آموزشآموزش شبکه به زبان ساده

درس ۷۷ از ۹۹، شبکه و اینترنت، حدود ۱۱ دقیقه خواندن

IPsec: اتصال امن دو دفتر

جواب کوتاه

IPsec (Internet Protocol Security) مجموعه‌ای از پروتکل‌هاست که بسته‌های IP را رمز می‌کند و می‌سنجد، تا دو رایانه یا دو شبکه، مثلا دو دفتر یک سازمان، از روی اینترنت امن با هم حرف بزنند. در لایه‌ی سه کار می‌کند، پس همه‌ی برنامه‌ها را خودکار امن می‌کند. ESP رمز می‌کند و مهر می‌زند، AH فقط مهر می‌زند. دو طرف اول با IKE بر سر کلیدها توافق می‌کنند. در حالت تونل، کل بسته درون بسته‌ای تازه میان دو روتر می‌رود.

نام

IPsec کوتاه‌شده‌ی Internet Protocol Security است: «امنیت پروتکل اینترنت». مجموعه‌ای از پروتکل‌ها که بسته‌های داده را رمز می‌کند و می‌سنجد، تا دو رایانه، یا دو شبکه، روی شبکه‌ی IP امن با هم حرف بزنند. این درس درباره‌ی کاربرد رایجش در سازمان‌هاست: وصل کردن امن دو دفتر یک سازمان، از روی اینترنت.

در درس HTTPS دیدید که یک سایت چطور اتصال خودش را رمز می‌کند. IPsec همین کار را برای همه‌ی ترافیک میان دو دفتر می‌کند.

چهار کلمه

  • تونلراه امنی که بسته‌ها درونش، رمزشده، از روی اینترنت میان دو نقطه می‌روند.
  • ESPبخشی از IPsec که بسته را هم رمز می‌کند و هم مهر می‌زند.
  • AHبخشی از IPsec که فقط مهر می‌زند: از کجا آمده و عوض نشده؛ رمز نمی‌کند.
  • IKEپروتکلی که دو طرف با آن بر سر کلیدها و الگوریتم‌ها توافق می‌کنند.

صندوق قفل‌دار میان دو شعبه

فرض کنید دو شعبه‌ی یک شرکت هر روز مدارک برای هم می‌فرستند، از جاده‌های عمومی. مدارک را در صندوقی قفل‌دار می‌گذارند و صندوق را مهر می‌کنند. کلید را دو شعبه از پیش با هم توافق کرده‌اند. و روی صندوق فقط نشانی دو شعبه نوشته است، نه نام کارمندی که فرستاده و کارمندی که باید بگیرد.

IPsec همین صندوق است. جاده‌ی عمومی اینترنت است، قفل رمزگذاری، مهر یکپارچگی و سنجش فرستنده، توافق بر سر کلید کار IKE، و نوشتن فقط نشانی شعبه‌ها روی صندوق، «حالت تونل».

IPsec چه می‌کند

پنج کار، با هم؛ این سه هدف امنیت را می‌پوشاند:

رمزگذاری: کسی سر راه محتوا را نمی‌خواند.
یکپارچگی: کسی سر راه چیزی را عوض نکرده است.
سنجش فرستنده: بسته واقعا از همان طرف آمده است.
سنجش همتا: دو طرف در آغاز هویت هم را می‌سنجند.
جلوگیری از بازپخش: بسته‌ی قدیمی را کسی نمی‌تواند دوباره بفرستد.

لایه‌ی سه

IPsec در لایه‌ی سه، همان لایه‌ی IP، کار می‌کند. TLS (که HTTPS بر پایه‌ی آن است) بالای لایه‌ی انتقال کار می‌کند و SSH در لایه‌ی کاربرد. فرقش این است: چون IPsec پایین‌تر است، همه‌ی برنامه‌ها، بی آنکه خودشان کاری بکنند، امن می‌شوند.

AH و ESP

IPsec دو پروتکل اصلی برای خود بسته‌ها دارد:

AH: مهر می‌زند؛ می‌گوید بسته از کجا آمده و عوض نشده، ولی رمزگذاری نمی‌کند.
ESP: هم مهر می‌زند و هم قفل می‌کند؛ محرمانگی، یکپارچگی و سنجش فرستنده، با هم.

ESP را می‌شود فقط برای رمزگذاری هم به کار برد، ولی رمزگذاری بی مهر به‌شدت توصیه نمی‌شود؛ چون کسی می‌تواند بسته را سر راه عوض کند. ESP مستقیم روی IP کار می‌کند، با شماره‌ی پروتکل ۵۰.

توافق بر سر کلید: IKE و PSK

پیش از آنکه داده‌ای برود، دو روتر دو دفتر باید بر سر کلیدها توافق کنند:

۱. دو روتر یکدیگر را می‌سنجند؛ مثلا با کلیدی که از پیش هر دو دارند (PSK)، یا با کلید عمومی.
۲. بر سر الگوریتم رمزگذاری (مثل AES)، تابع درهم‌ساز (مثل SHA256) و عمر کلید توافق می‌کنند.
۳. این توافق یک «پیوند امنیتی» (SA) است. کار توافق را معمولا پروتکل IKE انجام می‌دهد.
۴. از این پس، هر بسته میان دو دفتر با همان کلیدها رمز و مهر می‌شود؛ وقتی عمر کلید تمام شد، کلید تازه.

PSK یعنی «کلید از پیش مشترک»: رمزی که مدیر روی هر دو روتر می‌نویسد. راه دیگر، کلید عمومی است، که هر طرف یک جفت کلید عمومی و خصوصی دارد.

حالت تونل و حالت انتقال

IPsec دو حالت دارد. فرقشان این است که چه بخشی از بسته پنهان می‌شود. برای وصل دو دفتر، حالت تونل به کار می‌رود: همان کاری که در درس کپسوله‌سازی دیدید، این بار رمزشده.

حالت انتقال: سرآیند IP همان می‌ماند و فقط محتوا رمز یا مهر می‌شود؛ میان دو رایانه.
حالت تونل: کل بسته رمز می‌شود و درون بسته‌ای تازه با سرآیند تازه می‌رود؛ میان دو روتر، برای وصل دو دفتر.

IPsec و NAT

NAT نشانی‌ها را در راه عوض می‌کند. با AH این کار شدنی نیست، چون مهر AH روی نشانی‌ها هم هست و با عوض شدنشان باطل می‌شود. برای گذشتن IPsec از NAT راهی به نام NAT-T تعریف شده، و حالت تونل هم از NAT می‌گذرد.

سه اشتباه

  • «IPsec فقط رمزگذاری است.»رمزگذاری یکی از کارهای آن است؛ IPsec فرستنده را هم می‌سنجد، از عوض نشدن بسته مطمئن می‌شود و جلوی بازپخش را می‌گیرد.
  • «AH محتوا را پنهان می‌کند.»AH فقط مهر می‌زند و محتوا را رمز نمی‌کند؛ برای پنهان کردن، ESP لازم است.
  • «هر برنامه باید خودش IPsec را پشتیبانی کند.»IPsec در لایه‌ی سه کار می‌کند؛ پس همه‌ی برنامه‌ها خودکار امن می‌شوند، بی آنکه خودشان کاری بکنند.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • IPsec بسته‌های IP را رمز و مهر می‌کند؛ در لایه‌ی سه.
  • خدمت‌ها: رمزگذاری، یکپارچگی، سنجش فرستنده و همتا، ضدبازپخش.
  • ESP رمز و مهر؛ AH فقط مهر.
  • دو طرف با IKE (و مثلا PSK) بر سر کلیدها توافق می‌کنند: SA.
  • حالت تونل: کل بسته درون بسته‌ی تازه، میان دو روتر.
  • حالت انتقال: فقط محتوا، میان دو رایانه.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد