วิธีใช้ IPsec


4

IPsec เป็นชุดโปรโตคอลที่สร้างขึ้นบน IP เดิมออกแบบด้วย IPv6 มันยังมีอยู่ใน IPv4

IPsec เปิดใช้งานการสื่อสารที่เข้ารหัสระหว่างโฮสต์ที่ระดับ IP (นั่นคือเลเยอร์บนเช่น TCP หรือ HTTP หรือ HTTPS, SSL ไม่จำเป็นต้องตระหนักถึงการมีอยู่ของมัน)

ดีที่ฟังดูดี ฉันต้องการอัตราการเข้าชม http ของฉันไป superuser.com (หรือปริมาณการใช้งาน UDP torrent) ที่จะเข้ารหัส ฉันจะทำให้มันเกิดขึ้นได้อย่างไร

เป็นเวลากว่าทศวรรษที่ Windows รองรับ IPsec แต่ฉันไม่ทำ คิด ปริมาณการใช้งานอินเทอร์เน็ตทั้งหมดของฉัน (เช่นอะไรก็ตามที่ใช้ Internet Protocol) ได้รับการเข้ารหัส ฉันจะทำให้มันไปได้อย่างไร


คุณสามารถอ่านรายละเอียดทางเทคนิคเกี่ยวกับ IPsec ได้ไม่ จำกัด จำนวน:

  • ส่วนหัวการรับรองความถูกต้อง
  • การห่อหุ้ม Security Payload
  • สมาคมด้านความปลอดภัย
  • โหมดการขนส่ง / โหมดอุโมงค์

แต่ก็ยังไม่พบข้อมูลใด ๆ เกี่ยวกับวิธีการใช้งาน

อย่างน้อย VPN มีเหตุผล. คุณต้องหา ไคลเอนต์ VPN และใช้เพื่อเชื่อมต่อกับ เซิร์ฟเวอร์ VPN :

enter image description here

แต่นั่นต้องมี เซิร์ฟเวอร์ VPN ในอีกด้านหนึ่ง ในตัวอย่างนี้มันไม่ทำงานเพราะ superuser.com ไม่ได้ใช้ VPN เซิร์ฟเวอร์ ฟังพอร์ต 1723. แต่ IPsec ไม่ต้องการ "เซิร์ฟเวอร์" ; IPsec คือ ที่สร้างขึ้นใน IP และโปร่งใสอย่างสมบูรณ์

ดังนั้นฉันจะทำให้การเชื่อมต่อ IP ทั้งหมดของฉันเข้ารหัสได้อย่างไร ฉันจะทำอย่างไร ใช้ IPsec?


ยิ่งฉันอ่านเกี่ยวกับ "ความปลอดภัยอินเทอร์เน็ตโพรโทคอล" (IPsec) ยิ่งดูเหมือนว่าคุณไม่สามารถใช้งานผ่าน "อินเทอร์เน็ต" - ผ่านเครือข่ายท้องถิ่นเท่านั้น


IPsec แบบธรรมดาสามารถกำหนดค่าได้ในนโยบายความปลอดภัย ( secpol.msc ) และใช่มันใช้งานได้บนอินเทอร์เน็ตแม้ว่าจะมีปัญหากับ NATs
grawity

คำตอบ:


3

IPSec สร้างขึ้นบน IPv4 และสร้างเป็น IPv6 อย่างไรก็ตามนี่ไม่ได้หมายความว่าหากทุกเว็บไซต์ที่คุณพูดคุยมีมากกว่า IPv6 คุณจะสามารถ "เปิด" IPSec ได้

เพื่อเข้ารหัสทราฟฟิกระหว่างสองจุดปลายทางทั้งสองต้องเข้าร่วมในการเข้ารหัส ใช่แล้ว superuser.com ไม่ได้ใช้ปลายทางของ IPSec VPN ดังนั้นคุณจึงไม่สามารถเชื่อมต่อไคลเอนต์ IPSec VPN กับมันได้ หากใช้งาน IPv6 คุณจะต้องทำการแลกเปลี่ยนกุญแจเพื่อยืนยันความถูกต้องของทั้งสองฝ่ายและเพื่อสร้างคีย์การเข้ารหัสและวิธีการ

คุณจะไม่มีทางเข้ารหัสข้อมูลของคุณถึงจุดสิ้นสุดใน IPSec VPN เมื่อทำการสื่อสารกับ superuser.com หรือเว็บไซต์อื่น ๆ เว็บไซต์ที่มีเซสชันที่เข้ารหัสโดยทั่วไปจะใช้ SSL

