Главная Учебники - Разные Программный комплекс С-Терра Шлюз. Версия 4.1. Руководство администратора Web-based интерфейс управления
поиск по сайту правообладателям
|
|
|
содержание .. 1 2
Web-based GUI интерфейс
При открытии окна редактирования поля New Password и Re-Enter Password отображаются в
виде звездочек. Если эти поля не менялись (редактировались другие поля), то пароль
пользователя не изменяется.
Если имеется только один пользователь с уровнем 15, то при его редактировании поле
Privilege Level будет блокировано, в остальных случаях - поле доступно для редактирования.
Переименование пользователя, от имени которого установлена текущая сессия, запрещено.
Не рекомендуется изменять уровень привилегий пользователя, от имени которого
установлена текущая сессия. При попытке сделать это выдается предупреждение. Если
изменения все же сделаны, то по завершении доставки конфигурации на шлюз, для
продолжения работы будет предложено ввести имя и пароль пользователя с уровнем
привилегий, позвляющим работать с графическим интерфейсом S-Terra Gate. В случае отказа
приложение будет закрыто.
При редактировании пароля пользователя в конфигурации, созданной ранее в интерфейсе
командной строки и загруженной с использованием предложения Restore Current Config from
PC меню File, в целях безопасности команда
username {name} [privilege level] secret 0 {pwd}
будет заменена на другую
username {name} [privilege level] secret 5 {pwd_encrypted}.
При редактировании имени пользователя или уровня привилегий, пароль продолжает
храниться в том же виде, как и до редактирования.
Произведенные изменения вступят в силу после доставки конфигурации командой Deliver to
Router.
Удаление пользователя
Удаление пользователя осуществляется выделением строки в таблице User Accounts
(Рисунок 53) и нажатием кнопки
Delete
Удаление единственного пользователя с уровнем привилегий 15 запрещено.
При попытке удаления пользователя, под которым установлена текущая сессия GUI,
выдается сообщение о запрете такой операции.
В других случаях удаление пользователя осуществляется с выдачей запроса на
подтверждение удаления.
72
VPN
В разделе VPN (Рисунок 56) можно просмотреть созданные VPN соединения, создать новые и
удалить существующие. Соединение VPN - установление связи между интерфейсом и
политикой IPsec. Для создания соединения VPN сначала нужно создать политику IPsec.
Рисунок 56
Состав элементов конфигурационного окна.
Кнопки управления:
Add
- нажатие этой кнопки открывает окно Add VPN Connection (Рисунок 57) для
создания соединения VPN. После того, как созданы соединения со всеми
интерфейсами, по нажатию этой кнопки будет открываться окно с текстом "New VPN
connection cannot be created. All interfaces are used in other VPN connections."
Delete
- вызывает процедуру удаления выделенного VPN Connection.
VPN Connections - таблица с набором созданных соединений VPN:
Interface - имя сетевого интерфейса.
IPSec Policy - имя политики IPsec (имя набора криптографических карт),
задействованной в данном соединении. Если соединение образовано на основе связи
IPsec политики с набором динамических криптокарт, то в скобках указывается имя этого
набора динамических криптокарт.
73
Seq No - Sequence Number - порядковый номер криптографической карты в
политике IPsec или номер набора динамических криптокарт, связанных с политикой
IPsec. В последнем случае, в скобках указывается также номер динамической
криптокарты в этом наборе.
Peers - список партнеров, при работе с которыми будет использоваться данная
криптографическая карта.
Transform Sets - список наборов преобразований, используемых криптографической
картой для защиты трафика.
IPSec Rule - номер или имя правила IPsec, на которое ссылается данная
криптографическая карта.
PFS - опция, включение которой усиливает защиту ключей (Enable|Disable) -
Включена/Выключена.
IKECFG pool - имя пула адресов, из которого будет выделяться адреса по запросу
партнеров. Возможные значения:
<none> - если у криптографической карты нет назначенного пула.
{Pool Name} - имя пула адресов при явном назначении пула криптографической
карте.
{Pool Name}<effective> - это значение появляется для динамических криптокарт в
случае, когда набор динамических криптокарт, у которых не задан пул адресов,
связан с политикой IPsec, у которой указан пул адресов, помеченный как IOS pool
(общий пул). Это же значение - {Pool Name}<effective> будет отображаться, если
описанная выше ситуация присутствует в действующей на шлюзе конфигурации.
Pool Name - имя IOS пула в текущей конфигурации.
RRI - показывает включен или выключен (On/Off) механизм RRI (Reverse Route Injection)
для соединений, создаваемых с помощью данной криптографической карты.
Identities - имя списка идентификаторов, которому должны удовлетворять сертификаты
партнеров.
Общее количество строк таблицы:
TotalNum= NInterfaces1 * (NCryptoMaps1 + NdynamicTemplates1) +
NInterfaces2 * (NCryptoMaps2 + NdynamicTemplates2) +...
...+NinterfacesM * (NcryptoMapsM + NdynamicTemplatesM),
где:
NinterfacesX
количество интерфейсов, связанных с IPSecPolicyX
NcryptoMapsX
количество криптографических карт (crypto map), входящих
в IPSecPolicyX
NdynamicTemplatesX количество crypto map, входящих в наборы динамических
crypto map, связанных с IPSecPolicyX.
Строки в таблице формируются следующим образом:
Вначале, когда таблица пустая, есть возможность создания только нового VPN
Connection. В зависимости от количества криптографических карт в политике IPsec для
этого VPN соединения, в таблице будет формироваться соответствующее количество
строк. Фактически, строка таблицы демонстрирует связку криптографической карты с
интерфейсом.
Если политика IPsec связана с набором динамических криптографических карт, то в
таблице будет формироваться количество строк, равное числу динамических
криптографических карт в наборе.
74
Если в разделе IPSec Policies отредактировать состав входящих в политку IPsec
криптографических карт, аналогичные изменения произойдут и в таблице VPN
Connections - при добавлении крибптографических карт будут добавлены строки, а при
удалении - удалены строки таблицы.
При этом, если несколько интерфейсов используют одну и ту же политку IPsec, для
каждого из них будет создана строка с добавленной криптографической картой.
Аналогичное поведение таблицы будет и при удалении строки с криптографической
картой. Если эта карта используется в политике IPsec, которую используют несколько
интерфейсов, то будут удалены все строки, ссылающиеся на удаляемую
криптографическую карту. Криптографическая карта может быть удалена из состава
политики IPsec как в этом разделе, так и в разделе IPSec Policies (Crypto Map Sets).
Удаление в этом разделе одной или нескольких криптографических карт из состава
политики IPsec (а также удаление самой политики IPsec) приводит к удалению строк,
ссылающихся на удаляемые объекты.
Удаление через разрыв ассоциации с политикой IPsec приводит к удалению всех строк
с именем интерфейса, которое было у удаляемой строки. В представлении Cisco под
VPN Connection понимается связь интерфейса с политикой IPsec. Реализация же VPN
Connection в таблице выполняется не в виде одной строки, а в виде нескольких строк -
по числу криптографических карт, входящих в состав политики IPsec.
Создание нового соединения VPN
Создание нового соединения VPN выполняется в окне Add VPN Connection (Рисунок 57),
которое открывается кнопкой
Add
в разделе VPN (Рисунок 56):
Рисунок 57
75
Создание нового VPN Connection заключается в связывании политики IPsec с интерфейсом.
Для этого имеются следующие поля:
Select Interface - выпадающий список физических интерфейсов, для которых еще не
создавались соединения VPN.
Select IPSec Policy - выпадающий список созданных ранее политик IPsec.
Add new IPSec Policy
- кнопка вызова диалога Add IPSec Policy (Рисунок 61) для создания
новой политики IPsec.
Crypto Maps - таблица отображает детали статических криптографических карт,
входящих в состав выбранной IPsec Policy.
Dynamic Crypto Map Sets - таблица показывает наборы динамических
криптографических карт, которые связаны с выбранной политикой IPsec.
При выборе интерфейса и политики IPsec, и нажатии кнопки
ОК
соединение VPN будет
создано. В таблице VPN Connections (Рисунок 56) появится строка с новым созданным
содинением VPN.
Удаление VPN Connection
Удаление выделенного VPN соединения производится с помощью кнопки
Delete
. Нажатие
этой кнопки открывает окно Delete VPN Connection (Рисунок 58).
Рисунок 58
Окно содержит переключатель с двумя положениями:
Delete the crypto map with sequence number {номер} from the Crypto Map Set {имя Crypto
Map Set}. Выбор этого положения переключателя приводит к удалению указанной
криптографической карты из набора криптокарт - политики IPsec.
Disassociate the IPSec Policy {имя IPsec Policy} from the interface {имя интерфейса} and
keep the IPSec Policy for possible reuse. Выбор этого положения переключателя
приводит к удалению связи интерфейса и политики IPsec. При этом будут удалены все
строки, ссылающиеся на криптографические карты из состава указанной политики
IPsec, связанные с данным интерфейсом.
76
IPSec
Протокол IPsec используется для защиты передаваемых данных по сети, обеспечивая
конфиденциальность, целостность и достоверность данных, передаваемых через
недоверенные сети. Этот раздел включает подразделы, в которых определяются алгоритмы и
параметры IPsec, которые будут использоваться для защиты трафика.
Данное окно (Рисунок 59) содержит только текст, поясняющий базовые термины.
Рисунок 59
IPSec Policies
В разделе IPSec Policies (Рисунок 60) можно просматривать все созданные политики IPsec и
интерфейсы, к которым привязаны эти политики. Здесь же можно вызывать окна для создания
и редактирования политик IPsec, а также удалять эти политики. Политика IPsec - набор
криптографических карт. В политику IPsec могут входить как статические криптографические
карты, так и наборы динамических криптографических карт.
77
Рисунок 60
Главная форма этого раздела содержит три таблицы.
Таблица IPSec Policies показывает созданные политики IPsec:
Name - имя политики IPsec,
Interfaces - имя интерфейса, к которому привязана данная политика IPsec. Если
политика IPsec не связана с интерфейсом - поле не заполняется.
Таблица Crypto Maps отображает детали криптографических карт, входящих в
выделенную политику IPsec.
Таблица Associated Dynamic Crypto Map Sets - показывает наборы динамических
криптографических карт, входящие в выделенную политику IPsec.
Создание политики IPsec
Для создания политики IPsec необходимо наличие хотя бы одного Transform Sets и одного
правила IPsec.
Создание политики IPsec производится в окне Add IPSec Policy (Рисунок 61), которое
открывается при нажатии кнопки
Add
в окне IPSec Policies (Рисунок 60):
78
Рисунок 61
Состав элементов окна:
Name - имя создаваемой политики IPsec.
Группа Crypto Maps:
IKECFG Pool - выпадающий список, позволяющий изменить IKECFG пулы у всех
записей в наборе статических криптографических карт.
Список активен, если пулы всех привязанных криптокарт совпадают либо
отсутствуют.
В активном состоянии показывается значение списка, соответствующее
привязанному IKECFG пулу, или <none>, если у всех карт в наборе нет привязанного
пула.
В неактивном состоянии всегда показывается значение <none>.
Таблица со списком криптографических карт, входящих в создаваемую политику
IPsec. Поля таблицы:
Name - имя политики IPsec.
Seq No - порядковый номер криптографической карты (приоритет) в данной
политике.
Peers - список партнеров, обрабатываемый данной криптографической картой.
Transform Sets - список преобразований, используемых данной
криптографической картой для защиты трафика.
IPSec Rule - имя правила IPsec, на которое ссылается данная криптографическая
карта.
PFS - опция, включение которой усиливает защиту ключей:
показывает выбранный алгоритм, который будет использоваться для
генерации ключевого материала, если опция включена;
пустое поле, если опция отключена.
IKECFG pool - имя пула адресов, из которого будет выделяться адрес по запросу
партнеров. Возможные значения:
79
<none> - если у криптографической карты нет назначенного пула.
{Pool Name} - при явном назначении пула криптографической карте.
RRI - показывает включен или выключен (On/Off) механизм RRI (Reverse Route
Injection) для соединений, создаваемых с помощью данной криптографической
карты.
Identities - имя списка идентификаторов, которому должны удовлетворять
сертификаты партнеров.
Кнопки управления:
Add
- вызывает диалог Add Static CryptoMap (Рисунок 62) для создания
статической криптографической карты.
Edit
- вызывает диалог Edit Static CryptoMap (Рисунок 62) для редактирования
выделенной статической криптографической карты, совпадающий с окном Add
Static CryptoMap.
Delete
- вызывает процедуру удаления выделенной криптографической карты.
Группа Dynamic Crypto Map Sets:
IKECFG Pool - выпадающий список, позволяющий изменить IKECFG пулы у всех
записей в наборе динамических криптографических карт. Список активен, если пулы
всех привязанных криптокарт совпадают либо отсутствуют.
В активном состоянии показывается значение списка, соответствующее
привязанному IKECFG пулу, или <none>, если у всех карт в наборе нет привязанного
пула.
В неактивном состоянии показывается значение <none>.
Таблица со списком наборов динамических криптографических карт, связанных с
политикой IPsec. Поля таблицы:
Name - имя политики IPsec
Seq No - порядковый номер (приоритет) набора динамических криптографических
карт в данной политике
Dynamic Crypto Map Set Name - имя набора динамических криптографических
карт, связанного с политикой IPsec
Common IKECFG Pool - показывает наличие одинакового пула адресов у всего
набора динамических карт. Возможные значения:
{Pool Name} - имя пула адресов, если все карты в наборе используют
одинаковый пул;
<none> - если у всех карт в наборе нет привязанного пула;
{Pool Name}<effective> - это значение появляется в случае, когда набор
динамических криптокарт, у которых не задан пул адресов, связан с
политикой IPsec, у которой указан пул адресов, помеченный как IOS pool
(общий пул). Это же значение - {Pool Name}<effective> будет отображаться,
если описанная выше ситуация присутствует в действующей на шлюзе
конфигурации. Pool Name - имя IOS пула в текущей конфигурации.
<no common pool> - карты в наборе используют разные пулы адресов.
Кнопки управления:
Associate
- вызывает окно Associate Dynamic Crypto Map Set (Рисунок 71) для
выбора набора динамических криптографических карт для связывания с
политикой IPsec.
Edit
- кнопка доступна при выделении строки в таблице Dynamic Crypto Map Sets
и вызывает окно Edit Dynamic Crypto Map Set Association для редактирования
номера набора динамических криптокарт, связанного с политикой IPsec.
80
Dissociate
- кнопка доступна при выделении строки в таблице Dynamic Crypto Map
Sets и удаляет связь между выделенным набором динамических криптокарт и
политикой IPsec.
Создание статической криптографической карты
Нажатие кнопки
Add
в окне Add IPSec Policy (Рисунок 61), открывает окно Add Static
CryptoMap (Рисунок 62) для создания статической криптографической карты. Это окно
содержит шесть вкладок.
Вкладка General
Рисунок 62
Вкладка General содержит следующие элементы:
Sequence Number - порядковый номер криптографической карты в политике IPsec.
Порядковый номер показывает уровень приоритета карты в данной политике: чем
меньше номер карты - тем выше приоритет. По умолчанию, при открытии окна это поле
заполняется целым числом, которое на единицу превышает наибольшее значение
криптографической карты, входящей в политику IPsec. Например, если IPsec Policy
содержит криптографические карты с номерами 1, 2 и 8, то при добавлении новой
криптографической карты в качестве Sequence Number будет предложено значение 9.
Однако можно вручную исправить это значение на любое, не занятое (в нашем случае
занятыми будут числа 1, 2 и 8) целое число из диапазона 1-65535.
Группа Security Association Lifetime - содержит элементы настройки времени жизни SA:
81
SA Lifetime (Kilobytes) - предельный объем (в килобайтах) передаваемых сторонами
данных, в результате превышения которого, SA становится недействительным.
Допустимые значения лежат в диапазоне от 1 до 4294967295.
Default - выставление этого флажка означает, что будет установлено время
жизни SA по умолчанию - 4608000 килобайт. Это значение определяется в
разделе Global Settings.
SA Lifetime (Seconds) - время жизни SA в секундах, по истечении которого связь
становится недействительной. Допустимые значения лежат в диапазоне от 1 до
4294967295. Значение по умолчанию 3600.
Default - выставление этого флажка означает, что будет установлено время
жизни SA по умолчанию - 3600 секунд. Это значение определяется в разделе
Global Settings.
Enable Perfect Forward Secrecy - флажок, установка которого включает опцию PFS. При
включенной опции PFS при каждом согласовании новой SA будет производиться новый
обмен ключами. Эта опция обеспечивает дополнительную защиту секретным ключам,
хотя и снижает производительность системы:
Oakley group - производится выбор алгоритма для выработки ключевого материала:
VKO GOST R 34.10-2001 - используется алгоритм VKO GOST R 34.10-2001
[RFC4357]. Значение по умолчанию.
VKO GOST R 34.10-2012 - используется алгоритм VKO GOST R 34.10-2012 (256
бит). Алгоритм VKO GOST R 34.10-2012 может применяться, только если
используется криптобиблиотека, разработанная компанией «С-Терра СиЭсПи».
D-H Group1 (768-bit modp) - используется алгоритм Diffie-Hellman (длина ключа
768 бит).
D-H Group2 (1024-bit modp) - используется алгоритм Diffie-Hellman (длина ключа
1024 бит).
D-H Group5 (1536-bit modp) - используется алгоритм Diffie-Hellman (длина ключа
1536 бит).
Reverse Route Injection - флажок, установка которого включает механизм RRI (Reverse
Route Injection) для соединений, установленных с помощью данной криптографической
карты.
Предупреждение: недопустимо вручную изменять или удалять правила
маршрутизации, которые автоматически формируются при использовании RRI.
Более подробное описание применения RRI дано в документе «Настройка шлюза»
(Settings_gate.pdf)
Вкладка Peer Information
Во вкладке Peer Information (Рисунок 63) указываются партнеры по защищенному
взаимодействию. Для одной криптографической карты можно определить несколько
партнеров, которые располагаются в списке в порядке снижения приоритета. Сначала будет
предпринята попытка установить соединение с первым партнером, потом со вторым и т.д.
82
Рисунок 63
Вкладка Peer Information содержит следующие элементы:
Группа Specify Peers:
IP Address - поле для ввода IP-адреса партнера для помещения его в список
партнеров (Peer List). После того, как введенное значение перемещено в список при
помощи кнопки Add, поле обнуляется.
Peer List - список IP-адресов партнеров, которые нужно расположить в порядке
снижения приоритета. Этот список не должен быть пустым.
Кнопки управления:
Add
- кнопка для перемешения введенного IP-адреса в список партнеров.
Delete
- кнопка удаления выделенного в списке IP-адреса. Если в списке ничего не
выделено, кнопка блокируется.
Move UP
- кнопка перемещения выделенного IP-адреса в списке на одну позицию
вверх для увеличения приоритета. Если выделенной строкой является первая, то
кнопка будет блокирована.
Move Down
- кнопка перемещения выделенного IP-адреса в списке на одну позицию
вниз для снижения приоритета. Если выделенной строкой является последняя, то
кнопка будет блокирована.
Вкладка Transform Sets
Во вкладке Transform Sets (Рисунок 64) выбираются наборы преобразований для реализации
политики защиты, которые будут использоваться данной криптографической картой.
83
Рисунок 64
Вкладка содержит два поля:
Available Transform Sets - поле со списком зарегистрированных наборов
преобразований. При перемещении наборов преобразований в список Selected
Transform Sets они удаляются из списка Available Transform Sets.
Selected Transform Sets - поле со списком наборов преобразований, которые
используются данной криптографической картой. Может содержать только 7 наборов
преобразований, при достижении этой границы кнопка перемещения в этот список и
кнопка Add блокируются. Наборы преобразований должны быть размещены в порядке
убывания приоритета - набор с наивысшим приоритетом следует указать первым. Этот
список не должен быть пустым.
Кнопки управления:
Add
/
Edit
- кнопка вызова диалога Add/Edit Transform Set для
создания/редактирования набора преобразований.
- кнопка перемещения выделенного трансформа в списке Available
Transform Sets в список Selected Transform Sets.
- кнопка перемещения трансформа из списка Selected Transform Sets в
список Available Transform Sets.
- кнопка перемещения выделенной строки в списке Selected Transform Sets
на одну позицию вверх для увеличения приоритета. Если выделенной строкой
является первая, то кнопка будет блокирована.
- кнопка перемещения выделенной строки в списке Selected Transform Sets
на одну позицию вниз для снижения приоритета. Если выделенной строкой является
последняя, то кнопка будет блокирована.
84
Вкладка IPSec Rule
Во вкладке IPSec Rule (Рисунок 65) выбирается правило, которое определяет IP-трафик,
который следует или не следует шифровать средствами IPsec. Для шифрования будут
использоваться преобразования, выбранные во вкладке Transform Sets.
Вкладка содержит только одно поле - выпадающий список правил IPsec. Значения списка
следующие:
<none> - правило еще не выбрано.
Use Rule Pane for selection - при выборе этого значения будет открыто окно Rule Pane
(Рисунок 66) для выбора правила. Правило можно выбрать только расширенное как из
раздела Access Rules, так и из раздела IPSec Rules. Если будет выбрано стандартное
правило - кнопка
Select
будет блокирована и выбрать это правило будет невозможно.
Также невозможно выбрать правило, в котором присутствует ссылка на расписание
(schedule).
Примечание: в cs_console к криптографической карте можно привязать как стандартный,
так и расширенный список доступа командой match address. Если загрузить
конфигурацию с криптокартой и стандартным списком доступа в GUI, то она
отобразится в GUI без проблем, несмотря на то, что такую привязку в GUI создать
нельзя.
Create new - открывает окно Add a Rule для создания правила IPsec (Рисунок 25),
описанное в разделе "Создание нового правила IPsec".
Правило обязательно должно быть выбрано, значение none не допускается.
Рисунок 65
85
Рисунок 66
При выделении нужного правила в окне Rule Pane (Рисунок 66) и нажатии кнопки
Select
выбранное правило появится во вкладке IPSec Rule.
Вкладка IKECFG
Вкладка IKECFG (Рисунок 67) используется в основном в динамической криптографической
карте для выбора пула адресов, из которого будут выделяться адреса для партнеров.
86
Рисунок 67
Вкладка содержит следующие элементы:
IKECFG Pool - выпадающий список:
<none> - специальное значение означающее, что пул адресов не задан (т.е. данная
криптокарта никакой пул не использует).
В случае если другие карты в наборе используют IOS pool (общий пул), то при
установке значения <none>, в cisco-like конфигурации, для данной криптокарты будет
задана команда set pool <none>, означающая, что заданный общий пул адресов
игнорируется.
Use IKECFG Pool Pane for selection - при выборе этого предложения будет открыто
окно IKECFG Pool Pane для выбора пула адресов (Рисунок 68).
Create new - открывается окно Add IKECFG Pool для создания нового пула адресов
(Рисунок 89).
Кроме того, выпадающий список хранит в памяти имя последнего выбранного пула до
завершения сессии редактирования параметров криптографической карты.
Окно выбора IKECFG пула
Окно выбора пула IKECFG Pool Pane состоит из двух таблиц:
верхняя таблица содержит все созданные пулы адресов и имеет элементы:
Name - имя пула адресов
Crypto Maps - имена криптографических карт, использующих данный пул. Имя
криптографической карты выводится в формате crypto map <имя политики
IPsec>|<имя набора динамических криптографических карт> <Sequence number>
нижняя таблица показывает диапазон адресов выделенного пула в верхней таблице.
