3.5. Протокол Ethernet
Протокол Ethernet является наиболее распространенным протоколом, используемым в локальных и глобальных компьютерных сетях. Ethernet представляет собой протокол с состязательным доступом и в качестве метода управления доступа к физической среде ис-
пользует метод CSMA/DC (Carrier Sense Multiple Access with Collision Detection — множе-
ственный доступ с контролем несущей и обнаружением коллизий). Протокол Ethernet реализуется в проводных и беспроводных сетях.
3.5.1. Проводные сети
В качестве физической среды являются кабели, как на основе медных проводников
(коаксиальные и типа «витая пара»), так и волоконно-оптические.
Стандарт IEEE 54 802.3 (и его спецификации) определяют проводные сети Ethernet. Сеть Ethernet по данному стандарту использует топологию шины или звезды. Сетевые узлы, как уже отмечалось, могут быть соединены кабелем либо на основе медных проводников (коаксиальным или типа «витая пара») либо волоконно-оптическим кабелем.
53 Для вызова утилиты следует вызвать окно командной строки (Пуск → Программы → Командная_строка) и в окне командной строки ввести требуемую утилиту.
54 Institute of Electrical and Electronic Engineers (IEEE) — Институт инженеров по электротехнике и электрони-
ке (профессиональное объединение, выпускающие свои собственные стандарты; членами IEEE являются
Существуют следующие параметры спецификаций физического уровня протокола для стандарта Ethernet:
10Base5. Этот стандарт определяет максимальную пропускную способность 10 Мбит/с при использовании толстого коаксиального кабеля. При этом максимальная длина сегмента составляла 500 метров. Благодаря большой длине сегмента он занял свою нишу на рынке сетевого оборудования. В настоящее время практически не используется.
10Base-2. Стандарт IEEE 802.3a, пропускная способность также составляла 10 Мбит/с, но использовался тонкий коаксиальный кабель (диаметр около 6 мм). Физическая топология — шина, что обуславливает сравнительно небольшие затраты кабеля, но при выходе одного узла из строя, вся сеть переставала функционировать. Он был более удобен для прокладки, чем толстый коаксиальный кабель и получил достаточно широкое распространение. Максимальная длина сегмента составляет 185 метров. В настоящее время, как и толстый коаксиал, он практически не используется.
10BaseT. Является наиболее удобным стандартом из всей группы 10Base, что можно объяснить тем, что в нем используется витая пара (UTP) третьей категории (Cat3) и выше. Такой кабель более удобен для прокладки, чем коаксиальный, но из-за того, что используется физическая топология звезда (необходимо центральное устройство), расход кабеля больше, чем при использовании коаксиального кабеля и физической топологии шина. Хотя такой недостаток компенсируется более высокой надежностью сети — при выходе из строя одного канала связи или узла, остальная часть сети продолжает работать. Максимальная длина сегмента составляет 100 метров. Сегодня используется только в старых сетях и постепенно исчезает.
10BaseF. Этот стандарт сегодня абсолютно не актуален, поскольку использование оптоволокна для создания сети с пропускной способностью всего 10 Мбит/с явно нецелесообразно, хотя различные спецификации поддерживают расстояние до 2000 метров.
100BaseTX . Этот стандарт использует две пары кабеля пятой категории (Cat5) и выше. Хотя для построения сети с использованием этого стандарта третья категория кабеля не подойдет, но сегодня это не является проблемой, в случае построения локальной сети с нуля. Кабель пятой категории имеет достаточно низкую стоимость, и может обеспечивать пропускную способность 100 Мбит/с при использовании двух пар проводников. Максимальная длина сегмента также составляет 100 метров. Именно этот стандарт сегодня является наиболее популярным.
100BaseFX . Эта спецификация определяет работу по двум многомодовым оптоволокнам со скоростью 100 Мбит/с. Здесь же определены спецификации 100BaseSX и 100BaseLX, работающие при разных длинах волн, кроме того, 100BaseLX может работать и на одномодовом оптоволокне.
1000BaseT. Основой этого стандарта, утвержденного в 1998 году, является стандарт IEEE 802.3z. Этот стандарт длительное время использовался исключительно для магистральных каналов, до тех пор, пока в 1999 году не вышло его дополнение для гигабитного Ethernet по кабелю «витая пара» — 1000BaseT. Именно это дополнение помогло этому стандарту выйти практически на тот же рынок, что и 10/100 Мбит Ethernet. В итоге получился стандарт, превышающий по скорости 100BaseT в десять раз, и обратно совместимые с более ранним оборудованием для сетей Ethernet. Он использует традиционный для сегодняшних сетей кабель CAT-5 (или лучше). По мере снижения цен на гигабитное Ethernet оборудование, область применения его расширялась. Сегодня его можно встретить на рабочих станциях, где требования к пропускной способности высоки.
Отметим, что для сетевых приложений, разработанных с учетом возможности работы через Интернет, такая скорость оказывается невостребованной. Для мультимедиа потоков также не требуется гигабитная сетью. Максимум, что потребуется — 40 Мбит/с (для профессионального качества), — 20 Мбит/с (для обычного же пользователя), а при использовании формата MPEG-4 –не более 4 Мбит/с. Поэтому переход на гигабитную сеть ну-
жен в том случае, если требуется одновременная обработка нескольких потоков профессионального качества.
Актуальность гигабитного Ethernet для копирования и резервирования стоит рассмотреть немного подробнее. При копировании больших файлов по стомегабитной сети, а именно такое копирование более наглядно показывает пропускную способность, можно столкнуться с нехваткой пропускной способности. А при том, что скорость выше пятидесяти мегабит в секунду на сети Fast Ethernet достичь весьма сложно, переход на гигабитный Ethernet может исправить дело. При резервировании по сети, равно как при одновременном копировании с нескольких компьютеров на один, переход на гигабит поможет лишь в том случае, если производительность компьютеров и их дисковых систем будет достаточной.
Клиент-серверные бизнес-приложения, использующиеся в сетях предприятий могут быть достаточно критичными к пропускной способности сети, но здесь все зависит от конкретного приложения и для определения необходимости перехода на гигабит следует проанализировать нагрузку на сеть.
Можно сделать вывод, что десятимегабитный Ethernet уже практически не используется, поскольку его скорость недостаточна для большинства сегодняшних сетевых приложений.
3.5.2. Беспроводные сети (RadioEthernet)
Как уже отмечалось, в последнее время стали активно применяться беспроводные сетевые средства, основанные на так называемой технологии Wi-Fi (Wireless Fidelity). Соответственно, данная технология передачи данных основана на семействе стандартов (спецификаций) Ethernet IEEE 802.11. Бурное развитие беспроводного Ethernet определяется следующими обстоятельствами:
• разработаны эффективные программные (в составе современных операционных систем) и аппаратные (в составе сетевых адаптеров и точек доступа) средства обеспечения безопасности;
• существенно снизилась стоимость оборудования для беспроводных сетей (беспроводных сетевых адаптеров, точек доступа и т.п.);
• при проектировании локальной сети в пределах здания (компании) выгоднее
развернуть сеть на основе беспроводного Ethernet, чем выполнять достаточно дорогостоящие работы по прокладке кабельной сети 55 ;
• с помощью беспроводного Ethernet достаточно просто решить проблему опе-
ративного подключения удаленного офиса, либо подключения к Интернетпровайдеру 56 ;
• «по умолчанию» средства Wi-Fi установлены практически во все современные ноутбуки, карманные портативные компьютеры и коммуникаторы (смартфоны), мобильные телефоны достаточно высокого класса;
• доступ к Интернет с помощью W-Fi предоставляют своим клиентам многочисленные кафе и рестораны, отели, бизнес -центры;
Стандарт IEEE 802.11 (1997 г.), является базовым стандартом и определяет протоколы, необходимые для организации беспроводных локальных сетей (WLAN). Основные из них — протокол управления доступом к среде MAC (Medium Access Control — нижний подуровень канального уровня) и протокол PHY передачи сигналов в физической среде, в качестве которого допускается использование радиоволн и инфракрасного излучения.
55 Тем более – сразу же после выполненного ремонта!
56 Разумеется, данные подключения можно выполнить и с помощью волоконно-оптических линий связи (в ряде случаев это будет и более эффективно), но прокладка любого кабеля (особенно в условиях современного города) – процесс длительный и дорогостоящий.
Протокол доступа к среде (MAC) . Стандартом 802.11 определен единственный подуровень MAC, взаимодействующий с тремя типами протоколов физического уровня, соответствующих различным технологиям передачи сигналов — по радиоканалам в диапазоне 2,4 ГГц с широкополосной модуляцией с прямым расширением спектра (DSSS) и перескоком частоты (FHSS) , а также с помощью инфракрасного излучения 57 . Спецификациями стандарта предусмотрены два значения скорости передачи данных — 1 и 2 Мбит/с.
По сравнению с проводными локальными сетями Ethernet возможности RadioEthernet подуровня MAC расширены за счет включения в него ряда функций, обычно выполняемых протоколами более высокого уровня, в частности, процедур фрагментации
и ретрансляции пакетов. Это вызвано стремлением разработчиков стандарта повысить эффективную пропускную способность системы благодаря снижению накладных расходов на повторную передачу пакетов.
В качестве основного метода доступа к среде стандартом 802.11 определен механизм
CSMA/CA (Carrier Sense Multiple Access with Collision Avoidance — множественный доступ с обнаружением несущей и предотвращением коллизий).
В основу стандарта 802.11 положена сотовая архитектура, причем сеть может состоять как из одной, так и нескольких ячеек. Каждая сота управляется базовой станцией, называемой точкой доступа (Access Point, AP), которая вместе с находящимися в пределах радиуса ее действия рабочими станциями пользователей образует базовую зону обслуживания (Basic Service Set, BSS) Точки доступа мультисотовой сети взаимодействуют между собой через распределительную систему (Distribution System, DS), представляющую собой эквивалент магистрального сегмента кабельных ЛС. Вся инфраструктура, включающая точки доступа и распределительную систему образует расширенную зону обслуживания (Extended Service Set). Стандартом предусмотрен также односотовый вариант беспроводной сети, который может быть реализован и без точки доступа, при этом часть ее функций выполняются непосредственно рабочими станциями.
Роуминг . Для обеспечения перехода мобильных рабочих станций из зоны действия одной точки доступа к другой в мультисотовых системах предусмотрены специальные процедуры сканирования (активного и пассивного прослушивания эфира) и присоединения (Association), однако строгих спецификаций по реализации роуминга базовая версия стандарта 802.11 (в отличие от последующих спецификаций) не предусматривает.
Обеспечение безопасности . Для защиты WLAN стандартом IEEE 802.11 предусмотрен целый комплекс мер безопасности передачи данных под общим названием Wired Equivalent Privacy (WEP). Он включает средства противодействия несанкционированному доступу к сети (механизмы и процедуры аутентификации), а также предотвращение перехвата информации (шифрование).
П равовые аспекты использования Wi-Fi . Частотный диапазон от 2.4ГГц до
2.4835 ГГц, в основном используемый беспроводными сетями 58 , относится к так называемым «частотам ISM» (международному диапазону частот для промышленности, науки
и медицины) и в большинстве стран мира не требует какого либо лицензирования.
В Российской Федерации использование радиоэлектронных средств различного назначения регламентируется Государственной комиссией по радиочастотам (ГКРЧ) 59 . В
57 В дальнейшем рассматриваем только радиоканал
58 Используется, но значительно реже, и диапазон частот в районе частоты 5 ГГц. Для данного диапазона частот порядок лицензирования более затруднен.
59 Государственная комиссия по радиочастотам является межведомственным координационным органом, действующим при Министерстве информационных технологий и связи Российской Федерации и осуществляющим на коллегиальной основе регулирование использования радиочастотного спектра в РФ. Комиссия действует в составе представителей Министерства информационных технологий и связи Российской Федерации, Министерства юстиции Российской Федерации, Министерства обороны Российской Федерации, Министерства внутренних дел Российской Федерации, Федеральной службы безопасности Российской Федерации, Федеральной службы охраны Российской Федерации, Службы внешней разведки Российской Федерации, Федеральной службы по надзору в сфере связи, Федеральной службы по гидрометеорологии и монито-
соответствии с действующим законодательством, регламентирующим порядок использования радиочастотного ресурса в России (Положениями и Решениями ГКРЧ), можно выделить три типа оборудования беспроводного доступа. Для каждой из групп характерны свои особенности использования радиочастотного ресурса в полосе частот 2400-2483,5 МГц и свой порядок получения разрешительных документов.
1. Внутриофисные системы беспроводной передачи данных . Станции (устройства)
внутриофисных систем передачи данных разрешается использовать только внутри зданий, закрытых складских помещений и производственных территорий. Максимальная излучаемая мощность любой станции не должна превышать 100 мВт, для станций разрешается использование только интегральных или специализированных антенн и запрещено использование каких-либо внешних антенн. При вводе в
эксплуатации внутриофисных систем действует упрощенный порядок лицензирования, заключающийся в том, что допускается использование сертифицированного оборудования без оформления разрешения на использование радиочастот при обязательной регистрации используемых радиоэлектронных средств в установленном в РФ порядке.
2. Уличные операторские сети беспроводной передачи данных . Станции (устрой-
ства) уличных операторских сетей разрешено использовать вне офисных и производственных помещений, например, на стадионах, в жилых кварталах и т.п. При этом операторами данных сетей не должны предъявляться претензии на возможные помехи от радиоэлектронных средств военного и другого назначения, а также от высокочастотных установок промышленного, научного, медицинского и бытового применения, использующих данную полосу радиочастот. максимальная излучаемая мощность любой станции не должна превышать 1000 мВт, разрешено использовать внешние антенны, входящие в состав сертифицированных устройств, или имеющие сертификаты ГКРЧ. В отношении указанных систем беспроводной передачи данных действует общий порядок назначения радиочастот, частичное упрощение процедуры состоит в том, что разработка и производство, закупка за границей, приобретение на внутреннем рынке, а также эксплуатация рассматриваемых радиоэлектронных средств не требуют оформления частных решений ГКРЧ. В диапазоне 5 ГГц порядок назначения радиочастот одинаков как для уличных операторских сетей, так и для внутриофисных сетей беспроводной передачи данных. Он определен Положениями «О порядке выделения полос радиочастот в Российской Федерации для радиоэлектронных средств всех назначений и высокочастотных устройств» и «О порядке назначения (присвоения) радиочастот в Российской Федерации».
3. Персональные беспроводные системы . Данную категорию оборудования Wi-Fi
представляют маломощные радиоэлектронные средства технологии Bluetooth. Большинство из них интегрированы в другие электронные системы: периферия персональных компьютеров, сотовые телефоны, видеокамеры и др.Максимальная излучаемая мощность любой станции не должна превышать 2,5 мВт, антенная должна быть интегральной, т.е. встроенной в устройство. Данные устройства согласно Решению ГКРЧ могут реализовываться через торговую сеть без оформления разрешений органов государственной радиочастотной службы на приобретение и эксплуатацию. Также не требуется их регистрировать в органах радиочастотной
рингу окружающей среды, Федерального агентства по техническому регулированию и метрологии, Федерального агентства связи, Федерального агентства по информационным технологиям, Федерального агентства по промышленности, Федерального космического агентства и Федерального агентства по печати и массовым коммуникациям.
службы. Фактически речь идет о безлицензионном порядке использования такого оборудования.
В настоящее время наиболее распространены следующие спецификации стандарта
Стандарт IEEE 802.11b — техническая спецификация, определяющая функционирование беспроводных локальных вычислительных сетей, работающих в диапазоне 2,4 ГГц со скоростью 1, 2, 5,5 и 11 Мбит/с по протоколу Direct Sequence Spread Spectrum. В соот-
ветствии со стандартом 802.11b передача данных осуществляется на частоте 2,4 ГГц в виде маломощного шумоподобного сигнала, причем предусмотрено более 10 каналов шириной 22 МГц.
Стандарт 802.11g является логическим развитием 802.11b и предполагает передачу данных в том же частотном диапазоне. Стандарт IEEE 802.11g предусматривает скорости соединения: 1; 2; 5,5; 6; 9; 11; 12; 18; 22; 24; 33; 36; 48 и 54 Мбит/с. Одни из них являются обязательными для стандарта, а другие — опциональными для конкретного устройства. Кроме того, для различных скоростей соединения применяются разные методы модуляции сигнала.
Стандарт 802.11g полностью совместим с 802.11b, т.е. любое устройство стандарта 802.11g должно поддерживать работу с устройствами 802.11b 60 . Максимальная скорость передачи в стандарте 802.11g составляет 54 Мбит/с, поэтому на сегодняшний день данный стандарт беспроводной связи является наиболее перспективным.
Ряд производителей предлагают собственные расширения стандарта 802.11g с целью повышения скорости передачи данных до 108 Мб/с, например, компания D-Link выпускает беспроводное сетевое оборудование, поддерживающее стандарт «802.11g –Turbo». Но данные преимущества могут быть реализованы при работе оборудования одного производителя. Отметим также, что при ухудшении условий распространения радиоволн беспроводные устройства автоматически снижают скорость передачи данных и восстанавливают ее при восстановлении уровня радиосигнала.
Радиус действия устройств Wi-Fi определяется мощностью передатчиков, чувствительностью приемников, условиями распространения радиоволн в диапазоне 2,4 ГГц и составляет:
• для сетевых адаптеров ноутбуков, персональных компьютеров и точек досту-
па SOHO-класса — до 400 м вне помещений и до 100 м в пределах помещения 61 , причем на радиус охвата могут влиять факторы окружающей среды (например, наличие электромагнитных помех), климатические факторы (туман, дождь, снегопад), наличие препятствий на пути распространения радиосигнала;
• для профессионального оборудования — до 30 км (в режиме «радиомоста»). Архитектура беспроводных сетей . На МАС-уровне определяются два основных
типа архитектуры сетей — Ad Нос и Infrastructure Mode.
В режиме Ad Hoc , который называется также Independent Basic Service Set (IBSS)
или режимом Peer to Peer (точка-точка), станции непосредственно взаимодействуют друг с другом напрямую без участия точки доступа. Для этого режима требуется минимум оборудования: каждая станция должна быть оснащена беспроводным адаптером. При такой конфигурации не требуется создания сетевой инфраструктуры. Основным недостатком режима Ad Hoc является ограниченный диапазон действия возможной сети и невозможность подключения к внешней сети (например, к Интернету).
60 Для такой совместимости и введена скорость 11 Мбит/с.
61 Данные значения заявляют изготовители аппаратуры и являются несколько завышенными, поскольку получены в идеальных условиях. Практически ноутбук, снабженный адаптеров Wi-Fi, устойчиво работает на расстоянии 30-40 м от точки доступа (в одном помещении) или в помещении, отделенным от точки доступа двумя-тремя кирпичными стенками или одной железобетонной.
Рис.3. Режим Ad Host
Режим взаимодействия Infrastructure — все узлы беспроводной сети взаимодействовали с точкой доступа. Сама же точка доступа служит мостом между беспроводной сетью и внешней сетью Ethernet и подключалась к сегменту внешней кабельной сети.
Рис.4. Режим с точкой доступа
Режим «мост» — два беспроводных устройства связаны в режиме «точка-точка», а данные устройства будут, в свою очередь, шлюзами для сегментов локальных сетей.
1. Что такое архитектура ИС?
2. Что такое топология ИС?
3. Принципиальные отличия топологий «общая шина» и «звезда»
4. Область применения топологии «кольцо»
5. Что такое уровни модели OSI
6. Области использования протоколов Ethernet и TCP/IP
7. Примеры физической реализации протокола Ethernet
8. Какую максимальную скорость передачи данных можно получить в беспроводной сети?
Как оценивать и сравнивать устройства шифрования для сетей Ethernet
Этот обзор (или, если хотите, руководство для сравнения) я написал, когда мне поручили сравнить между собой несколько устройств разных вендоров. К тому же эти устройства принадлежали к разным классам. Пришлось разбираться в архитектуре и характеристиках всех этих устройств и составлять «систему координат» для сравнения. Я буду рад, если мой обзор поможет кому-то:
- Разобраться в описаниях и спецификациях устройств шифрования
- Отличить «бумажные» характеристики от действительно важных в реальной жизни
- Выйти за рамки привычного набора вендоров и включить в рассмотрение любые продукты, подходящие для решения поставленной задачи
- Задать правильные вопросы на переговорах
- Составить тендерные требования (RFP)
- Понять, какими характеристиками придется пожертвовать, если будет выбрана какая-то модель устройства
Что можно оценивать
В принципе подход применим к любым автономным (standalone) устройствам, пригодным для шифрования сетевого трафика между удаленными сегментами Ethernet (межсайтового шифрования). То есть «ящиков» в отдельном корпусе (ну хорошо, блейды/модули для шасси тоже включим сюда), которые подключаются через один или несколько портов Ethernet к локальной (кампусной) сети Ethernet с незашифрованным трафиком, а через другой порт (порты) – к каналу/сети, через которую уже зашифрованный трафик передается в другие, удаленные сегменты. Такое решение для шифрования можно развернуть в частной или операторской сети через разные виды «транспорта» («темное» оптоволокно, аппаратуру частотного разделения, коммутируемую сеть Ethernet, а также «псевдопровода», проложенные через сеть с другой архитектурой маршрутизации, чаще всего MPLS), с использованием технологии VPN или без нее.
Сетевое шифрование в распределенной сети Ethernet
Сами же устройства могут быть либо специализированными (предназначенными исключительно для шифрования), либо многофункциональными (гибридными, конвергентными), то есть выполняющие еще и другие функции (например, межсетевого экрана или маршрутизатора). Разные вендоры относят свои устройства к разным классам/категориям, но это неважно – важно лишь то, умеют ли они шифровать межсайтовый трафик, и какими характеристиками при этом обладают.
На всякий случай напоминаю, что «сетевое шифрование», «шифрование трафика», «шифратор» – термины неформальные, хотя и используются часто. В российских нормативно-правовых актах (включая те, которыми вводятся ГОСТы) вы их скорее всего не встретите.
Уровни шифрования и режимы передачи
Прежде чем приступить к описанию самих характеристик, которые будут использоваться для оценки, придется для начала разобраться с одной важной вещью, а именно «уровнем шифрования». Я обратил внимание, что он часто упоминается как в официальных документах вендоров (в описаниях, руководствах и т.д.), так и в неформальных обсуждениях (на переговорах, на тренингах). То есть все как будто бы все хорошо знают, о чем идет речь, но лично был свидетелем некоторой путаницы.
Итак, что же такое «уровень шифрования»? Ясно, что речь идет о номере уровня эталонной сетевой модели OSI/ISO, на котором происходит шифрование. Читаем ГОСТ Р ИСО 7498-2–99 «Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации». Из этого документа можно понять, что уровень услуги конфиденциальности (одним из механизмов обеспечения которой как раз является шифрование) – это уровень протокола, сервисный блок данных («полезная нагрузка», данные пользователя) которого шифруется. Как еще написано в стандарте, услуга может обеспечиваться как на этом же уровне, «своими силами», так и с помощью нижнего уровня (именно так, например, это чаще всего реализовано в MACsec).
На практике же возможны два режима передачи зашифрованной информации через сеть (на ум сразу приходит IPsec, но эти же режимы встречаются и в других протоколах). В транспортном (иногда его еще называют native) режиме шифруется только сервисный блок данных, а заголовки остаются «открытыми», незашифрованными (иногда добавляются дополнительные поля со служебной информацией алгоритма шифрования, а другие поля модифицируются, пересчитываются). В туннельном же режиме весь протокольный блок данных (то есть сам пакет) шифруется и инкапсулируется в сервисный блок данных того же или более высокого уровня, то есть он обрамляется новыми заголовками.
Сам по себе уровень шифрования в сочетании с каким-то режимом передачи ни хорош, ни плох, так что нельзя сказать, например, что L3 в транспортном режиме лучше, чем L2 в туннельном. Просто от них зависят многие характеристики, по которым и оцениваются устройства. Например, гибкость и совместимость. Для работы в сети L1 (ретрансляция битового потока), L2 (коммутация кадров) и L3 (маршрутизация пакетов) в транспортном режиме нужны решения, шифрующие на таком же или более высоком уровне (иначе будет зашифрована адресная информация, и данные не попадут по назначению), а туннельный режим позволяет преодолеть это ограничение (правда, жертвуя другими важными характеристиками).
Транспортный и туннельный режимы шифрования L2
А теперь перейдем к разбору характеристик.
Производительность
Для сетевого шифрования производительность – понятие комплексное, многомерное. Бывает так, что определенная модель, превосходя в одной характеристике производительности, уступает в другой. Поэтому всегда полезно рассматривать все составляющие производительности шифрования и их влияние на производительность сети и использующих ее приложений. Здесь можно провести аналогию с автомобилем, для которого важна не только максимальная скорость, но и время разгона до «сотни», расход топлива и так далее. Характеристикам производительности компании-вендоры и их потенциальные заказчики уделяют большое внимание. Как правило, именно по производительности идет ранжирование в линейках вендоров устройств шифрования.
Ясно, что производительность зависит как от сложности сетевых и криптографических операций, выполняемых на устройстве (в том числе от того, насколько хорошо эти задачи поддаются распараллеливанию и конвейеризации), так и от производительности оборудования и качества встроенного ПО. Поэтому в старших моделях применяется более производительное «железо», иногда есть возможность дооснастить его дополнительными процессорами и модулями памяти. Есть несколько подходов к реализации криптографических функций: на универсальном центральном процессоре (CPU), специализированной заказной интегральной схеме (ASIC) или на программируемой логической интегральной схеме (FPGA). У каждого подхода есть свои плюсы и минусы. Например, CPU может стать «бутылочным горлышком» шифрования, особенно если в процессоре нет специализированных инструкций для поддержки алгоритма шифрования (или если они не используются). Специализированным микросхемам недостает гибкости, «перепрошить» их для повышения производительности, добавления новых функций или устранения уязвимости можно не всегда. Кроме того, рентабельным их использование становится только при больших объемах выпуска. Вот почему так популярной стала «золотая середина» – применение FPGA (по-русски ПЛИС). Именно на ПЛИС сделаны так называемые криптоускорители – встроенные или подключаемые специализированные аппаратные модули поддержки криптографических операций.
Так как речь идет именно о сетевом шифровании, то логично, что производительность решений нужно измерять в тех же величинах, что и для других сетевых устройств – пропускной способности, проценте потери кадров (frame loss) и задержке (latency). Эти величины определены в RFC 1242. Кстати, про упоминаемую часто вариацию задержки (jitter) в этом RFC ничего не написано. Как измерять эти величины? Утвержденной в каких-либо стандартах (официальных или неофициальных типа RFC) специально для сетевого шифрования методики я не нашел. Логично было бы использовать методику для сетевых устройств, закрепленную в стандарте RFC 2544. Многие вендоры ей и следуют – многие, но не все. Например, подают тестовый трафик только в одном направлении вместо обоих, как рекомендовано стандартом. Ну да ладно.
Измерение производительности устройств сетевого шифрования всё же имеет свои особенности. Во-первых, корректно проводить все измерения для пары устройств: хоть алгоритмы шифрования и симметричные, задержки и потери пакетов при шифровании и расшифровке не обязательно будут равны. Во-вторых, имеет смысл измерять именно дельту, влияние сетевого шифрования на итоговую производительность сети, сравнивая между собой две конфигурации: без устройств шифрования и с ними. Или же, как в случае с гибридными устройствами, сочетающими в себе несколько функций в дополнение к сетевому шифрованию, при выключенном и при включенном шифровании. Это влияние может быть разным и зависеть от схемы подключения устройств шифрования, от режимов из работы, наконец, от характера трафика. В частности, многие параметры производительности зависят от длины пакетов, вот почему для сравнения производительности разных решений часто используют графики зависимости этих параметров от длины пакетов, либо используют IMIX – распределение трафика по длинам пакетов, которое примерно отражает реальное. Если мы берем для сравнения одну и ту же базовую конфигурацию без шифрования, то сможем сравнивать решения для сетевого шифрования, реализованные по-разному, не вдаваясь в эти различия: L2 с L3, «сохрани-и-передай» (store-and-forward) со сквозным (cut-through), специализированные с конвергентными, ГОСТ с AES и так далее.
Схема подключения для тестирования производительности
Первая характеристика, на которую обращают внимание – это «скорость» устройства шифрования, то есть полоса пропускания (bandwidth) его сетевых интерфейсов, скорость потока битов. Она определяется сетевыми стандартами, которые поддерживаются интерфейсами. Для Ethernet обычные цифры – 1 Гбит/с и 10 Гбит/с. Но, как мы знаем, в любой сети максимальная теоретическая пропускная способность (throughput) на каждом из ее уровней всегда меньше полосы пропускания: часть полосы «съедается» межкадровыми интервалами, служебными заголовками и так далее. Если устройство способно принять, обработать (в нашем случае зашифровать или расшифровать) и передать трафик на полной скорости сетевого интерфейса, то есть с максимальной для этого уровня сетевой модели теоретической пропускной способностью, то говорят, что оно работает на скорости линии. Для этого нужно, чтобы устройство не теряло, не отбрасывало пакеты при любом их размере и любой частоте их следования. Если устройство шифрования не поддерживает работу на скорости линии, то обычно указывают его максимальную пропускную способность в тех же гигабитах в секунду (иногда с указанием длины пакетов – чем короче пакеты, тем обычно ниже пропускная способность). Очень важно понимать, что максимальная пропускная способность – это максимальная без потерь (даже если устройство и может «прокачивать» через себя трафик на большей скорости, но теряя при этом часть пакетов). Кроме того, нужно обращать внимание на то, что некоторые вендоры измеряют суммарную пропускную способность между всеми парами портов, так что эти цифры мало о чем говорят, если весь шифрованный трафик идет через единственный порт.
Где особенно важна работа на скорости линии (или, иначе, без потери пакетов)? В каналах с высокой пропускной способностью и большими задержками (например, спутниковыми), где для поддержания высокой скорости передачи приходится выставлять большой размер окна TCP, и где потери пакетов резко снижают производительность сети.
Но не вся пропускная способность используется для передачи полезных данных. Приходится считаться с так называемыми накладными расходами (overhead) пропускной способности. Это часть пропускной способности устройства шифрования (в процентах или в байтах на пакет), которая фактически теряется (не может быть использована для передачи данных приложений). Накладные расходы возникают, во-первых, из-за увеличения размера (дополнения, «набивки») поля данных в зашифрованных сетевых пакетах (зависит от алгоритма шифрования и режима его работы). Во-вторых, из-за увеличения длины заголовков пакетов (туннельный режим, служебная вставка протокола шифрования, имитовставка и т.п. в зависимости от протокола и режима работа шифра и режима передачи) – обычно именно эти накладные расходы наиболее существенны, и на них обращают внимание в первую очередь. В-третьих, из-за фрагментации пакетов при превышении максимального размера блока данных (MTU) (если сеть умеет разбивать пакет с превышением MTU на два, дублируя его заголовки). В-четвертых, из-за появления в сети дополнительного служебного (контрольного) трафика между устройствами шифрования (для обмена ключами, установки туннелей и т.п.). Низкие накладные расходы важны там, где пропускная способность канала ограничена. Особенно это проявляется на трафике из маленьких пакетов, например, голосовом – там накладные расходы могут «съесть» больше половины скорости канала!
Пропускная способность
Наконец, есть еще вносимая задержка – разница (в долях секунды) в сетевой задержке (времени прохождения данных от входа в сеть до выхода из нее) между передачей данных без сетевого шифрования и с ним. Вообще говоря, чем меньше задержка («латентность») сети, тем более критичной становится вносимая устройствами шифрования задержка. Задержку вносят сама операция шифрования (зависит от алгоритма шифрования, длины блока и режима работы шифра, а также от качества ее реализации в ПО), так и обработка сетевого пакета в устройстве. Вносимая задержка зависит как от режима обработки пакетов (сквозной или «сохрани-и-передай»), так и от производительности платформы («аппаратная» реализация на FPGA или ASIC, как правило, быстрее, чем «программная» на CPU). Шифрование L2 почти всегда отличается меньшей вносимой задержкой по сравнению с шифрованием на L3 или L4: сказывается то, что устройства, шифрующие на L3/L4, часто выполняются конвергентными. Например, у высокоскоростных шифраторов Ethernet, реализованных на FPGA и шифрующих на L2, задержка из-за операции шифрования исчезающе мала – иногда при включении шифрования на паре устройств суммарная вносимая ими задержка даже уменьшается! Малая задержка важна там, где она сопоставима с суммарными задержками в канале, включая задержку распространения сигнала, которая равна примерно 5 мкс на километр. То есть можно сказать, что для сетей городского масштаба (десятки километров в поперечнике) микросекунды могут решать многое. Например, для синхронной репликации баз данных, высокочастотного трейдинга, того же блокчейна.
Вносимая задержка
Масштабируемость
Крупные распределенные сети могут включать в себя многие тысячи узлов и сетевых устройств, сотни сегментов локальных сетей. Важно, чтобы решения для шифрования не накладывали своих дополнительных ограничений на размер и топологию распределенной сети. Это касается прежде всего максимального количества адресов узлов и сетей. С такими ограничениями можно столкнуться, например, при реализации многоточечной топологии защищенной шифрованием сети (с независимыми защищенными соединениями, или туннелями) или выборочного шифрования (например, по номеру протокола или VLAN). Если при этом сетевые адреса (MAC, IP, VLAN ID) используются в качестве ключей в таблице, количество строк в которой ограничено, то здесь и проявляются эти ограничения.
Кроме того, большие сети часто имеют несколько структурных уровней, включая опорную сеть, на каждом из которых реализуются своя схема адресации и своя политика маршрутизации. Для реализации такого подхода часто используются специальные форматы кадров (типа Q-in-Q или MAC-in-MAC) и протоколы определения маршрутов. Чтобы не препятствовать построению таких сетей, устройства шифрования должны корректно обходиться с такими кадрами (то есть в этом смысле масштабируемость будет означать совместимость – о ней ниже).
Гибкость
Здесь речь идет о поддержке различных конфигураций, схем подключения, топологий и прочего. Например, для коммутируемых сетей на базе технологий Carrier Ethernet это означает поддержку разных типов виртуальных соединений (E-Line, E-LAN, E-Tree), разных типов сервиса (как по портам, так и по VLAN) и разных транспортных технологий (они уже перечислялись выше). То есть устройство должно уметь работать как в линейном («точка-точка»), так и многоточечном режиме, устанавливать отдельные туннели для разных VLAN, допускать неупорядоченную доставку пакетов внутри защищенного канала. Возможность выбора разных режимов работы шифра (в том числе с аутентификацией содержимого или без) и разных режимов передачи пакетов позволяет обеспечить баланс между стойкостью и производительностью в зависимости от текущих условий.
Также важна поддержка и частных сетей, оборудование которых принадлежит одной организации (или арендуется ей), и операторских, разные сегменты которых находятся в ведении разных компаний. Хорошо, если решение допускает управление как собственными силами, так и сторонней организацией (по модели управляемого сервиса). В операторских сетях важной является еще одна функция – поддержка мультитенантности (совместного использования разными заказчиками) в виде криптографической изоляции отдельных заказчиков (абонентов), чей трафик проходит через один и тот же набор устройств шифрования. Как правило, это требует использования отдельных наборов ключей и сертификатов для каждого заказчика.
Если устройство приобретается для какого-то конкретного сценария, то все эти возможности могут и не быть очень уж важными – нужно лишь убедиться, что устройство поддерживает то, что нужно сейчас. Но если решение приобретается «на вырост», для поддержки в том числе и будущих сценариев, и выбирается в качестве «корпоративного стандарта», то гибкость лишней не будет – особенно с учетом ограничений по интероперабельности устройств разных вендоров (об этом чуть ниже).
Простота и удобство
Удобство обслуживания – это тоже многофакторное понятие. Приблизительно можно сказать, что это суммарные затраты времени специалистов определенной квалификации, необходимые для поддержки решения на разных этапах его жизненного цикла. Если затрат нет, и установка, настройка, эксплуатация полностью автоматические, то затраты нулевые, а удобство абсолютное. Конечно, в реальном мире такого не бывает. Разумное приближение – это модель «узел на проводе» (bump-in-the-wire), или прозрачное подключение, при котором добавление и отключение устройств шифрования не требует внесения ни ручных, ни автоматических изменений в конфигурацию сети. При этом упрощается сопровождение решения: можно спокойно включать-выключать функцию шифрования, а при необходимости просто «обойти» устройство сетевым кабелем (то есть соединить напрямую те порты сетевого оборудования, к которым оно было подключено). Правда, есть и один минус – то же самое может сделать и злоумышленник. Для реализации принципа «узел на проводе» необходимо принять во внимание трафик не только слоя данных, но и слоев контроля и управления – устройства должны быть прозрачны для них. Поэтому такой трафик можно шифровать только тогда, когда в сети между устройствами шифрования нет получателей трафика этих видов, так как если его отбрасывать или шифровать, то при включении-отключении шифрования может измениться конфигурация сети. Устройство шифрования может быть прозрачным и для сигнализации на физическом уровне. В частности, при потере сигнала оно должно передавать эту потерю (то есть отключать свои передатчики) назад и вперед («за себя») по направлению сигнала.
Также важна поддержка в разделении полномочия между отделами ИБ и ИТ, в частности, сетевым отделом. Решение для шифрования должно поддерживать принятую в организации модель управления доступом и аудита. Должна быть сведена к минимум необходимость взаимодействия между разными отделами для выполнения рутинных операций. Поэтому преимущество с точки зрения удобства у специализированных устройств, поддерживающих исключительно функции шифрования и максимально прозрачных для сетевых операций. Проще говоря, у сотрудников службы ИБ не должно быть повода обращаться к «сетевикам» для изменения настроек сети. А у тех, в свою очередь, не должно быть необходимости изменять настройки шифрования при обслуживании сети.
Еще один фактор – это возможности и удобство средств управления. Они должны быть наглядными, логичными, обеспечивать импорт-экспорт настроек, автоматизацию и так далее. Сразу нужно обратить внимание на то, какие варианты управления доступны (обычно это собственная среда управления, веб-интерфейс и командная строка) и с каким набором функций в каждом из них (встречаются ограничения). Важная функция – поддержка внеполосного (out-of-band) управления, то есть через выделенную сеть управления, и внутриполосного (in-band) управления, то есть через общую сеть, по которой передается полезный трафик. Средства управления должны сигнализировать обо всех нештатных ситуациях, в том числе инцидентах ИБ. Рутинные, повторяющиеся операции должны выполняться автоматически. Прежде всего это относится к управлению ключами. Они должны вырабатываться/распределяться автоматически. Поддержка PKI – большой плюс.
Совместимость
То есть совместимость устройства с сетевыми стандартами. Причем имеются в виду не только индустриальные стандарты, принятые авторитетными организациями типа IEEE, но и фирменные протоколы лидеров отрасли, таких, например, как Cisco. Есть два принципиальных способа обеспечения совместимости: или через прозрачность, или через явную поддержку протоколов (когда устройство шифрования становится для какого-то протокола одним из узлов сети и обрабатывает контрольный трафик этого протокола). От полноты и корректности реализации контрольных протоколов зависит совместимость с сетями. Важна поддержка разных вариантов уровня PHY (скорости, среды передачи, схемы кодирования), кадров Ethernet разных форматов с любым MTU, разных служебных протоколов L3 (прежде всего семейства TCP/IP).
Прозрачность же обеспечивается с помощью механизмов мутации (временного изменения содержимого открытых заголовков в трафике между шифраторами), пропуска (когда отдельные пакеты остаются незашифрованными) и отступа начала шифрования (когда обычно шифруемые поля пакетов не шифруются).
Как обеспечивается прозрачность
Поэтому всегда уточняйте, как именно обеспечивается поддержка того или иного протокола. Часто поддержка в прозрачном режиме удобнее и надежнее.
Интероперабельность
Это тоже совместимость, но в другом смысле, а именно возможность совместной работы с другими моделями устройств шифрования, в том числе других изготовителей. Тут многое зависит от состояния стандартизации протоколов шифрования. На L1 общепризнанных стандартов шифрования просто нет.
Для шифрования L2 в сетях Ethernet есть стандарт 802.1ae (MACsec), но он использует не сквозное (end-to-end), а межпортовое, «позвенное» (hop-by-hop) шифрование, и в своей первоначальной редакции непригоден для использования в распределенных сетях, поэтому появились его фирменные расширения, которые преодолевают это ограничение (разумеется, за счет интероперабельности с оборудованием других изготовителей). Правда, в 2018 году в стандарт 802.1ae была добавлена поддержка распределенных сетей, но поддержки наборов алгоритмов шифрования ГОСТ по-прежнему нет. Поэтому фирменные, нестандартные протоколы шифрования L2, как правило, отличаются большей эффективностью (в частности, меньшими накладными расходами полосы пропускания) и гибкостью (возможностью смены алгоритмов и режимов шифрования).
На более высоких уровнях (L3 и L4) есть признанные стандарты, прежде всего IPsec и TLS, то и тут не всё так просто. Дело в том, что каждый из этих стандартов – это набор протоколов, каждый из которых с разными версиями и обязательными или необязательными для реализации расширениями. Кроме того, некоторые изготовителя предпочитают применять свои фирменные протоколы шифрования и на L3/L4. Поэтому в большинстве случаев на полную интероперабельность рассчитывать не стоит, но важно, чтобы обеспечивалось хотя бы взаимодействие между разными моделями и разными поколениями одного изготовителя.
Надежность
Для сравнения разных решений можно использовать или среднее время наработки на отказ, или коэффициент готовности. Если этих цифр нет (либо к ним нет доверия), то можно выполнить качественное сравнение. Преимущество будет у устройств с удобным управлением (меньше риск ошибок в настройке), у специализированных шифраторов (по этой же причине), а также у решений с минимальным временем обнаружения и устранения отказа, в том числе средствами «горячего» резервирования узлов и устройств целиком.
Стоимость
Что касается стоимости, то, как и для большинства ИТ-решений, целесообразно сравнивать совокупную стоимость владения. Для ее расчета можно не изобретать велосипед, а использовать любую подходящую методику (например, от Gartner) и любой калькулятор (например, тот, что уже используются в организации для расчета TCO). Понятно, что для решения сетевого шифрования совокупная стоимость владения складывается из прямых расходов на покупку или аренду самого решения, на инфраструктуру для размещения оборудования и затрат на развертывание, администрирование и сопровождение (неважно, своими силами или в виде услуг сторонней организации), а также из косвенных расходов от простоя решения (вызванных потерей продуктивности конечных пользователей). Наверное, есть только одна тонкость. Влияние производительности решения можно учесть по-разному: либо как косвенные расходы, вызванные падением продуктивности, либо как «виртуальные» прямые расходы на покупку/модернизацию и обслуживание сетевых средств, компенсирующих падение производительности сети из-за применения шифрования. В любом случае расходы, которые сложно рассчитать с достаточной точностью, лучше «вынести за скобки» расчета: так будет больше доверия к итоговой величине. И, как обычно, в любом случае сравнение разных устройств по TCO имеет смысл делать для конкретного сценария их использования – реального или типового.
Стойкость
И последняя характеристика – это стойкость решения. В большинстве случаев стойкость можно оценить лишь качественно, сравнивая между собой разные решения. Мы должны помнить, что устройства шифрования не только средство, но и объект защиты. Они могут быть подвержены разным угрозам. На первом плане угрозы нарушения конфиденциальности, воспроизведения и модификации сообщений. Эти угрозы могут реализовываться через уязвимости шифра или отдельных его режимов, через уязвимости в протоколах шифрования (в том числе на этапах установки соединения и выработки/распределения ключей). Преимущество будет у решений, которые допускают смену алгоритма шифрования или переключение режима шифра (хотя бы через обновление встроенного ПО), у решений, обеспечивающих максимально полное шифрование, скрывающих от злоумышленника не только пользовательские данные, но и адресную и прочую служебную информацию, а также тех решений, которые не только шифруют, но и защищают сообщения от воспроизведения и модификации. Для всех современных алгоритмов шифрования, электронной подписи, выработки ключей и прочего, которые закреплены в стандартах, стойкость можно принять одинаковой (иначе можно просто заблудиться в дебрях криптографии). Должны ли это быть непременно алгоритмы ГОСТ? Тут всё просто: если сценарий применения требует сертификации ФСБ для СКЗИ (а в России это чаще всего так) для большинства сценариев сетевого шифрования это так), то выбираем только между сертифицированными. Если нет – то и нет смысла исключать устройства без сертификатов из рассмотрения.
Другая угроза – эта угроза взлома, несанкционированного доступа к устройствам (в том числе через физический доступ снаружи и внутри корпуса). Угроза может осуществиться через
уязвимости в реализации – в аппаратных средствах и в коде. Поэтому преимущество будет у решений с минимальной «поверхностью для атаки» через сеть, с защищенными от физического доступа корпусами (с датчиками вскрытия, с защитой от зондирования и автоматическим сбросом ключевой информации при вскрытии корпуса), а также у тех, которые допускают обновление встроенного ПО в случае, когда становится известна уязвимость в коде. Есть еще один путь: если все сравниваемые устройства имеет сертификаты ФСБ, то показателем стойкости к взлому можно считать класс СКЗИ, по которому выдан сертификат.
Наконец, еще один тип угроз – это ошибки при настройке и эксплуатации, человеческий фактор в чистом виде. Здесь проявляется еще одно преимущество специализированных шифраторов перед конвергентными решениями, которые часто ориентированы на матерых «сетевиков», и могут вызывать трудности у «обычных», широкопрофильных специалистов ИБ.
Подводим итог
где p – вес показателя, а r – ранг устройства по этому показателю, причем любую из перечисленных выше характеристик можно разбить на «атомарные» показатели. Такая формула могла бы пригодиться, например, при сравнении тендерных предложений по заранее согласованным правилам. Но можно обойтись и простой таблицей типа
Защита информации
Несанкционированный доступ как совокупность приемов и порядок действий с целью получения определённых сведений незаконным противоправным путем. Общая характеристика проблем защиты информации. Знакомство с основными преимуществами и недостатками Wi-Fi.
| Рубрика | Программирование, компьютеры и кибернетика |
| Вид | лекция |
| Язык | русский |
| Дата добавления | 04.10.2014 |
| Размер файла | 61,2 K |
Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Размещено на http://www.allbest.ru/
Информация становится сегодня главным ресурсом научно-технологического и социально-экономического развития мирового сообщества. В настоящее время хорошо налаженная распределительная сеть информационно-вычислительного комплекса способна сыграть такую же роль в жизни мирового сообщества, как в своё время сыграли электрификация, телефонизация, радио и телевидение. Ярким примером этого стало развитие глобальной сети интернет.
Любая предпринимательская деятельность тесно связана с получением, накоплением, обработкой и использованием разнообразной информации.
Информация представляет определённую цену и поэтому сам факт получения информации может принести определённый доход. Одним из самых распространённых источников получения информации является компьютерная система. Множество компаний имеют собственные страницы. В интернете стало храниться и передаваться действительно важная информация. Кроме того, в последние годы всемирная компьютерная паутина становится эффективным средством совершения финансовых сделок. Постоянные изменения и растущий спрос на компьютерную технику означает, что преступность данного рода будет расти до тех пор, пока предприятия не пересмотрят подход к проблемам безопасности и не усовершенствуют меры защиты.
Компьютерная преступность — противоправная и осознанная деятельность определённой группой лиц.
Безопасность информации — состояние защищённости информации обрабатываемой ВТ и АС от внешних и внутренних угроз.
1.Несанкционированный доступ
Несанкционированный доступ — это совокупность приёмов и порядок действий с целью получения определённых сведений незаконным противоправным путём и обеспечение возможности воздействовать на эту информацию.
Способы несанкционированного доступа:
— с применением специальных технических средств
— использование недостатков вычислительной сети
— получение секретных сведений о защищённых данных.
Обычно, при совершении несанкционированного доступа злоумышленники преследуют 3 цели:
— получить необходимую информацию в требуемом объёме
— иметь возможность вносить изменения в информацию
— нанести ущерб путём уничтожения информационных ценностей.
2.Проблемы защиты информации
Концентрация информации в ПК заставляет одних искать пути доступа к ней, а других усиливать контроль над информацией в целях защиты. Специалист в области информационной безопасности отвечает за разработку, реализацию и эксплуатацию системы обеспечения ИБ. В его функции входит: обеспечение физической и логической защиты информационных ресурсов. Сложность создания системы защиты информации определяется тем, что данные могут быть похищены, но при этом оставаться на месте, т.е. скопированы. Ценность некоторых данных заключается в обладании ими, а не в их уничтожении. Обеспечение безопасности информации предполагается создание препятствий для любых несанкционированных попыток хищения и модификации данных, передаваемых в сети. Но при этом возможно сохранять такие свойства информации, как доступность, целостность и конфиденциальность. Доступность информации — это свойство, характеризующее способность обеспечивать своевременный и беспрепятственный доступ пользователей к интересующей их информации. Целостность информации заключается в её существовании в неискажённом виде. Конфиденциальность — это свойство, указывающее на необходимость введение ограничения доступа к данной информации для определённой группы лиц. Для России проблемы, возникающие в сфере ИБ можно разделить на следующие группы:
1) ИБ на неполитическом уровне;
2) отсутствие государственной политики в интернете.
Bluetooth — это современная технология беспроводной передачи данных, позволяющая соединять друг с другом практически любые устройства: мобильные телефоны, ноутбуки, принтеры, цифровые фотоаппараты и даже холодильники, микроволновые печи, кондиционеры. Соединить можно все.
Wi-Fi— торговая марка Wi-Fi Alliance для беспроводных сетей на базе стандарта IEEE 802.11. Под аббревиатурой Wi-Fi (от английского словосочетания Wireless Fidelity, которое можно дословно перевести как «беспроводное качество», или «беспроводная точность») в настоящее время развивается целое семейство стандартов передачи цифровых потоков данных по радиоканалам.
Любое оборудование, соответствующее стандарту IEEE 802.11, может быть протестировано в Wi-Fi Alliance и получить соответствующий сертификат и право нанесения логотипа Wi-Fi.
Wi-Fi был создан в 1991 году NCR Corporation/AT&T (впоследствии — Lucent Technologies и Agere Systems) в Ньивегейн, Нидерланды. Продукты, предназначавшиеся изначально для систем кассового обслуживания, были выведены на рынок под маркой WaveLAN и обеспечивали скорость передачи данных от 1 до 2 Мбит/с. Создатель Wi-Fi — Вик Хейз (Vic Hayes) находился в команде, участвовавшей в разработке таких стандартов, как IEEE 802.11b, IEEE 802.11a и IEEE 802.11g. В 2003 году Вик ушёл из Agere Systems. Agere Systems не смогла конкурировать на равных в тяжёлых рыночных условиях, несмотря на то что её продукция занимала нишу дешёвых Wi-Fi решений. 802.11abg all-in-one чипсет от Agere (кодовое имя: WARP) плохо продавался, и Agere Systems решила уйти с рынка Wi-Fi в конце 2004 года.
Стандарт IEEE 802.11n был утверждён 11 сентября 2009 года. Его применение позволяет повысить скорость передачи данных практически вчетверо по сравнению с устройствами стандартов 802.11g (максимальная скорость которых равна 54 Мбит/с), при условии использования в режиме 802.11n с другими устройствами 802.11n. Теоретически 802.11n способен обеспечить скорость передачи данных до 600 Мбит/с. С 2011 по 2013 разрабатывался стандарт IEEE 802.11ac, окончательное принятие стандарта запланировано на начало 2014 года. Скорость передачи данных при использовании 802.11ac может достигать нескольких Гбит/с. Большинство ведущих производителей оборудования уже анонсировали устройства поддерживающие данный стандарт.
27 июля 2011 года Институт инженеров электротехники и электроники (IEEE) выпустил официальную версию стандарта IEEE 802.22. Системы и устройства, поддерживающие этот стандарт, позволят передавать данные на скорости до 22 Мб/с в радиусе 100 км от ближайшего передатчика.
4.Происхождение названия
Термин «Wi-Fi» изначально был придуман как игра слов для привлечения внимания потребителя «намёком» на Hi-Fi (англ. High Fidelity — высокая точность). Несмотря на то, что поначалу в некоторых пресс-релизах WECA фигурировало словосочетание «Wireless Fidelity» («беспроводная точность»), на данный момент от такой формулировки отказались, и термин «Wi-Fi» никак не расшифровывается.
5.Преимущества Wi-Fi
Позволяет развернуть сеть без прокладки кабеля, что может уменьшить стоимость развёртывания и/или расширения сети. Места, где нельзя проложить кабель, например, вне помещений и в зданиях, имеющих историческую ценность, могут обслуживаться беспроводными сетями. Позволяет иметь доступ к сети мобильным устройствам. Wi-Fi устройства широко распространены на рынке. Гарантируется совместимость оборудования благодаря обязательной сертификации оборудования с логотипом Wi-Fi. Мобильность. Вы больше не привязаны к одному месту и можете пользоваться Интернетом в комфортной для вас обстановке. В пределах Wi-Fi зоны в сеть Интернет могут выходить несколько пользователей с компьютеров, ноутбуков, телефонов и т. д. Излучение от Wi-Fi устройств в момент передачи данных на порядок (в 10 раз) меньше, чем у сотового телефона.
6.Недостатки Wi-Fi
В диапазоне 2,4 GHz работает множество устройств, таких как устройства, поддерживающие Bluetooth, и др, и даже микроволновые печи, что ухудшает электромагнитную совместимость. Производителями оборудования указывается скорость на L1 (OSI), в результате чего создаётся иллюзия, что производитель оборудования завышает скорость, но на самом деле в Wi-Fi весьма высоки служебные «накладные расходы». Получается, что скорость передачи данных на L2 (OSI) в Wi-Fi сети всегда ниже заявленной скорости на L1 (OSI). Реальная скорость зависит от доли служебного трафика, которая зависит уже от наличия между устройствами физических преград (мебель, стены), наличия помех от других беспроводных устройств или электронной аппаратуры, расположения устройств относительно друг друга и т. п.
Частотный диапазон и эксплуатационные ограничения в различных странах не одинаковы. Во многих европейских странах разрешены два дополнительных канала, которые запрещены в США; В Японии есть ещё один канал в верхней части диапазона, а другие страны, например Испания, запрещают использование низкочастотных каналов. Более того, некоторые страны, например Россия, Белоруссия и Италия, требуют регистрации всех сетей Wi-Fi, работающих вне помещений, или требуют регистрации Wi-Fi-оператора. Как было упомянуто выше — в России точки беспроводного доступа, а также адаптеры Wi-Fi с ЭИИМ, превышающей 100 мВт (20 дБм), подлежат обязательной регистрации. Стандарт шифрования WEP может быть относительно легко взломан даже при правильной конфигурации (из-за слабой стойкости алгоритма). Новые устройства поддерживают более совершенные протоколы шифрования данных WPA и WPA2. Принятие стандарта IEEE 802.11i (WPA2) в июне 2004 года сделало возможным применение более безопасной схемы связи, которая доступна в новом оборудовании. Обе схемы требуют более стойкий пароль, чем те, которые обычно назначаются пользователями. Многие организации используют дополнительное шифрование (например VPN) для защиты от вторжения. На данный момент основным методом взлома WPA2 является подбор пароля, поэтому рекомендуется использовать сложные цифро-буквенные пароли для того, чтобы максимально усложнить задачу подбора пароля. В режиме точка-точка (Ad-hoc) стандарт предписывает лишь реализовать скорость 11 Мбит/сек (802.11b). Шифрование WPA(2) недоступно, только легко взламываемый WEP.
7.Контроль мобильных средств связи
несанкционированный информация доступ
Классификация средств защиты информации:
— средства защиты от нсд: средства авторизации, мандатное управление доступа, избирательное управление доступом, управление доступом на основе ролей, журналирование;
— системы мониторинга сетей: системы обнаружения и предотвращения вторжений, система предотвращения утечек конфиденциальной информации;
— анализаторы протоколов: межсетевые экраны, криптографические средства;
— система аутоинтефикации: пароль, сертификат, биометрия;
Идентификация — это называние лицом себя системе.
Аутоинтефикация — установление соответствия лица названному им идентификатору.
Авторизация — предоставление этому лицу возможности в соответствие с положенными ему правами или проверка наличия прав при попытке выполнить какое-либо действие.
Мандатное управление доступа — это разграничение доступа субъектов к объектам, основанное на назначении метки конфиденциальности для информации, содержащейся в объектах, и выдачи официальных разрешений субъектам на обращении к информации.
Избирательное управление доступом — управление доступом субъектов к объектам на основе списков управления доступом.
Управление доступом на основе ролей — развитие политики избирательного управления доступом, при этом права доступа субъектов группируются с учётом их применения, образую роли.
Система обнаружения вторжения — программное или аппаратное средство, предназначенное для выявление фактов неавторизованного доступа и несанкционированного управления ими в основном через интернет.
Предотвращение утечек — технология предотвращения конфиденциальной информации, а также технические устройства для предотвращения этих утечек.
Анализатор трафика — предназначен для перехвата и последующего анализа информации.
Межсетевой экран — комплекс аппаратных или программных средств, осуществляющий контроль и фильтрацию проходящих через него пакеты информации.
8.Технология Ethernet
Ethernet — это наиболее распространённая технология организации локальных сетей. Стандарты Ethernet описывают реализацию двух первых уровней модели OSI — проводные соединения и электрические сигналы (физический уровень), а так же форматы блоков данных и протоколы управления доступом к сети (канальный уровень). Начнём с идеи, лежащей в основе Ethernet. Название Ethernet произошло от двух английских слов — ether (эфир) и net (сеть). Ethernet использует концепцию общего эфира. Каждый ПК посылает данные в этот эфир и указывает, кому они адресованы. Данные могут дойти до всех ПК сети, но обрабатывает их только тот ПК, которому они предназначены. Остальные ПК чужие данные игнорируют. Такая работа аналогична эфиру радиостанций. Все радиостанции транслируют свои передачи в общее электромагнитное поле — радиоэфир. Ваш радиоприёмник получает электромагнитные сигналы всех станций. Но слушаете вы не всё сразу, а ту станцию, которая вам нужна.
Технология Ethernet была разработана вместе со многими первыми проектами корпорации Xerox PARC. Общепринято считать, что Ethernet был изобретён 22 мая 1973 года, когда Роберт Меткалф (Robert Metcalfe) составил докладную записку для главы PARC о потенциале технологии Ethernet. Но законное право на технологию Меткалф получил через несколько лет.
10.Технология
В стандарте первых версий (Ethernet v1.0 и Ethernet v2.0) указано, что в качестве передающей среды используется коаксиальный кабель, в дальнейшем появилась возможность использовать витую пару и оптический кабель.
Преимущества использования витой пары по сравнению с коаксиальным кабелем:
1.возможность работы в дуплексном режиме;
2.низкая стоимость кабеля «витой пары»;
3. более высокая надёжность сетей при неисправности в кабеле (соединение точка-точка: обрыв кабеля лишает связи два узла. В коаксиале используется топология «шина», обрыв кабеля лишает связи весь сегмент);
4.минимально допустимый радиус изгиба меньше;
5.большая помехоустойчивость из-за использования дифференциального сигнала;
6.возможность питания по кабелю маломощных узлов, например IP-телефонов;
Причиной перехода на оптический кабель была необходимость увеличить длину сегмента без повторителей.
Метод управления доступом (для сети на коаксиальном кабеле) — множественный доступ с контролем несущей и обнаружением коллизий (CSMA/CD, Carrier Sense Multiple Access with Collision Detection), скорость передачи данных 10 Мбит/с, размер пакета от 64 до 1518 байт, описаны методы кодирования данных. Режим работы полудуплексный, то есть узел не может одновременно передавать и принимать информацию. Количество узлов в одном разделяемом сегменте сети ограничено предельным значением в 1024 рабочих станции (спецификации физического уровня могут устанавливать более жёсткие ограничения, например, к сегменту тонкого коаксиала может подключаться не более 30 рабочих станций, а к сегменту толстого коаксиала — не более 100). Однако сеть, построенная на одном разделяемом сегменте, становится неэффективной задолго до достижения предельного значения количества узлов, в основном по причине полудуплексного режима работы.
В 1995 году принят стандарт IEEE 802.3u Fast Ethernet со скоростью 100 Мбит/с и появилась возможность работы в режиме полный дуплекс. В 1997 году был принят стандарт IEEE 802.3z Gigabit Ethernet со скоростью 1000 Мбит/с для передачи по оптическому волокну и ещё через два года для передачи по витой паре.
11.MAC-адреса
Рассмотрим подробнее, как на канальном уровне Ethernet данные из общего эфира распределяются по адресатам. Начнём, собственно, с адресации. На канальном уровне обмен данными идёт между сетевыми интерфейсами (network interface), то есть теми компонентами оборудования, которые физически соединены с сетью. Как правило, одно устройство имеет один сетевой интерфейс, то есть одно физическое соединение. Однако бывают и устройства с несколькими интерфейсам, например, в ПК можно поставить несколько сетевых контроллеров (network interface controller, NIC) и каждый подсоединить к сети. Поэтому в общем случае не следует путать устройства и их сетевые интерфейсы.
Все интерфейсы в пределах сети имеют собственные уникальные идентификаторы — MAC-адреса (Media Access Control address, адрес управления доступом к носителю данных). В сетях Ethernet используются 48-битные MAC-адреса. Их принято записывать в 16-ричной форме. Например, 00-18-F3-05-19-4F.
Как правило, производитель раз и навсегда записывает MAC-адрес в оборудование при его изготовлении, и поменять MAC-адрес нельзя. Как не трудно догадаться, MAC-адреса нужны не сами по себе. MAC-адреса позволяют указать, кому именно предназначены данные, отправленные в общий эфир. Реализовано это следующим образом.
12.Ethernet-кадры
Данные в эфир передаются не однородным потоком, а блоками. Блоки эти на канальном уровне принято называть кадрами (frame). Каждый кадр состоит из служебных и полезных данных. Служебные данные — это заголовок, в котором указаны MAC-адрес отправителя, MAC-адрес назначения, тип вышестоящего протокола и тому подобное, а так же контрольная сумма в конце кадра. В середине кадра идут полезные данные — собственно то, что передаётся по Ethernet.
Контрольная сумма позволяет проверить целостность кадра. Сумму считает отправитель и записывает в конец кадра. Получатель вновь считает сумму и сравнивает её с той, что записана в кадре. Если суммы совпали, то, скорее всего, данные в кадре при передаче не повредились. Если же сумма не совпала, то данные точно повредились.
Если кадр пришёл с ошибкой, его необходимо передать заново. Чем больше размер кадра, тем больше данных придётся передавать повторно при каждой ошибке. Плюс, пока интерфейс передаёт один большой кадр, остальные кадры вынуждены ждать в очереди. Поэтому передавать очень большие кадры не выгодно, и длинные потоки данных делятся на части между кадрами. С другой стороны, делать кадры короткими тоже не выгодно. В коротких кадрах почти весь объём будут занимать служебные данные, а полезных данных будет передано мало. Это характерно не только для Ethernet, но для многих других протоколов передачи данных. Поэтому для каждого стандарта существует свой оптимальный размер кадра, зависящий от скорости и надёжности сети. Максимальный размер полезной информации, передаваемой в одном блоке, называется MTU (maximum transmission unit). Для Ethernet он равен 1500 байт. То есть каждый Ethernet-кадр может нести не более 1500 байт полезных данных.
MAC-адреса и кадры позволяют разделить данные в общем Ethernet-эфире. Интерфейс обрабатывает только те кадры, MAC-адрес назначения которых совпадает с его собственным MAC-адресом. Кадры, адресованные другим получателям, интерфейс должен игнорировать. Достоинство такого подхода — простота реализации. Но есть и масса недостатков. Во-первых, проблемы безопасности. Любой может прослушать все данные, транслируемые в общий эфир. Во-вторых, эфир можно заполнить помехами. На практике, одна сбойная сетевая карта, постоянно отсылающая какие-то кадры, может повесить всю сеть предприятия. В-третьих, плохая масштабируемость. Чем больше компьютеров в сети, тем меньший кусочек эфира им достаётся, тем меньше эффективная пропускная способность сети.
Концепция эфира, MAC-адреса и Ethernet-кадры реализуют второй (канальный) уровень модели OSI. Этот уровень не претерпел изменений со времён первых стандартов Ethernet. Однако физический уровень сети Ethernet изменился радикально.
13.Современные стандарты Ethernet
Разное оборудование Ethernet использует разные типы кабелей (патч-кордов) и обеспечивает разные скорости передачи. Современные стандарты Ethernet рассчитаны на использование кабеля «витая пара» (twisted pair) или оптоволокна (optical fiber). Оптоволокно позволяет передавать данные на большие расстояния, но стоит дорого. Поэтому в подавляющем большинстве малых и средних сетей используется витая пара. Витая пара — это, в прямом смысле слова, два свитых вместе провода. Витая пара обеспечивает высокую помехозащищённость без применения дополнительных средств (например, экранирования). Сигнал в витой паре — это уровень напряжения, то есть разность потенциалов между двумя проводами пары. Так как провода свиты вместе, то внешние электромагнитные помехи изменяют потенциал в обоих проводах практически одинаково. В результате, разность потенциалов почти не меняется при действии помех. Этот эффект был обнаружен довольно давно. Ещё проводные телеграфы защищали от электромагнитных помех путём перекрещивания проводов на столбах. А витую пару как единый кабель изобрёл Белл в 1881 году.
