ল্যান ট্র্যাফিকের জন্য আইপিসেক: প্রাথমিক বিবেচনা?


13

এটি আমার এনক্রিপ্টিং একেবারে সমস্ত কিছুর একটি ফলো-আপ ... প্রশ্ন।

গুরুত্বপূর্ণ : এটি আরও সাধারণ আইপিসেক সেটআপ সম্পর্কে নয়, যেখানে আপনি দুটি ল্যানের মধ্যে ট্র্যাফিক এনক্রিপ্ট করতে চান।

আমার প্রাথমিক লক্ষ্যটি একটি ছোট সংস্থার ল্যানের মধ্যে সমস্ত ট্র্যাফিক এনক্রিপ্ট করা । একটি সমাধান আইপিসেক হতে পারে। আমি সবেমাত্র আইপিসেক সম্পর্কে শিখতে শুরু করেছি এবং এটি ব্যবহার করার সিদ্ধান্ত নেওয়ার আগে এবং আরও গভীরভাবে ডুব দেওয়ার আগে, আমি এটি কীভাবে দেখতে পারি তার একটি ওভারভিউ পেতে চাই।

  • ভাল ক্রস প্ল্যাটফর্ম সমর্থন আছে? এটি অবশ্যই লিনাক্স, ম্যাকস এক্স এবং উইন্ডোজ ক্লায়েন্ট, লিনাক্স সার্ভারগুলিতে কাজ করবে এবং এর জন্য ব্যয়বহুল নেটওয়ার্ক হার্ডওয়্যার প্রয়োজন হবে না।

  • আমি কী কোনও সম্পূর্ণ মেশিনের জন্য আইপিএসকে সক্ষম করতে পারি (যাতে অন্য কোনও ট্র্যাফিক ইনকামিং / আউটগোয়িং নাও হতে পারে), বা কোনও নেটওয়ার্ক ইন্টারফেসের জন্য, বা এটি পৃথক পোর্টের জন্য ফায়ারওয়াল সেটিংস দ্বারা নির্ধারিত হয় ... /?

  • আমি কি সহজেই নন-আইপিসেক আইপি প্যাকেটগুলি নিষিদ্ধ করতে পারি? এবং এছাড়াও "ম্যালোরির অশুভ" আইপিসেক ট্র্যাফিক যা কিছু কী দ্বারা স্বাক্ষরিত , তবে আমাদের নয়? আমার আদর্শ ধারণাটি ল্যানটিতে এ জাতীয় কোনও ট্র্যাফিক থাকা অসম্ভব করে দেওয়া।

  • ল্যান-অভ্যন্তরীণ ট্র্যাফিকের জন্য: "ট্রান্সপোর্ট মোডে" "প্রমাণীকরণের সাথে ইএসপি (কোনও এএইচ) নেই", এইএস -২66 বেছে নেব। এটা কি যুক্তিসঙ্গত সিদ্ধান্ত?

  • ল্যান-ইন্টারনেট ট্র্যাফিকের জন্য: ইন্টারনেট গেটওয়ে দিয়ে এটি কীভাবে কাজ করবে? আমি কি ব্যবহার করব?

    • "টানেল মোড" প্রতিটি মেশিন থেকে গেটওয়েতে আইপিসেক টানেল তৈরি করতে চান? বা আমি ব্যবহার করতে পারে
    • গেটওয়েতে "পরিবহন মোড"? আমি জিজ্ঞাসার কারণটি হ'ল, গেটওয়েটি ল্যান থেকে আগত প্যাকেজগুলি ডিক্রিপ্ট করতে সক্ষম হবে, তাই এটি করার জন্য কীগুলির প্রয়োজন হবে। এটি কি সম্ভব, যদি গন্তব্য ঠিকানা ঠিকানা গেটওয়ের ঠিকানা না হয়? অথবা এই ক্ষেত্রে আমাকে একটি প্রক্সি ব্যবহার করতে হবে?
  • আমার অন্য কিছু বিবেচনা করা উচিত?

আমার সত্যিই কেবল এই বিষয়গুলির একটি দ্রুত ওভারভিউ দরকার, খুব বিস্তারিত নির্দেশিকা নয়।

উত্তর:


6
  • ভাল ক্রস প্ল্যাটফর্ম সমর্থন আছে? এটি অবশ্যই লিনাক্স, ম্যাকস এক্স এবং উইন্ডোজ ক্লায়েন্ট, লিনাক্স সার্ভারগুলিতে কাজ করবে এবং এর জন্য ব্যয়বহুল নেটওয়ার্ক হার্ডওয়্যার প্রয়োজন হবে না।

আমার মূলত এটির সাথে খুব বেশি অভিজ্ঞতা নেই, কারণ আমার কাছে সাধারণত লিনাক্স সিস্টেম রয়েছে তবে আমি এটি বেশিরভাগ উইন্ডোজ 2000 মেশিনে কাজ করতে পেরেছি (এটি কিছুকাল আগে ছিল)। এতে একটি সমস্যা হয়েছিল যে কয়েকটি বাইট স্থানান্তরিত হওয়ার পরে আইপিসি একটি নতুন সেশন কী পুনরায় আলোচনা করতে ব্যর্থ হয়েছিল (এটি স্বয়ংক্রিয়ভাবে ঘটবে বলে মনে করা হয়), তাই সংযোগটি কিছুক্ষণ পরে হ্রাস পেয়েছে এবং আমি কখনই এটি খনন করতে বিরক্ত হতে পারি না could আরও। আজকাল এটি সম্ভবত আরও ভাল কাজ করে।

  • আমি কী কোনও সম্পূর্ণ মেশিনের জন্য আইপিএসকে সক্ষম করতে পারি (যাতে অন্য কোনও ট্র্যাফিক ইনকামিং / আউটগোয়িং নাও হতে পারে), বা কোনও নেটওয়ার্ক ইন্টারফেসের জন্য, বা এটি পৃথক পোর্টের জন্য ফায়ারওয়াল সেটিংস দ্বারা নির্ধারিত হয় ... /?

কিভাবে এটি কাজ করে (বরং বা, কেমন আমি এটা কাজ পেতে পরিচালিত), আপনি সংজ্ঞায়িত করে এমন একটি মেশিন foo বিন্যাস আবশ্যক মেশিন একমাত্র IP সেকে ব্যবহার দণ্ড , বায , এবং তোকেএই মেশিনগুলি থেকে আসা এবং যেকোন ট্র্যাফিক এখন সেই মেশিনগুলির মতো নিরাপদ এবং বিশ্বাসযোগ্য। অন্য কোনও ট্র্যাফিক আইপিসেক নয় এবং সাধারণত কাজ করে।

  • আমি কি সহজেই নন-আইপিসেক আইপি প্যাকেটগুলি নিষিদ্ধ করতে পারি? এবং এছাড়াও "ম্যালরির দুষ্ট" আইপিএসেক ট্র্যাফিক যা কিছু কী দ্বারা স্বাক্ষরিত, তবে আমাদের নয়? আমার আদর্শ ধারণাটি ল্যানটিতে এ জাতীয় কোনও ট্র্যাফিক থাকা অসম্ভব করে দেওয়া।

আইপিএসেক ট্র্যাফিক কেবলমাত্র সেই আইপিএসসি " নীতিগুলি " কেবল আপনারই সংজ্ঞায়িত করার জন্য অনুমোদিত , তাই কোনও র্যান্ডম মেশিন আইপাস্ক প্যাকেটটি প্রেরণ করতে পারে না - সেই প্যাকেটের সাথে মিলে একটি আইপিএসসি নীতি থাকতে হবে।

  • ল্যান-অভ্যন্তরীণ ট্র্যাফিকের জন্য: "ট্রান্সপোর্ট মোডে" "প্রমাণীকরণের সাথে ইএসপি (কোনও এএইচ) নেই", এইএস -২66 বেছে নেব। এটা কি যুক্তিসঙ্গত সিদ্ধান্ত?

হাঁ। সম্পূর্ণরূপে এএইচ ত্যাগ করার বিষয়ে আলোচনা রয়েছে কারণ এটি অনর্থক - আপনি একই প্রভাবের সাথে NULL এনক্রিপশন সহ ESP ব্যবহার করতে পারেন।

  • ল্যান-ইন্টারনেট ট্র্যাফিকের জন্য: ইন্টারনেট গেটওয়ে দিয়ে এটি কীভাবে কাজ করবে? আমি কি ব্যবহার করব?
    • "টানেল মোড" প্রতিটি মেশিন থেকে গেটওয়েতে আইপিসেক টানেল তৈরি করতে চান? বা আমি ব্যবহার করতে পারে

আমি এই বিকল্পটি বেছে নেব। এটি হ'ল আমি নিজেই গেটওয়েটি নিয়ন্ত্রণ করি না এবং যাইহোক ট্র্যাফিকটি আমার নেটওয়ার্কের বাইরে এনক্রিপ্ট করা হবে, তাই আমি সত্যিই কোনও চাপের প্রয়োজন দেখছি না।

হোস্টগুলিতে ইন্টারনেট ট্র্যাফিক যা আইপিস্ক ব্যবহার করে না তা অবশ্যই বাধা হিসাবে দেখা উচিত - যখন আপনার আইএসপি বা আপনার আইএসপি'র আইএসপি এনক্রিপ্ট না করা একই প্যাকেটগুলি শুনতে পারে তখন স্থানীয় ল্যানে এনক্রিপ্ট করার খুব কমই দরকার।

  • গেটওয়েতে "পরিবহন মোড"? আমি জিজ্ঞাসার কারণটি হ'ল, গেটওয়েটি ল্যান থেকে আগত প্যাকেজগুলি ডিক্রিপ্ট করতে সক্ষম হবে, তাই এটি করার জন্য কীগুলির প্রয়োজন হবে। এটি কি সম্ভব, যদি গন্তব্য ঠিকানা ঠিকানা গেটওয়ের ঠিকানা না হয়? অথবা এই ক্ষেত্রে আমাকে একটি প্রক্সি ব্যবহার করতে হবে?

আমি যেমন এটি বুঝতে পারি, এটি কাজ করে না - আপনার প্রক্সি লাগবে।

  • আমার অন্য কিছু বিবেচনা করা উচিত?

আপনি X.509 শংসাপত্রের পরিবর্তে ওপেনপিজিপি কীগুলির মতো বুদ্ধিমান কিছু ব্যবহার করতে পারেন কিনা তা দেখুন। আমি X.509 ব্যবহার করি যেহেতু আমি প্রথমে ব্যবহার করা আইপিএসকি কিজিং ডেমন দ্বারা সমর্থিত এটিই ছিল এবং এগুলি পুনরায় করাতে আমার তেমন শক্তি ছিল না। তবে আমার উচিত, এবং আমি একদিন করব।

পিএস মি এবং একজন সহযোগী ২০০ IP সালে আইপিসকে নিয়ে একটি বক্তৃতা করেছিলেন , কিছু ধারণাগুলি পরিষ্কার করতে এটি সাহায্য করতে পারে।


@ টেডি: কল্পনাপ্রসূত উত্তর (+++ 1) আপনি যে পিডিএফটির সাথে লিঙ্ক করেছেন তাও আমি দ্রুত স্ক্যান করেছিলাম - এটি দেখতে আমার যা প্রয়োজন তা দেখতে দেখতে অনেকটা দুর্দান্ত লাগে!
ক্রিস লেরচার

0

এটি কিছুটা ওভারকিলের মতো শোনাচ্ছে। আমি বলতে পারি না যে আমি কখনও কারও ল্যানের সমস্ত ট্র্যাফিক এনক্রিপ্ট করার কথা শুনেছি। এটি করার জন্য আপনার ড্রাইভিং অনুপ্রেরণা কি?


@ জো: আমি এখনও নিশ্চিত নই, যদি আমি সত্যিই এটি করতে চাই বা না করি। এটি ক্রেজি মনে হতে পারে তবে আমি সত্যিই আমার ল্যানের সুরক্ষা ধারণাটি সহজ করতে চাই। ডাব্লুএলএএন অ্যাক্সেসের অনুমতি দেওয়া হবে, সুতরাং আক্রমণগুলির বিরুদ্ধে আমাকে কিছু করতে হবে। হয় এটি একটি বিস্তৃত আইডিএস সেটআপ হবে বা সমস্ত কিছু এনক্রিপ্ট করার আমার উন্মাদ ধারণা idea আপনি যদি সমস্ত বিবরণ শুনতে চান তবে দয়া করে আমার আসল প্রশ্নটি দেখুন :-)
ক্রিস লেকারের

এটা পাগল শোনায়। আমি কোনও আইপিএসইসি বিশেষজ্ঞ না তাই আপনার জন্য আমার কোনও সহায়তা নেই তবে আমার আগ্রহটি হওয়ায় আমি এই পোস্টটি অনুসরণ করব up
জোয়কওয়ার্টি

5
এটি মোটেই পাগল ধারণা নয়। সমস্ত কিছু এনক্রিপ্ট করা এমন একটি জিনিস যা অনেক লোকেরা বিবেচনা করে থাকে, বিশেষত সেগুলি নিরাপদ পরিবেশ। আফাইক, আইপিভি spec স্পেসে আইপিএসকে অন্তর্ভুক্ত করার পেছনে এটি অন্যতম মূল কারণ: যাতে সমস্ত শেষ পয়েন্টগুলি সমস্ত ট্র্যাফিক এনক্রিপ্ট করতে পারে। @ ক্রিস_এল, আমি আপনার ভাগ্য কামনা করছি এবং আশা করি আপনি এটি করার সিদ্ধান্ত নিয়েছেন। এটি কীভাবে সক্রিয় হয় তা ভাগ করুন।
জেড ড্যানিয়েলস

1
সুতরাং আপনি কি আপনার ল্যানের উপর সম্পূর্ণ নির্ভর করেন? যদিও কোনও ল্যাপটপযুক্ত বা আপনার ওয়্যারলেস ক্র্যাক করতে সক্ষম (বা এটি এনক্রিপ্ট করা আছে?) ইচ্ছামতো আপনার ল্যানটি অ্যাক্সেস করতে পারে? আপনি যদি সত্যিই আপনার ল্যানের প্রত্যেককে বিশ্বাস করেন তবে আমি আপনাকে জিজ্ঞাসা করতে পারি যে এর সাথে সংযুক্ত মেশিনগুলির কনসোলগুলিতে আপনার একটি পাসওয়ার্ড রয়েছে কেন - বিল্ডিংয়ের লোকেরা কি বিশ্বাসযোগ্য নয়? উত্তরটি অবশ্যই "NO" নয় এবং সে কারণেই ল্যান ট্র্যাফিকের মতো অন্যান্য ট্র্যাফিকও এনক্রিপ্ট করা উচিত।
টেডি

1
@ টেডি: আমি এটা বলিনি যে আমি কারও বা কোনও কিছুর উপরে নির্ভর করে বা বিশ্বাস করি না। আমি কেবল বলেছিলাম যে এটি আমার কাছে একটি উন্মাদ ধারণা বলে মনে হচ্ছে। আপনি যা বলেছিলেন তা আমার ধারণা বা অনুমান করবেন না, আমার উত্তর বা মন্তব্যে লাইনগুলির মধ্যে কিছুই নেই, কেবল কৌতূহল।
joeqwerty

0

আইপিসেক অবিশ্বস্ত নেটওয়ার্কগুলি (যেমন। ওয়েব ডিএমজেডস, ইত্যাদি) এবং ফায়ারওয়ালের সাথে বিচ্ছিন্ন নেটওয়ার্কগুলির মধ্যে এবং সংযোগের জন্য দুর্দান্ত। যে অ্যাপ্লিকেশনগুলি আরপিসি প্রোটোকল ব্যবহার করে (যেমন মাইক্রোসফ্ট এডি, ইত্যাদি) উচ্চতর ইফেমেরাল পোর্ট রেঞ্জ ব্যবহার করতে পছন্দ করে, যা ফায়ারওয়ালের সাথে জেগে থাকে না। ল্যানের মধ্যে আপনার সুবিধাগুলি বিভিন্ন কারণের উপর নির্ভর করে।

এটি কোনও রূপালী বুলেট নয়, এবং এটি প্রয়োজনীয়ভাবে নেটওয়ার্ক সুরক্ষা সহজতর করে না। এটি আপনাকে নেটওয়ার্ক গিয়ারে বিশাল বিনিয়োগ না করেই ইন্টারনেট বা অন্যান্য অবিশ্বস্ত নেটওয়ার্কগুলিতে পরিষেবা পরিচালনায় সহায়তা করবে।

আপনি যদি এটি একটি অনুশীলন বা শেখার অভিজ্ঞতা হিসাবে করছেন তবে এটি ভাল, তবে আপনি এখন পর্যন্ত যে পোস্ট করেছেন তা কিছুই আপনার সম্পর্কে যা বলছে তা করার জন্য একটি বাধ্যতামূলক যুক্তি তোলে না।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.