0Pricing
Security+ Academy · Lekcja

IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu

Porównaj tryby tunelowy i transportowy IPsec, SSL-VPN oraz WireGuard pod kątem bezpiecznego dostępu zdalnego i poznaj zagrożenia związane z dzielonym tunelowaniem.

IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Dlaczego sieci VPN mają znaczenie

Virtual Private Network (VPN) tworzy szyfrowany tunel przez sieć publiczną lub niezaufaną, umożliwiając zdalnym użytkownikom i lokalizacjom komunikację tak, jakby znajdowali się w tej samej sieci prywatnej. Sieci VPN chronią przed podsłuchiwaniem w niezaufanych sieciach (hotelowe Wi-Fi, publiczne hotspoty), umożliwiają pracownikom zdalnym dostęp do zasobów wewnętrznych oraz bezpiecznie łączą oddziały przez internet. Egzamin Security+ sprawdza znajomość wielu technologii VPN — IPsec, SSL-VPN i nowszych protokołów, takich jak WireGuard — a także kwestii bezpieczeństwa dotyczących każdej z nich.

Wprowadzenie do IPsec

IPsec (Internet Protocol Security) to zestaw protokołów zabezpieczających ruch IP na warstwie 3. IPsec działa w dwóch trybach: Transport mode szyfruje tylko dane użytkowe każdego pakietu IP (oryginalny nagłówek IP zostaje zachowany — tryb używany do komunikacji host-host), a Tunnel mode szyfruje cały oryginalny pakiet i umieszcza go w nowym nagłówku IP — tryb używany w sieciach VPN typu site-to-site, gdzie bramy pełnią funkcję punktów końcowych tunelu. IPsec wykorzystuje dwa główne protokoły: AH (Authentication Header) zapewniający wyłącznie integralność i uwierzytelnianie (bez szyfrowania) oraz ESP (Encapsulating Security Payload) zapewniający zarówno szyfrowanie, jak i uwierzytelnianie.

# IPsec protocol comparison
AH (Protocol 51):
  - Authentication + Integrity (HMAC)
  - NO encryption (plaintext payload)
  - Rarely used alone in modern deployments

ESP (Protocol 50):
  - Encryption (AES, 3DES)
  - Authentication + Integrity (HMAC)
  - Provides confidentiality
  - Almost always used instead of AH alone

# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel    : New-IP | ESP | Original-IP | Payload

IKE i uzgadnianie IPsec

IKE (Internet Key Exchange) uzgadnia parametry bezpieczeństwa (algorytmy, klucze) dla sesji IPsec. IKEv1 korzystał z dwóch faz: fazy 1 (ustanowienie bezpiecznego kanału chroniącego uzgadnianie fazy 2) oraz fazy 2 (uzgodnienie właściwych skojarzeń bezpieczeństwa IPsec). IKEv2 (obecny standard) jest prostszy, szybszy i bardziej niezawodny, a także dodaje wbudowaną obsługę uwierzytelniania EAP i MOBIKE (obsługa zmian adresu IP w trakcie sesji — istotna w przypadku urządzeń mobilnych). Skojarzenia bezpieczeństwa (SA) IPsec są jednokierunkowe; każdy kierunek ma własne SA i własny klucz szyfrowania.

# IKEv2 negotiation overview
Initiator                    Responder
   |---IKE_SA_INIT request-->|  (propose algorithms)
   |<--IKE_SA_INIT response--|  (accept + key exchange)
   |---IKE_AUTH request----->|  (authenticate identity)
   |<--IKE_AUTH response-----|  (create Child SA = IPsec SA)
   |====Encrypted IPsec=====>|  (data flows)

# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)

SSL-VPN a VPN IPsec

VPN IPsec działa na warstwie 3, wymaga oprogramowania klienckiego i często określonego otwarcia portów na zaporze (UDP 500, UDP 4500 na potrzeby przechodzenia przez NAT, protokół ESP 50). Jest trudniejszy we wdrożeniu, ale zapewnia pełny dostęp na poziomie sieci. SSL-VPN tuneluje ruch przez HTTPS (TCP 443), który przechodzi przez niemal każdą zaporę, i może działać w przeglądarkach (tryb bez klienta) lub z użyciem lekkich klientów. SSL-VPN wykorzystuje TLS dla zewnętrznego tunelu, dzięki czemu korzysta z ulepszeń bezpieczeństwa TLS i ułatwia użytkownikom nawiązywanie połączenia. Rozwiązania SSL-VPN dla przedsiębiorstw (Cisco AnyConnect, Palo Alto GlobalProtect) obsługują także dzielone tunelowanie i ocenę stanu punktu końcowego.

# Comparison table
Feature            IPsec VPN        SSL-VPN
Layer              Network (L3)     Application (L7)
Ports needed       UDP 500,4500     TCP 443
Firewall traversal Difficult         Easy
Client software    Required          Optional (browser)
Split tunneling    Supported         Supported
Mobile support     Good (IKEv2)     Excellent
Performance        Generally faster  Slight TLS overhead
Use case           Site-to-site     Remote user access

Dzielone tunelowanie

Dzielone tunelowanie umożliwia klientom VPN kierowanie przez tunel VPN tylko ruchu przeznaczonego do sieci firmowej, podczas gdy ruch internetowy jest wysyłany bezpośrednio do internetu, z pominięciem firmowych mechanizmów kontroli bezpieczeństwa. Ryzyko polega na tym, że zaatakowany punkt końcowy może jednocześnie uzyskiwać dostęp do sieci firmowej (przez VPN) i komunikować się z serwerami C2 złośliwego oprogramowania (bezpośrednio przez internet), skutecznie łącząc sieć firmową z atakującym. Pełne tunelowanie kieruje cały ruch przez bramę VPN, gdzie firmowe mechanizmy kontroli bezpieczeństwa (filtrowanie sieci, DLP, IPS) poddają go inspekcji. Większość organizacji dbających o bezpieczeństwo wymusza pełne tunelowanie, akceptując związane z nim dodatkowe obciążenie przepustowości.

# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network

# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost

# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelall

WireGuard

WireGuard to nowoczesny protokół VPN zaprojektowany tak, aby był prostszy, szybszy i bezpieczniejszy niż IPsec i OpenVPN. WireGuard korzysta ze stałego, minimalnego stosu kryptograficznego: ChaCha20 do szyfrowania symetrycznego, Poly1305 do uwierzytelniania, Curve25519 do wymiany kluczy ECDH, BLAKE2s do haszowania oraz SipHash24 do kluczy tablic mieszających. Jego kod źródłowy ma mniej niż 4000 wierszy (w porównaniu z ponad 100 000 w OpenVPN), dzięki czemu można go łatwiej audytować, a powierzchnia ataku jest mniejsza. WireGuard jest obecnie wbudowany w jądro systemu Linux (5.6+) i obsługiwany na wszystkich głównych platformach.

# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820

[Peer]  # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32

# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1

[Peer]  # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0  # Full tunnel

Sieci VPN typu site-to-site

Sieci VPN typu site-to-site łączą całe sieci (oddziały, centra danych, chmurowe VPC) za pomocą trwałych szyfrowanych tuneli między urządzeniami brzegowymi. W przeciwieństwie do sieci VPN zdalnego dostępu, z którymi łączą się poszczególni użytkownicy, tunele site-to-site są stale aktywne między stałymi punktami końcowymi. Najczęściej stosowaną technologią jest IPsec w trybie tunelowym. Konfiguracja wymaga zgodnych propozycji IKE (szyfrowanie, integralność, grupa DH, czas życia) po obu stronach — niezgodności są najczęstszą przyczyną problemów z sieciami site-to-site. Nadmiarowe tunele z funkcją wykrywania niedostępności partnera (DPD) zapewniają przełączenie awaryjne po usterce głównej ścieżki.

# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED

# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode

# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike

# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatch

Metody uwierzytelniania VPN

Sieci VPN obsługują wiele mechanizmów uwierzytelniania. Klucze wstępnie współdzielone (PSK): wspólny sekret skonfigurowany na obu punktach końcowych — rozwiązanie proste, ale w przypadku ujawnienia klucza tworzy pojedynczy punkt podatny na kompromitację; odpowiednie w przypadku połączeń site-to-site. Uwierzytelnianie oparte na certyfikatach: każdy klient lub brama przedstawia certyfikat X.509 — rozwiązanie silniejsze, skalowalne dla wielu użytkowników, z możliwością unieważniania certyfikatów. EAP (Extensible Authentication Protocol): obsługuje integrację z RADIUS, umożliwiając uwierzytelnianie za pomocą nazwy użytkownika i hasła, MFA (EAP-TTLS, EAP-TLS) oraz integrację z Active Directory. W większości wdrożeń firmowych uwierzytelnianie certyfikatem (tożsamość urządzenia) łączy się z MFA (tożsamość użytkownika).

