Брандмауэры
являются существенным компонентом в любой
VPN.
Они пропускают только санкционированный трафик для доверенных
пользователей и блокируют весь остальной. Иными словами,
пересекаются все попытки доступа неизвестных или недоверенных
пользователей. Эта форма защиты должна быть обеспечена для
каждого сайта и пользователя, поскольку отсутствие ее в
каком-либо месте означает отсутствие везде. Для обеспечения
безопасности виртуальных частных сетей применяются специальные
протоколы. Эти протоколы позволяют хостам «договориться» об
используемой технике шифрования и цифровой подписи, что
позволяет сохранить конфиденциальность и целостность данных и
выполнить аутентификацию пользователя.
Протоколы
Secure
IP
(IPSec)
являются серией предварительных стандартов, разрабатываемых
Группой инженерных проблем
Internet
(Internet
Engineering
Task
Force
- IETF).
Группа
предложила
два
протокола:
Authentication Header (AH)
и
Encapsulating Security Payload (ESP).
Протокол
AH
добавляет цифровую подпись к заголовку, с помощью которой
выполняется аутентификация пользователя, и обеспечивает
целостность данных, отслеживая любые изменения в процессе их
передачи. Этот протокол защищает только данные, оставляя
адресную часть
IP–пакета
неизменной. Протокол
ESP,
напротив, может шифровать либо весь пакет (Tunnel
Mode),
либо только данные (Transport
Mode).
Эти протоколы используются как раздельно, так и в комбинации.
Для управления безопасностью применяют индустриальный стандарт
RADIUS
(Remote
Authentication
Dial-In
User
Service),
представляющий собой базу данных пользовательских профилей,
которые содержат пароли (аутентификация) и права доступа
(авторизация. Средства обеспечения безопасности далеко не
ограничиваются приведенными примерами. Многие производители
маршрутизаторов и брандмауэров предлагают свои решения. Среди
них –
Ascend,
CheckPoint
и Cisco.
|