Google publikoi zhvillimet në lidhje me protokollin e sigurt të rrjetit PSP

Kompania Google shpalli hapjen e specifikimeve dhe zbatimin e standartit të protokollit PSP (PSP Security Protocol), i përdorur për enkriptimin e trafikut midis qendrave të dhënash. Protokolli përdor një arkitekturë të ngjashme me IPsec ESP (Encapsulating Security Payloads) për të inkapsuluar trafikun mbi IP, duke siguruar enkriptim, kontrollin kriptografik të integritetit dhe autentifikimin e burimit. Kodi i implementimit të PSP është shkruar në gjuhën C dhe shpërndahet nën licencën Apache 2.0.

Karakteristika e PSP është optimizimi i protokollit për të përshpejtuar llogaritjet dhe për të ulur ngarkesën e procesorit duke i zhvendosur operacionet e enkriptimit dhe dekriptimit te kartat rrjetit (offload). Për të aplikuar përshpejtimin harduerik kërkohen karta rrjeti speciale, të pajtueshme me PSP. Për sistemet me karta rrjeti që nuk mbështetin PSP, ofrohet implementimi softuerik SoftPSP.

Si transport për transferimin e të dhënave përdoret protokolli UDP. Paketa PSP fillon me një krye IP, pas së cilës vjen krye UDP dhe më pas krye PSP me informacion mbi enkriptimin dhe autentifikimin. Më pas, bashkëngjitet përmbajtja e paketës origjinale TCP/UDP, e cila përfundon me një bllok PSP me një kontrollsumë për të konfirmuar integritetin. Krye PSP, si dhe krye dhe të dhënat e paketës së inkapsuluar gjithmonë autentifikohen për të konfirmuar autenticitetin e paketës. Të dhënat e paketës së inkapsuluar mund të jenë të enkriptuara, duke lejuar aplikimin selektiv të enkriptimit duke lënë një pjesë të kryesë TCP të hapur (në ruajtjen e kontrollit të autenticitetit), për shembull, për të mundësuar inspektimin e paketave në pajisjet për kalimin e rrjetit.

Google publikoi zhvillimet në lidhje me protokollin e sigurt të rrjetit PSP

PSP nuk lidhët me ndonjë protokoll të caktuar të shpërndarjes së çelësave, ofron disa opsione për formatin e paketave dhe mbështet përdorimin e algoritmave të ndryshëm kriptografikë. Për shembull, ofrohet mbështetje për algoritmin AES-GCM për enkriptim dhe verifikim të autenticitetit (autentikim) dhe AES-GMAC për verifikim autenticiteti pa enkriptimin e të dhënave të drejtpërdrejta, për shembull kur të dhënat nuk paraqesin vlerë, por është e nevojshme të garantohet se ato nuk janë zvogëluar gjatë transferimit dhe janë ato që u dërguan fillimisht.

Në kundërshtim me protokollet tipike VPN-në PSP aplikohet enkriptimi në nivelin e lidhjeve të veçanta rrjetore dhe jo të gjithë kanalit të komunikimit, pra PSP përdor çelësa të veçantë enkriptimi për lidhje të ndryshme të tunelizuara UDP dhe TCP. Ky qasje mundëson arritjen e një izolimi më të rreptë të trafikut nga aplikacione dhe procesorë të ndryshëm, çka është e rëndësishme kur ekzekutohen në një serveri aplikacione dhe shërbime nga përdorues të ndryshëm.

Në Google, protokolli PSP përdoret si për mbrojtjen e komunikimeve të brendshme, ashtu edhe për mbrojtjen e trafikut të klientëve të Google Cloud. Protokolli është fillimisht projektuar për të funksionuar me efikasitet në infrastrukturat e nivelit Google dhe duhet të sigurojë përshpejtim harduerik të enkriptimit në kushtet e miliona lidhjeve aktive rrjetore dhe krijimin e qindra mijëra lidhjeve të reja në sekondë.

Mbështeten dy modulet e funksionimit - "stateful" dhe "stateless". Në modulin "stateless", çelësat për enkriptim dërgohen në kartën rrjetore në descriptorin e paketës, dhe për dekriptim nxirren nga fusha SPI (Security Parameter Index) e pranishme në paketë me ndihmën e çelësit master (256-bit AES, ruhet në memorien e kartës rrjetore dhe zëvendësohet çdo 24 orë), çka lejon kursimin e memories së kartës rrjetore dhe minimizimin e informacionit mbi gjendjen e lidhjeve të enkriptuara që ruhet në anën e pajisjes. Në modulin "stateful", çelësat për çdo lidhje ruhen në kartën rrjetore në një tabelë të posaçme, ashtu siç është realizuar përshpejtimi harduerik në IPsec.

Google publikoi zhvillimet në lidhje me protokollin e sigurt të rrjetit PSP

PSP ofron një kombinim të veçorive të protokolleve TLS dhe IPsec/VPN. TLS ishte i përshtatshëm për Google në relacion me mbrojtjen në nivelin e lidhjeve të veçanta, por nuk plotësoi për shkak të fleksibilitetit të pamjaftueshëm për përshpejtimin harduerik dhe mungesës së mbështetjes për UDP. IPsec siguroi pavarësi nga protokollet dhe mbështeti mirë përshpejtimin harduerik, por nuk mbështeti lidhjen e çelësave me lidhjet e veçanta, ishte i projektuar për një numër të vogël tunelesh dhe pati probleme me shkallëzimin e përshpejtimit harduerik për shkak të ruajtjes së gjendjes komplekse të enkriptimit në tabela, të vendosura në memorien e kartës rrjetore (për shembull, për trajtimin e 10 milion lidhjeve kërkohet 5 GB memories).

Në rastin e PSP, informacioni mbi gjendjen e enkriptimit (çelësat, vektorët e inicializimit, numrat rendorë, etj.) mund të transmetohet në descriptorin TX të paketës ose në formën e një.Pointer në memorien e sistemit mik, pa zënë hapësirë në kartën rrjetë. Sipas të dhënave nga Google, më parë, encryption i trafikëve RPC në infrastrukturën e kompanisë konsumonte rreth 0.7% të kapacitetit të llogaritjes dhe shumë hapësirë memorjeje. Zbatimi i PSP-së përmes angazhimit të mjeteve të përshpejtimit harduerik lejoi uljen e këtij treguesi në 0.2%.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster