VPN Flashcards
Was ist ein VPN?
Virtual Private Network
bezeichnet die sichere Verbindung von Rechnern und Netzwerken
über unsichere Netze (z.B. Internet)
Welche Schutzziele benötigen VPN?
VPN-Systeme gewähren
- Vertraulichkeit
- Integrität
- Authentizität
Was ist Site to Site VPN?
Site-to-Site
- auch: Gateway-to-Gateway
- Verbindung von Firmennetzen über das Internet
Was ist End to Site VPN?
End-to-Site
- auch: Host-to-Gateway
- Außendienstmitarbeiter greift auf ein Firmennetz zu
- mobile worker, road warrior
Was ist End to End VPN?
End-to-End
- auch: Host-to-Host
- einzelner PC soll nur genau auf einen bestimmten entfernten Rechner zugreifen
Welche Arten von VPN gibt es?
Site-to-Site
End-to-Site
End-to-End
Erkläre IPsec
Protokoll-Sammlung zur Absicherung von IP-basiertem Netzverkehr
Authentication header, Encapsulating Security Payload, Internet Key Exchange
Was ist AH im VPN kontext?
Authentication Header (AH)
- sorgt mit digitalen Signaturen für Authentizität und Integrität der übertragenen Daten
- AH selbst verschlüsselt nicht!
Was ist ESP im VPN Kontext?
Encapsulating Security Payload (ESP)
- ESP verschlüsselt und schützt so Authentizität, Integrität und Vertraulichkeit
Was ist IKE im VPN Kontext?
Internet Key Exchange (IKE)
- erzeugt und verwaltet Schlüssel für AH bzw. ESP
- authentifiziert die Kommunikationspartner
Wann wird bei IPsec Tunnel und wann Transportmodus verwendet? Wann nutzt man AH und wann ESP?
Transportmodus verbindet zwei Rechner direkt (End-to-End)
Tunnelmodus wird bei Site-to-Site und End-to-Site VPNs verwendet
AH und ESP arbeiten sowohl im Transport- als auch im Tunnelmodus
Wo liegen die unterschiede zwischen AH und ESP?
- AH sorgt über Hashwerte für Authentizität und Integrität der übertragenen Daten
- AH selbst verschlüsselt nicht!
- ESP verschlüsselt und schützt so Vertraulichkeit, Authentizität und Integrität
Was ist IPsec Nat Traversal?
Problem
durch NAT erhält ein IPsec-Paket eine neue IP-Adresse und einen anderen
Quell-Port
dadurch wird das IPsec-Paket verändert und ist ungültig (Integritätsprüfung!)
Lösung
IPsec-Passthrough (IPsec-Protokollweiterleitung)
- (veraltet) funktioniert nur mit einem einzigen Client im Netz
NAT-Traversal
- ESP-Pakete werden in UDP-Pakete verpackt und über Port 4500 versendet
- NAT-T ist im IKE-Protokoll integriert
Was ist ZTNA?
Zero Trust Network Access
verbessert Sicherheit durch Begrenzung des Nertzwerkzugriffs auf die benötigten Ressourcen. verwendet identitäts- und kontextbasierte Richtlinien.