WikiDer > IPsec

IPsec
Internetprotokollsicherheit.JPG

IPsec (oder ichInternet protocol Sekurity) ist ein Standard für die Sicherung Internetprotokoll (IP) durch Verschlüsselung und/oder Authentifizierung auf allen IP-Paketen IPSec unterstützt Sicherheit ab der 3. OSI-Modell, nämlich die Netzwerkschicht.

Dadurch kann es von beiden verwendet werden TCP wenn UDP aber es erzeugt Overhead im Vergleich zu beispielsweise SSL das auf höheren OSI-Ebenen funktioniert (und UDP nicht sichern kann).

Der Standard ist von der IETF aufgenommen in RFC's 2401–2412, optional für IPv4 und obligatorisch bei IPv6. IPsec wird häufig verwendet für VPNVerbindungen.

Kryptographie

IPSec ist eine Sammlung von kryptografisch Protokolle mit zwei Zwecken:

  • Sicherheit des Paketflusses.
  • Austausch von Schlüsseln.

IPsec gibt es in zwei Varianten:

  • Transport: verschlüsselt den Inhalt (Nutzlast) des IP-Pakets, aber nicht des Headers.
  • Tunnel : Verschlüsselt sowohl den Inhalt des IP-Pakets als auch den Header.

Ob kleine oder große Firma, internes oder externes Netzwerk, Direktverbindung oder VPN-Verbindung, in einem Unternehmen mit sensiblen Daten brauchen Sie eine gute Sicherheit im Netzwerk. Dies bedeutet auch, dass die über ein Netzwerk gesendeten Daten gegen Paketschnüffler geschützt sind, die den Netzwerkverkehr einsehen, abfangen oder sogar ändern möchten. C.I.A steht für VertraulichkeitIntegritätVerfügbarkeit. Auch die Authentizität und Anonymität der Nachrichten muss gewährleistet sein.

Vertraulichkeit, Integrität und Verfügbarkeit (CIA), Authentizität und Anonymität

Beispiel für einen IPSec-Tunnel
  • Vertraulichkeit

Bedeutet, dass niemand sonst die Daten lesen kann, die im Netzwerk von Computer zu Computer übertragen werden.Wenn Sie eine E-Mail senden, könnte der Hacker, der das Netzwerk schnüffelt, die E-Mail nicht lesen, wenn er die E-Mail abfangen könnte.

  • Integrität

Dies ist oft wichtiger als die Vertraulichkeit. Dies bedeutet, dass die Daten auf dem Weg zu ihrem Ziel von niemandem verändert werden können.Wenn ein Hacker eine Nachricht eines Militäroffiziers anpasst, um einen Angriff auf ein bestimmtes Ziel durchzuführen, kann dies katastrophale Folgen haben Nachricht ist wichtiger, als dass der Hacker nur lesen könnte, was die Nachricht enthält.

  • Verfügbarkeit

Bedeutet die Verfügbarkeit der Informationen. Dies bedeutet, dass Informationen ordnungsgemäß gesichert, aber für Benutzer zugänglich sein müssen.

  • Authentizität

Authentizität stellt die Bestätigung dar, dass der Absender der Absender ist, für den er sich ausgibt, und dass die Maschine die Maschine ist, für die sie sich ausgibt.Wenn der Hacker aus dem Beispiel der Integrität diesen Militäroffizier verkörpern könnte, wäre dies ebenfalls eine schreckliche Sache.

  • Anonymität

Anonymität stellt sicher, dass der Absender von Nachrichten nicht von böswilligen Benutzern zurückverfolgt werden kann.

IPsec ist eine Reihe von Protokollen, die zusammen vier dieser Sicherheitssäulen erfüllen: Vertraulichkeit, Integrität, Authentizität und Anonymität

Die Sicherheit von IPsec besteht hauptsächlich aus zwei Teilen: ESP – Encapsulating Security Payload und AH – Authentication Header, die jeweils einige der CIA-Sicherheitssäulen bereitstellen.

  • ESP behandelt Vertraulichkeit
  • AH befasst sich mit Authentifizierung und Integrität.

IPsec wird mit AH oder ESP oder einer Kombination aus beiden angewendet.Da sich IPsec in der Netzwerkschicht des OSI-Modells befindet, ist es völlig unabhängigvon den Anwendungen, die es verwenden.

Authentifizierungs-Header (AH)

 0 1 2 3 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - | Nächste Überschrift | Nutzlastlänge | Reserviert | - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - | Sicherheitsparameterindex (SPI) | - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - | Sequenznummernfeld | - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - | | Authentifizierungsdaten (variabel) | | - - - - - - - - - - - - - - - - - - - - - - - - - - - - - 

Nächste Überschrift

Dieses Feld zeigt an, welchen Inhalt das Paket hat, zum Beispiel TCP . Dies wird durch eine von der IANA festgelegte Nummer (TCP = 6) angezeigt (Internet Assigned Numbers Authority ist eine Organisation, die eine Reihe von im Internet verwendeten Standardnummern verwaltet).

Nutzlastlänge

8-Bit-Feld, das die Länge des Authentifizierungs-Headers angibt.

Index der Sicherheitsparameter

32-Bit-String, der dem Empfänger hilft, festzustellen, unter welcher SA dieses Paket ist. Ein Computer kann Pakete von mehreren SAs gleichzeitig verarbeiten. (Im Kontext von IPsec ist eine SA eine Simplex-Verbindung zwischen 2 Computern und hat eine zugehörige "Sicherheitskennung")

Sequenznummer

Sequenznummer des Pakets, wenn das Paket 2^32 1 werden würde, muss eine neue SA mit einem neuen Schlüssel erstellt werden. Die Sequenznummer ist auch in den Authentifizierungsdaten enthalten, sodass eine Änderung der Sequenznummer sofort bemerkt wird. Die Sequenznummer wird gegen Replay-Angriffe verwendet.Beispiel: Ein Hacker fängt Pakete von einer Person ab, die sich bei einem Netzwerkanmeldet. Am nächsten Tag schickt der Hacker die Pakete zurück ins Netzwerk und kann sich Zugang zum Netzwerk verschaffen, ohne die Zugangsdaten zu kennen.

Authentifizierungsdaten

Dieses Feld enthält den ICV (Integrity Check Value), der über das gesamte Paket einschließlich einiger Header berechnet wird. Der Empfänger berechnet den gleichen Hash. Wenn sie nicht übereinstimmen, bedeutet dies, dass das Paket beschädigt (geändert) wurde oder der geheime Schlüssel falsch ist. Diese Pakete werden ignoriert/entfernt. Das Feld ist ein Vielfaches von 32 Bit und muss immer ausgefüllt werden. Padding kann angewendet werden, wenn das ICV das Feld nicht vollständig ausfüllt.

Encapsulation Security Payload (ESP)

KapselungSecurityPayload.JPG

Sicherheitsparameterindex

Siehe AH.

Sequenznummer

Siehe AH.

Nutzlastdaten

Dies sind die verschlüsselten Daten, die im Paket enthalten sind.

Polsterung

Füllen des verbleibenden Speicherplatzes für Nutzdaten, damit die Daten die vom Algorithmus erwartete Größe haben.

Pfadlänge

Dieses Feld gibt an, wie viel Polsterung das Paket trägt.

Nächste Überschrift

Dieses Feld zeigt an, welcher Datentyp der Inhalt des decodierten Pakets ist.

Authentifizierungsdaten

Siehe AH.

Externe Links