
NĂ«se kompania juaj transferon ose merr tĂ« dhĂ«na personale dhe informacion tjetĂ«r tĂ« ndjeshĂ«m qĂ« mbrohet nga ligji, Ă«shtĂ« e nevojshme tĂ« pĂ«rdoret enkriptimi sipas standardeve GOST. Sot do t'ju tregojmĂ« se si kemi implementuar njĂ« enkriptim tĂ« tillĂ« tĂ« bazuar nĂ« portĂ«n kriptografike (KĆ ) S-Terra pĂ«r njĂ« prej klientĂ«ve tanĂ«. Kjo histori do tĂ« jetĂ« interesante pĂ«r specialistĂ«t e sigurimeve, si dhe pĂ«r inxhinierĂ«t, projektuesit dhe arkitektĂ«t. Nuk do tĂ« thellojmĂ« nĂ« nuancat e konfigurimit teknik nĂ« kĂ«tĂ« postim â do tĂ« ndalemi nĂ« pikat kyçe tĂ« konfigurimit bazĂ«. Ka njĂ« sasi tĂ« madhe dokumentacioni pĂ«r konfigurimin e demonĂ«ve tĂ« sistemit operativ Linux, mbi tĂ« cilin bazohet KĆ S-Terra, nĂ« mĂ«nyrĂ« qĂ« ta gjeni lehtĂ«sisht nĂ« internet. Dokumentacioni pĂ«r konfigurimin e softuerit tĂ« pronarit S-Terra Ă«shtĂ« gjithashtu nĂ« qasje tĂ« hapur nĂ« tĂ« prodhuesit.
Disa fjalë mbi projektin
Topologjia e rrjetit te klienti ishte standarde â mesh i plotĂ« midis qendrĂ«s dhe filialeve. Ishte e nevojshme tĂ« implementohej enkriptimi i kanaleve tĂ« shkĂ«mbimit tĂ« informacionit ndĂ«rmjet tĂ« gjitha vendeve, tĂ« cilat ishin 8 nĂ« numĂ«r.
NĂ« projekte tĂ« ngjashme, gjithçka Ă«shtĂ« zakonisht statike: nĂ« portat e kriptomonedhave (KĆ ) vendosen rute statike nĂ« rrjetin lokal tĂ« platformave, shkruhen lista IP-adreshash (ACL) pĂ«r enkriptim. MegjithatĂ«, nĂ« kĂ«tĂ« rast, platformat nuk kanĂ« menaxhim qendror, dhe brenda rrjeteve tĂ« tyre lokale mund tĂ« ndodhin gjithçka: rrjetet mund tĂ« shtohen, fshihen dhe modifikohen nĂ« çdo mĂ«nyrĂ«. PĂ«r tĂ« shmangur rikonfigurimin e routing-ut dhe ACL-sĂ« nĂ« KĆ kur ndryshohet adresimi i rrjeteve lokale nĂ« platformat, u mor vendimi pĂ«r tĂ« pĂ«rdorur tunelimin GRE dhe routing-un dinamik OSPF, i cili pĂ«rfshin tĂ« gjitha KĆ -tĂ« dhe shumicĂ«n e ruterave tĂ« nivelit thelbĂ«sor tĂ« rrjetit nĂ« platformat (nĂ« disa platforma, administratoret e infrastrukturĂ«s preferuan tĂ« pĂ«rdorin SNAT drejt KĆ -sĂ« nĂ« ruterat e thelbĂ«sor).
Tunelimi GRE lejohet të zgjidhë dy detyra:
1. TĂ« pĂ«rdorĂ« nĂ« ACL pĂ«r enkriptimin adresĂ«n IP tĂ« ndĂ«rfaqes sĂ« jashtme tĂ« KĆ -sĂ«, nĂ« tĂ« cilĂ«n inkapsulohet gjithçka trafik qĂ« drejtohet drejt platformave tĂ« tjera.
2. Organizoni tunellet p-t-p midis KSH, që lejojnë konfigurimin e routing-ut dinamik (në rastin tonë midis platformave është organizuar një MPLS L3VPN nga ofruesi).
Klienti kërkoi implementimin e enkriptimit si një shërbim. Përndryshe, ai do të duhej jo vetëm të mbante kripto-portat ose t'i dorëzonte ato një organizate të jashtme, por edhe të ndjekë vetë ciklin e jetës së certifikatave të enkriptimit, t'i rinovonte në kohë dhe të instalonte të reja.

Dhe tani, kĂ«tu Ă«shtĂ« njĂ« udhĂ«zues â si dhe çfarĂ« kemi konfiguruar.
Kujtesë për subjektin KII: konfiguroni kripto-portën.
Konfigurimi i bazës së rrjetit.
SĂ« pari, nisni KSH tĂ« ri dhe shkoni nĂ« konsolĂ«n e administratĂ«s. Duhet tĂ« filloni me ndryshimin e fjalĂ«kalimit tĂ« administratorit tĂ« integruar â komanda ndrysho fjalĂ«kalimin administrator. MĂ« pas, duhet tĂ« kryhet procedura e inicializimit (komanda iniçializo) gjatĂ« tĂ« cilĂ«s futen tĂ« dhĂ«nat e licencĂ«s dhe inicializohet gjeneratori i numrave tĂ« rastĂ«sishĂ«m (GNR).
Vini re! Gjatë inicializimit të KSH S-Terra vendoset politika e sigurisë, në të cilën ndërfaqet e portës së sigurisë nuk lejojnë kalimin e paketave. Nevojitet ose të krijoni një politikë të re, ose me anë të komandës run csconf_mgr activate aktivizo politikën e paracaktuar të autorizimit.
Më pas, nevojitet të konfigurohen adresat e ndërfaqeve të jashtme dhe të brendshme, si dhe rruga e paracaktuar. Puna me konfigurimin rrjetor të KSH-së dhe konfigurimi i kriptimit preferohet të realizohet përmes konsolës Cisco-like. Kjo konsolë është e destinuar për hyrjen e komandave që janë të ngjashme me komandat Cisco IOS. Konfigurimi i krijuar me anë të konsolës Cisco-like, nga ana tjetër, konvertohet në skedarët përkatës të konfigurimit, me të cilët punojnë demonët e OS-së. Të kalosh në konsolën Cisco-like nga konsola e administratës mund të bëhet me komandën konfiguro.
Ndërrimi i fjalëkalimeve për përdoruesin e integruar cscons dhe enable:
>enable
Fjalëkalimi: csp (i paracaktuar)
#configure terminal
#username cscons privilege 15 secret 0 #enable secret 0 ĐаŃŃŃаОĐČĐ°Đ”ĐŒ Đ±Đ°Đ·ĐŸĐČŃŃ ŃĐ”ŃĐ”ĐČŃŃ ĐșĐŸĐœŃОгŃŃаŃĐžŃ:
#interface GigabitEthernet0/0
#ip address 10.111.21.3 255.255.255.0
#no shutdown
#interface GigabitEthernet0/1
#ip address 192.168.2.5 255.255.255.252
#no shutdown
#ip route 0.0.0.0 0.0.0.0 10.111.21.254
GRE
Dalim nga konsola Cisco-like dhe kalojmë në shell-in debian me komandën systemVendosim fjalëkalimin tonë për përdoruesin root me komandën passwd.
Në çdo KSH konfigurohet një tunel i veçantë për çdo vend. Konfigurimi i ndërfaqes së tunelit bëhet në skedarin /etc/network/interfaces. Krijimi i vetë ndërfaqes është përgjegjësi e utilitarit IP tunnel, i cili është në setin e paracaktuar iproute2. Komanda për krijimin e ndërfaqes shkruhet në opsionin pre-up.
