Tải bản đầy đủ (.pdf) (91 trang)

Nghiên cứu xây dựng hệ thống đảm bảo an toàn truyền tin trên mạng Vinaphone

Bạn đang xem bản rút gọn của tài liệu. Xem và tải ngay bản đầy đủ của tài liệu tại đây (2.35 MB, 91 trang )

1

ĐẠI HỌC QUỐC GIA HÀ NỘI
TRƯỜNG ĐẠI HỌC CÔNG NGHỆ
Đỗ Thị Hương Quỳnh

NGHIÊN CỨU XÂY DỰNG HỆ THỐNG
ĐẢM BẢO AN TOÀN TRUYỀN TIN
TRÊN MẠNG VINAPHONE



Ngành: Công nghệ thông tin
Chuyên nghành: Hệ thống thông tin
Mã số: 60 48 05

LUẬN VĂN THẠC SĨ

NGƯỜI HƯỚNG DẪN KHOA HỌC: PGS.TS Trịnh Nhật Tiến



Hà Nội – 2009
2

MỤC LỤC
LI M U 1
Chương 1. TNG QUAN V CISCO VPN CLIENT 8
1.1. GII THIU CISCO VPN CLIENT 8
1.2. CÁC THÀNH PHN CHÍNH CA CISCO VPN CLIENT 11
1.3. CÁC THÀNH PHN CN THI TO KT NI VPN 13


1.4. TH TC THIT LP MT KT NI VPN 13
1.5. CÁC NG DNG CA CISCO VPN CLIENT 14
1.6. NGUYÊN TC HONG CA CISCO VPN CLIENT 15
1.6.1. Giao thc IPSec 15
1.6.2. Giao thc IKE 15
1.7. MT S HONG C BN CA CISCO VPN CLIENT 16
1.8. CÁC CÔNG NGH KT NI TRONG CISCO VPN CLIENT 17
1.8.1. Dch v n thoi analog (POTS) 17
1.8.2. Mng s các dch v tích hp (ISDN) 17
1.8.3. Cáp (Cable) 17
ng thuê bao s (DSL) 17
CA CISCO VPN CLIENT 18
ng trình 18
 19
a b giao thc IPSec 19
c 23
ng la 24
1.9.6. Các thuc tính ca IPSec do Cisco VPN Client h tr 25
Chương 2. CÔNG NGH XÁC THC RSA SECURID 31
2.1. TNG QUAN CÔNG NGH XÁC THC RSA SECURID 31
 RSA SECURID 31
2.1.2M CÔNG NGH XÁC THC RSA SECURID 31
2.2. M CA CÔNG NGH RSA SECURID 33
2.3. CÁC THÀNH PHN CA CÔNG NGH RSA SECURID 34
2.3.1. Th xác thc RSA SecurID 35
2.3.2. Phân loi th xác thc RSA SecurID 37
2.3.3. Phn mm xác thc (RSA Authentication Agent) 44
2.3.4. Máy ch xác thc (RSA Authentication Manager) 47

3


2.4. C CH XÁC THC CA CÔNG NGH RSA SECURID 49
2.4.1. Mô hình xác thc 49
2.4.2. Th tc xác thc 50
2.4.3. Nguyên tng b thi gian trên RSA Authentication Manager 51
2.5. GII THIU THUT TOÁN MÃ HÓA CA RSA SECURID 54
2.5.1. Gii thiu 54
2.5.2. Các v n thut toán 55
M YU TRONG RSA SECURID 59
2.6.1. Gii thiu 59
2.6.2. Giao thc Ace 61
2.6.3. Tn công giao thc 66
2.6.4. Phòng th phía ngi dùng 68
2.6.5. C nh giao thc 69
2.7. CÁC TN CÔNG DM YU CA TH RSA SECURID 70
2.7.1. Tn công da vào mã Token ca th  dài c nh 70
2.7.2. Tn công t chi dch v 71
2.7.3. Tn công replay khi máy ch và máy slave tách bit 72
2.7.4. Him ha trong giao tip gia máy ch ACE và máy khách 74
Chương 3T H THM BO AN TOÀN TRUYN TIN CHO
VINAPHONE 76
3.1. LI M U 76
3.2. GII THIU CISCO VPN CLIENT 5.0.00.0340 79
3.2.1. Gii thiu 79
a Cisco VPN Client 79
3.3. GII THIU TH BO MT RSA SECURID SID700 80
3.3.1. Gii thiu 80
a RSA SecurID SID700 80
c t k thut RSA SecurID700 81
3.4. CT CISCO VPN CLIENT 5.0.00.0340 CHO CÁC TRUY

