Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. kenneth@ip-solutions.se. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH



Relevanta dokument
Krypteringteknologier. Sidorna ( ) i boken

Säkerhet. Säker kommunikation - Nivå. Secure . Alice wants to send secret message, m, to Bob.

Modul 3 Föreläsningsinnehåll

LABORATIONSRAPPORT Säkerhet & Sårbarhet VPN

Kryptering HEMLIG SKRIFT SUBSTITUTION STEGANOGRAFI KRYPTOGRAFI

uran: Requesting X11 forwarding with authentication uran: Server refused our rhosts authentication or host

Säker e-kommunikation

Att använda kryptering. Nyckelhantering och protokoll som bygger på kryptering

256bit Security AB Offentligt dokument

Kapitel 10 , 11 o 12: Nätdrift, Säkerhet

Switch- och WAN- teknik. F7: ACL och Teleworker Services

Remote Access Services Security Architecture Notes

Introduktion till protokoll för nätverkssäkerhet

Din manual NOKIA C111

Föreläsning 10. Grundbegrepp (1/5) Grundbegrepp (2/5) Datasäkerhet. olika former av säkerhet. Hot (threat) Svaghet (vulnerability)

Föreläsning 7. DD2390 Internetprogrammering 6 hp

Att sätta upp en IPsec-förbindelse mellan två Ingate-brandväggar/SIParatorer (med SIP) Lisa Hallingström Paul Donald Bogdan Musat Adnan Khalid

F5 Exchange Elektronikcentrum i Svängsta Utbildning AB

Jakob Schlyter

Föreläsningens innehåll. Säker kommunikation - Nivå. IPSec. IPSec - VPN. IPSec - Implementation. IPSec - Består av vad?

Cipher Suites. Rekommendationer om transportkryptering i e-tjänster

Tekn.dr. Göran Pulkkis Överlärare i Datateknik. Nätverksprotokoll

Din guide till IP RFID. Intertex Nu ännu starkare säkerhet för SIP. Snom - marknadens säkraste IP-telefon. Ur innehållet TALK TELECOM

SSL/TLS-protokollet och

SSEK Säkra webbtjänster för affärskritisk kommunikation

Att sätta upp en IPsec-förbindelse med mobil klient. Lisa Hallingström Paul Donald

Bredband och VPN. Vad är bredband? Krav på bredband. 2IT.ICT.KTH Stefan

Internetdagarna NIC-SE Network Information Centre Sweden AB

Topologi. Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Kapitel 10, 11 o 12: Nätdrift, Säkerhet. Publika telenätet. Informationsöverföring. Jens A Andersson. Telenäten är digitala.

Driftsättning av DKIM med DNSSEC. Rickard Bondesson Examensarbete

Kryptering. Krypteringsmetoder

Avancerad SSL-programmering III

Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke

DNSSEC och säkerheten på Internet

Practical WLAN Security

Föreläsning 10 Datasäkerhet grundbegrepp datasäkerhet i nätet. Säkerhet. Grundbegrepp (1/5) Modern telekommunikation

LABORATIONSRAPPORT Säkerhet och Sårbarhet Laboration 1 Brandväggar

19/5-05 Datakommunikation - Jonny Pettersson, UmU 2. 19/5-05 Datakommunikation - Jonny Pettersson, UmU 4

Identity Management i ett nätverkssäkerhetsperspektiv. Martin Fredriksson

WEB SERVICES-FÖRBINDELSE

What Is IPSec? Security Architecture for IP

5. Internet, TCP/IP och Applikationer

Keywords: anonymous p2p, networking, p2p implementations, peer-to-peer.

Direct Access ger dig möjlighet att nåinternaresurservarduänbefinnersig Men hur fungerar tekniken bakom den välpolerade ytan?

Krypteringstjänster. LADOK + SUNET Inkubator dagarna GU, Göteborg, 6-7 oktober Joakim Nyberg ITS Umeå universitet

Metoder för sekretess, integritet och autenticering

Kryptografi - När är det säkert? Föreläsningens innehåll. Kryptografi - Kryptoanalys. Kryptering - Huvudsyfte. Kryptografi - Viktiga roller

DNSSEC DET NÄRMAR SIG...

Installation av. Vitec Online

Gesäll provet Internetprogrammering I. Författare: Henrik Fridström. Personnummer: Skola: DSV

DROGHANDELN PÅ DARKNET

Probably the best PKI in the world

Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Westermo MRD-3x0 Routrar och TheGreenBow VPN Client

F2 Exchange EC Utbildning AB

DNSSEC-grunder. Rickard Bellgrim [ ]

Java Secure Sockets Extension JSSE. F5 Secure Sockets EDA095 Nätverksprogrammering! Roger Henriksson Datavetenskap Lunds universitet

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

Säkerhet. Olika former av säkerhet (företagsperspektiv [1])

Spanning Tree Network Management Säkerhet. Spanning Tree. Spanning Tree Protocol, Varför? Jens A Andersson

OFTP2 Webinar den 26 Oktober kl Vad är OFTP2 översikt, bakgrund, viktigaste skillnader mot OFTP1

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

Internetdagarna Petter Claesson Systems Engineer introduktion. Ljudkvalitet

Protokollbeskrivning av OKI

Utvärdering av nätverkssäkerheten på J Bil AB

Säkra trådlösa nät - praktiska råd och erfarenheter

Handbok för nätverk. För säker och korrekt användning, läs igenom säkerhetsinformationen i "Handbok för kopiator" innan du använder maskinen.

Grundläggande säkerhet för PC, mobil och läsplatta. Joakim von Braun Säkerhetsrådgivare von Braun Security Consultants Senior Net Danderyd

ELMIA WLAN (INTERNET)

TUNNELTEKNIK & CERTIFIKAT

TCP/IP och Internetadressering

IT för personligt arbete F2

Internet. Internet hur kom det till? Internets framväxt. Ett hierarkiskt uppbyggt telenät Kretskopplat/circuit switching

Att sätta upp en IPsec-förbindelse med mobil klient (med SIP) Lisa Hallingström Paul Donald Bogdan Musat Adnan Khalid

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

TJÄNSTEBESKRIVNING FÖR PROGRAMVARUGHUS SAMLINK CERTIFIKATTJÄNST

IPv6 Jonas Westerlund Institutionen för Informationsbehandling Åbo Akademi, Åbo, Finland

IPv6 och säkerhet.

Virtuell Server Tjänstebeskrivning

Certifikat - Ett av en CA elektroniskt signerat intyg som knyter en publik nyckel till en specifik nyckelinnehavare. Källa: Inera (BIF)

Instuderingsfrågor ETS052 Datorkommuniktion

Webbteknik II. Föreläsning 4. Watching the river flow. John Häggerud, 2011

Föreningen SNUS har tagit del av Vägledning för grundläggande kryptering version 0.94 och har följande synpunkter.

Föreläsning 3. Datorkunskap 50p Marcus Weiderstål Bromma Gymnasium

Försöksnomineringssystem 2013

Ver Guide. Nätverk

Introduktion Lync-/SfB-Infrastruktur Cellips infrastruktur Brandväggskrav Lync/SfB Server PSTN Gateway...

Systemkrav och tekniska förutsättningar

Designprinciper för säkerhet och Epilog. Marcus Bendtsen Institutionen för Datavetenskap (IDA) Avdelningen för Databas- och Informationsteknik (ADIT)

TEKNISK SPECIFIKATION. för TIDOMAT Portal version 1.3.1

Remote Access Service

Då Eduroam använder sig av WPA2 (kryptering) krävs att din dator har stöd för detta.

Program för skrivarhantering

Systemkrav. Systemkrav för Hogia Approval Manager. Gäller från och med programversion

F6 Exchange EC Utbildning AB

The golden age of hacking. Firewalls ARP Application level security SSL, IPSec

Så här gör du för att lägga till nytt e-postkonto i Windows 8. Öppna E-post från startskärmen.

Riksgäldskontorets författningssamling

Övningar - Datorkommunikation

Transkript:

Att bygga VPN Kenneth Löfstrand, IP-Solutions AB kenneth@ip-solutions.se 1 IP-Solutions AB Agenda Olika VPN scenarios LAN - LAN host - host SSH 2 IP-Solutions AB

IP-Solutions - Konsultverksamhet Oberoende konsulter! 3 IP-Solutions AB IP-Solutions - Kursverksamhet IP Security WS IPv6 WS Advanced SIP IP Security IPv6 Voice over IP TCP/IP WS VoIP with SIP IP in 3G Networks TCP/IP W-LAN IP in Mobile Networks Network Fundamentals 4 IP-Solutions AB

Olika IP-baserade VPN-lösningar DNS E-mail DNSSEC Applikation PGP, SMIME TCP Transport UDP SSH, SSL/TLS IP Internet Data Länk L2TP 5 IP-Solutions AB VPN SSH Amsterdam Berlin Huvudkontor, Paris 6 IP-Solutions AB

- I korthet Tunnel mode trafiken går via en gateway används vanligtvis nät-till-nät trafiken mellan gateway och ändutrustning är oskyddad Transport mode ingen gateway används används mellan ändutrustningar trafiken skyddad hela vägen AH - IP Authentication Header verifikation av avsändarens identitet kontrollerar ett meddelande inte förändras säkerställer avsändarens IP adress ESP - Encapsulating Security Payload verifikation av avsändarens identitet kontrollerar ett meddelande inte förändras krypterat data Öppen för olika krypterings- och autentiseringsalgoritmer 7 IP-Solutions AB Vilka algoritmer ska användas? Vilka nycklar? Autentisering MD5 SHA-1 Kryptering DES 3DES IDEA Blowfish AES Är detta viktiga frågor? Självklart, men vi vill att programvarorna kommer överens om vad som ska användas! 8 IP-Solutions AB

SA s med tillhörande parametrar Berlin Amsterdam Tokyo Huvudkontor, Paris SA Security Association 9 IP-Solutions AB Frågeställningar och svar Transport eller tunnel mode? Tunnel mode (i dessa fall) Algoritmer? Låt programvarorna välja (ISAKMP) exkludera dom du inte gillar och/eller andra sidan inte stödjer Kryptonycklar? Låt programvarorna välja (Diffie-Hellman) Hur kan vi lita på att andra sidan är en av våra vänner? Vilken trafik tillåter vi?? Det måste vi någonstans beskriva för programvaran (SPD) 10 IP-Solutions AB

Nyckelutbyte Diffie-Hellman nycklarna skickas i vanliga IP-paket, som lätt kan förfalskas! Vi måste kunna authenticera dessa, och säkerställa avsändaren Hur? Pre-shared key, dvs lösenord. Publik Key Crypto, Asymmetriska krypteringsalgoritmer Digitala signaturer, oftast X.509 certifikat. the man-in-the-middle 11 IP-Solutions AB Public Key Skapa nyckelpar för varje gateway Allas publika nycklar distribueras till samtliga gateways 12 IP-Solutions AB

Skapa en CA Generera nyckelpar, publik och privat nyckel CA skapar ett certificate request Detta är början till certifikatet, men ännu ej signerat CA signerar sitt eget certificate request med sin egen privata nyckel Nu har vi ett CA certifikat innehållande CA:s publika nyckel Detta certifikat distributeras till alla gateways => Alla måste lita på vår CA Se till att CA certifikatet distribueras på ett säkert sätt Detta är enkelt att göra inom en egen organisation För att certifikat ska fungera mellan organisationer krävs en CA i toppen CA Certificate Authority 13 IP-Solutions AB Gateway certifikat Generera nyckelpar, publik och privat nyckel Skapa ett certificate request Skicka detta certificate request till CA CA signerar gatewayens certificate request med sin egen privata nyckel Certifikatet för gatewayen är klart Skicka certifikatet till gatewayen 14 IP-Solutions AB

över WLAN Transport mode I mindre skala kanske det duger med pre-shared keys Policydatabasen sätts upp så att viss trafik skyddas av (till interna servers) och annan trafik (till Internet) inte påverkas 15 IP-Solutions AB Microsoft Management Console (MMC) 16 IP-Solutions AB

SSH, Secure Shell Krypterad terminalförbindelse Mail klient konfigureras för att hämta post från 127.0.0.1 SSH klient konfigureras för att acceptera port 143 och skicka denna trafik till mail server via ssh server Annan trafik kan tunnlas över ssh Ofta använt för att läsa sin post Finns även funktion för filöverföring SFTP eller scp Autentiseringen kan stärkas med publika nycklar Dest port = 22 SSH server Mail server Dest port = 143 17 IP-Solutions AB Vad kostar kalaset? och ISAKMP Arbetsinsats Finns redan i de vanligaste operativsystemen Enstaka timmar (per dator) SSH Server Ingår i BSD, Linux Windows 2000: Cygwin (freeware) Windows: VShell Enterprise (Van Dyke): cirka 5000 kronor SSH Klient Ingår i BSD, Linux Putty (Windows XX): Freeware Secure CRT: cirka 1000 kr per klient 18 IP-Solutions AB

Fallgropar DHCP adresser Privata adresser som översätts Olika programvaror i de två ändarna Implementationen av VPN blir en del av övrig infrastruktur Mänskliga kommunikationsproblem Blev trafiken krypterad? Policy för hantering av certifikat 19 IP-Solutions AB Sammanfattning är en Internet standard för VPN är kraftfullt och en avancerad/komplicerad teknik Operativsystemen har numera stöd för och IKE/ISAKMP Finliret handlar om design, autentisering (kan inkludera hantering av certifikat) och policy WLAN är till sin natur öppna men trafiken kan säkras upp genom att använda SSH kan med fördel användas för att säkra upp trafik från hemmet, hotellrum och så vidare mot företagsnät 20 IP-Solutions AB