IPsec: اتصال امن دو دفتر
جواب کوتاه
IPsec (Internet Protocol Security) مجموعهای از پروتکلهاست که بستههای IP را رمز میکند و میسنجد، تا دو رایانه یا دو شبکه، مثلا دو دفتر یک سازمان، از روی اینترنت امن با هم حرف بزنند. در لایهی سه کار میکند، پس همهی برنامهها را خودکار امن میکند. ESP رمز میکند و مهر میزند، AH فقط مهر میزند. دو طرف اول با IKE بر سر کلیدها توافق میکنند. در حالت تونل، کل بسته درون بستهای تازه میان دو روتر میرود.
نام
IPsec کوتاهشدهی Internet Protocol Security است: «امنیت پروتکل اینترنت». مجموعهای از پروتکلها که بستههای داده را رمز میکند و میسنجد، تا دو رایانه، یا دو شبکه، روی شبکهی IP امن با هم حرف بزنند. این درس دربارهی کاربرد رایجش در سازمانهاست: وصل کردن امن دو دفتر یک سازمان، از روی اینترنت.
در درس HTTPS دیدید که یک سایت چطور اتصال خودش را رمز میکند. IPsec همین کار را برای همهی ترافیک میان دو دفتر میکند.
چهار کلمه
- تونلراه امنی که بستهها درونش، رمزشده، از روی اینترنت میان دو نقطه میروند.
- ESPبخشی از IPsec که بسته را هم رمز میکند و هم مهر میزند.
- AHبخشی از IPsec که فقط مهر میزند: از کجا آمده و عوض نشده؛ رمز نمیکند.
- IKEپروتکلی که دو طرف با آن بر سر کلیدها و الگوریتمها توافق میکنند.
صندوق قفلدار میان دو شعبه
فرض کنید دو شعبهی یک شرکت هر روز مدارک برای هم میفرستند، از جادههای عمومی. مدارک را در صندوقی قفلدار میگذارند و صندوق را مهر میکنند. کلید را دو شعبه از پیش با هم توافق کردهاند. و روی صندوق فقط نشانی دو شعبه نوشته است، نه نام کارمندی که فرستاده و کارمندی که باید بگیرد.
IPsec همین صندوق است. جادهی عمومی اینترنت است، قفل رمزگذاری، مهر یکپارچگی و سنجش فرستنده، توافق بر سر کلید کار IKE، و نوشتن فقط نشانی شعبهها روی صندوق، «حالت تونل».
IPsec چه میکند
پنج کار، با هم؛ این سه هدف امنیت را میپوشاند:
لایهی سه
IPsec در لایهی سه، همان لایهی IP، کار میکند. TLS (که HTTPS بر پایهی آن است) بالای لایهی انتقال کار میکند و SSH در لایهی کاربرد. فرقش این است: چون IPsec پایینتر است، همهی برنامهها، بی آنکه خودشان کاری بکنند، امن میشوند.
AH و ESP
IPsec دو پروتکل اصلی برای خود بستهها دارد:
ESP را میشود فقط برای رمزگذاری هم به کار برد، ولی رمزگذاری بی مهر بهشدت توصیه نمیشود؛ چون کسی میتواند بسته را سر راه عوض کند. ESP مستقیم روی IP کار میکند، با شمارهی پروتکل ۵۰.
توافق بر سر کلید: IKE و PSK
پیش از آنکه دادهای برود، دو روتر دو دفتر باید بر سر کلیدها توافق کنند:
PSK یعنی «کلید از پیش مشترک»: رمزی که مدیر روی هر دو روتر مینویسد. راه دیگر، کلید عمومی است، که هر طرف یک جفت کلید عمومی و خصوصی دارد.
حالت تونل و حالت انتقال
IPsec دو حالت دارد. فرقشان این است که چه بخشی از بسته پنهان میشود. برای وصل دو دفتر، حالت تونل به کار میرود: همان کاری که در درس کپسولهسازی دیدید، این بار رمزشده.
IPsec و NAT
NAT نشانیها را در راه عوض میکند. با AH این کار شدنی نیست، چون مهر AH روی نشانیها هم هست و با عوض شدنشان باطل میشود. برای گذشتن IPsec از NAT راهی به نام NAT-T تعریف شده، و حالت تونل هم از NAT میگذرد.
سه اشتباه
- «IPsec فقط رمزگذاری است.»رمزگذاری یکی از کارهای آن است؛ IPsec فرستنده را هم میسنجد، از عوض نشدن بسته مطمئن میشود و جلوی بازپخش را میگیرد.
- «AH محتوا را پنهان میکند.»AH فقط مهر میزند و محتوا را رمز نمیکند؛ برای پنهان کردن، ESP لازم است.
- «هر برنامه باید خودش IPsec را پشتیبانی کند.»IPsec در لایهی سه کار میکند؛ پس همهی برنامهها خودکار امن میشوند، بی آنکه خودشان کاری بکنند.
جمعبندی. آنچه از این درس با خودتان میبرید.
- IPsec بستههای IP را رمز و مهر میکند؛ در لایهی سه.
- خدمتها: رمزگذاری، یکپارچگی، سنجش فرستنده و همتا، ضدبازپخش.
- ESP رمز و مهر؛ AH فقط مهر.
- دو طرف با IKE (و مثلا PSK) بر سر کلیدها توافق میکنند: SA.
- حالت تونل: کل بسته درون بستهی تازه، میان دو روتر.
- حالت انتقال: فقط محتوا، میان دو رایانه.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.