Što je IPSec

IPSec (Internet Protocol Security) je skup protokola koji pruža enkripciju, autentifikaciju i integritet na mrežnom sloju (OSI Layer 3). Koristi se za izgradnju VPN tunela između sustava ili mreža.

Primarna prednost tuneliranja

  • Enkripcija — sadržaj paketa nije vidljiv napadačima koji prisluškuju mrežu
  • Radi na Layer 3 — enkapsulira čitave IP pakete
  • Transparentno aplikacijama — ne zahtijeva promjene u softveru

Ostale opcije za enkriptiran tunel

  • TLS — enkriptira aplikacijski promet (HTTPS, itd.)
  • SSH — enkriptiran terminalni pristup i tuneliranje
  • IPSec — enkriptira promet na mrežnom sloju
  • HTTP, FTP, DNS, ICMP — ne pružaju enkripciju

Tri vrste IPSec politika

Block

Blokira IPSec pregovore — ne inicira i ne odgovara na IPSec zahtjeve.

Permit

Permitira IPSec ako ga druga strana zatraži — ali ne inicira pregovore sama.

Negotiate (najvažnije)

Uvijek zahtijeva enkriptiranu sesiju. Ima dvije potkategorije:

  • Allow fallback — ako pregovori ne uspiju, dozvoljava plaintext (Attempt/negotiate)
  • Require / No fallback — ako pregovori ne uspiju, komunikacija NEĆE se uspostaviti

Konfiguracija IPSec politika

Konfiguracija se vrši kroz Local Security Policy (secpol.msc) → IP Security Policies on Local Computer → Create IP Security Policy.

PC10 — pokušaj (attempt)

  • Naziv politike: Structureality IPSec Policy (attempt)
  • Filter Action: "Encrypt Some of The Things"
  • Opcija: Allow unsecured communication if secure cannot be established
  • Efekt: pokušava enkriptirati, ali pada back na plaintext

PC20 — obavezno (required)

  • Naziv politike: Structureality IPSec Policy (required)
  • Filter Action: "Encrypt All The Things"
  • Opcija: Do not allow unsecured communications
  • Efekt: ne dopušta kommunikaciju bez IPSec enkripcije
Pre-shared key (PSK): Oba sustava moraju koristiti isti ključ za autentifikaciju pregovora. U labu je korišten Password!Password!. U produkciji: koristiš certifikate umjesto PSK-a.
Rolanje IPSec politike: Ako tek uvodeš IPSec u organizaciju, koristi "Allow fallback" u prvoj fazi — da sustavi koji još nemaju IPSec konfiguriran mogu nastaviti raditi. Tek kad su svi konfigurirani, pređi na "Require".

Wireshark — provjera enkripcije

PRIJE aktivacije IPSec politika

  • ICMP ping promet između PC10 i PC20 → vidljiv
  • HTTP promet → vidljiv u plaintext
  • Wireshark može čitati sadržaj svakog paketa

NAKON aktivacije IPSec politika

  • ICMP ping PC10 ↔ PC20 → nije vidljiv (enkapsuliran u IPSec)
  • HTTP prema externom serveru → i dalje vidljiv (ne prolazi kroz IPSec tunel)
  • Wireshark vidi paket, ali ne može čitati sadržaj
Zašto HTTP i dalje vidljiv? IPSec politika je konfigurirana između PC10 i PC20. Promet prema web serveru (dvwa.structureality.com) ne prolazi kroz taj tunel — vidljiv je normalnom sniferima.

ISAKMP i ESP paketi

Wireshark filteri za potvrdu IPSec aktivnosti:

ISAKMP

Internet Security Association Key Management Protocol — vidljiv u Wiresharku kao potvrda da se odvijaju IPSec pregovori. Filter: isakmp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102)

ESP

Encapsulating Security Payload — primarni enkriptiran kontejner IPSec tunela. Prisutnost ESP paketa potvrđuje da je IPSec tunel uspostavljen i enkripcija je aktivna. Filter: esp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102)

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Na kojem OSI sloju radi IPSec?

IPSec radi na mrežnom sloju (Layer 3) — enkapsulira čitave IP pakete. TLS radi na sloju 4/7, SSH na sloju 7. Zbog toga Wireshark vidi IPSec pakete ali ne može čitati njihov sadržaj.

