0% encontró este documento útil (0 votos)
17 vistas11 páginas

Tema 3 Diseño de Redes

El documento detalla el protocolo IPSec, que proporciona seguridad en la capa IP a través de componentes como ESP y AH, ofreciendo autenticación, integridad y confidencialidad. Se explican los modos de operación (transporte y túnel) y la gestión de claves mediante IKE, que permite el intercambio y renovación de claves. Además, se describen las bases de datos de políticas de seguridad (SPD) y asociaciones de seguridad (SAD) utilizadas en la implementación de IPSec.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
17 vistas11 páginas

Tema 3 Diseño de Redes

El documento detalla el protocolo IPSec, que proporciona seguridad en la capa IP a través de componentes como ESP y AH, ofreciendo autenticación, integridad y confidencialidad. Se explican los modos de operación (transporte y túnel) y la gestión de claves mediante IKE, que permite el intercambio y renovación de claves. Además, se describen las bases de datos de políticas de seguridad (SPD) y asociaciones de seguridad (SAD) utilizadas en la implementación de IPSec.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

VPNs

Tema 3 – Diseño de Redes


IPsec
• IPSec: Seguridad en capa IP → transparente para las aplicaciones
• Componentes IPSec (RFC2401)
• ESP (Encapsulating Security Payload) RFC2406
• AH (Authentication Header) RFC2402
• Varios algoritmos de cifrado, p. ej. AES (FIPS PUB 197).
• Varios algoritmos de autenticación, p. ej. HMAC-MD5 RFC2403 o HMAC-
SHA-1 RFC2404
• Gestión de claves, p. ej. ISAKMP o PKI

• Security Association SA: relación de seguridad entre dos puntos de conexión IPSec
• Cliente: Termina IPSec y consume datos
• Gateway: Termina IPSec y reenvía los datos a su destino
• Túnel: Encapsulación de IP en IP para ocultar la dirección IP original
• Modo Transporte: No se usa túnel (i.e. se utiliza directamente la cabecera IP original)
• Modo Túnel: el paquete IP original se encapsula en un nuevo paquete IP (IP en IP)
Tema 3 – VPNs Diseño de Redes 2
IPsec – AH
• AH (Authentication Header) se utiliza para la autenticación
• AH proporciona:
• Integridad de datos (Hashed Message Authentication Codes MD5, SHA-1 HMAC)
• Autenticación de origen de datos (MD5, SHA-1 con secreto compartido como entrada)
• Integridad de secuencia / protección contra reproducción (MD5, SHA-1 con número de
serie como entrada)
• No repudio
• Autenticación de encabezado de reenvío: autentica los campos inmutables del
encabezado externo (campos en verde, campos en rojo no se autentican ya que pueden
cambiar durante el tránsito)

Tema 3 – VPNs Diseño de Redes 3


IPsec – AH (II)

Cabecera AH

Datos de autenticación AH
(MAC Message Auth Code)

• Next Header: protocolo que sigue a los datos AH


• Payload Length: Longitud de la cabecera y datos AH
• SPI: Identificador de la asociación de seguridad AH
• Sequence Number Field: Contador de paquetes para evitar ataques
por reproducción
• Authentication Data (ICV): valor de autenticación basado en hash
MD5 (u otro algoritmo).
Tema 3 – VPNs Diseño de Redes 4
IPsec – ESP
• ESP (Encapsulating Security Payload) se utiliza para encriptación. Proporciona:
• Confidencialidad (encriptación)
• Integridad de los datos
• Autenticación del origen de los datos (opcional, normalmente no se utiliza porque ya lo
proporciona AH)
• Protección contra ataques por reproducción
• NO proporciona autenticación de encabezado de reenvío
• Autenticación ESP opcional: solo tiene sentido si ESP extiende AH (p. ej. AH terminado
en el servidor de acceso a la red local pero ESP llega a un servidor distinto en dicha red)
SPI: Identificador asoc. de seguridad ESP
Seq. Number Field: Contador de pkts
(evita ataques por reproducción)
Datos ESP: cabecera y datos UDP/TCP
Cola ESP:
• Padding: Algunos alg. de cifrado
requieren datos múltiplos de un cierto
núm. de bytes
• Next header: protocolo que sigue a la
cola, p. ej. encabezado de autenticación
ESP (!= AH)
Datos autenticación ESP: Datos
Tema 3 – VPNs Diseño de Redes opcionales autenticación ESP (!= AH) 5
IPsec – Modo transporte Vs túnel
• Modo transporte
• Solo protege los protocolos de capa superior (TCP y superiores)
• Hosts: Dispositivos que solo implementan el modo transporte
• Modo de túnel
• Protege todo el paquete IP
• Gateways: dispositivos que implementan el modo de túnel

Tema 3 – VPNs Diseño de Redes 6


IPsec – Modo transporte Vs túnel (II)

Tema 3 – VPNs Diseño de Redes 7


IPsec – Modo transporte Vs túnel (II)

Tema 3 – VPNs Diseño de Redes 8


IPsec – Gestión de claves (IKE)
• IPSec
• Se puede utilizar con claves estáticas precompartidas (claves configuradas
estáticamente en puntos finales IPSec).
• Es más seguro reemplazar ocasionalmente las claves por otras más nuevas →
se necesita un protocolo de intercambio dinámico de claves entre los puntos
finales IPSec
• Protocolos de intercambio de claves
• ISAKMP RFC2408: Marco general para intercambio y gestión de claves (ISAKMP
no define por sí mismo un procedimiento particular de intercambio de claves)
• Oakley: Gestión de claves según ISAKMP
• Generación de claves
• Protección de la identidad
• Autenticación
• SKEME: Mecanismo seguro de intercambio de claves
• Anonimato
• No repudio
• Refresco rápido de claves
• IKE Internet Key Exchange RFC2409: protocolo de gestión de claves de IPsec
• Combinación de ISAKMP, Oakley y SKEME
• Se utiliza para el intercambio periódico de claves
• También se utiliza para la negociación del protocolo IPsec (AH o ESP)
Tema 3 – VPNs Diseño de Redes 9
IPsec – Fases IKE
• Fase 1
• Creación de SA ISAKMP (bidireccional) para la protección de IKE en sí:
• Negociación de IKE SA (algoritmos para SA IKE SA)
• Intercambio de claves para SA IKE
• Autenticación entre pares (mediante certificados, claves previamente compartidas
o cifrado de clave pública)
• Se ejecuta solo una vez en la vida útil de una asociación IKE/IPsec
• Fase 2
• Comienza solo después de que finaliza la fase 1
• Comprende la negociación de la protección IPsec (claves, etc.) utilizando
Diffie-Hellman, algoritmo que permite PFI (Perfect Forward Security): las
nuevas claves no dependen en absoluto de las antiguas, por lo que incluso
si un atacante es capaz de romper una clave, no podría romper la siguiente
clave ya que no depende de la clave anterior
• Durante una sesión IPsec, la fase 2 (renegociación de las claves de
sesión) se repite con más frecuencia que la fase 1 (renegociación
de claves IKE)
• Duración de la clave IPsec < duración de la clave IKE

Tema 3 – VPNs Diseño de Redes 10


IPsec – ESP
• SPD Security Policy Database
• Contiene políticas generales
• Entradas estáticas (configuradas por el administrador)
• Entradas similares a las ACLs de un cortafuegos
• SAD Security Association Database
• Contiene datos de las SAs (outer header IP, IPSec proto, SN counter etc.)
• Entradas dinámicas para las conexiones activas

Tema 3 – VPNs Diseño de Redes 11

También podría gustarte