{"id":52834,"date":"2019-11-17T00:00:00","date_gmt":"2019-11-16T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet"},"modified":"2020-02-18T14:00:38","modified_gmt":"2020-02-18T11:00:38","slug":"kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","title":{"rendered":"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Aceast\u0103 recenzie (sau, dac\u0103 dori\u021bi, un ghid comparativ) l-am scris atunci c\u00e2nd mi s-a cerut s\u0103 compar mai multe dispozitive de la diferi\u021bi furnizori. \u00cen plus, aceste dispozitive apar\u021bineau unor clase diferite. A trebuit s\u0103 m\u0103 familiarizez cu arhitectura \u0219i caracteristicile tuturor acestor dispozitive \u0219i s\u0103 construiesc un \u201esistem de coordonate\u201d pentru compara\u021bie. Voi fi bucuros dac\u0103 recenzia mea va ajuta pe cineva:<\/p>\n<ul>\n<li>A \u00een\u021belege descrierile \u0219i specifica\u021biile dispozitivelor de criptare<\/li>\n<li>A distinge caracteristicile \u201eteoretice\u201d de cele cu adev\u0103rat importante \u00een via\u021ba real\u0103<\/li>\n<li>A ie\u0219i din setul obi\u0219nuit de furnizori \u0219i a include \u00een analiz\u0103 orice produse adecvate pentru rezolvarea cerin\u021bei stabilite<\/li>\n<li>A pune \u00eentreb\u0103rile corecte \u00een timpul negocierilor<\/li>\n<li>A redacta cerin\u021bele pentru ofert\u0103 (RFP)<\/li>\n<li>A \u00een\u021belege ce caracteristici vor fi sacrificate, dac\u0103 va fi aleas\u0103 o anumit\u0103 model de dispozitiv<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h4>Ce poate fi evaluat<\/h4>\n<p>\n\u00cen principiu, abordarea este aplicabil\u0103 tuturor dispozitivelor autonome (standalone) care sunt potrivite pentru criptarea traficului de re\u021bea \u00eentre segmente \u00eendep\u0103rtate Ethernet (criptare intersite). Adic\u0103 \u201ecutiile\u201d \u00eentr-un carcas\u0103 separat\u0103 (bine, putem include aici \u0219i blade-uri\/module pentru \u0219asiuri), care se conecteaz\u0103 prin unul sau mai multe porturi Ethernet la re\u021beaua local\u0103 (campus), cu trafic necriptat, iar prin alt port(e) \u2013 la canal\/re\u021bea, prin care traficul deja criptat este transmis c\u0103tre alte segmente \u00eendep\u0103rtate. O astfel de solu\u021bie de criptare poate fi implementat\u0103 \u00eentr-o re\u021bea privat\u0103 sau de operator, prin diferite tipuri de \u201etransport\u201d (fibr\u0103 optic\u0103 \u201e\u00eentunecat\u0103\u201d, echipamente de separare a frecven\u021belor, re\u021bea Ethernet comutat\u0103, precum \u0219i \u201epseudo-conducte\u201d trase printr-o re\u021bea cu o alt\u0103 arhitectur\u0103 de rutare, cel mai frecvent MPLS), utiliz\u00e2nd tehnologia <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/ro\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"83\">VPN<\/a> sau f\u0103r\u0103 aceasta.<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/38725544ed920a4dbba100bc2b78c6ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Criptarea re\u021belelor \u00een re\u021beaua distribuit\u0103 Ethernet<\/i><\/p>\n<p>Dispozitivele pot fi fie <b>specializate<\/b> (destinate exclusiv cript\u0103rii), fie multifunc\u021bionale (hibride, <b>convergente<\/b>), adic\u0103 \u00eendeplinesc \u0219i alte func\u021bii (de exemplu, de firewall sau router). Diferi\u021bi furnizori \u00ee\u0219i clasific\u0103 dispozitivele \u00een diferite clase\/categorii, dar acest lucru nu este important \u2013 important este dac\u0103 ele pot cripta traficul intersite \u0219i ce caracteristici au \u00een acest sens.<\/p>\n<p>Reamintesc, c\u0103 termenii \u201ecriptare de re\u021bea\u201d, \u201ecriptarea traficului\u201d, \u201ecriptor\u201d sunt neoficiali, de\u0219i sunt folosi\u021bi frecvent. \u00cen actele normative \u0219i juridice din Rusia (inclusiv cele care stabilesc standardele GOST) este pu\u021bin probabil s\u0103 \u00eei \u00eent\u00e2lne\u0219ti.<\/p>\n<h4>Nivelurile de criptare \u0219i modurile de transmitere<\/h4>\n<p>\n\u00cenainte de a \u00eencepe s\u0103 descriu caracteristicile care vor fi utilizate pentru evaluare, este important s\u0103 \u00een\u021belegem un lucru esen\u021bial, \u0219i anume \u201enivelul de criptare\u201d. Am observat c\u0103 acesta este men\u021bionat frecvent at\u00e2t \u00een documentele oficiale ale furnizorilor (\u00een descrieri, manuale etc.), c\u00e2t \u0219i \u00een discu\u021bii informale (\u00een negocieri, la instruiri). A\u0219adar, toat\u0103 lumea pare s\u0103 \u0219tie despre ce este vorba, dar am fost martor la o oarecare confuzie.<\/p>\n<p>Deci, ce este \u201enivelul de criptare\u201d? Este evident c\u0103 ne referim la num\u0103rul nivelului modelului de referin\u021b\u0103 OSI\/ISO, pe care se realizeaz\u0103 criptarea. Consult\u0103m GOST R ISO 7498-2\u201399 \u201eTehnologia informa\u021biei. Interconectivitatea sistemelor deschise. Modelul de referin\u021b\u0103 de baz\u0103. Partea 2. Arhitectura protec\u021biei informa\u021biei\u201d. Din acest document putem \u00een\u021belege c\u0103 nivelul serviciului de confiden\u021bialitate (unul dintre mecanismele prin care se asigur\u0103 aceasta fiind criptarea) este nivelul protocolului, blocul de date de serviciu (\u201e\u00eenc\u0103rc\u0103tur\u0103 util\u0103\u201d, datele utilizatorului) al c\u0103rui con\u021binut este criptat. A\u0219a cum se men\u021bioneaz\u0103 \u00een standard, serviciul poate fi asigurat at\u00e2t la acela\u0219i nivel, \u201ecu for\u021bele proprii\u201d, c\u00e2t \u0219i cu ajutorul nivelului inferior (a\u0219a cum este implementat, de exemplu, \u00een MACsec, cel mai frecvent).<\/p>\n<p>\u00cen practic\u0103, exist\u0103 dou\u0103 moduri de transmitere a informa\u021biilor criptate prin re\u021bea (primul care \u00eemi vine \u00een minte este IPsec, dar aceste moduri sunt \u00eent\u00e2lnite \u0219i \u00een alte protocoale). <b>\u00cen modul<\/b> (uneori numit \u0219i native) se cripteaz\u0103 doar <b>blocul de date de<\/b> serviciu, iar anteturile r\u0103m\u00e2n \u201edeschise\u201d, necriptate (uneori se adaug\u0103 c\u00e2mpuri suplimentare cu informa\u021bii de serviciu despre algoritmul de criptare, iar alte c\u00e2mpuri sunt modificate, recalculat). \u00cen <b>modul de tunelare<\/b> \u00eentreaga <b>structur\u0103 de date a protocolului (adic\u0103 pachetul propriu-zis) este criptat\u0103 \u0219i \u00eencapsulat\u0103 \u00eentr-un bloc de date de serviciu al aceluia\u0219i nivel sau de nivel superior, adic\u0103 este \u00eenconjurat\u0103 de anteturi noi.<\/b> pachetul de date (adic\u0103 pachetul propriu-zis) este criptat \u0219i \u00eencapsulat \u00een blocul de date de serviciu de acela\u0219i nivel sau de un nivel superior, adic\u0103 este \u00eenconjurat de noi antete.<\/p>\n<p>Sine nivelul de criptare, combinat cu un anumit mod de transmitere, nu este bun sau r\u0103u \u00een mod intrinsec, nu se poate spune, de exemplu, c\u0103 L3 \u00een modul de transport este mai bun dec\u00e2t L2 \u00een modul tunel. De el depind multe caracteristici, prin care se evalueaz\u0103 dispozitivele. De exemplu, flexibilitatea \u0219i compatibilitatea. Pentru a opera \u00een re\u021bea L1 ( retransmiterea fluxului de bi\u021bi), L2 (comutarea cadrelor) \u0219i L3 (rutarea pachetelor) \u00een modul de transport sunt necesare solu\u021bii care cripteaz\u0103 la acela\u0219i nivel sau la unul mai \u00eenalt (\u00een caz contrar, informa\u021biile de adresare vor fi criptate, iar datele nu vor ajunge la destina\u021bie), iar modul tunel permite dep\u0103\u0219irea acestei limit\u0103ri (desigur, sacrific\u00e2nd alte caracteristici importante).<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/f0df6e3d821db2ff2d03d31fb5b97dc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Modurile de criptare de transport \u0219i tunel L2<\/i><\/p>\n<p>Acum s\u0103 analiz\u0103m caracteristicile.<\/p>\n<h4>Performan\u021b\u0103<\/h4>\n<p>\nPentru criptarea \u00een re\u021bea, performan\u021ba este un concept complex \u0219i multidimensional. Exist\u0103 cazuri \u00een care un anumit model, chiar dac\u0103 exceleaz\u0103 \u00eentr-o caracteristic\u0103 de performan\u021b\u0103, cedeaz\u0103 \u00een alta. De aceea, este \u00eentotdeauna util s\u0103 analiz\u0103m toate componentele performan\u021bei cript\u0103rii \u0219i impactul acestora asupra performan\u021bei re\u021belei \u0219i a aplica\u021biilor care o folosesc. Aici se poate face o analogie cu o ma\u0219in\u0103, pentru care nu este important\u0103 doar viteza maxim\u0103, ci \u0219i timpul de accelerare p\u00e2n\u0103 la \u201esuta\u201d, consumul de combustibil etc. Companiile-v\u00e2nz\u0103tori \u0219i poten\u021bialii clien\u021bi acord\u0103 o mare aten\u021bie caracteristicilor de performan\u021b\u0103. De obicei, performan\u021ba este criteriul principal pentru clasificarea \u00een liniile de produse ale furnizorilor de dispozitive de criptare.<\/p>\n<p>Este clar c\u0103 performan\u021ba depinde at\u00e2t de complexitatea opera\u021biunilor de re\u021bea \u0219i criptografice efectuate pe dispozitiv (inclusiv c\u00e2t de bine aceste sarcini se preteaz\u0103 la paralele \u0219i pipeline), c\u00e2t \u0219i de performan\u021ba echipamentului \u0219i calitatea software-ului integrat. De aceea, \u00een modelele mai avansate se folose\u0219te hardware mai performant, exist\u00e2nd uneori posibilitatea de a ad\u0103uga procesoare \u0219i module de memorie suplimentare. Exist\u0103 mai multe abord\u0103ri pentru implementarea func\u021biilor criptografice: pe un procesor central universal (CPU), pe un circuit integrat specializat (ASIC) sau pe un circuit integrat programabil (FPGA). Fiecare abordare are propriile sale avantaje \u0219i dezavantaje. De exemplu, CPU-ul poate deveni un \u201eg\u00e2t de sticl\u0103\u201d \u00een criptare, mai ales dac\u0103 procesorul nu dispune de instruc\u021biuni specializate pentru sus\u021binerea algoritmului de criptare (sau dac\u0103 acestea nu sunt utilizate). Circuitelor specializate le lipse\u0219te flexibilitatea, iar recodificarea lor pentru a \u00eembun\u0103t\u0103\u021bi performan\u021ba, a ad\u0103uga noi func\u021bii sau a remedia vulnerabilit\u0103\u021bile nu este \u00eentotdeauna posibil\u0103. \u00cen plus, utilizarea lor devine rentabil\u0103 doar la volume mari de produc\u021bie. De aceea, \u201emijlocul de aur\u201d a devenit at\u00e2t de popular - utilizarea FPGA (\u00een rom\u00e2n\u0103 PLIS). Anume pe FPGA sunt realizate a\u0219a-numitele acceleratoare criptografice - module hardware specializate integrate sau conectabile pentru sus\u021binerea opera\u021biunilor criptografice.<\/p>\n<p>Av\u00e2nd \u00een vedere c\u0103 este vorba despre <b>criptarea<\/b> , este logic c\u0103 performan\u021ba solu\u021biilor trebuie s\u0103 fie m\u0103surat\u0103 \u00een acelea\u0219i unit\u0103\u021bi ca \u0219i pentru celelalte dispozitive de re\u021bea - l\u0103\u021bimea de band\u0103, procentul de pierdere a cadrelor (frame loss) \u0219i \u00eent\u00e2rzierea (latency). Aceste valori sunt definite \u00een RFC 1242. Apropo, \u00een acest RFC nu se men\u021bioneaz\u0103 nimic despre varia\u021bia \u00eent\u00e2rzierii (jitter), care este frecvent invocat\u0103. Cum se m\u0103soar\u0103 aceste valori? Nu am g\u0103sit o metodologie aprobat\u0103 \u00een vreun standard (oficial sau neoficial, cum ar fi RFC) special pentru criptarea de re\u021bea. Ar fi logic s\u0103 folosim o metodologie pentru dispozitivele de re\u021bea, consacrat\u0103 \u00een standardul RFC 2544. Multe companii furnizori se conformeaz\u0103 acesteia - multe, dar nu toate. De exemplu, ele transmit trafic de testare doar \u00eentr-o direc\u021bie, \u00een loc de ambele, a\u0219a cum prevede <b>se recomand\u0103<\/b> standardul. Dar, las\u0103.<\/p>\n<p>M\u0103surarea performan\u021bei dispozitivelor de criptare a re\u021belei are anumite particularit\u0103\u021bi. \u00cen primul r\u00e2nd, este corect s\u0103 se efectueze toate m\u0103sur\u0103torile pentru o pereche de dispozitive: de\u0219i algoritmii de criptare sunt simetrici, \u00eent\u00e2rzierile \u0219i pierderile de pachete \u00een timpul cript\u0103rii \u0219i decript\u0103rii nu vor fi neap\u0103rat egale. \u00cen al doilea r\u00e2nd, are sens s\u0103 m\u0103sur\u0103m efectiv delta, influen\u021ba cript\u0103rii re\u021belei asupra performan\u021bei finale a re\u021belei, compar\u00e2nd dou\u0103 configura\u021bii: f\u0103r\u0103 dispozitive de criptare \u0219i cu ele. Sau, \u00een cazul dispozitivelor hibride care combin\u0103 mai multe func\u021bii \u00een plus fa\u021b\u0103 de criptarea re\u021belei, cu criptarea dezactivat\u0103 \u0219i activat\u0103. Aceast\u0103 influen\u021b\u0103 poate fi diferit\u0103 \u0219i depinde de schema de conectare a dispozitivelor de criptare, de modurile de operare \u0219i, \u00een cele din urm\u0103, de natura traficului. \u00cen special, multe parametri ai performan\u021bei depind de lungimea pachetelor, motiv pentru care, pentru compararea performan\u021bei diferitelor solu\u021bii, se folosesc frecvent grafice de dependen\u021b\u0103 a acestor parametri fa\u021b\u0103 de lungimea pachetelor sau se utilizeaz\u0103 IMIX \u2013 o distribu\u021bie a traficului pe lungimea pachetelor care reflect\u0103 aproximativ realitatea. Dac\u0103 lu\u0103m pentru comparare aceea\u0219i configura\u021bie de baz\u0103 f\u0103r\u0103 criptare, putem compara solu\u021biile pentru criptarea re\u021belei implementate diferit, f\u0103r\u0103 a ne implica \u00een aceste diferen\u021be: L2 cu L3, \u201ep\u0103streaz\u0103 \u0219i transmite\u201d (store-and-forward) cu \u201et\u0103iere \u00een flux\u201d (cut-through), specializate cu convergente, GOST cu AES \u0219i a\u0219a mai departe.<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/79397b2b0d09d84226fe15475674488b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Schema de conectare pentru testarea performan\u021bei<\/i><\/p>\n<p>Prima caracteristic\u0103 la care se uit\u0103 este \u201eviteza\u201d dispozitivului de criptare, adic\u0103 <b>l\u0103\u021bimea de band\u0103<\/b> (bandwidth) a interfe\u021belor sale de re\u021bea, viteza fluxului de bi\u021bi. Aceasta este definit\u0103 de standardele de re\u021bea care sunt acceptate de interfe\u021be. Pentru Ethernet, cifrele obi\u0219nuite sunt 1 Gbit\/s \u0219i 10 Gbit\/s. Dar, a\u0219a cum \u0219tim, \u00een orice re\u021bea, capacitatea teoretic\u0103 maxim\u0103 <b>de transmisie<\/b> (throughput) la fiecare dintre nivelurile sale este \u00eentotdeauna mai mic\u0103 dec\u00e2t l\u0103\u021bimea de band\u0103: o parte din l\u0103\u021bimea de band\u0103 este \u201econsumat\u0103\u201d de intervalele dintre cadre, de anteturile de gestionare \u0219i a\u0219a mai departe. Dac\u0103 dispozitivul este capabil s\u0103 primeasc\u0103, s\u0103 proceseze (\u00een cazul nostru, s\u0103 cripteze sau s\u0103 decripteze) \u0219i s\u0103 transmit\u0103 traficul la viteza maxim\u0103 a interfe\u021bei de re\u021bea, adic\u0103 cu l\u0103\u021bimea de band\u0103 teoretic\u0103 maxim\u0103 pentru acest nivel al modelului de re\u021bea, se spune c\u0103 func\u021bioneaz\u0103 <b>la viteza liniei<\/b>. Pentru aceasta, este necesar ca dispozitivul s\u0103 nu piard\u0103, s\u0103 nu resping\u0103 pachete, indiferent de dimensiunea lor \u0219i de frecven\u021ba cu care apar. Dac\u0103 dispozitivul de criptare nu sus\u021bine func\u021bionarea la viteza liniei, atunci de obicei se indic\u0103 l\u0103\u021bimea sa de band\u0103 maxim\u0103 \u00een giga bi\u021bi pe secund\u0103 (uneori cu men\u021bionarea lungimii pachetelor \u2013 cu c\u00e2t pachetele sunt mai scurte, cu at\u00e2t de obicei l\u0103\u021bimea de band\u0103 este mai mic\u0103). Este foarte important s\u0103 \u00een\u021belege\u021bi c\u0103 l\u0103\u021bimea de band\u0103 maxim\u0103 este maxim\u0103 <b>f\u0103r\u0103 pierderi<\/b> (chiar dac\u0103 dispozitivul poate \u201etransporta\u201d traficul prin el la o vitez\u0103 mai mare, dar pierz\u00e2nd o parte din pachete). \u00cen plus, trebuie s\u0103 ave\u021bi \u00een vedere c\u0103 unii furnizori m\u0103soar\u0103 l\u0103\u021bimea de band\u0103 total\u0103 \u00eentre toate perechile de porturi, astfel \u00eenc\u00e2t aceste cifre spun foarte pu\u021bin dac\u0103 \u00eentregul trafic criptat trece printr-un singur port.<\/p>\n<p>Unde este deosebit de important s\u0103 func\u021bioneze la viteza liniei (sau, altfel spus, f\u0103r\u0103 pierderi de pachete)? \u00cen canale cu l\u0103\u021bimi de band\u0103 mari \u0219i laten\u021be mari (de exemplu, prin satelit), unde pentru men\u021binerea unei viteze ridicate de transmisie trebuie s\u0103 se foloseasc\u0103 o m\u0103rime mare a feronerie TCP, iar pierderile de pachete reduc drastic performan\u021ba re\u021belei.<\/p>\n<p>Dar nu toat\u0103 l\u0103\u021bimea de band\u0103 este utilizat\u0103 pentru transmiterea datelor utile. Trebuie s\u0103 \u021binem cont de a\u0219a-numitele <b>costuri indirecte<\/b> (overhead) capacit\u0103\u021bii de band\u0103. Aceasta este partea din capacitatea de band\u0103 a dispozitivului de criptare (\u00een procente sau byte pe pachet) care este efectiv pierdut\u0103 (nu poate fi utilizat\u0103 pentru transmiterea datelor aplica\u021biei). Pierderile apar, \u00een primul r\u00e2nd, din cauza cre\u0219terii dimensiunii (aditivelor, \u201eumpluturilor\u201d) c\u00e2mpului de date \u00een pachetele de re\u021bea criptate (depinde de algoritmul de criptare \u0219i de modul \u00een care func\u021bioneaz\u0103). \u00cen al doilea r\u00e2nd, din cauza cre\u0219terii lungimii anteturilor pachetelor (modul tunel, inser\u021bia de protocol de criptare, includerea de hash-uri etc. \u00een func\u021bie de protocol \u0219i de modul de func\u021bionare a criptului \u0219i alaturile de transmitere) \u2013 de obicei, aceste pierderi sunt cele mai semnificative \u0219i sunt cele la care se acord\u0103 aten\u021bia principal\u0103. \u00cen al treilea r\u00e2nd, din cauza fragment\u0103rii pachetelor atunci c\u00e2nd dep\u0103\u0219esc dimensiunea maxim\u0103 a unit\u0103\u021bii de transmisie (MTU) (dac\u0103 re\u021beaua poate \u00eemp\u0103r\u021bi un pachet care dep\u0103\u0219e\u0219te MTU \u00een dou\u0103, duplic\u00e2ndu-i anteturile). \u00cen al patrulea r\u00e2nd, din cauza apari\u021biei unui trafic de control suplimentar \u00een re\u021bea \u00eentre dispozitivele de criptare (pentru schimbul de chei, stabilirea tunelurilor etc.). Pierderile sc\u0103zute sunt importante acolo unde capacitatea canalului este limitat\u0103. Acest lucru devine evident \u00een traficul de pachete mici, de exemplu vocea \u2013 acolo pierderile pot \u201em\u00e2nca\u201d mai mult de jum\u0103tate din viteza canalului!<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e6d374e51cab6bd547f51aac61fd4ee8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>L\u0103\u021bimea de band\u0103<\/i><\/p>\n<p>\u00cen cele din urm\u0103, mai exist\u0103 <b>\u00eent\u00e2rzierea provocat\u0103<\/b> \u2013 diferen\u021ba (\u00een p\u0103r\u021bi de secund\u0103) \u00een \u00eent\u00e2rzierea re\u021belei (timpul de trecere a datelor de la intrare \u00een re\u021bea la ie\u0219ire) \u00eentre transmiterea datelor f\u0103r\u0103 criptare re\u021bea \u0219i cu aceasta. \u00cen general, cu c\u00e2t \u00eent\u00e2rzierea (\u201elaten\u021ba\u201d) re\u021belei este mai mic\u0103, cu at\u00e2t \u00eent\u00e2rzierea adus\u0103 de dispozitivele de criptare devine mai critic\u0103. \u00cent\u00e2rzierea este adus\u0103 at\u00e2t de opera\u021biunea de criptare (care depinde de algoritmul de criptare, lungimea blocului \u0219i modul de lucru al cifrului, precum \u0219i de calitatea implement\u0103rii sale \u00een software), c\u00e2t \u0219i de procesarea pachetului de re\u021bea \u00een dispozitiv. \u00cent\u00e2rzierea adus\u0103 depinde at\u00e2t de modul de procesare a pachetelor (prin punctul de acces sau \u201esalveaz\u0103-\u0219i-trimite\u201d), c\u00e2t \u0219i de performan\u021ba platformei (\u201eimplementarea hardware\u201d pe FPGA sau ASIC este de obicei mai rapid\u0103 dec\u00e2t \u201ecea software\u201d pe CPU). Criptarea L2 este aproape \u00eentotdeauna asociat\u0103 cu o \u00eent\u00e2rziere mai mic\u0103 comparativ cu criptarea pe L3 sau L4: este influen\u021bat\u0103 de faptul c\u0103 dispozitivele care cripteaz\u0103 pe L3\/L4 sunt adesea implementate convergent. De exemplu, pentru criptatoarele Ethernet de mare vitez\u0103, realizate pe FPGA \u0219i cript\u00e2nd pe L2, \u00eent\u00e2rzierea cauzat\u0103 de opera\u021bia de criptare este extrem de mic\u0103 \u2013 uneori, atunci c\u00e2nd este activat\u0103 criptarea pe o pereche de dispozitive, \u00eent\u00e2rzierea total\u0103 generat\u0103 de acestea chiar scade! \u00cent\u00e2rzierea mic\u0103 este important\u0103 acolo unde este comparabil\u0103 cu \u00eent\u00e2rzierea total\u0103 din canal, inclusiv \u00eent\u00e2rzierea de propagare a semnalului, care este de aproximativ 5 \u00b5s pe kilometru. A\u0219adar, se poate spune c\u0103 pentru re\u021belele de dimensiuni urbane (zeci de kilometri \u00een diametru) microsecundele pot face o mare diferen\u021b\u0103. De exemplu, pentru replicarea sincronic\u0103 a bazelor de date, tranzac\u021bionare de \u00eenalt\u0103 frecven\u021b\u0103, sau chiar blockchain.<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/e5fd8718e51200c34bbe1850334d35a1.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\u00cent\u00e2rzierea generat\u0103<\/i><\/p>\n<h4>Scalabilitate<\/h4>\n<p>\nRe\u021belele distribuite mari pot include mii de noduri \u0219i dispozitive de re\u021bea, sute de segmente ale re\u021belelor locale. Este important ca solu\u021biile de criptare s\u0103 nu impun\u0103 constr\u00e2ngeri suplimentare asupra dimensiunii \u0219i topologiei re\u021belei distribuite. Acest lucru se refer\u0103 \u00een special la num\u0103rul maxim de adrese ale nodurilor \u0219i re\u021belelor. Astfel de constr\u00e2ngeri pot ap\u0103rea, de exemplu, \u00een implementarea unei topologii multi-puncte a unei re\u021bele protejate prin criptare (cu conexiuni criptate independente sau tuneluri) sau cript\u0103rii selective (de exemplu, pe baza num\u0103rului protocolului sau VLAN-ului). Dac\u0103 adresele de re\u021bea (MAC, IP, ID VLAN) sunt utilizate ca \u0219i chei \u00eentr-un tabel, al c\u0103rui num\u0103r de r\u00e2nduri este limitat, atunci aceste constr\u00e2ngeri se vor manifesta aici.<\/p>\n<p>\u00cen plus, re\u021belele mari au adesea mai multe niveluri structurale, inclusiv re\u021beaua de baz\u0103, fiecare av\u00e2nd propria schem\u0103 de adresare \u0219i propria politic\u0103 de rutare. Implementarea unei astfel de abord\u0103ri folose\u0219te frecvent formate speciale de cadre (cum ar fi Q-in-Q sau MAC-in-MAC) \u0219i protocoale de determinare a rutelor. Pentru a nu \u00eempiedica construirea unor astfel de re\u021bele, dispozitivele de criptare trebuie s\u0103 gestioneze aceste cadre corect (\u00een acest sens, scalabilitatea va \u00eensemna compatibilitate - despre care se va discuta mai jos).