Что такое IPsec VPN? Как это работает и основные варианты использования

Фото: FlyD (Unsplash) — https://unsplash.com/photos/red-padlock-on-black-computer-keyboard-mT7lXZPjk7U?utm_source=dev48&utm_medium=referral

Источник: TP-Link•

Что такое IPsec VPN? Как это работает и основные варианты использования

Объяснение IPsec VPN: как протокол обеспечивает безопасность данных, туннельный и транспортный режимы, IPsec против SSL VPN, а также как развернуть его на бизнес-шлюзе.

Компании ежедневно соединяют филиалы и удаленных сотрудников через общедоступный интернет, и этот трафик должен оставаться конфиденциальным и защищенным от несанкционированного вмешательства при прохождении через сети, которые бизнес не контролирует. IPsec — это стандарт, на который полагается большинство бизнес-шлюзов для решения этой задачи.

IPsec VPN — это виртуальная частная сеть, построенная на наборе протоколов IPsec, который шифрует и аутентифицирует данные на сетевом уровне, чтобы трафик между двумя точками или между удаленным сотрудником и офисом оставался конфиденциальным и неизменным.

В этом руководстве объясняется, как работает IPsec, рассматриваются варианты использования «сайт-сайт» (site-to-site) и удаленного доступа, а также сравниваются IPsec VPN и SSL VPN, чтобы вы могли выбрать подход, который подходит для вашей сети.

Что такое IPsec VPN?

IPsec VPN — это VPN, построенный на наборе протоколов IPsec, который шифрует и аутентифицирует сетевой трафик на сетевом уровне, а не на прикладном уровне, где работают многие другие типы VPN. Такой подход на сетевом уровне защищает целые IP-пакеты независимо от того, какое приложение их создало, обеспечивая единообразную безопасность для всего трафика, проходящего через туннель.

Поскольку IPsec работает ниже прикладного уровня, он прозрачно взаимодействует с существующим сетевым трафиком. Администраторам не нужно настраивать безопасность отдельно для электронной почты, обмена файлами или трафика баз данных. Как только туннель установлен между двумя конечными точками, будь то два шлюза или шлюз и удаленный клиент, весь трафик через этот туннель получает одинаковое шифрование и аутентификацию.

IPsec против IPsec VPN: в чем разница?

IPsec и IPsec VPN — это связанные, но разные понятия. IPsec — это базовый набор протоколов; IPsec VPN — это конкретный тип VPN-соединения, построенный с использованием этого набора.

Что такое IPsec?

IPsec, или Internet Protocol Security, — это набор протоколов, который аутентифицирует и шифрует IP-пакеты для защиты данных при их передаче по сети. IPsec работает на сетевом уровне, функционируя под приложениями, а не внутри них.

Набор протоколов выполняет три основные функции: аутентификация идентичности взаимодействующих устройств, шифрование данных для предотвращения перехвата и проверка целостности данных, чтобы пакеты не были изменены при передаче. IPsec достигает этого с помощью комбинации протоколов, включая Authentication Header (AH), Encapsulating Security Payload (ESP) и Internet Key Exchange (IKE), которые рассматриваются более подробно ниже.

Что такое IPsec VPN?

В то время как IPsec предоставляет базовые механизмы безопасности, IPsec VPN — это практическая реализация: безопасный зашифрованный туннель между двумя конечными точками сети, который применяет эти механизмы для защиты трафика.

IPsec VPN соединяет два шлюза для доступа «сайт-сайт» или удаленного клиента и шлюз для удаленного доступа. В любом случае туннель шифрует и аутентифицирует весь трафик, проходящий между конечными точками.

Почему IPsec VPN важен для бизнеса

IPsec VPN обеспечивает компаниям зашифрованное соединение между филиалами и головным офисом, безопасный удаленный доступ и защиту данных при прохождении через ненадежные сети, такие как общедоступный интернет. Для компаний, работающих в нескольких местах или поддерживающих удаленных сотрудников, это означает, что повседневные операции выполняются более безопасно.

С настроенным IPsec VPN сотрудники в филиале могут получать доступ к общим файловым серверам, внутренним приложениям и бизнес-системам, размещенным в головном офисе, как если бы они находились в одной локальной сети, не подвергая эти системы прямому воздействию интернета. Удаленные сотрудники могут подключаться к ресурсам компании из дома или во время поездок через зашифрованный туннель, а не через открытое соединение по общедоступному Wi-Fi.

Для ИТ-менеджера, курирующего несколько офисов, или MSP, управляющего несколькими клиентскими сетями, это означает меньшее количество открытых точек входа и единообразный уровень безопасности на каждом объекте.

Как работает IPsec?

IPsec обеспечивает безопасность соединения через определенную последовательность: аутентификация двух конечных точек, согласование того, как будет защищен трафик, а затем шифрование и проверка данных на протяжении всего времени существования соединения.

Authentication Header (AH) против Encapsulating Security Payload (ESP)

IPsec использует два основных протокола для защиты трафика, и они обеспечивают разные уровни защиты. Authentication Header (AH) аутентифицирует источник пакета и проверяет, не был ли он изменен при передаче, но не шифрует содержимое пакета. AH несовместим с NAT, поэтому он редко используется в коммерческих развертываниях шлюзов. Encapsulating Security Payload (ESP) обеспечивает шифрование в дополнение к аутентификации и проверке целостности, что делает его более часто используемым протоколом для современных IPsec VPN.

Поскольку ESP охватывает как конфиденциальность, так и целостность, большинство бизнес-шлюзов по умолчанию используют конфигурации на основе ESP, оставляя AH для сценариев, где шифрование не требуется, но целостность данных все равно должна быть проверена.

Internet Key Exchange (IKE) и Security Associations (SA)

Прежде чем какие-либо данные пройдут через туннель IPsec, две конечные точки должны договориться о том, как защитить этот трафик. Internet Key Exchange (IKE) обрабатывает это согласование, позволяя каждой конечной точке аутентифицировать другую, согласовать настройки шифрования и аутентификации, а также обменяться ключевой информацией, необходимой для защиты соединения.

После завершения согласования IKE конечные точки устанавливают ассоциацию безопасности (SA) — набор согласованных параметров. Такие решения, как алгоритм шифрования, метод аутентификации и время жизни ключа, определяют, как трафик защищается для этого сеанса. IKE существует в двух версиях: IKEv1, более старый стандарт, и IKEv2, который предлагает более быстрое согласование и лучшую поддержку мобильных и удаленных соединений, которые могут менять сетевые пути. Большинство современных бизнес-шлюзов по умолчанию используют IKEv2 для новых конфигураций IPsec VPN.

Шифрование и целостность данных

Как только IKE устанавливает ассоциацию безопасности, IPsec применяет алгоритмы шифрования и целостности для защиты самих данных. Алгоритмы шифрования перемешивают содержимое пакетов, поэтому перехваченный трафик невозможно прочитать без правильного ключа. Алгоритмы целостности генерируют контрольную сумму для каждого пакета, позволяя принимающей конечной точке подтвердить, что данные не были изменены при передаче.

Конкретные алгоритмы шифрования и целостности зависят от шлюза и его конфигурации. Шлюзы бизнес-класса обычно поддерживают несколько вариантов алгоритмов, позволяя администраторам сбалансировать требования безопасности и вычислительные затраты на более сильное шифрование.

Вот как формируется соединение IPsec VPN, от первоначального согласования до активной передачи данных:

  • Начинается согласование IKE. Две конечные точки устанавливают контакт и начинают согласовывать способ защиты соединения.
  • Конечные точки аутентифицируют друг друга. Используя предварительно общие ключи или сертификаты, каждая конечная точка подтверждает личность другой перед продолжением.
  • Согласовываются параметры безопасности. Конечные точки договариваются об алгоритмах шифрования, методах аутентификации и настройках обмена ключами для сеанса.
  • Устанавливается ассоциация безопасности. Это определяет конкретные правила, которые будут регулировать, как трафик шифруется и аутентифицируется для соединения.
  • Начинается передача зашифрованных данных. Трафик между конечными точками шифруется и проходит проверку подлинности в соответствии с SA по мере прохождения через туннель.
  • Туннель обновляется или завершает работу. SA имеют определенный срок действия; соединения либо автоматически пересогласовываются для поддержания туннеля, либо завершаются, когда в них больше нет необходимости.

