Guia Ipsec
Guia Ipsec
Guia Ipsec
Y MANEJO DE IPSEC
EN WINDOWS Y UBUNTO
CON IPV4 E IPV6
YURIAM ZAMBRANO
JOHAN LIDDELL MORENO SUAREZ
INTRODUCCION
IPSEC
INTRODUCCION
SERVICIOS QUE PROPORCIONA IPSEC:
Confidencialidad: requiere que la informacin sea accesible nicamente a las entidades autorizadas
Integridad: incluye cdigos detectores de errores y que la informacin no se vea modificada. IPsec permite al
host receptor verificar que los campos de cabecera del datagrama y la carga til cifrada no han sido modificados
mientras el datagrama estaba en ruta hacia el destino.
Autenticacin: el usuario es realmente quien dice ser. Cuando el host recibe un datagrama IPsec de un origen, el
host est seguro de que la direccin IP de origen del datagrama es el origen real del mismo.
Permite el acceso remoto a ordenadores en distintos lugares como si estuviramos en la misma red local (redes
privadas virtuales). Gracias a esta caracterstica podremos tener redes privadas comunicando diferentes sedes de
empresas en Internet, sin necesidad de redes fsicas privadas con el coste que estas redes conllevan.
Negociacin del cifrado: mecanismos que permiten a los dos host que estn se estn comunicando acordar las
claves y algoritmos de cifrado.
Cifrado de la comunicacin: cuando el host emisor recibe un segmento de la capa de transporte, IPsec cifra la
carga til. Estos datos slo puede ser descifrada por IPsec en el host receptor. Perfecto para el comercio
electrnico.
Cuando dos host han establecido una sesin IPsec, los segmentos TCP y UDP enviados entre ellos son cifrados y
autenticados. Por tanto, IPsec garantiza la seguridad de las comunicaciones.
ESP ofrece autenticacin, integridad y confidencialidad de los datos transmitidos a travs de IPsec. Para conseguir stas
caractersticas de seguridad, se hace un intercambio de llaves pblicas (Algoritmos de cifrado asimtrico).
La funcin principal del protocolo ESP es proporcionar confidencialidad a los datos, para poder hacerlo, ESP define el
cifrado y la forma en la que se ubicarn los datos en un nuevo datagrama IP. Para proporcionar autenticacin e integridad,
ESP usa mecanismos parecidos a AH.
La estructura de ESP es ms complejo que AH ya que aporta ms funciones. Los datos se pueden transmitir va TCP, UDP o
un datagrama IP completo (lo mismo ocurra con AH). La cabecera del paquete IP no est protegida por ESP (si utilizamos
el modo tnel, la proteccin ser a todo el paquete IP interno).
ESP pertenece al nivel de red dentro de TCP/IP.
El rea de datos queda totalmente cifrada, tambin se podra autenticar el propio datagrama para proporcionar mayor
seguridad. El cifrado de los datos se realiza mediante algoritmos de clave simtrica, habitualmente se usan cifrados en
bloque (como AES), el cifrado de los datos se hacen mediante mltiplos del tamao del bloque, por este motivo tenemos el
Padding, un campo de relleno.
Para cifrar los datos, primero el emisor cifra el mensaje original usando una clave y lo introduce en un nuevo datagrama IP
(que es protegido por la cabecera ESP). En el hipottico caso de que alguien intercepte el mensaje (Man In The Middle),
slo obtendr datos sin sentido ya que no tiene la clave secreta para descifrar el mensaje. Cuando el mensaje llegue al
destino, ste aplicar la clave secreta sobre los datos y descifrar el paquete.
El algoritmo ms utilizado es AES en todas sus versiones (128 y 256bits) y en sus distintas modos de cifrado como AES-CBC,
AES-CFB y AES-OFB.
Por tanto, es fundamental usar un buen algoritmo de cifrado para proteger todos los datos, la distribucin de las claves de
forma segura ser muy importante. Un tema delicado es que a ambos lados de la comunicacin se pongan de acuerdo con
los algoritmos y la autenticacin.
Hay cuatro mtodos de autenticacin en IPsec: clave compartida, firmas digitales RSA, certificados
digitales X.509 y autenticacin mediante un grupo de usuarios XAuth.
Dependiendo del escenario donde deseamos implementar IPsec, se utilizar un mtodo de autenticacin u
otro, cada uno de estos mtodos poseen unas ventajas y unos inconvenientes que sern citados.
Clic en siguiente
Seleccionamos Mi Conexin
y clic en siguiente
IPSEC EN UBUNTO
Guardamos y volvemos a la
terminal de comandos
Restauramos servicios
Agregamos ip en ipv6 y
editamos el archivo ipsectools.conf
editamos el archivo
ipsec-tools.conf
Restablecemos servicios y
realizamos la prueba con ipv6
haciendo ping y capturando el
trafico con wireshark
Trafico encriptado
CONCLUSIONES
Se pudo establecer la comunicacin utilizando
el Ipsec tanto en Windows como en Ubuntu
permitiendo el trafico encriptado de la
informacin
Ipsec como herramienta para ocultar la
informacin en redes abiertas tanto para IPv4
como para IPv6