VPN siete s OpenVPN (1)

Menu

PORTÁL

O Linuxe

Eshop

Anketa

Kedy ste naposledy menili distribúciu?

(87 ~ 29%)
(14 ~ 5%)
(62 ~ 21%)
(20 ~ 7%)
(75 ~ 25%)
(41 ~ 14%)
Spolu: 299
Komentárov: 18 Zobraziť ankety

PODPORUJEME

SKOSI.org

LinuxEXPO

ODPORÚČAME

PODPORTE NÁS

Ak sa vám táto stránka páči, môžete nás podporiť tak, že si na vaše stránky umiestnite tento banner.
Banner LinuxOS.sk

Štýl

Vyhľadávanie

Databáza znalostí

Prihlásenie




Registrácia
Neprihlásený

Správy

Archív správ
02.09 12:51 |  dodoedo
S potešujúcou správou tento týždeň prišiel Jared Smith, Fedora Project Leader, ktorý oznámil linuxovej komunite, že služba Ksplice, umožňujúca najnovšie pravidelné update linuxového jadra (o Ksplice Uptrack sme písali aj na linuxos.sk) je už dostupná ako free pre linuxové distribúcie Fedora a Ubuntu desktop.
Komentárov: 1
02.09 10:12 |  dodoedo
Polročná bezpečnostná správa "IBM X-Force® 2010 Mid-Year Trend and Risk Report" svojím hodnotením spoločnosti Google ako spoločnosti, ktorá v prvom polroku 2010 má stále v aplikáciach neošetrených celkovo 33% kritických bugov, vyvolala zdesenie Google bezpečnostných expertov a konzultácie s relevantným tímom z IBM. Tento uznal chybu v zlej klasifikácii bugov, spôsobenú zmätenou terminológiou a okamžite uverejnil opravu predmetnej bezpečnostnej správy. Google má v nej priznanú hodnotu 0% a prakticky vypadáva zo spolku spoločností, ktoré nemajú ošetrené kritické bezpečnostné bugy. O to viac preto platí v oblasti bezpečnosti zásada: "Dva krát meraj a raz strihaj!"
Pridať komentár
02.09 09:28 |  dodoedo
Spoločnosť Unigine Corp. oznámila uvoľnenie verzie námornej strategickej hry OilRush aj pre Linux. Hra používa proprietárny engine Unigine.
Komentárov: 1
01.09 21:27 |  dodoedo
Kent Robotti oznámil uvoľnenie novej verzie (R)ecovery (I)s (P)ossible Linux záchranného systému - RIPLinuX 10.8. Domovská stránka RIP Linux rescue system.
Pridať komentár
01.09 21:18 |  dodoedo
Linuxová distribúcia DeLi Linux, určená pre staručké počítače Pentium a 48 MB RAM pokračuje ako ConnochaetOS.
Pridať komentár
01.09 20:06 |  dodoedo
Vyšlo nové číslo (IN))SECURE Magazine 27 (pdf).
Pridať komentár
01.09 17:45 |  xenol
Rád by som dal do všeobecnej pozornosti nové slovenské Archlinux mirror dostupné cez http a ftp. Pre použivanie daného mirrora je potrebne pridať do súboru /etc/pacman.d/mirrorlist tieto riadky "Server = http://mirror.ynet.sk/pub/archlinux/$repo/os/$arch" a "Server = ftp://mirror.ynet.sk/pub/archlinux/$repo/os/$arch". Taktiež bola podaná žiadosť o zaradenie medzi oficiálne mirrory, takže neskor by sa malo mirror objaviť v rámci balíka pacman-mirrorlist. Pre záujemcov o GNU/Hurd distribúciu je projekt Archhurd, pochádzajúci z komunity Archlinuxu, možné nájsť cez http a ftp. Hardware a konektivitu poskytlo OZ Ynet, za co by som sa im chcel touto formou poďakovať.
Pridať komentár
31.08 10:38 |  dodoedo
V rámci generálnych úprav a vylepšení Chromium prehliadača vo verzii 7, sa vývojári zamerali na zvýšenie rýchlosti celého procesu vykresľovania web-stránky spolu so znížením energetickej náročnosti s tým spojených procesov. Na tento krok ich motivuje existencia nového API a nástrojov WebGL a 3D CSS transformácií. Práca s grafikou (GPU-urýchlovaná kompozícia) v Chromium sa pri tom opiera o nový špeciálny proces s názvom GPU-proces. GPU-proces zabezpečuje prístup sandboxovaných renderovacích procesov do systémových 3D API. Viac aj o súvisiacom projekte Angle.
Komentárov: 1
31.08 07:55 |  Igor Čonka
LinAPP je nová stránka, ktorá mapuje komerčné aplikácie pre Linux.
Pridať komentár
30.08 23:36 |  dodoedo
Alureon rootkit je opäť na scéne a prepísaním MBR napáda 64-bit MS Windows.
Pridať komentár
VPN siete s OpenVPN (1)

Článok

VPN siete s OpenVPN (1)

14.10.2008 10:35 | Články Prečítané : 10339 x
Prvý diel tejto mini-série je zameraný skôr teoreticky a jeho úlohou je nenáročne objasniť základné princípy virtuálnych privátnych sietí.

Prvý diel tejto mini-série je zameraný skôr teoreticky a jeho úlohou je nenáročne objasniť základné princípy virtuálnych privátnych sietí.

1. Načo je VPN

Ak pracujete v IT oblasti, je celkom bežné, že počas práce nevyužívate len váš osobný počítač, ale pristupujete aj na viacero iných systémov vo firemnej sieti. Pokiaľ sedíte v kancelárii nie je to najmenší problém. Situácia sa však mierne komplikuje ak nestíhate a potrebujete si prácu vziať so sebou domov alebo na služobnú cestu. Firemný notebook máte síce so sebou, ale k plnohodnotnej práci vám chýbajú systémy, ktoré sa nachádzajú v lokálnej sieti vašej firmy.

Tento problém sa dá riešiť viacerými spôsobmi v závislosti od toho, aké prostriedky na firemných systémoch využívate. Ak sa jedná iba o zdieľané súbory, môžete si ich napríklad prekopírovať na lokálny disk. Ak sa jedná o prácu na inom operačnom systéme než je nainštalovaný na vašom počítači, môžete ho virtualizovať pomocou nástrojov ako VMware alebo Xen. Po čase používania týchto riešení však pravdepodobne zistíte, že sú v porovnaní s priamym prístupom vo firme časovo oveľa náročnejšie a menej pohodlné. Navyše vzniká množstvo rôznych kópií a verzií rovnakých súborov a budete musieť stráviť ďalší čas riešením problémov s ich synchronizáciou.

Ideálne riešenie by v tomto prípade malo zamestnancom umožniť služby poskytované firemnými systémami využívať zo sietí vonkajších. Ak by sme ale jednotlivé služby publikovali napr. forwardovaním portov na firewalle, bezpečnosť celého riešenia (a zároveň celej firemnej siete) by klesla na mieru bezpečnosti najmenej bezpečnej publikovanej služby. Preto je lepšie sprístupniť všetky služby jednotným spôsobom využívajúcim šifrovanie prenosov prípadne i viac-faktorovú formu autentifikácie používateľov. Takýmto riešením môže byť napríklad umožnenie vzdialeného prístupu do firemnej siete pomocou VPN - virtuálnej privátnej siete (z angl. virtual private network).

2. Ako VPN funguje

VPN siete sú často prevádzkované ako klient-server aplikácie, čoho príkladom môže byť OpenVPN alebo implementácia PPTP v MS Windows. VPN server (ďalej len server) vtedy beží priamo na firewallovom systéme a pri svojom spustení vytvorí virtuálne sieťové rozhranie (virtuálnu sieťovú kartu) a tým aj ďalší subnet firemnej siete. Server očakáva spojenia na vonkajšom rozhraní firewallového systému a vykonáva autentifikáciu VPN klienta (ďalej len klient), ktorý sa pripája z vonkajšej siete pomocou klientskej aplikácie. Po úspešnom overení je klientskému systému pridelená IP adresa z virtuálneho subnetu. Medzi serverom a klientom je následne vytvorený šifrovaný tunel, ktorým sú bezpečne prenášané všetky pakety smerované do a z lokálnej siete. Samozrejme spojenia medzi VPN a lokálnou sieťou je možné obmedzovať pomocou pravidiel firewallu a tým jednoducho určiť, ku ktorým systémom sa klienti môžu dostať.

Ak sa vám predchádzajúci odstavec nezdal zrozumiteľný, nič si z toho nerobte. Po vysvetlení princípu šifrovaného tunelu si ukážeme využitie VPN siete na konkrétnom príklade.

3. Princíp šifrovaného tunelu

Tunely sú vo všeobecnosti považované za niečo záhadné a každý, kto ich spomenie, je "cool" :). Netreba sa ich však zbytočne báť, pretože ich princíp je veľmi jednoduchý.

Informácie sú v IP sieťach prenášané vo forme paketov, ktoré okrem prenášaných dát (payload) obsahujú aj viacero rôznych hlavičiek (headers), v ktorých je možné nájsť informácie o zdroji paketu i o cieli, pre ktorý je určený. Predstavme si sieťový paket ako kamión, ktorý ma na dverách číslo cieľového portu, na ktorý smeruje (cieľovú IP adresu pre zjednodušenie zanedbajme). SSH packet by teda vyzeral nejako takto:

Podstata tunelovania vo VPN sieťach spočíva v tom, že pakety pre vzdialenú privátnu sieť sú zašifrované a následne vložené do dátovej časti verejných paketov. Vzdialený VPN server prijme verejný paket a dešifrovaním jeho obsahu získa paket pre privátnu sieť. Predstaviť si to môžeme tak, že kamión vezie v nákladnej časti druhý kamión a až ten obsahuje reálne dáta. V prípade, že VPN server počúva na porte 443 a komunikujeme s SSH serverom vo firemnej sieti, bude paket VPN spojenia vyzerať nejako takto:

Pri pohľade na obrázok vám pravdepodobne napadne, že takýto prenos je "mrhanie kapacitou", pretože sivý kamión má menší úložný priestor využiteľný na prepravu tovaru. Analogicky to platí aj pri prenose vo VPN sieti, kde sa v jednom pakete nachádzajú viaceré hlavičky dvakrát a to znamená zníženie využiteľnej prenosovej rýchlosti medzi VPN klientom a systémami z firemnej siete.

4. Reálny príklad

Predstavme si malú firemnú sieť pozostávajúcu z jediného privátneho subnetu, ktorej klienti využívajú na prístup k internetu jednu bránu plniacu zároveň úlohu firewallového systému. Typ pripojenia k internetu nie je v tomto prípade dôležitý, stačí keď povieme, že vonkajšie rozhranie firewallu využíva verejnú IP adresu. Zjednodušenú schému siete znázorňuje nasledujúci obrázok:

V prípade, že by sa zamestnanec chcel pripojiť k niektorému z firemných systémov z vonkajšej siete, jeho pokus by bol zastavený firewallovým systémom. (Skutočnosť, že firemná sieť využíva IP adresy z privátneho rozsahu a teda nie je z verejných sietí smerovateľná pre zjednodušenie zanedbajme.)

Ak na firewallovom systéme tejto siete spustíme VPN server s virtuálnym sieťovým rozhraním v subnete 192.168.2.0/24, budú sa k nemu môcť pripájať zamestnanci z externých sietí. Po overení identity bude vzdialenému systému pridelená na virtuálnom rozhraní IP adresa práve zo subnetu 192.168.2.0/24. Pre systémy zo subnetu 192.168.1.0/24 sa bude tento systém javiť akoby bol umiestnený v druhom lokálnom subnete, no v skutočnosti bude komunikácia z a do firemnej siete smerovaná cez internet šifrovaným tunelom.

Nasledujúci animovaný obrázok znázorňuje 14 krokov komunikácie VPN klienta so systémom v lokálnej sieti. Jednotlivé kroky sú zobrazované automaticky po 10 sekundách.

5. Záver

Dúfam, že tento článok splnil svoj cieľ a nenáročnou formou vám priblížil základné princípy VPN sietí. V ďalších dieloch si názorne ukážeme ako vytvoriť VPN sieť s aplikáciou OpenVPN i ako jednoducho vytvoriť vlastnú certifikačnú autoritu, ktorá bude vydávať certifikáty VPN klientom. Nevyhneme sa ani pokročilejším témam ako je viac-faktorová autentifikácia a s ňou spojené prihlasovanie do VPN siete pomocou certifikátu uloženého na čipovej karte.



pošli na vybrali.sme.sk


PDF verzia
Pridať komentár
 Michal
VPN
 
14.10.2008 18:38  |  Link
Ďakujem. Pekný a názorný článok.
Teším sa na skoré pokračovanie.
 pejta
Re: VPN
 
14.10.2008 21:39  |  Link
pridavam sa k pochvale a pridavam odkaz na video na ktore som natrafil o prenose paketov. Mozno poznate a ti ktori nie tak tu je www.warriorsofthe.net
Počet príspevkov : 446
Pekny clanok
 Distribúcia : Ubuntu 9.04
15.10.2008 08:10  |  Link
Super, mne je problematika znama, ale tesim sa tiez s ostatnymi ;-)

Počet príspevkov : 199
PDF
 Distribúcia : Debian Lenny
15.10.2008 11:37  |  Link
Vdaka, len maly detail > v pdf verzii niesu obrazky > nedalo by sa.....? thx
dreamwalker
Počet príspevkov : 5022
Re: PDF
 Distribúcia : Debian
15.10.2008 12:41  |  Link
animovany gif v pdf? :)
Debian. apt-get into it…
Počet príspevkov : 396
Re: PDF
 Distribúcia : ubuntu
15.10.2008 13:17  |  Link
pdf dokaze viac ako si dokazeme predstavit. Minule som natrafil na pdf v ktorom bol interaktivny 3D motor lietadla, ktory sa dal ovladat mysou
Počet príspevkov : 5022
Re: PDF
 Distribúcia : Debian
15.10.2008 14:52  |  Link
to je ale prasacina. na papieri by to bolo urcite bezchybne :P
Debian. apt-get into it…
 shade
Re: PDF
 
16.10.2008 01:00  |  Link
To zalezi od uhla pohladu. Podla niekoho zas moze byt prasacina robit zo seba pana doleziteho a dristat do diskusie voloviny.
Počet príspevkov : 5022
Re: PDF
 Distribúcia : Debian
16.10.2008 14:26  |  Link
chod si spravovat server cez icq, lol
Debian. apt-get into it…
 shade
Re: PDF
 
17.10.2008 13:30  |  Link
Ak si myslis ze ta posluchnem, lolko, tak ti gratulujem, smejes sa vlastnej blbosti. A ak nie, tak vlastne tiez.
Počet príspevkov : 5022
Re: PDF
 Distribúcia : Debian
17.10.2008 16:48  |  Link
skus inokedy, zlato, dnes nemam naladu
Debian. apt-get into it…
 shade
Re: PDF
 
17.10.2008 23:14  |  Link
Hlavne ze politicky korektne media tvrdia, ze precitlivelost a naladovost buzerantov su len famy...
Počet príspevkov : 5022
Re: PDF
 Distribúcia : Debian
18.10.2008 00:48  |  Link
nie som homofob a je mi jedno ci ma niekto povazuje za homosexuala. bru nocku, ty nezbednik
Debian. apt-get into it…
Počet príspevkov : 5252
Re: PDF
 Distribúcia : Windows XP Pro SP3
15.10.2008 17:32  |  Link
hej, tusim pdf 1.7 dokaze aj 3D blbosti, takisto tam mozes mat aj zvuky, filmy atd.
 sFSfWFjZcwREZRMq
eikKoXGyjzhWnQloE
 
08.04.2010 05:05  |  Link
lowest price embutramide [url="http://www.cchreus.org/lowest-price-embutramide.html"]lowest price embutramide[/url] http://www.cchreus.org/lowest-price-embutramide.html 262 where to buy carnitine [url="http://www.cchreus.org/where-to-buy-carnitine.html"]where to buy carnitine[/url] http://www.cchreus.org/where-to-buy-carnitine.html ogphp $1 cialis sun [url="http://www.arkhamgames.com/1-cialis-sun.html"]$1 cialis sun[/url] http://www.arkhamgames.com/1-cialis-sun.html 8OO ventavis canadian [url="http://www.karenhermanforjudge.com/ventavis-canadian.html"]ventavis canadian[/url] http://www.karenhermanforjudge.com/ventavis-canadian.html >:-( augmentin and penicillin [url="http://www.arkhamgames.com/augmentin-and-penicillin.html"]augmentin and penicillin[/url] http://www.arkhamgames.com/augmentin-and-penicillin.html afsre
Prvý komentár
LinuxOS.sk © 2004-2008 | LinuxOS.sk - Team | ISSN 1337-7639
Táto stránka je optimalizovaná pre Mozillu, Operu, Konqueror a IE