IPSec की मुख्य विशेषताएं इस प्रकार हैं:
- प्रमाणीकरण; और इसे शामिल निजी डेटा को निजी नेटवर्क की सुरक्षा करता है. IPSec में-the-बीच हमले, हमलावरों के नेटवर्क का उपयोग करने का प्रयास करने से है, और एक हमलावर डाटा पैकेट की सामग्री को बदलने से आदमी से निजी डेटा secures.
- एन्क्रिप्शन, ताकि यह अनाधिकृत पार्टियों से व्याख्या नहीं की जा सकती डाटा पैकेट के वास्तविक सामग्री conceals.
IPSec पैकेट क्षमताओं फ़िल्टरिंग प्रदान करने के लिए इस्तेमाल किया जा सकता है. यह भी दो मेजबान और एन्क्रिप्ट यातायात के बीच के मेजबान के बीच पारित यातायात को प्रमाणित कर सकते हैं. IPSec एक वर्चुअल प्राइवेट नेटवर्क (VPN) बनाने के लिए इस्तेमाल किया जा सकता है. IPSec भी इंटरनेट पर दूरस्थ कार्यालयों और रिमोट का उपयोग ग्राहकों के बीच संचार को सक्षम करने के लिए इस्तेमाल किया जा सकता है.
IPSec नेटवर्क परत में से अंत एन्क्रिप्शन अंत प्रदान करने के लिए काम करती है. यह मूल स्रोत कंप्यूटर डेटा भेजने पर एन्क्रिप्टेड है कि डाटा का मतलब है. सभी इंटर प्रणालियों पेलोड के रूप में पैकेट के एन्क्रिप्टेड भाग संभाल. Routers जैसे मध्यवर्ती प्रणाली केवल आगे अपने अंत गंतव्य के लिए पैकेट. मध्यवर्ती सिस्टम को एन्क्रिप्टेड डेटा decrypt नहीं है. इस एन्क्रिप्टेड डाटा केवल जब यह गंतव्य तक पहुँच decrypted है.
IPSec को टीसीपी के साथ इंटरफेस / UDP परिवहन परत और इंटरनेट परत, और पारदर्शी अनुप्रयोगों पर लागू होता है. IPSec उपयोगकर्ताओं के लिए के रूप में अच्छी तरह से पारदर्शी है. यह मूलतः कि IPSec को टीसीपी के भीतर प्रोटोकॉल के अधिकांश के लिए सुरक्षा प्रदान कर सकता / आईपी प्रोटोकॉल सूट है. जब यह आवेदन करने के लिए आता है, सभी आवेदनों का उपयोग करें कि TCP / IP IPSec की सुरक्षा सुविधाओं का आनंद सकता है. तुम configure सुरक्षा के लिए एक विशिष्ट टीसीपी के लिए नहीं है / आईपी आधारित अनुप्रयोग. नियमों और फिल्टर का उपयोग करके IPSec नेटवर्क ट्रैफ़िक प्राप्त कर सकते हैं और, आवश्यक सुरक्षा प्रोटोकॉल का चयन करें का उपयोग करने के लिए जो एल्गोरिदम्स निर्धारित करते हैं, और Cryptographic चाबियाँ किसी सेवाओं के द्वारा जरूरी लागू कर सकते हैं.
सुरक्षा सुविधाओं और IPSec की क्षमताओं निम्न से निजी नेटवर्क और निजी गोपनीय डेटा सुरक्षित करने के लिए इस्तेमाल किया जा सकता है
- डेनियल की सेवा (डॉस) हमलों
- डेटा pilfering.
- डेटा भ्रष्टाचार.
- उपयोगकर्ता क्रेडेंशियल्स की चोरी
Windows Server 2003 में, IPSec प्रोटोकॉल के प्रमाणीकरण हैडर (आह) का उपयोग करता है और सुरक्षा पेलोड (ESP) Encapsulating प्रोटोकॉल पर डेटा सुरक्षा प्रदान करने के लिए:
- ग्राहक कंप्यूटर
- डोमेन सर्वर
- कॉर्पोरेट workgroups
- स्थानीय क्षेत्र नेटवर्क (LANS)
- वाइड एरिया नेटवर्क (WANs)
- दूरस्थ कार्यालयों
सुरक्षा कार्यों और सुविधाओं IPSec द्वारा प्रदान नीचे संक्षेप हैं:
- प्रमाणीकरण, एक डिजिटल हस्ताक्षर की जानकारी के प्रेषक की पहचान को सत्यापित करने के लिए प्रयोग किया जाता है. IPSec Kerberos, एक preshared कुंजी, या प्रमाणीकरण के लिए डिजिटल प्रमाण पत्र का उपयोग कर सकते हैं.
- डेटा अखंडता, एक हैश एल्गोरिथ्म कि डाटा सुनिश्चित करने के लिए प्रयोग किया जाता है के साथ छेड़छाड़ नहीं है. एक checksum पैकेट के डेटा के लिए गणना की है एक हैश संदेश प्रमाणीकरण कोड (HMAC) बुलाया. जब एक पैकेट पारगमन देर में संशोधित किया गया है, की गणना HMAC बदलता है. यह बदलाव प्राप्त कम्प्यूटर से पता लगाया जाएगा.
- डेटा गोपनीयता; एन्क्रिप्शन एल्गोरिदम कि डाटा प्रेषित किया जा रहा सुनिश्चित करने के लिए उपयोग किया जाता है undecipherable है.
-
विरोधी खेलना; एक प्रयास निजी नेटवर्क तक पहुँच प्राप्त करने के लिए पैकेट resending से एक हमलावर से बचाता है.
- Nonrepudiation, सार्वजनिक कुंजी डिजिटल हस्ताक्षर संदेश मूल साबित करने के लिए उपयोग किया जाता है.
- गतिशील rekeying; चाबी डेटा अलग कुंजी के साथ संचार के क्षेत्र की रक्षा करने के लिए भेजने के दौरान बनाया जा सकता है.
- कुंजी पीढ़ी है, Diffie-Hellman कुंजी समझौते एल्गोरिथ्म दो कंप्यूटर एक साझा एन्क्रिप्शन कुंजी विनिमय करने के लिए सक्षम करने के लिए प्रयोग किया जाता है.
- आईपी पैकेट को छानने, और पैकेट फिल्टर करने के लिए इस्तेमाल किया जा सकता है और यातायात की विशेष प्रकार, या तो निम्नलिखित तत्वों को या उन में से एक संयोजन पर आधारित ब्लॉक IPSec की क्षमता को छानने:
- आईपी पते
- प्रोटोकॉल
- बंदरगाहों
नया क्या Windows Server 2003 में IPSec
कुछ नया IPSec सुविधाओं Windows Server 2003 में, एक साथ, जो पिछले विंडोज ऑपरेटिंग सिस्टम में मौजूद कुछ IPSec सुविधाओं के संवर्द्धन के साथ शामिल किया गया है:
- सर्वर 2003, जो एक एमएमसी तस्वीर के रूप में कार्यान्वित किया जाता है कि नए आई पी सुरक्षा मॉनिटर उपकरण में शामिल हैं Windows. इस IP सुरक्षा मॉनिटर उपकरण IPSec सुरक्षा निगरानी बढ़ा देता है. इस IP सुरक्षा मॉनिटर उपकरण के साथ, आप निम्न प्रशासनिक गतिविधियों प्रदर्शन कर सकते हैं:
- अनुकूलित आईपी सुरक्षा मॉनिटर प्रदर्शन
- स्थानीय कंप्यूटर पर मॉनिटर IPSec जानकारी.
- दूरदराज के कंप्यूटरों पर मॉनिटर IPSec जानकारी.
- देखें IPSec आँकड़े.
-
IPSec नीतियों पर देखें जानकारी
- देखें सुरक्षा संघों जानकारी.
- देखें सामान्य फिल्टर
- देखें विशिष्ट फिल्टर
- विशिष्ट फिल्टर IP पता पर आधारित के लिए खोजें
- आप विन्यस्त IPSec इस netsh कमांड लाइन उपयोगिता का प्रयोग कर सकते हैं. इस netsh कमांड लाइन उपयोगिता के पहले प्रयोग किया Ipsecpol.exe कमांड लाइन उपयोगिता की जगह.
- IPSec Windows सर्वर 2003 के सेट की नीति के (RSoP) सुविधा नए परिणामी का समर्थन करता है. नीतियों के परिणामस्वरूप सेट (RSoP) कैलकुलेटर, जो एक विशेष प्रयोक्ता या कंप्यूटर पर लागू किया गया है कि नीतियों का निर्धारण करने के लिए इस्तेमाल किया जा सकता है. नीति के परिणामस्वरूप सेट (RSoP) जो एक उपयोगकर्ता और कंप्यूटर के लिए एक डोमेन में लागू कर रहे हैं सभी समूह नीतियों sums. यह सभी फिल्टर और अपवाद भी शामिल है. तुम नीति (RSoP) जादूगर या कमांड से सेट के नतीजे के माध्यम से इस सुविधा का उपयोग कर सकते हैं लाइन कि लागू है IPSec नीति देखने के लिए.
- सक्रिय निर्देशिका के साथ IPSec एकीकरण तुम केंद्रीय सुरक्षा नीतियों का प्रबंधन करने के लिए सक्षम बनाता है.
- Kerberos 5 प्रमाणीकरण डिफ़ॉल्ट प्रमाणीकरण विधि IPSec नीतियों से कंप्यूटर की पहचान को सत्यापित करने के लिए प्रयोग किया जाता है.
- IPSec पिछड़े के विंडोज 2000 सुरक्षा फ्रेमवर्क के साथ संगत है.
-
यदि एक स्थानीय नीति या सक्रिय निर्देशिका नीति आधारित एक कंप्यूटर करने के लिए, अब आप को विशिष्ट कंप्यूटर के लिए एक निरंतर नीति बनाने का विकल्प होता है लागू नहीं किए जा सकते हैं. लगातार नीतियों की विशेषताएं हैं:
- लगातार नीतियों केवल netsh कमांड लाइन उपयोगिता के द्वारा विन्यस्त किया जा सकता है.
- लगातार नीतियों हमेशा सकारात्मक रहे हैं.
- लगातार नीतियों अधिरोहित नहीं किया जा सकता है.
- Windows सर्वर 2003 में IPSec की तैनाती, केवल इंटरनेट Key एक्सचेंज (IKE) यातायात IPSec से मुक्त है. पहले, संसाधन आरक्षण प्रोटोकॉल (RSVP) यातायात, Kerberos यातायात, और IKE यातायात IPSec से छूट गया था.
- IPSec Windows Server 2003 में समूह 3 2048-bit Diffie-Hellman कुंजी विनिमय के लिए समर्थन शामिल है. इस समूह 3 चाबी बहुत अधिक है और पिछले समूह 2 1024-bit Diffie-Hellman कुंजी विनिमय से अधिक जटिल मजबूत है. अगर फिर भी तुम से पिछड़े हैं, तो आप Diffie-Hellman कुंजी विनिमय के समूह 2 1024-bit का उपयोग करने के लिए है विंडोज 2000 और Windows XP के साथ संगतता की जरूरत है.
-
IPSec ESP पैकेट नेटवर्क पता अनुवाद (नेट) प्रमाणीकरण हैडर (आह): यह एक मुख्य सुरक्षा प्रोटोकॉल IPSec द्वारा प्रयोग किया जाता है. आह, और डेटा प्रमाणीकरण और अखंडता प्रदान करता है इसलिए अपने आप जब डेटा अखंडता और प्रमाणीकरण प्रासंगिक कारकों और गोपनीयता रहे हैं प्रयोग किया जा सकता है नहीं है. क्योंकि आह एन्क्रिप्शन के लिए प्रदान नहीं करता है यह, और इसलिए डेटा गोपनीयता प्रदान नहीं किया जा सकता है. प्रमाणीकरण हैडर (आह) और Encapsulating सुरक्षा पेलोड (ESP) के मुख्य सुरक्षा प्रोटोकॉल IPSec में उपयोग किया जाता है. ये सुरक्षा प्रोटोकॉल और अलग या एक साथ इस्तेमाल किया जा सकता है.
- Encapsulating सुरक्षा पेलोड (ESP): यह एक मुख्य सुरक्षा प्रोटोकॉल IPSec द्वारा प्रयोग किया जाता है. ESP एन्क्रिप्शन के माध्यम से, डेटा अखंडता, डेटा प्रमाणीकरण, और कहा कि वैकल्पिक विरोधी खेलना सेवाओं समर्थन अन्य सुविधाओं डेटा गोपनीयता सुनिश्चित करता है. डेटा गोपनीयता, सममित एन्क्रिप्शन एल्गोरिदम के एक संख्या सुनिश्चित करने के लिए उपयोग किया जाता है.
- प्रमाणपत्र प्राधिकारी (कैस): यह है कि उत्पन्न करता है और डिजिटल प्रमाणपत्र validates एक इकाई है. इस CA के ग्राहक की सार्वजनिक कुंजी करने के लिए अपने स्वयं के हस्ताक्षर कहते हैं. कैस मुद्दे रद्द एवं डिजिटल प्रमाणपत्र.
- Diffie-Hellman समूहों: Diffie-Hellman कुंजी समझौते के दो कंप्यूटर एक साझा निजी कुंजी बनाने के लिए सक्षम बनाता है कि authenticates डेटा और एक IP आंकड़ारेख encrypts. विभिन्न Diffie-Hellman समूहों को यहाँ सूचीबद्ध हैं:
- समूह 1, 768-bit प्रमुख शक्ति प्रदान करता है
- समूह 2, 1024-bit प्रमुख शक्ति प्रदान करता है
- समूह 3, 2048-bit प्रमुख शक्ति प्रदान करता है
-
इंटरनेट Key एक्सचेंज (IKE): इस IKE प्रोटोकॉल कंप्यूटरों से और एक सुरक्षा एसोसिएशन (SA) बनाने के लिए Diffie-Hellman कुंजी उत्पन्न करने के लिए जानकारी का आदान प्रदान करने के लिए प्रयोग किया जाता है. IKE प्रबंधन और एक्सचेंजों Cryptographic चाबियाँ ताकि कंप्यूटर सुरक्षा सेटिंग्स का एक आम निर्धारित कर सकते हैं. बातचीत होती है जो प्रमाणीकरण विधि, और एन्क्रिप्शन एल्गोरिथ्म और hashing एल्गोरिथ्म के कंप्यूटर का इस्तेमाल करेंगे पर.
- IPSec चालक हैं: IPSec चालक, निम्नलिखित सहित सुरक्षित नेटवर्क संचार सक्षम करने के लिए परिचालन के लिए कई प्रदर्शन:
- IPSec पैकेट बनाता है
- Checksums उत्पन्न.
- Initiates के IKE संचार
- इस आह और ESP हेडर जोड़ता
- Encrypts डेटा से पहले यह फैलता है.
- Hashes और आने वाली पैकेट के लिए checksums गणना करता है.
- IPSec नीतियां: IPSec नीतियों कब और कैसे परिभाषित डेटा सुरक्षित किया जाना चाहिए, और सुरक्षा विधियों आंकड़ा हासिल करने के लिए जो प्रयोग करने के लिए परिभाषित किया गया है. IPSec नीतियों तत्वों का एक नंबर है:
- क्रिया.
- नियम
- फ़िल्टर सूचियाँ
- फ़िल्टर कार्रवाई.
- IPSec नीति एजेंट: यह एक सेवा के एक कंप्यूटर Windows Server 2003 है कि accesses IPSec नीति जानकारी चल पर चल रहा है. इस IPSec नीति एजेंट या तो विंडोज रजिस्ट्री या सक्रिय निर्देशिका में में IPSec नीति जानकारी accesses.
-
Oakley कुंजी निर्धारण प्रोटोकॉल: यह Diffie-Hellman एल्गोरिथ्म दो प्रमाणीकृत संस्थाओं के लिए बातचीत करने और समझौते में एक गुप्त कुंजी पर प्रयोग किया जाता है.
- सुरक्षा एसोसिएशन (SA): एक एसए उपकरणों के बीच एक रिश्ता है कि वे कैसे सुरक्षा सेवाओं और सेटिंग्स का उपयोग करें परिभाषित है.
- ट्रिपल डेटा एन्क्रिप्शन (3DES): यह एक मजबूत एन्क्रिप्शन एल्गोरिथ्म ग्राहक मशीनों विंडोज चलने पर इस्तेमाल किया जाता है, और Windows सर्वर पर 2003 कंप्यूटर. 3DES 56-एन्क्रिप्शन के लिए बिट चाबी का इस्तेमाल करता है.
समझ कैसे IPSec वर्क्स
एक सुरक्षा एसोसिएशन (SA) पहले दो कंप्यूटर के बीच डाटा सुरक्षित को कंप्यूटर के बीच पारित किया जा सकता से पहले स्थापित किया जाना है. एक सुरक्षा एसोसिएशन (SA) उपकरणों के बीच एक रिश्ता है कि वे कैसे सुरक्षा सेवाओं और सेटिंग्स का उपयोग करें परिभाषित है. इस एसए सुरक्षित करने के लिए दो कंप्यूटरों के लिए आवश्यक जानकारी प्रदान करता है. इंटरनेट सुरक्षा एसोसिएशन और कुंजी प्रबंधन प्रोटोकॉल (ISAKMP) और IKE प्रोटोकॉल कि दो कंप्यूटर सुरक्षा संघों की स्थापना के लिए सक्षम बनाता है की व्यवस्था कर रहे हैं. जब एक एसए दो कंप्यूटरों के बीच स्थापित की जाती है, तो कंप्यूटर जिस पर सुरक्षा सेटिंग्स डेटा को सुरक्षित करने के लिए उपयोग करने के लिए बातचीत. एक सुरक्षा प्रमुख बदल रहा है और कंप्यूटर सुरक्षित करने के लिए सक्षम करने के लिए इस्तेमाल किया.
सुरक्षा एसोसिएशन (SA) में निम्नलिखित शामिल हैं:
- जो एल्गोरिदम और चाबी लंबाई के दो कंप्यूटर डेटा को सुरक्षित करने के लिए जो प्रयोग करेंगे आदेश नीति करार.
- सुरक्षा कुंजी डेटा संचार सुनिश्चित करने के लिए इस्तेमाल किया.
-
सुरक्षा मानकों सूचकांक (SPI).
IPSec के साथ, दो अलग SAS आँकड़ों की प्रत्येक दिशा के लिए संचार स्थापित कर रहे हैं:
- एक एसए secures भीतर का यातायात.
- एक एसए secures आउटबाउंड यातायात.
उपरोक्त के अलावा, वहाँ प्रत्येक IPSec सुरक्षा प्रोटोकॉल के लिए एक अनूठा एसए है. इसलिए SAS का मूलतः दो प्रकार हैं:
- ISAKMP SA: जब यातायात प्रवाह दो दिशात्मक और IPSec कंप्यूटरों के बीच एक संबंध स्थापित करने की जरूरत है, एक ISAKMP एसए की स्थापना की है. इस ISAKMP एसए परिभाषित और दो कंप्यूटरों के बीच सुरक्षा मानकों संभालती है. इस दो कंप्यूटर तत्वों के एक नंबर पर ISAKMP एसए स्थापित करने के लिए सहमत हैं:
- कनेक्शन जो प्रमाणीकृत किया जाना चाहिए Determine.
- का उपयोग करने के लिए एन्क्रिप्शन एल्गोरिथ्म Determine.
- संदेश अखंडता को सत्यापित करने के लिए एल्गोरिथ्म Determine.
बाद उपरोक्त तत्वों ने दो कंप्यूटरों के बीच बातचीत के जरिए किया गया है, तो कंप्यूटर के ISAKMP मास्टर कुंजी पर सहमत करने के लिए Oakley प्रोटोकॉल का उपयोग करें. यह जो उपरोक्त तत्वों के साथ सुरक्षित डेटा संचार सक्षम करने के लिए उपयोग किया जाएगा ने साझा मास्टर चाबी है.
एक सुरक्षित संचार चैनल के बाद दो कंप्यूटरों के बीच, जो कंप्यूटर शुरू में निम्नलिखित तत्वों को बातचीत करने के लिए स्थापित किया गया है:
- क्या प्रमाणीकरण हैडर (आह) IPSec प्रोटोकॉल को कनेक्शन के लिए इस्तेमाल किया जाना चाहिए Determine.
-
जो कनेक्शन के लिए आह प्रोटोकॉल के साथ प्रयोग किया जाना चाहिए कि प्रमाणीकरण प्रोटोकॉल का निर्धारण करते हैं.
- क्या Encapsulating सुरक्षा पेलोड (ESP) IPSec प्रोटोकॉल को कनेक्शन के लिए इस्तेमाल किया जाना चाहिए Determine.
- जो कनेक्शन के लिए ESP प्रोटोकॉल के साथ प्रयोग किया जाना चाहिए एन्क्रिप्शन एल्गोरिथ्म Determine.
- IPSec SA: IPSec SAS के IPSec सुरंग और आईपी पैकेट के लिए, संबंध और एक कनेक्शन के दौरान प्रयोग करने के लिए सुरक्षा मानकों को परिभाषित. इस IPSec एसए उपर्युक्त चार तत्वों सिर्फ दो कंप्यूटरों के बीच बातचीत से प्राप्त होता है.
सुरक्षित करने के लिए और रक्षा डेटा, IPSec निम्न क्षमता प्रदान करने के लिए क्रिप्टोग्राफी का उपयोग करता है:
- प्रमाणीकरण: कंप्यूटर डेटा, या कंप्यूटर के डाटा प्राप्त की पहचान भेजने की पहचान की पुष्टि करने के साथ प्रमाणीकरण सौदों. IPSec प्रेषक या डेटा के रिसीवर को प्रमाणित करने के लिए उपयोग कर सकते हैं जो इस तरीके हैं:
- डिजिटल प्रमाणपत्र: पहचान प्रमाणीकृत का सबसे सुरक्षित माध्यम प्रदान करता है. नॅट्स्केप, सौंपना, VeriSign जैसे प्रमाणपत्र प्राधिकारी (कैस), और Microsoft जो प्रमाणीकरण प्रयोजनों के लिए इस्तेमाल किया जा सकता है प्रमाणपत्र प्रदान करते हैं.
- Kerberos प्रमाणीकरण: इस Kerberos v5 प्रमाणीकरण प्रोटोकॉल का उपयोग कर के एक नकारात्मक पक्ष यह है कि कंप्यूटर की पहचान का मुद्दा यह है कि पूरे पेलोड प्रमाणीकरण पर एन्क्रिप्टेड है करने के लिए ऊपर unencrypted बनी हुई है.
-
पूर्व चाबियाँ साझा; जब पूर्व प्रमाणीकरण विधियों में से कोई भी इस्तेमाल किया जा सकता है उपयोग किया जाना चाहिए.
विरोधी से खेलना के रूप में यह नेटवर्क पर भेज दिया जाता है कि इस प्रमाणीकरण डाटा व्याख्या नहीं की जा सकती सुनिश्चित करता है. प्रमाणीकरण के अलावा, IPSec nonrepudiation प्रदान कर सकते हैं. Nonrepudiation के साथ, डेटा की प्रेषक एक बाद में मंच पर नहीं वास्तव में डाटा भेजने से इनकार कर सकते हैं.
- डेटा अखंडता: यह है कि डेटा पर प्राप्तकर्ता को छेड़ा नहीं गया है प्राप्त सुनिश्चित करने के साथ डेटा अखंडता सौदों. एक hashing एल्गोरिथ्म के रूप में यह नेटवर्क पर से गुजर रहा है कि इस डेटा को संशोधित नहीं है यह सुनिश्चित करने के लिए प्रयोग किया जाता है. जो IPSec द्वारा इस्तेमाल किया जा सकता है इस hashing एल्गोरिदम हैं:
- संदेश डाइजेस्ट (MD5); एक एक मार्ग हैश है कि एक 128 में परिणाम जो अखंडता की जाँच के लिए किया जाता है बिट हैश.
- सुरक्षित हैश एल्गोरिथ्म 1 (SHA1); एक 160 बिट गुप्त कुंजी एक 160 बिट संदेश जो MD5 से अधिक सुरक्षा प्रदान करता है डाइजेस्ट उत्पन्न करने के लिए.
- डेटा गोपनीयता: से पहले यह नेटवर्क पर भेज दिया जाता है IPSec डेटा के लिए एन्क्रिप्शन एल्गोरिदम आवेदन के द्वारा डेटा गोपनीयता सुनिश्चित करता है. यदि डेटा रोक दिया है, एन्क्रिप्शन कि घुसपैठिए डेटा व्याख्या नहीं कर सकते हैं सुनिश्चित करता है. डेटा गोपनीयता सुनिश्चित करने के लिए, IPSec या तो निम्नलिखित एन्क्रिप्शन एल्गोरिदम का उपयोग कर सकते हैं:
- डेटा एन्क्रिप्शन स्टैंडर्ड (DES); डिफ़ॉल्ट एन्क्रिप्शन एल्गोरिथम Windows Server 2003 में जो 56 बिट एन्क्रिप्शन का उपयोग करता था.
-
ट्रिपल डीईसी (3DES); डेटा एक कुंजी, और एक कुंजी के साथ decrypted के साथ, एन्क्रिप्टेड है और फिर एक अलग कुंजी के साथ एन्क्रिप्टेड.
- 40 बिट डेस है, कम से कम सुरक्षित एन्क्रिप्शन एल्गोरिथ्म.
इस IPSec मोड समझौता
IPSec एक निम्नलिखित मोड में काम कर सकते हैं:
- सुरंग मोड: IPSec सुरंग मोड वान और VPN कनेक्शन के लिए सुरक्षा प्रदान करने के लिए कि इस संबंध माध्यम के रूप में इंटरनेट का इस्तेमाल किया जा सकता है. सुरंग मोड में, IPSec आईपी शीर्षक और आईपी पेलोड encrypts. Tunneling के साथ, डेटा एक पैकेट में एक अतिरिक्त पैकेट अंदर encapsulated निहित है. नए पैकेट तो नेटवर्क पर भेज दिया है.
सुरंग मोड आमतौर पर निम्नलिखित विन्यास के लिए प्रयोग किया जाता है:
- सर्वर सर्वर से
- सर्वर के लिए प्रवेश द्वार
- गेटवे के लिए प्रवेश द्वार
संचार की है कि जब सुरंग मोड के IPSec विधा के रूप में नीचे विस्तृत है परिभाषित किया जाता है इस प्रक्रिया:
- डेटा को निजी नेटवर्क पर एक कंप्यूटर से असुरक्षित आईपी datagrams का उपयोग करते हुए फैलता है.
- जब पैकेट के रूटर पर पहुँच है, रूटर पैकेट IPSec सुरक्षा प्रोटोकॉल का उपयोग कर encapsulates.
- इस कनेक्शन के दूसरे छोर पर रूटर तो आगे के रूटर करने के लिए पैकेट.
- यह रूटर चेक पैकेट की अखंडता.
- इस पैकेट decrypted है.
-
इस पैकेट का आंकड़ा तो असुरक्षित आईपी datagrams करने के लिए कहा है और गंतव्य कंप्यूटर करने के लिए निजी नेटवर्क पर भेज दिया.
- परिवहन मोड: यह आपरेशन IPSec जिसमें केवल आईपी पेलोड के आह प्रोटोकॉल या ESP प्रोटोकॉल के माध्यम से एन्क्रिप्टेड है के द्वारा प्रयोग किया जाता के डिफ़ॉल्ट विधा है. परिवहन मोड अंत करने के लिए प्रयोग किया जाता है करने के नेटवर्क पर दो कंप्यूटरों के बीच अंत संचार सुरक्षा.
IPSec Components
प्राथमिक दो घटक स्थापित जब IPSec तैनात किया जाता है:
- IPSec नीति एजेंट: यह एक सेवा के एक कंप्यूटर Windows Server 2003 है कि accesses IPSec नीति जानकारी चल पर चल रहा है. इस IPSec नीति एजेंट या तो विंडोज रजिस्ट्री या सक्रिय निर्देशिका में में IPSec नीति जानकारी accesses. जो IPSec नीति एजेंट के नीचे सूचीबद्ध हैं प्रदान करता है मुख्य कार्य:
- इस IPSec नीति एजेंट को IPSec चालक की जानकारी गुजरता है.
- स्थानीय विंडोज रजिस्ट्री से IPSec नीति एजेंट accesses IPSec नीति जानकारी जब कंप्यूटर एक डोमेन का नहीं है.
- सक्रिय निर्देशिका से IPSec नीति एजेंट accesses IPSec नीति जानकारी जब कंप्यूटर एक डोमेन का सदस्य है.
- इस IPSec नीति एजेंट किसी विन्यास बदलाव के लिए IPSec नीतियों स्कैन.
- IPSec ड्राइवर: इस IPSec चालक, निम्नलिखित सहित सुरक्षित नेटवर्क संचार सक्षम करने के लिए परिचालन के लिए कई प्रदर्शन:
- IPSec पैकेट बनाता है
- Checksums उत्पन्न.
- Initiates के IKE संचार
-
इस आह और ESP हेडर जोड़ता
- Encrypts डेटा से पहले यह फैलता है.
- गणना hashes और checksums आने वाली पैकेट के लिए
इस IPSec प्रोटोकॉल समझौता
जैसा कि पहले उल्लेख किया है, मुख्य IPSec सुरक्षा प्रोटोकॉल के प्रमाणीकरण हैडर (आह) और Encapsulating सुरक्षा पेलोड (ESP) प्रोटोकॉल हैं. वहाँ ISAKMP, IKE जैसे अन्य IPSec प्रोटोकॉल, और Oakley कि Diffie-Hellman एल्गोरिथ्म का उपयोग करें.
प्रमाणीकरण हैडर (आह) प्रोटोकॉल
इस आह प्रोटोकॉल डेटा सुरक्षित करने के लिए निम्न सुरक्षा सेवाएं प्रदान करता है:
- प्रमाणीकरण
- विरोधी खेलना
- डेटा अखंडता
इस आह प्रोटोकॉल के नेटवर्क पर कदम के रूप में संशोधित नहीं है कि डाटा सुनिश्चित करता है. यह भी कहा कि डाटा भेजने से उत्पन्न सुनिश्चित करता है.
क्योंकि यह डाटा को आई पी के पैकेट में निहित एन्क्रिप्ट नहीं है इस आह प्रोटोकॉल हालांकि डेटा गोपनीयता प्रदान नहीं करता है. यह मूलतः, अगर आह प्रोटोकॉल खुद के द्वारा प्रयोग किया जाता है; घुसपैठियों कि डेटा पर कब्जा करने में सफल रहे हैं कि डाटा पढ़ने में सक्षम हो जाएगा मतलब है. उन्होंने हालांकि इस डेटा को बदलने में सक्षम नहीं होगा. यदि आप के रूप में अच्छी तरह से डेटा गोपनीयता सुनिश्चित करने के लिए जरूरत की आह प्रोटोकॉल संयोजन में ESP प्रोटोकॉल के साथ प्रयोग किया जा सकता है.
