyfikacji urz\u0105dze\u0144 szyfruj\u0105cych<\/li>\n<li>Rozr\u00f3\u017cnienie 'papierowych' specyfikacji od naprawd\u0119 wa\u017cnych w realnym \u017cyciu<\/li>\n<li>Wyj\u015bcie poza standardowy zestaw dostawc\u00f3w i uwzgl\u0119dnienie wszelkich produkt\u00f3w odpowiednich do rozwi\u0105zania postawionego zadania<\/li>\n<li>Zadanie odpowiednich pyta\u0144 podczas negocjacji<\/li>\n<li>Sporz\u0105dzenie wymaga\u0144 przetargowych (RFP)<\/li>\n<li>Zrozumienie, jakimi specyfikacjami trzeba b\u0119dzie si\u0119 po\u015bwi\u0119ci\u0107, je\u015bli wybierze si\u0119 dany model urz\u0105dzenia<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h4>Co mo\u017cna ocenia\u0107<\/h4>\n<p>\nZasada ta ma zastosowanie do wszelkich autonomicznych (standalone) urz\u0105dze\u0144, nadaj\u0105cych si\u0119 do szyfrowania ruchu sieciowego mi\u0119dzy zdalnymi segmentami Ethernet (szyfrowanie mi\u0119dzystronowe). Oznacza to 'skrzynki' w oddzielnej obudowie (dobrze, tak\u017ce mamy na my\u015bli blade'y\/modu\u0142y do szaf rackowych), kt\u00f3re \u0142\u0105cz\u0105 si\u0119 przez jeden lub kilka port\u00f3w Ethernet z lokaln\u0105 (kampusow\u0105) sieci\u0105 Ethernet z nieszyfrowanym ruchem, a przez inny port (porty) \u2013 z kana\u0142em\/sieci\u0105, przez kt\u00f3r\u0105 szyfrowany ruch jest przesy\u0142any do innych, zdalnych segment\u00f3w. Takie rozwi\u0105zanie do szyfrowania mo\u017cna wdro\u017cy\u0107 w prywatnej lub operatorowej sieci przy u\u017cyciu r\u00f3\u017cnych rodzaj\u00f3w 'transportu' ('ciemne' w\u0142\u00f3kna optyczne, sprz\u0119t do podzia\u0142u cz\u0119stotliwo\u015bci, sie\u0107 Ethernet z prze\u0142\u0105czaniem, jak r\u00f3wnie\u017c 'pseudoprowody', prowadz\u0105ce przez sie\u0107 o innej architekturze routingu, najcz\u0119\u015bciej MPLS), z zastosowaniem technologii <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"83\">VPN<\/a> lub bez niej.<\/p>\n<p><img decoding=\"async\" alt=\"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/38725544ed920a4dbba100bc2b78c6ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Szyfrowanie sieciowe w rozproszonej sieci Ethernet<\/i><\/p>\n<p>Same urz\u0105dzenia mog\u0105 by\u0107 albo <b>specjalistyczne<\/b> (przeznaczone wy\u0142\u0105cznie do szyfrowania), albo wielofunkcyjne (hybrydowe, <b>konwergentne<\/b>), to znaczy wykonuj\u0105ce r\u00f3wnie\u017c inne funkcje (na przyk\u0142ad zapory sieciowe lub routery). R\u00f3\u017cni dostawcy zaliczaj\u0105 swoje urz\u0105dzenia do r\u00f3\u017cnych klas\/kategorii, ale to nie ma znaczenia \u2013 wa\u017cne jest tylko to, czy potrafi\u0105 szyfrowa\u0107 ruch mi\u0119dzystronowy i jakie maj\u0105 przy tym specyfikacje.<\/p>\n<p>Przypominam, \u017ce \"szyfrowanie sieciowe\", \"szyfrowanie ruchu\", \"szyfrator\" \u2013 to terminy nieformalne, cho\u0107 cz\u0119sto u\u017cywane. W rosyjskich przepisach prawnych (w tym tych, kt\u00f3re wprowadzaj\u0105 standardy GOST) raczej ich nie spotkasz.<\/p>\n<h4>Poziomy szyfrowania i tryby transmisji<\/h4>\n<p>\nZanim przejdziemy do opisu w\u0142a\u015bciwych cech, kt\u00f3re b\u0119d\u0105 u\u017cywane do oceny, musimy najpierw zrozumie\u0107 jedn\u0105 wa\u017cn\u0105 rzecz, mianowicie \"poziom szyfrowania\". Zauwa\u017cy\u0142em, \u017ce jest on cz\u0119sto wspominany zar\u00f3wno w oficjalnych dokumentach dostawc\u00f3w (w opisach, instrukcjach itp.), jak i w nieformalnych dyskusjach (na negocjacjach, na szkoleniach). Wydaje si\u0119, \u017ce wszyscy wiedz\u0105, o co chodzi, ale osobi\u015bcie by\u0142em \u015bwiadkiem pewnego zamieszania.<\/p>\n<p>Co zatem oznacza \"poziom szyfrowania\"? Jasne jest, \u017ce chodzi o numer poziomu modelu odniesienia OSI\/ISO, na kt\u00f3rym odbywa si\u0119 szyfrowanie. Czytamy w GOST R ISO 7498-2\u201399 \"Technologia informacji. Wzajemne powi\u0105zania otwartych system\u00f3w. Podstawowy model odniesienia. Cz\u0119\u015b\u0107 2. Architektura ochrony informacji\". Z tego dokumentu mo\u017cna zrozumie\u0107, \u017ce poziom us\u0142ugi poufno\u015bci (jednym z mechanizm\u00f3w zapewnienia kt\u00f3rej jest w\u0142a\u015bnie szyfrowanie) \u2013 to poziom protoko\u0142u, kt\u00f3rego blok danych serwisowych (\"\u0142adunek u\u017cyteczny\", dane u\u017cytkownika) jest szyfrowany. Jak napisano w standardzie, us\u0142uga mo\u017ce by\u0107 zapewniana zar\u00f3wno na tym samym poziomie, \"w\u0142asnymi si\u0142ami\", jak i z pomoc\u0105 poziomu ni\u017cszego (tak w\u0142a\u015bnie jest najcz\u0119\u015bciej realizowane w MACsec).<\/p>\n<p>W praktyce istniej\u0105 jednak dwa tryby przesy\u0142ania zaszyfrowanych informacji przez sie\u0107 (automatycznie przychodzi na my\u015bl IPsec, ale te same tryby wyst\u0119puj\u0105 tak\u017ce w innych protoko\u0142ach). W <b>trybie transportowym<\/b> (czasami nazywanym r\u00f3wnie\u017c native) szyfrowany jest tylko <b>serwisowy<\/b> blok danych, a nag\u0142\u00f3wki pozostaj\u0105 \"otwarte\", niezaszyfrowane (czasami dodawane s\u0105 dodatkowe pola z informacjami serwisowymi algorytmu szyfrowania, a inne pola s\u0105 modyfikowane, przeliczane). W <b>trybie tunelowym<\/b> natomiast ca\u0142y <b>blok protoko\u0142u<\/b> (czyli sam pakiet) jest szyfrowany i inkapsulowany w serwisowy blok danych tego samego lub wy\u017cszego poziomu, czyli jest opakowany w nowe nag\u0142\u00f3wki.<\/p>\n<p>Poziom szyfrowania sam w sobie, w po\u0142\u0105czeniu z jakimkolwiek trybem przesy\u0142u, nie jest ani dobry, ani z\u0142y, wi\u0119c nie mo\u017cna powiedzie\u0107, \u017ce L3 w trybie transportowym jest lepsze ni\u017c L2 w trybie tunelowym. Wiele cech, od kt\u00f3rych ocenia si\u0119 urz\u0105dzenia, zale\u017cy od tych tryb\u00f3w, takich jak elastyczno\u015b\u0107 i kompatybilno\u015b\u0107. Aby dzia\u0142a\u0107 w sieci L1 (przeka\u017anik strumienia bit\u00f3w), L2 (prze\u0142\u0105czanie ramek) i L3 (rutowanie pakiet\u00f3w) w trybie transportowym, potrzebne s\u0105 rozwi\u0105zania szyfruj\u0105ce na tym samym lub wy\u017cszym poziomie (w przeciwnym razie zaszyfrowane zostan\u0105 informacje adresowe, a dane nie dotr\u0105 do celu), a tryb tunelowy pozwala przezwyci\u0119\u017cy\u0107 to ograniczenie (cho\u0107 kosztem innych wa\u017cnych cech).<\/p>\n<p><img decoding=\"async\" alt=\"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/f0df6e3d821db2ff2d03d31fb5b97dc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Tryby szyfrowania L2 w trybie transportowym i tunelowym<\/i><\/p>\n<p>A teraz przejdziemy do analizy cech.<\/p>\n<h4>Wydajno\u015b\u0107<\/h4>\n<p>\nW przypadku szyfrowania sieciowego wydajno\u015b\u0107 to poj\u0119cie z\u0142o\u017cone, wielowymiarowe. Bywa, \u017ce dany model, przewy\u017cszaj\u0105c w jednej cesze wydajno\u015bci, ust\u0119puje w innej. Dlatego zawsze warto rozwa\u017ca\u0107 wszystkie elementy wydajno\u015bci szyfrowania oraz ich wp\u0142yw na wydajno\u015b\u0107 sieci i aplikacji korzystaj\u0105cych z niej. Mo\u017cna tu przeprowadzi\u0107 analogi\u0119 z samochodem, dla kt\u00f3rego wa\u017cna jest nie tylko maksymalna pr\u0119dko\u015b\u0107, ale r\u00f3wnie\u017c czas przyspieszenia do \u00bbsetki\u00ab, zu\u017cycie paliwa i tak dalej. Wydajno\u015bci\u0105 zajmuj\u0105 si\u0119 zar\u00f3wno producenci urz\u0105dze\u0144, jak i ich potencjalni klienci. Zazwyczaj to w\u0142a\u015bnie wydajno\u015b\u0107 jest kryterium szeregowania w portfelach producent\u00f3w urz\u0105dze\u0144 do szyfrowania.<\/p>\n<p>Jasne, \u017ce wydajno\u015b\u0107 zale\u017cy zar\u00f3wno od z\u0142o\u017cono\u015bci operacji sieciowych i kryptograficznych realizowanych na urz\u0105dzeniu (w tym od tego, jak dobrze te zadania nadaj\u0105 si\u0119 do r\u00f3wnoleg\u0142ego przetwarzania i potokowego przetwarzania), jak i od wydajno\u015bci sprz\u0119tu oraz jako\u015bci oprogramowania. Dlatego w wy\u017cszych modelach stosuje si\u0119 bardziej wydajne podzespo\u0142y, czasami istnieje mo\u017cliwo\u015b\u0107 ich dodatkowego wyposa\u017cenia w dodatkowe procesory i modu\u0142y pami\u0119ci. Istnieje kilka podej\u015b\u0107 do realizacji funkcji kryptograficznych: na uniwersalnym procesorze centralnym (CPU), specjalizowanej uk\u0142adzie scalonym (ASIC) lub na programowalnym uk\u0142adzie logicznym (FPGA). Ka\u017cde podej\u015bcie ma swoje zalety i wady. Na przyk\u0142ad, CPU mo\u017ce sta\u0107 si\u0119 \u201ew\u0105skim gard\u0142em\u201d szyfrowania, zw\u0142aszcza je\u015bli procesor nie ma specjalnych instrukcji wspieraj\u0105cych dany algorytm szyfrowania (lub je\u015bli nie s\u0105 one wykorzystywane). Specjalizowane uk\u0142ady scalone brakuje elastyczno\u015bci, \u201eprzeprogramowanie\u201d ich w celu zwi\u0119kszenia wydajno\u015bci, dodania nowych funkcji lub usuni\u0119cia podatno\u015bci nie zawsze jest mo\u017cliwe. Ponadto, rentowno\u015b\u0107 ich wykorzystania staje si\u0119 tylko przy du\u017cych wolumenach produkcji. Dlatego tak popularna sta\u0142a si\u0119 \u201ez\u0142ota \u015brednia\u201d \u2013 zastosowanie FPGA. To w\u0142a\u015bnie na FPGA powsta\u0142y tzw. akceleratory kryptograficzne \u2013 wbudowane lub pod\u0142\u0105czane specjalizowane modu\u0142y sprz\u0119towe wspieraj\u0105ce operacje kryptograficzne.<\/p>\n<p>Poniewa\u017c m\u00f3wimy w\u0142a\u015bnie o <b>szyfrowaniu<\/b> , logiczne jest, \u017ce wydajno\u015b\u0107 rozwi\u0105za\u0144 nale\u017cy mierzy\u0107 w tych samych wymiarach, co dla innych urz\u0105dze\u0144 sieciowych \u2013 przepustowo\u015bci, procencie utraty pakiet\u00f3w (frame loss) i op\u00f3\u017anieniu (latency). Te warto\u015bci s\u0105 okre\u015blone w RFC 1242. Przy okazji, w tym RFC nie napisano nic o cz\u0119sto wspominanej wariacji op\u00f3\u017anienia (jitter). Jak mierzy\u0107 te warto\u015bci? W \u017cadnych uchwalonych standardach (oficjalnych ani nieoficjalnych typu RFC) nie znalaz\u0142em metodyki specjalnie dla szyfrowania sieciowego. Logiczne by\u0142oby zastosowa\u0107 metodyk\u0119 dla urz\u0105dze\u0144 sieciowych, ustalon\u0105 w standardzie RFC 2544. Wiele firm j\u0105 stosuje \u2013 wiele, ale nie wszystkie. Na przyk\u0142ad, wysy\u0142aj\u0105 ruch testowy tylko w jednym kierunku zamiast w obu, jak <b>zaleca<\/b> standard. C\u00f3\u017c, niewa\u017cne.