О протоколах VPN

12 февраля 2023 г. в 22:00

Количество пользователей протоколами VPN стремительно растет. Речь идет о тех, кому VPN нужен для безопасной работы, а не для обхода различных блокировок. Так как сервис стал очень популярен, стоит подробно изучить предлагаемые протоколы и сравнить их возможности.

В первую очередь, рассмотрим общую информацию о VPN. Зачастую он используется в таких целях:

●     создание безопасного канала между отдаленными частями сети (к примеру, между офисами в разных городах);

●     присоединение удаленного сотрудника к клиентской сети;

●     смена местоположения через VPN Providers (не требует особых усилий, но пропускает трафик через сторонний сервер).

Каждый из этих сценариев можно реализовать с определенным VPN протоколом (анонимность трафика, связь и т.д.). Определившись с целями, можно выбирать подходящий VPN. Наиболее известные и популярные протоколы - OpenVPN и IPSec, не так давно был разработан WireGuard, который успел вызвать разногласия. Существуют и более устаревшие сервисы, способные решать ряд задач.

На определение преимуществ каждого VPN протокола влияют критерии и условия применения:

Устройства - устройства определенных типов совместимы с разными VPN.

Сеть - если доступ к сервису ограничен в определенных локациях, с некоторыми протоколами не получится работать. К примеру, VPN Providers подходит для пользователей в Китае, в то время как множество провайдеров попадают в "черный список".

Производительность - определенные протоколы имеют большую производительность, в частности на мобильных устройствах. Другие подходят для эксплуатации в других сетях.

Защита - не все протоколы демонстрируют полную безопасность, поэтому киберпреступники влияют на них особыми способами.

Итак, мы рассмотрели основную информацию, теперь детальнее познакомим вас с протоколами и их особенностями.

PPTP (Point-to-Point Tunneling Protocol) - наиболее известный протокол, созданный Microsoft. Он считается одним из старейших и часто используемых клиентами.

Протокол VPN использует несколько соединений - для изоляции данных и управления. Первое функционирует с протоколом GRE (заменитель TCP/UDP). Второе - с помощью TCP с портом 1723. Исходя из этого, пользователи, пребывающие за NAT, не могут подключиться к серверу, поскольку для них не предусмотрено подключение типа точка-точка. Стоит отметить, что наличие заголовка Call ID в GRE позволяет нативным маршрутизаторам распознать и соотнести трафик, исходящий от юзера местной сети к основному серверу и обратно. Так, юзеры за NAT могут пользоваться этим протоколом, создав подключение точка-точка. Такая технология имеет название VPN PassTrough и поддерживается большей частью телекоммуникационного оборудования.

PPTP поддерживается Windows и другими ОС. Протокол демонстрирует достойную скорость загрузки, но не обеспечивает надежность: в результате потери соединения он требует некоторое время на восстановление.

Сейчас PPTP считается устаревшим, поэтому Windows советует выбирать другие VPN для эффективной работы. Также протокол не стоит использовать в случае, если вы переживаете о безопасности и сохранности личных данных.

Конечно, PPTP неплохо подходит для разблокирования веб-контента, однако стоит изучить более надежные варианты.

SSTP (Secure Socket Tunneling Protocol) - протокол, принадлежащий Microsoft. Он популярен в сфере VPN, однако, по сравнению с PPTP, имеет большие проблемы с защитой.

Отправка трафика осуществляется по SSL с помощью TCP-порта 443. Благодаря этому протокол используется в конкретных ситуациях. SSTP хоть и доступен на системах RouterOS, SEI и Linux, он эксплуатируется в основном Windows. Стоит отметить высокую производительность и безопасность протокола, однако с ним работает мало провайдеров.

SSTP полезен при блокировке других анонимайзеров, но самым выигрышным вариантом остается OpenVPN.

IPsec (Internet Protocol Security) - комплекс протоколов, защищающих сетевую информацию. Операционные системы не требуют вспомогательных программ для работы с IPsec. Протокол также может функционировать вместе с L2TP и IKEv2.

IPsec кодирует блок данных с помощью:

Authentication Header, ставящего на нем цифровую печать;

Encapsulating Security Protocol, обеспечивающего защиту личных данных, целость и аутентификацию.

Рассмотрим детальнее L2TP и IKEv2 во взаимодействии с IPsec.

L2TP/IPsec (Layer 2 Tunneling Protocol) был представлен в качестве новой версии L2F и PPTP более 20 лет назад. В самостоятельном виде VPN не предусматривает шифрование и аутентификацию, зачастую он работает вместе с IPsec. Эта пара совместима с большинством ОС, придерживаясь стандарта RFC 3193.

L2TP/IPsec обеспечивает практически полную безопасность. Протокол использует блочные шифры 3DES или AES, при этом 3DES является слабым и редко эксплуатируется.

В редких случаях у L2TP наблюдаются сложности с портом UDP 500, блокируемым определенными брандмауэрами.

L2TP/IPsec хорошо защищает данные и совмещается с множеством систем. Единственный недостаток протокола - двойная инкапсуляция данных, вследствие чего VPN функционирует на низкой скорости и не так эффективно.

IKEv2/IPsec (Internet Key Exchange version 2) необходим для двусторонней аутентификации и работы Security Associations. Стандарт - RFC 7296. Уровень зашиты такой же, как у L2TP, что свидетельствует о достойной безопасности. Над IKEv2 работали компании-гиганты Microsoft и Cisco, однако протокол часто реализовывается с открытым исходный кодом.

IKEv2 уверенно переносит замену сетей с помощью Mobility and Multi-homing Protocol. Так, протокол отлично подходит для телефонов, постоянно переключаемых между мобильной сетью и точкой беспроводного доступа Wi-Fi.

Кроме этого, IKEv2/IPsec используется для алгоритмов криптографического шифрования (AES, Blowfish и Camellia), учитывая 256-битные ключи.

Протокол поддерживает Perfect Forward Secrecy.

IKEv2 демонстрирует оперативную работу, по сравнению с OpenVPN. Учитывая производительность протокола, он станет идеальным выбором для мобильных устройств из-за хорошей переустановки соединения. IKEv2 работает на базе популярных систем - Windows (7 версия и выше), Mac OS (10.11 и выше), iOS и некоторых версиях Android.

OpenVPN - качественный протокол с открытым кодом, созданный OpenVPN Technologies. Сегодня это наиболее распространенный VPN, показавший хороший уровень безопасности.

OpenVPN подойдет для большинства сетевых подключений. Протокол демонстрирует высокую скорость загрузки и стабильность. OpenVPN работает через порты TCP и UDP, а также является заменой IPsec заблокированных протоколов.

Чтобы активировать OpenVPN, необходимо установить специальное ПО. Большинство сервисов имеет собственное приложение для протокола. VPN свободно взаимодействует с TCP и UPD, а также используется на стандартных платформах с Windows, Linux, Mac OS, Android, Apple iOS.

Если OpenVPN не совместим с вашими целями, следует изучить другие варианты.

WireGuard - малоизведанный протокол, выступающий заменой OpenVPN. При этом, VPN более безопасный, простой и эффективный.

IP-пакеты, совместимые с WireGuard, инкапсулируются в UDP и передаются остальным участникам файлообмена без потери безопасности. Протокол использует следующую криптографию:

●     передача ключей - Curve25519;

●     шифрование - ChaCha20;

●     аутентификация - Poly1305;

●     ключи хеш-массива - SipHash;

●     хеширование - BLAKE2.

Не так давно был презентован WireGuard 1.0.0, отметивший внедрение сегментов WireGuard в главную часть ядра Linux 5.6. Код, вошедший в него, показал отличный уровень безопасности. Это превосходные новости, однако протоколу необходимо проявить себя в работе и пройти проверку временем.