2. Koja je primarna prednost IPSec tuneliranja u usporedbi s neenkriptiranom komunikacijom?

Primarna prednost tuneliranja je enkripcija — promet između PC10 i PC20 u labu nije čitljiv Wiresharkom nakon aktivacije IPSec politika. Brže usmjeravanje nije prednost (IPSec dodaje overhead).

3. Koje su tri glavne vrste IPSec politika? (odaberi tri)

Tri vrste IPSec politika: Block (blokira IPSec pregovore), Negotiate (uvijek zahtijeva enkripciju, s opcijama za fallback), Permit (prihvaća IPSec ako ga druga strana zatraži). Enable nije tip politike.

4. PC10 je konfiguriran s "attempt" politikom. PC20 s "required" politikom. Što se dešava ako pregovori o IPSec sesiji uspiju?

Ako oba sustava uspješno pregovaraju IPSec — uspostavlja se enkriptiran tunel bez obzira na to je li politika "attempt" ili "required". Razlika je samo u slučaju neuspjeha: "attempt" dopušta fallback, "required" ne.

5. Što se dogodi ako PC10 (attempt) pokušava komunicirati s nekim trećim sustavom koji nema IPSec konfiguriran?

"Allow fallback" opcija u attempt politici dopušta plaintext ako IPSec pregovori ne uspiju. Ovo je korisno u prijelaznim fazama kada svi sustavi još nisu konfigurirali IPSec.

6. Gdje se konfiguriraju IPSec politike na Windows sustavu?

Local Security Policy (secpol.msc) → IP Security Policies on Local Computer je mjesto za konfiguraciju IPSec politika na standalone Windows sustavima. Za domenu se koristi Group Policy (GPO).

7. Koji tip autentifikacije se koristio za zaštitu IPSec razmjene ključeva u labu?

Lab koristi pre-shared key (PSK) za autentifikaciju pregovora — Password!Password!. U produkcijskim okruženjima preporuča se certifikatna autentifikacija (PKI) jer PSK mora biti distribuiran na sve sustave.

8. Prije aktivacije IPSec politika, Wireshark hvata HTTP promet u plaintext. Nakon aktivacije, isti HTTP promet prema web serveru OSTAJE vidljiv. Zašto?

IPSec politika u labu enkriptira promet između 10.1.24.101 (PC10) i 10.1.24.102 (PC20). Promet prema web serveru (172.16.0.201) koristi drugu rutu i nije unutar IPSec tunela — ostaje plaintext.

9. Nakon aktivacije IPSec politika, ICMP ping između PC10 i PC20 uspješno prolazi, ali NIJE vidljiv u Wiresharku. Što to dokazuje?

Činjenica da ping uspijeva ali nije vidljiv u Wiresharku dokazuje IPSec enkripciju na djelu. Promet prolazi mrežom, ali je enkapsuliran u ESP (Encapsulating Security Payload) koji Wireshark ne može dekriptirati bez ključa.

10. Koji Wireshark protokol potvrđuje da se odvijaju IPSec pregovori između PC10 i PC20?

ISAKMP paketi su vidljivi u Wiresharku kao potvrda da se odvijaju IPSec pregovori o sigurnosnoj asocijaciji. ESP paketi potvrđuju da je tunel uspostavljen i enkripcija aktivna (podatkovni paketi). IKE je protokol unutar ISAKMP-a.

11. Koji Wireshark protokol dokazuje da je IPSec tunel uspostavljen i da se enkriptiran promet prenosi?

ESP (Encapsulating Security Payload) je primarni kontejner koji nosi enkriptirane podatke u IPSec tunelu. Wireshark filter: esp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102). Prisutnost ESP potvrđuje aktivnu enkripciju.

12. Tvrtka uvodi IPSec na svim sustavima, ali rollout traje 3 mjeseca. Koji je najprimjereniji pristup za prvu fazu implementacije?

Postupni rollout zahtijeva "Allow fallback" politiku — sustavi koji su konfigurirani koriste IPSec međusobno, ali mogu komunicirati plainkextom s nekonfiguriranim sustavima. Nakon što su svi konfigurirani, prelazi se na "Require".
0 / 12
Riješi kviz da vidiš rezultat.