Введение в VPN-соединения
- технология VPN позволяет объединить ЛВС, сегменты ЛВС или отдельные ПК в единую защищённую виртуальную сеть
- описание процесса передачи данных по туннелю:
- хост А посылает пакет хосту В, расположенному в удалённом сегменте ЛВС;
- пакет от хоста А попадает на УБ_А; УБ_А шифрует этот пакет и передаёт в туннель;
- пакет по туннелю приходит на УБ_В и расшировывается;
- узел УБ_В передаёт расшифрованный пакет хосту В
- используется симметричное шифрование;
- для шифрования используется алгоритм ГОСТ Р 34.12-2018 (Магма) в режиме гаммирования с обратной связью по шифротексту
- имитозащита данных осуществляется на базе ГОСТ Р 34.12-2018 (Магма) в режиме выработки имитовставки
- в Континент 4 поддерживаются следующие топологии организации VPN: ″звезда″, ″полносвязная сеть″ и комбинация этих топологий
- требуется наличие лицензий на все УБ, участвующие в передаче зашифрованного трафика (в лицензиях должна быть отмечена функция L3VPN и/или СД)
Настройка L3VPN
- настройка L3VPN выполняется в следующем порядке:
- создание объектов ЦУС: сетевые объекты, сервисы, DNS-имена, Пользователи;
- настройка интерфейсов узлов безопасности: установка назначения, адресации и топологии, при необходимости, MTU и установки флага DF;
- формирование правил фильтрации;
- настройка топологии VPN: в Менеджере конфигурации перейти ″Виртуальные частные сети″ -> ″L3VPN″, выбрать ″Виртуальная частная сеть″ и настроить эту сеть;
- проверка работоспособности VPN-туннеля
VPN с аппаратным ускорением шифрования
L2VPN. Криптокоммутаторы.
Удалённый доступ (Remote Access VPN)
- для организации удалённого доступа используется программный компонент ″Сервер доступа″ и дополнительное ПО ‐ ″Континент АП″ или ″Континент ZTN″;
- удалённый пользователь, зарегистрированный на нескольких серверах доступа, может к любому из этих серверов; одновременное подключение к двум серверам доступа не поддерживается;
- аутентификация пользователя осуществляется по паролю или по сертификату X.509 v.3; после установки соединения, пользователь получает маршруты и трафик передаётся через TLS;
- Компоненты удалённого доступа
- Настройка удалённого доступа