Shembulli i konfigurimit të një ndërfaqe tipike të tunelit:
auto site1
iface site1 inet statik
adresa 192.168.1.4
netmask 255.255.255.254
pre-up ip tunnel add site1 mode gre local 10.111.21.3 remote 10.111.22.3 key hfLYEg^vCh6p
Vini re! Duhet theksuar se konfigurimet e ndërfaqeve të tunelit duhet të vendosen jashtë seksionit
###netifcfg-begin###
*****
###netifcfg-end###
Në të kundërt, këto konfigurime do të fshihen kur të ndryshohen cilësimet e rrjetit të ndërfaqeve fizike përmes një konsolë si Cisco.
Rruga dinamike
Në S-Terra, rruga dinamike realizohet përmes paketës së programeve Quagga. Për të konfiguruar OSPF, do të na nevojitet aktivizimi dhe konfigurimi i demonëve zebra dhe ospfd. Demoni zebra është përgjegjës për ndërveprimin midis demonëve të rrugës dhe OS-it. Demoni ospfd, siç tregohet nga emri, është përgjegjës për realizimin e protokollit OSPF.
Konfigurimi i OSPF bëhet ose përmes konsolës së demonit, ose drejtpërdrejt përmes skedarit të konfigurimit /etc/quagga/ospfd.conf. Në skedarin shtohen të gjitha ndërfaqet fizike dhe të tunelit që marrin pjesë në rrugën dinamike, si dhe shpallen rrjetet që do të reklamohen dhe do të pranojnë reklama.
Shembulli i konfigurimit që duhet të shtohet në ospfd.conf:
ndërfaqja eth0
!
ndërfaqja eth1
!
ndërfaqja site1
!
ndërfaqja site2
router ospf
ospf router-id 192.168.2.21
rrjeti 192.168.1.4/31 zona 0.0.0.0
rrjeti 192.168.1.16/31 zona 0.0.0.0
rrjeti 192.168.2.4/30 zona 0.0.0.0
Në këtë rast, adresat 192.168.1.x/31 janë rezervuar për rrjetet PTP të tunelit ndërmjet vendeve, ndërsa adresat 192.168.2.x/30 janë për rrjetet tranzit midis KSH dhe routerëve të bërthamës.
Vini re! Për të reduktuar tabelën e rutimit në instalime të mëdha, mund të filtrohet shpallja e vetë rrjeteve tranzit duke përdorur konstrukcione no redistribute connected ose redistribute connected route-map.
Pasi të konfigurohen demonët, duhet të ndryshohet statusi i nisjes së demonëve në /etc/quagga/daemons. Në opsione zebra dhe ospfd no duhet të riprodhohet me yes. Aktivizoni demonin quagga dhe vendosni që të aktivizohet automatikisht kur KSH fillon me komandën update-rc.d quagga enable.
Nëse konfigurimi i tunelëve GRE dhe OSPF është bërë saktë, atëherë në KSH dhe routerët e bërthamës duhet të shfaqen rrugë në rrjetin e vendeve të tjera dhe kështu krijohet lidhshmëria në rrjet midis rrjeteve lokale.