Режимы IPsec: туннельный режим против транспортного режима

IPsec VPN работает в одном из двух режимов: туннельном или транспортном. Туннельный режим шифрует весь исходный IP-пакет и упаковывает его в новый пакет, что делает его стандартным выбором для соединений типа «шлюз-шлюз», таких как VPN между офисами (site-to-site). Транспортный режим шифрует только полезную нагрузку пакета, оставляя исходный заголовок нетронутым, что подходит для прямого взаимодействия между хостами, где обе конечные точки уже находятся в одном и том же доверенном сетевом пути.

В таблице ниже представлено краткое сравнение туннельного и транспортного режимов IPsec VPN.

Бизнес-использование IPsec VPN

Компании в основном используют IPsec VPN двумя способами: для объединения целых сетей или для предоставления отдельному сотруднику авторизованного доступа к бизнес-ресурсам извне офиса. Оба способа опираются на один и тот же базовый набор протоколов, но решают разные задачи подключения.

VPN типа «сеть-сеть» (филиал — головной офис)

VPN типа «сеть-сеть» использует IPsec для создания зашифрованного туннеля между двумя шлюзами, позволяя пользователям в каждом офисе получать доступ к общим системам и ресурсам так, как если бы оба офиса были частью одной частной сети.

Представьте MSP, управляющего клиентом с головным офисом и недавно открывшимся филиалом. Вместо того чтобы настраивать VPN-доступ отдельно на каждом устройстве сотрудника в филиале, MSP настраивает единый туннель IPsec VPN типа «сеть-сеть» между шлюзами двух локаций. Каждое устройство в филиале получает безопасный зашифрованный доступ к файловым серверам, приложениям и другим ресурсам головного офиса без необходимости индивидуальной настройки каждого устройства.

VPN удаленного доступа (безопасный удаленный доступ)

VPN удаленного доступа использует IPsec для создания зашифрованного соединения «клиент-сеть» между отдельным устройством и бизнес-шлюзом, обеспечивая безопасный удаленный доступ к одобренным внутренним ресурсам извне офиса.

Для малого бизнеса, где сотрудники работают из дома или ездят в командировки, вместо того чтобы открывать доступ к внутренним файловым серверам или приложениям напрямую из интернета, ИТ-менеджер настраивает IPsec VPN удаленного доступа на бизнес-шлюзе. Сотрудники безопасно подключаются к ресурсам компании, будь то файловый сервер, офисный принтер или внутреннее приложение, при этом сами системы остаются недоступными напрямую из публичного интернета.

IPsec VPN против SSL VPN

IPsec VPN и SSL VPN создают зашифрованные туннели, но они работают на разных уровнях сети и подходят для разных сценариев доступа. IPsec VPN работает на сетевом уровне и обычно требует клиентского программного обеспечения или настройки шлюза, в то время как SSL VPN работает на более высоком уровне и часто запускается через стандартный веб-браузер без дополнительного клиентского ПО.

В таблице ниже сравниваются два подхода по факторам, наиболее важным для принятия решений о развертывании.

Что выбрать? Соединения типа «сеть-сеть» между офисами, где должны взаимодействовать целые сети, обычно лучше обслуживаются с помощью IPsec VPN. Сценарии удаленного доступа, где вы хотите ограничить отдельных пользователей конкретными приложениями, не предоставляя более широкого доступа к сети, часто предполагают использование SSL VPN. Многие бизнес-сети используют оба варианта: IPsec VPN для связи филиалов с головным офисом, а SSL VPN или IPsec удаленного доступа для отдельных удаленных сотрудников, в зависимости от уровня доступа, требуемого в каждом сценарии.

Преимущества и недостатки IPsec VPN

Как и любая VPN-технология, IPsec VPN имеет свои компромиссы. Сопоставление преимуществ и недостатков поможет определить, подходит ли она для вашей сети.

Преимущества:

  • Надежное шифрование на сетевом уровне защищает весь IP-трафик без необходимости настройки для каждого приложения.
  • Дизайн, не зависящий от приложений, защищает любой трафик, проходящий через туннель, от передачи файлов до VoIP-звонков.
  • Зрелый, широко поддерживаемый стандарт с широкой совместимостью с бизнес-сетевым оборудованием.

Недостатки:

  • Настройка клиента может быть более сложной, чем у VPN-альтернатив на основе браузера, особенно для развертываний удаленного доступа.
  • Обход NAT и правила брандмауэра иногда требуют дополнительной настройки, поскольку IPsec изначально не был разработан с учетом трансляции сетевых адресов.
  • Шифрование и инкапсуляция добавляют нагрузку на обработку, что может повлиять на пропускную способность на менее мощных шлюзах, обрабатывающих много одновременных туннелей.

Как развернуть IPsec VPN на шлюзе Omada

Шлюзы Omada серии ER поддерживают IPsec VPN как для соединений «сеть-сеть», так и для удаленного доступа, централизованно управляемых через контроллер Omada.

ER7206 поддерживает IPsec VPN, L2TP over IPsec VPN, SSL VPN, WireGuard VPN, PPTP, OpenVPN и GRE VPN, а также балансировку нагрузки до пяти портов WAN. Администраторы настраивают и контролируют VPN-туннели через тот же интерфейс контроллера Omada, который используется для управления коммутаторами и точками доступа, поэтому туннель «сеть-сеть» до филиала или политика удаленного доступа для путешествующих сотрудников не требуют отдельных инструментов управления.

Для компаний, оценивающих варианты шлюзов, коллекция проводных шлюзов Omada включает несколько моделей с поддержкой IPsec VPN с разным количеством портов WAN и уровнями пропускной способности, в то время как более широкая линейка шлюзов включает проводные, беспроводные и мульти-WAN варианты для разных масштабов развертывания.

После настройки IPsec VPN он работает вместе с другими возможностями Omada SDN. Для компаний, использующих гостевой Wi-Fi или устройства IoT наряду с безопасным удаленным доступом, узнайте, как безопасность BYOD работает с Omada SDN для поддержания правильной сегментации этих сетей.

Часто задаваемые вопросы

В чем разница между VPN и IPsec VPN?

VPN — это широкая категория технологий, которые создают зашифрованное частное соединение через публичную сеть. IPsec VPN — это конкретный тип VPN, отличающийся использованием набора протоколов IPsec для аутентификации и шифрования трафика на сетевом уровне. Другие типы VPN, такие как SSL VPN или WireGuard, используют другие протоколы для достижения схожих целей.

Каковы недостатки IPsec VPN?

Основными недостатками IPsec VPN являются более сложная настройка клиента по сравнению с браузерными альтернативами, потенциальные сложности с обходом NAT и правилами брандмауэра, а также нагрузка на обработку из-за шифрования и инкапсуляции, которая может снизить пропускную способность на менее мощном оборудовании. Эти компромиссы обычно легко решаются на шлюзах бизнес-класса, созданных для обработки VPN-трафика.

Для чего используется IPsec VPN?

IPsec VPN в основном используется для двух целей: соединение типа «сеть-сеть», которое связывает филиалы с головным офисом так, как если бы они использовали одну частную сеть, и удаленный доступ, который позволяет авторизованным сотрудникам безопасно подключаться к бизнес-ресурсам извне офиса. Оба сценария использования опираются на способность IPsec шифровать и аутентифицировать трафик на сетевом уровне.

Безопасен ли IPsec VPN?

Да. IPsec VPN считается безопасным и зрелым стандартом при условии правильной настройки, использования надежных алгоритмов шифрования и проверок целостности для защиты данных на сетевом уровне. Безопасность зависит от выбора конфигурации, включая выбор алгоритмов шифрования и способы управления ключами, поэтому использование актуальных версий протоколов и проверенного оборудования шлюзов так же важно, как и сам базовый стандарт.

Выбор правильного подхода к VPN для вашей сети

IPsec VPN защищает трафик на сетевом уровне, что делает его проверенным вариантом для соединения бизнес-локаций и обеспечения контролируемого удаленного доступа через общедоступный интернет. Независимо от того, нужно ли вам связать филиал с головным офисом или предоставить удаленным сотрудникам безопасный доступ к внутренним ресурсам, понимание того, как работает IPsec, его двух режимов работы и сравнение с SSL VPN поможет вам лучше выбрать правильный подход для вашей сети.

Изучите коллекцию шлюзов Omada, чтобы найти модель, которая поддерживает возможности IPsec VPN, необходимые для вашего развертывания.

О чём эта статья

Ещё в разделе «Hardware и электроника»

Все →

Ещё от TP-Link