Ù¢Ù Ù Ù£ ‫ Ùˆ وز‬IPSec ‫ Ø
ع إدارة ا ـ‬ Arabhardware.com
‫ه‬ ‫ذن ا‬#$ % ‫* )( Ø±ÙˆØ Ø§ '& ر‬+,& ‫ اءة ا‬.( ‫ا ا‬/‫ Ø£ ه‬1 23 45 6 ‫ن‬, ;‫ن >Ù„ ﻥ‬,?( @$ ‫ زا‬/ 7 8 ‫ ا‬,9+
Ayman_abdelsalam@yahoo.com UAE – Abu Dhabi
Certificate Microsoft HP Symantec CITRIX Adobe Comptia IT Manager
Description MCP – MCSE – MCSA – MCSA Security APP – ASC – ASP SCTA – SCTS CCA ACE Photoshop Security + ITIL
ا س IPSec آ ا ـ: ا رس ا ول ر ا ٤ ٤ ٥ ٥ ٦ ٦ ٧ ٨ ٩ ٩ ٩ ٩ ١٠ ١٠ ١١ ١١ ١٢ ١٢ ١٢ ١٣ ١٣
ا ع IPSec "!ت ا ـ# ﻡ: ً أو • Authentication Header • Encapsulation Security Payload • Internet Key Exchange • : IPSec أ&!& !ت ا ـ: !ً "!% IPSec • ق ا ـ ا ت ا تIPSec • آ ا ـ
$ % ٢٠٠٣ & و وزIPSec • IPSec ﻥ ت ا ـ+ • أﺝ'اء و IPSec ت ا ـ, • Security Filter • Security Methods • Security Filter Action • IPSec ام ا ـ./% ا0 • آ Security Policy • ت% 1 اع ا+• أﻥ ت3ﺡ5 • ى3 ل ﻥ8 • IPSec Authentication : !ً' !% Kerberos • Certificate • Pre-Shared •
Installing IPSec : ("!' ا رس ا ر ا ١٤ ١٤ ١٤
ا ع • IPSec ت ا ـ% % • إدارة Local Computer ا ـIPSec ا ـD E ﺕ0 • آ
Configuring IPSec : ) !' ا رس ا ر ا ١٥ ١٥ ١٥ ١٦ ١٦ ١٦ ١٦
ا ع IPSec ا ـ- ./, * +, ا: ً أو Custom IPSec MMC Snap-In • إﻥ ء ا زG ا اD E • ﺕ IPSec ا ـG• ﺕ ' ﺵ ﺵ ا ا & ٢٠٠٣ وز1!ﺹ ﺏ ی5 1 & !& أﻡ67 ﺕ: !ً "!%
$ 1 اI ا% 1 اD E • ﺕ Client ا ـI ا% 1 اD E • ﺕ ت3ﺡ5 • I اJ ا اﺏD ر/• اﺥ
١٧ ١٧ ١٨ ١٨ ١٨ ١٨ ١٩ ٢٠ ٢١
1 ﻡ@ﺡ>!ت =( ا '!ل و =( ا < !&!ت ا ﻡ: !ً' !% ﺝ 'ةI ا$ 1 ا% % ﺙN• ﺕ
$ 1 ا ـ اP Q / ﺏIPSec ء ا ـ5 E ح1 • ا : ﺝ ی ة1!ء & !& أﻡ7" إ: !ًAراﺏ • IPSec ت ا ـ% % • إ اد Filter List • ﺕ ا ـ
ﺕ50 ل ا,$• ﺕ أ
ﺕ50 اR G ت إ اد3ﺡ5 • Active Directory ا ة إ ا ـ% 1 ا$ S إ0 • آ
Configuring IPSec In Tunnel Mode : Fا رس ا اﺏ ر ا ٢٢ ٢٢
ا ع • Tunnel Mode ا ـ$ Configuration ا ـD ات+J• ﺥ
Managing & Monitoring IPSec : G!ﻡH ا رس ا ر ا ٢٣ ٢٣ ٢٣
ا ع • IPSec Monitor ام./%• ا Event Logging ام./%• ا
Troubleshooting IPSec : ا رس ا <!دس ر ا ٢٤ ٢٤ ٢٤ ٢٤
ا ع : Identifying Common IPSec Issues Verifying That the right policy is assigned Checking for Policy Mismatches