Kriptimi i trafikut të transmetuar
Siç Ă«shtĂ« shkruar mĂ« parĂ«, zakonisht gjatĂ« enkriptimit midis platformave, ne specifikojmĂ« gamat e adresave IP (ACL) midis tĂ« cilave enkriptohet trafiku: nĂ«se adresat e burimit dhe tĂ« marrĂ«sit bien nĂ« kĂ«to gama, trafiku midis tyre enkriptohet. MegjithatĂ«, nĂ« kĂ«tĂ« projekt struktura Ă«shtĂ« dinamike dhe adresat mund tĂ« ndryshojnĂ«. Siç e kemi konfiguruar tashmĂ« tunelimin GRE, si adresat e burimit ashtu edhe ato tĂ« marrĂ«sit pĂ«r enkriptimin e trafikut mund tĂ« jenĂ« adresat e jashtme tĂ« KSH â sepse trafiku qĂ« arrin Ă«shtĂ« tashmĂ« i inkapsuluar nĂ« protokollin GRE. NĂ« fjalĂ« tĂ« tjera, enkriptohet gjithçka qĂ« arrin nĂ« KSH nga rrjeti lokal i njĂ« platforme drejt rrjeteve qĂ« janĂ« shpallur nga platforma tĂ« tjera. NdĂ«rsa brenda secilĂ«s platformĂ« mund tĂ« realizohet çdo ridrejtim. KĂ«shtu, nĂ« rast tĂ« ndonjĂ« ndryshimi tĂ« rrjeteve lokale, administratorit i mjafton tĂ« modifikojĂ« shpalljet qĂ« dalin nga rrjeti i tij nĂ« drejtim tĂ« KSH dhe ajo do tĂ« bĂ«het e aksesueshme pĂ«r platforma tĂ« tjera.
Kriptimi në KSH S-Terra realizohet nëpërmjet protokollit IPSec. Ne përdorim algoritmin "Kuznechik" në përputhje me GOST R 34.12-2015, dhe për kompatibilitet me versione më të vjetra, mund të aplikohet GOST 28147-89. Autentifikimi mund të bëhet teknikisht si në çelësat e paracaktuar (PSK), ashtu edhe në certifikata. Megjithatë, në përdorimin industrial, është e nevojshme të përdoren certifikatat e lëshuara sipas GOST R 34.10-2012.
Puna me certifikata, kontejnerë dhe CRL bëhet përmes utilitetit cert_mgr. E para që duhet bërë është përdorimi i komandës cert_mgr create për të formuar një kontejner të çelësit privat dhe një kërkesë për certifikatën, e cila do të dërgohet në Qendër e Menaxhimit të Certifikatave. Pas marrjes së certifikatës, ajo duhet së bashku me certifikatën e rrënjës të CA dhe CRL (nëse përdoret) të importohet me komandën cert_mgr import. Verifikoni që të gjitha certifikatat dhe CRL janë instaluar me komandën cert_mgr show.
Pas instalimit të suksesshëm të certifikatave, kaloni në konsolën Cisco-like për të konfiguruar IPSec.
Krijojmë një politikë IKE, në të cilën specifikohen algoritmet dhe parametrat e dëshiruara për krijimin e një kanali të sigurt, të cilat do të ofrohen për miratim nga partneri.
#crypto isakmp policy 1000
#encr gost341215k
#hash gost341112-512-tc26
#authentication sign
#group vko2
#lifetime 3600
Kjo politikë aplikohet gjatë ndërtimit të fazës së parë të IPSec. Rezultati i kalimit me sukses të fazës së parë është vendosja e SA (Association Security).
Më pas, na nevojitet të përcaktojmë listën e IP adresave të burimit dhe marrësit (ACL) për enkriptimin, të formojmë një grup transformimesh (transform set), të krijojmë një hartë kriptografike (crypto map) dhe ta lidhim atë me ndërfaqen e jashtme të KSh.
Caktojmë ACL:
#ip access-list extended site1
#permit gre host 10.111.21.3 host 10.111.22.3
Grupi i transformimeve (për fazën e parë, përdorim algoritmin e enkriptimit "Kuznec" duke përdorur modalitetin e krijimit të nënshkrimeve):
#crypto ipsec transform-set GOST esp-gost341215k-mac
Krijojmë një hartë kriptografike, specifikojmë ACL, grupin e transformimeve dhe adresën e partnerit:
#crypto map MAIN 100 ipsec-isakmp
#match address site1
#set transform-set GOST
#set peer 10.111.22.3
Lidhim hartën kriptografike me ndërfaqen e jashtme të KSh:
#interface GigabitEthernet0/0
#ip address 10.111.21.3 255.255.255.0
#crypto map MAIN
Për enkriptime të kanaleve me vende të tjera, nevojitet të përsërisim procedurën e krijimit të ACL dhe hartës kriptografike, duke ndryshuar emrin e ACL, adresat IP dhe numrin e hartës kriptografike.
