02. januar 2002 - 14:41
#2
Virtuelt Privat Netværk (VPN)
Et VPN er et stærkt alternativ til selv at opbygge, drive og eje sit eget WAN (Wide Area Network). Med såkaldte virtuelle tunneller \"indhegnes\" en del af Internettet og IP-nettet, så det i praksis fungerer som virksomhedens eget private kommunikationsområde. Slutresultatet er et netværk, der udnytter ressourcerne optimalt. Et netværk, hvor man samtidig er parat til at udnytte de funktionelle og økonomiske fordele ved den hastige udvikling på Internet og IP teknologi området. Ved at implementere VPN kan man nemt og sikkert samle organisationen- hovedkontor og filialer- på en omkostningsmæssig fornuftig måde. Samtidig lægges grunden til et komplet netværk, der kan integrere hjemmearbejdspladser/mobile medarbejdere og styrke forbindelsen til kunder, partnere og leverandører. På denne side er det muligt at hente mere detaljeret information omkring VPN teknologien samt at få indsigt i, hvad det kræver at få installeret en VPN løsning i din virksomhed
Hvorfor vælge en VPN løsning?
Virksomheders evne til hurtigt at omstille sig samt opretholde en tæt kontakt med omverdenen er vital for konkurrencedygtigheden. Derfor er hurtig og fleksibel kommunikation samt åbenhed overfor omverdenen, og lave omkostninger i forbindelse hermed en vigtig konkurrencepararameter. Tidligere var kommunikation mellem virksomheder begrænset til dyre faste eller lejede forbindelser. I dag er Internettet af stor betydning for mange menensker, da det er en sikker og fleksibel måde at kommunikere på. Folk sender e-mails istedet for breve. Internettet giver åbenhed og fleksibel ekstern kommunikation, men ikke sikker kommunikation.
Til at sikre sig mod evt. aflytning og kompromittering af data, er et Virtuelt Privat Netværk (VPN) en sikker og fleksibel løsning. Et VPN fungerer ved at kryptere data der sendes over Internettet, så disse ikke transmitteres i klar tekst, hvorved uvedkommende kan læse dem. Den krypterede VPN kommunikation, afvikles over Internettet, på samme måde som man traditionelt har haft lejede linjer. På grund af Internettets globale dækning, kan et VPN knytte geografisk spredte filialer, kontorer, partnere, leverandører og kunder sammen således, at netværket opleves som privat. Dette sker blot med væsentligt lavere omkostninger, sammenlignet med omkostningen ved eksempelvis at have en fast eller lejet forbindelse.
Hvilke omkostninger er forbundet med en VPN løsning?
I praksis behøver man kun én Internetforbindelse på hver af de lokationer man ønsker opkoblet i sit VPN, samt udstyr til installation af selve VPN\'et. Herunder krypteringssoftware til kryptering af data for at undgå at disse læses af uvedkommende. Ofte har virksomheden i forvejen en Internetforbindelse med tilhørende firewall, og ekstra omkostningen ved etablering af VPN er i den situation derfor meget begrænset.
VPN Implementering - hvordan og hvilke overvejelser?
En effektiv VPN løsning kræver, at virksomheden foretager nogen vigtige overvejelser inden implementeringen. Disse overvejelser bør omfatte: Security, Traffic Control og Enterprise Management. Security inkluderer Access Control til at sørge for forbindelse til netværket, og Autentificering for at verificere brugerens identitet. Formålet med Traffic Control er at undgå overbelastning og sammenstød i netværket. I praksis udarbejder man en prioritetsliste for al VPN kommunikation således, at de højest prioriterede data leveres hurtigt og pålideligt. Enterprise Management integrerer VPN løsningen med virksomhedens eksisterende sikkerhedspolitik og denne centraliseres og simplificeres enten lokalt eller på fjernt hold.
Virksomhedernes krav til netværksinfrastruktur omfatter i dag både integration, åbenhed, sikkerheds politik og automatisk nøgleadministration i forbindelse med en Public Key Infrastructure (PKI). Herudover er der krav til standardisering, fleksibilitet, lav Total Cost of Ownership (TCO), IP trafik alle vegne, samt Access Control, hemmeligholdelse af data, data integritet (Data Authentication), og bruger validering (User Authenticator).
Figuren nedenfor viser nogle af de sikkerheds elementer, der bør indgå i en VPN løsning samt, hvilke formål de har.
Praktisk implementering?
På hver af virksomhedens lokationer, som ønskes koblet på VPN\'et installeres en netværksenhed, typisk en router eller firewall, som krypterer den trafik, der er bestemt for de øvrige interne afdelinger. Således opnår man at krypteringen sker transparent for de applikationer, der afvikles over VPN\'et og herved er man sikker på, at al kommunikation sker på sikker vis. Der skal således ikke længere bruges ressourcer på at administrere kryptering på servere og klienter. Rejsende eller hjemmearbejdende medarbejdere har ofte brug for adgang til virksomhedens fil systemer. Derfor installeres VPN software på deres labtop, som krypterer data sendt fra deres computer.
Figuren nedenunder viser et eksempel på opbygningen at et VPN, som knytter virksomheden sammen med fjernafdelings kontoret, kunder og partnere. Al VPN kommunikation afvikles over Internettet, og det interne netværk er beskyttet af en firewall. Virksomhedens mobile brugere har med VPN løsningen nu adgang til det interne filsystem og mail system, og udvekslingen af data sker på sikker vis, da data krypteres inden det sendes ud på Internettet. Den pågældende virksomhed har herudover indført en LDAP (Lightweight Directory Application Protocol) server samt en Certificate Authority, til brug ved en PKI (Public Key Infrastructure), som muliggør udveksling af elektroniske underskrifter også kaldet digitale certifikater.
I dag foregår fjernadgang ofte ved modemopkoblinger fra hotelværelser eller lignende rundt omkring i verden, men kvaliteten af telefonlinjerne gør oftest, at man ikke kan få forbindelse eller falder af, ofte med betragteligt høje telefonregninger til følge. Ved den kombinerede VPN/Internetforbindelse, kan den rejsende medarbejder nøjes med at ringe op til en lokal Internetudbyder (ISP), og derved kun blive afkrævet lokale takster. Figuren nedenfor viser en virksomhed, som via en VPN løsning er koblet sammen med en kunde, en partner, og en leverandør, et fjernt afdelingskontor samt mobile brugere. Dette betyder, at de er i stand til hurtigt, billigt og sikkert at kommunikere med hinanden over Internettet.VPN løsningen danner hermed et logisk datanetværk, som binder virksomheden sammen med dens omverden på sikker vis.
Hvilke fordele og ulemper er der ved VPN?
Et VPN giver, set i lyset af Internettets globale udbredelse, en række indlysende fordele med hensyn til dækning og tilgængelighed hele døgnet og dermed lav nedetid. Et VPN medfører også en reduktion i omkostningerne til WAN (Wide Area Network) vedligeholdelse, da det er Internet udbyderens ansvar. Yderligere undgår man de høje takster på datatrafik, da det er det offentlige og lettilgængelige datanet, Internettet der benyttes til afvikling af VPN trafik. Dette kan reelt set opfattes som en outsourcing af fjernadgangs driften, hvilket forenkler IT afdelingens arbejde væsentligt.
Den åbne IP standard gør en VPN løsning til en oplagt mulighed for virksomheder, som herved kan koncentrere deres ressourcer og investeringer omkring én platform, nemlig den IP baserede platform baseret på gængse Internet standarder. Det betyder, at der anvendes den samme teknologi internt som eksternt i virksomheden, hvilket giver fleksibilitet og gør det nemt og hurtigt at ændre set-up\'et samt danne et solidt grundlag for en business-to-business e-commerce løsning.
Anvendelsen af VPN har også en række ulemper. Blandt andet kan nævnes, at der p.t. ikke findes en fælles fast standard for VPN, hvorfor man er nødt til at binde sig til en bestemt producent, også kaldet proprietær produkter. Det er dog i dag et faktum at IPSec standarden i meget nær fremtid bliver den gængse VPN standard. Tidligere var det et problem for virksomhederne at få lov til at importere de stærke krypterings algoritmer fra USA for at sikre hemmeligholdelse af data, men i dag er dette ikke at betegne som er problem, ihvertfald ikke for danske virksomheder. Endelig er der naturligvis forbundet en vis mængde administration og vedligehold i forbindelse med anvendelse af et VPN.
VPN løsning hos GraphX
En mellemstor dansk virksomhed, GraphX, beliggende i Herlev havde behov for en højhastighedslinje (omkring 2Mbit/s) til Odense. GraphX skulle vælge mellem at investere i en dyr fast digital punkt til punkt linje fra et teleselskab, som koster cirka 30.000 kr/kvartal plus en oprettelsespris på cirka 22.000 kr. Eller om man skulle vælge en kombineret Internet og VPN løsning, som kombinerer dels behovet for udveksling af data på hurtig og sikker vis, samt at medarbejdere kan opnå adgang til at browse på internettet og sende e-mails, samt mulighed for at tilgå virksomhedens interne system via Internettet (dialin-løsning via Internettet). Denne løsning kostede cirka 230.000 kr, og er inklusiv oprettelsen af en 2Mbit/s Internet forbindelse, men eksklusiv årsafgiften til Internet udbyderen på cirka 100.000 kr., som udgøres af linje leje og Internet trafikafgift.
Ved en VPN/Internetløsning, frem for en fast forbindelse, kan der alene på omkostningerne til datatransmission spares mange penge efter afbetaling af oprettelses udgiften på 230.000 kr. Den årlige omkostning ved den faste forbindelse er 120.000 kr., hvorimod VPN/Internetløsningen koster 100.000/år. Der er altså tale om en besparelse på 20.000 kr/år, når man sammenligner de årlige udgifter. Disse tal fremgår af figuren nedenunder.
En fast forbindelse sikrer en høj drifts- og datasikkerhed og er specielt velegnet i virksomheder, som har behov for overførsel af særligt store datamængder mellem få afdelinger og over korte afstande. En VPN/Internet løsning er omvendt specielt velegnet til virksomheder med et stort antal afdelinger, kunder, leverandører eller samarbejdspartnere, som er placeret fjernt fra hinanden, og som man vil udveksle mindre og hyppige datamængder med, uden at transmissions omkostningerne bliver betragteligt høje. For GraphX var VPN/Internet løsningen den mest optimale, idet der var behov for hyppig overførsel af mindre datamængder, og ønske om at medarbejdere kunne browse på Internettet og sende e-mails, samt et ønske om at opnå dialin mulighed via Internettet. Resultatet af VPN løsningen var, at virksomhedens kunder og leverandører blev positivt overraskede over det fleksible private netværk som de nu var en del af, og kunne drage nytte af.
VPN teknik og standarder
Et VPN er et stærkt alternativ til selv at opbygge, drive og eje sit eget WAN (Wide Area Network). Med såkaldte virtuelle tunneler \"indhegnes\" en del af Internettet og IP-nettet, så det i praksis fungerer som virksomhedens eget private kommunikationsområde. Slutresultatet er et effektivt netværk, der udnytter ressourcerne optimalt. Et netværk, hvor man samtidig er parat til at udnytte fordelene ved den hastige udvikling på Internet og IP området.
Standarder
Når man taler VPN i dag, er det væsentligt, at se på de standarder, som VPN produkter bør understøtte for at skabe sammenhæng og transparens mellem forskellige fabrikater og mærker. I dag understøtter størstedelen Internet Protecol Security (IPsec) standarden, som er udarbejdet af IETF (Internet Engineering Task Force). (IETF er en organisation, hvis opgave det er at definere standarder indenfor Internet og tilhørende protekoller og applikationer). Det er et faktum, at IPsec bliver den gældende standard, som alle producenter vil benytte. Det vil have den betydning at man i fremtiden, uafhængig af fabrikat og mærke, kan koble en vilkårlig filial, partner eller kunde på sit VPN sålænge de har en Internetforbindelse og en VPN router. Virkeligheden er i dag en anden, dvs. i mange tilfælde er det et krav, at eksempelvis VPN routerne på lokationer der kobles på netværket er af samme fabrikat/mærke.
VPN Standard protokoller Et VPN består af såkaldte virtuelle kanaler også kaldet virtuelle IP (Internet Protekol) tunneler, som transporterer den bruger trafik der sendes over netværket. Dette sker via. forskellige netværks protokoller, som kort skal nævnes her:
IPSec
IPsec standarden bygger overordnet på to elementer nemlig: Authentication Headeren (AH) - den ekstra header information der tilføjes IP pakken, således der er understøttelse for integritet samt autentificering.
Encapsulated Security Payload (ESP) - den egentlige kryptering af data i IP pakken. Udover kryptering giver ESP også autentificering og integritet.
Nedenstående figur giver en ide om hvordan en IP pakke ser ud efter denne er blevet \"pakket ind\" i IPsec informationen:
IP Header Authentication Header (AH) Encapsulating Security Payload Header (ESP) Original IP Header Original Data
Indeholder ny source og destinations adresse Indeholder message digest til autentificering Indeholder de originale indkapslede data Indeholder original source og destinations adresse Den originale data del af IP pakken
Før data udvekslingen mellem parterne kan begynde skal der etableres en såkaldt Security Association (SA) dvs. enighed om hvilken krypteringsalgoritme og nøgler der skal benyttes samt, hvordan autentificering gennemføres. På denne baggrund er der som del af IPsec standarden fastlagt retningslinjer for, hvordan der ved etablering af en SA kan anvendes en Public Key Infrastruktur, PKI. Som del af standarden fra IETF er derfor fastlagt retningslinjer for en standard baseret udveksling og verficering af nøgler via en PKI baseret Certificate Authority (CA). De protokoller IETF har defineret til brug for automatisk nøgle administration til IPsec er ISAKMP/Oakley (Internet Security Association and Key Management Protocol).
For at sikre at de data der sendes af sted ikke kan læses af uvedkommende, kan data krypteres eksempelvis via krypterings protekollen IP Security (IPSec). IPSec opererer på lag 3, netværkslaget, i OSI sammen med IP (Internet Protokollen).
Layer 2 Tunneling Protocol (L2TP)
L2TP er en link protekol, der åbner forbindelse igennem til Internettet. Som navnet indikerer, opererer L2TP protekollen under lag 2 i OSI modellen, Datalinklaget. L2TP protokollen autentificerer klienten dvs. sikrer at klienten rent faktisk er den rigtige. Denne protokol er resultatet af et samarbejde mellem Cisco og Microsoft, som tidligere havde hver deres autentificerings protokol, hhv. L2F og PPTP, deraf navnet L2TP. Åbner link forbindelse igennem til Internettet, og indkapsler IP pakker og transporterer dem mellem 2 UAP\'er (User Access Points), normalt to routere
IKE
IKE (Internet Key Exchange) håndterer krypterings nøgler og politikker. Med udgangspunkt i predefinerede politikker sættes nøgleværdierne med IKE protekollen. Figuren som er vist nedenfor viser, hvorledes protekollerne passer ind i OSI (Open Systems Interchange) modellen:
Lag i OSI modellen Protokoller
7. Application IKE
6. Presentation
5. Session
4. Transport TCP
3. Network IP, IPSec
2. Datalink PPTP, L2F, L2TP
1. Physical
OSI modellen er den model som netværks administratorer anvender når de udvikler og administrerer netværssystemer. Formålet med OSI er, at gøre det muligt at kombinere heterogene applilationer, data og harware etc.så disse kan fungere sammen i et netværk.