Sto je IPSec

IPSec (Internet Protocol Security) je skup protokola koji pruzuje enkripciju, autentifikaciju i integritet na mreznom sloju (OSI Layer 3). Koristi se za izgradnju VPN tunela izmedju sustava ili mreza.

IPSec tunel — arhitektura i tok paketa

PC10 10.1.24.101 policy: attempt ISAKMP pregovori kljuca ESP tunel (Encapsulating Security Payload) PC20 10.1.24.102 policy: required Router 10.1.24.254 Wireshark filteri: http icmp and ip.addr==10.1.24.101 icmp and icmp.type!=3 isakmp and (oba IP-a) esp and (oba IP-a) icmp.type!=3 = skriva Destination Unreachable (Windows→Microsoft fail)

Primarna prednost tuneliranja

  • Enkripcija — sadrzaj paketa nije vidljiv prisluslusnostkivacima
  • Radi na Layer 3 — enkapsulira citave IP pakete
  • Transparentno aplikacijama — ne zahtijeva promjene u softveru
  • PC10: 10.1.24.101, PC20: 10.1.24.102, Router: 10.1.24.254

Ostale opcije za enkriptiran tunel

  • TLS — enkriptira aplikacijski promet (HTTPS, itd.)
  • SSH — enkriptiran terminalni pristup i tuneliranje
  • IPSec — enkriptira promet na mreznom sloju
  • HTTP, FTP, DNS, ICMP — ne pruzaju enkripciju

Tri vrste IPSec politika

Block

Blokira IPSec pregovore — ne inicira i ne odgovara na IPSec zahtjeve.

Permit

Permitira IPSec ako ga druga strana zatrazi — ali ne inicira pregovore sama.

Negotiate security (najvaznije)

Uvijek zahtijeva enkriptiranu sesiju. Ima dvije podkategorije:

  • Allow fallback — ako pregovori ne uspiju, dozvoljavata plaintext (Attempt politika)
  • Do not allow unsecured / No fallback — ako pregovori ne uspiju, komunikacija NECE se uspostaviti (Required politika)
  • Accept unsecured, but respond with IPSec — odgovara s IPSec cak i ako je zahtjev plaintext (korisno za prijelazni period)

Konfiguracija IPSec politika

Konfiguracija se vrsi kroz Local Security Policy (secpol.msc) → IP Security Policies on Local Computer → Create IP Security Policy.

PC10 — pokusaj (attempt)

  • Naziv politike: Structureality IPSec Policy (attempt)
  • IP Filter List: Structureality IP Filter List
  • Filter Action: "Encrypt Some of The Things"
  • Opcija: Allow unsecured communication if secure cannot be established
  • Auth: Pre-shared key = Password!Password!

PC20 — obavezno (required)

  • Naziv politike: Structureality IPSec Policy (required)
  • Filter Action: "Encrypt All The Things"
  • Opcija: Do not allow unsecured communications
  • Auth: Pre-shared key = Password!Password!
  • Efekt: ne dopusta komunikaciju bez IPSec enkripcije
IP Filter — Mirrored: Checkbox "Mirrored" u IP Filter Wizardu znaci da se pravilo primjenjuje SIMETRICKI — obuhvaca i promet A→B i B→A. Bez toga, pravilo bi pokrivalo samo jednosmjerni promet.

Wireshark — provjera enkripcije

PRIJE aktivacije IPSec politika

  • ICMP ping promet izmedju PC10 i PC20 → vidljiv u filteru
  • HTTP promet → vidljiv u plaintext
  • Pre-provjera: ping 10.1.24.102, ping 10.1.24.254, curl http://dvwa... → 200/OK

NAKON aktivacije IPSec politika

  • ICMP ping PC10 ↔ PC20 → nije vidljiv (enkapsuliran u IPSec)
  • HTTP prema externom serveru → i dalje vidljiv (ne prolazi kroz IPSec tunel)
  • Promet postoji, ping uspijeva — ali Wireshark ne moze citati sadrzaj
Zasto PC10 ne hvata promet PC20 prema Routeru? Mrezni dizajn ne slje promet PC20→Router na PC10 interface. Wireshark na PC10 hvata samo promet koji prolazi kroz PC10 mreznu karticu — promet izmedju PC20 i Routera ide direktno, ne kroz PC10.

ISAKMP i ESP paketi

Wireshark filteri za potvrdu IPSec aktivnosti:

ISAKMP filteri

Internet Security Association Key Management Protocol — pregovori o kljucu.

  • Filter: isakmp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102)
  • Prisutnost ISAKMP = IPSec pregovori se odvijaju

ESP filteri

Encapsulating Security Payload — enkriptirani kontejner podataka.

  • Filter: esp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102)
  • Prisutnost ESP = tunel je uspostavljen, enkripcija je aktivna
  • icmp and icmp.type!=3 — skriva Destination Unreachable (Windows→Microsoft greske)
Na ispitu zapamti:
  • IPSec radi na OSI Layer 3 (mrezni sloj)
  • Tri IPSec politike: Block, Permit, Negotiate security
  • Negotiate: Allow fallback (attempt) vs No fallback (required)
  • Pre-shared key (PSK) vs certifikati — PSK je lakssi za postavljanje, certifikati sigurniji
  • ISAKMP = pregovori o kljucu; ESP = enkriptirani podaci u tunelu
  • Mirrored filter = pravilo se primjenjuje u oba smjera (A→B i B→A)
  • Rollout IPSec = poceti s "Allow fallback", zatim precinazad na "Require"
  • Promet koji ne prolazi kroz IPSec tunel (npr. HTTP prema web) ostaje vidljiv

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidis rezultat.

1. Na kojem OSI sloju radi IPSec?

IPSec radi na mreznom sloju (Layer 3) — enkapsulira citave IP pakete. TLS radi na sloju 4/7, SSH na sloju 7. Zbog toga Wireshark vidi IPSec pakete ali ne moze citati njihov sadrzaj.

2. Koja je primarna prednost IPSec tuneliranja u usporedbi s neenkriptiranom komunikacijom?

Primarna prednost tuneliranja je enkripcija — promet izmedju PC10 i PC20 u labu nije citljiv Wiresharkom nakon aktivacije IPSec politika. Brze usmjeravanje nije prednost (IPSec dodaje overhead).

3. Koje su tri glavne vrste IPSec politika? (Odaberi 3)

Tri vrste IPSec politika: Block (blokira IPSec pregovore), Negotiate (uvijek zahtijeva enkripciju, s opcijama za fallback), Permit (prihvaca IPSec ako ga druga strana zatrazi). Enable nije tip politike.

4. PC10 je konfiguriran s "attempt" politikom. PC20 s "required" politikom. Sto se desava ako IPSec pregovori uspiju?

Ako oba sustava uspjesno pregovaraju IPSec — uspostavlja se enkriptiran tunel bez obzira na to je li politika "attempt" ili "required". Razlika je samo u slucaju neuspjeha: "attempt" dopusta fallback, "required" ne.

5. Sto se dogodi ako PC10 (attempt) pokusava komunicirati s nekim trecim sustavom koji nema IPSec konfiguriran?

"Allow fallback" opcija u attempt politici dopusta plaintext ako IPSec pregovori ne uspiju. Ovo je korisno u prijelaznim fazama kada svi sustavi jos nisu konfigurirali IPSec.

6. Gdje se konfiguriraju IPSec politike na standalone Windows sustavu?

Local Security Policy (secpol.msc) → IP Security Policies on Local Computer je mjesto za konfiguraciju IPSec politika na standalone Windows sustavima. Za domenu se koristi Group Policy (GPO).

7. Koji tip autentifikacije se koristio za zastictu IPSec razmjene kljuceva u labu?

Lab koristi pre-shared key (PSK) za autentifikaciju pregovora — Password!Password!. U produkcijskim okruzenjima preporucuje se certifikatna autentifikacija (PKI) jer PSK mora biti distribuiran na sve sustave.

8. Nakon aktivacije IPSec politika, HTTP promet prema web serveru OSTAJE vidljiv u Wiresharku. Zasto?

IPSec politika u labu enkriptira promet izmedju 10.1.24.101 (PC10) i 10.1.24.102 (PC20). Promet prema web serveru (172.16.0.201) koristi drugu rutu i nije unutar IPSec tunela — ostaje plaintext.

9. Nakon aktivacije IPSec politika, ICMP ping izmedju PC10 i PC20 uspjesno prolazi, ali NIJE vidljiv u Wiresharku. Sto to dokazuje?

Ping uspijeva ali nije vidljiv u icmp filteru — promet prolazi mrezom ali je enkapsuliran u ESP (Encapsulating Security Payload) koji Wireshark ne moze dekriptirati bez kljuca. To je dokaz aktivne IPSec enkripcije.

10. Koji Wireshark protokol potvrdjuje da se odvijaju IPSec pregovori izmedju PC10 i PC20?

ISAKMP paketi su vidljivi u Wiresharku kao potvrda da se odvijaju IPSec pregovori o sigurnosnoj asocijaciji. ESP paketi potvrdjuju da je tunel uspostavljen i enkripcija aktivna. IKE je protokol unutar ISAKMP-a.

11. Koji Wireshark protokol dokazuje da je IPSec tunel uspostavljen i da se enkriptiran promet prenosi?

ESP (Encapsulating Security Payload) je primarni kontejner koji nosi enkriptirane podatke u IPSec tunelu. Wireshark filter: esp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102). Prisutnost ESP potvrdjuje aktivnu enkripciju.

12. Tvrtka uvodi IPSec na svim sustavima, ali rollout traje 3 mjeseca. Koji je najprimjereniji pristup za prvu fazu implementacije?

Postupni rollout zahtijeva "Allow fallback" politiku — sustavi koji su konfigurirani koriste IPSec medjusobno, ali mogu komunicirati plainkextom s nekonfiguriranim sustavima. Nakon sto su svi konfigurirani, prelazi se na "Require".

13. Sto znaci "Mirrored" checkbox u IP Filter Wizardu?

Mirrored = pravilo vrijedi u oba smjera. Bez Mirrored opcije, trebalo bi kreirati dva odvojena filtera za isti par IP adresa. S Mirrored, jedan filter pokriva komunikaciju u oba smjera.

14. Wireshark filter icmp and icmp.type!=3 skriva odredenu vrstu ICMP poruka. Koje i zasto su prisutne?

ICMP type 3 = Destination Unreachable. Windows automatski pokusava kontaktirati Microsoft servise (Windows Update, telemetrija) koji u lab okruzenju nemaju pristup internetu. Router vraca Destination Unreachable sto zatrpa Wireshark s nebitnim paketima.

15. Koje od sljedecih opcija pruzaju enkripciju mrežnog prometa? (Odaberi 3)

TLS (enkriptira aplikacijski promet), SSH (enkriptirani terminal i tuneliranje), IPSec (mrezni sloj) pruzaju enkripciju. HTTP, FTP i DNS su plaintext protokoli — ne enkriptiraju promet sam po sebi.
0 / 15
Rijesi kviz da vidis rezultat.