← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / reference
Защита anti-replay
Если вы используете Cloudflare WAN и anycast туннелей IPsec мы рекомендуем отключить защиту от повторного воспроизведения (anti-replay). Cloudflare отключает этот параметр по умолчанию. Однако вы можете включить его через API или панель управления Cloudflare для устройств, которые не поддерживают его отключение, включая Cisco Meraki, Velocloud и AWS VPN Gateway.
См. Добавить туннели чтобы узнать, как настроить защиту от повторного воспроизведения. На этой странице объясняются атаки повторного воспроизведения, причины, по которым Cloudflare рекомендует отключать anti-replay в IPsec, и другие важные особенности.
Атаки с повторным воспроизведением
Атаки с повторным воспроизведением происходят, когда злоумышленник перехватывает и записывает пакет ↗, а затем повторно отправляет записанный пакет в целевую сеть с целью, выгодной для злоумышленника.
Пример
Рассмотрим плохо спроектированный привод открывания гаражных ворот для интернета вещей (IoT). Устройство работает по простому протоколу: пакет User Datagram Protocol (UDP) содержит пароль от гаражных ворот и либо open или shut в своём сегменте данных. Ключ гаражных ворот шифрует сегмент данных, и телефон владельца отправляет его, чтобы открыть или закрыть ворота.
Злоумышленник вряд ли сможет открыть или закрыть гаражную дверь, просто подобрав ключ шифрования и пароль. Он не видит зашифрованное содержимое перехваченного пакета, но если гараж находится у него в поле зрения, он может сопоставить и угадать, какие пакеты отвечают за открытие двери. Когда злоумышленник захочет открыть дверь, он отправит записанный open пакет, и поскольку записанный пакет содержал бы пароль и уже был бы зашифрован правильным ключом, эта дверь открылась бы.
Чтобы предотвратить эту атаку повторного воспроизведения, пользователь мог бы добавлять номер пакета к каждой команде, отправляемой на ворота гаража. Первым мог бы быть packet 1, второй packet 2 и так далее, причем гаражные ворота каждый раз принимали бы только пакеты, содержащие следующее число в последовательности. Например, после того как гаражные ворота получат packet 1, он будет принимать только пакет 2, и если злоумышленник попытается повторно отправить packet 1, гаражные ворота игнорируют запрос.
Защита от повторного воспроизведения (anti-replay) в IPsec
Защита от повторного воспроизведения (anti-replay) в IPsec работает по тому же принципу, что и пример защиты в описанном выше сценарии. Отправитель присваивает каждому пакету IPsec порядковый номер. Получатель отслеживает, какие номера уже были получены, и принимает только те пакеты, которые попадают в небольшое окно вокруг наибольшего из увиденных значений: обычно это окно составляет от 64 до 1024 пакетов. IPsec использует окно вместо строгой последовательности, поскольку в интернете пакеты иногда меняют порядок или теряются, а диапазон допустимых порядковых номеров помогает сгладить эти проблемы.
Cloudflare WAN и защита от replay-атак
Стандартная защита anti-replay в IPsec предполагает наличие одного отправителя и одного получателя. Отправитель хранит порядковый номер в памяти и увеличивает его для каждого пакета. Получатель отслеживает, какие порядковые номера уже были обработаны.
Anycast-архитектура Cloudflare не вписывается в эту модель. Поскольку Cloudflare WAN использует anycast любой пакет может обработать любой из тысяч серверов в сотнях дата-центров. Именно такая распределённая обработка обеспечивает Cloudflare WAN его преимущества в производительности и отказоустойчивости, однако из-за неё ни один сервер не располагает полной картиной состояния порядковых номеров.
Если вы включите защиту от повторного воспроизведения для туннелей IPsec Cloudflare WAN, Cloudflare будет направлять пакеты одного туннеля на единственный сервер, который отслеживает порядковые номера. В этом режиме механизм защиты от повторного воспроизведения работает корректно, но вы теряете преимущество распределения трафика между глобальными серверами Cloudflare. Кроме того, эта защита действует только в одном направлении, от Cloudflare к сети клиента: Cloudflare не направляет пакеты из сети клиента на единственный сервер и не применяет защиту от повторного воспроизведения в этом направлении.
Дополнительные соображения
Защита от повторного воспроизведения (anti-replay) в IPsec особенно важна в транспортном режиме: при соединениях хост-хост или даже приложение-приложение. В транспортном режиме злоумышленнику относительно легко определить используемый протокол шифрования и понять, какие пакеты можно повторно отправить, если протокол вообще уязвим для атак повторного воспроизведения. Cloudflare WAN, однако, использует туннельный режим, в котором успешно провести подобную атаку значительно сложнее.
Есть несколько причин, по которым атаки повторного воспроизведения затруднены в туннельном режиме:
- IPsec шифрует весь внутренний пакет целиком, поэтому злоумышленник, перехвативший его для сопоставления в атаке повторного воспроизведения, практически ничего не узнает о пользовательском пакете. Единственное, что ему доступно, это сеть узла-отправителя, зашифровавшего пакет, сеть узла-получателя и примерный размер пакета. Однако этих данных недостаточно, чтобы выявить конкретные потоки внутренних пользовательских пакетов и сопоставить их для повторной отправки.
- Атаки с повторным воспроизведением работают только в том случае, если злоумышленники используют те же ключи шифрования. После rekeying маршрутизатор отбрасывает старые повторно отправленные пакеты.
- Большинство протоколов не подвержены атакам повторного воспроизведения на уровне пакетов. Интернет может дублировать пакеты, поэтому TCP и многие протоколы на основе UDP уже используют номера последовательности или аналогичные механизмы для обработки дублирующихся пакетов. В таких случаях повторно воспроизведенный трафик выглядит как обычный дублированный пакет и корректно обрабатывается конечным узлом.
- Защиту anti-replay можно реализовать и на более высоком уровне модели OSI (Open Systems Interconnection). Многие современные приложения передают данные по защищённым протоколам связи, таким как Secure Sockets Layer/Transport Layer Security (SSL/TLS), Secure Shell (SSH) или SSH File Transfer Protocol (SFTP). Эти протоколы работают на более высоком уровне OSI, чем сетевой, и изначально поддерживают защиту anti-replay.
- Уменьшенная поверхность атаки снижает вероятность перехвата пакетов. Туннели IPsec, это VPN-туннели между площадками, которые соединяют маршрутизатор на площадке пользователя с глобальной сетью Cloudflare через выделенные сетевые подключения интернет-провайдера (ISP), обычно отличающиеся высокой защищённостью. Кроме того, за счёт анycast-архитектуры реализации IPsec в Cloudflare туннель завершается на одном из более чем 300 дата-центров Cloudflare, ближайшем к граничному маршрутизатору клиента, что минимизирует физическое расстояние и путь, который должны пройти зашифрованные пакеты.
Устранение неполадок
Если вы сталкиваетесь с нестабильностью туннеля или потерей пакетов из-за защиты от повторного воспроизведения, см. Устранение неполадок состояния туннеля.