Разные типы кабелей и разные типы устройств обеспечивают разную скорость. Ранние реализации Ethernet работали на скорости 10 Мбит/сек. Сейчас большинство пользовательских устройств работает на скорости 100 Мбит/сек (такие сети называют Fast Ethernet) или 1000 Мбит/сек (такие сети называют Gigabit Ethernet). Существуют так же высокоскоростные стандарты 10, 40 и 100 Гбит/сек, но в локальных сетях домов и офисов они, обычно, не используются — дорого и избыточно.
Итак, у Ethernet-устройства две основные характеристики — тип кабеля и скорость передачи, на которую рассчитано устройство. Для них введено обозначение вида xBASE-y, где x — обозначение скорости, а y — используемого кабеля. Скорость обозначается числом в мегабитах в секунду (100, 1000) или гигабитах в секунду (при этом после числа дописывается буква G — 10G, 40G, 100G). Тип кабеля обозначается буквами. Витая пара обозначается буквой T (twisted). Например, семейство устройств для Fast Ethernet на витой паре обозначается 100BASE-T. К оптоволокну относятся все обозначения кабеля, начинающиеся не с T, а с другой буквы (например, стандарты 100BASE?FX, 100BASE?SX, 1000BASE?LX и т.д. и т.п.)
По мере разработки новых типов устройств,
расширялся и дополнялся исходный стандарт IEEE 802.3. Дополнения обозначаются буквами после номера — 802.3a, 802.3b, 802.3c и т.д. Такие обозначения тоже иногда встречаются на оборудовании. Fast Ethernet по витой паре (100BASE-TX) описан в стандарте 802.3u, Gigabit Ethernet по витой паре (1000BASE-T) описан в стандарте 802.3ab.
14.Основные пути обеспечения безопасности информации. Концепция защиты информации
Защита — это сложный часто противоречивый процесс, реализация и управление которым осуществляется с помощью множества, подчас слабо связанных между собой устрйств и программ.
В условиях конкурентной борьбы сохранение ведущих позиций, привлечение новых клиентов возможно только при предоставлении большого количества услуг и сокращения времени обслуживания. Это достижимо при обеспечении необходимого уровня автоматизации всех операций. В этих условиях существует необходимость принятия мер защиты. Но существует ряд трудностей:
— На сегодняшний день нет единой теории защищенных систем
— Производительность средств защиты в основном предлагают отдельные компоненты для решения частных задач. Остаётся вопрос формирования системы защиты и совместимости этих средств на усмотрение потребителей.
— Для обеспечения надёжной защиты необходимо разрешить комплекс технических и организационных проблем и разработать соответствующую документацию.
Обеспечение ИБ — достаточно серьёзная задача, поэтому необходимо прежде всего разработать концепцию безопасности информации.
Концепция — официально принятая система взглядов на проблемы ИБ и пути её решения с учётом современных тенденций.
15.Стратегии и архитектуры защиты информации
В основе комплекса мероприятий по информационной безопасности должна быть стратегия защиты информации. В ней определены цели принципы и процедуры, необходимые для построения надежной системы защиты. Важнейшей особенностью общей стратегии информационной защиты является исследование системы безопасности, в которой можно выделить два основных направления: анализ средств защиты и определения факта защиты. Разработку стратегии защиты рекомендуется проводить в три этапа:
— должна быть чётко определена целевая установка защиты;
— должен быть проведён анализ приступных действий, которые потенциально могут быть совершены в отношении защищаемого объекта;
-устанавливается перечень необходимых программ, реализующих защиту.
Стратегия защиты должна содержать перечень организационных, технических и других мер, которые обеспечивают максимальную безопасность и минимизируют затраты на их реализацию.
Политика защиты — это общий документ, где перечисляются правила доступа, определяются пути реализации политики и описывается базовая архитектура среды защиты. Политика защиты должна содержать:
— контроль доступа, т.е. запрет на доступ к определенным информационным ресурсам и процессам;
— идентификация и аутоинтефикация, т.е. использование паролей и других механизмов для проверки статусов пользователей;
— контроль над журналом, позволяет определить, когда и где произошло нарушение в системе;
— предотвращение использования ресурсов сети одним пользователем;
— защита всех коммуникаций.
Определение степени защищённости сети.
Компьютерная система любой современной организации — это разнородная малокомпетентная система. Защита одного или нескольких компонентов не может обеспечить необходимый уровень защиты информационных ресурсов предприятия. Компьютерной системе угрожают не только вирусы, здесь можно отличить сбои, остановки в работе, ошибки в программах и т.д. В настоящее время существуют несколько методов оценки защищённости компьютерной сети. Среди них можно выделить:
Не один из этих методов не имеет преимущества над другими. При выборе и использовании методов и моделей той или иной группы следует опираться только на их соответствие решаемой задачи и применять те методы, которые в данной ситуации наиболее оправданы. На сегодняшний день существование модели и методики оценки во многом ориентировано на узкого специалиста, который хорошо разбирается в конкретной проблеме. Поэтому при решении задач и анализе защищённости КС целесообразно сформировать группу специалистов различного профиля, который будет взаимодействовать с заказчиком. Сама же оценка защищённости будет выполнять сразу несколько функций:
— аналитическая, включает тщательное всестороннее изучение сетевой структуры, её элементов и внешней среды, в которой она функционирует
— контрольная, связана с выработкой требований к разработке, внедрению и эксплуатации средств защиты.
— консультативно-диагностическая, ориентирована на анализ состояния системы защиты сети, формирование рекомендаций к испытанию механизмов, обеспечивающих защищённость.
В защите информации от Несанкционированного доступа можно выделить три направления:
— ориентация на недопущение нарушения вычислительной сети (основывается на средствах опознавания пользователя)
— защита вычислительной системы (основывается на специальных средствах разработки программное обеспечение)
— использование различных средств защиты, предотвращающих потерю и искажение данных.
Для решения каждой из задач применяются как различные технологии, так и различные программные средства. Такие средства можно разделить на встроенные и внешние. К встроенным средствам защиты компьютера и программное обеспечение относятся средства парольной защиты, BIOS, ОС и т.д. Внешние средства призваны подменить встроенные с целью усиления защиты, либо дополнить их недостающими функциями. К ним можно отнести аппаратные средства доверенной загрузке. Их функции заключаются в надёжной идентификации пользователя, а так же в проверке целостности программное обеспечение. Решение данной задачи основано на запрете пользователем запуска отдельных приложений и процессов, а также определение для пользователей определённых действий с данными.
Одна из основных задач защиты информации от Несанкционированного доступа — обеспечение надёжной идентификации пользователя и возможность проверки подлинности любого пользователя сети. Конкретный механизм идентификации, и аутоинтефикации сети могут быть реализованы на основе следующих средств и процедур защиты информации:
— криптография с уникальными ключами для каждого пользователя
Вопрос о применяемости того или иного средства решается в зависимости от выявленных угроз и технических характеристик защищаемого объекта.
16.Защита сети с помощью биометрии
Биометрия — наука, изучающая способы измерения различных параметров человека с целью установления сходства или различия между людьми и выделение одного конкретного человека из множества других людей.
Биометрическая идентификация — процесс доказательства и проверки подлинности заявленного пользователем имени через предъявление биометрического образца и сравнение его с образцом, хранящегося в базе данных. Биометрические характеристики уникальны. Большинство из них нельзя скопировать и унести. Их можно разделить на:
-физические, имеют дело со статистическими характеристиками человека (ДНК, сетчатка глаза, отпечаток пальца)
— поведенческие, могут меняться с течением времени или эмоционального состояния человека.
Биометрические системы основаны на распознавание личности по поведенческим характеристикам: должны периодически повторятся. Поскольку биометрические характеристики каждой отдельной личности уникальны, то они могут использоваться для предотвращения Несанкционированный доступ.
Биометрическая система — это система распознавания шаблона, которая устанавливает аутентичность конкретных физических или поведенческих характеристик пользователя.
Биометрическую систему идентифицируемой личности различной по различной характеристикой:
— надёжность и отказоустойчивость
— простота и удобство использования
— затраты на обслуживания
-это традиционный способ подтверждения документа. Подпись является таким же уникальным атрибутом человека, как и другие его характеристики.
Формальные признаки почерка:
— динамичность и напряжённость движения
— вытянутость, наклонность и степень связанности букв
— способ держания орудия письма
— равномерность и соразмерность букв и слов
— ритм и выразительность письма
Существует два способа обработки данных подписей:
— метод простого сравнивания с образцом
— метод динамической верификации
Первый способ не очень надёжен, т.к. основан на обычном сравнении введённой подписи с хранящимися в базе данных графическими образцами. По причине того, что подпись может быть не всегда одинаковой. Процент ошибок этого метода достаточно высок. Второй способ намного сложнее. Он позволяет фиксировать параметры процесса подписей в реальном времени. Например, скорость движения руки на разных участках, порядок нанесения штрихов, сила давления и длительность различных этапов пользователей. Это гарантирует то, что подпись не подделает даже опытный графолог, поскольку никто в точности не может скопировать поведение руки владельца подписи.
18.Криптографические методы защиты информации
Основные положения и определения криптографии:
Крипто логия — это наука, занимающаяся преобразованием информации с целью обеспечения её секретности.
Криптография — научная дисциплина, занимающаяся изучением принципов, средств и методов, преобразования информации с целью сохранения её секретности. Криптографические методы используются для шифрования конфиденциальной информации, представленной в виде:
— данных, хранящихся на гибких дисках
— сообщений, передаваемых в телекоммуникационных сетях
— программного обеспечения, графики или речи, закодированных цифровыми последовательностями
Крипто графики — люди занимающиеся криптографией
Крипто анализ — наука о вскрытии шифров, которая отвечает на вопросы о том, как прочесть открытый текст, скрывающийся од шифром
Крипто аналитики — специалисты в области крипто анализа
19.Кодирование и шифрование. Основные методы криптографический защиты
Наряду с методами криптографический защиты к криптографическим методам относят:
— метод рассечения информации. Заключается в том, что массив защищённых данных делится на части, каждая из которых в отдельности не позволяет раскрыть содержание защищаемой информации.
— сжатие информации. Представляет собой замену часто встречающихся одинаковых последовательностей символов некоторыми заранее выбранными символами.
Современная криптография изучает и развивает четыре основных направления:
— симметрические криптосистемы (с секретным ключом)
— несимметрические криптосистемы (с открытым ключом)
— система электронной подписи
— система управления ключами
Криптографический ключ — параметр, используемый в алгоритме для проверки достоверности, аутоинтефикации, шифрование и дешифрование сообщений.
Электронно-цифровая подпись — специально созданный файл, который представляет собой текстовую подпись. Она представляет собой совокупность данных в электронной форме, которая, безошибочно ассоциируется с каким-либо электронным документом, позволяющего идентифицировать его автора.
20.Клавиатурный почерк
Клавиатурный почерк — это поведенческая биометрическая характеристика, которая описывает следующие параметры:
— скорость ввода, количество введённых символов разделённых на время печатанья
— динамика ввода, характеризуется временем между нажатием клавиш и временем их удержания
— частота возникновения ошибок при вводе
— использования клавиш, например, какие функциональные клавиши нажимаются при вводе заглавных букв.
Преимущества использования клавиатурного почерка для аутоинтефикации:
— простота реализации и внедрения. Реализация исключительно программная, ввод осуществляется со стандартного устройства ввода (клавиатуры), а значит, использование не требует приобретения никакого дополнительного оборудования. Это самый дешёвый способ аутоинтефикации по биометрическим характеристикам субъекта доступа.
— не требует от пользователя никаких дополнительных действий, кроме привычных.
— возможность скрытой аутоинтефикации — пользователь может быть не в курсе, что включена дополнительная проверка, а значит, не может сообщить об этом злоумышленнику
— требуется обучения приложению
— сильная зависимость от эргономичности клавиатуры
— сильная зависимость от психофизического состояния оператора.
21.Алгоритм шифрования
Существует два вида алгоритма шифрования с использованием ключей:
— симметричный алгоритм, в нем ключ используется для шифрования сообщений и может быть получен из ключа рас шифрования и наоборот. В большинстве симметричных алгоритмов применяют всего один ключ. Такие алгоритмы называют одно ключевыми или алгоритм с секретным ключом. Они требуют, чтобы отправитель и получатель сообщений заранее условились таким ключом, которым они будут пользоваться. Поэтому выбранный ключ следует хранить в тайне.
Симметричный алгоритм бывает двух видов: поточный и блочный.
— Алгоритм шифрования с открытым ключом (ассиметричный). Ключ для шифрования отличается от ключа дешифрования.
22.Классификация алгоритмов шифрования
— симметричный (криптография с секретным ключом). Основано на том, что отправитель и получатель информации использует один и тот же ключ. Этот ключ должен храниться в тайне, и передаваться способом, исключающим его перехват. Обмен информации осуществляется в 3 этапа.
— отправитель передаёт получателю ключ
— отправитель, используя ключ, зашифровывает сообщение
— получатель получает сообщение и расшифровывает его.
Потоковые шифры. В них при шифровании потока данных каждый бит исходной информации шифруется независимо от других при помощи гаммирования. Гаммирование — это процесс наложения на открытые данные гаммы шифра (случайные или псевдослучайные последовательности 0 и 1) по определённому правилу. Обычно используется операция сложения по модулю 2.