87
Окно IKECFG Pool Pane содержит функциональные кнопки
Add
,
Edit
и
Delete
для вызова
диалогов создания, редактирования и удаления IKECFG пула, описанных в разделе IKECFG
Pools.
Двойной щелчок на выделенном пуле или нажатие кнопки
Select
закрывает окно, и пул
считается выбранным.
Рисунок 68
Вкладка Identities & AAA settings
Во вкладке Identities & AAA settings (Рисунок 69) можно указать список идентификаторов,
которому должны удовлетворять сертификаты партнеров, а также идентификатора
пользователя в запросе к серверу RADIUS. Эта вкладка необязательна для заполнения.
Списки идентификаторов создаются в разделе Identities.
Вкладка содержит:
поле Identity List с выпадающим списком значений:
<none> - идентификатор не задан.
Use Identity List Pane for selection - при выборе этого значения будет открыто окно
Identity List Pane (Рисунок 70) для выбора списка идентификаторов.
Create new - вызывает диалог Add Identity List (Рисунок 85) для создания нового
списка идентификаторов, описанный в разделе «Создание нового списка
идентификаторов».
поле Radius username с выпадающим списком значений служит для задания
идентификатора пользователя в запросе к серверу RADIUS:
<none> - запрос к серверу RADIUS не отправляется.
IKE identificator - значение IKE-идентификатора партнёра ISAKMP соединения.
CN from cert subj - в качестве идентификатора используется значение поля
CommonName (“CN=«”) из описания (Subject) сертификата партнёра.
OU from cert subj - в качестве идентификатора используется значение поля
OrganizationUnit (“OU=«”) из описания (Subject) сертификата партнёра.
88
EMAIL from cert altsubj - в качестве идентификатора используется значение поля
EMail (“EMAIL=«”) из альтернативного описания (Alternative subject) сертификата
партнёра.
DNS from cert altsubj - в качестве идентификатора используется значение поля DNS
(“DNS=«”) из альтернативного описания (Alternative subject) сертификата партнёра.
Рисунок 69
Окно выбора идентификаторов
Окно Identity List Pane (Рисунок 70) состоит из двух таблиц, полностью совпадающих с
аналогичными таблицами раздела Identities.
Выделите нужный список идентификаторов и нажмите кнопку
Select
, список идентификаторов
будет выбран. Окно Identity Pane имеет функциональные кнопки для создания,
редактирования и удаления списков идентификаторов.
89
Рисунок 70
После заполнения всех вкладок окна Add Static CryptoMap (Рисунок 62) и нажатии кнопки
ОK
,
статическая криптографическая карта будет создана и в окне Add IPSec Policy (Рисунок 61) в
таблице Crypto Maps появится строка с созданной криптокартой.
Редактирование криптографической карты
Редактирование выделенной криптографической карты в окне Add IPSec Policy (Рисунок 61)
производится в окне Edit Static CryptoMap, которое вызывается кнопкой
Edit
. Окно
редактирования полностью совпадает с окном создания новой криптографической карты
данного типа и все параметры в этом окне заполнены значениями выделенной
криптографической карты. Редактирование криптографической карты, не привязанной к
интерфейсу, происходит также. Как правило, сообщения об ошибках возникают, если очистить
список Peers или же очистить поле IPSec Rule. Эти поля обязательны к заполнению.
Удаление криптографической карты
Удаление выделенной криптографической карты в таблице в окне Add IPSec Policy (Рисунок
61) производится с помощью кнопки
Delete
. При этом открывается окно с требованием
подтверждения процедуры удаления. После получения подтверждения, криптографическая
карта будет удалена. Если удаляемая криптографическая карта была задействована в VPN
Connection, то будет удалена и соответствующая ей строка (или строки) в таблице VPN
Connection.
Связывание с набором динамических криптокарт (Associate)
При нажатии кнопки
Associate
в окне Add IPSec Policy (Рисунок 61) вызывается диалог
Associate Dynamic Crypto Map Set (Рисунок 71). В этом окне можно создать связь между
политикой IPsec и одним из наборов динамических криптографических карт, созданных в
90
разделе Crypto Dynamic Map Sets. Возможен также вызов диалога для создания нового
динамического набора карт.
Рисунок 71
Состав элементов окна:
Sequence Number - порядковый номер, который присваивается набору динамических
криптографических карт в составе политики IPsec. Порядковый номер показывает
уровень приоритета в данной политике: чем меньше номер - тем выше приоритет. При
открытии окна это поле не заполняется автоматически. Его нужно заполнить вручную
целым числом, которое не совпадает с уже существующими номерами. Например,
политика IPsec содержит криптографические карты с номерами 1, 2 и 8, то вручную
можно внести любое, не занятое (в нашем случае занятыми будут числа 1, 2 и 8) целое
число из диапазона 1 - 65535. Рекомендуется для набора динамических карт, назначить
порядковый номер больший, чем используемые номера других статических карт.
Dynamic Cypto Map Set - выпадающий список наборов созданных динамических
криптографических карт, которые не связаны с политикой IPsec. Если свободных
динамических наборов нет, то выпадающий список показывает значение <none>.
Выбранный набор динамических карт будет связываться с политикой IPsec.
Dynamic Cypto Maps - таблица отображает детали динамических криптографических
карт, входящих в выделенный набор динамических криптокарт. Таблица доступна
только на чтение и не имеет элементов управления.
Add new Dynamic Cypto Map Set
- кнопка вызывает диалог Add Dynamic Cypto Map Set
(Рисунок 73) для создания нового набора динамических криптографических карт.
Редактирование связи
Нажатие кнопки
Edit
в окне Add IPSec Policy (Рисунок 61) при выделенной строке в таблице
Dynamic Crypto Map Sets вызывает диалог Edit Dynamic Crypto Map Set Association,
совпадающий с окном Associate Dynamic Crypto Map Set (Рисунок 71). Для редактирования
доступно только поле с номером криптографической карты в политике IPsec, связанной с
набором динамических карт. Остальные поля блокируются.
91
Устранение связи с набором динамических криптокарт (Dissociate)
Нажатие кнопки
Dissociate
в окне Add IPSec Policy (Рисунок 61) при выделенной строке в
таблице Dynamic Crypto Map Sets удаляет выделенную криптографическую карту из политики
IPsec, связанную с набором динамических криптокарт. Удаление происходит без
предупреждения.
Редактирование IPsec Policy
Редактирование выделенной политики IPsec в таблице IPSec Policy (Рисунок 60)
производится в окне Edit IPSec Policy, вызываемом кнопкой
Edit
. Окно Edit IPSec Policy
полностью совпадает с окном создания Add IPSec Policy.
Процедуры создания, редактирования и удаления криптографической карты из политики IPsec
полностью совпадают с процедурами, описанными в разделе "Создание IPsec Policy".
Удаление IPsec Policy
Процедура удаления выделенной политики IPsec в таблице IPSec Policies (Рисунок 60)
вызывается кнопкой
Delete
. После нажатия кнопки
Delete
будет открыто окно с требованием
подтверждения операции удаления. После получения подтверждения выделенная строка
будет удалена из таблицы. Если удаляемая IPsec Policy связана с интерфейсом, то после
получения подтверждения на удаление будут также удалены и все VPN соединения,
связанные с политикой IPsec.
92
Dynamic Crypto Map Sets
В этом разделе можно просматривать созданные наборы динамических криптографических
карт, вызывать окна для создания и редактирования наборов карт, а также удалять эти
наборы. Динамические криптокарты используются для создания защищенных соединений с
теми партнерами, адрес которых заранее неизвестен, например, с мобильными
пользователями. По запросу таких партнеров будет выдаваться адрес из IKECFG пула шлюза
безопасности.
Рисунок 72
Главная форма этого раздела содержит две таблицы.
Верхняя таблица показывает созданные наборы динамических криптографических карт:
Name - имя набора динамических криптографических карт.
Type - тип набора криптографических карт - динамический.
Нижняя таблица отображает детали криптографических карт, входящих в выделенный
набор динамических криптокарт.
93
Создание набора динамических криптокарт
Для создания набора динамических криптографических карт используется диалог Add
Dynamic Crypto Map Set (Рисунок 73), который вызывается кнопкой
Add
в разделе Dynamic
Crypto Map Sets (Рисунок 72).
Рисунок 73
Состав элементов окна:Name -имя набора динамических криптографических карт.
Crypto Maps - таблица со списком динамических криптографических карт, входящих в
создаваемый набор динамических криптокарт. Поля таблицы:
Name - имя набора динамических криптографических карт, заполняется
автоматически после нажатия кнопки
ОК
Seq No - порядковый номер криптографической карты (приоритет) в наборе.
Peers - список партнеров для динамической карты не заполняется.
Transform Sets - список преобразований, используемых данной криптографической
картой для защиты трафика.
IPSec Rule - имя правила IPsec, на которое ссылается данная криптографическая
карта.
PFS - опция, включение которой усиливает защиту ключей:
показывает выбранный алгоритм, который будет использоваться для генерации
ключевого материала, если опция включена;
пустое поле - если опция отключена.
IKECFG pool - показывает выбранный пул адресов.
RRI - показывает включен или выключен (On/Off) механизм RRI (Reverse Route
Injection) для соединений, создаваемых с помощью данной криптографической
карты.
94
Identities - имя списка идентификаторов, которому должны удовлетворять
сертификаты партнеров.
Кнопки управления:
Add
- вызывает диалог Add Dynamic CryptoMap (Рисунок 74) для создания
динамической криптографической карты в наборе.
Edit
- вызывает диалог Edit Dynamic CryptoMap для редактирования выделенной
динамической криптографической карты, совпадающий с окном Add Dynamic CryptoMap.
Delete
- вызывает процедуру удаления выделенной криптографической карты в наборе
динамических криптокарт.
Создание динамической криптографической карты
Нажатие кнопки
Add
(Рисунок 73) открывает окно Add Dynamic Crypto Map (Рисунок 74) для
создания динамической криптографической карты. Это окно содержит шесть вкладок.
Рисунок 74
Вкладки диалога Add Dynamic CryptoMap полностью совпадают с вкладками при создании
статической криптокарты (Рисунок 62), за исключением вкладок Peer Information и IPSec Rule.
Вкладка Peer Information обычно не заполняется, потому что заранее неизвестны адреса
партнеров. Во вкладке IPSec Rule допускается не указывать правило (выбрать значение
none), в этом случае весь трафик будет шифроваться.
95
Редактирование динамической криптокарты
Для выделенной криптокарты при нажатии кнопки
Edit
в окне Add Dynamic Crypto Map Set
(Рисунок 73) вызывается диалог Edit Dynamic Crypto Map, который совпадает с диалогом Add
Dynamic Crypto Map. В этом окне все вкладки заполнены значениями выделенной
криптографической карты, которые можно редактировать. Редактирование криптографической
карты, не привязанной к интерфейсу, происходит также.
Удаление динамической криптокарты
Криптокарта, выделенная в окне Add Dynamic Crypto Map Set (Рисунок 73), при нажатии
кнопки
Delete
удаляется, при подтверждении процедуры удаления.
Редактирование набора динамических криптокарт
Редактирование выделенного в окне Dynamic Crypto Map Sets (Рисунок 72) набора
динамических криптокарт производится в окне Edit Dynamic Crypto Map Set, вызываемом
кнопкой
Edit
. Окно Edit Dynamic Crypto Map Set совпадает с окном Add Dynamic Crypto Map Set
(Рисунок 73).
Удаление набора динамических криптокарт
При удалении выделенного набора динамических криптокарт кнопкой
Delete
(Рисунок 72) в
окне Dynamic Crypto Map Sets открывается окно с требованием подтверждения операции
удаления. После получения подтверждения выделенная строка будет удалена из таблицы.
Если удаляемый набор криптокарт связан с политикой IPsec, то сначала нужно удалить эту
связь, а затем уже удалить выбранный набор динамических карт.
96
Transform Sets
В этом разделе (Рисунок 75) просматриваются, создаются, редактируются и удаляются
наборы преобразований, которые используются криптографической картой для защиты
соединений. Набор преобразований - это комбинация наборов преобразований IPsec,
реализующих политику защиты для определенного трафика. Во время IKE SA происходит
согласование набора преобразований, который будет использоваться для защиты.
Главная форма в этом разделе содержит одну таблицу с созданными наборами
преобразований, каждый из которых состоит из следующих элементов:
Name - имя набора преобразований.
ESP Encryption - алгоритм шифрования.
ESP Integrity - алгоритм проверки целостности данных для протокола ESP.
AH Integrity - алгоритм проверки целостности данных для протокола AH.
Mode - режим использования протокола ESP (транспортный или туннельный).
Рисунок 75
Создание нового Transform Set
Нажатие кнопки
Add
в окне Transform Set (Рисунок 76) открывает окно создания набора
преобразований. Для обеспечения аутентификации и целостности данных выбираются
алгоритмы для протокола AH, а для обеспечения шифрования и целостности данных
выбираются алгоритмы для протокола ESP.
97
Рисунок 76
Окно состоит из следующих элементов:
Name - имя создаваемого набора преобразований.
Группа Data Integrity and Encryption (ESP):
Флажок на группе - отвечает за активацию элементов группы.
Integrity Algorithm -выпадающий список предустановленных алгоритмов проверки
целостности данных для протокола ESP.
<none> - алгоритм не выбран.
ESP GOST R 34.11-94 HMAC96 - протокол ESP с алгоритмом ГОСТ Р 34.11-94.
ESP GOST 28147-89 MAC - протокол ESP с алгоритмом ГОСТ 28147-89 (в режиме
выработки имитовставки).
ESP SHA HMAC - протокол ESP с алгоритмом аутентификации SHA.
ESP MD5 HMAC - протокол ESP с алгоритмом аутентификации MD5.
Encryption Algorithm - выпадающий список предустановленных алгоритмов
шифрования для протокола ESP. Не допускается комбинация ESP Null алгоритма и
<none> для ESP Integrity алгоритма:
<none> - алгоритм не выбран.
ESP GOST 28147-89 - протокол ESP с алгоритмом ГОСТ 28147-89 (в режиме
простой замены с зацеплением).
ESP GOST_4M-IMIT - протокол ESP с алгоритмом ГОСТ 28147-89 (в
комбинированном режиме: гаммирование и вычисление имитовставки в
соответствии со спецификацией ESP_GOST-4M-IMIT).
ESP DES - протокол ESP с 56-битным алгоритмом DES.
ESP 3DES - протокол ESP с 168-битным алгоритмом 3DES.
98
ESP AES 128 - протокол ESP с 128-битным алгоритмом AES.
ESP AES 192 - протокол ESP c 192-битным алгоритмом AES.
ESP AES 256 - протокол ESP c 256-битным алгоритмом AES.
ESP NULL - протокол ESP с алгоритмом Null.
Группа Data and address Integrity without Encryption (AH):
Флажок на группе - отвечает за активацию элементов группы.
Integrity Algorithm - выпадающий список предустановленных алгоритмов проверки
целостности для протокола AH. При использовании NAT не активируйте эту группу.
<none> - алгоритм не выбран.
AH GOST R 34.11-94 HMAC96 - протокол АН с алгоритмом ГОСТ Р 34.11-94.
AH GOST R 28147-89 MAC - протокол АН с алгоритмом ГОСТ 28147-89 (в режиме
выработки имитовставки).
AH SHA HMAC - протокол АН с алгоритмом аутентификации SHA.
AH MD5 HMAC - протокол АН c алгоритмом аутентификации MD5.
Группа Mode содержит переключатель с двумя положениями:
Tunnel (Encrypt data and IP header) - устанавливается туннельный режим
использования протокола ESP.
Transport (Encrypt data only) - устанавливается транспортный режим использования
протокола ESP.
Редактирование Transform Set
Для редактирования выделенного набора преобразований в таблице Transform Sets
используется кнопка
Edit
для вызова окна редактирования Edit Transform Set. Окно по составу
элементов совпадает с окном создания нового набора преобразований, за исключением поля
Name, которое иногда является блокированным. Для набора преобразований, который не
задействован в IPsec Rules, поле Name не блокируется и его можно отредактировать.
Удаление Transform Set
Удаление выделенного набора преобразований в таблице Transform Sets производится
кнопкой
Delete
. После нажатия кнопки будет открыто окно с требованием подтверждения
удаления набора преобразований, не связанного с криптографической картой. При получении
подтверждения, набор преобразований удаляется. Если же набор преобразований связан с
криптографической картой, то этот набор не может быть удален.
99
IPSec Rules
В этом разделе (Рисунок 77) можно просматривать созданные правила IPsec, создавать
новые, редактировать и удалять существующие. Правила IPsec содержат критерии отбора
пакетов, которые нужно защищать средствами IPsec. Этот раздел ничем не отличается от
раздела IPSec Rules, расположенного в дереве Rules, которое появляется при нажатии
одноименной кнопки в панели инструментов. Правила IPsec можно создавать, редактировать
и удалять в любом из этих двух узлов. Эти функции были подробно описаны ранее в таком же
разделе IPSec Rules.
Рисунок 77
100
IKE
В разделе IKE главная форма принимает вид информационной панели. Никаких действий по
конфигурированию в этой панели не предусмотрено. Для настройки IPsec нужно создать
политики IKE, согласовать ключи и установить режим идентификации
Рисунок 78
101
IKE Policies
Перед созданием IKE SA между партнерами нужно создать политики IKE с разными
приоритетами. Политика IKE определяет набор параметров, которые используются в
процессе согласования IKE.
В главной форме этого раздела (Рисунок 79) расположена таблица с разными политиками
IKE. Здесь можно просматривать политики IKE, создавать, редактировать и удалять политики
IKE.
Рисунок 79
Создание IKE Policy
Нажатие кнопки
Add
в разделе IKE Policies открывает окно Add IKE Policy (Рисунок 80) для
создания политики IKE. Окно состоит из следующих элементов:
Priority - приоритет создаваемой политики IKE. Допустимый диапазон значений от 1 до
10000.
Authentication method - метод аутентификации сторон. Возможные значения:
GOST R 34.10-2001 Signature - аутентификация осуществляется с использованием
цифровых сертификатов, созданных по алгоритму ГОСТ Р 34.10-2001.
Pre-Shared Key - аутентификация осуществляется с использованием
предопределенных ключей.
RSA Signature - аутентификация осуществляется с использованием цифровых
сертификатов, созданных по алгоритму RSA.
102
DSS Signature - аутентификация осуществляется с использованием цифровых
сертификатов, созданных по алгоритму DSA.
Signature selected by CA type - выбор конкретного типа аутентификации (RSA, DSA
или ГОСТ) осуществляется по типу CA-сертификата, лежащего в базе.
Encryption Algorithm - выпадающий список алгоритмов шифрования сообщений:
GOST 28147-89 - в качестве алгоритма шифрования используется алгоритм ГОСТ
28147-89.
DES - в качестве алгоритма шифрования используется алгоритм 56bit DES.
3DES - в качестве алгоритма шифрования используется 168-bit DES-CBC (3DES).
AES 128 - в качестве алгоритма шифрования используется 128-bit AES.
AES 192 - в качестве алгоритма шифрования используется 192-bit AES.
AES 256 - в качестве алгоритма шифрования используется 256-bit AES.
Hash Algorithm - выпадающий список алгоритмов хэширования сообщений:
GOST R 34.11-94 - указывает, что в качестве хэш-алгоритма должен использоваться
алгоритм ГОСТ Р 34.11-94 HMAC.
GOST R 34.11-12 TC26 (256 bit keys) - указывает, что в качестве хэш-алгоритма
должен использоваться алгоритм ГОСТ Р 34.11-12 с длиной ключа 256 (применяется
только при использовании криптобиблиотеки компании «С-Терра СиЭсПи»).
GOST R 34.11-12 TC26 (512 bit keys) - указывает, что в качестве хэш-алгоритма
должен использоваться алгоритм ГОСТ Р 34.11-12 с длиной ключа 512 (применяется
только при использовании криптобиблиотеки компании «С-Терра СиЭсПи»).
SHA1 - указывает, что в качестве хэш-алгоритма дожен использоваться алгоритм
SHA (HMAC вариант).
MD5 - указывает, что в качестве хэш-алгоритма должен использоваться алгоритм
MD5 (HMAC вариант).
Примечание: если предполагается строить соединение с аутентификацией на ГОСТ-
сертификатах, то необходимо использовать ГОСТовый алгоритм хэширования.
Oakley Group - выбирается Oakley группа, с помощью которой вырабатываются
сеансовые ключи. Значение по умолчанию - VKO GOST R 34.10-2001 [RFC4357]:
VKO GOST R 34.10-2001 - используется алгоритм VKO GOST R 34.10-2001.
VKO GOST R 34.10-2012 - используется алгоритм VKO GOST R 34.10-2012 (256 бит).
Алгоритм VKO GOST R 34.10-2012 может применяться, только если используется
криптобиблиотека, разработанная компанией «С-Терра СиЭсПи».
D-H Group 1 (768-bit modp) - используется алгоритм Диффи-Хеллмана, длина ключа
768 бит.
D-H Group 2 (1024-bit modp) - используется алгоритм Диффи-Хеллмана, длина ключа
1024 бит.
D-H Group 5 (1536-bit modp) - используется алгоритм Диффи-Хеллмана, длина ключа
1536 бит.
SA Lifetime (Sec) - время жизни SA, установленное с помощью IKE. Значение по
умолчанию - 86400 (24 часа). Диапазон допустимых значений от 1 до 4294967295. В
поле можно ввести не более 10 знаков. Разрешается ввод только цифр.
103
Рисунок 80
Редактирование IKE Policy
Редактирование параметров выделенной в таблице политики IKE производится в окне Edit
IKE Policy, которое вызывается кнопкой
Edit
. Окно редактирования полностью совпадает с
окном создания IKE Policy.
Удаление IKE Policy
Удаление выделенной в таблице политики IKE производится кнопкой
Delete
. Нажатие этой
кнопки открывает окно с требованием подтверждения процедуры удаления. При получении
подтверждения выделенная политика IKE удаляется.
104
Pre-Shared Keys
Если для аутентификации сторон используется предопределенный ключ, то ключ следует
создавать в этом разделе. Для каждого партнера согласовывается отдельный
предопределенный ключ. В данном разделе можно создавать, редактировать и удалять
предопределенные ключи для разных партнеров.
Главная форма этого раздела (Рисунок 81) содержит одну таблицу с зарегистрированными
предопределенными ключами:
Peer IP/Name - IP-адрес хоста партнера или имя партнера, для которого создан Pre-
Shared Key.
Subnet Mask - маска подсети партнера.
Pre-Shared Key - в этом столбце демонстрируются только звездочки. Количество
звездочек соответствует количеству введенных символов в предопределенном ключе.
Рисунок 81
Создание Pre-Shared Key
Создание предопределенного ключа производится в окне Add Pre-Shared Key (Рисунок 82),
которое открывается по нажатию кнопки
Add
в разделе Pre-Shared Keys:
105
Рисунок 82
Состав элементов окна:
Pre-Shared Key - поле ввода предопределенного ключа. Ключ может содержать только
цифры и буквы латинского алфавита, а также символы: !”#$%&’()*+,-
./;:>=<@[\]^_`{|}~?. Пробелы не допускаются.
Re-Enter Key - поле повторного ввода предопределенного ключа. Значение ключа в
обоих полях должны совпадать.
Группа Host Peer /Network задает партнера, при соединении с которым используется
данный предопределенный ключ.
Type - выбор типа идентификатора IKE. Возможны три значения:
Network - задает идентификацию IKE по IP-адресу и маске подсети партнера.
Host (IP Address) - идентификация по IP-адресу. В поле IP Address задается
адрес интерфейса удаленного партнера. Такая идентификация может
применяться, когда удаленным хостом в процессе IKE обмена используется один
интерфейс и известен IP-адрес этого интерфейса.
Host (Name) - идентификация по FQDN. В поле Host Name задается полное
доменное имя удаленного партнера. В качестве имени домена должно
использоваться имя, введенное в GUI партнера в разделе System
Properties\Device\Domain Name или с помощью команды ip domain name в
специализированной консоли партнера. Такая идентификация применяется, когда
используется несколько интерфейсов или IP-адрес интерфейса партнера
неизвестен.
Примечание: локальное полное доменное имя хоста будет сформировано из
указанного имени хоста и доменного имени в разделе System Properties/Device.
IP Address - поле ввода IP-адреса хоста или подсети партнера.
Host Name - поле ввода полного доменного имени хоста партнера. Имя хоста
должно соответствовать формату доменного имени: состоит из одного или
нескольких слов, разделенных точкой; каждое слово обязательно должно начинаться
с буквы латинского алфавита и состоять из букв латинского алфавита (как строчных,
так и прописных), цифр и знака "-" (дефис).
Subnet Mask - выпадающий список установки сетевой маски и спинбокс установки
битовой маски. Выпадающий список содержит пять предустановленных значений.
Спинбокс позволяет устанавливать значения в диапазоне от 0 до 32.
106
Редактирование Pre-Shared Key
Редактирование выделенного в таблице (Рисунок 81) предопределенного ключа производится
в окне Edit Pre-Shared Key (Рисунок 83), которое вызывается кнопкой
Edit
. Окно полностью
совпадает с окном создания Pre-Shared Key.
Рисунок 83
Удаление Pre-Shared Key
Удаление выделенного в таблице (Рисунок 81) предопределенного ключа производится с
помощью кнопки
Delete
. После нажатия кнопки
Delete
будет открыто окно с требованием
подтверждения удаления выделенной строки. При получении подтверждения строка
удаляется.
107
Identities
Если в политике IKE используется метод аутентификации на сертификатах, то можно указать
дополнительные условия, которым должен удовлетворять сертификат партнера. Только в
этом случае партнер будет иметь возможность устанавливать защищенные соединения с
данным шлюзом безопасности. Для заданий дополнительных условий используются списки
идентификаторов (Identities). Каждый элемент списка определяет допустимые значения для
полей сертификата. Для того, чтобы осуществлялась такая проверка, необходимо создать
список идентификаторов, а затем указать его во вкладке Identities для криптокарты (Рисунок
69).
В разделе Identities (Рисунок 84) можно просматривать списки созданных идентификаторов,
вызывать окна для создания и редактирования, а также удалять списки идентификаторов.
Рисунок 84
Главная форма этого раздела содержит две таблицы.
Верхняя таблица содержит списки идентификаторов:
List Name - имя списка идентификаторов.
Used by - имена криптографических карт, в которых указывается данный список
идентификаторов.
Нижняя таблица детализирует выделенный список в верхней таблице:
ID Type - тип идентификатора:
DN (Distinguished Name - уникальное имя) владельца сертификата.
108
FQDN (Fully Qualified Domain Name - полностью определенное доменное имя)
хоста.
ID Value - значение идентификатора.
Создание нового списка идентификаторов
Создание нового списка производится в окне Add Identity List (Рисунок 85), которое
вызывается кнопкой
Add
из раздела Identities.
Состав элементов окна:
Name - имя списка идентификаторов. В имени должны использоваться только
латинские буквы, цифры и символы: !”#$%&’()*+,-./;:>=<@[\]^_`{|}~?. Не
допускаются пробелы. Имя обязательно должно начинаться с буквы.
Identity List - список идентификаторов, содержит два столбца:
ID Type - тип идентификатора. DN или FQDN;
ID Value - значение идентификатора.
Каждый элемент списка определяет допустимые значения для полей сертификата. Элементы
списка объединяются логическим сложением (ИЛИ), то есть сертификат партнера
удовлетворяет условию в целом, если значения его полей совпадают хотя бы с одним
элементом этого списка.
Рисунок 85
Создание нового идентификатора в списке
Создание нового идентификатора в списке производится в окне Add Identity (Рисунок 86),
которое вызывается кнопкой
Add
в окне создания списка:
109
Рисунок 86
Окно содержит два поля: ID Type - для выбора типа идентификатора (DN или FQDN), ID Value
- для ввода значения идентификатора.
Формат значений идентификатора DN:
DN представляет собой последовательность пар <Тип>=<Значение>, разделенных либо
запятой, либо знаком + (плюс), либо точкой с запятой (;). Перед и после разделителей
могут быть пробелы.
Тип (Attribute Type) - может быть OID (числа, разделенные точкой) либо один из
предопределенных типов (все Case-sensitive):
CN - Common Name;
L - Locality;
ST - State;
O - Organization;
OU - Organization Unit;
C - Country;
STREET - streetAddress;
DC - Domain Component;
UID -User ID.
Значение может быть одного из двух видов:
Hex-представление, которое начинается символом # (решетка). Это представление
должно использоваться, если тип представлен в виде OID
Строка (Attribute Value). Такие символы, как + " < > ; # должны предваряться
символом \(escape). Сам символ \ (escape) также должен предваряться
символом \ (escape), если он не предваряет пару Hex-чисел, управляющие
спецсимволы и префиксные/постфиксные пробелы. Также допустимо использование
спецсимволов (кроме символа \(escape)и ") как значащих символов без символа \
(escape),если значение строки заключить в кавычки.
В строке могут встречаться пробелы, предваряющие/ограничивающие Attribute Value.
Пробелы, являющиеся значащими символами, должны предваряться символом
\(escape). Также может быть последовательность типа \<hexpair>, где
<hexpair> - две Hex-цифры: это обозначает, что вводится символ с данным кодом.
Пример:
O = "Harry & Walter"
O = Harry \+Walter
В Продукте, введённый пользователем DN, преобразуется к виду, заданному RFC2253.
Сначала раскрываются кавычки, спецсимволы дополняются символом \ (escape), а
также вставляется символ \ (escape) там, где пользователь мог забыть его вставить,
110
за исключением самого символа \ (escape) и #, открывающей строку Attribute Value.
Также разделитель ; (semicolon), который можно интерпретировать как таковой, будет
заменён запятой. Поскольку такие преобразования неоднозначны - пользователю будет
предложен на утверждение наш вариант преобразования: Distinguished Name
OLDNAME will be transformed to NEWNAME Press Yes to confirm, press No
to continue editing
Таким образом, Distinguished Name записывается в виде:
CN=xxx,L=xxx,ST=xxx,O=xxx,OU=xxx,C=xxx,STREET=xxx,DC=xxx,UID=xxx
Достаточно задать не полный список атрибутов DN, а какое-то его подмножество,
например, O=S-Terra.
Предупреждение:
DN в строке должен быть задан точно также, как он задан в
сертификате: необходимо строго соблюдать количество
пробелов и регистр символов.
Проверка будет считаться успешной, если заданные значения полей совпадают с
соответствующими значениями в сертификате.
Формат значений идентификатора FQDN соответствует формату доменного имени:
состоит из одного или нескольких слов, разделенных точкой;
каждое слово обязательно должно начинаться с буквы латинского алфавита;
может состоять из букв латинского алфавита (как строчных, так и прописных), цифр и
знака "-" (дефис).
Клонирование идентификатора
Для создания нового идентификатора, с использованием части информации выделенного
идентификатора в списке (Рисунок 85), используется кнопка
Clone
. Кнопка
Clone
активна
только при выделении строки в списке. Если ни одна строка не выделена, кнопка блокируется.
Нажатие кнопки
Clone
открывает окно создания идентификатора, в котором оба поля
заполнены значениями выделенной строки.
Редактирование идентификатора
Редактирование выделенного идентификатора производится в окне, которое открывается с
помощью кнопки
Edit
в окне Add/Edit Identity List. Если нет выделенной строки - кнопка Edit
блокируется. Нажатие кнопки
Edit
открывает окно редактирования, в котором поле ID Value
заполнено значением выделенной строки (Рисунок 87).
Рисунок 87
111
Удаление идентификатора
Удаление выделенного идентификатора производится с помощью кнопки
Delete
. Кнопка
доступна только при выделении строки в списке. В противном случае кнопка блокирована.
После нажатия кнопки
Delete
будет открыто окно с требованием подтверждения операции
удаления.
Редактирование списка идентификаторов
Редактирование списка идентификаторов производится в окне Edit Identity List, которое по
составу элементов совпадает с окном Add Identity List, и открывается по нажатию кнопки
Edit
в разделе Identities. Кнопка активна только при выделении строки в верхней таблице.
Редактирование списка производится также как и создание списка.
Удаление списка идентификаторов
Удаление списка идентификаторов производится с помощью кнопки
Delete
в разделе
Identities. Кнопка активна только при выделении строки в верхней таблице. Нажатие кнопки
Delete
вызывает проверку связи удаляемой строки с криптографическими картами:
если связей не обнаружено, то будет открыто окно с требованием подтверждения
операции удаления
если удаляемый список связан с одной или несколькими криптографическими картами,
то будет открыто окно с требованием подтверждения операции удаления. Если
получено подтверждение, то выделенный список удаляется, а у связанных
криптографических карт в соответствующем разделе будет удалена ссылка на этот
список и установлено значение <none>.
112
IKECFG Pools
В разделе IKECFG Pools (Рисунок 88) просматриваются созданные пулы адресов, создаются
новые, редактируются и удаляются существующие пулы. IKECFG пул создается для выдачи
адреса партнеру по его запросу (например, мобильному клиенту для доступа в защищаемую
подсеть). Выдача адреса происходит во время установления защищенного соединения между
клиентом и шлюзом безопасности. В состав пула могут входить адреса из защищаемой
подсети или с ней не пересекающиеся. Для использования созданного пула нужно в окне
Add/Edit Dynamic Crypto Map (Рисунок 74) во вкладке IKECFG pool указать имя пула адресов.
Для правильной работы соединений необходимо отредактировать таблицу маршрутизации.
Рисунок 88
Главная форма этого раздела содержит две таблицы.
Верхняя таблица с элементами:
Name - имя пула адресов. Пул, которому назначен статус IOS (общий), отображается
именем и надписью <IOS pool>.
Crypto Maps - имена криптографических карт, использующих данный пул адресов.
Нижняя таблица:
IP Address Range(s) - показывает диапазоны IP-адресов выделенного пула в верхней
таблице.
113
Создание пула адресов
Создание пула адресов производится в окне Add IKECFG Pool (Рисунок 89), которое
появляется при нажатии кнопки
Add
в разделе IKECFG Pools.
Рисунок 89
Состав элементов окна:
Name - имя IKECFG пула. В имени должны использоваться только латинские буквы,
цифры и символы: !”#$%&’()*+,-./;:>=<@[\]^_`{|}~?. Не допускаются пробелы.
Имя обязательно должно начинаться с буквы.
IP Address Range(s) - группа элементов формирования диапазона IP-адресов.
Например, из подсети 10.10.10.0/24 можно выделить диапазон адресов 10.10.10.196-
10.10.10.199. Или выделить другой диапазон 10.10.10.240 - 10.10.10.243.
First IP Address - поле ввода первого IP-адреса диапазона или единичного IP-адреса.
Первый адрес диапазона должен быть меньше последнего адреса диапазона. Это
поле не должно быть пустым.
Last IP Address - поле ввода последнего IP-адреса диапазона.
IP Address Range List - список диапазонов IP-адресов. В списке запрещено
выделение нескольких строк. Список может содержать как диапазоны, так и
отдельные IP-адреса. В списке не должно быть диапазонов, которые пересекаются
или входят в другие диапазоны списка, а также в адресные пространства других
IKECFG пулов.
Set as IOS pool - флажок, устанавливающий статус IOS создаваемому пулу адресов.
Пул с таким статусом является общим и может быть только один.
В файле конфигурации это назначение отображается командой crypto isakmp
client configuration address-pool local pool_name.
114
Для привязки такого пула к криптографическим картам используется команда crypto
map имя_политики_IPsec client configuration address
{initiate|respond}
или
crypto dynamic-map имя_набора_динамических_криптокарт client
configuration address {initiate|respond},
а не set pool, в случае, когда пул не имеет статуса IOS.
Примечание: если набор динамических криптокарт, у которых не задан пул адресов, связан с
политикой IPsec, у которой указан пул адресов, помеченный как IOS pool, то в разделах
Overview, VPN (VPN Connections), IPSec Policies у данного набора динамических криптокарт
вместо значения <none> будет отображаться имя пула с пометкой <effective>. Это же
значение будет отображаться, если описанная выше ситуация присутствует в действующей
на шлюзе конфигурации.
Кнопки управления:
Add
- кнопка добавления диапазона, указанного в полях First IP Address и Last IP
Address, в список диапазонов IP-адресов. Кнопка блокируется при пустом поле First IP
Address. Если заполнено только поле First IP Address, то по нажатию этой кнопки в
список будет помещен указанный адрес.
Remove
- кнопка удаления выделенного диапазона из списка. Если в списке нет
выделенной строки, кнопка блокируется.
После создания IKECFG пула необходимо отредактировать таблицу маршрутизации для
правильной работы соединений. Для этого в разделе Routing нужно добавить запись для
обратного трафика от подсети к клиентам, получившим адрес из данного IKECFG пула. При
этом параметры записи задаются следующим образом:
Prefix, Prefix Mask
указывается диапазон адресов данного IKECFG пула
IP Address
задается адрес внешнего маршрутизатора, через который
поступают пакеты клиентам.
Редактирование пула адресов
Редактирование выделенного в таблице раздела IKECFG Pools пула адресов производится в
окне, аналогичном окну создания нового пула (Рисунок 89), которое вызывается кнопкой
Edit
Редактирование заключается в изменении списка зарегистрированных диапазонов путем
удаления существующих или добавления новых диапазонов IP-адресов.
По завершении редактирования могут быть выданы сообщения:
Удаление пула адресов
Удаление выделенного пула адресов в верхней таблице раздела IKECFG Pools (Рисунок 88)
происходит при нажатии кнопки
Delete
При удалении всегда будет открываться окно с требованием подтверждения удаления,
независимо от связи данного пула с криптографическими картами или статуса <IOS pool>.
115
Hosts
При аутентификации сторон с использованием Pre-Shared Key для удаленного хоста в
качестве идентификатора используется либо имя хоста, либо IP-адрес интерфейса этого
хоста. Если известно имя удаленного хоста и IP-адрес(а) его интерфейса, то для
установления такой ассоциации предназначен данный раздел.
Главная форма этого раздела (Рисунок 90) содержит таблицу со столбцами:
Name - имя удаленного хоста партнера
IP Addresses -IP-адрес(а) интерфейса (ов) удаленного хоста.
Рисунок 90
Создание новой записи для хоста
Создание новой записи производится в окне Add Host (Рисунок 91), которое вызывается
кнопкой
Add
в разделе Hosts.
Состав элементов окна:
Name - поле ввода имени хоста. Предполагает ввод полного имени, включая домен
первого уровня. Имя хоста состоит из одного или нескольких слов, разделенных точкой;
каждое слово обязательно должно начинаться с буквы латинского алфавита и может
состоять из букв латинского алфавита (как строчных, так и прописных), цифр и знака "-
" (дефис).
116
IP Address(es) - группа элементов формирования списка IP-адресов:
IP Address - поле ввода IP-адреса интерфейса удаленного хоста.
IP Address List - список IP-адресов, когда используется несколько интерфейсов
хоста.
Кнопки управления:
Add
- кнопка добавления IP-адреса из поля IP Address в список IP Address List. По
нажатию этой кнопки проверяется формат ввода данных.
Delete
- кнопка удаления выделенного IP-адреса из списка IP Address List. Если в
списке нет выделенной строки, кнопка блокируется.
Рисунок 91
Редактирование данных хоста
Редактирование выделенного в таблице хоста в разделе Hosts производится в окне Edit
Hosts, которое вызывается кнопкой
Edit
и совпадает с окном Add Hosts.
Удаление хоста
Для удаления выделенной строки в таблице в разделе Hosts служит кнопка
Delete
. Нажатие
этой кнопки вызывает окно с требованием подтверждения удаления.
117
Global Settings
В разделе Global Settings (Рисунок 92) просматриваются и редактируются глобальные
параметры VPN для шлюза безопасности.
Рисунок 92
Состав элементов браузера раздела Global Settings:
Кнопки управления:
Edit
- кнопка вызова окна редактирования установленных параметров.
Таблица VPN Global Settings состоит из столбцов Variable и Value.
Variable содержит следующие параметры:
IKE Identity -тип идентификатора, используемого в рамках протокола IKE.
IKE Keepalive - допустимый период времени (в секундах) отсутствия входящего
трафика от партнера, по истечению которого, при наличии исходящего трафика,
активируется DPD-сессия.
IKE Retry - время ожидания ответа (в секундах) от партнера на DPD-запрос.
IPSec SA Lifetime (Kilobytes) - объем данных в килобайтах, который могут
передать партнеры в рамках одной IPsec SA. Применяется ко всем
криптографическим картам, но может быть изменен для конкретной криптокарты
во вкладке General.
118
IPSec SA Lifetime (Seconds) - время в секундах, в течение которого IPsec SA
будет существовать. Применяется ко всем криптографическим картам, но может
быть изменено для конкретной криптокарты во вкладке General.
DF Bit - установленное значение DF-бита для заголовка инкапсуляции в
туннельном режиме.
Radius host - адрес RADIUS-сервера.
Radius key - пароль доступа к RADIUS-серверу.
Radius retransmit - количество попыток перепосылок запроса к RADIUS-серверу.
Radius timeout - время ожидания ответа от RADIUS-сервера.
Auth list - имя списка аутентификации на RADIUS-сервере.
Auth list key - неинтерактивный пароль пользователя (единый).
Isakmp fragmentation - режим фрагментирования IKE-пакетов.
Редактирование глобальных параметров VPN
Нажатие кнопки
Edit
в разделе Global Settings открывает окно редактирования глобальных
параметров Edit VPN Global Settings (Рисунок 93).
119
Рисунок 93
Состав элементов окна:
Группа Internet Key Exchange (IKE):
Identity - выбор типа идентификатора:
ADDRESS - IP-адрес хоста.
HOSTNAME - имя хоста.
DN - уникальное имя заданного формата.
Set Keepalive - флажок активации элементов группы. По умолчанию флажок сброшен.
Keepalive (Sec) - поле ввода временного интервала (в секундах) отсутствия
входящего трафика от партнера, по истечению которого, при наличии исходящего
трафика, активируется DPD-сессия. Это поле должно иметь значение из диапазона
10..3600. По умолчанию - блокировано и равно 0.
Retry (Sec) - поле ввода временного интервала (в секундах) ожидания ответа от
партнера на DPD-запрос. Это поле должно иметь значение из диапазона 2..60. По
умолчанию - блокировано и равно 0.
Группа IPSec:
IPSec SA Lifetime (Seconds) - поле ввода времени жизни IPsec SA в секундах.
Введенное значение должно принадлежать диапазону от 1 до 4294967295. По
умолчанию - 3600. Установленное значение будет использоваться при создании
новой криптографической карты.
IPSec SA Lifetime (Kilobytes) - поле ввода времени жизни IPsec SA в килобайтах.
Введенное значение должно принадлежать диапазону от 1 до 4294967295. По
умолчанию - 4608000. Установленное значение будет использоваться при создании
новой криптографической карты.
DF Bit - установка DF-бита для заголовка инкапсуляции в туннельном режиме.
Список значений:
Copy - DF-бит внешнего IP-заголовка устанавливается в то же значение, какое
было у оригинального пакета. Значение по умолчанию.
Clear - DF-бит внешнего IP-заголовка будет очищен и шлюз может
фрагментировать пакет после IPsec инкапсуляции.
Set - DF-бит внешнего IP-заголовка будет установлен, фрагментация пакета
будет запрещена.
Группа AAA settings:
Radius host - IP-адрес RADIUS-сервера.
Radius key - пароль доступа к RADIUS-серверу (предопределенный ключ,
представляющий собой строку произвольной комбинации буквенно-цифровых
символов).
Radius retransmit - количество попыток перепосылок запроса к RADIUS-серверу, это
число не включает первый запрос к серверу. Значение в диапазоне 0-9, по
умолчанию - 3.
Radius timeout - время ожидания ответа от RADIUS-сервера. Значение в диапазоне
1-1000, по умолчанию - 5.
Auth list - имя списка аутентификации на RADIUS-сервере.
Auth list key - неинтерактивный пароль пользователя (единый).
Группа Fragmentation settings:
120
Isakmp fragmentation - выставленный флажок включает режим фрагментирования
IKE-пакетов (максимальный размер пакета устанавливается равным 576 байт). По
умолчанию флажок сброшен.
121
Quality of Service
В разделе QoS (Рисунок 94) можно задать необходимый сервис обслуживания сетевого
трафика, основанный на классификации трафика и его маркировке. Раздел содержит две
вкладки Class Maps и Policy Maps. Во вкладке Class Maps производится задание классов и
критериев этих классов, на основании которых сетевой трафик будет группироваться в классы
(классифицироваться). Во вкладке Policy Maps задается маркировка пакетов, принадлежащих
разным классам - редактируется поле ToS заголовка пакета.
Рисунок 94
Class Maps
Во вкладке Class Maps можно задать разные классы трафика и критерии для каждого класса,
на основе которых трафик будет группироваться в классы. Вкладка Class Maps состоит из
двух таблиц и кнопок управления (Рисунок 94).
Верхняя таблица показывает созданные классы для трафика:
Name - имя класса трафика.
Match - параметр отбора пакетов, принимает одно из значений:
Any - это значение показывает, что классу будут принадлежать пакеты, которые
удовлетворяют хотя бы одному заданному критерию.
122
All - показывает, что классу будут принадлежать пакеты, которые удовлетворяют
всем заданным критериям.
All packets - один из критериев отбора пакетов, принимает одно из значений:
On - это значение показывает, что задан критерий (задается установкой флажка
Establish matching for all packets в окне Add Class Map), означающий, что все пакеты
будут принадлежать данному классу.
Off - показывает, что этот критерий не задан.
Нижняя таблица отображает критерии отбора класса, выбранного в верхней таблице:
Precedences - список значений Precedence (приоритет), использующихся для указания
желаемого качества доставки пакета.
dscp - список значений DSCP (Differentiated Services Code Point), задающих приоритет и
тип обслуживания пакета.
Rules - список правил доступа, под действие которых должен попадать пакет.
Кнопки управления:
Add
- кнопка вызова окна для задания нового класса трафика.
Edit
- кнопка вызова окна для редактирования существующего класса трафика.
Delete
- кнопка удаления выделенного класса.
Создание Class Map
Создание класса трафика осуществляется в окне Add Class Map (Рисунок 95), которое
вызывается нажатием кнопки
Add
во вкладке Class Maps. Здесь задается имя нового класса,
указываются критерии этого класса и условие соответствия критериям.
Рисунок 95
123
Состав элементов окна Add Class Map:
Name - поле ввода имени класса трафика. Имя должно быть уникальным и начинаться
с буквы. В имени используются только латинские буквы, цифры и символы:
!"#$%&'()*+,-./;:<=>@[\]^_`{|}~ и не допускаются пробелы.
Переключатели:
Match All - установка переключателя означает, что классу будут принадлежать
только те пакеты, которые одновременно удовлетворяют всем заданным критериям
(во вкладках Precedences, DSCP, Rules и флажку Establish matching for all packets)
(пересечение критериев).
Match Any - установка переключателя означает, что классу будут принадлежать те
пакеты, которые удовлетворяют хотя бы одному заданному критерию (во вкладках
Precedences, DSCP, Rules и флажку Establish matching for all packets) (объединение
критериев).
Establish matching for all packets - установка этого флажка означает, что все пакеты
должны принадлежать данному классу.
Вкладки: Precedences, DSCP, Rules.
Вкладка Precedences
Во вкладке Precedence (Рисунок 95) задаются значения Precedence (приоритет), на основе
которых будет определяться принадлежность пакета к заданному классу. Значение
Precedence задает желаемое качество доставки пакета путем назначения общего приоритета
IP-пакету, который показывает уровень важности передаваемых данных.
Пакеты, у которых в IP-заголовке в поле типа сервиса ToS указаны заданные значения
Precedence будут принадлежать к данному классу.
В этой вкладке можно установить следующие флаги, которые задают приоритет для каждого
пакета и уровень важности передаваемых данных:
routine - обычный пакет (0)
priority - приоритетный пакет (1)
immediate - немедленный пакет (2)
flash - срочный пакет (3)
flash-override - экстренный пакет (4)
critical - критический пакет (5)
internet - пакет межсетевого управления (6)
network - пакет управляющей информации (7).
Чем больше номер, указанный в скобках, тем выше приоритет пакета.
Вкладка DSCP
Во вкладке DSCP (Рисунок 96) задаются значения DSCP (Differentiated Services Code Point), на
основе которых будет определяться принадлежность пакета к заданному классу. Значение
DSCP задает приоритет и тип обслуживания пакета. Пакеты, у которых в IP-заголовке в поле
типа сервиса ToS указаны заданные значения DSCP, будут принадлежать данному классу.
Дифференцированное обслуживание не гарантирует определенный уровень сервиса, а
стремится упорядочить весь трафик по классам таким образом, чтобы каждый класс получил
лучший или худший уровень обслуживания по отношению к остальным.
124
Рисунок 96
Вкладка содержит два поля:
Available DSCP - поле со списком доступных значений DSCP. При перемещении
значения DSCP из списка Available DSCP в список Selected DSCP, оно удаляется из
списка Available DSCP.
Selected DSCP - поле со списком выбранных значений DSCP, которые будут
использоваться для отбора пакетов.
Кнопки управления:
- кнопка перемещения выделенного значения DSCP в списке Available DSCP в
список Selected DSCP.
- кнопка перемещения выделенного значения DSCP из списка Selected DSCP в
список Available DSCP.
Значения DSCP могут быть выражены в цифровой форме или с использованием специальных
ключевых слов, называемых поведением сетевых участков (PHB - Per-Hop Behavior).
Определено три класса DSCP маркировки:
по возможности (BE - best effort или DSCP 0)
гарантированная доставка (AF - Assured Forwarding)
срочная доставка (EF - Express Forwarding)
В дополнение к этим трем определенным классам существуют коды селектора классов (CS1-
CS7), которые идентичны значениям IP precedence (1-7).
Определено четыре класса гарантированной доставки, они начинаются с AF и далее две
цифры. Первая цифра определяет AF класс и принимает значения от 1 (низкий приоритет
обработки) до 4 (высокий приоритет обработки пакета). Вторая цифра определяет уровень
вероятности сброса пакета в пределах каждого класса и принимает значения от 1
125
(минимальная вероятность сброса) до 3 (максимальная вероятность сброса). Значения DSCP
могут быть выражены в десятичном формате или с использованием ключевых слов.
Код селектора
Описание
PHB-политика
классов (CS)
Stays the same (link layer and
CS7
routing protocol keep alive)
Stays the same (used for IP
CS6
routing protocols)
PHB-политика немедленной передачи
CS5
Express Forwarding (EF)
пакетов, срочная доставка.
Рекомендуется для голосового трафика
CS4
Class 4
PHB-политика гарантированной доставки
CS3
Class 3
Assured
пакетов. Используется для
Forwarding
видеотрафика. Для видеоконференций
CS2
Class 2
(AF)
рекомендуется значение DSCP AF41.
Подробнее см. нижеследующую таблицу
CS1
Class 1
PHB-политика негарантированной
доставки пакетов, доставка по
возможности. Рекомендуется для
DSCP 0
Best Effort (BE) - default
трафика данных - передача файлов,
приложения электронной почты, HTTP и
др.
Классы гарантированной доставки пакетов
Приоритет
Class 1
Class 2
Class 3
Class 4
отбрасывания пакета
001010
010010
011010
100010
Низкий
AF11
AF21
AF31
AF41
DSCP 10
DSCP 18
DSCP 26
DSCP 34
001100
010100
011100
100100
Средний
AF12
AF22
AF32
AF42
DSCP 12
DSCP 20
DSCP 28
DSCP 36
001110
010110
011110
100110
Высокий
AF13
AF23
AF33
AF43
DSCP 14
DSCP 22
DSCP 30
DSCP 38
Вкладка Rules
Во вкладке Rules (Рисунок 97) задаются правила доступа и пакеты, разрешенные по этим
правилам, будут принадлежать данному классу.
Вкладка содержит два поля:
Available Rules - это список правил доступа. При перемещении правила из списка
Available Rules в список Selected Rules, оно удаляется из списка Available Rules.
Selected Rules - поле со списком выбранных правил доступа, которые будут
использоваться для отбора пакетов.
126
Кнопки управления:
- кнопка перемещения выделенного правила доступа в списке Available Rules в
список Selected Rules.
- кнопка перемещения правила доступа из списка Selected Rules в список
Available Rules.
- кнопка перемещения выделенной записи в списке Selected Rules на одну
позицию вверх для увеличения приоритета. Если выделенной строкой является первая,
то кнопка будет блокирована.
- нопка перемещения выделенной записи в списке Selected Rules на одну
позицию вниз для снижения приоритета. Если выделенной строкой является последняя,
то кнопка будет блокирована.
Add
- вызывает окно Add a Rule, позволяющее создать новое правило доступа.
Вызываемое окно аналогично окну, изображенному на Рисунок 16, за исключением
кнопки
Associate
Edit
- вызывает окно Edit a Rule, позволяющее отредактировать выделенное правило
доступа. Вызываемое окно аналогично окну Add a Rule.
Рисунок 97
Редактирование Class Map
Редактирование class-map осуществляется в окне Edit Class Map, которое вызывается
кнопкой
Edit
во вкладке Class Maps раздела Quality of Service. Состав элементов окна
аналогичен описанному выше окну создания class-map, за исключением - поле Name
недоступно для редактирования.
127
Policy Maps
Во вкладке Policy Maps задается политика работы с классами трафика. Для каждого класса
можно установить значения DSCP или Precedence, в сответствии с которыми будут
маркироваться пакеты, принадлежащие этому классу. Установленные значения Precedence и
DSCP определяют набор процедур, которые будут обеспечивать заданный класс
обслуживания трафика. Заданный класс обслуживания осуществляется с помощью утилиты
drv_mgr, позволяющей управлять загрузкой процессора по обработке трафика -
включать/выключать механизм уничтожения неприоритетных пакетов (по полю ToS),
управлять стратегией очередей, включать/выключать механизм защиты от перегрузки и др.
При IPsec обработке исходящего пакета классификация и маркирование пакета будет
производиться до его инкапсуляции, для входящего пакета - после его декапсуляции.
При IPsec обработке пакетов будет происходить копирование поля ToS из внутреннего
заголовка во внешний заголовок.
Рисунок 98
Верхняя таблица содержит следующие столбцы:
Name - имя политики работы с классами.
Input - имя интерфейса, на котором данная Policy Map будет применяться к входящему
трафику.
Output- имя интерфейса, на котором данная Policy Map будет применяться к
исходящему трафику.
Нижняя таблица отображает классы трафика и параметры маркирования, относящиеся к
Policy Map, выбранной в верхней таблице:
128
Class Map - имя класса, к которому будет применяться заданная политика.
Presedence - установленное значение Precedence для данного класса, которым будут
маркироваться пакеты.
DSCP - установленное значение DSCP для данного класса, которым будут
маркироваться пакеты.
Кнопки управления:
Add
- кнопка вызова окна для создания политики работы с классами.
Edit
- кнопка вызова окна для редактирования политики работы с классами.
Delete
- кнопка удаления выбранной политики работы с классами.
Создание Policy Map
Создание политики работы с классами трафика осуществляется в окне Add Policy Map
(Рисунок 99).
Рисунок 99
Состав элементов окна Add Policy Map:
Name - поле ввода имени Policy Map. Имя должно быть уникальным и начинаться с
буквы. В имени используются только латинские буквы, цифры и символы:
!"#$%&'()*+,-./;:<=>@[\]^_`{|}~, пробелы не допускаются.
Available Markings - поле со списком созданных классов трафика. При перемещении
класса в список Selected Marking он удаляется из списка Available Markings.
Selected Markings - поле со списком выбранных классов. Для каждого выбранного
класса можно будет задать значение DSCP или Precedence, в соответствии с которым
трафик будет маркироваться. Этот список не должен быть пустым.
Кнопки управления:
129
- кнопка перемещения выделенного классв в списке Available Markings в
список Selected Markings.
- кнопка перемещения класса из списка Selected Markings в список Available
Markings.
- кнопка перемещения выделенной записи в списке Selected Markings на одну
позицию вверх для увеличения приоритета. Если выделенной строкой является первая,
то кнопка будет блокирована.
- нопка перемещения выделенной записи в списке Selected Markings на одну
позицию вниз для снижения приоритета. Если выделенной строкой является последняя,
то кнопка будет блокирована.
Add
- вызывает окно Add Class Map (Рисунок 97), в котором можно создать новый
класс.
Edit
- вызывает окно Edit Marking, в котором можно для выбранного класса задать
значения, в соответствии с которыми будет маркироваться пакеты (Рисунок 100).
Associate
- вызывает диалоговое окно Associate with an Interface (Рисунок 101),
позволяющее связать Policy Map с интерфейсом.
Маркирование трафика
Окно Edit Marking (Рисунок 100) вызывается нажатием кнопки
Edit
в окне Add Policy Map. В
окне Edit Marking устанавливаются значения DSCP или Precedence, в соответствии с
которыми будут маркироваться пакеты, принадлежащие к выбранному классу.
Рисунок 100
Состав элементов окна Edit Marking:
Enable Marking - установка флага позволяет задать параметры маркирования трафика,
принадлежащего данному классу. Если флаг не установлен, то маркирование трафика
не производится.
Переключатель с двумя положениями, позволяющий выброть одно из значений
Precedence или DSCP, на которое будет изменено значение поля ToS заголовка пакета:
Precedence - при установке переключателя в это положение, станет доступен
выпадающий список значений Precedence (приоритет, показывающий уровень
важности передаваемых данных).
130
DSCP - при установке переключателя в это положение, станет доступен
выпадающий список значений DSCP (приоритет и уровень обслуживания трафика).
Выбор интерфейса
Окно Associate with an Interface (Рисунок 101) вызывается нажатием кнопки
Associate
в окне
Add Policy-Map. Здесь можно привязать политику работы с классами к интерфейсу. На каждом
интерфейсе можно задать независимую классификацию и маркирование для входящего и
исходящего трафика.
Рисунок 101
Состав элементов окна Associate with an Interface:
Select an Interface - поле с выпадающим списком интерфейсов, из которого выберите
интерфейс, к которому будет привязываться данная Policy Map. Содержит выпадающий
список интерфейсов:
none - значение по умолчанию. При выборе этого значения политика не будет
привязана к интерфейсу. Классификация и маркировка трафика (заданная этой
Policy Map) производиться не будет.