<\/p>\n<p>Pomiar wydajno\u015bci urz\u0105dze\u0144 szyfrowania sieciowego ma swoje specyficzne cechy. Po pierwsze, wszelkie pomiary powinny by\u0107 przeprowadzane dla pary urz\u0105dze\u0144: cho\u0107 algorytmy szyfrowania s\u0105 symetryczne, op\u00f3\u017anienia i straty pakiet\u00f3w podczas szyfrowania i deszyfrowania niekoniecznie b\u0119d\u0105 r\u00f3wne. Po drugie, sensowne jest mierzenie delfiny, wp\u0142ywu szyfrowania sieciowego na ostateczn\u0105 wydajno\u015b\u0107 sieci, por\u00f3wnuj\u0105c dwie konfiguracje: bez urz\u0105dze\u0144 szyfruj\u0105cych i z nimi. Lub, jak w przypadku urz\u0105dze\u0144 hybrydowych, \u0142\u0105cz\u0105cych w sobie kilka funkcji opr\u00f3cz szyfrowania sieciowego, przy wy\u0142\u0105czonym i w\u0142\u0105czonym szyfrowaniu. Wp\u0142yw ten mo\u017ce by\u0107 r\u00f3\u017cny i zale\u017cy od schematu pod\u0142\u0105czenia urz\u0105dze\u0144 szyfruj\u0105cych, tryb\u00f3w ich pracy, a w ko\u0144cu od charakteru ruchu. W szczeg\u00f3lno\u015bci wiele parametr\u00f3w wydajno\u015bci zale\u017cy od d\u0142ugo\u015bci pakiet\u00f3w, dlatego do por\u00f3wnania wydajno\u015bci r\u00f3\u017cnych rozwi\u0105za\u0144 cz\u0119sto wykorzystuje si\u0119 wykresy zale\u017cno\u015bci tych parametr\u00f3w od d\u0142ugo\u015bci pakiet\u00f3w, lub korzysta si\u0119 z IMIX \u2013 rozk\u0142adu ruchu wed\u0142ug d\u0142ugo\u015bci pakiet\u00f3w, kt\u00f3ry w przybli\u017ceniu odzwierciedla rzeczywisto\u015b\u0107. Je\u015bli bierzemy do por\u00f3wnania t\u0119 sam\u0105 podstawow\u0105 konfiguracj\u0119 bez szyfrowania, mo\u017cemy por\u00f3wnywa\u0107 rozwi\u0105zania dla szyfrowania sieciowego, kt\u00f3re zosta\u0142y wdro\u017cone w r\u00f3\u017cny spos\u00f3b, nie zag\u0142\u0119biaj\u0105c si\u0119 w te r\u00f3\u017cnice: L2 z L3, \u201ezachowaj-i-przeka\u017c\u201d (store-and-forward) z bezpo\u015brednim (cut-through), specjalistyczne z konwergentnymi, GOST z AES itd.<\/p>\n<p><img decoding=\"async\" alt=\"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/79397b2b0d09d84226fe15475674488b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Schemat po\u0142\u0105czenia do testowania wydajno\u015bci<\/i><\/p>\n<p>Pierwsza cecha, na kt\u00f3r\u0105 zwraca si\u0119 uwag\u0119 \u2013 to \u201eszybko\u015b\u0107\u201d urz\u0105dzenia szyfruj\u0105cego, czyli <b>przepustowo\u015b\u0107<\/b> (bandwidth) jego interfejs\u00f3w sieciowych, pr\u0119dko\u015b\u0107 przep\u0142ywu bit\u00f3w. Okre\u015bla si\u0119 j\u0105 poprzez standardy sieciowe, kt\u00f3re s\u0105 wspierane przez interfejsy. W przypadku Ethernetu typowe warto\u015bci to 1 Gbit\/s i 10 Gbit\/s. Ale, jak wiemy, w ka\u017cdej sieci maksymalna teoretyczna <b>przepustowo\u015b\u0107<\/b> Przepustowo\u015b\u0107 na ka\u017cdym z jej poziom\u00f3w zawsze jest mniejsza ni\u017c pasmo: cz\u0119\u015b\u0107 pasma \"zjada\" interwa\u0142y mi\u0119dzyklatkowe, nag\u0142\u00f3wki serwisowe itd. Je\u015bli urz\u0105dzenie jest w stanie przyj\u0105\u0107, przetworzy\u0107 (w naszym przypadku zaszyfrowa\u0107 lub odszyfrowa\u0107) i przekaza\u0107 ruch z pe\u0142n\u0105 pr\u0119dko\u015bci\u0105 interfejsu sieciowego, czyli z maksymaln\u0105 teoretyczn\u0105 przepustowo\u015bci\u0105 tego poziomu modelu sieci, to m\u00f3wi si\u0119, \u017ce dzia\u0142a. <b>pr\u0119dko\u015bci linii<\/b>. Aby to by\u0142o mo\u017cliwe, urz\u0105dzenie musi nie traci\u0107 ani nie odrzuca\u0107 pakiet\u00f3w przy dowolnym ich rozmiarze i przy dowolnej cz\u0119stotliwo\u015bci. Je\u015bli urz\u0105dzenie szyfruj\u0105ce nie wspiera pracy przy pr\u0119dko\u015bci linii, zazwyczaj podaje si\u0119 jego maksymaln\u0105 przepustowo\u015b\u0107 w tych samych gigabitach na sekund\u0119 (czasami z wskazaniem d\u0142ugo\u015bci pakiet\u00f3w \u2013 im kr\u00f3tsze pakiety, tym zazwyczaj ni\u017csza przepustowo\u015b\u0107). Wa\u017cne jest zrozumienie, \u017ce maksymalna przepustowo\u015b\u0107 to maksymalna. <b>bezstratna<\/b> (nawet je\u015bli urz\u0105dzenie mo\u017ce \"przepycha\u0107\" ruch z wi\u0119ksz\u0105 pr\u0119dko\u015bci\u0105, ale przy tym traci cz\u0119\u015b\u0107 pakiet\u00f3w). Ponadto nale\u017cy zwr\u00f3ci\u0107 uwag\u0119, \u017ce niekt\u00f3rzy dostawcy mierz\u0105 \u0142\u0105czn\u0105 przepustowo\u015b\u0107 mi\u0119dzy wszystkimi parami port\u00f3w, wi\u0119c te liczby niewiele m\u00f3wi\u0105, je\u015bli ca\u0142y szyfrowany ruch przechodzi przez jeden port.<\/p>\n<p>Gdzie szczeg\u00f3lnie wa\u017cna jest praca przy pr\u0119dko\u015bci linii (inaczej, bez utraty pakiet\u00f3w)? W kana\u0142ach o wysokiej przepustowo\u015bci i du\u017cych op\u00f3\u017anieniach (np. satelitarnych), gdzie aby utrzyma\u0107 wysok\u0105 pr\u0119dko\u015b\u0107 transmisji, trzeba ustawi\u0107 du\u017cy rozmiar okna TCP, a gdzie straty pakiet\u00f3w drastycznie obni\u017caj\u0105 wydajno\u015b\u0107 sieci.<\/p>\n<p>Jednak nie ca\u0142a przepustowo\u015b\u0107 jest wykorzystywana do przesy\u0142ania u\u017cytecznych danych. Nale\u017cy r\u00f3wnie\u017c uwzgl\u0119dni\u0107 tak zwane <b>koszty og\u00f3lne<\/b> (overhead) przepustowo\u015bci. To cz\u0119\u015b\u0107 przepustowo\u015bci urz\u0105dzenia szyfruj\u0105cego (w procentach lub bajtach na pakiet), kt\u00f3ra faktycznie si\u0119 traci (nie mo\u017ce by\u0107 u\u017cyta do przesy\u0142ania danych aplikacji). Koszty po\u015brednie pojawiaj\u0105 si\u0119 przede wszystkim z powodu zwi\u0119kszonego rozmiaru (dodatk\u00f3w, \u201ewype\u0142nie\u0144\u201d) pola danych w zaszyfrowanych pakietach sieciowych (zale\u017cy od algorytmu szyfrowania i trybu jego dzia\u0142ania). Po drugie, z powodu zwi\u0119kszonej d\u0142ugo\u015bci nag\u0142\u00f3wk\u00f3w pakiet\u00f3w (tryb tunelowy, dodatkowe wstawki protoko\u0142u szyfrowania, wstawki imitu, itd., w zale\u017cno\u015bci od protoko\u0142u i trybu pracy szyfratora i trybu przesy\u0142ania) \u2013 zazwyczaj te koszty po\u015brednie s\u0105 najbardziej istotne i zwraca si\u0119 na nie uwag\u0119 w pierwszej kolejno\u015bci. Po trzecie, z powodu fragmentacji pakiet\u00f3w, gdy maksymalny rozmiar jednostki danych (MTU) jest przekraczany (je\u015bli sie\u0107 potrafi dzieli\u0107 pakiet z przekroczonym MTU na dwa, powtarzaj\u0105c jego nag\u0142\u00f3wki). Po czwarte, z powodu pojawienia si\u0119 w sieci dodatkowego ruchu kontrolnego mi\u0119dzy urz\u0105dzeniami szyfruj\u0105cymi (do wymiany kluczy, ustalania tuneli itd.). Niskie koszty po\u015brednie s\u0105 wa\u017cne tam, gdzie przepustowo\u015b\u0107 \u0142\u0105cza jest ograniczona. Szczeg\u00f3lnie objawia si\u0119 to w ruchu z ma\u0142ych pakiet\u00f3w, na przyk\u0142ad g\u0142osowym \u2013 tam koszty po\u015brednie mog\u0105 \u201ezje\u015b\u0107\u201d wi\u0119cej ni\u017c po\u0142ow\u0119 pr\u0119dko\u015bci \u0142\u0105cza!