Перед разбором режимов работы VPN на Континент 4 NGFW стоит поговорить про
протокол шифрования. Он довольно нестандартный и является разработкой компании «Код Безопасности».
Для шифрования данных используется алгоритм ГОСТ Р 34.12−2018 (Магма) в режиме гаммирования с обратной связью по шифртексту по ГОСТ Р 34.13−2018. Имитозащита данных осуществляется на базе ГОСТ Р 34.12−2018 (Магма) в режиме выработки имитовставки
На текущий момент решение не подразумевает интеграцию со сторонними криптосетями. Континент 4 NGFW нельзя связать по VPN ни с одним сторонним решением (в т.ч. с АПКШ «Континент 3»). Все узлы безопасности, участвующие в организации VPN-соединения, должны быть подчинены единому ЦУС.
Решение сложившейся ситуации будет предложено в версии Континент 4.2, где произойдет отказ от проприетарного модуля шифрования и переход на алгоритмы IPsec и IPsec ГОСТ. Это позволит устанавливать защищенные соединения между Континент 4 NGFW и решениями сторонних производителей (в т.ч. по требованиям к ГОСТ-шифрованию).
На момент написания статьи Континент 4 NGFW поддерживает три режима функционирования VPN:- L3VPN: создание защищенного канала связи между двумя узлами безопасности. При передаче трафика из одной защищаемой сети в другую в узлах безопасности выполняется зашифрование данных до того, как они попадут в туннель, и расшифрование этих данных после того, как они туннель покинут
- L2VPN: представляет собой виртуальный коммутатор, объединяющий сетевые интерфейсы узлов безопасности в распределенный сетевой мост. При добавлении портов разных узлов безопасности в один виртуальный коммутатор между такими узлами безопасности автоматически создаются VPN-туннели, обеспечивающие безопасную передачу Ethernet-кадров. Данный режим не поддерживает работу в кластере!
- Удаленный доступ: позволяет организовать удаленный доступ к ресурсам сети из сетей, не входящих в состав защищаемых сегментов
Шифрованный трафик будет передаваться по протоколу UDP, используя порты из диапазона 10 000−10 255. Локальные IP-адреса отправителя и получателя не отображаются, и размер пакета составляет 126 байт. Убедитесь, что ваш провайдер не блокирует данные порты.
Давайте подробно разберем каждый из режимов в следующих главах.