<\/p>\n<h4>Flexibilitate<\/h4>\n<p>\nAici se discut\u0103 despre suportul pentru diferite configura\u021bii, scheme de conectare, topologii \u0219i altele. De exemplu, pentru re\u021belele comutate bazate pe tehnologii Carrier Ethernet, aceasta \u00eenseamn\u0103 suport pentru diferite tipuri de conexiuni virtuale (E-Line, E-LAN, E-Tree), diferite tipuri de servicii (at\u00e2t pe porturi, c\u00e2t \u0219i pe VLAN-uri) \u0219i diferite tehnologii de transport (care au fost enumerate mai sus). Cu alte cuvinte, dispozitivul trebuie s\u0103 poat\u0103 func\u021biona at\u00e2t \u00een mod liniar (\u201epunct la punct\u201d), c\u00e2t \u0219i \u00een mod multipunct, s\u0103 stabileasc\u0103 tuneluri separate pentru diferite VLAN-uri, s\u0103 permit\u0103 livrarea neordonat\u0103 a pachetelor \u00een cadrul unui canal securizat. Posibilitatea de a alege diferite moduri de func\u021bionare ale cript\u0103rii (inclusiv cu sau f\u0103r\u0103 autentificarea con\u021binutului) \u0219i diferite moduri de transmitere a pachetelor permite echilibrarea \u00eentre rezisten\u021b\u0103 \u0219i performan\u021b\u0103 \u00een func\u021bie de condi\u021biile curente.<\/p>\n<p>De asemenea, este important s\u0103 exist\u0103 suport pentru re\u021bele private, a c\u0103ror echipamente apar\u021bin unei singure organiza\u021bii (sau sunt \u00eenchiriate de aceasta), \u0219i pentru re\u021bele operatori, unde diferite segmente sunt gestionate de companii diferite. Este de dorit ca solu\u021bia s\u0103 permit\u0103 gestionarea at\u00e2t de c\u0103tre resurse interne, c\u00e2t \u0219i de c\u0103tre o organiza\u021bie extern\u0103 (\u00een modelul unui serviciu gestionat). \u00cen re\u021belele operatorilor, o alt\u0103 func\u021bie important\u0103 este suportul pentru multitenan\u021b\u0103 (utilizarea comun\u0103 de c\u0103tre diferi\u021bi clien\u021bi) sub form\u0103 de izolare criptografic\u0103 a diversilor clien\u021bi (abonamente), ale c\u0103ror trafic trece prin acela\u0219i set de dispozitive de criptare. \u00cen general, aceasta necesit\u0103 utilizarea unor seturi separate de chei \u0219i certificate pentru fiecare client.<\/p>\n<p>Dac\u0103 dispozitivul este achizi\u021bionat pentru un anumit scenariu, atunci toate aceste capacit\u0103\u021bi pot s\u0103 nu fie foarte importante \u2013 trebuie doar s\u0103 ne asigur\u0103m c\u0103 dispozitivul suport\u0103 ceea ce avem nevoie \u00een prezent. Dar dac\u0103 solu\u021bia este achizi\u021bionat\u0103 pentru expansiune, pentru a sprijini \u0219i scenarii viitoare, \u0219i este aleas\u0103 ca \"standard corporativ\", atunci flexibilitatea nu va fi \u00een plus \u2013 mai ales av\u00e2nd \u00een vedere restric\u021biile de interoperabilitate ale dispozitivelor de la diver\u0219i furnizori (despre care vom discuta mai jos).<\/p>\n<h4>Simplicity and convenience<\/h4>\n<p>\nFacilitatea de \u00eentre\u021binere este, de asemenea, un concept multifactorial. Aproximativ se poate spune c\u0103 aceasta este suma timpului necesar speciali\u0219tilor de anumite calific\u0103ri, necesar pentru sus\u021binerea solu\u021biei \u00een diferite etape ale ciclului s\u0103u de via\u021b\u0103. Dac\u0103 nu sunt necesare costuri, iar instalarea, configurarea \u0219i operarea sunt complet automate, atunci costurile sunt zero, iar confortul este absolut. Desigur, \u00een lumea real\u0103, acest lucru nu se \u00eent\u00e2mpl\u0103. O aproxima\u021bie rezonabil\u0103 este modelul <b>\"nod pe fir\"<\/b> (bump-in-the-wire), sau o conexiune transparent\u0103, \u00een care ad\u0103ugarea \u0219i deconectarea dispozitivelor de criptare nu necesit\u0103 modific\u0103ri manuale sau automate \u00een configura\u021bia re\u021belei. \u00cen acest fel, \u00eentre\u021binerea solu\u021biei este simplificat\u0103: se poate activa \u0219i dezactiva cu u\u0219urin\u021b\u0103 func\u021bia de criptare, iar atunci c\u00e2nd este necesar, se poate pur \u0219i simplu \u201eohi\u201d dispozitivul prin cablul de re\u021bea (adic\u0103 conecta direct porturile echipamentului de re\u021bea la care a fost conectat). Totu\u0219i, exist\u0103 \u0219i un dezavantaj: acela\u0219i lucru poate fi f\u0103cut \u0219i de un atacator. Pentru a implementa principiul \u201enodului pe fir\u201d este necesar s\u0103 se ia \u00een considerare traficul nu doar <b>stratul de date<\/b>, ci \u0219i <b>straturile de control \u0219i gestionare<\/b> \u2013 dispozitivele trebuie s\u0103 fie transparente pentru ele. Prin urmare, acest trafic poate fi criptat numai atunci c\u00e2nd nu exist\u0103 destinatari ai acestor tipuri de trafic \u00een re\u021bea \u00eentre dispozitivele de criptare, deoarece, dac\u0103 este respins sau criptat, atunci, la activarea sau dezactivarea cript\u0103rii, configura\u021bia re\u021belei se poate modifica. Dispozitivul de criptare poate fi transparent \u0219i pentru semnalizarea la nivel fizic. \u00cen special, \u00een caz de pierdere a semnalului, acesta trebuie s\u0103 transmit\u0103 aceast\u0103 pierdere (adic\u0103 s\u0103 \u00ee\u0219i dezactiveze emi\u021b\u0103toarele) \u00eenapoi \u0219i \u00eenainte (\u201epentru sine\u201d) pe direc\u021bia semnalului.<\/p>\n<p>De asemenea, este important s\u0103 existe un suport pentru separarea responsabilit\u0103\u021bilor \u00eentre departamentele de securitate informa\u021bional\u0103 \u0219i IT, \u00een special departamentul de re\u021bea. Solu\u021bia de criptare trebuie s\u0103 sus\u021bin\u0103 modelul de gestionare a accesului \u0219i audit acceptat \u00een organiza\u021bie. Trebuie s\u0103 fie minimizat\u0103 necesitatea interac\u021biunii \u00eentre diferite departamente pentru efectuarea opera\u021biunilor de rutin\u0103. Prin urmare, avantajul din perspectiva comodit\u0103\u021bii este al dispozitivelor specializate care sus\u021bin exclusiv func\u021bii de criptare \u0219i sunt c\u00e2t mai transparente pentru opera\u021biunile de re\u021bea. Pe scurt, personalul din serviciul de securitate informa\u021bional\u0103 nu ar trebui s\u0103 aib\u0103 motive s\u0103 se adreseze \u201ere\u021beli\u0219tilor\u201d pentru a modifica set\u0103rile re\u021belei. Iar ace\u0219tia, la r\u00e2ndul lor, nu ar trebui s\u0103 aib\u0103 nevoie s\u0103 modifice set\u0103rile de criptare atunci c\u00e2nd \u00eentre\u021bin re\u021beaua.