<\/p>\n<p><img decoding=\"async\" alt=\"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e6d374e51cab6bd547f51aac61fd4ee8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Przepustowo\u015b\u0107<\/i><\/p>\n<p>Na koniec jest jeszcze <b>op\u00f3\u017anienie wprowadzane<\/b> \u2013 r\u00f3\u017cnica (w sekundy) w op\u00f3\u017anieniu sieciowym (czasie przesy\u0142ania danych od wej\u015bcia do sieci do wyj\u015bcia z niej) mi\u0119dzy przesy\u0142aniem danych bez szyfrowania sieciowego a z nim. Og\u00f3lnie rzecz bior\u0105c, im mniejsze op\u00f3\u017anienie (\u201elatencja\u201d) sieci, tym bardziej krytyczne staje si\u0119 op\u00f3\u017anienie wprowadzane przez urz\u0105dzenia szyfruj\u0105ce. Op\u00f3\u017anienie wynika z samej operacji szyfrowania (zale\u017cy od algorytmu szyfrowania, d\u0142ugo\u015bci bloku i trybu pracy szyfru, a tak\u017ce od jako\u015bci jego realizacji w oprogramowaniu) oraz przetwarzania pakietu sieciowego w urz\u0105dzeniu. Wprowadzane op\u00f3\u017anienie zale\u017cy zar\u00f3wno od trybu przetwarzania pakiet\u00f3w (ci\u0105g\u0142ego lub \u201ezachowaj-i-prze\u015blij\u201d), jak i od wydajno\u015bci platformy (realizacja \u201esprz\u0119towa\u201d na FPGA czy ASIC jest zazwyczaj szybsza ni\u017c \u201eprogramowa\u201d na CPU). Szyfrowanie L2 prawie zawsze charakteryzuje si\u0119 mniejszym wprowadzanym op\u00f3\u017anieniem w por\u00f3wnaniu do szyfrowania na L3 lub L4: wp\u0142ywa na to fakt, \u017ce urz\u0105dzenia szyfruj\u0105ce na L3\/L4 cz\u0119sto s\u0105 realizowane konwergentnie. Na przyk\u0142ad w przypadku szybkich szyfrator\u00f3w Ethernet, zrealizowanych na FPGA i szyfruj\u0105cych na L2, op\u00f3\u017anienie z powodu operacji szyfrowania jest znikome \u2013 czasami przy w\u0142\u0105czeniu szyfrowania na parze urz\u0105dze\u0144 \u0142\u0105czna wprowadzana przez nie op\u00f3\u017anienie nawet si\u0119 zmniejsza! Niskie op\u00f3\u017anienie jest istotne tam, gdzie jest por\u00f3wnywalne z og\u00f3lnymi op\u00f3\u017anieniami w kanale, w tym z op\u00f3\u017anieniem rozprzestrzeniania sygna\u0142u, kt\u00f3re wynosi oko\u0142o 5 \u03bcs na kilometr. Oznacza to, \u017ce dla sieci miejskich (dziesi\u0105tki kilometr\u00f3w w \u015brednicy) mikroskundy mog\u0105 decydowa\u0107 o wielu rzeczach. Na przyk\u0142ad dla synchronicznej replikacji baz danych, handlu wysokofrekencyjnego, tego samego blockchaina.<\/p>\n<p><img decoding=\"async\" alt=\"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e5fd8718e51200c34bbe1850334d35a1.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Wprowadzane op\u00f3\u017anienie<\/i><\/p>\n<h4>Skalowalno\u015b\u0107<\/h4>\n<p>\nDu\u017ce rozproszone sieci mog\u0105 obejmowa\u0107 wiele tysi\u0119cy w\u0119z\u0142\u00f3w i urz\u0105dze\u0144 sieciowych, setki segment\u00f3w lokalnych sieci. Wa\u017cne jest, aby rozwi\u0105zania szyfruj\u0105ce nie narzuca\u0142y dodatkowych ogranicze\u0144 na rozmiar i topologi\u0119 rozproszonej sieci. Dotyczy to przede wszystkim maksymalnej liczby adres\u00f3w w\u0119z\u0142\u00f3w i sieci. Mo\u017cna si\u0119 z takimi ograniczeniami spotka\u0107 na przyk\u0142ad przy wdra\u017caniu wielopunktowej topologii zabezpieczonej szyfrowaniem sieci (z niezale\u017cnymi zabezpieczonymi po\u0142\u0105czeniami lub tunelami) lub selektywnego szyfrowania (na przyk\u0142ad na podstawie numeru protoko\u0142u lub VLAN). Je\u015bli w tym kontek\u015bcie adresy sieciowe (MAC, IP, VLAN ID) s\u0105 u\u017cywane jako klucze w tabeli, kt\u00f3rej liczba wierszy jest ograniczona, to ograniczenia te mog\u0105 si\u0119 ujawnia\u0107.<\/p>\n<p>Ponadto du\u017ce sieci cz\u0119sto maj\u0105 kilka poziom\u00f3w strukturalnych, w tym sie\u0107 rdzeniow\u0105, na ka\u017cdym z kt\u00f3rych wdra\u017cane s\u0105 w\u0142asne schematy adresacji i polityki routingu. Aby zrealizowa\u0107 takie podej\u015bcie, cz\u0119sto wykorzystuje si\u0119 specjalne formaty ramek (takie jak Q-in-Q lub MAC-in-MAC) oraz protoko\u0142y determinacji tras. Aby nie przeszkadza\u0107 w budowie takich sieci, urz\u0105dzenia szyfruj\u0105ce musz\u0105 poprawnie obs\u0142ugiwa\u0107 takie ramki (to znaczy w tym sensie skalowalno\u015b\u0107 oznacza kompatybilno\u015b\u0107 \u2013 o tym poni\u017cej).<\/p>\n<h4>Elastyczno\u015b\u0107<\/h4>\n<p>\nMowa tutaj o wsparciu r\u00f3\u017cnych konfiguracji, schemat\u00f3w po\u0142\u0105cze\u0144, topologii i innych. Na przyk\u0142ad w przypadku sieci prze\u0142\u0105czanych opartych na technologiach Carrier Ethernet oznacza to wsparcie r\u00f3\u017cnych typ\u00f3w wirtualnych po\u0142\u0105cze\u0144 (E-Line, E-LAN, E-Tree), r\u00f3\u017cnych typ\u00f3w us\u0142ug (zar\u00f3wno po portach, jak i po VLAN) oraz r\u00f3\u017cnych technologii transportowych (kt\u00f3re zosta\u0142y ju\u017c wymienione powy\u017cej). Oznacza to, \u017ce urz\u0105dzenie musi umie\u0107 pracowa\u0107 zar\u00f3wno w trybie liniowym (\u201epunkt-punkt\u201d), jak i wielopunktowym, ustanawia\u0107 oddzielne tunel dla r\u00f3\u017cnych VLAN, zezwala\u0107 na nieuporz\u0105dkowane dostarczanie pakiet\u00f3w wewn\u0105trz zabezpieczonego kana\u0142u. Mo\u017cliwo\u015b\u0107 wyboru r\u00f3\u017cnych tryb\u00f3w pracy szyfru (w tym z uwierzytelnieniem tre\u015bci lub bez) oraz r\u00f3\u017cnych tryb\u00f3w przesy\u0142ania pakiet\u00f3w pozwala na zapewnienie r\u00f3wnowagi mi\u0119dzy odporno\u015bci\u0105 a wydajno\u015bci\u0105 w zale\u017cno\u015bci od bie\u017c\u0105cych warunk\u00f3w.<\/p>\n<p>Wsparcie dla prywatnych sieci, kt\u00f3rych sprz\u0119t nale\u017cy do jednej organizacji (lub jest przez ni\u0105 wynajmowany), oraz dla operator\u00f3w, gdzie r\u00f3\u017cne segmenty znajduj\u0105 si\u0119 pod kontrol\u0105 r\u00f3\u017cnych firm, jest r\u00f3wnie\u017c wa\u017cne. Dobrze, je\u015bli rozwi\u0105zanie pozwala na zarz\u0105dzanie zar\u00f3wno przez w\u0142asne si\u0142y, jak i przez zewn\u0119trzn\u0105 organizacj\u0119 (w modelu us\u0142ugi zarz\u0105dzanej). W sieciach operator\u00f3w istotn\u0105 funkcj\u0105 jest tak\u017ce wsparcie dla wielomandatowo\u015bci (wsp\u00f3lnego u\u017cytkowania przez r\u00f3\u017cnych klient\u00f3w) w postaci kryptograficznej izolacji poszczeg\u00f3lnych klient\u00f3w (abonent\u00f3w), kt\u00f3rych ruch przechodzi przez ten sam zestaw urz\u0105dze\u0144 szyfruj\u0105cych. Zazwyczaj wymaga to u\u017cycia oddzielnych zestaw\u00f3w kluczy i certyfikat\u00f3w dla ka\u017cdego klienta.<\/p>\n<p>Je\u015bli urz\u0105dzenie jest kupowane na konkretny scenariusz, to wszystkie te mo\u017cliwo\u015bci mog\u0105 nie by\u0107 szczeg\u00f3lnie istotne \u2013 nale\u017cy tylko upewni\u0107 si\u0119, \u017ce urz\u0105dzenie obs\u0142uguje to, co jest teraz potrzebne. Jednak je\u015bli rozwi\u0105zanie jest kupowane \u201ena przysz\u0142o\u015b\u0107\u201d, aby wspiera\u0107 r\u00f3wnie\u017c przysz\u0142e scenariusze i wybierane jako \u201estandard korporacyjny\u201d, to elastyczno\u015b\u0107 b\u0119dzie dodatkowym atutem \u2013 szczeg\u00f3lnie bior\u0105c pod uwag\u0119 ograniczenia w interoperacyjno\u015bci urz\u0105dze\u0144 r\u00f3\u017cnych producent\u00f3w (o tym nieco poni\u017cej).<\/p>\n<h4>Prostota i wygoda<\/h4>\n<p>\nWygoda obs\u0142ugi to r\u00f3wnie\u017c poj\u0119cie wieloaspektowe. Mo\u017cna przyj\u0105\u0107, \u017ce to ca\u0142kowity czas pracy specjalist\u00f3w o odpowiednich kwalifikacjach potrzebny do wsparcia rozwi\u0105zania na r\u00f3\u017cnych etapach jego cyklu \u017cycia. Je\u015bli koszt\u00f3w nie ma, a instalacja, konfiguracja i eksploatacja s\u0105 w pe\u0142ni automatyczne, to koszty s\u0105 zerowe, a wygoda absolutna. Oczywi\u015bcie, w prawdziwym \u015bwiecie co\u015b takiego si\u0119 nie zdarza. Rozs\u0105dnym przybli\u017ceniem jest model <b>\u201ew\u0119ze\u0142 na przewodzie\u201d<\/b> (bump-in-the-wire), czyli przezroczyste po\u0142\u0105czenie, w kt\u00f3rym dodawanie i od\u0142\u0105czanie urz\u0105dze\u0144 szyfruj\u0105cych nie wymaga wprowadzania \u017cadnych r\u0119cznych ani automatycznych zmian w konfiguracji sieci. U\u0142atwia to utrzymanie rozwi\u0105zania: mo\u017cna swobodnie w\u0142\u0105cza\u0107 i wy\u0142\u0105cza\u0107 funkcj\u0119 szyfrowania, a w razie potrzeby po prostu \u201eobi\u0107\u201d urz\u0105dzenie kablem sieciowym (to znaczy bezpo\u015brednio po\u0142\u0105czy\u0107 te porty sprz\u0119tu sieciowego, do kt\u00f3rych by\u0142o pod\u0142\u0105czone). Prawda, jest te\u017c jeden minus \u2013 to samo mo\u017ce zrobi\u0107 r\u00f3wnie\u017c osoba trzecia. Aby zrealizowa\u0107 zasad\u0119 \u201ew\u0119ze\u0142 na kablu\u201d, nale\u017cy wzi\u0105\u0107 pod uwag\u0119 ruch nie tylko <b>warstwy danych<\/b>, ale tak\u017ce <b>warstw kontroli i zarz\u0105dzania<\/b> \u2013 urz\u0105dzenia musz\u0105 by\u0107 dla nich przezroczyste. Dlatego taki ruch mo\u017cna szyfrowa\u0107 tylko wtedy, gdy w sieci mi\u0119dzy urz\u0105dzeniami szyfruj\u0105cymi nie ma odbiorc\u00f3w ruchu tych rodzaj\u00f3w, poniewa\u017c je\u015bli b\u0119dzie odrzucany lub szyfrowany, to podczas w\u0142\u0105czania i wy\u0142\u0105czania szyfrowania mo\u017ce zmieni\u0107 si\u0119 konfiguracja sieci. Urz\u0105dzenie szyfruj\u0105ce mo\u017ce by\u0107 te\u017c przezroczyste dla sygnalizacji na poziomie fizycznym. W szczeg\u00f3lno\u015bci w przypadku utraty sygna\u0142u musi przekazywa\u0107 t\u0119 utrat\u0119 (to znaczy wy\u0142\u0105cza\u0107 swoje nadajniki) w ty\u0142 i w prz\u00f3d (\u201eza siebie\u201d) w kierunku sygna\u0142u.<\/p>\n<p>R\u00f3wnie\u017c wa\u017cne jest wsparcie w rozdzielaniu uprawnie\u0144 mi\u0119dzy dzia\u0142ami IT i bezpiecze\u0144stwa, w szczeg\u00f3lno\u015bci dzia\u0142em sieciowym. Rozwi\u0105zanie do szyfrowania powinno wspiera\u0107 przyj\u0119ty w organizacji model zarz\u0105dzania dost\u0119pem i audytem. Nale\u017cy zminimalizowa\u0107 potrzeb\u0119 wsp\u00f3\u0142pracy mi\u0119dzy r\u00f3\u017cnymi dzia\u0142ami w celu wykonywania rutynowych operacji. Dlatego przewag\u0119 pod wzgl\u0119dem wygody maj\u0105 wyspecjalizowane urz\u0105dzenia, kt\u00f3re wspieraj\u0105 wy\u0142\u0105cznie funkcje szyfrowania i s\u0105 maksymalnie przezroczyste dla operacji sieciowych. Innymi s\u0142owy, pracownicy s\u0142u\u017cby bezpiecze\u0144stwa nie powinni mie\u0107 powodu, aby kontaktowa\u0107 si\u0119 z \u201esieciowcami\u201d w celu zmiany ustawie\u0144 sieci. A ci, swoj\u0105 drog\u0105, nie powinni mie\u0107 potrzeby zmiany ustawie\u0144 szyfrowania podczas konserwacji sieci.