Security+ Academy · Урок

IPsec, протоколы VPN и безопасность удалённого доступа

Сравните туннельный и транспортный режимы IPsec, SSL-VPN и WireGuard для безопасного удалённого доступа и поймите риски раздельной маршрутизации туннелей.

Урок 4 из 413 шагов

«IPsec, протоколы VPN и безопасность удалённого доступа» — бесплатный урок Security+ Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Зачем нужны VPN

Виртуальная частная сеть (VPN) создаёт зашифрованный туннель через общедоступную или ненадёжную сеть, позволяя удалённым пользователям и узлам взаимодействовать так, как будто они находятся в одной частной сети. VPN защищают от перехвата данных в ненадёжных сетях (Wi‑Fi в отелях, общедоступные точки доступа), позволяют удалённым сотрудникам получать доступ к внутренним ресурсам и безопасно соединяют филиалы через интернет. На экзамене Security+ проверяются различные технологии VPN — IPsec, SSL-VPN и современные протоколы, такие как WireGuard, — а также применимые к ним аспекты безопасности.

Обзор IPsec

IPsec (Internet Protocol Security) — это набор протоколов, защищающий IP-трафик на уровне Layer 3. IPsec работает в двух режимах: режим Transport шифрует только полезную нагрузку каждого IP-пакета (исходный заголовок IP сохраняется; этот режим используется для связи узлов от конца до конца), а режим Tunnel шифрует весь исходный пакет и оборачивает его в новый заголовок IP — этот режим используется в VPN между сайтами, где шлюзы выступают конечными точками туннеля. IPsec использует два основных протокола: AH (Authentication Header) обеспечивает только целостность и аутентификацию (без шифрования), а ESP (Encapsulating Security Payload) — шифрование и аутентификацию.

# IPsec protocol comparison
AH (Protocol 51):
  - Authentication + Integrity (HMAC)
  - NO encryption (plaintext payload)
  - Rarely used alone in modern deployments

ESP (Protocol 50):
  - Encryption (AES, 3DES)
  - Authentication + Integrity (HMAC)
  - Provides confidentiality
  - Almost always used instead of AH alone

# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel    : New-IP | ESP | Original-IP | Payload

IKE и рукопожатие IPsec

IKE (Internet Key Exchange) согласует параметры безопасности (алгоритмы и ключи) для сеанса IPsec. IKEv1 использовал две фазы: фазу 1 (установление защищённого канала для защиты согласования фазы 2) и фазу 2 (согласование фактических ассоциаций безопасности IPsec). IKEv2 (текущий стандарт) проще, быстрее и надёжнее, а также имеет встроенную поддержку аутентификации EAP и MOBIKE (обработки изменений IP-адреса в середине сеанса, что важно для мобильных устройств). Ассоциации безопасности IPsec (SAs) являются однонаправленными: для каждого направления используется собственная SA со своим ключом шифрования.

# IKEv2 negotiation overview
Initiator                    Responder
   |---IKE_SA_INIT request-->|  (propose algorithms)
   |<--IKE_SA_INIT response--|  (accept + key exchange)
   |---IKE_AUTH request----->|  (authenticate identity)
   |<--IKE_AUTH response-----|  (create Child SA = IPsec SA)
   |====Encrypted IPsec=====>|  (data flows)

# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)

SSL-VPN и VPN на основе IPsec

VPN на основе IPsec работает на уровне Layer 3, требует клиентского программного обеспечения и часто предполагает открытие определённых портов межсетевого экрана (UDP 500, UDP 4500 для обхода NAT, ESP Protocol 50). Такой VPN сложнее развернуть, но он предоставляет полный доступ на сетевом уровне. SSL-VPN туннелирует трафик через HTTPS (TCP 443), который проходит почти через любой межсетевой экран, и может работать в браузерах (режим без клиента) или с тонкими клиентами. SSL-VPN использует TLS для внешнего туннеля, поэтому получает преимущества улучшений безопасности TLS, а подключаться к нему пользователям проще. Корпоративные продукты SSL-VPN (Cisco AnyConnect, Palo Alto GlobalProtect) также поддерживают раздельное туннелирование и оценку состояния конечного устройства.

# Comparison table
Feature            IPsec VPN        SSL-VPN
Layer              Network (L3)     Application (L7)
Ports needed       UDP 500,4500     TCP 443
Firewall traversal Difficult         Easy
Client software    Required          Optional (browser)
Split tunneling    Supported         Supported
Mobile support     Good (IKEv2)     Excellent
Performance        Generally faster  Slight TLS overhead
Use case           Site-to-site     Remote user access

Раздельное туннелирование

Раздельное туннелирование позволяет клиентам VPN направлять через туннель VPN только трафик, предназначенный для корпоративной сети, а интернет-трафик отправлять напрямую в интернет, минуя корпоративные средства контроля безопасности. Риск для безопасности заключается в следующем: скомпрометированное конечное устройство может одновременно обращаться к корпоративной сети (через VPN) и связываться с C2-серверами вредоносной программы (напрямую через интернет), фактически соединяя корпоративную сеть с атакующим. Полное туннелирование направляет весь трафик через шлюз VPN, где корпоративные средства контроля безопасности (веб-фильтрация, DLP, IPS) проверяют его. Большинство организаций, уделяющих особое внимание безопасности, принудительно используют полное туннелирование, принимая связанные с ним дополнительные затраты пропускной способности.

# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network

# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost

# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelall

WireGuard

WireGuard — современный протокол VPN, разработанный как более простой, быстрый и безопасный по сравнению с IPsec и OpenVPN. WireGuard использует фиксированный минимальный набор криптографических средств: ChaCha20 для симметричного шифрования, Poly1305 для аутентификации, Curve25519 для обмена ключами ECDH, BLAKE2s для хеширования и SipHash24 для ключей хеш-таблиц. Его кодовая база содержит менее 4 000 строк (по сравнению с более чем 100 000 у OpenVPN), что упрощает аудит и уменьшает поверхность атаки. Теперь WireGuard встроен в ядро Linux (5.6+) и поддерживается на всех основных платформах.

# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820

[Peer]  # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32

# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1

[Peer]  # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0  # Full tunnel

VPN между сайтами

VPN между сайтами соединяют целые сети (филиалы, центры обработки данных, облачные VPC) с помощью постоянных зашифрованных туннелей между шлюзовыми устройствами. В отличие от VPN удалённого доступа, где подключаются отдельные пользователи, туннели между сайтами постоянно работают между фиксированными конечными точками. Наиболее распространённая технология — IPsec в режиме Tunnel. Настройка требует совпадения предложений IKE (шифрование, целостность, группа DH, время жизни) на обеих сторонах; несоответствия — наиболее частая проблема при устранении неполадок VPN между сайтами. Резервные туннели с обнаружением недоступности узла (DPD) обеспечивают переключение на резервный путь при отказе основного.

# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED

# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode

# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike

# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatch

Методы аутентификации VPN

VPN поддерживают несколько механизмов аутентификации. Предварительно установленные ключи (PSK): общий секрет, настроенный на обеих конечных точках; это просто, но утечка ключа создаёт единую точку компрометации, поэтому такой подход подходит для VPN между сайтами. Аутентификация на основе сертификатов: каждый клиент или шлюз предоставляет сертификат X.509; этот способ надёжнее, масштабируется на большое количество пользователей, а сертификаты можно отозвать. EAP (Extensible Authentication Protocol): поддерживает интеграцию с RADIUS, обеспечивая вход по имени пользователя и паролю, MFA (EAP-TTLS, EAP-TLS) и интеграцию с Active Directory. В большинстве корпоративных развёртываний аутентификация сертификатом (идентификация устройства) сочетается с MFA (идентификация пользователя).

Оценка состояния конечного устройства VPN

Современные шлюзы VPN выполняют проверку состояния конечного устройства перед предоставлением доступа, убеждаясь, что подключающиеся устройства соответствуют требованиям безопасности. Проверяется версия OS и уровень установки исправлений (устаревшая OS, для которой прекращена поддержка, отклоняется), наличие антивируса и актуальность его сигнатур, включённое шифрование диска, отсутствие неразрешённого программного обеспечения и активность межсетевого экрана. Устройства, не прошедшие проверку состояния, помещаются в карантинную VLAN с ограниченным доступом, обычно только к ресурсам для устранения проблем, пока они не начнут соответствовать политике. Это не позволяет скомпрометированному личному устройству напрямую получить доступ к рабочей корпоративной сети даже при наличии действительных учётных данных.

VPN с постоянным подключением

VPN с постоянным подключением обеспечивает постоянное VPN-соединение корпоративных конечных устройств, когда они находятся за пределами корпоративной сети. В отличие от традиционных VPN, к которым пользователи подключаются вручную, VPN с постоянным подключением устанавливает соединение ещё до входа в систему (иногда с использованием аутентификации сертификатом устройства) и сохраняет его на протяжении всего сеанса. Благодаря этому весь трафик конечного устройства проверяется корпоративными средствами контроля безопасности, в том числе у удалённых сотрудников. Microsoft DirectAccess (предшественник), а также решения Cisco AnyConnect Always-On и GlobalProtect реализуют эту модель. Компромисс заключается в повышенной нагрузке на шлюз: каждое удалённое конечное устройство поддерживает постоянный сеанс.

Концентраторы VPN и высокая доступность

Концентратор VPN — это специализированное устройство или виртуальное устройство, завершающее большое количество сеансов VPN и обрабатывающее криптографическую нагрузку, которая была бы чрезмерной для маршрутизатора или межсетевого экрана общего назначения. Корпоративные концентраторы VPN поддерживают тысячи одновременных сеансов и интегрируются с RADIUS для аутентификации, LDAP/AD для поиска пользователей и центрами сертификации для проверки сертификатов клиентов. Конфигурации высокой доступности (HA) используют кластеры active/standby или active/active с синхронизацией сеансов, чтобы пользователи не отключались при отказе одного из концентраторов. Тщательное планирование HA необходимо организациям, которые зависят от VPN в критически важных операциях.

Быстрая проверка

Проверьте, насколько хорошо Вы поняли изложенные в этом уроке концепции CompTIA Security+ (SY0-701).

Итоги урока

В этом уроке Вы узнали, что IPsec защищает IP-трафик на 3-м уровне с помощью AH (только контроль целостности) или ESP (шифрование и контроль целостности) в транспортном или туннельном режиме, используя IKEv2 для согласования ключей; SSL-VPN создаёт туннели поверх HTTPS, поэтому его проще развернуть через межсетевые экраны по сравнению с IPsec; а раздельная маршрутизация туннеля создаёт риск для безопасности, позволяя вредоносным программам на конечных устройствах напрямую выходить в интернет, пока VPN одновременно предоставляет доступ к корпоративной сети. На этом курс «Защищённые протоколы» завершён — далее мы рассмотрим архитектуру Zero Trust.

Можно начать бесплатно

Изучай Security+ Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «IPsec, протоколы VPN и безопасность удалённого доступа» бесплатный?

Да — полный текст урока «IPsec, протоколы VPN и безопасность удалённого доступа» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «IPsec, протоколы VPN и безопасность удалённого доступа»?

Сравните туннельный и транспортный режимы IPsec, SSL-VPN и WireGuard для безопасного удалённого доступа и поймите риски раздельной маршрутизации туннелей. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «IPsec, протоколы VPN и безопасность удалённого доступа»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Замена небезопасных протоколов: Telnet и SSH, FTP и SFTP
  2. Версии TLS, наборы шифров и совершенная прямая секретность
  3. Безопасный DNS: DNSSEC и DNS через HTTPS (DoH)
  4. IPsec, протоколы VPN и безопасность удалённого доступа
← Назад к Security+ Academy