วิธีที่ดีที่สุดที่คุณสามารถทำได้ถ้า IPSec เป็นวิธีที่คุณต้องการคือการระบุผู้ให้บริการ VPN ที่ "ใกล้" กับเว็บไซต์ที่คุณต้องการสื่อสารอย่างปลอดภัย ในแง่ของจำนวนการกระโดดสั้น ๆ จากเกตเวย์ VPN ที่คุณเชื่อมต่อและเว็บไซต์ที่คุณต้องการเข้าถึง ซึ่งหมายความว่าทราฟฟิกที่ไม่ได้เข้ารหัสจะทำการสำรวจระยะทางที่สั้นกว่าบนอินเทอร์เน็ต

IPSec บน IPv4 มีปัญหากับ NAT ในรูปแบบดั้งเดิม แต่มีการเพิ่มมาตรฐานจำนวนมากให้กับโปรโตคอลที่อนุญาตให้ผ่าน NAT ที่พบมากที่สุดและเกือบจะนำไปใช้ในระดับสากลคือ NAT-D โดยใช้ UDP / 4500 เป็นระบบขนส่งแทนที่จะใช้ ESP โดยตรง


1
@IanBoyd คุณมีเซิร์ฟเวอร์ IPSec VPN เพื่อเชื่อมต่อหรือไม่ ถ้าเป็นเช่นนั้นคุณจะต้องรวบรวมรายละเอียดของที่อยู่ IP นโยบายของ IKE ที่รองรับและวิธี IPSec ที่รองรับ
Paul

1
คำถามของคุณแสดงให้เห็นว่าคุณเข้าใจกลไกของ VPN และ IPSec เป็นวิธีการเข้ารหัสการรับส่งข้อมูลเพื่อสร้าง "เครือข่ายส่วนตัวเสมือน" ในขณะที่ยังใช้เครือข่ายสาธารณะ แต่คุณบอกว่าคุณไม่จำเป็นต้องใช้ VPN ดังนั้นคำถามเกี่ยวกับการกำหนดค่า IPSec VPN โดยใช้ W7 gui เพื่อให้คุณมีความรู้ในกรณีที่คุณต้องการ VPN ในอนาคต? ถ้าเป็นเช่นนั้นคุณสามารถแก้ไขคำถามและชี้แจงเพื่อให้เราสามารถกำหนดเป้าหมายคำตอบได้อย่างมีประสิทธิภาพยิ่งขึ้น
Paul

1
ฉันเดาว่าเข้าใจผิดพอลคือฉันไม่คิดว่า IPsec ถูกใช้เพื่อสร้าง เครือข่ายส่วนตัวเสมือน แต่จะเข้ารหัสทราฟฟิกเครือข่ายที่ระดับ IP นั่นทำให้ไม่มี "vpn" มากกว่า "ssl" สร้างเครือข่ายส่วนตัวเสมือน (นั่นคือมันไม่ใช่เครือข่ายเสมือนเลยส่วนตัวหรืออย่างอื่น)
Ian Boyd

1
ความแตกต่างคือ IPSec เป็นอุโมงค์ที่ห่อหุ้มและเข้ารหัสแพ็กเก็ตดั้งเดิมอย่างเต็มที่ ต้นทางและปลายทางของทราฟฟิกขณะที่บนเครือข่ายสาธารณะคือจุดปลาย VPN สองจุด อย่างไรก็ตามจุดปลายทางของแพ็กเก็ตจริงอาจเป็นอะไรก็ได้ วัตถุประสงค์หลักของ IPSec คือการเชื่อมต่อเครือข่ายเข้าด้วยกันอย่างปลอดภัยโดยไม่ต้องมีลิงค์ WAN ส่วนตัว ตัวอย่างเช่นการเชื่อมต่อสำนักงานเข้าด้วยกันผ่านอินเทอร์เน็ต การใช้งานที่สองคือการเข้าถึงเครือข่ายขององค์กรจากระยะไกล นี่คือสิ่งที่เครือข่ายเสมือนหมายถึง - ทำเครือข่ายส่วนตัวบนเครือข่ายสาธารณะ
Paul

1
เปรียบเทียบสิ่งนี้กับ SSL เมื่อใช้เพื่อเข้าถึงเว็บไซต์ นี่คือการเชื่อมต่อแบบจุดต่อจุดระหว่างสองที่อยู่ IP - ไคลเอนต์และเซิร์ฟเวอร์ โปรดทราบว่าคุณสามารถใช้ SSL เพื่อเข้ารหัสไซต์กับปริมาณการใช้เว็บไซต์ แต่เมื่อคุณทำแล้วคุณกำลังใช้ VPN
Paul
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.