Vini re! Në rast se nuk përdoret verifikimi i certifikatave përmes CRL, kjo duhet të specifikohet qartë:
#crypto pki trustpoint s-terra_technological_trustpoint
#revocation-check none
Për këtë konfigurim, mund ta konsideroni të përfunduar. Në daljen e komandave të konsolës si Cisco-like show crypto isakmp sa dhe show crypto ipsec sa duhet të reflektohen fazat e para dhe të dyta të ndërtimit IPSec. Këto të dhëna mund të merren gjithashtu me komandën sa_mgr show, e cila ekzekutohet nga debian shДll. Në daljen e komandës cert_mgr show duhet të shfaqen certifikatat e vendeve të largëta. Statusi i këtyre certifikatave do të jetë remote. Nëse tunelit nuk krijohen, është e nevojshme të kontrolloni logun VPN-shërbimit, i cili ruhet në skedarin /var/log/cspvpngate.log. Lista e plotë e skedareve log me përshkrimin e përmbajtjes së tyre është e pranishme në dokumentacion.
Monitorojmë "shëndetin" e sistemit
Në KSH S-Terra për monitorimin përdoret demon standard snmpd. Përveç parametrave tipikë për Linux, S-Terra "nga fabrika" mbështet lëshimin e të dhënave për tunelët IPSec në përputhje me CISCO-IPSEC-FLOW-MONITOR-MIB, të cilën e përdorim për të ndjekur gjendjen e tunelëve IPSec. Gjithashtu mbështetet funksionaliteti i OID-ve të personalizuara që japin si vlera rezultatet nga ekzekutimi i skriptit. Kjo mundësi na lejon të ndjekim skadimin e certifikatave. Skripti i shkruar parse daljen e komandës cert_mgr show dhe si rezultat jep numrin e ditëve deri në skadimin e certifikatave lokale dhe rrënjësore. Ky proces është i pazëvendësueshëm gjatë administrimit të një numri të madh të KSH.

Cila është thelbi i këtij kodimi?
E gjithë funksionaliteti i përshkruar më sipër mb suportuar "nga kutia" nga KSH S-Terra. Pra, nuk ishte e nevojshme të instaloheshin asnjë module shtesë që mund të ndikonin në certifikimin e kriptoportave dhe në akreditimin e të gjithë sistemit informatik. Kanalet ndërmjet vendeve mund të jenë të ndryshme, madje edhe përmes internetit.
Falë faktit se gjatë ndryshimit të infrastrukturës së brendshme nuk është e nevojshme rikonfigurimi i kriptoporteve, sistemi funksionon si një shërbim, që është shumë e përshtatshme për klientin: ai mund të vendosë shërbimet e tij (klient dhe server) në çdo adresë, dhe të gjitha ndryshimet do të kalojnë dinamikisht mes pajisjeve shifruese.
Sigurisht, enkriptiimi pĂ«r shkak tĂ« kostove shtesĂ« (overhead) ndikon nĂ« shpejtĂ«sinĂ« e transmetimit tĂ« tĂ« dhĂ«nave, por nĂ« mĂ«nyrĂ« tĂ« papĂ«rfillshme â kapaciteti i kanalit mund tĂ« zvogĂ«lohet maksimum 5â10%. Teknologjia Ă«shtĂ« testuar dhe ka treguar rezultate tĂ« mira edhe nĂ« kanalet satelitore, tĂ« cilat janĂ« mjaft tĂ« paqĂ«ndrueshme dhe kanĂ« kapacitet tĂ« ulĂ«t.
Igor Vinokhodov, inxhinier i nivelit të dytë të administratës "Rostelecom-Solar"
Burimi: habr.com
