Диплом: Проектирование телефонной IP сети предприятия ООО ГТК-ДВ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
помощи, свободно распространяемого анализатора протоколов tcpdump, в
wav-файл, читаемый любым плейером. Данная программа дает
возможность преобразовывать голосовые данные, переданные при помощи
IP-телефонных аппаратов Cisco и сжатые при помощи кодека G.711. Мало
того, кроме прослушивания без прав доступа преступники могут повторно
передать перехваченные голосовые уведомления (или их фрагменты) для
достижения собственных целей.
Перехват данных может быть реализован как изнутри, так и снаружи
корпоративной сети. Квалифицированный преступник, располагающий
доступом к физической среде передаче данных, способен подключить
собственный IP-телефон к коммутатору и по средствам этого
подслушивать чужие разговоры. Он также имеет возможность
скорректировать маршруты перемещения сетевого трафика и получить
статус центрального узла сети, через который проходит интересующий его
трафик. Причем, если во внутренней сети вы можете с некоторой
вероятностью обнаружить не разрешенное подключенное устройство (узел
сети), перехватывающее голосовые данные, то во внешней сети
обнаружить ответвления практически неосуществимо. Следовательно,
любой незашифрованный трафик, выходящий за границы корпоративной
сети, должен считаться небезопасным.
Отказ в обслуживании
Классическая телефонная связь неизменно обеспечивает качество
связи даже в случае высоких нагрузок, что не истина для IP-телефонии.
Большая нагрузка на сеть, в которой передаются оцифрованные голосовые
данные, приводит к кардинальному искажению и даже исчезновениям
части голосовых уведомлений. Следовательно, 1 из атак на IP-телефонию
способен - посылка на сервер IP-телефонии большого количества
«шумовых» пакетов, что загрязняют канал, а в случае превышения
определенного значения могут даже вывести из строя часть сети IP-
53
телефонии. Что свойственно, для осуществления такой атаки нет нужды
«изобретать велосипед» достаточно эксплуатировать широкие известные
DoS-атаки Land, Ping of Death, Smurf и т.д. 1 из решений этой проблемы
представляется резервирование полосы пропускания, которого можно
получить при помощи прогрессивных протоколов, к примеру, RSVP.
Отказ в обслуживании - серьезная угроза для аппаратуры IP-телефонии.
Учитывая, что загруженные сервера смогут приносить большие прибыли в
час, удачные атаки с организацией (созданием) отказа в обслуживания
приводят к тяжелым экономическим потерям.
Одна из атак, которая возникла в конце 1990-х годов, обрела имя
SYN-лавины, так как в ее основании лежало применение пакетов
синхронизации, или же SYN-пакетов, что открывают TCP-соединение.
Нападающая хост-машина производит тыс. отдельных сообщений, каждое
из которых стремится начать трехэтапное квитирование по протоколу TCP.
Любое сообщение имеет иной фиктивный (постоянный) адрес
отправителя, так что каждое как бы планирует открыть отдельное
соединение. Хост-машина – жертва стремится сформировать
соответствующий TCP-ответ и отправляет его на каждый фиктивный
(постоянный) адрес. Она держит эти полуоткрытые соединения, дожидаясь
ответа, который не придет. Параллельно нападающая машина продолжает
посылать новые и новые фиктивные пакеты, запрашивая все новые и
новые соединения. В окончательном результате данные полуоткрытые
соединения используют все ресурсы хоста по соединениям, и дальнейшие
запросы на рабочие соединений от законных клиентов (абонентов) будут,
теряется. Хорошей защитой от таких атак было усовершенствование
метода обрабатывания комплектом протоколов полуоткрытых соединений,
в частности изменение деятельности в тех ситуациях, когда подобных
соединений очень много. Рекомендовано и осуществлено несколько
способов, и итоги оказались довольно удачными. 1 стратегия состояла в
54
ведении перечня полуоткрытых соединений в порядке поступления
запросов и отбрасывании более старых при поступлении новых запросов.
Хотя при образовании лавины это могло приводить к отказу в
установлении соединения для легитимных запросов, все же чаще похожий
подход разрешал устанавливать легитимные соединения даже во время
массового поступления запросов.
Подмена номера
Для связи с пользователем в простой телефонной сети вы обязаны
знать его номер, а в IP-телефонии - значение телефонного номера
исполняет IP-адрес. Таким образом, возможна ситуация, когда преступник,
используя подмену адреса, будет способен выдавать себя за нужного вам
клиента (абонента) сети. Так же он способен подделывать IP-адрес с целью
имитирования узла, которому получен доступ к ПО и сервисам,
исполняющим аутентификацию запросов на основе проверки адресов. При
помощи фальсификации IP-адреса внешний преступник стремится
представиться проверенным узлом, внутри либо вне сети. Для
фальсификации выбирается IP-адрес из диапазона IP-адресов, из
внутренней сети, либо же авторизованный внешний IP-адрес, которому вы
доверяете, которому разрешается доступ к установленным ресурсам сети.
Подделка адреса, как правило, подразумевает действие данными пакетов
TCP/IP, вследствие чего приобретает возможность выступать от имени
иного узла. К примеру, преступник имеет возможность подделывать IP-
адрес и выдать себя за легального пользователя (клиента) или же даже
рабочей станции, чтобы приобрести привилегии доступа более высокого
уровня. При попытке обойти механизм аутентификации, базирующийся на
проверке адресов, он способен показать для пакета свободный адрес
источника. Наибольший результат достигается в случае, если в качестве
адреса источника внешний преступник имеет возможность указать адрес
внутреннего узла, находящимся за маршрутизатором периметра или
55
брандмауэром. Тогда он, применяя фальсификацию IP-адреса, имеет
возможность обойти механизмы аутентификации, а при недостаточно
квалифицированном их применении, способен разрушить и фильтры в
маршрутизаторах.
Именно вследствие этого задача обеспечения аутентификации не
обойдена вниманием во всех без исключения созданных VoIP-стандартах.
Контрмерой против таких атак представляется фильтрация пакетов,
прибывающих снаружи, а объявляющих себя пришедшими из самой сети.
Подобающие фильтры устанавливаются в маршрутизаторе периметра, но
соответствующие атаки выявляются системой обнаружения вторжений, к
примеру, Cisco Secure IDS.
Атаки на абонентские пункты
Следует понимать, что абонентские пункты, реализованные на
основе ПК, являются менее защищенными устройствами, чем спец. IP-
телефонные аппараты. Этот тезис также употребим и к любым другим
составляющим IP-телефонии, построенным на программном основании.
Это сопряжено с тем, что на подобные элементы можно реализовать не
только специфичные для IP-телефонии атаки. Непосредственно компьютер
и его компоненты (ОС, ПО, БД и т.д.) подвержены разнообразным атакам,
которые могут оказать воздействие и на элементы IP-телефонии. При этом,
даже в случае если в самом ПО не обнаружено уязвимостей (до поры до
времени), то применяемые им другие программные элементы третьих
компаний (особенно широко известные) имеют все шансы уменьшить
общую защищенность до нуля. Так как давно установлено общеизвестное
правило – «защищенность всей системы равна защищенности самого
слабого ее звена». Примером может служить Cisco CallManager, который
применяет для своего функционирования Windows Server, MS IIS и MS
SQL Server, каждый из которых обладает собственным комплектом
минусов с точки зрения обеспечения безопасности.
56
Атаки на узлы сети
Преступники могут атаковать и узлы, которые хранят информацию о
разговорах абонентов (пользователей). Это может быть произведено, как с
целью получения конфиденциальной данных о самих разговорах, так и с
целью изменения и даже удаления отмеченных данных. В последнем
случае биллинговая система не сможет верно, выставлять счета
собственным клиентам, что может нарушить деятельность или нанести
ущерб всей инфраструктуре IP-телефонии.
Для систем IP-телефонии, созданных на основе Рекомендации ITU-T
H.323, проблемы безопасности представлены в Рекомендации H.235.
Данная рекомендация обрисовывает список технических требований,
включая проблемы безопасности: аутентификация (опознавания)
пользователей (клиентов) и шифрование данных. Выдвинутая схема
предоставления безопасности, может быть использована и к простым
двухточечным и к многоточечным конференциям для всех терминалов, что
применяют протокол управления H.245. В случае если для IP-телефонии
стандарта H.323 применяются сети с пакетной коммутацией, не
гарантирующие установленного качества сервиса QoS, то по тем же
причинам не поддерживается и безопасное обслуживание (сервис). Для
предоставления гарантированной связи в настоящем масштабе времени по
опасным сетям следует рассматривать 2 ключевых областей гарантии
безопасности – аутентификация и секретность. Если смотреть более
широко, это вопрос доступа к сетевым ресурсам и вопрос доступности
информации прямо в каналах мульти-сервисной сети. Кроме того вопрос
доступа к ресурсам сети не ограничивается только лишь аутентификацией
пользователя (клиентов), в итоге которой он практически лишь получает
некоторые услуги; речь идет также о доступе к администрированию сети и
сетевого оборудования, к БД. В том числе нужно еще обговорить и
вероятные проблемы, возникающие в рамках безопасности, при обмене
57
сообщениями аутентификации сетевого оборудования между собой.
Что же касается вопроса доступности информации в каналах сети IP-
телефонии, то тут бесспорную опасность представляет опасность
подслушивания. Согласно Рекомендации H.235 в системе должны быть
выполнены 4 главные функции безопасности:
- Аутентификация;
- Целостность данных;
- Секретность;
- Проверка отсутствия долгов.
Аутентификация (опознание) пользователя гарантируется
управлением доступа в конечной точке сети и производится привратником,
представляющим администратором зоны H.323. аутентификация
(опознание) базируется на применении общих ключей с цифровым
сертификатом.
Работа над проектом Telecommunication and Internet Protocol
Harmonization over Networks была инициирована институтом ETSI в 1997г.
Ключевая цель проекта – решение вопросов взаимодействия (связи) между
сетями с маршрутизацией пакетов IP и сетями с коммутацией каналов в
доле поддержки прозрачной передачи голосовой и факсимильной
информации. Под сетями с коммутацией каналов ниже будет
предполагаться сети ISDN, ТФОП и GSM.
Главный недостаток архитектуры сети на основе стандарта H.323
состоит в трудности разработки и применения систем IP-телефонии.
Охватывая ряд уровней модели OSI, H.323 структурно представляется
достаточно непростой рекомендацией, а некоторые ее места допускают
неоднозначную трактовку. Так функции безопасности (в соответствии с
рекомендации H.235) установлены в H.323 версии 2 как необязательные.
Наличие алгоритмов аутентификации (опознания), шифрования и
обеспечения целостности информации не исключается, однако и не
58
представляется требуемым условием того, чтобы считать продукт
соответствующим H.323. Облегчить процесс введения технологии IP-
телефонии, призван TIPHON, исполнение которого даст возможность
благополучно решить проблемы установления, изменения и завершения
телефонных соединений, в том числе процессы межсетевого
взаимодействия, управления безопасностью вызова, запроса качества
сервиса, шифрования, аутентификации и прочие. В проект интегрированы
следующие алгоритмы защиты для предоставления безопасности
телефонной связи с конечных устройств, базирующиеся на приложении J
рекомендации ITU-T H.323:
- Механизм защиты, базирующийся на цифровых сертификатах
(CBSP);
- Механизм защиты, базирующийся на паролях (PBSP);
- Механизм защиты, базирующийся на шифровании
информации.
Ключевым механизмом защиты представляется применение
цифровых сертификатов. Осуществление функций безопасности в этом
механизме отображено в таблице 6.
В тех государствах, где технология CBSP не реализована,
необходимо применять механизм на основе паролей. Тем не менее,
необходимо обозначить, что PBSP представляется самым легким
механизмом и не гарантирует уровень защиты, реализуемый при
применении CBSP.
59
Таблица 6. Механизм безопасности TIPHON, базирующийся на
сертификатах
Криптографическая защита данных представляется необязательным
условием и употребляется исключительно в сценариях, когда нужно
обеспечить конфиденциальность передаваемой информации (данных). Оба
механизма CBSP и PBSP применяют модель безопасности при
маршрутизации при помощи шлюза на основе Приложения F
Рекомендации H.323.
Фирмы 3Com, Cisco и ряд прочих сообщили о поддержке
предварительного стандарта IP-телефонии – Open Settlement Protocol,
который предназначен для решения взаимодействия сетей разнообразных
провайдеров. Данный простой протокол, предоставляющий разным
фирмам – собственникам средств связи реализовывать коммуникации в
пределах всей страны. На пример, он дает возможность устанавливать
автора звонка, санкционировать сервис вызова и показывать расчетную
информацию, что будет включена в записи, содержащие подробные
данные об этой транзакции.
60
Рабочая группа института ETSI утвердила этот протокол, а
производители в кратчайшее период собираются произвести его
тестирование. Этот протокол был спроектирован в рамках TIPHON.
Протоколу OSP еще предстоит пройти процедуру ратификации. Тем не
менее, основные фирмы, предоставляющие сервисы IP-телефонии,
включая GTE, Ascend, AT&T и ITXC, уже заявили о поддержке протокола
OSP. В то же время фирмы Lucent и Nortel проявили собственную
заинтересованность и в целом готовы поддержать стандарты на IP-
телефонию, но от итоговой оценки OSP пока воздержались.
Основные характеристики спецификации OSP:
- Шифрование Secure Sockets Layer;
- Безопасная аутентификация (опознание) участников сеанса
связи при помощи шифрования открытым и частным ключами;
- Поддержка технологии цифровой подписи;
- Обмен информации с помощью XML.
При условии введения единого метода выполнения аутентификации
и обеспечения взаимосвязи разных сетей существенно упростится задача
выбора провайдера услуг IP-телефонии. В наше время ни один провайдер
не имеет возможность пока предлагать собственные услуги во всех
регионах, а стандартный подход даст возможность им обеспечить более
«прозрачные» службы и в наиболее обширной географической области.
Тем не менее, при этом появляется целый ряд вопросов. В частности, пока
не определено, каким способом сети станут взаимодействовать друг с
другом на уровне расчетов. Помимо этого, расширение географии
расширит и потенциальные возможности злодеев а, таким образом, нужно
всерьез отнестись к обозначенным механизмам обеспечения безопасности.
Этот протокол, похожий на HTTP и применяемый абонентскими
пунктами для определения соединения не владеет основательной защитой
и нацелен на использование решений 3 компаний (к примеру, PGP). В
61
качестве механизма аутентификации (опознания) RFC 2543 предлагает ряд
вариантов и, в частности, базовую аутентификацию (опознание как в
HTTP) и аутентификацию на основе PGP. Стараясь ликвидировать слабую
защищенность данного протокола, Майкл Томас из фирмы Cisco Systems
создал проект стандарта IETF, названый «SIP security framework», который
обрисовывает внешние и внутренние опасности для протокола SIP и
методы защиты от них. В частности, к подобным методам можно
причислить защиту на транспортном уровне при помощи TLS или же
IPSec. Предприятие Cisco в своей архитектуре безопасности
корпоративных сетей SAFE, очень большое внимание уделяет
фактическим вопросам защиты IP-телефонии.
Стандарт MGCP, установленный в RFC 2705 и неиспользуемый на
терминальных устройствах (шлюзы MGCP могут действовать как с
элементами, поддерживающими H.323, так и с элементами,
поддерживающими SIP), применяет для защиты голосовых данных
протокол ESP спецификации IPSec.
Имеет возможность также применяться и протокол AH (за
исключением сетей IPv6), что гарантирует аутентификацию (опознание) и
целостность данных и защиту от повторений, передаваемых между
шлюзами. В то же время, протокол AH не гарантирует
конфиденциальности данных, которая достигается использованием ESP
(наряду с иными 3 защитными функциями).
Исходя из перечня актуальных угроз, необходимо формирование
комплекса мер противодействия. В него смогут быть интегрированы
перечни способов, средств и методов противодействия угрозам. Эти меры
образуют политику информационной безопасности. Политика
информационной безопасности – это важнейший документ, регулирующий
работу СИБ. Политика безопасности может содержать в себе данные об
актуальных угрозах и требования к инструментарию сохранения защиты

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран