12 февраля 2023 г. в 22:00
Кількість користувачів VPN-протоколів стрімко зростає. Йдеться про тих, кому VPN потрібен для безпечної роботи, а не для обходу різних блокувань. Оскільки сервіс став дуже популярним, варто детально вивчити запропоновані протоколи та порівняти їхні можливості.
Насамперед розглянемо загальну інформацію про VPN. Найчастіше він використовується з такими цілями:
● створення безпечного каналу між віддаленими частинами мережі (наприклад, між офісами в різних містах);
● підключення віддаленого співробітника до клієнтської мережі;
● зміна місцезнаходження через VPN Providers (не потребує особливих зусиль, але пропускає трафік через сторонній сервер).
Кожен із цих сценаріїв можна реалізувати за допомогою певного VPN-протоколу (анонімність трафіку, зв'язок тощо). Визначившись із цілями, можна обирати відповідний VPN. Найбільш відомими та популярними протоколами є OpenVPN та IPSec, а нещодавно був розроблений WireGuard, який уже встиг викликати суперечки. Існують і більш застарілі сервіси, здатні вирішувати низку завдань.
На визначення переваг кожного VPN-протоколу впливають критерії та умови використання:
Пристрої — пристрої певних типів сумісні з різними VPN.
Мережа — якщо доступ до сервісу обмежений у певних локаціях, з деякими протоколами не вийде працювати. Наприклад, VPN Providers підходить для користувачів у Китаї, тоді як багато провайдерів потрапляють до «чорного списку».
Продуктивність — деякі протоколи мають вищу продуктивність, зокрема на мобільних пристроях. Інші підходять для використання в інших мережах.
Захист — не всі протоколи демонструють повну безпеку, тому кіберзлочинці можуть впливати на них спеціальними способами.
Отже, ми розглянули основну інформацію, тепер детальніше ознайомимо вас із протоколами та їхніми особливостями.
PPTP (Point-to-Point Tunneling Protocol) — найвідоміший протокол, створений Microsoft. Він вважається одним із найстаріших і часто використовується клієнтами.
VPN-протокол використовує кілька з'єднань — для ізоляції даних і керування. Перше функціонує з протоколом GRE (замінник TCP/UDP). Друге — за допомогою TCP через порт 1723. Виходячи з цього, користувачі, які перебувають за NAT, не можуть підключитися до сервера, оскільки для них не передбачено підключення типу точка-точка. Варто зазначити, що наявність заголовка Call ID у GRE дозволяє нативним маршрутизаторам розпізнавати та співвідносити трафік, який надходить від користувача локальної мережі до основного сервера і назад. Таким чином, користувачі за NAT можуть використовувати цей протокол, створивши підключення точка-точка. Така технологія має назву VPN PassTrough і підтримується більшістю телекомунікаційного обладнання.
PPTP підтримується Windows та іншими ОС. Протокол демонструє гідну швидкість завантаження, але не забезпечує надійності: у разі втрати з'єднання йому потрібен певний час на відновлення.
Зараз PPTP вважається застарілим, тому Windows радить обирати інші VPN для ефективної роботи. Також протокол не варто використовувати, якщо ви турбуєтеся про безпеку та збереження особистих даних.
Звичайно, PPTP непогано підходить для розблокування вебконтенту, проте варто розглянути надійніші варіанти.
SSTP (Secure Socket Tunneling Protocol) — протокол, що належить Microsoft. Він популярний у сфері VPN, однак, порівняно з PPTP, має значно кращий рівень захисту.
Передавання трафіку здійснюється через SSL за допомогою TCP-порту 443. Завдяки цьому протокол використовується в певних ситуаціях. Хоча SSTP доступний у системах RouterOS, SEI та Linux, переважно він використовується в Windows. Варто відзначити високу продуктивність і безпеку протоколу, однак із ним працює небагато провайдерів.
SSTP корисний у разі блокування інших анонімайзерів, але найкращим варіантом залишається OpenVPN.
IPsec (Internet Protocol Security) — комплекс протоколів, що захищають мережеву інформацію. Операційні системи не потребують додаткових програм для роботи з IPsec. Протокол також може функціонувати разом із L2TP та IKEv2.
IPsec шифрує блок даних за допомогою:
Authentication Header, що ставить на ньому цифровий підпис;
Encapsulating Security Protocol, який забезпечує захист особистих даних, цілісність і автентифікацію.
Розглянемо детальніше L2TP та IKEv2 у взаємодії з IPsec.
L2TP/IPsec (Layer 2 Tunneling Protocol) було представлено як нову версію L2F і PPTP понад 20 років тому. Сам по собі VPN не передбачає шифрування та автентифікацію, тому найчастіше працює разом з IPsec. Ця пара сумісна з більшістю ОС і відповідає стандарту RFC 3193.
L2TP/IPsec забезпечує практично повну безпеку. Протокол використовує блочні шифри 3DES або AES, при цьому 3DES є слабшим і використовується рідко.
У рідкісних випадках у L2TP виникають складнощі з портом UDP 500, який блокується деякими міжмережевими екранами.
L2TP/IPsec добре захищає дані та сумісний із багатьма системами. Єдиний недолік протоколу — подвійна інкапсуляція даних, через що VPN працює на нижчій швидкості та менш ефективно.
IKEv2/IPsec (Internet Key Exchange version 2) необхідний для двосторонньої автентифікації та роботи Security Associations. Стандарт — RFC 7296. Рівень захисту такий самий, як у L2TP, що свідчить про високий рівень безпеки. Над IKEv2 працювали компанії-гіганти Microsoft і Cisco, однак протокол часто реалізується з відкритим вихідним кодом.
IKEv2 впевнено переносить зміну мереж завдяки Mobility and Multi-homing Protocol. Тому протокол чудово підходить для телефонів, які постійно перемикаються між мобільною мережею та точкою бездротового доступу Wi-Fi.
Крім того, IKEv2/IPsec використовує алгоритми криптографічного шифрування (AES, Blowfish і Camellia), включаючи 256-бітні ключі.
Протокол підтримує Perfect Forward Secrecy.
IKEv2 працює швидше порівняно з OpenVPN. З огляду на продуктивність, він стане ідеальним вибором для мобільних пристроїв завдяки якісному відновленню з'єднання. IKEv2 працює на популярних системах — Windows (версія 7 і вище), Mac OS (10.11 і вище), iOS та деяких версіях Android.
OpenVPN — якісний протокол із відкритим вихідним кодом, створений OpenVPN Technologies. Сьогодні це найпоширеніший VPN, який демонструє високий рівень безпеки.
OpenVPN підходить для більшості мережевих підключень. Протокол демонструє високу швидкість передачі даних і стабільність. OpenVPN працює через порти TCP і UDP, а також є альтернативою IPsec у разі блокування інших протоколів.
Щоб активувати OpenVPN, необхідно встановити спеціальне програмне забезпечення. Більшість сервісів мають власний застосунок для цього протоколу. VPN вільно взаємодіє з TCP і UDP, а також використовується на стандартних платформах Windows, Linux, Mac OS, Android, Apple iOS.
Якщо OpenVPN не відповідає вашим цілям, варто розглянути інші варіанти.
WireGuard — малодосліджений протокол, який виступає заміною OpenVPN. Водночас цей VPN є безпечнішим, простішим та ефективнішим.
IP-пакети, сумісні з WireGuard, інкапсулюються в UDP і передаються іншим учасникам обміну даними без втрати безпеки. Протокол використовує таку криптографію:
● обмін ключами — Curve25519;
● шифрування — ChaCha20;
● автентифікація — Poly1305;
● ключі хеш-масиву — SipHash;
● хешування — BLAKE2.
Не так давно було представлено WireGuard 1.0.0, що ознаменувало інтеграцію компонентів WireGuard до основної частини ядра Linux 5.6. Код, який увійшов до нього, продемонстрував відмінний рівень безпеки. Це чудова новина, однак протоколу ще необхідно проявити себе в реальній експлуатації та пройти перевірку часом.