<\/p>\n<p>Un alt factor este func\u021bionalitatea \u0219i comoditatea instrumentelor de management. Acestea trebuie s\u0103 fie intuitive, logice, s\u0103 ofere import-export de set\u0103ri, automatizare \u0219i a\u0219a mai departe. Este important s\u0103 se verifice ce op\u021biuni de gestionare sunt disponibile (de obicei, un mediu propriu de management, interfa\u021b\u0103 web \u0219i linie de comand\u0103) \u0219i cu ce set de func\u021bii \u00een fiecare dintre ele (pot exista restric\u021bii). O func\u021bie important\u0103 este suportul <b>managementului<\/b> (out-of-band), adic\u0103 prin intermediul unei re\u021bele dedicate de management, \u0219i <b>managementului<\/b> (in-band), adic\u0103 prin re\u021beaua comun\u0103, pe care se transmite traficul util. Instrumentele de management trebuie s\u0103 semnaleze toate situa\u021biile anormale, inclusiv incidentele de securitate cibernetic\u0103. Opera\u021biunile de rutin\u0103, repetitive, trebuie s\u0103 fie efectuate automat. \u00cen primul r\u00e2nd, acest lucru se refer\u0103 la gestionarea cheilor. Acestea trebuie generate\/distribuite automat. Suportul PKI este un avantaj considerabil.<\/p>\n<h4>Compatibilitate<\/h4>\n<p>\nEste vorba de compatibilitatea dispozitivului cu standardele de re\u021bea. Aici ne referim nu doar la standardele industriale, acceptate de organiza\u021bii de prestigiu precum IEEE, ci \u0219i la protocoalele brevetate de liderii din industrie, cum ar fi Cisco. Exist\u0103 dou\u0103 metode principale de asigurare a compatibilit\u0103\u021bii: fie prin <b>transparen\u021b\u0103<\/b>, fie prin <b>suport explicit<\/b> al protocoalelor (c\u00e2nd dispozitivul de criptare devine un nod al re\u021belei pentru un anumit protocol \u0219i proceseaz\u0103 traficul de control al acestui protocol). Compatibilitatea cu re\u021belele depinde de completitudinea \u0219i corectitudinea implement\u0103rii protocoalelor de control. Este important s\u0103 se asigure suportul pentru diferite variante ale nivelului PHY (viteze, medii de transmisie, scheme de codare), cadre Ethernet de diverse formate cu orice MTU, diferite protocoale de serviciu L3 (\u00een special din familia TCP\/IP).<\/p>\n<p>Transparen\u021ba este asigurat\u0103 prin mecanisme de muta\u021bie (modificarea temporar\u0103 a con\u021binutului capetelor deschise \u00een traficul dintre criptatoare), excep\u021bie (c\u00e2nd pachetele individuale r\u0103m\u00e2n necriptate) \u0219i \u00eent\u00e2rzierea \u00eenceputului cript\u0103rii (c\u00e2nd c\u00e2mpurile care sunt \u00een mod obi\u0219nuit criptate nu sunt criptate).<\/p>\n<p><img decoding=\"async\" alt=\"Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet\" src=\"\/wp-content\/uploads\/2019\/11\/adb335de42c297dba040e23b4adb5811.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Cum se asigur\u0103 transparen\u021ba<\/i><\/p>\n<p>De aceea, \u00eentreba\u021bi \u00eentotdeauna cum exactly se asigur\u0103 suportul pentru un anumit protocol. Adesea, suportul \u00een mod transparent este mai convenabil \u0219i mai sigur.<\/p>\n<h4>Interoperabilitate<\/h4>\n<p>\nAceasta este, de asemenea, compatibilitate, dar \u00eentr-un alt sens, \u0219i anume capacitatea de a colabora cu alte modele de dispozitive de criptare, inclusiv cele ale altor produc\u0103tori. Aici depinde mult de starea standardiz\u0103rii protocoalelor de criptare. La L1 nu exist\u0103 standarde de criptare recunoscute pe scar\u0103 larg\u0103.<\/p>\n<p>Pentru criptarea L2 \u00een re\u021belele Ethernet exist\u0103 standardul 802.1ae (MACsec), dar acesta nu folose\u0219te <b>criptare<\/b> (end-to-end), ci <b>criptare<\/b>, \u201eper salt\u201d (hop-by-hop), \u0219i \u00een forma sa ini\u021bial\u0103 este improprie pentru utilizare \u00een re\u021bele distribuite, de aceea au ap\u0103rut extensiile sale proprietare care dep\u0103\u0219esc aceast\u0103 limitare (desigur, \u00een detrimentul interoperabilit\u0103\u021bii cu echipamentele altor produc\u0103tori). Totu\u0219i, \u00een 2018, standardul 802.1ae a ad\u0103ugat suport pentru re\u021bele distribuite, dar suportul pentru seturile de algoritmi de criptare GOST lipse\u0219te \u00een continuare. Prin urmare, protocoalele de criptare L2 proprietare, non-standard, au, \u00een general, o eficien\u021b\u0103 mai mare (\u00een special, un consum de l\u0103\u021bime de band\u0103 mai mic) \u0219i flexibilitate (posibilitatea de a schimba algoritmii \u0219i modurile de criptare).<\/p>\n<p>La niveluri mai \u00eenalte (L3 \u0219i L4) exist\u0103 standarde recunoscute, \u00een principal IPsec \u0219i TLS, dar nici aici lucrurile nu sunt at\u00e2t de simple. Problema este c\u0103 fiecare dintre aceste standarde reprezint\u0103 un set de protocoale, fiecare cu versiuni diferite \u0219i extensii obligatorii sau op\u021bionale pentru implementare. \u00cen plus, anumi\u021bi produc\u0103tori prefer\u0103 s\u0103 aplice protocoalele lor de criptare proprii \u0219i la L3\/L4. Prin urmare, \u00een cele mai multe cazuri, nu ar trebui s\u0103 ne a\u0219tept\u0103m la interoperabilitate complet\u0103, dar este important ca m\u0103car interac\u021biunea \u00eentre diferite modele \u0219i diferite genera\u021bii ale aceluia\u0219i produc\u0103tor s\u0103 fie asigurat\u0103.<\/p>\n<h4>Fiabilitate<\/h4>\n<p>\nPentru compararea diferitelor solu\u021bii, se poate folosi fie timpul mediu p\u00e2n\u0103 la defectare, fie coeficientul de disponibilitate. Dac\u0103 aceste cifre lipsesc (sau nu se au \u00eencredere \u00een ele), se poate efectua o comparare calitativ\u0103. Avantajul va fi de partea dispozitivelor cu o gestionare u\u0219oar\u0103 (riscuri mai mici de erori de configurare), a criptatoarelor specializate (din acela\u0219i motiv), precum \u0219i a solu\u021biilor cu un timp minim de detectare \u0219i remediere a defectelor, inclusiv mijloacele de rezervare \u201ela cald\u201d a nodurilor \u0219i a \u00eentregilor dispozitive.<\/p>\n<h4>Pre\u021b<\/h4>\n<p>\n\u00cen ceea ce prive\u0219te costurile, ca \u0219i \u00een cazul majorit\u0103\u021bii solu\u021biilor IT, este logic s\u0103 compar\u0103m costul total de proprietate. Pentru a-l calcula, nu este necesar s\u0103 invent\u0103m roata, ci putem folosi orice metod\u0103 adecvat\u0103 (de exemplu, cea de la Gartner) \u0219i orice calculator (de exemplu, cel care este deja utilizat \u00een organiza\u021bie pentru calculul TCO). Este clar c\u0103, pentru o solu\u021bie de criptare a re\u021belei, costul total de proprietate se compune din <b>costuri directe<\/b> pentru achizi\u021bionarea sau \u00eenchirierea solu\u021biei \u00een sine, pentru infrastructura de g\u0103zduire a echipamentului \u0219i pentru cheltuielile de desf\u0103\u0219urare, administrare \u0219i suport (indiferent dac\u0103 se face cu resurse proprii sau sub form\u0103 de servicii externe), precum \u0219i din <b>costuri indirecte<\/b> generat de \u00eentreruperea solu\u021biei (cauzat\u0103 de pierderea productivit\u0103\u021bii utilizatorilor finali). Probabil c\u0103 exist\u0103 doar un singur aspect delicat. Impactul performan\u021bei solu\u021biei poate fi evaluat \u00een moduri diferite: fie ca cheltuieli indirecte, cauzate de sc\u0103derea productivit\u0103\u021bii, fie ca cheltuieli directe \u201evirtuale\u201d pentru achizi\u021bionarea\/modernizarea \u0219i \u00eentre\u021binerea mijloacelor de re\u021bea care compenseaz\u0103 sc\u0103derea performan\u021bei re\u021bei din cauza aplic\u0103rii cript\u0103rii. \u00cen orice caz, cheltuielile care sunt greu de calculat cu suficient\u0103 precizie ar fi mai bine \u201eexcluse\u201d din calcul: astfel se va avea mai mult\u0103 \u00eencredere \u00een suma final\u0103. \u0218i, ca de obicei, \u00een orice caz, compararea diferitelor dispozitive pe baza TCO are sens s\u0103 se fac\u0103 pentru un anumit scenariu de utilizare \u2013 real sau tipic.<\/p>\n<h4>Rezisten\u021b\u0103<\/h4>\n<p>\n\u0218i ultima caracteristic\u0103 este rezisten\u021ba solu\u021biei. \u00cen cele mai multe cazuri, rezisten\u021ba poate fi evaluat\u0103 doar calitativ, compar\u00e2nd diferite solu\u021bii \u00eentre ele. Trebuie s\u0103 ne amintim c\u0103 dispozitivele de criptare sunt nu doar un mijloc, ci \u0219i un obiect de protec\u021bie. Ele pot fi supuse diferitelor amenin\u021b\u0103ri. Pe primul loc sunt amenin\u021b\u0103rile la adresa confiden\u021bialit\u0103\u021bii, reproducerea \u0219i modificarea mesajelor. Aceste amenin\u021b\u0103ri pot fi realizate prin vulnerabilit\u0103\u021bi ale algoritmilor de criptare sau ale modurilor acestora, precum \u0219i prin vulnerabilit\u0103\u021bi \u00een protocoalele de criptare (inclusiv \u00een etapele de stabilire a conexiunii \u0219i generare\/distribuire a cheilor). Avantajul va fi de partea solu\u021biilor care permit schimbarea algoritmului de criptare sau comutarea modului de criptare (m\u0103car printr-o actualizare a firmware-ului), solu\u021biilor care ofer\u0103 criptare maxim\u0103, ascunz\u00e2nd de atacatori nu doar datele utilizatorilor, ci \u0219i informa\u021biile adresate \u0219i alte informa\u021bii auxiliare, precum \u0219i solu\u021biilor care nu doar criptaz\u0103, ci protejeaz\u0103 mesajele \u00eempotriva reproducerii \u0219i modific\u0103rii. Pentru toate algoritmii moderni de criptare, semn\u0103turi electronice, generare de chei \u0219i altele care sunt reglementate \u00een standarde, rezisten\u021ba poate fi considerat\u0103 identic\u0103 (altfel, s-ar putea s\u0103 te pierzi \u00een meandrele criptografiei). Trebuie s\u0103 fie neap\u0103rat algoritmi GOST? Aici e simplu: dac\u0103 scenariul de utilizare necesit\u0103 certificarea FSB pentru SKZI (iar \u00een Rusia, aceasta este frecvent a\u0219a) pentru majoritatea scenariilor de criptare \u00een re\u021bea, ales din cele certificate. Dac\u0103 nu, nu are sens s\u0103 excludem dispozitivele f\u0103r\u0103 certificate din considera\u021bie.<\/p>\n<p>O alt\u0103 amenin\u021bare este amenin\u021barea de spargere, acces neautorizat la dispozitive (inclusiv prin acces fizic din exterior \u0219i din interiorul carcasei). Amenin\u021barea poate fi realizat\u0103 prin<br \/>\nVulnerabilit\u0103\u021bile \u00een implementare \u2013 at\u00e2t \u00een echipamentele hardware, c\u00e2t \u0219i \u00een cod. Prin urmare, solu\u021biile cu o \"suprafa\u021b\u0103 de atac\" minim\u0103 prin intermediul re\u021belei, cu carcase protejate \u00eempotriva accesului fizic (cu senzori de spargere, cu protec\u021bie \u00eempotriva sond\u0103rii \u0219i resetarea automat\u0103 a informa\u021biilor cheie \u00een cazul deschiderii carcasei), precum \u0219i cele care permit actualizarea firmware-ului \u00een cazul \u00een care o vulnerabilitate \u00een cod devine cunoscut\u0103, vor avea un avantaj. Exist\u0103 o alt\u0103 op\u021biune: dac\u0103 toate dispozitivele comparate au certificate FSB, atunci clasa SKZI, conform c\u0103reia a fost emis certificatul, poate fi considerat\u0103 un indicator al rezisten\u021bei la hacking.<\/p>\n<p>\u00cen final, un alt tip de amenin\u021bare este reprezentat de erorile de configurare \u0219i operare, factorul uman \u00een starea sa pur\u0103. Aici se manifest\u0103 \u00eenc\u0103 un avantaj al criptatoarelor specializate \u00een compara\u021bie cu solu\u021biile convergente, care sunt adesea orientate spre \"networking\" avansat \u0219i pot cauza dificult\u0103\u021bi pentru speciali\u0219tii obi\u0219nui\u021bi din domeniul securit\u0103\u021bii informa\u021biei.<\/p>\n<h4>S\u0103 rezum\u0103m<\/h4>\n<p>\n\u00cen principiu, aici am putea oferi un indicator integrat pentru compararea diferitelor dispozitive, ceva de genul<\/p>\n<p>$$display$$K_j=\u2211p_i r_{ij}$$display$$<\/p>\n<p>\nunde p \u2013 greutatea indicatorului, iar r \u2013 rangul dispozitivului \u00een func\u021bie de acest indicator, iar orice caracteristic\u0103 enumerat\u0103 mai sus poate fi defalcat\u0103 \u00een indicatori \"atomari\". O astfel de formul\u0103 ar putea fi util\u0103, de exemplu, \u00een compara\u021bia ofertelor de licita\u021bie conform unor reguli pre-agreate. Dar se poate folosi \u0219i un simplu tabel de tipul<\/p>\n<p>Caracteristic\u0103<br \/>\nDispozitiv 1<br \/>\nDispozitiv 2<br \/>\n\u2026<br \/>\nDispozitiv N<\/p>\n<p>L\u0103\u021bimea de band\u0103<br \/>\n+<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Cheltuieli generale<br \/>\n+<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>\u00cent\u00e2rziere<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Scalabilitate<br \/>\n+++<br \/>\n+<\/p>\n<p>+++<\/p>\n<p>Flexibilitate<br \/>\n+++<br \/>\n++<\/p>\n<p>+<\/p>\n<p>Interoperabilitate<br \/>\n++<br \/>\n+<\/p>\n<p>+<\/p>\n<p>Compatibilitate<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>Simplicity and convenience<br \/>\n+<br \/>\n+<\/p>\n<p>++<\/p>\n<p>Redundan\u021b\u0103<br \/>\n+++<br \/>\n+++<\/p>\n<p>++<\/p>\n<p>Pre\u021b<br \/>\n++<br \/>\n+++<\/p>\n<p>+<\/p>\n<p>Rezisten\u021b\u0103<br \/>\n++<br \/>\n++<\/p>\n<p>+++<\/p>\n<p>\nVoi fi bucuros s\u0103 r\u0103spund la \u00eentreb\u0103ri \u0219i observa\u021bii critice constructive.<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475912\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c. \u041f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0440\u0430\u0437\u0431\u0438\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u0445 \u0432\u0441\u0435\u0445 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0438 \u0441\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0442\u044c \u00ab\u0441\u0438\u0441\u0442\u0435\u043c\u0443 \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0442\u00bb \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f. \u042f \u0431\u0443\u0434\u0443 \u0440\u0430\u0434, \u0435\u0441\u043b\u0438 \u043c\u043e\u0439 \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043c\u043e\u0436\u0435\u0442 \u043a\u043e\u043c\u0443-\u0442\u043e: \u0420\u0430\u0437\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0432 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f\u0445 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52834","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-16T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:00:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cum s\u0103 evalu\u0103m \u0219i s\u0103 compar\u0103m dispozitivele de criptare pentru re\u021bele Ethernet | ProHoster","description":"Aceast\u0103 revizuire (sau, dac\u0103 dori\u021bi, un ghid de compara\u021bie) am scris-o atunci c\u00e2nd mi s-a cerut s\u0103 compar mai multe dispozitive de la diferi\u021bi furnizori. \u00cen plus, aceste dispozitive apar\u021bineau unor clase diferite.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u043e\u0446\u0435\u043d\u0438\u0432\u0430\u0442\u044c \u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0432\u0430\u0442\u044c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0434\u043b\u044f \u0441\u0435\u0442\u0435\u0439 Ethernet | ProHoster","og:description":"\u042d\u0442\u043e\u0442 \u043e\u0431\u0437\u043e\u0440 (\u0438\u043b\u0438, \u0435\u0441\u043b\u0438 \u0445\u043e\u0442\u0438\u0442\u0435, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f) \u044f \u043d\u0430\u043f\u0438\u0441\u0430\u043b, \u043a\u043e\u0433\u0434\u0430 \u043c\u043d\u0435 \u043f\u043e\u0440\u0443\u0447\u0438\u043b\u0438 \u0441\u0440\u0430\u0432\u043d\u0438\u0442\u044c \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432 \u0440\u0430\u0437\u043d\u044b\u0445 \u0432\u0435\u043d\u0434\u043e\u0440\u043e\u0432. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u044d\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0430\u043b\u0438 \u043a \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043b\u0430\u0441\u0441\u0430\u043c.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/kak-otsenivat-i-sravnivat-ustrojstva-shifrovaniya-dlya-setej-ethernet","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-16T21:00:00+00:00","article:modified_time":"2020-02-18T11:00:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52834","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 15:17:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:36:36","updated":"2026-02-04 15:17:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/52834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=52834"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/52834\/revisions"}],"predecessor-version":[{"id":156712,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/52834\/revisions\/156712"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=52834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=52834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=52834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}