Što je IPSec
IPSec (Internet Protocol Security) je skup protokola koji pruža enkripciju, autentifikaciju i integritet na mrežnom sloju (OSI Layer 3). Koristi se za izgradnju VPN tunela između sustava ili mreža.
Primarna prednost tuneliranja
- Enkripcija — sadržaj paketa nije vidljiv napadačima koji prisluškuju mrežu
- Radi na Layer 3 — enkapsulira čitave IP pakete
- Transparentno aplikacijama — ne zahtijeva promjene u softveru
Ostale opcije za enkriptiran tunel
- TLS — enkriptira aplikacijski promet (HTTPS, itd.)
- SSH — enkriptiran terminalni pristup i tuneliranje
- IPSec — enkriptira promet na mrežnom sloju
- HTTP, FTP, DNS, ICMP — ne pružaju enkripciju
Tri vrste IPSec politika
Block
Blokira IPSec pregovore — ne inicira i ne odgovara na IPSec zahtjeve.
Permit
Permitira IPSec ako ga druga strana zatraži — ali ne inicira pregovore sama.
Negotiate (najvažnije)
Uvijek zahtijeva enkriptiranu sesiju. Ima dvije potkategorije:
- Allow fallback — ako pregovori ne uspiju, dozvoljava plaintext (Attempt/negotiate)
- Require / No fallback — ako pregovori ne uspiju, komunikacija NEĆE se uspostaviti
Konfiguracija IPSec politika
Konfiguracija se vrši kroz Local Security Policy (secpol.msc) → IP Security Policies on Local Computer → Create IP Security Policy.
PC10 — pokušaj (attempt)
- Naziv politike: Structureality IPSec Policy (attempt)
- Filter Action: "Encrypt Some of The Things"
- Opcija: Allow unsecured communication if secure cannot be established
- Efekt: pokušava enkriptirati, ali pada back na plaintext
PC20 — obavezno (required)
- Naziv politike: Structureality IPSec Policy (required)
- Filter Action: "Encrypt All The Things"
- Opcija: Do not allow unsecured communications
- Efekt: ne dopušta kommunikaciju bez IPSec enkripcije
Password!Password!. U produkciji: koristiš certifikate umjesto PSK-a.
Wireshark — provjera enkripcije
PRIJE aktivacije IPSec politika
- ICMP ping promet između PC10 i PC20 → vidljiv
- HTTP promet → vidljiv u plaintext
- Wireshark može čitati sadržaj svakog paketa
NAKON aktivacije IPSec politika
- ICMP ping PC10 ↔ PC20 → nije vidljiv (enkapsuliran u IPSec)
- HTTP prema externom serveru → i dalje vidljiv (ne prolazi kroz IPSec tunel)
- Wireshark vidi paket, ali ne može čitati sadržaj
ISAKMP i ESP paketi
Wireshark filteri za potvrdu IPSec aktivnosti:
ISAKMP
Internet Security Association Key Management Protocol — vidljiv u Wiresharku kao potvrda da se odvijaju IPSec pregovori. Filter: isakmp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102)
ESP
Encapsulating Security Payload — primarni enkriptiran kontejner IPSec tunela. Prisutnost ESP paketa potvrđuje da je IPSec tunel uspostavljen i enkripcija je aktivna. Filter: esp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102)
Kviz — 12 pitanja
1. Na kojem OSI sloju radi IPSec?
2. Koja je primarna prednost IPSec tuneliranja u usporedbi s neenkriptiranom komunikacijom?
3. Koje su tri glavne vrste IPSec politika? (odaberi tri)
4. PC10 je konfiguriran s "attempt" politikom. PC20 s "required" politikom. Što se dešava ako pregovori o IPSec sesiji uspiju?
5. Što se dogodi ako PC10 (attempt) pokušava komunicirati s nekim trećim sustavom koji nema IPSec konfiguriran?
6. Gdje se konfiguriraju IPSec politike na Windows sustavu?
7. Koji tip autentifikacije se koristio za zaštitu IPSec razmjene ključeva u labu?
8. Prije aktivacije IPSec politika, Wireshark hvata HTTP promet u plaintext. Nakon aktivacije, isti HTTP promet prema web serveru OSTAJE vidljiv. Zašto?
9. Nakon aktivacije IPSec politika, ICMP ping između PC10 i PC20 uspješno prolazi, ali NIJE vidljiv u Wiresharku. Što to dokazuje?
10. Koji Wireshark protokol potvrđuje da se odvijaju IPSec pregovori između PC10 i PC20?
11. Koji Wireshark protokol dokazuje da je IPSec tunel uspostavljen i da se enkriptiran promet prenosi?
12. Tvrtka uvodi IPSec na svim sustavima, ali rollout traje 3 mjeseca. Koji je najprimjereniji pristup za prvu fazu implementacije?