<\/p>\n<p>Kolejnym czynnikiem s\u0105 mo\u017cliwo\u015bci i \u0142atwo\u015b\u0107 u\u017cycia narz\u0119dzi zarz\u0105dzaj\u0105cych. Powinny by\u0107 one przejrzyste, logiczne, umo\u017cliwia\u0107 import i eksport ustawie\u0144, automatyzacj\u0119 i tak dalej. Nale\u017cy zwr\u00f3ci\u0107 uwag\u0119 na dost\u0119pne opcje zarz\u0105dzania (zwykle jest to w\u0142asne \u015brodowisko zarz\u0105dzania, interfejs webowy i wiersz polecenia) oraz na zestaw funkcji w ka\u017cdym z nich (mog\u0105 wyst\u0119powa\u0107 ograniczenia). Wa\u017cn\u0105 funkcj\u0105 jest wsparcie <b>zarz\u0105dzania pozapasmowego<\/b> (out-of-band), czyli za pomoc\u0105 dedykowanej sieci zarz\u0105dzaj\u0105cej, oraz <b>zarz\u0105dzania pasmowego<\/b> (in-band), czyli za pomoc\u0105 wsp\u00f3lnej sieci, przez kt\u00f3r\u0105 przesy\u0142any jest ruch u\u017cytkowy. Narz\u0119dzia zarz\u0105dzaj\u0105ce powinny sygnalizowa\u0107 wszystkie nieprawid\u0142owo\u015bci, w tym incydenty zwi\u0105zane z bezpiecze\u0144stwem informacji. Rutynowe, powtarzalne operacje powinny by\u0107 wykonywane automatycznie. Przede wszystkim dotyczy to zarz\u0105dzania kluczami. Powinny by\u0107 one generowane\/rozdawane automatycznie. Wsparcie PKI to du\u017cy plus.<\/p>\n<h4>Kompatybilno\u015b\u0107<\/h4>\n<p>\nTo znaczy kompatybilno\u015b\u0107 urz\u0105dzenia ze standardami sieciowymi. Chodzi tu nie tylko o standardy przemys\u0142owe przyj\u0119te przez autorytatywne organizacje takie jak IEEE, ale te\u017c o autorskie protoko\u0142y lider\u00f3w bran\u017cy, takich jak Cisco. Istniej\u0105 dwa zasadnicze sposoby zapewnienia kompatybilno\u015bci: poprzez <b>przejrzysto\u015b\u0107<\/b>, lub poprzez <b>jawne wsparcie<\/b> protok\u00f3\u0142\u00f3w (gdy urz\u0105dzenie szyfruj\u0105ce staje si\u0119 jednym z w\u0119z\u0142\u00f3w sieci dla danego protoko\u0142u i przetwarza ruch kontrolny tego protoko\u0142u). Od poprawno\u015bci i pe\u0142no\u015bci realizacji protoko\u0142\u00f3w kontrolnych zale\u017cy kompatybilno\u015b\u0107 z sieciami. Wa\u017cne jest wsparcie r\u00f3\u017cnych wariant\u00f3w poziomu PHY (pr\u0119dko\u015bci, medium przesy\u0142ania, schematy kodowania), ramki Ethernet r\u00f3\u017cnych format\u00f3w z dowolnym MTU, r\u00f3\u017cnych protoko\u0142\u00f3w L3 (przede wszystkim z rodziny TCP\/IP).<\/p>\n<p>Przejrzysto\u015b\u0107 zapewnia si\u0119 za pomoc\u0105 mechanizm\u00f3w mutacji (tymczasowej zmiany zawarto\u015bci otwartych nag\u0142\u00f3wk\u00f3w w ruchu mi\u0119dzy szyfratorami), omijania (gdy pojedyncze pakiety pozostaj\u0105 nieszyfrowane) oraz odst\u0119pu pocz\u0105tku szyfrowania (gdy zazwyczaj szyfrowane pola pakiet\u00f3w nie s\u0105 szyfrowane).<\/p>\n<p><img decoding=\"async\" alt=\"Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/adb335de42c297dba040e23b4adb5811.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Jak zapewnia si\u0119 przejrzysto\u015b\u0107<\/i><\/p>\n<p>Dlatego zawsze pytaj, w jaki spos\u00f3b zapewniane jest wsparcie dla danego protoko\u0142u. Cz\u0119sto wsparcie w trybie przejrzystym jest wygodniejsze i bardziej niezawodne.<\/p>\n<h4>Interoperacyjno\u015b\u0107<\/h4>\n<p>\nTo jest r\u00f3wnie\u017c kompatybilno\u015b\u0107, ale w innym sensie, a mianowicie mo\u017cliwo\u015b\u0107 wsp\u00f3\u0142pracy z innymi modelami urz\u0105dze\u0144 szyfruj\u0105cych, w tym innych producent\u00f3w. Wiele zale\u017cy od stanu standardyzacji protoko\u0142\u00f3w szyfrowania. Na poziomie L1 nie ma uznawanych standard\u00f3w szyfrowania.<\/p>\n<p>Dla szyfrowania L2 w sieciach Ethernet istnieje standard 802.1ae (MACsec), ale on nie wykorzystuje <b>szyfrowania<\/b> (end-to-end), ale <b>szyfrowania mi\u0119dzyportowego<\/b>, szyfrowania \u00abhop-by-hop\u00bb, a w swojej pierwotnej wersji nie nadaje si\u0119 do u\u017cycia w sieciach rozproszonych, dlatego powsta\u0142y jego dedykowane rozszerzenia, kt\u00f3re pokonuj\u0105 to ograniczenie (oczywi\u015bcie kosztem interoperacyjno\u015bci z urz\u0105dzeniami innych producent\u00f3w). Warto zauwa\u017cy\u0107, \u017ce w 2018 roku do standardu 802.1ae dodano wsparcie dla sieci rozproszonych, ale brak w nim wci\u0105\u017c wsparcia dla algorytm\u00f3w szyfrowania GOST. Dlatego dedykowane, niestandardowe protoko\u0142y szyfrowania L2 zazwyczaj charakteryzuj\u0105 si\u0119 wi\u0119ksz\u0105 efektywno\u015bci\u0105 (w szczeg\u00f3lno\u015bci mniejszymi kosztami przepustowo\u015bci) i elastyczno\u015bci\u0105 (mo\u017cliwo\u015bci\u0105 zmiany algorytm\u00f3w i tryb\u00f3w szyfrowania).<\/p>\n<p>Na wy\u017cszych poziomach (L3 i L4) istniej\u0105 uznawane standardy, przede wszystkim IPsec i TLS, tak\u017ce tutaj nie jest wszystko proste. Chodzi o to, \u017ce ka\u017cdy z tych standard\u00f3w \u2013 to zestaw protoko\u0142\u00f3w, ka\u017cdy z r\u00f3\u017cnymi wersjami oraz obowi\u0105zkowymi lub nieobowi\u0105zkowymi rozszerzeniami. Ponadto, niekt\u00f3rzy producenci wol\u0105 stosowa\u0107 swoje dedykowane protoko\u0142y szyfrowania r\u00f3wnie\u017c na L3\/L4. Dlatego w wi\u0119kszo\u015bci przypadk\u00f3w nie mo\u017cna liczy\u0107 na pe\u0142n\u0105 interoperacyjno\u015b\u0107, ale wa\u017cne jest, aby zapewniona by\u0142a przynajmniej wsp\u00f3\u0142praca mi\u0119dzy r\u00f3\u017cnymi modelami i r\u00f3\u017cnymi generacjami od jednego producenta.