Ocena stanu punktu końcowego VPN

Nowoczesne bramy VPN wykonują kontrole stanu punktu końcowego przed przyznaniem dostępu, aby upewnić się, że urządzenia łączące się z siecią spełniają wymagania bezpieczeństwa. Kontrole obejmują: wersję systemu operacyjnego i poziom poprawek (odrzucanie systemów, dla których zakończono wsparcie), obecność programu antywirusowego i aktualność sygnatur, włączone szyfrowanie dysku, brak nieautoryzowanego oprogramowania oraz aktywną zaporę. Urządzenia, które nie przejdą kontroli stanu, są umieszczane w kwarantannym VLAN-ie z ograniczonym dostępem — zwykle tylko do zasobów potrzebnych do usunięcia problemu — do czasu spełnienia wymagań zasad. Zapobiega to bezpośredniemu dostępowi zaatakowanego urządzenia osobistego do produkcyjnej sieci firmowej, nawet przy użyciu prawidłowych danych uwierzytelniających.

VPN zawsze aktywny

VPN zawsze aktywny zapewnia, że punkty końcowe organizacji utrzymują stałe połączenie VPN zawsze, gdy znajdują się poza siecią firmową. W przeciwieństwie do tradycyjnych sieci VPN, z którymi użytkownicy łączą się ręcznie, VPN zawsze aktywny nawiązuje połączenie przed zalogowaniem (czasami z użyciem uwierzytelniania certyfikatem urządzenia) i pozostaje połączony przez całą sesję. Dzięki temu cały ruch punktu końcowego jest sprawdzany przez firmowe mechanizmy kontroli bezpieczeństwa, także w przypadku pracowników zdalnych. Microsoft DirectAccess (poprzednik) oraz rozwiązania takie jak Cisco AnyConnect Always-On i GlobalProtect implementują ten model. Wadą jest większe obciążenie bramy — każdy zdalny punkt końcowy utrzymuje stałą sesję.

Koncentratory VPN i wysoka dostępność

Koncentrator VPN to dedykowane urządzenie lub urządzenie wirtualne, które kończy dużą liczbę sesji VPN i obsługuje obciążenie związane z przetwarzaniem kryptograficznym, które przeciążyłoby router lub zaporę ogólnego przeznaczenia. Koncentratory VPN dla przedsiębiorstw obsługują tysiące jednoczesnych sesji i integrują się z RADIUS na potrzeby uwierzytelniania, z LDAP/AD na potrzeby wyszukiwania użytkowników oraz z urzędami certyfikacji na potrzeby weryfikacji certyfikatów klientów. Konfiguracje wysokiej dostępności (HA) wykorzystują klastry active/standby lub active/active z synchronizacją sesji, dzięki czemu użytkownicy nie zostają rozłączeni w przypadku awarii jednego koncentratora. Właściwe zaplanowanie HA jest niezbędne dla organizacji, które polegają na VPN w ramach krytycznych operacji.

Szybki test

Sprawdź swoją wiedzę na temat zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo: IPsec zabezpiecza ruch IP w warstwie 3 za pomocą AH (tylko integralność) lub ESP (szyfrowanie + integralność) w trybie transportowym albo tunelowym, wykorzystując IKEv2 do negocjowania kluczy; SSL-VPN tworzy tunele przez HTTPS, co ułatwia wdrażanie za zaporami sieciowymi w porównaniu z IPsec; natomiast dzielone tunelowanie stanowi zagrożenie dla bezpieczeństwa, ponieważ pozwala złośliwemu oprogramowaniu na punktach końcowych łączyć się bezpośrednio z internetem, gdy sieć VPN jednocześnie zapewnia dostęp do sieci firmowej. W ten sposób kończy się kurs Secure Protocols — teraz zajmiemy się architekturą Zero Trust.

Często zadawane pytania

Czy lekcja „IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu” jest bezpłatna?

Tak — pełny tekst „IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu”?

Porównaj tryby tunelowy i transportowy IPsec, SSL-VPN oraz WireGuard pod kątem bezpiecznego dostępu zdalnego i poznaj zagrożenia związane z dzielonym tunelowaniem. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?

Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?

Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zastępowanie niezabezpieczonych protokołów: Telnet a SSH, FTP a SFTP
  2. Wersje TLS, zestawy szyfrów i perfect forward secrecy
  3. Bezpieczny DNS: DNSSEC i DNS over HTTPS (DoH)
  4. IPsec, protokoły VPN i bezpieczeństwo zdalnego dostępu
← Powrót do Security+ Academy