• • • •
Managing IP Security : ﻡ1ﻡ % و أ ' ﺕ.IPSec ه!ا ا ا ف ذن ا د ا ا ا ف# ( 7 ر2 6 ا, ا آ6 – وأ, 23 و ا, – إدارﺕ, -1 – ﺕ, / – آ ﺕ, - # ) ا ت
ولCا رس ا Understanding How IPSec Work : ﻡ1ﻡ ﺕ:# 3 B اA و ﺕ= ر أ، Security ا ـ:# • ا ? م وا = ر ا !ي ﺡ رةE آK/ ر اI ا:# ﺹ6 ر وI ا7! ه:=B ,C H ? یG دE إیD آ ن. Cوﺕ % ذ,? یG D ن-# ، هQ وNﻥ ﻥD اO یG تK/ اP1 وﻥ و ت آ- Dا م اﺕ ل ا3 ? ا = ی7! هNC وأ. SSL (Secure Socket Layer ) ا ـ, C? ﺕ= ی ﺕ# • SSL ام ا ـB ا# .. (40 Bit – 128 Bit) C #
ﺕ ? ات وﺕEncrypted 1 Database - SMTP) ' ﻥ ت2 ه ا2 ? C ﺕ: ﺕ ل اD ات اC3 وﺡ ی1 ( communications . E-Mail ا ـ3 ری و اE ا3 ا ا:# ( SSL over HTTP ) ام ی ف ـB • وﺕ ا Port مB وا.. HTTPS ( Secure Hyper Text Transfer Protocol) K ﺕN/2ﺹT# 2 آ-1 واﺵ1 واﻥ.. HTTP ص ـB ا80 D 443 : وه.. TLS ( Transport Layer Security ) ا ـ: وه, اB D و, , 1 , C? ت ﺕW • ﺙ دات1 ﺝ ن/ وا = ی? ن ﺕ.. ی? أداء اG :# نB یC- و.. SSL ا ـ,CK/ , C?ﺕ . Web-based Certificates . ﺡ ىI أو.. Certificates وﻥ- Dا وهSMB : وه. Nﻥ ﻥD آ, ,-2 و \ ﺵK ﻥ-21 ا6 ى دا6 أ, C? ت ﺕW• و : وه.. Hash ا ـ# و ی ا = إ.. SMB ( Server Message Block ) ر ـ6ا ( , ' I و ا. ا, ت ریK ﺡAK^ص ر ] ﺡB ^ ا6 ی? یG /_ ﺹ# / ﻥ% ! و, # وإHash ه!ا ا ـ1 وی ﺕ.MD4 , MD5 , SHA-1 ) :# ﺝ ]ةI وا# K ی إر ا: إpackets ا ـ: هSMB ﺡ_ أن ا ـD و.. ... ا :# ء ورهC ا ت أﺙ3 ? یG ی/ و..7 Q( وSharing) ا ت:# رآ1 ا . ( Man In The Middle MITM) ^كIا :# Application Layer ﺕ ا ـa ا7! ن ﺝ ه- ى2- ا-1 ت اW - • D آ ن% ! . , ﺝI N C D إ1 = ﺕK ﺕD ﺝ ا و7 د/ a W أي أن و.. OSI Model ا ـ . IP Security ا ـ, C? ر ﺕ- ا# . ﺕ ر أي ﺝ زPacket آ1 ﺕCC- ی? ﺕG ر- ا Network أو ا ـ.. DOD Model ا ـ:# IP Layer ﺕ ا ـ, C? ﺕ... هIPSec • ا ـ -21 ا, ز ویE ء ی ر ا: آ ﺵ1 ی? م, اﻥC .. OSI Model ا ـ:# Layer هIPSec ـ# ... -21 ء:^ ی ر آ ﺵ6 : اE ا: هNetwork Layer و أن ا ـ.. IP Packet ى ا ـK ^6 ء ی: ﺵ- 1 وا/ وا, 3 ا ﺙ# ﺕ, C?ﺕ
IP Sec ت ا ـ, ﻥ5 ﻡ: ً Fأو : ﻡ1ﻡ . ]0 ً أو, ا./%و ا. ( 0 / – اY ﺙ+/ ه ا ـ ) ا/ % % أ/0 V وW IPSec ا ـ – a S ) م ﺏـ+ أن ﺕP J/1 ﺕ/ رات ( ا. ﺹ – ا, ى د ا ـ ) ا+/ ﺕ0 V وDوآ . اSecurity ( ا ـQ 3 ﺕ ن هK aن رD وﺕ آIPSec ـ- . c 2 اT=B و \ وﺕ آ ل آ ی,? یG هIPsec ال . (AH – ESP) ا ـ
•
•
: AH : Authentication Header : Fأو _# / یe ﺡ، Encryption ه1 ی ﺕD وSign ﻥ ت2 واa ا3 ﺕ:# AH م ا ـB K ی.١ : مB K : ? ی#
NK و,C : م هB K ه!ا ا, ﻥ ت ا2 اي ان اData authenticity : ﻥ ت2 ا3 ﺙ .,-21 ا, او7 ]ور ءC )اﺙO ی ﺕ ی ا = ی, ﻥ ت ا2 اي ان اData Integrity : ﻥ ت2 ا/ﺹ ) . ^كD وره ا 3 K ی? نe ن ﺡ3 B اB : ا,? ا = ی7! وهAnti-Replay : ر لD م ا دة ا % ی2G و7 1 : وه# K 6 اN3 و:# وی? ن دة ار7 1 : ورد وه2 ا 7! هC D ی? م ﺡIPSec ل# ،، 6 اfB ﺵ, ا زر ا س اﻥ6 وی1 ا# K ا . وث/ ا, ا اعB ﺡ ی اIPSec الj ای# ویAnti-Spoofing protection : اعB ا,ﺡ ی B K اk l K یD , اﻥ,-21 د ی ا/ ان ی- '^ ی، B K ا23 ،، # K ل ا6 د.x ١٩٢o١٦٨o١ , ا ی: / l K یD C subnet 192.168.0.X ال %C- یj)وای. % ذC یIPSec ال- ، , ﺹ6IP Address الk م ان یB K = # . 6 ا دا,-21 رج ا6 % ا ? س ذ
• • •
•
Packet ﻥ ت2 ] ا/ ا م-1 ه!ا ه ا.. Digitally signed, 3 Packet , ]/ ن آ ا- ی.٢ AH . وﺕ آ ل:# ﺕ: ا
: ESP : Encapsulating Security Payload , ﻥ,H اذا ان: ی2 و ا، Encryption and Signing ﻥ ت2 3 وا1 وﺕ آ ل ا2 ه!ا ا# ی.١ ار لC او،، Secret اوConfidential , آ ن ا ت ی:# وﺕ آ ل2 م ه!ا اB Kی ، Nﻥ ﻥD ' اPublic Network O یG ا ت :, ا ]ای اESP ال# ی.٢ Spoofing ' ل ال:# C/ آ وe ﺡ، ا3 ا: وه.. Source authentication • ) . )ه ی ا، , ﺕ]وی ه یIPSec م الB K یfBي ﺵD - یD ,اﻥ اوk ی ا ی او ا/ ﻥ ت2 1 ا# یe2 ﺡ.. Data Encryption : ﻥ ت2 1 • ا .7ا ? اء AH . ال:# ,/ .. Anti-Replay • AH. ال:# ,/ .. Anti-Spoofing Protection • ESP . وﺕ آ ل:# ﺕ: اPacket ﻥ ت2 ] ا/ ا م-1 ه!ا ه ا.٣
IP
ESP Header
Signature Application ESP Data Trailer Encryption
ESP Auth
: IKE : Internet Key Exchange ,I ,H .١ا Wا! , Dا ا 2وﺕ آ ل ه
:ن ا -و ,ﺕ زی و 1رآ ا ﺕ Keys l : B Kال . IPSec # .٢وﺕ آ ل ا ـ negotiationاي ا ?Cش :#ﻥ tم ال IPSecآ اﻥ ,ی ﺕTآ Gی? ا ﺙ Authentication , 3وا ﺕ lا اﺝ Aا Bا وﻥ .٣ا ـ IPSecی B Kم ا DES ٣ 1وه 2ر 7زوج ا ﺕ lذاﺕ ی 1ا = aق ﺡ, K ? 7وی ا = ء E w?# 7ا ' ﻥ ,وی Cﺕ زی ,وه ﻥ ع Symmetric Encryptionاي ا 1ا ازي وی B Kم ﺕ? CالPrivate Key .