<\/p>\n<h4>Niezawodno\u015b\u0107<\/h4>\n<p>\nDo por\u00f3wnania r\u00f3\u017cnych rozwi\u0105za\u0144 mo\u017cna u\u017cywa\u0107 \u015bredniego czasu pracy na awari\u0119 lub wska\u017anika gotowo\u015bci. Je\u015bli te liczby s\u0105 niedost\u0119pne (lub nie budz\u0105 zaufania), mo\u017cna przeprowadzi\u0107 por\u00f3wnanie jako\u015bciowe. Zaleta b\u0119d\u0105 mia\u0142y urz\u0105dzenia z wygodnym zarz\u0105dzaniem (mniejsze ryzyko b\u0142\u0119d\u00f3w w konfiguracji), wyspecjalizowane szyfratory (z tego samego powodu), a tak\u017ce rozwi\u0105zania z minimalnym czasem wykrywania i usuwania awarii, w tym z wykorzystaniem \u015brodk\u00f3w \u201egor\u0105cego\u201d rezerwowania w\u0119z\u0142\u00f3w i urz\u0105dze\u0144 w ca\u0142o\u015bci.<\/p>\n<h4>Koszt<\/h4>\n<p>\nJe\u015bli chodzi o koszty, jak w przypadku wi\u0119kszo\u015bci rozwi\u0105za\u0144 IT, sensownie jest por\u00f3wnywa\u0107 ca\u0142kowity koszt posiadania. Mo\u017cna obliczy\u0107 go, nie wymy\u015blaj\u0105c ko\u0142a na nowo, wykorzystuj\u0105c dowoln\u0105 odpowiedni\u0105 metodologi\u0119 (na przyk\u0142ad od Gartnera) oraz dowolny kalkulator (na przyk\u0142ad ten, kt\u00f3ry ju\u017c jest u\u017cywany w organizacji do obliczania TCO). Jest jasne, \u017ce ca\u0142kowity koszt posiadania rozwi\u0105zania do szyfrowania sieci sk\u0142ada si\u0119 z <b>bezpo\u015brednich<\/b> koszt\u00f3w zakupu lub wynajmu samego rozwi\u0105zania, infrastruktury do umiejscowienia sprz\u0119tu oraz wydatk\u00f3w na wdra\u017canie, administracj\u0119 i utrzymanie (bez wzgl\u0119du na to, czy robi si\u0119 to samodzielnie, czy w formie us\u0142ug firmy zewn\u0119trznej), a tak\u017ce z <b>po\u015brednich<\/b> koszt\u00f3w wynikaj\u0105cych z przestoju rozwi\u0105zania (spowodowanych utrat\u0105 wydajno\u015bci ko\u0144cowych u\u017cytkownik\u00f3w). Z pewno\u015bci\u0105 istnieje tylko jeden szczeg\u00f3\u0142. Wp\u0142yw wydajno\u015bci rozwi\u0105zania mo\u017cna uwzgl\u0119dni\u0107 na r\u00f3\u017cne sposoby: albo jako po\u015brednie koszty wynikaj\u0105ce z spadku wydajno\u015bci, albo jako \u201ewirtualne\u201d bezpo\u015brednie koszty zakupu\/modernizacji i utrzymania \u015brodk\u00f3w sieciowych, kt\u00f3re rekompensuj\u0105 spadek wydajno\u015bci sieci spowodowany zastosowaniem szyfrowania. W ka\u017cdym przypadku koszty, kt\u00f3rych trudno obliczy\u0107 z wystarczaj\u0105c\u0105 dok\u0142adno\u015bci\u0105, lepiej<\/p>\n<h4>wy\u0142\u0105czy\u0107 z oblicze\u0144: zwi\u0119kszy to zaufanie do ca\u0142kowanej warto\u015bci. I jak zwykle, w ka\u017cdym przypadku por\u00f3wnanie r\u00f3\u017cnych urz\u0105dze\u0144 wed\u0142ug TCO ma sens robi\u0107 dla konkretnego scenariusza ich u\u017cycia \u2013 rzeczywistego lub typowego.<\/h4>\n<p>\nOstatnia cecha to odporno\u015b\u0107 rozwi\u0105zania. W wi\u0119kszo\u015bci przypadk\u00f3w odporno\u015b\u0107 mo\u017cna oceni\u0107 jedynie jako\u015bciowo, por\u00f3wnuj\u0105c r\u00f3\u017cne rozwi\u0105zania. Musimy pami\u0119ta\u0107, \u017ce urz\u0105dzenia szyfruj\u0105ce s\u0105 nie tylko narz\u0119dziem, ale tak\u017ce obiektem ochrony. Mog\u0105 by\u0107 nara\u017cone na r\u00f3\u017cne zagro\u017cenia. Na pierwszym miejscu s\u0105 zagro\u017cenia naruszenia poufno\u015bci, reprodukcji i modyfikacji wiadomo\u015bci. Te zagro\u017cenia mog\u0105 by\u0107 realizowane poprzez luki w szyfrze lub poszczeg\u00f3lnych jego trybach, poprzez luki w protoko\u0142ach szyfrowania (w tym na etapach ustanawiania po\u0142\u0105czenia oraz generowania\/rozprowadzania kluczy). Zalet\u0105 b\u0119d\u0105 rozwi\u0105zania, kt\u00f3re umo\u017cliwiaj\u0105 zmian\u0119 algorytmu szyfrowania lub prze\u0142\u0105czanie trybu szyfru (przynajmniej przez aktualizacj\u0119 oprogramowania), oraz rozwi\u0105zania, kt\u00f3re zapewniaj\u0105 maksymalne szyfrowanie, ukrywaj\u0105ce przed przest\u0119pcami nie tylko dane u\u017cytkownik\u00f3w, ale tak\u017ce informacje adresowe i inne dane robocze, a tak\u017ce te rozwi\u0105zania, kt\u00f3re nie tylko szyfruj\u0105, ale r\u00f3wnie\u017c chroni\u0105 wiadomo\u015bci przed reprodukcj\u0105 i modyfikacj\u0105. Dla wszystkich nowoczesnych algorytm\u00f3w szyfrowania, podpis\u00f3w elektronicznych, generowania kluczy i innych, kt\u00f3re s\u0105 okre\u015blone w standardach, mo\u017cemy przyj\u0105\u0107, \u017ce odporno\u015b\u0107 jest taka sama (w przeciwnym razie po prostu zgubimy si\u0119 w g\u0105szczu kryptografii). Czy musz\u0105 to by\u0107 koniecznie algorytmy GOST? To proste: je\u015bli scenariusz zastosowania wymaga certyfikacji FSB dla SKZI (a w Rosji jest to najcz\u0119\u015bciej tak), w wi\u0119kszo\u015bci scenariuszy sieciowego szyfrowania to tak), wi\u0119c wybieramy tylko spo\u015br\u00f3d certyfikowanych. Je\u015bli nie \u2013 nie ma sensu wyklucza\u0107 urz\u0105dze\u0144 bez certyfikat\u00f3w z rozwa\u017cania.<\/p>\n<p>Inne zagro\u017cenie to ryzyko w\u0142amania, nieautoryzowanego dost\u0119pu do urz\u0105dze\u0144 (w tym poprzez fizyczny dost\u0119p z zewn\u0105trz i wewn\u0105trz obudowy). Zagro\u017cenie mo\u017ce si\u0119 zrealizowa\u0107 poprzez<br \/>\nLuki w implementacji znajduj\u0105 si\u0119 zar\u00f3wno w sprz\u0119cie, jak i w kodzie. Dlatego przewag\u0119 b\u0119d\u0105 mia\u0142y rozwi\u0105zania z minimaln\u0105 'powierzchni\u0105 ataku' przez sie\u0107, z obudowami zabezpieczonymi przed dost\u0119pem fizycznym (z czujnikami otwarcia, ochron\u0105 przed sondowaniem i automatycznym resetem kluczowych informacji po otwarciu obudowy), jak r\u00f3wnie\u017c te, kt\u00f3re umo\u017cliwiaj\u0105 aktualizacj\u0119 oprogramowania wbudowanego, gdy tylko ujawniona zostanie luka w kodzie. Jest jeszcze jedna droga: je\u015bli wszystkie por\u00f3wnywane urz\u0105dzenia maj\u0105 certyfikaty FSB, to wska\u017anikiem odporno\u015bci na w\u0142amania mo\u017cna uzna\u0107 klas\u0119 SKZI, na podstawie kt\u00f3rej wydano certyfikat.<\/p>\n<p>Wreszcie, innym rodzajem zagro\u017ce\u0144 s\u0105 b\u0142\u0119dy w konfiguracji i eksploatacji, czynniki ludzkie w czystej postaci. Tutaj ujawnia si\u0119 jeszcze jedna przewaga specjalistycznych szyfrator\u00f3w nad rozwi\u0105zaniami konwergentnymi, kt\u00f3re cz\u0119sto s\u0105 skierowane do do\u015bwiadczonych 'sieciowc\u00f3w' i mog\u0105 stwarza\u0107 trudno\u015bci dla 'zwyk\u0142ych' specjalist\u00f3w ds. bezpiecze\u0144stwa.<\/p>\n<h4>Podsumowuj\u0105c<\/h4>\n<p>\nW zasadzie mo\u017cna by\u0142oby zaproponowa\u0107 jaki\u015b integracyjny wska\u017anik do por\u00f3wnania r\u00f3\u017cnych urz\u0105dze\u0144, co\u015b w stylu<\/p>\n<p>$$display$$K_j=\u2211p_i r_{ij}$$display$$<\/p>\n<p>\ngdzie p \u2013 waga wska\u017anika, a r \u2013 ranga urz\u0105dzenia wed\u0142ug tego wska\u017anika, przy czym dowoln\u0105 z wymienionych powy\u017cej charakterystyk mo\u017cna rozbi\u0107 na 'atomowe' wska\u017aniki. Taka formu\u0142a mog\u0142aby by\u0107 przydatna na przyk\u0142ad przy por\u00f3wnywaniu ofert przetargowych wed\u0142ug wcze\u015bniej ustalonych zasad. Ale mo\u017cna si\u0119 obej\u015b\u0107 i prost\u0105 tabel\u0105 typu<\/p>\n<p>Charakterystyka<br \/>\nUrz\u0105dzenie 1<br \/>\nUrz\u0105dzenie 2<br \/>\n\u2026<br \/>\nUrz\u0105dzenie N<\/p>\n<p>Przepustowo\u015b\u0107<br \/>\n+<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Koszty po\u015brednie<br \/>\n+<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Op\u00f3\u017anienie<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Skalowalno\u015b\u0107<br \/>\n+++<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Elastyczno\u015b\u0107<br \/>\n+++<br \/>\n++<\/p>\n<p>+<\/p>\n<p>Interoperacyjno\u015b\u0107<br \/>\n++<br \/>\n+<\/p>\n<p>+<\/p>\n<p>Kompatybilno\u015b\u0107<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Prostota i wygoda<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Odporno\u015b\u0107 na awarie<br \/>\n+++<br \/>\n+++<\/p>\n<p>++<\/p>\n<p>Koszt<br \/>\n++<br \/>\n+++<\/p>\n<p>+<\/p>\n<p>wy\u0142\u0105czy\u0107 z oblicze\u0144: zwi\u0119kszy to zaufanie do ca\u0142kowanej warto\u015bci. I jak zwykle, w ka\u017cdym przypadku por\u00f3wnanie r\u00f3\u017cnych urz\u0105dze\u0144 wed\u0142ug TCO ma sens robi\u0107 dla konkretnego scenariusza ich u\u017cycia \u2013 rzeczywistego lub typowego.<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>\nCh\u0119tnie odpowiem na pytania oraz konstruktywne krytyczne uwagi.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475912\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c. \u041f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u0432\u0441\u0435\u0445 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0442\u044c \u00ab\u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0442\u00bb \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f. \u042f \u0431\u0443\u0434\u0443 \u0440\u0430\u0434, \u0435\u0441\u043b\u0438 \u043c\u043e\u0439 \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043c\u043e\u0436\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e: \u0420\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f\u0445 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52834","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-16T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:00:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Jak ocenia\u0107 i por\u00f3wnywa\u0107 urz\u0105dzenia szyfruj\u0105ce dla sieci Ethernet | ProHoster","description":"Ten przegl\u0105d (lub, je\u015bli wolisz, przewodnik do por\u00f3wnania) napisa\u0142em, gdy poproszono mnie o por\u00f3wnanie kilku urz\u0105dze\u0144 r\u00f3\u017cnych producent\u00f3w. Ponadto te urz\u0105dzenia pochodzi\u0142y z r\u00f3\u017cnych klas.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster","og:description":"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-16T21:00:00+00:00","article:modified_time":"2020-02-18T11:00:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52834","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:36:36","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/52834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=52834"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/52834\/revisions"}],"predecessor-version":[{"id":156712,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/52834\/revisions\/156712"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=52834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=52834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=52834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}