Переключатель с двумя положениями:
Inbound - при установке переключателя в это положение, классификация и
маркирование трафика (в соответствии с созданными Class Map и Policy Map) будет
применяться для входящего трафика на выбранном интерфейсе.
Outbound - при установке переключателя в это положение, классификация и
маркирование трафика (в соответствии с созданными Class Map и Policy Map) будет
применяться для исходящего трафика на выбранном интерфейсе.
Редактирование Policy Map
Редактирование Policy Map осуществляется в окне Edit Policy Map, которое вызывается
кнопкой
Edit
во вкладке Policy Maps раздела Quality of Service. Состав элементов окна
аналогичен описанному выше окну создания policy-map, за исключением:
поле Name недоступно для редактирования;
поле Interface Association недоступно и показывает присоединенный интерфейс, с
указанием направления связи, если он был выбран;
кнопка
Associate
отсутствует.
131
Окно Ping
Окно Ping (Рисунок 102) вызывается одноименной командой меню Tools. Команда ping
используется для проверки работоспособности соединения.
Состав элементов окна:
Destination - поле ввода IP-адреса партнера.
Ping - кнопка, инициализирующая ping.
Информационное поле. В поле отображается результат выполнения команды Ping.
Clear Output - кнопка для очистки информационного поля.
Close - кнопка для закрытия окна Ping.
Help - кнопка вызова страницы Help для данного окна.
Рисунок 102
132
Окно SA Manager
Окно SA Manager (Рисунок 103) вызывается одноименной командой меню Tools. В окне
отображается информация о существующих на шлюзе безопасности SA (Security Association),
а также имеется возможность удалять SA.
Перед открытием окна устанавливается SSH соединение со шлюзом безопасности, которое
закрывается при закрытии окна.
Рисунок 103
Состав элементов окна:
Кнопки управления ISAKMP SA:
Delete - кнопка для удаления выделенного ISAKMP SA.
Delete All - кнопка для удаления всех ISAKMP SA.
Таблица ISAKMP SA содержит список SA для ISAKMP сессий:
SA Num - порядковый номер ISAKMP соединения;
Connection ID - уникальный идентификатор ISAKMP SA;
Local IP:Port - IP-адрес и порт локальной точки соединения (если номер порта не
указан, то выдается *);
133
Remote IP: Port - IP-адрес и порт удаленной точки соединения (если номер порта не
указан, то выдается *);
State - состояние SA:
incomplete - недостроенное соединение;
active - активное соединение;
configuration - для данного SA проводится дополнительная настройка (IKECFG
XAuth, etc.);
deleted - SA не используется, подготовлен к удалению;
unknown - статус соединения неизвестен.
Sent(B) - количество переданных байтов;
Received(B) - количество принятых байтов.
Кнопки управления IPsec SA:
Delete - кнопка для удаления выделенного IPsec SA.
Delete All - кнопка для удаления всех IPsec SA.
Таблица IPSEC SA содержит список SA, построенных в процессе работы IPsec:
SA Num - порядковый номер IPsec соединения;
Connection ID - уникальный идентификатор SA в системе;
Local IP:Port - IP-адрес и порт локальной точки соединения (если номер порта не
указан, то выдается *);
Remote IP:Port - IP-адрес и порт удаленной точки соединения (если номер порта не
указан, то выдается *);
Protocol - протокол, для которого построен этот SA (если протокол не указан, то
выводится *);
Action - протоколы IPsec - ESP, AH или AH+ESP;
Type - тип:
tunn - туннельный режим;
trans - транспортный режим;
nat-t-tunn - туннельный режим через NAT;
nat-t-trans - транспортный режим через NAT.
Sent(B) - количество переданных байтов;
Received(B) - количество принятых байтов.
Флажок don’t send delete payloads - установка флажка отключает уведомление партнеров при
удалении SA.
Кнопки управления:
Refresh
- кнопка обновления данных.
Close
- кнопка для закрытия окна SA Manager.
Help
- кнопка вызова страницы Help для данного окна.
134
Доставка конфигурации на шлюз безопасности
Доставка (загрузка) конфигурации на шлюз безопасности производится выбором предложения
Deliver to Router в меню File. При этом открывается окно Deliver Configuration to Router
(Рисунок 104). Состав элементов окна:
Список команд, которые были добавлены в последнем сеансе конфигурирования (т.е.
отличия текущей конфигурации от действующей).
Кнопки управления:
Deliver
- кнопка, инициализирующая доставку команд на шлюз безопасности.
Save to file
- кнопка, вызывающая стандартный Save as диалог.
Close
- кнопка, закрывающая окно без каких-либо действий.
Рисунок 104
Доставка конфигурации разделена на 4 этапа:
получение действующей конфигурации;
сравнение действующей конфигурации шлюза с текущей, подготовленной в GUI для
доставки на шлюз, формирование инкрементальной конфигурации;
доставка инкрементальной конфигурации на шлюз безопасности;
получение новой действующей конфигурации со шлюза.
135
В процессе доставки выводится окно Delivering Status с отображением процесса доставки
конфигурации.
Если во время доставки в конфигурации будет обнаружена ошибка, то появится окно с
предупреждением: Configuration loaded with warnings or errors. По кнопке
Show
Details
будет отображен протокол сессии доставки конфигурации на шлюз безопасности.
Возможна ситуация, когда конфигурация не может быть доставлена на шлюз безопасности по
различным причинам (не удалось установить соединение со шлюзом, произошел обрыв
соединения или ошибка появилась при обработке конфигурации), в этом случае будет выдано
соответствующее сообщение.
136
Просмотр конфигурации
Окно просмотра действующей конфигурации Show Running Config (Рисунок 105), которое
открывается командой Running Config в разделе View меню.
Рисунок 105
Состав элементов окна:
Поле с текстом конфигурации.
Кнопка
Save to file
- открывает стандартный Save As диалог, в котором следует указать
путь, по которому будет сохранен файл с действующей конфигурацией. В окне
предустановлен фильтр txt. Фактически отрабатывается команда Save Running Config to
PC.
Кнопка
Close
- закрывает окно просмотра действующей конфигурации.
Окно просмотра текущей (отображаемой в GUI) конфигурации, подготовленной для доставки
на шлюз, открывается командой Current Config в разделе View меню. Состав элементов окна
Show Current Config аналогичен элементам окна Show Running Config.
137
Проверка конфигурации
Проверка конфигурации перед ее доставкой на шлюз безопасности производится в том
случае, если был снят флажок Don’t test config at delivering в меню File. По умолчанию
тестирование запрещено.
Окно проверки конфигурации Configuration testing (Рисунок 106) появляется, если в результате
анализа конфигурации были обнаружены какие-либо ошибки.
Рисунок 106
Состав элементов окна:
Поле с текстом вывода результатов анализа конфигурации.
Don’t show this dialog again - флажок синхронизирован с пунктом меню Don’t test config
at delivering и предназначен для той же цели - запрещает/разрешает тестировать
текущую конфигурацию при доставке на шлюз.
OK
- кнопка закрывает окно и переходит к отправке конфигурации.
Cancel
- кнопка возвращает в окно главной формы.
Во время анализа конфигурации проводится последовательная проверка набора условий.
Логика работы правил доступа и правил IPsec устроена так, что проверяемый IP пакет, не
попавший под условие ни одного из правил фильтра, отбрасывается, т.е. эффект такой же,
как если бы в каждом наборе записей последним стояло правило «deny ip any any». Алгоритм
проверки учитывает эту особенность в работе и сообщает о «мнимых» правилах мешающих
нормальной работе. Но поскольку необходимо различать их от явно заданных, то в текстовых
сообщениях «мнимые» правила выглядят как «deny ip any any (imaginary)».
В описании синтаксиса сообщений используются специальные обозначения:
вертикальной чертой разделяются варианты, в сообщении обязательно используется
один из вариантов;
в квадратных скобках указываются необязательные части сообщений;
138
в угловых скобках указаны сущности, текстовые представления которых будут
использованы в сообщении.
Проверяются только входящие фильтрующие правила, привязанные к интерфейсам, как
напрямую (Access Rules), так и косвенно через политику IPsec (IPSec Rules).
Результаты проверки группируются по интерфейсам под заголовком:
Checking interface: <interface name>.
Для каждого интерфейса производятся следующие проверки:
Выполняется анализ правил доступа привязанных к интерфейсу на предмет отсутствия
в них разрешающих записей (permit). Должна быть хотя бы одна разрешающая запись,
иначе выводится сообщение:
Filtering rule rrr contains only deny entries
Выполняется анализ правил в статических и динамических криптокартах на предмет
отсутствия в них разрешающих записей. Если такие записи отсутствуют, то выводится
сообщение:
Crypto rule rrr in [dynamic ] crypto map <cryptomap name> <seq. num>
contains only deny entries
Определяется IP-адрес шлюза безопасности
Определяется локальный адрес, с которого был запущен графический интерфейс для
удаленной настройки шлюза безопасности
Проверяется возможность общения со шлюзом безопасности с данного локального
адреса
Если включена отсылка сообщения о протоколируемых событиях syslog, то
выполняется проверка разрешения трафика от шлюза безопасности к получателю
сообщений. Критерии проверки: протокол UDP, адрес отправителя (любой порт), адрес
получателя из настроек (порт 514).
В случае если трафик блокируется фильтрующим правилом, то выводится
сообщение:
Filtering rule <filter acl name> blocks syslog traffic from <server
addr> to <receiver addr>:514 with entries:
<filter acl entry>
Если трафик к получателю syslog шифруется, то выводится сообщение:
Crypto rule <crypto acl name> in [dynamic ] crypto map <cryptomap
name> <seq. num> protects syslog traffic from <server addr> to
<receiver addr>:514 with entries:
<filter acl entry>
Если были заданы настройки SNMP, то проверяется разрешение трафика от шлюза
безопасности к получателям SNMP-трапов. Критерии проверки: протокол UDP, адрес
отправителя (любой порт), адрес получателя из конфигурации.
В случае если трафик блокируется фильтрующим правилом, то выводится
сообщение:
Filtering rule <filter acl name> blocks SNMP traps from <server
addr> to <receiver addr>:<receiver port> with entries:
<filter acl entry>
Если трафик к получателю syslog шифруется, то выводится сообщение:
Crypto rule <crypto acl name> in [dynamic ] crypto map <cryptomap
name> <seq. num> protects SNMP traps from <server addr> to
<receiver addr>:<receiver port> with entries:
<filter acl entry>
Выполняется поиск записей в IPsec правилах, связанных со статическими и динамическими
криптокартами, которые полностью заблокированы правилами доступа.
139
В данном случае подразумевается ситуация, когда весь трафик, попадающий под
правило IPsec, блокируется правилом доступа. При этом отдельное фильтрующее
правило может блокировать только часть IPsec правила. При оценке пересечения
правил учитывается соотношение указанных в них протоколов, IP-адресов и (для
протоколов TCP и UDP протоколов) портов.
Синтаксис сообщений:
Interaction between IPsec and filter ACL Interfaces:
Filter rule <filter acl name> at interface <interface name>
blocks crypto maps rules
[ Dynamic templates at: <dynamic cryptomap name> <template
sequence number>]
In [dyanmic] crypto map: <cryptomap name> <cm sequence
number>
Blocked entries of rule: <crypto acl name>
<crypto acl entry>
В случае возникновения ошибок дальнейшая проверка не производится и
выдается сообщение:
Could not estimate filter ACL - Crypto Map interaction.
140
Завершение работы Продукта
Завершение работы Продукта производится с помощью команды Exit (меню File), либо
нажатием крестика в верхнем правом углу главной формы.
Если в процессе работы были сделаны и не доставлены какие-либо изменения в
конфигурации, то вызов команды Exit открывает окно (Рисунок 107).
Рисунок 107
Нажатие кнопки
No
отменяет закрытие приложения.
Нажатие кнопки
Yes
закрывает приложение и происходит потеря сделанных изменений.
141
|