Andmeturve

Seotud dokumendid
Loeng07

Paroolide murdmine vastavate tabelitega (rainbow table). „Sool“ paroolide krüpteerimisel. Protokoll IPSec, võtmevahetus IKE protokolliga.

P2P süsteemid

HAJUSSÜSTEEMID HAJUSSÜSTEEMID Peer-to-peer süsteemid Peer-to-peer süsteemide liigitus Liigitus Ründed Anonüümsus Puuräsi DHT Näide: Kazaa Näide: Kadem

Võrgutehnoloogia MTAT Sissejuhatus Erkki Laaneoks ( ) Võrgutehnoloogia (Erkki Laaneoks) 1

DNS teenus teoorias ja praktikas Autor Siim Adamson ITK Autor: Siim Adamson ITK

EST_tw100s4w1ca

Side loeng 21

Elisa Ring Elisa Ringi mobiilirakendus Versioon

Document number:

Operatsioonisüsteemi ülesanded

HAJUSSÜSTEEMID HAJUSSÜSTEEMID SOAP ja veebiteenused Web Services Web Services SOAP WSDL Ühilduvus UDDI Kihiline arhitektuur masinsuhtluse jaoks erinev

Andmeturve

Directo ja Omniva arvekeskuse (endine EAK ehk Eesti E-arvete Keskus) liidestamine

HAJUSSÜSTEEMID HAJUSSÜSTEEMID Nimeteenuse näited DNS DNS NIS NIS+ LDAP JNDI Hierarhiline Interneti nimede süsteem Põhilised päringud: Arvuti nime järg

SINU UKS DIGITAALSESSE MAAILMA Ruuter Zyxel LTE3302 JUHEND INTERNETI ÜHENDAMISEKS

Andmeturve

Loeng12

IT infrastruktuuri teenused sissejuhatav loeng 00

StandardBooks_versiooni_uuendusWin

X Window System tuntud kui: X11, X, X-Windows akendussüsteem/akendesüsteem rastergraafikat toetavatele ekraanidele UNIX-maailmas väga levinud mitmesug

Loeng05

PowerPoint Presentation

SAF 7 demo paigaldus. 1.Eeldused SAF 7 demo vajab 32- või 64-bitist Windows 7, Window 8, Windows 10, Windows Server 2008 R2, Windows Server 2012, Wind

Monitooring

E-arvete juhend

HAJUSSÜSTEEMID HAJUSSÜSTEEMID Veebiteenused ja SOAP Web Services Web Services SOAP WSDL Ühilduvus UDDI Kihiline arhitektuur masinsuhtluse jaoks erinev

B120_10 estonian.cdr

Juhend nutiterminali seadistamiseks ja kaardimaksete vastuvõtmiseks Ingenico Link/2500 ja icmp

TARTU ÜLIKOOL LOODUS- JA TÄPPISTEADUSTE VALDKOND ARVUTITEADUSE INSTITUUT Lauri Kongas Turvaauk CVE Referaat aines Andmeturve MTAT Õpp

Veebipõhised andmebaasid ja otsi(ngu)mootorid Internet on Oluline, peagi peamine andmeallikas! 2/3 Eesti aktiivsest elanikkonnast kasutab;! 90% arvuti

Estonian_TBW-106UB(V1).cdr

MTAT Operatsioonisüsteemid - Turvalisus

Tootetingimused nr ET.05.IN.64.F2 Toote nimetus: Ärilahendus VoIP 1. Mõisted Elion AS Eesti Telekom, kes osutab teenuseid ka Elioni kaubamärgi all; El

Microsoft Word - ref - Romet Piho - Tutorial D.doc

B660 Kiirjuhend Märkus: Selles juhendis olevad joonised on ainult teabeks. Oma konkreetse mudeli kohta käivate üksikasjade teada saamiseks pöörduge om

Sidekursus 2002

TUNNUSTATUD TURVALAHENDUS Esitaja: G4S Eesti AS, Alarmtec AS Automaatse numbrituvastussüsteemi paigaldamine keelatud piirikaubanduse vastu võitlemisek

SIDE (IRT 3930) Loeng 9/2012 Infotransport Teema - sõnumid Avo Ots telekommunikatsiooni õppetool, TTÜ raadio- ja sidetehnika inst. Sõn

Hajussüsteemid

Operatsioonisüsteemi ülesanded

Keskkonnakaitse ja ruumilise planeerimise analüüsist Erik Puura Tartu Ülikooli arendusprorektor

HAJUSSÜSTEEMID HAJUSSÜSTEEMID Kaugprotseduurid IDL kompileerimine ONCIDLnäide CORBAIDLnäide MIDLnäide DCERPCmuidomadusi XML-RPC JSON-RPC REST document

