Cloud & IT Cert Prep · Oppitunti

Tunneloimis- ja salausprotokollat

Tutustu IPseciin ja SSL/TLS:ään sekä siihen, miten ne suojaavat etäyhteyksiä.

Oppitunti 3/413 vaihetta

Tunneloimis- ja salausprotokollat on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Tunnelin taustalla olevat protokollat

VPN-tunneli muodostetaan erityisillä protokollilla, jotka määrittävät, miten liikenne kapseloidaan, salataan ja todennetaan. Eri protokollat sopivat eri tarpeisiin, ja niiden välillä tasapainoillaan tietoturvan, nopeuden ja yhteensopivuuden suhteen.

VPN-teknologian kaksi merkittävää kokonaisuutta ovat IPsec ja SSL/TLS. Niiden roolien ymmärtäminen auttaa hahmottamaan, miten lähes kaikki käyttämänne VPN:t todellisuudessa rakennetaan.

IPsec yleiskatsaus

IPsec (Internet Protocol Security) on protokollaperhe, joka suojaa liikennettä verkkokerroksella (Layer 3). Se voi salata ja todentaa jokaisen paketin kahden päätepisteen välillä, ja se muodostaa useimpien site-to-site VPN:ien perustan.

Koska IPsec toimii Layer 3 -tasolla, se suojaa kaiken liikenteen läpinäkyvästi lähettävästä sovelluksesta riippumatta, joten se sopii erinomaisesti kokonaisten verkkojen yhdistämiseen.

IPsecin komponentit

IPsec käyttää useita osia:

  • AH (Authentication Header): tarjoaa eheyden ja todennuksen, mutta ei salausta.
  • ESP (Encapsulating Security Payload): tarjoaa salauksen ja eheyden; tätä osaa käytetään eniten.
  • IKE (Internet Key Exchange): neuvottelee avaimet ja muodostaa suojatun yhteyden.

ESP:n ja IKE:n yhdistelmä on yleinen ratkaisu, joka tarjoaa kattavan luottamuksellisuuden ja eheyden.

Transport- ja tunnel mode

IPsec toimii kahdessa tilassa. Transport mode salaa vain paketin hyötykuorman ja jättää alkuperäisen IP-otsakkeen näkyviin. Sitä käytetään host-to-host-yhteyksissä. Tunnel mode salaa koko alkuperäisen paketin ja käärii sen uuteen pakettiin.

Tunnel modea käyttävät site-to-site VPN:t, koska se piilottaa sisäiset osoitteet ja suojaa koko alkuperäisen paketin yhdyskäytävien välillä.

SSL/TLS VPN:t

SSL/TLS (Secure Sockets Layer / Transport Layer Security) -VPN:t suojaavat liikennettä korkeammalla tasolla ja toimivat usein suoraan verkkoselaimessa tai kevyessä asiakasohjelmassa. TLS on sama protokolla, joka suojaa HTTPS-verkkosivustoja.

SSL VPN:t ovat suosittuja client-etäkäytössä, koska ne on helppo ottaa käyttöön, ne toimivat vaivattomasti palomuurien ja NAT:n läpi eivätkä välttämättä tarvitse selaimen lisäksi mitään erityistä ohjelmistoa.

IPsecin ja SSL/TLS:n vertailu

Kumpikin soveltuu parhaiten eri tehtäviin:

  • IPsec: sopii erinomaisesti site-to-site-yhteyksiin ja koko verkon käyttöön, mutta NAT ja palomuurit voivat vaikeuttaa sen toimintaa, ja se edellyttää enemmän määrityksiä.
  • SSL/TLS: sopii erinomaisesti client-yhteyksiin tiettyihin sovelluksiin ja toimii hyvin selaimissa sekä palomuurien kanssa.

Monet organisaatiot käyttävät IPseciä toimistojen välillä ja SSL/TLS:ää etäkäyttäjille.

Nykyaikaiset VPN-protokollat

Uudemmat protokollat kehittävät perinteisiä ratkaisuja eteenpäin. WireGuard on nykyaikainen, nopea ja kevyt protokolla, jonka pieni koodikanta on helpompi auditoida ja joka on erittäin tehokas.

OpenVPN on joustava ja laajasti käytetty avoimen lähdekoodin vaihtoehto, joka perustuu TLS:ään. IKEv2/IPsec on suosittu mobiililaitteissa, koska se muodostaa yhteyden nopeasti uudelleen verkon vaihtuessa esimerkiksi Wi-Fi:stä mobiiliverkkoon siirryttäessä.

Vältettävät vanhentuneet protokollat

Jotkin vanhemmat VPN-protokollat ovat nykyään turvattomia, eikä niitä pitäisi käyttää. PPTP:ssä (Point-to-Point Tunneling Protocol) on tunnettuja heikkouksia ja rikkinäinen salaus. Tavallinen L2TP (Layer 2 Tunneling Protocol) ei itsessään tarjoa salausta, vaan se on yhdistettävä IPseciin.

Vanhentuneiden protokollien tunnistaminen on tärkeää: niiden käyttäminen luo väärän turvallisuuden tunteen ja jättää liikenteen alttiiksi.

Avaimet ja kryptografia

Kaikki nämä protokollat perustuvat kryptografiaan. Ne käyttävät symmetristä salausta (yksi yhteinen avain) suurten tietomäärien käsittelyyn, koska se on nopeaa, sekä epäsymmetristä salausta (avainpareja) ja avaintenvaihtoalgoritmeja yhteisen avaimen turvalliseen sopimiseen.

Vahvat, nykyaikaiset salausmenetelmät ja asianmukainen avaintenvaihto tekevät tunnelista todella turvallisen. Heikko tai vanhentunut kryptografia heikentää myös hyvin suunniteltua VPN:ää.

Katsaus tunnelin määritykseen

VPN:n määritykset keskittyvät päätepisteisiin, avaimiin ja sallittuun liikenteeseen. Tämä yksinkertaistettu katkelma näyttää, millaisia asetuksia WireGuard-peer käyttää.

[Peer]
PublicKey = <remote-public-key>
Endpoint = vpn.example.com:51820
AllowedIPs = 10.0.0.0/24

Kokonaisuuden hahmottaminen

IPsec suojaa liikennettä Layer 3 -tasolla ESP- ja IKE-komponenttien avulla ja käyttää tunnel modea site-to-site-yhteyksissä. SSL/TLS VPN:t suojaavat client-käyttöä ja toimivat hyvin selainten sekä palomuurien kanssa. Nykyaikaiset vaihtoehdot, kuten WireGuard, OpenVPN ja IKEv2, parantavat nopeutta ja liikkuvuutta, kun taas vanhentunutta PPTP-protokollaa tulee välttää.

Pikatesti

Testatkaa VPN-protokollien tuntemuksenne.

Kertaus

IPsec suojaa liikennettä verkkokerroksella AH-, ESP- ja IKE-komponenttien avulla ja käyttää tunnel modea site-to-site VPN:issä. SSL/TLS VPN:t sopivat selainpohjaiseen client-käyttöön. Nykyaikaisia protokollia ovat WireGuard, OpenVPN ja IKEv2, kun taas turvattomista vanhoista vaihtoehdoista, kuten PPTP:stä, tulisi luopua.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Tunneloimis- ja salausprotokollat” ilmainen?

Kyllä – oppitunnin ”Tunneloimis- ja salausprotokollat” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Tunneloimis- ja salausprotokollat”?

Tutustu IPseciin ja SSL/TLS:ään sekä siihen, miten ne suojaavat etäyhteyksiä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Tunneloimis- ja salausprotokollat”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Mitä VPN-tunneli tarjoaa
  2. Toimipisteiden väliset ja asiakas-VPN:t
  3. Tunneloimis- ja salausprotokollat
  4. Turvalliset etäkäyttömenetelmät
← Takaisin: Cloud & IT Cert Prep