Блочные шифры. При блочном шифровании информация разбивается на блоки фиксированной длины и шифруется поблочно. Бывают двух видов:
— шифр перестановки P-блоки
— блоки замены S-блоки
Шифр перестановок переставляет элементы открытых данных (биты, буквы, символы) в некотором новом порядке. Различают шифры: горизонтальные, вертикальные, двойной перестановки, решётки, лабиринты и т.д.
Шифры замены заменяют элементы открытых данных на другие элементы по определённому правилу.
Ассиметричные алгоритмы шифрования (криптография с открытым ключом). В них для зашифровывания используют открытый ключ, а для расшифровывания — закрытый. Эти ключи различны, но могут быть получены один из другого. Схема обмена информации такова:
— получатель вычисляет открытый и секретный ключ. Секретный хранит в тайне, открытый же делает доступным
— отправитель использует открытый ключ получателя и зашифровывает сообщение, которое пересылает получателю.
— получатель получает сообщение и расшифровывает его, используя секретный ключ.
Сравнение симметричных и ассиметричных алгоритмов. В ассиметричных системах необходимо применять длинные ключи. Длинный ключ резко увеличивает время шифрования, кроме того генерация ключей весьма длительна. Зато распределять ключи можно по незащищённым каналам.
В симметричных используют более короткие ключи, т.е. шифрование происходит быстрее. Но в таких системах сложное распределение ключей. Поэтому при проектировании защищённой системы часто применяют и симметричные и ассиметричные алгоритмы.
23.Общая характеристика современных стандартов шифрования
Простейшие алгоритмы шифрования
Шифры появились на свет задолго до компьютера. Получившие широкое распространение криптографические алгоритмы выполняли либо замену одних букв на другие, либо переставляли их местами. Самые стойкие шифры делали и то и другое.
Шифры замены — алгоритм шифрования, который производит замену открытой буквы открытого текста на какой-либо символ шифрованного текста. Классическая криптография различает 4 разновидности шифра замены:
— простая замена, где каждая буква открытого текста заменяется на один и тот же символ шифр-текста.
— омофонная замена, где каждой букве открытого текста ставится в соответствие несколько букв шифрованного текста.
— блочная. Шифрование открытого текста производится блоками.
— многоалфавитная замена. Состоит из нескольких шифров простой замены.
Все упомянутые шифры легко взламываются с помощью ПК, т.к. замена недостаточно хорошо маскирует стандартные частоты встречаемости букв в открытом тексте.
Шифр перестановки, в нем буквы открытого текста не замещаются на другие, а меняется порядок их следования и непосредственный набор. Например, в шифре простой колонной перестановки исходный текст записывается построчно, а шифр текст получается считыванием букв по колоннам. Рас шифрование производится аналогично, т.е. шифр-текст заполняется по колоннам, а прочесть его можно по горизонтали. Существуют еще более сложные шифры перестановки. Однако все они легко взламываются, хотя во многих современных криптографических алгоритмах используется перестановка. Её применение ограничено узкими рамками. Шифры замены получили значительно более широкое распространение.
24.Роторные машины
В 20 годы были изобретены разнообразные механические устройства, призванные автоматизировать процесс шифрования и рас шифрования. Большинство из них состояло из клавиатуры для ввода открытого текста и набора роторов, т.е. специально вращающихся колёс, каждое из которых реализовывало простую замену. При этом выходные контакты одного ротора присоединялись к входным контактам, следующим за ним. Тогда, например, если на клавиатуре четырёх роторной машины нажималась клавиша а, то первый ротор мог превратить её в f, которая пройдя через второй ротор, могла стать t, которую третий ротор мог заменить на k, а четвёртый превратить её в e. Набор букв может быть любым в зависимости от желания. После этого роторы поворачивались, и в следующий раз замена была иной. Наиболее известной роторной машиной стала немецкая enigma, которую Германия использовала для засекречивания своей переписки во время второй мировой войны.
25.Антивирусное программное обеспечение
Многие считают, что антивирусная программа — это противоядие от всех «болезней» и, запустив антивирусную программу, может быть абсолютно уверенным в её надёжности. Такая точка зрения не верна. Дело в том, что антивирус — это тоже программа, пусть даже написанная профессионалом высокого класса. Но она способна распознавать и уничтожать только известные вирусы. Поэтому между авторами вирусов и антивирусов идёт бесконечная война. И хотя создателей вирусов гораздо больше, но у их противников есть преимущество. Дело в том, что существует большое количество вирусов, алгоритм которых практически скопирован с алгоритма других вирусов. Для борьбы с такими копиями были придуманы эвристические анализаторы. С их помощью антивирус способен находить подобные аналоги известных вирусов, сообщая пользователю об его обнаружении. Для организации эффективной антивирусной защиты необходимо наличие соответствующих антивирусных средств. Несмотря на всё разнообразие современных антивирусных программ, принципы их работы одинаковы. К основным функциям современных антивирусов относятся:
1. Сканирование памяти и содержание дисков
2. Распознавание поведения характерного для компьютерного вируса
3. Принудительная проверка подключённых к сети ПК, инициируемая системным администратором
4. Обновление антивирусного программного обеспечения и БД с информацией о вирусах
5. Фильтрация трафика интернета на предмет выявления вирусов в программах и документах
6. Ведение протоколов, содержащих информацию о событиях, касающихся антивирусной защиты
В связи с тем, что основной характеристикой вирусов является их высокая скорость распространения и высокая частота появления новых атак современное антивирусное программное обеспечение нужно обновлять как можно чаще, тем самым повышая качество защиты. Лучший способ борьбы с вирусной атакой — это её предотвращение. Для решения этой задачи необходимо:
1. Соответствующим образом сконфигурировать антивирусное программное обеспечение
2. Использовать только лицензионное программное обеспечение
3. Ограничить набор программ, который пользователь способен установить в системе
4. Устранить известные уязвимости в используемом программном обеспечении
5. Контролировать использование накопителей гибких дисков и дисков CD-ROM
6. Разработать политику обработки электронной почты
7. Разработать политику безопасности приложений обрабатываемого документа
В большинстве случаев, вирус, заразивший ПК поможет обнаружить уже разработанная программа-детектор. Данная программа проверяет, имеется ли в файлах спецификационная для данного вируса последовательность байт. При обнаружении вируса программа выводит на экран соответствующее сообщение. Среди детекторов можно выделить эвристические анализаторы кода — набор программ, анализирующий код исполняемых файлов для обнаружения в нем разных типов комплектующих вирусов. Для того, чтобы определить всевозможные действия программы используют два подхода:
Подход со сканированием предполагает поиск поведенческих штампов или процедура сканирования обычного исполняемого файла, просматривает все места, где программа открывает другой файл и определяет, какого рода файлы она открывает и что в них записывает. Второй метод определения поведения сложнее. Программу пропускают через эмулятор с целью просмотреть, что она будет делать. Эмулятор — это программа, позволяющая анализировать результат выполнения каждой программы без реальной передачи ей управления.
26.Виды обеспечения безопасности информации
Совсем недавно к интеллектуальным преступлениям можно было отнести незаконное копирование, присвоение авторства и т.д. В настоящее время в связи с широким распространением вычислительной техники и средств телекоммуникаций список таких преступлений значительно расширился. Они происходят теперь и в экономической сфере. Компьютерные программы, конфиденциальная электронная информация, электронные данные стали электронным товаром конца 20 и начала 21 века. В настоящее время компьютерные преступления чрезвычайно разнообразны. Все меры противодействия компьютерным преступлениям можно подразделить на:
2. Организационно — административные
3. Инженерно — технические
К правовым мерам следует отнести разработку норм, устанавливающих ответственность за компьютерные преступления, защита авторских прав программистов.
К организационно — административным относится охрана компьютерных систем, подбор персонала, наличие плана, восстановление работоспособности центра после выхода его из строя, универсальность средств защиты от всех пользователей, возложение ответственности на лиц, которые должны обеспечить безопасность центра, выбор месторасположения центра и т.д.
К инженерно — техническим мерам можно отнести защиту компьютерной системы от несанкционированного доступа, резервирование важных компьютерных систем, резервное электропитание, разработку и реализацию специальных программных и аппаратных комплексов безопасности.
Правовое обеспечение безопасности информации — это совокупность законодательных актов, нормативно — правовых документов, положений, инструкций, руководств, требования которых обязательны в системе защиты информации. В качестве инструментов для совершения компьютерных преступлений используются средства телекоммуникаций и ВТ, программное обеспечение и интеллектуальные знания, а сферами их совершения являются не только компьютеры и ГС, но и любые области, где используются современные высоко производственные средства информационных технологий. Компьютер может выступать и как сам предмет посягательств, так и как инструмент, с помощью которого оно возможно. Если хищение информации связано с потерей материальных и финансовых ценностей, то этот факт можно квалифицировать как преступление. Также, если с данным фактом связывается нарушение интересов национальной безопасности, авторство, то уголовная ответственность прямо предусмотрено в соответствии с законами РФ. Предметами правого регулирования являются:
1. Правовой режим защиты информации
2. Правовой статус участников правоотношений в процессах информатизаций
3. Порядок отношений субъектов с учётом их правового статуса на различных стадиях и уровнях процесса формирования информационных структур и систем
27.Электронная почта
Электронная почта до сих пор считается одним из самых распространённых и дешёвых средств обмена информации во всех странах мира. Сейчас представить себе работу или просто общение без электронной почты иногда невозможно. Она упрощает общение делового партнёрства, рассылку интересной информации и просто общение в целом. Она является одним из самых первых сервисов, которые были созданы в интернете. Система современной электронной почты состоит из трёх основных компонентов:
1. Пользовательский агент
2. Транспортный агент
3. Доставочный агент
Программы, которые предоставляют пользователю возможность читать и составлять почтовые сообщения, называются пользовательскими агентами. Пользовательский агент формирует письмо, т.е. позволяет написать его текст, присоединить файлы, указать тему письма и все адреса. Затем письмо передаётся транспортному агенту, наиболее сложной и важной частью почтовой системы. Эта программа, которая принимает почту от пользовательского агента, интерпретирует адреса пользователей и переправляют почту на соответствующий компьютер для последующей доставки. Дойдя до машины второго пользователя, письмо при помощи транспортного агента этой машины передаётся доставочному агенту, который приняв письмо, доставляет соответствующему пользователю. В системе электронной почты адресация бывает двух видов:
При использовании первого способа адресации, отправитель должен указывать промежуточные машины, через которые должно пройти сообщение и быть доставлено адресату. В адресе второго вида просто указывается пункт назначения.
28.Закон РФ об информации, информатизации и защиты информации
Этот закон призван обеспечивать:
1. Соблюдение конституционного права граждан на информацию, ее открытости и доступности.
2. Получение гражданами и организациями информации о деятельности органов законодательной, исполнительной и судебной власти.
3. Содействовать обращению информации в обществе и развитию информации
В нем отражены такие вопросы как:
1. Порядок документирования информации, и её включение в информационные ресурсы.
2. Право собственности на информационные ресурсы.
3. Отнесение информации к категориям открытого и ограниченного доступа.
4. Определение механизмов и полномочий по доступу к информации.
5. Порядок правовой защиты.
6. Механизм установления ответственности.
В законе определены основные цели защиты информации:
Ш Предотвращение утечки, хищения и подделки информации.
Ш Обеспечение безопасности личности, общества и государства.
Ш Предотвращение несанкционированного доступа, направленного на искажение и блокирование информации.
Ш Защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных.
Ш Сохранение государственной тайны и конфиденциальности документируемой информации.
Согласно упомянутому закону защите подлежат сведенья ограниченного доступа, а степень защиты определяет их собственник. При этом ответственность за выполнение защитных мер лежит не только на собственнике информации, но и на ее пользователе. В соответствии с законом документированная информация подразделяется на:
Ш Государственную тайну
Ш Конфиденциальную информацию
К государственной тайне относятся защищаемые государством сведенья в области военной, внешнеполитической, экономической, оперативно-розыскной деятельности, распространение которых может нанести ущерб РФ.
Конфиденциальная информация — это документированная информация, правовой режим которой установлен специальными нормами действующего законодательства в области военной, коммерческой, промышленной и другой общественной деятельности.
Статьи УК РФ в сфере компьютерных преступлений:
1. Ст. 272. Предусматривает ответственность за неправомерный доступ к компьютерной информации, если это повлекло уничтожение, блокирование, модификацию, копирование информации, либо нарушение работы вычислительной системы. Данная статья защищает право владельца на неприкосновенность информации. Преступное деяние состоит в неправомерном доступе к охраняемой компьютерной информации, которая всегда носит характер совершения определённых действий, т.е. проникновение в КС путём использования специальных технических или программных средств. Статья состоит из двух частей. В первой части наиболее серьёзное воздействие на преступника состоит в лишении его свободы сроком до двух лет. Часть вторая предусматривает в качестве признаков, усиливающих уголовную ответственность совершении его группой лиц, либо с использованием своего служебного положения. Срок до 5 лет.
Какой метод защиты информации реализован в базовом стандарте ethernet
Метод доступа CSMA/CD
В сетях Ethernet используется метод доступа к среде передачи данных, называемый методом коллективного доступа с опознаванием несущей и обнаружением коллизий (carrier-sense-multiply-access with collision detection, CSMA/CD).
Этот метод применяется исключительно в сетях с логической общей шиной (к которым относятся и радиосети, породившие этот метод). Все компьютеры такой сети имеют непосредственный доступ к общей шине, поэтому она может быть использована для передачи данных между любыми двумя узлами сети. Одновременно все компьютеры сети имеют возможность немедленно (с учетом задержки распространения сигнала по физической среде) получить данные, которые любой из компьютеров начал передавать на общую шину. Простота схемы подключения — это один из факторов, определивших успех стандарта Ethernet. Говорят, что кабель, к которому подключены все станции, работает в режиме коллективного доступа (Multiply Access, MA).

Этапы доступа к среде
Все данные, передаваемые по сети, помещаются в кадры определенной структуры и снабжаются уникальным адресом станции назначения.
Чтобы получить возможность передавать кадр, станция должна убедиться, что разделяемая среда свободна. Это достигается прослушиванием основной гармоники сигнала, которая также называется несущей частотой (carrier-sense, CS). Признаком незанятости среды является отсутствие на ней несущей частоты, которая при манчестерском способе кодирования равна 5-10 МГц, в зависимости от последовательности единиц и нулей, передаваемых в данный момент.
Если среда свободна, то узел имеет право начать передачу кадра. Этот кадр изображен на риснке первым. Узел 1 обнаружил, что среда свободна, и начал передавать свой кадр. В классической сети Ethernet на коаксиальном кабеле сигналы передатчика узла 1 распространяются в обе стороны, так что все узлы сети их получают. Кадр данных всегда сопровождается преамбулой (preamble),которая состоит из 7 байт, состоящих из значений 10101010, и 8-го байта, равного 10101011. Преамбула нужна для вхождения приемника в побитовый и побайтовый синхронизм с передатчиком.
Все станции, подключенные к кабелю, могут распознать факт передачи кадра, и та станция, которая узнает собственный адрес в заголовках кадра, записывает его содержимое в свой внутренний буфер, обрабатывает полученные данные, передает их вверх по своему стеку, а затем посылает по кабелю кадр-ответ. Адрес станции источника содержится в исходном кадре, поэтому станция-получатель знает, кому нужно послать ответ.
Узел2 во время передачи кадра узлом 1 также пытался начать передачу своего кадра, однако обнаружил, что среда занята — на ней присутствует несущая частота, — поэтому узел 2 вынужден ждать, пока узел 1 не прекратит передачу кадра.
После окончания передачи кадра все узлы сети обязаны выдержать технологическую паузу (Inter Packet Gap) в 9,6 мкс. Эта пауза, называемая также межкадровым интервалом, нужна для приведения сетевых адаптеров в исходное состояние, а также для предотвращения монопольного захвата среды одной станцией. После окончания технологической паузы узлы имеют право начать передачу своего кадра, так как среда свободна. Из-за задержек распространения сигнала по кабелю не все узлы строго одновременно фиксируют факт окончания передачи кадра узлом 1.
В приведенном примере узел2 дождался окончания передачи кадра узлом 1, сделал паузу в 9,6 мкс и начал передачу своего кадра.
Возникновение коллизии
При описанном подходе возможна ситуация, когда две станции одновременно пытаются передать кадр данных по общей среде. Механизм прослушивания среды и пауза между кадрами не гарантируют от возникновения такой ситуации, когда две или более станции одновременно решают, что среда свободна, и начинают передавать свои кадры. Говорят, что при этом происходит коллизия (collision),так как содержимое обоих кадров сталкивается на общем кабеле и происходит искажение информации — методы кодирования, используемые в Ethernet, не позволяют выделять сигналы каждой станции из общего сигнала.
ПРИМЕЧАНИЕ Заметим, что этот факт отражен в составляющей «Base(band)», присутствующей в названиях всех физических протоколов технологии Ethernet (например, 10Base-2,10Base-T и т. п.). Baseband network означает сеть с немодулированной передачей, в которой сообщения пересылаются в цифровой форме по единственному каналу, без частотного разделения.
Коллизия — это нормальная ситуация в работе сетей Ethernet. В примере, изображенном на рисунке ниже, коллизию породила одновременная передача данных узлами 3 и 1. Для возникновения коллизии не обязательно, чтобы несколько станций начали передачу абсолютно одновременно, такая ситуация маловероятна. Гораздо вероятней, что коллизия возникает из-за того, что один узел начинает передачу раньше другого, но до второго узла сигналы первого просто не успевают дойти к тому времени, когда второй узел решает начать передачу своего кадра. То есть коллизии — это следствие распределенного характера сети.
Чтобы корректно обработать коллизию, все станции одновременно наблюдают за возникающими на кабеле сигналами. Если передаваемые и наблюдаемые сигналы отличаются, то фиксируется обнаружение коллизии (collision detection, CD).Для увеличения вероятности скорейшего обнаружения коллизии всеми станциями сети станция, которая обнаружила коллизию, прерывает передачу своего кадра (в произвольном месте, возможно, и не на границе байта) и усиливает ситуацию коллизии посылкой в сеть специальной последовательности из 32 бит, называемой jam-последовательностью.

После этого обнаружившая коллизию передающая станция обязана прекратить передачу и сделать паузу в течение короткого случайного интервала времени. Затем она может снова предпринять попытку захвата среды и передачи кадра. Случайная пауза выбирается по следующему алгоритму:
Пауза = L *(интервал отсрочки),
где интервал отсрочки равен 512 битовым интервалам (в технологии Ethernet принято все интервалы измерять в битовых интервалах; битовый интервал обозначается как bt и соответствует времени между появлением двух последовательных бит данных на кабеле; для скорости 10 Мбит/с величина битового интервала равна 0,1 мкс или 100 нс);
L представляет собой целое число, выбранное с равной вероятностью из диапазона [0, 2N], где N — номер повторной попытки передачи данного кадра: 1,2. 10.
После 10-й попытки интервал, из которого выбирается пауза, не увеличивается. Таким образом, случайная пауза может принимать значения от 0 до 52,4 мс.
Если 16 последовательных попыток передачи кадра вызывают коллизию, то передатчик должен прекратить попытки и отбросить этот кадр.
Из описания метода доступа видно, что он носит вероятностный характер, и вероятность успешного получения в свое распоряжение общей среды зависит от загруженности сети, то есть от интенсивности возникновения в станциях потребности в передаче кадров. При разработке этого метода в конце 70-х годов предполагалось, что скорость передачи данных в 10 Мбит/с очень высока по сравнению с потребностями компьютеров во взаимном обмене данными, поэтому загрузка сети будет всегда небольшой. Это предположение остается иногда справедливым и по сей день, однако уже появились приложения, работающие в реальном масштабе времени с мультимедийной информацией, которые очень загружают сегменты Ethernet. При этом коллизии возникают гораздо чаще. При значительной интенсивности коллизий полезная пропускная способность сети Ethernet резко падает, так как сеть почти постоянно занята повторными попытками передачи кадров. Для уменьшения интенсивности возникновения коллизий нужно либо уменьшить трафик, сократив, например, количество узлов в сегменте или заменив приложения, либо повысить скорость протокола, например перейти на Fast Ethernet.
Следует отметить, что метод доступа CSMA/CD вообще не гарантирует станции, что она когда-либо сможет получить доступ к среде. Конечно, при небольшой загрузке сети вероятность такого события невелика, но при коэффициенте использования сети, приближающемся к 1, такое событие становится очень вероятным. Этот недостаток метода случайного доступа — плата за его чрезвычайную простоту, которая сделала технологию Ethernet самой недорогой. Другие методы доступа — маркерный доступ сетей Token Ring и FDDI, метод Demand Priority сетей 100VG-AnyLAN — свободны от этого недостатка.
Время двойного оборота и распознавание коллизий
Четкое распознавание коллизий всеми станциями сети является необходимым условием корректной работы сети Ethernet. Если какая-либо передающая станция не распознает коллизию и решит, что кадр данных ею передан верно, то этот кадр данных будет утерян. Из-за наложения сигналов при коллизии информация кадра исказится, и он будет отбракован принимающей станцией (возможно, из-за несовпадения контрольной суммы). Скорее всего, искаженная информация будет повторно передана каким-либо протоколом верхнего уровня, например транспортным или прикладным, работающим с установлением соединения. Но повторная передача сообщения протоколами верхних уровней произойдет через значительно более длительный интервал времени (иногда даже через несколько секунд) по сравнению с микросекундными интервалами, которыми оперирует протокол Ethernet. Поэтому если коллизии не будут надежно распознаваться узлами сети Ethernet, то это приведет к заметному снижению полезной пропускной способности данной сети.
Для надежного распознавания коллизий должно выполняться следующее соотношение:
где Тmin- время передачи кадра минимальной длины, a PDV — время, за которое сигнал коллизии успевает распространиться до самого дальнего узла сети. Так как в худшем случае сигнал должен пройти дважды между наиболее удаленными друг от друга станциями сети (в одну сторону проходит неискаженный сигнал, а на обратном пути распространяется уже искаженный коллизией сигнал), то это время называется временем двойного оборота (Path Delay Value, PDV).
При выполнении этого условия передающая станция должна успевать обнаружить коллизию, которую вызвал переданный ее кадр, еще до того, как она закончит передачу этого кадра.
Очевидно, что выполнение этого условия зависит, с одной стороны, от длины минимального кадра и пропускной способности сети, а с другой стороны, от длины кабельной системы сети и скорости распространения сигнала в кабеле (для разных типов кабеля эта скорость несколько отличается).
Все параметры протокола Ethernet подобраны таким образом, чтобы при нормальной работе узлов сети коллизии всегда четко распознавались. При выборе параметров, конечно, учитывалось и приведенное выше соотношение, связывающее между собой минимальную длину кадра и максимальное расстояние между станциями в сегменте сети.
В стандарте Ethernet принято, что минимальная длина поля данных кадра составляет 46 байт (что вместе со служебными полями дает минимальную длину кадра 64 байт, а вместе с преамбулой — 72 байт или 576 бит). Отсюда может быть определено ограничение на расстояние между станциями.
Итак, в 10-мегабитном Ethernet время передачи кадра минимальной длины равно 575 битовых интервалов, следовательно, время двойного оборота должно быть меньше 57,5 мкс. Расстояние, которое сигнал может пройти за это время, зависит от типа кабеля и для толстого коаксиального кабеля равно примерно 13 280 м. Учитывая, что за это время сигнал должен пройти по линии связи дважды, расстояние между двумя узлами не должно быть больше 6 635 м. В стандарте величина этого расстояния выбрана существенно меньше, с учетом других, более строгих ограничений.
Одно из таких ограничений связано с предельно допустимым затуханием сигнала. Для обеспечения необходимой мощности сигнала при его прохождении между наиболее удаленными друг от друга станциями сегмента кабеля максимальная длина непрерывного сегмента толстого коаксиального кабеля с учетом вносимого им затухания выбрана в 500 м. Очевидно, что на кабеле в 500 м условия распознавания коллизий будут выполняться с большим запасом для кадров любой стандартной длины, в том числе и 72 байт (время двойного оборота по кабелю 500 м составляет всего 43,3 битовых интервала). Поэтому минимальная длина кадра могла бы быть установлена еще меньше. Однако разработчики технологии не стали уменьшать минимальную длину кадра, имея в виду многосегментные сети, которые строятся из нескольких сегментов, соединенных повторителями.
Повторители увеличивают мощность передаваемых с сегмента на сегмент сигналов, в результате затухание сигналов уменьшается и можно использовать сеть гораздо большей длины, состоящую из нескольких сегментов. В коаксиальных реализациях Ethernet разработчики ограничили максимальное количество сегментов в сети пятью, что в свою очередь ограничивает общую длину сети 2500 метрами. Даже в такой многосегментной сети условие обнаружения коллизий по-прежнему выполняется с большим запасом (сравним полученное из условия допустимого затухания расстояние в 2500 м с вычисленным выше максимально возможным по времени распространения сигнала расстоянием 6635 м). Однако в действительности временной запас является существенно меньше, поскольку в многосегментных сетях сами повторители вносят в распространение сигнала дополнительную задержку в несколько десятков битовых интервалов. Естественно, небольшой запас был сделан также для компенсации отклонений параметров кабеля и повторителей.
В результате учета всех этих и некоторых других факторов было тщательно подобрано соотношение между минимальной длиной кадра и максимально возможным расстоянием между станциями сети, которое обеспечивает надежное распознавание коллизий. Это расстояние называют также максимальным диаметром сети.
С увеличением скорости передачи кадров, что имеет место в новых стандартах, базирующихся на том же методе доступа CSMA/CD, например Fast Ethernet, максимальное расстояние между станциями сети уменьшается пропорционально увеличению скорости передачи. В стандарте Fast Ethernet оно составляет около 210 м, а в стандарте Gigabit Ethernet оно было бы ограничено 25 метрами, если бы разработчики стандарта не предприняли некоторых мер по увеличению минимального размера пакета.
В табл. 1 приведены значения основных параметров процедуры передачи кадра стандарта 802.3, которые не зависят от реализации физической среды. Важно отметить, что каждый вариант физической среды технологии Ethernet добавляет к этим ограничениям свои, часто более строгие ограничения, которые также должны выполняться и которые будут рассмотрены ниже.