StarShell. IPSec. StarShell



Documenti analoghi
Sicurezza nelle applicazioni multimediali: lezione 8, sicurezza ai livelli di rete e data-link. Sicurezza ai livelli di rete e data link

Problemi legati alla sicurezza e soluzioni

Sicurezza nelle reti IP

Sicurezza nelle reti IP

IpSec è una proposta IETF per fare sicurezza al livello IP RFC 2041, 2042, 2046, 2048

Università di Pisa Facoltà di Informatica Corso di Tecnologie di convergenza su IP a.a. 2005/2006. Gaspare Sala

Reti private virtuali (VPN) con tecnologia IPsec

Secure socket layer (SSL) Transport layer security (TLS)

Sicurezza nelle reti IP. L architettura IPsec

Sicurezza a livello IP: IPsec e le reti private virtuali

Sicurezza delle reti e dei calcolatori

La sicurezza nelle reti di calcolatori

Gestione delle Reti di Telecomunicazioni

Sicurezza dei sistemi e delle reti 1. Lezione VI: IPsec. IPsec. La suite TCP/IP. Mattia Monga. a.a. 2014/15

Alberto Ferrante. Security Association caching of a dedicated IPSec crypto processor: dimensioning the cache and software interface

Corso di Laurea Specialistica in Ingegneria Informatica Corso di Reti di Calcolatori II Docente: Simon Pietro Romano

Elementi di Sicurezza e Privatezza Lezione 17 Protocolli di rete e vulnerabilità. Chiara Braghin

VPN: connessioni sicure di LAN geograficamente distanti. IZ3MEZ Francesco Canova

IPsec. Scienze dell Informazione - Cesena Corso di Sicurezza A.A. 2006/2007 Antonio Nardelli

Ipsec. Il protocollo Internet abilita la comunicazione su un mezzo. consegna del pacchetto. Si parla di servizio best effort

Qualità del Servizio e Sicurezza Lezione del 05/06/2014

Elementi di Sicurezza e Privatezza Lezione 14 Web Security - IPSec

La sicurezza delle reti

Reti di calcolatori. Lezione del 25 giugno 2004

Sicurezza delle reti. Monga. Ricognizione. Scanning Network mapping Port Scanning NMAP. Le tecniche di scanning. Ping. Sicurezza delle reti.

IP (Internet Protocol) sta al livello 2 della scala Tcp/Ip o al livello 3 della scala ISO/OSI. Un indirizzo IP identifica in modo logico (non fisico

Programmazione in Rete

azienda, i dipendenti che lavorano fuori sede devono semplicemente collegarsi ad un sito Web specifico e immettere una password.

ESERCIZIO NUMERO 1 ESERCIZIO NUM. 2

VIRTUAL PRIVATE NETWORK

IPSEC. le applicazioni che utilizzano IP.

Corso di Laurea in Ingegneria Informatica. Corso di Reti di Calcolatori I

Firewall e Abilitazioni porte (Port Forwarding)

Approfondimento di Marco Mulas

TCP/IP un introduzione

Corso di Sicurezza nelle reti a.a. 2009/2010. Soluzioni dei quesiti sulla seconda parte del corso

Connessione di reti private ad Internet. Fulvio Risso

Installazione di una rete privata virtuale (VPN) con Windows 2000

IPsec e TLS a confronto: funzioni, prestazioni ed estensioni

IPSec comunicazione fra LAN remote tramite router Cisco

Corso di Network Security a.a. 2012/2013. Raccolta di alcuni quesiti sulla SECONDA parte del corso

IPSec. Internet Protocol Security. Mario Baldi. Synchrodyne Networks, Inc. mbaldi[at]synchrodyne.com. IPSec - 1 M. Baldi: nota a pagina 2

La sicurezza nel Web

Università degli Studi di Pisa Dipartimento di Informatica. NAT & Firewalls

OpenVPN: un po di teoria e di configurazione

I protocolli di sicurezza usati nelle VPN

OpenVPN: un po di teoria e di configurazione

Sicurezza a livello IP: IPsec e Linux

Una Introduzione a IPSEC


Livello rete. Piano di controllo. Introduzione: Piano dei dati e piano di controllo Architettura di un router IP: Internet Protocol

SYSTEM MANUAL SM_0045 ESEMPI INTEGRAZIONE PRODOTTI. Connessione GPRS/VPN di un modulo ETG302x

Elementi di Sicurezza e Privatezza Lezione 12 Web Security (4) SSL/TLS e IPSec

INTRODUZIONE CAP I:

Transmission Control Protocol

Sicurezza delle reti IP. Sicurezza delle reti IP

UDP. Livello di Trasporto. Demultiplexing dei Messaggi. Esempio di Demultiplexing

DOMOTICA ED EDIFICI INTELLIGENTI UNIVERSITA DI URBINO

Reti di Telecomunicazioni Mobile IP Mobile IP Internet Internet Protocol header IPv4 router host indirizzi IP, DNS URL indirizzo di rete

Reti di Calcolatori. Il software

Cenni sulla Sicurezza in Ambienti Distribuiti

FIREWALL OUTLINE. Introduzione alla sicurezza delle reti. firewall. zona Demilitarizzata

Laurea in INFORMATICA

Università di Roma Tor Vergata Corso di Laurea triennale in Informatica Sistemi operativi e reti A.A Pietro Frasca. Parte II Lezione 5

Sicurezza architetturale, firewall 11/04/2006

Il Mondo delle Intranet

Petra VPN 3.1. Guida Utente

TCP/IP. Principali caratteristiche

Applicazioni per l autenticazione Sicurezza nelle reti di TLC - Prof. Marco Listanti - A.A. 2008/2009

Laboratorio di sicurezza dei protocolli di rete - lab_100

Maschere di sottorete a lunghezza variabile

Sicurezza della comunicazione. Proprietà desiderabili. Segretezza. Autenticazione

IPSec VPN Client VPN vs serie ZyWALL con PSK e Certificati digitali

Obiettivi. Al termine del webinar sarete in grado di:

ICMP OSI. Internet Protocol Suite. Telnet FTP SMTP SNMP TCP e UDP NFS. Application XDR. Presentation. Session RPC. Transport.

Seminario Collegamenti VPN: algoritmi e principi di funzionamento

IPv6: aspetti generali

Prof. Filippo Lanubile

Corso di Sicurezza Informatica. Sicurezza Web. Ing. Gianluca Caminiti

Firewall e NAT A.A. 2005/2006. Walter Cerroni. Protezione di host: personal firewall

Principi di crittografia Integrità dei messaggi Protocolli di autenticazione Sicurezza nella pila di protocolli di Internet: PGP, SSL, IPSec

Sicurezza nelle applicazioni multimediali: lezione 9, firewall. I firewall

IP Mobility. Host mobili

Comunicazioni sicure su Internet: https e SSL. Fisica dell Informazione

Topologia delle reti. Rete Multipoint: ogni nodo è connesso agli altri tramite nodi intermedi (rete gerarchica).

Gianluigi Me. IPSec 24/03/2005 1

Sommario. Oggetto: Istruzioni configurazione client VPN per piattaforma Windows Data: 01/10/2015 Versione: 1.0

Zeroshell: VPN Host-to-Lan. Il sistema operativo multifunzionale. creato da

Seminario Network Security

Il protocollo IP (Internet Protocol)

Prova di Esame - Rete Internet (ing. Giovanni Neglia) Prova completa Martedì 15 Novembre 2005

Firewalls. Outline. Ing. Davide Ariu

Connessione in rete: sicurezza informatica e riservatezza

Prova in itinere - Rete Internet (ing. Giovanni Neglia) Mercoledì 23 Maggio 2007, ore 15.00

Crittografia e sicurezza delle reti. WEP: Wired Equivalent Privacy

Prova di Esame - Rete Internet (ing. Giovanni Neglia) Prova completa Mercoledì 2 Marzo 2005, ore 14.30

J+... J+3 J+2 J+1 K+1 K+2 K+3 K+...

UNIVERSITA` DI FACOLTA` DI INGEGNERIA CORSO DI LAUREA IN INGEGNERIA DELLE TELECOMUNICAZIONI

esercizi-voip-v1.doc (era esercizi v6.doc) Esercizio 1

Prova di Esame - Rete Internet (ing. Giovanni Neglia) Lunedì 7 Febbraio 2005, ore 15.00

Transcript:

IPSec 1

IPSec Applicabile sia a Ipv4 che Ipv6 Obiettivi: Facilitare la confidenzialità, integrità ed autenticazione di informazioni trasferite tramite IP Standard di interoperabilità tra più vendor Protocolli: Internet Key Exchange (IKE) Encapsulating Security Payload (ESP) Authentication (AH) 2

Security Association (SA) Accordo tra due entità su come trasmettere le informazioni in modo sicuro - meccanismi Ogni sessione di comunicazione ha due SA Ogni partner negozia una nuova SA per ogni connessione IP I meccanismi supportati sono raccolti nella Security Policy Database (SPD) Le SA attive sono contenute nella Security Association Database (SAD) 3

Security Associations Cisco PIX Firewall accepting DES or 3DES connections SA Database 1. Connection to DES PIX 2. Connection to 3DES PIX VPN tunnel using DES VPN tunnel using 3DES Cisco PIX Firewall accepting DES connections only Cisco PIX Firewall accepting 3DES connections only 4

Modi IPSec Transport Mode Crittografa solo il payload dei pacchetti Solo host-to-host Ideale tra host sulla stessa rete Tunnel Mode Crittografa l intero pacchetto originale Può essere host-to-host, host-to-gateway, gateway-togateway (l ultimo caso più comune) 5

IKE Protocol IKE è l autenticatore e negoziatore di IPSec Combinazione di due protocolli Internet Security Association and Key Management Protocol (ISAKMP) Oakley (Diffie-Hellman) Due Fasi: Fase 1: autenticazione dell utente remoyo e interscambio di chiavi pubbliche per la Fase 2 Fase 2: negoziazione dei parametri per le SA di IPSec 6

Authentication Protocol IP protocolo numero 51 Autenticazione e protezione dell integrità del pacchetto IP Integrity Check Value: valore hash per garantire l integrità del pacchetto L informazione IP non è nascosta Problemi in presenza di NAT Niente confidenzialità dei dati payload è in chiaro Bassi requisiti di calcolo 7

AH Packet Next Payload Length Reserved 1 word Security Parameter Index 1 word Sequence Number 1 word Authentication Information Variable length 32 bits 8

AH Packet Next Tipo di testata di protocollo che segue la testata AH Payload Length Lunghezza della testata AH header, in parole da 4 byte meno 2 Reserved Settato a zero Authentication Data ICV secondo l algoritmo scelto dalla SA Default HMAC-MD5-SHA1: 96 bit ICV Non include i campi mutevoli della testata IP: TOS, Offset di Frammento, Flag di Frammentazione, Timeto-live, IP Checksum Include tutti gli altri campi della testata IP 9

AH e Modi Payload Transport Mode Original IP Data Original IP Authentication Data Authenticated Payload Tunnel Mode Original IP Data New IP Authentication Original IP Data Authenticated 10

Encapsulating Security Payload Protocol IP protocollo numero 50 Transport mode: Aggiunge la sua testata dopo la testata IP Crittografa le informazioni dal livello 4 in su Se è specificato il servizio di autenticazione, aggiunge un trailer con le informazioni ICV Lo ICV di ESP non usa le informazioni della testata IP Tunnel mode: Incapsula e crittografa pienamente l intero pacchetto Crea una nuova testata IP seguita dalla testata ESP Può aggiungere un trailer con ICV se è richiesta autenticazione 11

ESP e il NAT Tunnel mode: Transita dal NAT con successo L intero pacchetto originale è incapsulato, incluse sia le informazioni IP che di Livello 4 Ci possono essere problemi con i NAT uno-a-molti (PAT) Transport mode: Il checksum TCP usa anche Indirizzi Sorgente e Destinazione dalla testata IP Problema simile con UDP Una soluzione può essere di disabilitare i checksum 12

ESP Packet Security Parameter Index 1 word Sequence Number 1 word Packet Payload Variable length Padding (optional) Variable length Authentication Information (optional) Varies on Authentication Method 13

Formati Segmento ESP IP ESP Payload ESP Trailer ESP Authen SPI (32 bits) Sequence Number (32 bits) Pad Len (8 bits) Padding (0-255 bytes) Next (8 bits) Authentication Data (variable) 14

Modi ESP Payload Transport Mode Original IP Data Original IP ESP Data ESP Trailer ESP Authen Encrypted Authenticated Tunnel Mode Original IP Payload Data New IP ESP Original IP Data ESP Trailer ESP Authen Encrypted Authenticated 15

Considerazioni IPSec Architetture Host-to-Host Gli utenti esterni devono accedere a un singolo host interno Occorre configurare i client e lo host Host-to-Gateway Gli utenti esterni devono acceder a molti host interni Occorre configurare i client e il gateway Nessun cambiamento sugli host Gateway-to-Gateway Tra due reti esterne separate Occorre configurare i due gateway Nessun cambiamento ai client e agli host 16

Considerazioni IPSec Deployment Concentratori VPN Soluzione costosa e ingombrante Si possono combinare con Firewall e NAT Firewall Lavoro extra di crittografazione riduce l efficienza Router Soluzione più economica per i VPN Gateway-to-Gateway Riconfigurazione delle Difese Perimetrali VPN Passthrough Evita NAT e PAT Usare solo ESP se il NAT non si può evitare Non usare VPN se il PAT non si può evitare 17

18