82
xDSL, оптоволоконный канал. Это дорогой вариант, кроме того, зачастую
имеющий множество ограничений.
Второй – арендовать канал у провайдера. Это может быть отдельный
прямой кабель, или же организация VPN-соединения различными средствами.
Этот вариант дешевле предыдущего и имеет достаточный уровень надежности.
Третий же – туннель через публичную сеть. Другими словами, то же VPN-
соединение, но уже без помощи провайдера. Это наиболее доступный вариант
(для его реализации требуется всего лишь иметь два «белых» IP-адреса, по
одному на каждой стороне соединения), хотя он имеет относительно низкую
надежность, по сравнению с другими вышеописанными случаями.
Именно таким образом и будет реализовано VPN-соединение в
проектируемой сети. Выбор был сделан на основании того, что высокая
надежность не необходима в данном случае из-за непостоянного и несрочного
характера трафика на участке этого соединения.
Наиболее популярным на сегодняшний день способом туннелирования
является стандарт IPSec (RFC2401 — RFC2412). Он и будет использоваться в
проектируемой сети. Прежде всего, что IPSec – это не протокол, это стандарт,
который включает в себя целых три протокола, обладающих каждый своими
функциями:
ESP (Encapsulating Security Payload – безопасная инкапсуляция
полезной нагрузки) отвечает непосредственно за шифрование данных, а также
может обеспечивать аутентификацию источника и проверку целостности
данных;
AH (Authentication Header – заголовок аутентификации) занимается
аутентификацией источника и проверкой целостности данных;
IKE (Internet Key Exchange protocol – протокол обмена ключами)
используется для формирования IPSec SA (Security Association), другими
словами, согласования работы участников защищенного соединения. При
использовании этого протокола участники договариваются о правилах
шифрования, проверки целостности, аутентификации и т.д.
IPSec имеет два режима работы: туннельный и транспортный.