CP VÀO MNG VINAPHONE 82
3.4.1. Các yêu cu h thng 82
3.4.2. Thc hit Cisco VPN Client 5.0.00.0340 84
3.4.3. C truy nhp vào mng Vinaphone
85
3.4.4. Yêu cu xác thc ngi dùng 88
KT LUN 89
4

TÀI LIU THAM KHO 90

5

DANH MỤC CÁC HÌNH VẼ
Hình 1.1. S  kt ni Cisco VPN Client 10
Hình 1.2. Các ng dng ca Cisco VPN Client 14
Hình 1.3. p  ch  chính ca IKE 25
Hình 1.4. p  ch  linh hot ca IKE 26
Hình 2.1. Các thành phn ca RSA SecurID 34
Hình 2.2. RSA SecurID SD200 37
Hình 2.3. RSA SecurID SD520 PINpad 38
Hình 2.4. RSA SecurID 600 38
Hình 2.5. RSA SecurID SID700 39
Hình 2.6. RSA SecurID SID800 39
Hình 2.7. RSA SecurID 900 40
Hình 2.8. Mô hình xác thc ca RSA SecurID 49
Hình 2.9. Th tc xác thc ca RSA SecurID 50
Hình 2.10. S  ng b thi gian trên RSA Authentication Manager 51
Hình 2.11. Th tc to tokencode 55
Hình 2.12. Giao thc Ace Client/Server 62

Hình 2.13. Thp (Hello) 63
p (Time) 64
Hình 2.14. Yêu cu xác thc passcode 65
Hình 2.15. Giao thc Ace Client/Server b tn công 67
Hình 3.1. Các file có trong Cisco VPN Client 5.0.00.0340 84
Hình 3.2. Ch  nâng cao ca Cisco VPN Client 5.0.00.0340 85
Hình 3.3. To mt connection entry mi 85
Hình 3.4. Nhp thông tin kt ni ti mng công ty Vinaphone 86
Hình 3.5. Connection entry kt ni ti mng công ty Vinaphone 87
Hình 3.6. Nhp thông tin ngi dùng truy nhp vào mng công ty Vinaphone 88
Hình 3.7. Thành phn ca passcode 88

6

LỜI MỞ ĐẦU
   oàn B 


ng 
      
chm sóc khách hàng.

m só

 
ó, m sóc khách hàng 

 
 công ty, do 


 
    

        
thông tin thuê bao, Vinaphone  th 
RSA SecurID c

ph m 
 








ng  sau:
- Chng 1:  .
- Chng 2:   
7

- Chng 3: 
p vào c  thuê bao Vinaphone.
8

Chương 1. TỔNG QUAN VỀ CISCO VPN CLIENT
1.1. GIỚI THIỆU CISCO VPN CLIENT
Ngày nay, các doanh nghi th có xu h m r  bàn ho 
trên toàn qu ho toàn c. Thông tin  các chi nhánh  t h và qun lý

v trung tâm và ngi, thông tin n b c công ty có th g n các chi
nhán c nh ph v mi ho ca doanh nghi. Do  v m
doanh nghi, gi pháp  truy tin an toàn trong n b m doanh nghi 
 là bài toán c phi gii quyt t góp ph thc hi tt các chin l kinh
doanh.




         -
VPN).





 
 mt m di r
 



 
có phn m 
(thông qua Dial-
9

Cisco VPN Client ph m m riêng   d 
 Cisco VPN Client cho
    ph m        

Windows. Cisco VPN Client           
Cisco VPN server 
an toàn

 [1]

                
Cisco VPN server  Cisco VPN Client.
 cm
Cisco VPN Client an toàn 
công ty.
10


Hình 1.1. S  k n Cisco VPN Client
m
(ISP). Cisco VPN Client 
máy ch  Máy ch t
l Cisco b t trung b  tuy
ph m 




11

1.2. CÁC THÀNH PHẦN CHÍNH CỦA CISCO VPN CLIENT
1/. Bộ định tuyến (Cisco VPN Router)
Nhng router này to ra mt h tng mng, cho phép truy cp nhanh và an
toàn vào nhng ng dng kinh doanh v bo mt cao.


2/. Tường lửa an toàn Cisco PIX (Cisco Private Internet Exchange Firewall)
Tng la PIX là thành phn chính trong gii pháp bo mt ca Cisco, bo
mt v phn cng và phn mng bo mt mng m cao mà không
n hong ca mng. PIX là mt thit b lai vì nó kt hp các
m ca công ngh lc gói tin và máy ch u quyn (proxy server).

3/. Nhóm thiết bị tập trung Cisco VPN (Cisco VPN Concentrator series)
Thit b tp trung Cisco VPN 3000 s dng RSA SecurID Authentication 
cung cp quá trình xác thc hai yu t thông qua c ch xác thc RSA SecurID
hoc xác thc RADIUS cho c các kt ni IPSec VPN ln SSL VPN.
 giao tip mt cách d dàng gia thit b tp trung Cisco VPN và thit b
qun lý xác thc RSA (RSA Authentication Manager) hay thit b RSA
SecurID (RSA SecurID Appliance), phi thêm mt bn ghi 
s d liu RSA Authentication  d liu RADIUS Server (nu
s dng RADIUS). Bn ghi Agent Host nhn dng thit b tp trung Cisco VPN
 d liu ca nó và cha thông tin v cách thc giao tip cng nh
thông tin mã hóa.

4/. Phần mềm đảm bảo an toàn Cisco VPN (Cisco Secure VPN Client)
Cisco Secure VPN Client là m   y trên h u hành
Window, cho phép bo mt vic truy cp t xa ti b nh tuyn Cisco và tng
la PIX. Cisco Secur VPN Client cho phép thit lp các hành lang an toàn trên
mng riêng o ni t xa.




12


5/. Hệ thống phát hiện xâm nhập an toàn và máy quét an toàn
Tc s d giám sát và kim tra các v an toàn trên mng
riêng o.
o H thng phát hin xâm nhp (Cisco Secure Intrusion Detection System)
Cung c phát hin xâm nhp mt cách hoàn chnh. 
mt gii pháp an toàn mt cách toàn din và rng khp cho vic chng li các
xâm nhp bt hp pháp, các sâu mng có hi, cùng vng và các
tn công vào các ng dn t.

o Máy quét (Cisco Secure Scanner)
Cho phép các doanh nghip chu   a cha các v  an toàn
thông tin ng mng. S dng máy quét cùng vi bc tng
la, h thng phát hin xâm nhp  an toàn  m bo tính
bo mt theo chiu sâu.

6/. Chương trình quản lý chính sách an toàn và công cụ quản lý mạng
Cung cp vic qun lý h thng mng riêng o rng khp:
o Chng trình qun lý chính sách an ninh (Cisco Secure Policy Manager)
Hot ng trong mt v trí trung tâm trên mng và phân phi các chính sách
an ninh cho các thit b khác trong mng, bao gm b nh tuyn Cisco, tng
la, các thit b ca mng riêng o và h thng phát hin xâm nhp.

o Công c qun lý mng Cisco (CiscoWorks 2000)
Là tp hp các sn phm qun lý mng ca Cisco, qun lý các b chuyn
mch, b nh tuyn và tng la ca Cisco. Công c qun lý mng Cisco n
gin hoá quá trình cu hình, qun lý và iu khin trong các mng ca Cisco,
ng thi ti a tính tính an toàn thông qua vic tích hp vi các dch v iu
khin truy cp và theo cái trên mng.





13

1.3. CÁC THÀNH PHẦN CẦN THIẾT ĐỂ TẠO KẾT NỐI VPN
 tc kt ni VPN, cn có các thành ph
1/. Hệ thống xác thực người dùng (User Authentication)
Cung c chng thi dùng, ch i dùng hp l
kt ni và truy cp h thng VPN.
 xác nhc trin khai tm truy cp và
   xác nh  i dùng truy cp vào tài nguyên bên trong
mng. Kt qu là ch  i dùng hp l thì mi có th truy cp vào bên
trong mu này làm gi s truy cp bt hp pháp vào nhng d
li trên mng.
2/. Hệ thống quản lý địa chỉ (Address Management)
Cung ca ch IP hp l i dùng sau khi gia nhp h thng VPN
 có th truy cp tài nguyên trên mng ni b.
3/. Hệ thống mã hóa dữ liệu (Data Encryption)
Cung cp gii pháp mã hoá d liu trong quá trình truyn nhm bm
n d liu.
4/. Hệ thống quản lý khoá (Key Management)
Cung cp gii pháp qun lý các khoá dùng cho quá trình mã hoá và gii mã
d liu.
1.4. THỦ TỤC THIẾT LẬP MỘT KẾT NỐI VPN
Quá trình thit lp mt kt ni VPN gc sau:
1/. Máy khách (VPN Client) có nhu cu kt ni to kt ni (VPN Connection)
ti máy ch cung cp dch v (VPN Server) thông qua kt ni Internet.
2/. Máy ch cung cp dch v chng thc cho kt ni và cp phép cho kt ni.
3/. Bi d liu gia máy khách Cisco VPN và mng công ty.







14

1.5. CÁC ỨNG DỤNG CỦA CISCO VPN CLIENT
Cisco VPN Client có các ng dng sau, cho phép la chn t  
Programs[1]:

Hình 1.2. Cisco VPN Client
Theo th t s dng các ng d
 Help: Hin th mng dn trc tuyn vi các ch dn s dng các ng dng.
 VPN Dialer: Cho phép cu hình các kt ni ti mt VPN server và cho phép bt
u các kt ni.
 Certificate Manager: Cho phép kt np các chng ch  xác thc các kt ni
n các VPN server.
 Log Viewer: Cho phép hin th các s kin t các bn ghi s kin.
 Uninstall VPN Client: Cho phép loi b mt cách an toàn các phn mm VPN
Client t h thng và tip tc kt ni cùng vi các cu hình xác thc.
 SetMTU: i bc ta các khi truyn.




15

1.6. NGUYÊN TẮC HOẠT ĐỘNG CỦA CISCO VPN CLIENT
Cisco VPN Client làm vic vi mt Cisco VPN server  to ra mt kt ni

an toànc xem nh ành lang an toànt ni và gi là mt tunnel, gia
máy tính và mng riêng. Nó s dng các giao thc IKE (Internet Key Exchange)
 to và qun lý kt ni an toàn.
1.6.1. Giao thức IPSec
Giao thc IPSec (Internet Protocol Security) có quan h ti mt s b giao
thc (AH, ESP, FIP-140-1, và mt s chun khác), c phát trin bi T chc
qun lý k thut Internet (IETF).
Ma vic phát trin IPSec là cung cp mu an toàn 
tng 3 (Network layer) ca mô hình OSI. Mi giao tip trong mt m
u da trên các giao th an toàn c tích hp
vi giao thc IP, toàn b mng c bo v bi vì các giao ting 3.
1.6.2. Giao thức IKE
Giao thc IKE là mt trong nhng giao thc nm trong b giao thc ca
IPSec. IPSec dùng giao th tha thun các giao thc bo mt và các thut
toán mã hóa. Mt phn quan trng na, IPSec phân phi và kim tra các khóa mã
và cp nht nhc yêu cu.
IKE giúp cho các thit b tham gia mng riêng o i vi nhau các
thông tin  nào? Mã hóa bng thut toán gì? Bao lâu mã hóa 1 ln?
IKE có tác dng t ng tha thun các chính sách an ninh gia các thit b tham
gia mng riêng oPSec có th áp dng cho các h thng
mng mô hình li khoá, IKE dùng thut toán mã hóa bt
i xng gm b khóa công khai và khoá riêng  bo v vii key gia
các thit b tham gia mng riêng o.






16


1.7. MỘT SỐ HOẠT ĐỘNG CƠ BẢN CỦA CISCO VPN CLIENT
 u chnh các tham s tunnel: a ch, thu
 Thit lp các tunnel theo các tham s.
 Xác thi dùng: m bi dùng phi cho bit h là ai thông qua các.
p, tên nhóm và mt khu và chng ch X.509.
 Thit lp các quyn truy ci dùng: thi gian truy cp, thi gian kt ni,

 Qun lý các khoá bí mt cho vic mã hóa và gii mã.
 Xác thc, mã hóa và gii mã d liu thông qua tunnel.

Ví d s dng mu khin t  n t t
i s dng kt ni qua m   u Cisco VPN Client và
thit lp kt ni bo mn mng riêng ca công ty thông qua mng Internet. Khi
m n t, Cisco VPN server s d p c
n tn Cisco VPN Client, t
c gi có th c trên u khin t xa. Nu
tr lp, Cisco VPN Client s d x lý và tr v mt thông
n mng riêng thông qua Cisco VPN server.















17

1.8. CÁC CÔNG NGHỆ KẾT NỐI TRONG CISCO VPN CLIENT
Cisco VPN Client cho phép s dng các loi công ngh   kt ni ti
mng Internet [1]:
1.8.1. Dịch vụ điện thoại analog (POTS)
L ( ) 












 

. 
























. 














. 
















 





 . S dng mt
dial- kt ni.
1.8.2. Mạng số các dịch vụ tích hợp (ISDN)
Có th s dng mt b iu gii dng quay s (dial-up modem)  kt ni.





















 





















 








. 1984, 



















 

. 








 , 



 , 




.
1.8.3. Cáp (Cable)

S dng mt b iu gii dng cáp (cable modem), luôn luôn kt ni. 






 , 
















cáp.
1.8.4. Đƣờng thuê bao số (DSL)
S dng mt b u gii di dng thuê bao s (DSL modem), luôn
luôn kt ni. 

ng thuê bao s ông. 

t truyn d liu (throughput)  52 Mbit/




.
 s dng Cisco VPN Client trên mt máy vi mt kt ni
mng LAN trc tip.

18


1.9. CÁC TÍNH NĂNG CỦA CISCO VPN CLIENT
Cisco VPN Client bao g[1]:
1.9.1. Các tính năng chƣơng trình
 Tr giúp hoàn ch HTML theo ng cnh da trên trình duyt.
 H tr các các nn b tp trung (VPN 3000 Series Concentrator) chy phiên
bn 3.0 ho không làm vic
vi phiên bn 2.x ca VPN 3000 Series Concentrator)
 Giao din Command-line n VPN Dialer.
 Truy cp LAN cc b: kh    p các tài nguyên trên mt
mng LAN cc b trong khi kt ni qua mt cng bo mn mt central-site
VPN server (nu central site gán quyn).
 Chu hình Cisco VPN Client t ng: kh np mt tp tin cu
hình.
 Log Viewer: mt ng dng tp hp các s kin cho vic xem xét và phân tích.
 Thit lc MTU: Cisco VPN Client thit lc tt
cách t    ng. Tuy nhiên, có th thit l  c bình
ng.
 Application Launcher: kh  bu chy mt ng dng hoc trình quay

s th ba t Cisco VPN Client.
 T ng g Nortel Networks VPN Client và phn mm 5000 VPN Client vi
t InstallShiel.
 Kt ni t ng bng cách ca Microsoft Dial-Up hoc bt k trình quay s truy
cp t xa th ba nào khác.
 Thông báo cp nht phn mm t Cisco VPN server da vào kt ni.
 Kh y mt phn mm nâng cp t mt thông báo Cisco VPN server.
 Kh t lp t ng các kt ni mng riêng o không dây bo mt mt
cách lin mch.
 NAT-T (NAT Transparency), cho phép Cisco VPN Client và b tp trung Cisco
VPN t ng phát hin khi s d   hong mt cách
ng chuyi a ch cng.
19

 Cp nht danh sách máy ch   u khin tp trung: Cisco VPN
Client hc danh sách b tp trung VPN sao c thit lp kt ni.
c c y vào Cisco
VPN Client.
 H tr cho Dynamic DNS (DDNS hostname population): Cisco VPN Client gi
tên máy ch (hostname) cn VPN Concentrator trong sut quá trình thit
lp kt ni. VPN Concentrator có th gi hostname trong mt DHCP request
mà có th dn mt máy ch  cp nh d liu ca nó bao gm
tên máy ch mi a ch máy khách.
1.9.2. Các tính năng Windows NT, Windows 2000 và Windows XP
 Thông tin mt khu ht hn khi quá trình xác thc thông qua mt RADIUS
server tham chin m d li
nhp, VPN Concentrator gi mt message thông báo mt khu ht hn và yêu
cu nhp mt khu mó xác thc mt khu mi này.Vi các VPN Client
phiên bc 3.5 s nht PIN và xác thc nó. Vi
VPN Client phiên bn t 3.5 tr nên, yêu cu nhp và xác thc mt mt khu.

 Start Before Logon: là kh t lp kt nc p vào
mt giao din Windows NT, bao gm c Windows NT 4.0, Window 2000 và c
Windows XP.
 Kh u hóa ngt kt ni mt cách t ng khi thoát khi Windows
NT.[1]
1.9.3. Các tính năng của bộ giao thức IPSec
1/. Giao thức IPSec tunneling
Là mt chun bo mt quc t v mng riêng o do T chc qun lý k
thut Internet phát trin nhm bo s an toàn cho vic truyn nhng thông
tin nhy cm ti mt mng riêng thông qua thit b VPN, qua các mng không
có bo v 
IPsec áp dng bo mt  lp x lý các gói d liu trong khi nhng gii pháp
ng bo mt  lp ng dng.


20

2/. Transparent tunneling
IPSec qua UDP cho NAT và PAT, và IPSec qua TCP cho NAT, PAT, và các
firewall.
Transparent tunneling cho phép truyn thông bo mt gia VPN Client và mt
cng an toàn thông qua mt b nh tuyn git firewall thc hin bng
c hai k thut Chuyi a ch mng (NAT) và k thut Chuyi a ch
cng (PAT).
- Chuya ch mng: chuyi nhia ch cc b ra mt da ch
toàn cc.
- Chuya ch cng: chuyi nhia ch cc b ra mt hay mt s
a ch toàn cc. Sau khi chuya ch toàn cc có th ging nhau
 s hiu cn là chuyi
ma ch mà là chuyi mt ca ch IP/s hiu cng (IP Address/Port).

c s hiu 50 (ESP) trong các gói UDP
và có th cho phép c giao thc IKE (s dng UDP cng 500) và giao thc có
ng protocol trong c khi chúng
c gi thông qua các thit b NAT/PAT hay các fireware. Các ng dng ph
bii dng b nh tuyn thc thi k thut PAT.
Cisco VPN Client i các tín hiu duy trì kt ni (keepalive) mt cách
tun tm bo rng nhc st trên các thit b luôn duy trì hot
ng.

Không phi tt c các thit b h tr nhiu kt nng thi. Mt vài thit b
không th st các phiên b sung cho các cng ngun duy nhm bo kim
tra các hãng cung cp thit b  xác minh liu gii hn này có tn ti hay không.
Mt vài hãng h tr giao thc chuyi a ch cng vi giao th 
ESP, i giao thng protocol trong IP là 50 cho phép
hong, mà không cn kích hot ch  transparent tunneling.
 s dng transparent tunneling, phía trung tâm trong thit b Cisco VPN phi
c c h tr nó. Tham s c kích hot là mnh.
21

  n ch  transparent tunneling, qua UDP hoc qua TCP. Ch 
c chn s dng phi phù hp vi ch  c s dng bi cng bo mt mà
i dùng kt ni.
C hai ch  u hong mn thông qua thit b PAT. Nhiu
kt nng thi có th hong ti TCP, và ni dùng trong mt
ng extranet, thì nói chung ch  TCP là phù h.
UDP không hong vi các bng la có trng thái (stateful firewall), do
ng hp này phi s dng TCP.
 S dng IPSec qua UDP (NAT/PAT)
- Kích hot IPSec qua UDP (NAT/PAT): s hiu cc tho thun. UDP là
ch  mnh.


 S dng IPSec qua TCP (NAT/PAT/Firewall)
- Kích hot IPSec qua TCP: khi s di nhp s
hiu cng TCP port. S hiu cng này phi phù hp vi
s hiu cc cu hình trên cng bo mt. Cng mnh là 10000.
3/. Giao thức quản lý khóa IKE
Ngoài chi khoá gia các thit b tham gia VPN, IKE còn có
chi chính sách an ninh gia các thit b. Nu không có giao thc
i qun tr phi cu hình th công.
Nhng chính sách an ninh trên nhng thit b c gi là SA (Security
    t b trong quá trình IKE s  i vi nhau tt c
nhng SA mà nó có . Và gia các thit b này s t tìm ra cho mình nhng SA phù
hp vi tác nht. Nhng khóa c mã
hóa và s i theo thi gian.
4/. IKE Keepalives
Là ch m thi giant b c VPN
IPsec vi nhau, nó s ng xuyên g kim tra tình
trng ci tác. M phát hin hng hóc ca các thit b. Thông
ng các gói keepalives s gi mi 10 giây. Qun lý và báo cáo s có mt liên
tc ca mt tp tin trên VPN Client. Chi s dng bit khi
tp tin không còn na. Các kiu keepalive khác gi cho các cng NAT hong.
22

5/. Split tunneling
Kh n cùng mt lúc các gói tin qua mi dng bn rõ
(clear text) và mã hóa thông qua mi dùng có kh 
hot split tunneling trên Cisco VPN Client và cu hình danh sách mng trên Cisco
VPN server gi Cisco VPN server cung cp mt danh
sách các mng cho phn mm khách c qua tunnel.
6/. Hỗ trợ Split DNS

Là kh i dng bn rõ qua Internet ti các min
c cung cp thông qua mt DNS bên ngoài hoc qua mt IPSect tunnel ti các
mic ch ra bi DNS ca công ty.
Cisco VPN server cung cp mt danh sách các tên min ti phn mm khách
VPN cho các gói tunneling ta ch ng riêng. Ví d, yêu cu
cho mcorporate.com s 
ng mng riêng, trong khi yêu cu cho gói dành cho myfavoritesearch.com s c
u khin bi DNS c     c cu hình trên máy ch VPN
(VPN Concentrator) và kích hot trên phn mm khách VPN mt cách mnh.
 s dc cu hình.
7/. LZS data compression
Cung c nén và gii nén nhanh d liu, có th có li cho nhi
dùng s dng modem.












23

1.9.4. Các tính năng xác thực
o Xác thc bng RADIUS (Dch v truy cp bn thoi xác nhn t xa).
Là mt giao thc an toàn trên Internet khá mnh da trên mô hình

Client/Server, phía client truy xut vào mng và RADIUS server là khúc mng
cui s xác nhng, RADIUS server xác nhi dùng bng
tp và mt khu  trong danh sách. 


 , 
















RADIUS. 





















. 







 .
o Xác thc bng NT Domain (Windows NT)




















 . 














 ,  . Tên min







































.
o Xác thc bng RSA SecurID
Là k thut xác thc ngi dùng truy cp tài nguyên da trên hai yu t: cái
mà ngi dùng bit (mt khu), vi cái mà ngi dùng có (mã xác thc trên th
mà ngi dùng có). Vic kt hp tin ích ca mã xác thc và mt khu s cung
cp c ch xác thc an toàn và bo mt hn là dùng mt khn.











24

1.9.5. Các tính năng tƣờng lửa
 H tr tng la dng PIX, chy phiên bn 6.0 ho
Tng la PIX (PIX Firewall) là mt thit b an ninh mu ca tp
. Mnh thì tng la t thit b lp 3
trong h thng mnh tuy
n tng la PIX, nó cnh xem phy gói tin ra thit b ghép tng

thích nào (nc phép).
  b nh tuyn, tng la nh tuyn cho các ng da
a ch a ch a gói tin và tra
trong bnh tuyn (routing Table) c ra quynh. Nu nó bia
ch ng vi thit b ghép nào thì s y gói tin ra thit b  u
không tìm thy thông tin thích hp trong bnh tuyn, nó s hy gói tin. Vì v
tng la có th nh tuyi qun tr cn phi cu hình
nh tuyn cho các mng  các vùng mà tng la cn bit.
Thit k ca tng la PIX có nhim so vi các long la nn tng
là ng dng (Proxy Server) hay da trên công ngh lc gói tin (Packet Filter). Vic có
mt h t b hong hiu qu c thit k
vi mch bo mt nên s hm y khai thác. Tng la PIX
cung cp kh c trng thái (Stateful Filter), lc giao thc và ng dng; kh 
d phòng, h tr công ngh mng riêng; h thng dò tìm xâm, h tr bo m 
n (Multimedia Security)





25

1.9.6. Các thuộc tính của IPSec do Cisco VPN Client hỗ trợ
Cisco VPN Client h tr các thuc tính sau ca giao thc IPSec:
1/. Chế độ chính (Main mode)
Ch  chính cho vic tho thun pha 1 ca quá trình thit lp ISAKMP SA.
ISAKMP là giao thc cung cp kh  t các giao thc bo mt khác, qua
t phn quan trng cc s d mã hoá
các gói d liu và to mt kênh truyn d liu bo mt ti mng công ty thông qua
Internet công cng. Các công ty ln có nhiu chi nhánh nh s d to kt

ni an toàn t các chi nhánh nh ti tr s chính, lp thành mt mng riêng o
trên Internet. Qua kt n s dng công ngh  truy cp
vào mng ni b ca công ty t xa. [3]
Ch  chính xác nhn và bo v ng nht ca các bên có liên quan trong
quá trình giao dch. Trong ch  i gim:
- Hai  tha thun chính sách bo mt cho s i.
- Hai thôp k ti i các khóa Diffie-Hellman và s ngu nhiên
gi cho bên kia. Các khóa này thc hin vai trò quan trng trong mã hóa.
- Hai p cu xác nhn các bên giao dch vi s  ca ch
 chn vi chng nhn.

Hình 1.3. i thông ip  ch  chính ca IKE

×