aplicațiilor
Cursul XII.
Controale de securitate în rețele
Marius Joldoș
U.T. Cluj-Napoca
Subiecte
Controale de securitate în rețele
– SSH
– SSL/TLS
– IPSec
– Pereți antifoc (firewalls)
– Sisteme de detecție a intruziunilor
– Honeypots/nets
– E-mail securizat
– Securitatea totală
TLS (acum)
– Netscape a predat controlul asupra SSL lui
IETF
– IETF la re-denumit TLS (Transport Layer
Security)
– De obicei se numește încă SSL
Funcționarea SSL:
– Browser & Software-le serverelor de web
implementează SSL
• Utilizatorul poate să nu știe despre asta
SSL
SSL
SSL date
antet
Pachet așteptat = 2 TCP
SSL
SSL
SSL date
antet
Pachet așteptat = 3 TCP
SSL
TCP Antet
date
3 SSL NU este pachetul așteptat
Utilizatorul legitim trimite TCP aruncă pachetul!
al treilea pachet
SSA cursul 12 - M. Joldos - T.U. Cluj 11
Importanța SSL
Suportata de aproape toate browser-
ele
– Standard 'de facto' pentru securitatea
aplicațiilor Internet
Probleme
– Securitate relativ slabă
– Nu implică securitate pe serverul
comerciantului
– Nu validează numere de cărți de credit
– Privit ca o abordare disponibilă, dar
temporară, a securității consumatorilor
Server
Comunicare securizată IPsec
SSA cursul 12 - M. Joldos - T.U. Cluj 17
IPsec
Modul transport
– Securitate cap-la-cap (end-to-end ) între
gazde
– Securitate și înăuntrul rețelelor din situri
– Cere gazdelor să implementeze IPsec
Comunicare securizată
SSA cursul 12 - M. Joldos - T.U. Cluj 18
IPsec
Modul transport
– Adaugă un antet de securitate la pachetul IP
– După antetul IP principal
– Adresele gazdelor sursă și destinație pot fi
aflate de un interceptor
– Doar câmpul de date original este protejat
Antet de
Antet IP Câmp de date
securitate
original original protejat
Transport
Servicii AH ESP
Controlul accesului Da Da
Integritate Da Da
Autentificare Da Da
Protecție la atac cu Da Da
reluare
Confidențialitate Nu Da
SSA cursul 12 - M. Joldos - T.U. Cluj 24
IPsec
Modul Modul
Tunel Transport
ESP Suportat Suportat
AH Suportat Suportat
SA pentru mesaje
de la A la B
Gazda A Gazda B
SA pentru mesaje
de la B la A
Comunicare
Gazda A Guvernată de Gazda B
IKE SA
Negociere de SA IPsec
Nonce B
Partea A Partea B
Nonce A
Verificator
Server Kerberos
(KDC)
Solicitant
Verificator
Cheie AS Cheie VS
SSA cursul 12 - M. Joldos - T.U. Cluj 39
Kerberos
Solicitantul trimite un mesaj serverului
Kerberos
– Se loghează și solicită un tichet-care-garantează-
tichet (ticket-granting ticket −TGT)
• Autentifică solicitantul față de server
– Serverul îi trimite un TGT
– TGT permite solicitantului să ceară conexiuni
Cerere
TGT Server Kerberos
Solicitant (KDC)
TGT
Server Kerberos
Cerere de acreditări (KDC)
Solicitant
Solicitant acreditări=
Cheia de sesiune AV
Tichet de serviciu
Server Kerberos
Solicitant acreditări=
Cheia de sesiune AV
Tichet de serviciu
Tichet de serviciu
Solicitant (Conține cheia AV) Verificator
+ Autentificatorul
Tichet de serviciu
(Conține cheia AV) + Autentificatorul
Perete Pachet IP
antifoc
IP
SSA cursul 12 - M. Joldos - T.U. Cluj 49
Pereți Antifoc (Firewalls)
Pereți Antifoc de aplicație(Application
(Proxy) Firewalls)
– Filtrează pe baza comportamentului
aplicației
– Nu examinează pachetele izolat: folosesc
istoricul
• D.e., în HTTP, nu acceptă răspunsuri decât dacă
există o cerere HTTP spre sit
Aplicație
Cerere cu adresa
IP a serverului
Cerere HTTP
împuternicit
Răspuns Răspuns cu
HTTP adresa IP a
serverului împuternicit
SSA cursul 12 - M. Joldos - T.U. Cluj 52
Pereți Antifoc (Firewalls)
De ce să ascundem adresele IP interne?
– Primul pas într-un atac este de obicei găsirea
victimelor potențiale
– Programele adulmecătoare (Sniffer ) citesc
fluxuri de pachete IP în căutarea adreselor IP ale
țintelor potențiale
– La folosirea serverului împuternicit,
adulmecătoarele nu pot afla adresele IP ale
gazdelor interne
Sniffer
Adresa IP Adresă IP
reală falsă
SSA cursul 12 - M. Joldos - T.U. Cluj 53
Pereți Antifoc (Firewalls)
Pereții Antifoc de aplicație
– Necesită un program separat (împuternicit)
pentru fiecare aplicație
– Dar, nu toate aplicațiile au reguli care să
permită filtrarea
% Detecție IDS1
IDS2
% Alarme false
Un sistem ideal ar trebui să aibă rata de
detecție de 100% cu 0% alarme false
SSA cursul 12 - M. Joldos - T.U. Cluj 63
Detecția intruziunilor
Software de detectare a intruziunilor
pentru a detecta și raporta intruziunile
pe măsură ce apar
– Permite organizației să stopeze intrușii,
astfel ca aceștia să nu aibă timp nelimitat
pentru a căuta slăbiciuni
– Ajută organizația să determine amenințările
la securitate
– Jurnalele de audit arată unde au fost
intrușii: vital pentru măsuri legale