Реферат: Криптографическая защита функционирование ЛВС в реальном режиме времени
WinCrypt обеспечивает:
- Шифрование и проверку целостности с использованием имитовставки данных, передаваемых между узлами сети;
- Одностороннюю аутентификацию узлов защищенной сети на основе
имитовставки;
- Управление ключевой системой защищенной сети из одного или нескольких
центров управления.
WinCrypt позволяет защищать не только данные, передаваемые непосредственно по протоколу IP, но и данные, передаваемые по протоколу IPX/SPX, с предварительной инкапсуляцией их в протокол IP в соответствии с рекомендациями RFC-1234.
Любой абонент защищенной сети, подсоединенный к криптографическому комплексу WinCrypt, может обмениваться данными с любым другим абонентом сети, причем шифрование передаваемых данных для абонентов является прозрачным. Кроме того, применение WinCrypt позволяет скрыть трафик между абонентами защищенных локальных сетей. Это определяется тем, что обмен данными в сети происходит между WinCrypt, имеющими собственные сетевые адреса, а адреса абонентов передаются по каналам связи только в зашифрованном виде.
Управление ключами, используемыми в системе, выполняется из WinCrypt. При управлении ключевой системой производятся:
- формирование и распространение по сети справочников соответствия, определяющих, какие именно абоненты ЛВС имеют доступ в виртуальную приватную сеть;
- периодическая (плановая) смена ключей шифрования, используемых в системе;
- оповещение (WinCrypt) о компрометации ключей;
- сбор и хранение информации о всех нештатных событиях в сети, которые возникают при аутентификации узлов, передаче зашифрованной информации, ограничении доступа абонентов ЛВС.
В комплексе WinCrypt используется симметричная ключевая система с использованием парных ключей шифрования.
WinCrypt - высокопроизводительный (100 - 600 Мбит/сек) программно комплекс шифрования трафика IP для линий связи Ethernet, Frame Relay, X.25 и асинхронным линиям (возможно ATM). Так же реализован ряд дополнительных возможностей:
- защиту протокола SNMP;
- управление и конфигурация комплекса по протоколу SNMP из продукта HP OpenView;
- поддержка защищённых протоколов динамической маршрутизации;
- повышенная отказоустойчивость;
- предоставление ЦУКС услуг защищённого DNS (система наименования
доменов).
Существует ещё множество других программных продуктов, позволяющих реализовать криптографическую защиту данных, однако программный комплекс WinCrypt обладает широким спектром функций, и поэтому основной задачей остаётся только выбрать те, которые наиболее полно будут удовлетворять требованиям пользователя или (как в рассматриваемом случае) требованиям «золотой середины» – минимальные потери производительных мощностей при максимально высоком уровне защиты информации.
Обоснование отказа от аппаратной составляющей.
Жёсткой необходимости отказа от аппаратного обеспечения криптографической защиты нет, однако необходимости её использовать нет по следующим причинам:
1. Размеры сети не столь обширны, так что огромных вычислений, направленных на обработку функций криптографической защиты не будет, а следовательно, нет необходимости устанавливать дорогостоящие комплексы, требующие помимо всего остального ещё и дополнительные затраты на их обслуживание и выводящее из строя засекреченную работу всей сети при поломке.
2. Производительные мощности сети позволяют использовать программное обеспечение, направленное на криптографическую защиту информации без существенных потерь производительных мощностей.
3. Введение нового устройства в сеть негативно повлияет на её работоспособность, что выразится в понижении её быстродействия, росту коллизий и увеличение занимаемой площади, что в некоторых условиях недопустимо.
4. И, пожалуй, самым последним аргументом будет выступать тот, что такого рода комплексы разрабатывались для применения на производстве или по крайней мере в корпоративных сетях, но никак не в локальных сетях.
Обоснование выбора и настройка системы.
Для ответа на вопрос, какую же настройку предпочесть, следует учесть некоторые данные, приведённые в таблице. Согласно выбора ряда критериев динамически изменяется и сама структура ядра комплекса, позволяя определить параметры сети.
№ п/п | Название метода | Защищённость | Избыточность |
1 | Шифрование | Высокая | Низкая |
2 | Генерация трафика | Средняя | Наивысшая |
3 | Управление маршрутизацией | Средняя | Средняя |
4 | Цифровая сигнатура | Высокая | Средняя |
5 | Механизм управления доступом | Средняя | Высокая |
6 | Механизм целостности данных | Средняя | Высокая |
7 | Обмен аутентификацией | Высокая | Низкая |
8 | Подтверждение третьего лица | Низкая | Средняя |
Эти два параметра каждого из методов не позволяют составить полной картины о методе, однако на данном этапе дают возможность сформировать мнение о том, какими возможностями обладает тот или иной метод. Следует иметь в виду, что эти методы разрабатывались в разное время и поэтому некоторые хуже, некоторые лучше. Однако есть ещё ряд параметров, позволяющих использовать эти методы в различных ситуациях, однако я сознательно выделил те параметры, которые рассматриваются для данных условий рассматриваемой сети.