Sto je IPSec
IPSec (Internet Protocol Security) je skup protokola koji pruzuje enkripciju, autentifikaciju i integritet na mreznom sloju (OSI Layer 3). Koristi se za izgradnju VPN tunela izmedju sustava ili mreza.
IPSec tunel — arhitektura i tok paketa
Primarna prednost tuneliranja
- Enkripcija — sadrzaj paketa nije vidljiv prisluslusnostkivacima
- Radi na Layer 3 — enkapsulira citave IP pakete
- Transparentno aplikacijama — ne zahtijeva promjene u softveru
- PC10: 10.1.24.101, PC20: 10.1.24.102, Router: 10.1.24.254
Ostale opcije za enkriptiran tunel
- TLS — enkriptira aplikacijski promet (HTTPS, itd.)
- SSH — enkriptiran terminalni pristup i tuneliranje
- IPSec — enkriptira promet na mreznom sloju
- HTTP, FTP, DNS, ICMP — ne pruzaju enkripciju
Tri vrste IPSec politika
Block
Blokira IPSec pregovore — ne inicira i ne odgovara na IPSec zahtjeve.
Permit
Permitira IPSec ako ga druga strana zatrazi — ali ne inicira pregovore sama.
Negotiate security (najvaznije)
Uvijek zahtijeva enkriptiranu sesiju. Ima dvije podkategorije:
- Allow fallback — ako pregovori ne uspiju, dozvoljavata plaintext (Attempt politika)
- Do not allow unsecured / No fallback — ako pregovori ne uspiju, komunikacija NECE se uspostaviti (Required politika)
- Accept unsecured, but respond with IPSec — odgovara s IPSec cak i ako je zahtjev plaintext (korisno za prijelazni period)
Konfiguracija IPSec politika
Konfiguracija se vrsi kroz Local Security Policy (secpol.msc) → IP Security Policies on Local Computer → Create IP Security Policy.
PC10 — pokusaj (attempt)
- Naziv politike: Structureality IPSec Policy (attempt)
- IP Filter List: Structureality IP Filter List
- Filter Action: "Encrypt Some of The Things"
- Opcija: Allow unsecured communication if secure cannot be established
- Auth: Pre-shared key = Password!Password!
PC20 — obavezno (required)
- Naziv politike: Structureality IPSec Policy (required)
- Filter Action: "Encrypt All The Things"
- Opcija: Do not allow unsecured communications
- Auth: Pre-shared key = Password!Password!
- Efekt: ne dopusta komunikaciju bez IPSec enkripcije
Wireshark — provjera enkripcije
PRIJE aktivacije IPSec politika
- ICMP ping promet izmedju PC10 i PC20 → vidljiv u filteru
- HTTP promet → vidljiv u plaintext
- Pre-provjera: ping 10.1.24.102, ping 10.1.24.254, curl http://dvwa... → 200/OK
NAKON aktivacije IPSec politika
- ICMP ping PC10 ↔ PC20 → nije vidljiv (enkapsuliran u IPSec)
- HTTP prema externom serveru → i dalje vidljiv (ne prolazi kroz IPSec tunel)
- Promet postoji, ping uspijeva — ali Wireshark ne moze citati sadrzaj
ISAKMP i ESP paketi
Wireshark filteri za potvrdu IPSec aktivnosti:
ISAKMP filteri
Internet Security Association Key Management Protocol — pregovori o kljucu.
- Filter:
isakmp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102) - Prisutnost ISAKMP = IPSec pregovori se odvijaju
ESP filteri
Encapsulating Security Payload — enkriptirani kontejner podataka.
- Filter:
esp and (ip.addr==10.1.24.101 and ip.addr==10.1.24.102) - Prisutnost ESP = tunel je uspostavljen, enkripcija je aktivna
icmp and icmp.type!=3— skriva Destination Unreachable (Windows→Microsoft greske)
- IPSec radi na OSI Layer 3 (mrezni sloj)
- Tri IPSec politike: Block, Permit, Negotiate security
- Negotiate: Allow fallback (attempt) vs No fallback (required)
- Pre-shared key (PSK) vs certifikati — PSK je lakssi za postavljanje, certifikati sigurniji
- ISAKMP = pregovori o kljucu; ESP = enkriptirani podaci u tunelu
- Mirrored filter = pravilo se primjenjuje u oba smjera (A→B i B→A)
- Rollout IPSec = poceti s "Allow fallback", zatim precinazad na "Require"
- Promet koji ne prolazi kroz IPSec tunel (npr. HTTP prema web) ostaje vidljiv
Kviz — 15 pitanja
1. Na kojem OSI sloju radi IPSec?
2. Koja je primarna prednost IPSec tuneliranja u usporedbi s neenkriptiranom komunikacijom?
3. Koje su tri glavne vrste IPSec politika? (Odaberi 3)
4. PC10 je konfiguriran s "attempt" politikom. PC20 s "required" politikom. Sto se desava ako IPSec pregovori uspiju?
5. Sto se dogodi ako PC10 (attempt) pokusava komunicirati s nekim trecim sustavom koji nema IPSec konfiguriran?
6. Gdje se konfiguriraju IPSec politike na standalone Windows sustavu?
7. Koji tip autentifikacije se koristio za zastictu IPSec razmjene kljuceva u labu?
8. Nakon aktivacije IPSec politika, HTTP promet prema web serveru OSTAJE vidljiv u Wiresharku. Zasto?
9. Nakon aktivacije IPSec politika, ICMP ping izmedju PC10 i PC20 uspjesno prolazi, ali NIJE vidljiv u Wiresharku. Sto to dokazuje?
10. Koji Wireshark protokol potvrdjuje da se odvijaju IPSec pregovori izmedju PC10 i PC20?
11. Koji Wireshark protokol dokazuje da je IPSec tunel uspostavljen i da se enkriptiran promet prenosi?
12. Tvrtka uvodi IPSec na svim sustavima, ali rollout traje 3 mjeseca. Koji je najprimjereniji pristup za prvu fazu implementacije?
13. Sto znaci "Mirrored" checkbox u IP Filter Wizardu?
14. Wireshark filter icmp and icmp.type!=3 skriva odredenu vrstu ICMP poruka. Koje i zasto su prisutne?
15. Koje od sljedecih opcija pruzaju enkripciju mrežnog prometa? (Odaberi 3)