Microsoft Word - essee_CVE ___KASVANDIK_MARKKO.docx


Microsoft Word - Referaat.docx

Side

KsirKi käsiraamat

(Microsoft PowerPoint - seminar_6_n\365uded-ainemudel tagasiside.ppt [Compatibility Mode])

Eesti_Energia_avatud_turg_elektrimüük_2013_Omanike keskliit

Dias nummer 1

PowerPoint Presentation

Microsoft Word - HOTSEC kasutusjuhend v1.900.docx

Microsoft Word - HEOS 1 kasutusjuhend EST.docx

Jälgimisjaama kasutusjuhend

PowerPoint Presentation

RIIGIPILVE TEENUSE TOOTETINGIMUSED ÜLDINE JA MÕISTED KINNITATUD WD nr 2017/1-11.2/ Riigipilve Teenuse Tootetingimused (edaspidi Ting

sotsiaalne_tarkvara

Loeng03

Operatsioonisüsteemide ehitus

ESET Endpoint Security

VOIP121 estonian.cdr

Privacy Policy_Estonia_

Microsoft Word - installation-guide.doc

kaubamärgikaitsmineEkke [Kirjutuskaitstud] [Ühilduvusrežiim]

00.book

Pangalingi spetsifikatsioon Pocopay pangalingilt makse algatamiseks tuleb kasutada teenust Kaupmees teeb päringu Pocopayle aadressile

Microsoft Word - EHR.docx

Tootetingimused nr ET.05.IN.50.O2 Toote nimetus: Ärilahendus 1. Mõisted DSL internetiteenus ITU standardiga G määratletud tehnoloogia baasil osu

Tiia Salm 2011 Online kirjastus CALAMÉO Calameo kujutab endast on-line kirjastust, mis võimaldab oma dokumente avaldada e-raamatuna tasuta. Failid (Pd

EE-macbook-retina-12-early2015-qs.indd

I klassi õlipüüdur kasutusjuhend

PowerPoint Presentation

OPERATSIOONISÜSTEEMIDE EHITUS Ülevaade Protsessi mõiste Protsesside planeerimine Operatsioonid protsessidega Protsessihaldus Protsesside koostöö Prots

EST_QIG_TEW-424UB(V3.1.1).cdr

Rühmatöö Moodle is Triin Marandi 2017 oktoober

Microsoft PowerPoint - Kindlustuskelmus [Compatibility Mode]

ESET Smart Security Premium

Microsoft Word - Toetuste veebikaardi juhend

PowerPoint Presentation

Microsoft Word - EasyFit Touch_ET

Avatud ja läbipaistev e-riik: Ees6 kui rajaleidja Andrus Kaarelson RIA peadirektori asetäitja riigi infosüsteemi alal 10. oktoober 2017

Microsoft Word - requirements.doc

A5_tegevus

Microsoft Word - DB2_TECEfloor Raumthermostat Analog_EN_est

Microsoft Word - Qualitätskriterien 011 Frami+Zubehör.doc

PowerPoint-præsentation

Veeb Jaagup Kippar

Keskkonnamõju analüüs 1 PaasverePÜ-23 Koostajad Koostamise aeg metsaparandusspetsialist Madi Nõmm bioloogilise mitmekesisuse spetsialist To

Esitlusslaidide kujundusest

Elisa Ring Elisa Ringi mobiilirakendus Versioon

EDL Liiga reeglid 1. ÜLDSÄTTED 1.1. EDL Liiga toimub individuaalse arvestuse alusel, kus mängijad on jagatud hooaja EDL Liiga tulemuste põhj

Turvaline meilivahetus avalikus sektoris Sisukord Mobiilsete seadmete turvalisus... 2 Veebipõhise meilikliendi turvalisus... 2 Meiliserverite vahelise

1 Keskkonnamõju analüüs Rääsa Koostajad Koostamise aeg metsaparandusspetsialist Madi Nõmm bioloogilise mitmekesisuse spetsialist Toomas Hir

Suira käitlemine

Operatsioonisüsteemi ülesanded

Ajaveeb-veebileht.pptx

Kommunikatsiooniteenuste arendus (IRT0080) loeng 8/2014 Võrkude haldus Avo 1

Väljavõte:

Tulemüürid Tulemüüri mõiste Tulemüüride liigitus Paketifiltrid Võrguaadresside tõlkimine (NAT) Rakenduskihi tulemüürid Kombineeritud tulemüürid Demilitariseeritud tsoon Üksiku arvuti kaitsmine Personaalsed tulemüürid Mida lubada ja mida keelata MEELIS ROOS 1

Tulemüürid Tulemüür on seade, mis realiseerib sisevõrgu ja Interneti vahelist pääsupoliitikat Tulemüür kaitseb Internetist tulevate teatud liiki rünnete eest Volitamata pöörduste eest IP pinudes olevate vigade eest (Mõnede) rakendustes olevate vigade eest Organiseerib liiklust kohtvõrgust Internetti Võimaldab jagada teenused soovituteks ja soovimatuteks Seda nii väljuval kui siseneval suunal MEELIS ROOS 2

Tulemüüride liigitus Võrgukihi tasemel töötavad tulemüürid Töötavad TCP/IP tasemel (Staatilised) paketifiltrid Dünaamilised paketifiltrid Rakenduskihi tasemel töötavad tulemüürid Vahendajad (proxy d) Kombineeritud tulemüürid MEELIS ROOS 3

Lihtne tulemüür paketifilter Lihtsaim lahendus tulemüüri realiseerimiseks Realiseeritav enamuse ruuterite baasil Töötavad IP paketi tasemel: paketid lastakse läbi või "visatakse minema" Kriteeriumid filtreerimiseks: Paketi lähte- ja sihtaadress Protokoll Kõrgema taseme protokolli (TCP, UDP) pordinumber Lipud ja seansi algatamise tunnused Tehtav lisaks ka 2. kihis tark sild ekraneerib (screening) MEELIS ROOS 4

Paketifilter Paketifiltrite probleemid UDP kui ühenduseta protokolli on raske filtreerida TCP puhul on võimalikud poolavatud ühendused Kas fragmendid läbivad alati filtri? Mõned protokollid ei filtreeru Hea paketifiltri kokkuseadmine on keeruline Dünaamilised paketifiltrid Muudavad oma filtreid vastavalt läbivatele pakettidele Ühenduste jälgimine (connection tracking) MEELIS ROOS 5

Võrguaadresside tõlkimine NAT IPv4 aadressidega on kitsas käes, vaja on aadresside kasutamist optimeerida Tahame sisevõrgu struktuuri teiste eest ära peita Tahame, et sisevõrgu masinad ei oleks väljast otse nähtavad Lahendus(?): kasutame sisevõrgus privaataadresse, mis Internetis ei esine Vahel on siiski vaja pakette sise- ja välisvõrgu vahet liigutada Lahenduseks on aadresside tõlkimine ruuteris. Tõlkimist on kolme moodi: Staatiline: n n tõlgitakse terve aadressiplokk Dünaamiline: n m, m < n avalikke aadresse on vähem Tõlkimine porte kasutades: n 1 kõik siseaadressid 1 välisaadressiks, varieeritakse lähtepordi numbrit MEELIS ROOS 6

NAT tehnoloogia Standarditega on paika pandud aadressivahemikud, mida võib vabalt oma sisevõrkudes kasutada: 10.*.*.* 172.16.*.* 172.31.*.* 192.168.*.* Neid aadresse Internetis ei ruudita Aadresse tõlkiv ruuter modifitseerib ühe osapoole IP-aadressi (tõlgib ühe suuna andmed ning tõlgib tagasi vastused) Lähteaadressi maskeerimise abil saame varjata klientarvutit (algatajat) SNAT Sihtaadressi maskeerimise abil saame varjata serverarvutit DNAT MEELIS ROOS 7

SNAT näide From: 10.0.0.2:1025 To: 193.40.5.125:80 10.0.0.2 From: 193.40.5.125:80 To: 10.0.0.2:1025 From: 193.40.16.3:6543 To: 193.40.5.125:80 10.0.0.1 193.40.16.3 From: 193.40.5.125:80 To: 193.40.16.3:6543 193.40.5.125 MEELIS ROOS 8

DNAT näide 193.40.6.68 From: 193.40.6.68:1025 From: 62.65.192.5:80 To: 62.65.192.5:80 To: 193.40.6.68:1025 From: 193.40.6.68:1025 To: 10.0.0.3:8000 62.65.192.5 10.0.0.1 From: 10.0.0.3:8000 To: 193.40.6.68:1025 10.0.0.3 MEELIS ROOS 9

NAT probleemid Teeb katki TCP/IP mudeli, kus ainult ühenduse otspunktid teavad detaile Sunnib peale mingi osaliselt fikseeritud marsruudi otspunktide vahel Toob sisse ühe katkimineku punkti Toob sisse ühildumatuse paljude protokollidega Ei lahenda IPv4 aadresside kitsikust AGA: Leevendab IPv4 aadresside kitsikust Aitab lihtsalt ja praktiliselt võrku turvalisemaks teha MEELIS ROOS 10

IPv6, tulemüürid ja NAT IPv6 reserveerib iga kohtvõrgu jaoks 2 64 IPv6 aadressi Niimoodi on mugav teha automaatset IP-aadresside jagamist iga arvuti saab genereerida oma IP-aadressi võrgu prefiksist ja oma MAC aadressist Kohtvõrgu arvutite skaneerimine on liiklusmahu tõttu võimatu Globaalne suur aadressivaru, NAT pole IPv6 jaoks kasutusel lihtsalt lubame või keelame sisenevad ühendused, sisevõrgu struktuuri niikuinii teada ei saa eriti Uus probleem: privaatsus sama MAC aadressiga arvuti on ära tuntav erinevate võrkude vahel liikudes, kuna IP-aadressi automaatselt genereeritud osa on sama Lahendus: IPv6 privaatsuslaiendused (juhuslik arv MAC aadressi asemel), oma piirangutega MEELIS ROOS 11

Rakenduskihi tulemüürid Kasutavad rakendusespetsiifiliste vahendajate tehnoloogiat Läbipaistvad vahendajad (transparent proxy) Head küljed Palju lisavõimalusi (antiviirused, WWW sisu analüüs, rämpsposti filtrid,... ) Hästi hallatavad ja konfigureeritavad Puudub IP tasemel ühendus Liikluse optimeerimine (nii valikuline lubamine kui puhverdamine) Vead Iga protokoll vajab oma vahendajat Rakendusprogrammid tuleb konfigureerida vahendajat kasutama MEELIS ROOS 12

Tulemüürid eri kihtides Võrgukihi tulemüür Rakenduskihi tulemüür MEELIS ROOS 13

Kombineeritud tulemüürid Lihtsate protokollide jaoks käituvad kui dünaamilised paketifiltrid (NAT) Keeruliste protokollide jaoks kasutatakse rakendustaseme vahendajaid Enamasti on võimalus mõningaid rakendustaseme vahendajaid kasutada läbipaistvana Enamus tänapäevaseid tulemüüre on kombineeritud tulemüürid MEELIS ROOS 14

Mida väljastpoolt vaja on Vahel on siiski vaja väljastpoolt üht-teist kätte saada: Meilide transport Avalikud WWW, FTP serverid Kaugtöötamine (näiteks juurdepääs kodust) Suuremate võrkude korral pannakse väljapoole tulemüüri eraldi serverid Väikese võrgu puhul pannakse teenused tihti tulemüüri peale Samuti on võimalik panna tulemüüri peale vahendaja, mis vahendab päringuid sisevõrgu serveri(te)le rakendustaseme vahendaja või DNAT Enne väljast sisse suunduva lüüsi tegemist tuleb hoolikalt järele mõelda, kas seda on vaja ning kas sisevõrgus vastav programm on piisavalt turvaline MEELIS ROOS 15

DMZ demilitariseeritud tsoon Sisevõrgust eraldi asuv võrgupiirkond, mis on väljastpoolt kättesaadav Ei ole sisevõrk, ei ole ka väline Internet, on vahepealne ("demilitariseeritud") Avalike serverite hoidmiseks Sisevõrgust DMZ-i pääseb DMZ seest sisevõrku pääs puudub Kaks võimalust realiseerimiseks: Tulemüüri ja välise filtreeriva ruuteri vahel Eraldi segmendina tulemüüri küljes MEELIS ROOS 16

DMZ tulemüüri ja välise ruuteri vahel Internet ruuter DMZ tulemüür sisevõrk MEELIS ROOS 17

DMZ tulemüüri eraldi segmendina Internet tulemüür sisevõrk DMZ MEELIS ROOS 18

Üksiku arvuti kaitsmine Juurdepääsufiltrid teenuses endas Veebiserveri domeenikaupa juurdepääsukontroll tcp_wrappers PAM moodulid Tänapäeval on lõppmasinas kasutatavad ka paketifiltrid MEELIS ROOS 19

Personaalsed tulemüürid Traditsiooniline tulemüür on reeglina eraldi seade võrgu ees Personaalseteks tulemüürideks nimetatakse konkreetset personaalarvutit kaitsvat programmi Tavaliselt tegutsevad paketifiltrite tasemel Sisuline lisavõimalus: autentimine rakenduse kaupa Kas rakendus tohib väljuvaid ühendusi luua? Kas rakendus tohib väljast ühendusi vastu võtta? Vaikimisi on tihti mitmeid "auke" sees mugavuse säilitamiseks MEELIS ROOS 20

Mida lubada ja mida keelata Väljuval suunal enamus asju lahti (välja pääseb) Trooja hobused? Tunneldamine läbi HTTP? Väljava suuna ühenduste jälgimine (tagasi sisse lubatakse ainult vastusepakette) Sisse: SMTP meilide jaoks (kui on oma meiliserver) WWW, kui omal on server Vajadusel ka sisenev login-teenus (ainult krüpteeritult SSH, TLS baasil asjad,... ) Vajadusel ka postkastile juurdepääsu teenused (IMAP, POP3 jällegi soovitavalt ainult krüptitud kujul) Peer-to-peer võrgud??? Muud läheb väga harva vaja MEELIS ROOS 21