जो जब आह प्रोटोकॉल इस्तेमाल किया जाता है इस संचार प्रक्रिया यहाँ दिखाया गया है:
- एक कंप्यूटर और एक कंप्यूटर करने के लिए डेटा को स्थानांतरित करता है.
-
आईपी शीर्षक, आह शीर्षक, और डेटा ही डेटा अखंडता को सुनिश्चित करने के लिए हस्ताक्षर किए हैं.
- इस आह हेडर के आईपी हैडर और आईपी के बीच डाला जाता है प्रमाणीकरण और अखंडता प्रदान करने के लिए पेलोड.
भूमिका प्रत्येक क्षेत्र के प्रदर्शन के साथ एक आह हेडर के अंदर क्षेत्रों, साथ यहाँ सूचीबद्ध हैं:
- अगला हैडर, आईपी प्रोटोकॉल आईडी है कि इस आह हेडर के बाद से मौजूद है के माध्यम से आईपी पेलोड के प्रकार को निर्दिष्ट करते थे.
- लंबाई, और आह शीर्षक की लंबाई को सूचित करता है.
- सुरक्षा मापदण्डों सूचकांक (SPI), निम्न में से एक संयोजन के माध्यम से संचार के लिए सही सुरक्षा एसोसिएशन का संकेत:
- IPSec सुरक्षा प्रोटोकॉल.
- गंतव्य आईपी पता
- क्रम संख्या; IPSec विरोधी के संचार के लिए खेलना संरक्षण प्रदान करने के लिए इस्तेमाल किया. 1 के अनुक्रम संख्या शुरू है, और 1 से आगामी प्रत्येक पैकेट में incremented है. कि और सुरक्षा सहयोग से एक ही क्रम संख्या के पैकेट को त्याग रहे हैं.
- प्रमाणीकरण डाटा, और अखंडता की जाँच मूल्य (ICV) को भेज कंप्यूटर द्वारा डेटा अखंडता और प्रमाणीकरण प्रदान करने के लिए गणना की है. इस प्राप्त कंप्यूटर, आह शीर्षक, और आईपी पेलोड, और आईपी शीर्ष पर ICV गणना तो दो ICV मूल्यों की तुलना करती है.
Encapsulating सुरक्षा पेलोड (ESP) प्रोटोकॉल
इस ESP प्रोटोकॉल डेटा सुरक्षित करने के लिए निम्न सुरक्षा सेवाएं प्रदान करता है:
- प्रमाणीकरण
- विरोधी खेलना
- डेटा अखंडता
- डेटा गोपनीयता
इस आह प्रोटोकॉल और ESP प्रोटोकॉल के बीच मुख्य अंतर यह है कि ESP प्रोटोकॉल एन्क्रिप्शन के माध्यम से डाटा गोपनीयता के साथ सभी सुरक्षा सेवाओं को आह प्रोटोकॉल के द्वारा प्रदान की, साथ में प्रदान करता है. ESP अपने आप ही है, और प्रयोग किया जा सकता है यह एक साथ आह प्रोटोकॉल के साथ प्रयोग किया जा सकता है. परिवहन में विधा है, ESP प्रोटोकॉल केवल लक्षण और आईपी पेलोड की सुरक्षा करता है. आईपी शीर्षक सुरक्षित नहीं है. यदि ESP प्रोटोकॉल एक साथ आह प्रोटोकॉल के साथ है, तो पूरे पैकेट पर हस्ताक्षर किए है प्रयोग किया जाता है.
ESP आवेषण जो मूलतः आईपी आंकड़ारेख का पेलोड encloses एक ESP शीर्षक और ESP ट्रेलर,. इस ESP ट्रेलर के बिंदु को ESP शीर्षक के बाद सभी डेटा, और वास्तविक ESP ट्रेलर एन्क्रिप्टेड है.
भूमिका प्रत्येक क्षेत्र के प्रदर्शन के साथ एक ESP हेडर के अंदर क्षेत्रों, साथ यहाँ सूचीबद्ध हैं:
- सुरक्षा मापदण्डों सूचकांक (SPI), निम्न में से एक संयोजन के माध्यम से संचार के लिए सही सुरक्षा एसोसिएशन का संकेत:
- IPSec सुरक्षा प्रोटोकॉल.
- गंतव्य आईपी पता
-
क्रम संख्या; IPSec विरोधी के संचार के लिए खेलना संरक्षण प्रदान करने के लिए इस्तेमाल किया. 1 के अनुक्रम संख्या शुरू है, और 1 से आगामी प्रत्येक पैकेट में incremented है. कि और सुरक्षा सहयोग से एक ही क्रम संख्या के पैकेट को त्याग रहे हैं.
भूमिका प्रत्येक क्षेत्र के प्रदर्शन के साथ एक ESP ट्रेलर के अंदर क्षेत्रों, साथ यहाँ सूचीबद्ध हैं:
- Padding; एन्क्रिप्शन एल्गोरिथ्म द्वारा कि बाइट सीमाओं उपस्थित हैं यह सुनिश्चित करने के लिए आवश्यक.
- Padding लम्बाई; लंबाई जो padding क्षेत्र में इस्तेमाल किया गया था padding की (बाइट) को सूचित करता है.
- अगला हैडर, आईपी प्रोटोकॉल के माध्यम से आईपी पेलोड के प्रकार को निर्दिष्ट करते थे आईडी.
- प्रमाणीकरण डाटा, और अखंडता की जाँच मूल्य (ICV) को भेज कंप्यूटर द्वारा डेटा अखंडता और प्रमाणीकरण प्रदान करने के लिए गणना की है. इस प्राप्त कंप्यूटर, आह शीर्षक, और आईपी पेलोड, और आईपी शीर्ष पर ICV गणना तो दो ICV मूल्यों की तुलना करती है.
, और सुरक्षा नीतियां IPSec सुरक्षा फिल्टर, सुरक्षा तरीके को समझना
सुरक्षा बुनियादी तौर पर एक विशेष नेटवर्क का पता करने के लिए सुरक्षा प्रोटोकॉल मैच फिल्टर. IPSec छानकों अनाधिकृत यातायात को फिल्टर करने के लिए इस्तेमाल किया जा सकता है. इस फिल्टर को निम्न सूचना को शामिल हैं:
- स्रोत और गंतव्य आईपी पता
- प्रोटोकॉल उपयोग किया
- स्रोत और गंतव्य बंदरगाहों
प्रत्येक आईपी पता एक नेटवर्क और भाग आईडी एक मेजबान भाग पहचान पत्र शामिल हैं. निम्नलिखित के अनुसार सुरक्षा फिल्टर के माध्यम से, आप यह कर सकते हैं फिल्टर यातायात:
- यातायात के माध्यम से पारित करने की अनुमति दी
- आवागमन सुनिश्चित करने के लिए
- आवागमन अवरुद्ध करने के लिये
सुरक्षा फिल्टर एक फिल्टर सूची में बांटा जा सकता है. वहां फिल्टर का जो एक फिल्टर सूची में शामिल किया जा सकता है संख्या की कोई सीमा नहीं है. IPSec नीतियों है कि क्या एक आईपी सुरक्षा नियम एक पैकेट में प्रयोग किया जाना चाहिए पता लगाने के लिए आई पी फिल्टर का उपयोग करता है.
तुम जिसमें एक IPSec नीति यातायात के साथ एक आईपी फ़िल्टर मिलान सौदा चाहिए तरीके को निर्दिष्ट करने के लिए एक सुरक्षा पद्धति का उपयोग कर सकते हैं. सुरक्षा तरीके भी कार्रवाई करने के लिए फ़िल्टर के रूप में भेजा जाता है. या तो इन घटनाओं में इस फ़िल्टर कार्रवाई परिणाम:
- गिरता है यातायात
- आवागमन की अनुमति देता है
- सुरक्षा बातचीत.
अपने नेटवर्क में सुरक्षा को लागू करने के लिए, IPSec नीतियों का उपयोग किया जाता है. इस IPSec नीतियों कब और कैसे परिभाषित डेटा सुरक्षित होना चाहिए. इस IPSec नीतियाँ भी का उपयोग करने के लिए जब अपने नेटवर्क में विभिन्न स्तरों पर डेटा हासिल है जो सुरक्षा के तरीकों का निर्धारण करते हैं. आप विन्यस्त IPSec नीतियों इतना है कि यातायात के विभिन्न प्रकार प्रत्येक व्यक्ति की नीति से प्रभावित हो सकते हैं.
IPSec नीतियों के एक नेटवर्क के भीतर निम्न स्तर पर लागू किया जा सकता है:
- सक्रिय निर्देशिका डोमेन
- सक्रिय निर्देशिका साइट
-
सक्रिय निर्देशिका संगठनात्मक इकाई
- कंप्यूटर
- अनुप्रयोग
एक IPSec नीति के विभिन्न घटकों को यहाँ सूचीबद्ध हैं:
- आईपी फ़िल्टर; भीतर का आवागमन और आउटबाउंड यातायात की जो सुरक्षित किया जाना चाहिए जिस प्रकार पर IPSec ड्राइवर को सूचित.
- IP फ़िल्टर सूची; में आदेश नेटवर्क यातायात का एक विशिष्ट सेट को अलग करने के लिए समूह में एक ही सूची में एकाधिक आईपी फिल्टर इस्तेमाल किया.
- फ़िल्टर कार्रवाई; कैसे IPSec चालक यातायात सुरक्षित चाहिए परिभाषित करने के लिए इस्तेमाल किया.
- सुरक्षा पद्धति; सुरक्षा प्रकार और एल्गोरिदम चाबी विनिमय की प्रक्रिया के लिए और प्रमाणीकरण के लिए प्रयोग किया जाता है.
- कनेक्शन के प्रकार: जो IPSec नीति प्रभावों कनेक्शन के प्रकार को पहचानती है.
- सुरंग सेटिंग; सुरंग endpoint है आईपी पता / नियम; निम्नलिखित घटकों के एक विशेष तरीके से यातायात का एक विशिष्ट सबसेट सुरक्षित करने के लिए एक समूह:
- आईपी फ़िल्टर
- फ़िल्टर कार्रवाई की.
- सुरक्षा पद्धति
- कनेक्शन के प्रकार
- सुरंग सेटिंग.
बुकमार्क समझौता IPSec
नवीनतम ब्लॉग पोस्ट