Pagina 1 di 2

S-VPN

Inviato: dom 14 set 2008, 16:52
da Absolut
Scuate la domadna banale ragazzi... ma una SVPN può essere fatta solo su reti TCP/IP?

Re: S-VPN

Inviato: dom 14 set 2008, 17:20
da kobaiachi
cos'e una svpn ?

Re: S-VPN

Inviato: dom 14 set 2008, 17:22
da Absolut
Secure Virtual private network.... Rete virtualmente privata, Sicura.

Una VPN che con l'uso di Ipsec diventa sicura.

Re: S-VPN

Inviato: dom 14 set 2008, 20:51
da kreen
Teoricamente la risposta è no. Si potrebbe realizzare anche su altre network.

Praticamente non ha senso nemmeno il tentativo.

Ciao

Re: S-VPN

Inviato: dom 14 set 2008, 20:59
da davide77
Io pensavo che tutte le vpn fossero sicure, altrimenti non sarebbero private ma pubbliche :p .

La domanda sembra fatta da chi non ha avuto poco a che fare con le reti, quindi ti rispondo in maniera semplice: una vpn, di base, crea un tunnel tra 2 sottoreti differenti separate da una rete pubblica in modo da collegarle. Poi, per sicurezza, viene applicata una crittografia ai dati per fare in modo che nessuno possa sapere cosa passa su tale collegamento.
In teoria si può avere una vpn senza crittografia, ma è poco pratico, se non ti serve è molto più semplice fare del routing, è più veloce ed ottieni lo stesso effetto.

Per quanto riguarda la tua domanda rispondo con un'altra: cosa intendi per reti TCP/IP?
Su una vpn ci passano anche pacchetti UDP ed ICMP. Per quanto riguarda l'instaurazione del collegamento non ti so rispondere per certo ma credo che siano pacchetti diversi dal TCP.

Re: S-VPN

Inviato: dom 14 set 2008, 21:10
da Absolut
Una vpn nn è sicura: al massimo arriva a fare autenticazione. Nel momento in cui vuoi sicurezza allora vai con la Svpn (vpn + IPsec)

La mia domanda comuqnue era se IPsec la posso fare solo su reti IP o anche su altre reti... ad esempio una rete a circuito!?

Re: S-VPN

Inviato: dom 14 set 2008, 21:22
da davide77
Non ci arrivo, che senso ha una vpn se non hai un sistema che ti cripta i dati? A questo punto basta e avanza il routing.

Comunque, tornando alla domanda iniziale, penso che serva un sistema fatto apposta, immagino, ad esempio, che non sia semplice adattare una vpn ad una rete token ring o ipx, per il semplice fatto che oggi praticamente tutti usano il protocollo IP (e di sicuro qualcuno mi smentirà perché di reti non IP ne so veramente poco per non dire niente).

Edit: ok, ho capito (grazie wikipedia)! Non ci arrivavo perché non arrivavo al vpn = collegamento con credenziali (lo ammetto, per me era vpn = collegamento di 2 sedi + ipsec e non collegamento di un pc con una rete).

Re: S-VPN

Inviato: dom 14 set 2008, 23:14
da kreen
Ciao. Non ti offendere per questo double quoting che stride. :)
davide77 ha scritto:La domanda sembra fatta da chi non ha avuto poco a che fare con le reti,
davide77 ha scritto:Non ci arrivo, che senso ha una vpn se non hai un sistema che ti cripta i dati? A questo punto basta e avanza il routing.
Lo scopo principale di una vpn è collegare due DIVERSE reti private (ossia con IP privati) attraverso una rete pubblica, non per forza interamente IP. E' una soluzione diversa e meno costosa rispetto all'acquisto o affitto di una linea dedicata. Il minor costo si paga con la minor sicurezza. Ma grazie alla crittografia è possibile metterci una pezza. Il routing non serve a nulla in quanto, se provi a spedire su un router esterno un pacchetto marcato 192.etc, per fare un esempio, lo stesso viene ignorato.
Absolut ha scritto:Una vpn nn è sicura: al massimo arriva a fare autenticazione. Nel momento in cui vuoi sicurezza allora vai con la Svpn (vpn + IPsec)
Non condivido questa affermazione (e chissenefrega? 8) ). Per mia fortuna, non la condivide nemmeno Tanenbaum (dai una letta a pagina 779-780).
Absolut ha scritto: La mia domanda comuqnue era se IPsec la posso fare solo su reti IP o anche su altre reti... ad esempio una rete a circuito!?
Non avrebbe nessun senso. Le vpn servono appunto nel caso di reti a commutazione di pacchetto. Se usi una rete a commutazione di circuito, hai un canale stabilito, come un tubo, tra le due reti. Istruisci le macchine ad inviare al gateway dalla tua parte del tubo i pacchetti con indirizzo di rete corrispondente alla rete all'altro capo del tubo. Su una rete a commutazione di pacchetto ha invece senso, ma IP rulez, perciò... Riguardo a IPsec, tu incapsuli un pacchetto IP in un altro pacchetto IP, perciò è impossibile sganciarsi da una rete IP.

Re: S-VPN

Inviato: dom 14 set 2008, 23:55
da kobaiachi
Absolut ha scritto:Secure Virtual private network.... Rete virtualmente privata, Sicura.

Una VPN che con l'uso di Ipsec diventa sicura.
ah ok io per vpn di default intendo il tipo con l'uso di ipsec altrimenti parlo di incapsulamento di Ip in ip etc ...

la tua domanda mi spinge a verificare sulla documentazione cisco se e possibile connettere in Ip-sec due reti token ring .

Re: S-VPN

Inviato: lun 15 set 2008, 6:59
da Absolut
@kreen

poi leggerò quelle due pagine... ma una VPN non implementa IKE. IPSEC che invece usa IKE rende una vpn una svpn. o no!?

Re: S-VPN

Inviato: lun 15 set 2008, 9:31
da davide77
kreen ha scritto:Lo scopo principale di una vpn è collegare due DIVERSE reti private (ossia con IP privati) attraverso una rete pubblica, non per forza interamente IP. E' una soluzione diversa e meno costosa rispetto all'acquisto o affitto di una linea dedicata. Il minor costo si paga con la minor sicurezza. Ma grazie alla crittografia è possibile metterci una pezza. Il routing non serve a nulla in quanto, se provi a spedire su un router esterno un pacchetto marcato 192.etc, per fare un esempio, lo stesso viene ignorato.
Hai perfettamente ragione, e sì che sono cose che faccio abbastanza spesso (probabilmente ieri avevo fatto il classico "> /dev/brain" della domenica :lol: ).

Re: S-VPN

Inviato: lun 15 set 2008, 9:36
da kreen
Absolut ha scritto:poi leggerò quelle due pagine... ma una VPN non implementa IKE. IPSEC che invece usa IKE rende una vpn una svpn. o no!?
IMHO, da quello che mi pare di capire, tu intendi per svpn una VPN che utilizza un sistema di cifratura. In pratica, una vpn e una svpn sono la stessa cosa, perché da quello che mi risulta ogni VPN si basa su cifratura, sia essa TLS, SSL, IPSec..... Una tecnologia VPN in chiaro non verrebbe nemmeno presa in considerazione. Per questo non riesco a capire :
Absolut ha scritto:Secure Virtual private network.... Rete virtualmente privata, Sicura.

Una VPN che con l'uso di Ipsec diventa sicura.

Re: S-VPN

Inviato: lun 15 set 2008, 10:31
da conraid
kreen ha scritto:
Absolut ha scritto:poi leggerò quelle due pagine... ma una VPN non implementa IKE. IPSEC che invece usa IKE rende una vpn una svpn. o no!?
IMHO, da quello che mi pare di capire, tu intendi per svpn una VPN che utilizza un sistema di cifratura. In pratica, una vpn e una svpn sono la stessa cosa, perché da quello che mi risulta ogni VPN si basa su cifratura, sia essa TLS, SSL, IPSec..... Una tecnologia VPN in chiaro non verrebbe nemmeno presa in considerazione. Per questo non riesco a capire :
Absolut ha scritto:Secure Virtual private network.... Rete virtualmente privata, Sicura.

Una VPN che con l'uso di Ipsec diventa sicura.

Che non venga presa in considerazione è una cosa, che il termini indichi invece proprio quella è un'altra ancora.
Una VPN una rete privata virtuale, con ipsec, ssl, etc... diventa secure vpn

http://it.wikipedia.org/wiki/Virtual_Private_Network

Dove si legge
È chiaro che le Secure VPN e le Trusted VPN hanno proprietà molto differenti.

* Le Secure VPN danno sicurezza, ma non assicurano i percorsi.
* Le Trusted VPN assicurano le proprietà dei percorsi come QoS, ma non la sicurezza da intrusioni.
Certo, wikipedia non è la bibbia e quella sopra può essere sbagliato, ma una VPN non è per forza di cose una Secure VPN solo perché altrimenti non avrebbe senso

Re: S-VPN

Inviato: lun 15 set 2008, 12:00
da FireEater
Occhio alle VPC con IPsec perchè crea mooolti problemi con i NAT.
Ai 2 modalità di utilizzo:
- Autentication Header
- Encripting security payload

La prima non cifra i dati, ma si limità a verificare l'integrità dell'intero pacchetto(anche l'header non imbustato) quindi sognati di poter nattare qualche macchina in una rete locale.

La seconda cifra e verifica l'integrità del solo payload quindi passa nel NAT la parte più esterna(non imbustata), ma se il NAT volesse cambiare le porte(livello 4) rischia di incasinarsi nel leggere un pacchetto cifrato.

Ciao
PS: Mi pare che esistano NAT che, se configurati correttamente, sono in grado di leggere i pacchetti ipsec cifrati, ma ovviamente non possono modificarli.

Re: S-VPN

Inviato: lun 15 set 2008, 21:23
da kobaiachi
Fire_eater ha scritto:Autentication Header
- Encripting security payloa
le due modalita possono essere sia usate a se stante oppure insieme cosi da avere sia la certezza dell integrita dell'informazione che della confidenzialita.
in generale questi parametri vengono definiti quando si specificano le SA ed il transform-set.

per bypassase il NAT si possono usare sia il nat traversal (si incapsula tutto il pachetto ip-sec in in UDP e che rappresenta uno standard ) che il pass trought (che è un work-around che puo avere diverse soluzioni a seconda del vendor )