,Hﻥ ً : ,أ , ,ت ا ـ IPSEC Kق ا ـ : IPSec أو ً ...Transport Mode : Fی B Kم ه!ا ا tCم دة دا 6ا -21ا .. LAN /ﺡ eی? م 6ت ا 2 1ﻥ ت ا :ﺕ = Oوا Kا :# 2ا ـ IPSecأى ﺝ زی :#ا -21أى ی ^' # . Endpoint-to-Endpoint Encryption #إذا w2j N 3ال IPSecﺕ 1 ﺝ ا /آ ا :ﺕ ٢٣ Portوه رت ا ـ . Telnetﺡ eان ال Telnetﺕ آ ﺵ:ء ' ه دون ﺕ # Plain Text 1ذا ﺕ / Nدﺙ ,ا # Kوا B Kم ه!ا ا ـ # . Portن ا ـ IPSec ی? م 1آ ا 2ﻥ ت ا 6 Nt/ ,وﺝ ﺝ ز ا B Kم ا ,t/وﺹ ا ا ... # K وی ﺕ= O 2ه!ا ا tCم :# Transport Modeا D /ت ا : , • ا /دﺙ ,ﺕ اDﺝ ] :# 7دا 6او ﻥ \ ا ,-21ا ا , 6ا BﺹPrivate LAN , • ا /دﺙ ,ﺕ ﺝ زی و Dی?= Firewall Cﺡ waﻥ ري ی NAT : Network ( Address Translationﻥ tم ی -ال Firewallا 2ال ﺝ Cوی ال :#IPsا ,-21 ا ا , 6ﺡ] ا 2ﻥ ت Packetوا 2ا C :#ان Public IPا ،، 6وﻥ Kذ %ه اﻥ C ﻥ /ج ى ا Cان IPواﺡ ، One Public IPوای jاﻥ ,ی? م 6ء Cوی اDﺝ ] 7 ﺵ -2اDﻥ ﻥ / Nی ,ا 6Dاق ا Bرﺝ) .: ,Hﻥ … Tunnel Mode ,ی ا Bام ه!ا ا tCم = O 2ال IPSecﻥ?= ﺕ -ن د 7راوﺕ ی اذا ی ا Bام ه!ا ا tCم ﻥ?= ﺕ ﺝ kا #اي =3اDﻥ ﻥ G :# Nی? ا ا = ف ا ' ﻥ، : ' اDﺕ Dت ا :ﺕ /ث ا -21ت ا 7 2ﺝ kاWAN : Wide Area Network # ی B Kم ه!ا ا tCم C w?#ا /ﺝ T ,ا 2ﻥ ت w?#اﺙ Cء وره Q OG Cا ,Cآ Dﻥ ﻥ ^' # ، Nاذا اراد 1 #آ ,ان ی? م 1ﺝ ا 2ﻥ ت ا :ی ار C #وﺕ آ ل FTP : File #Transfere Protocolا اد ال IPSecا س الTunneling Mode .
آ IPSec M * .ﻡ@ ا ;, Oت )( ا ,5P8ت : .١آ ﻥ ف اﻥ ^ ,ا !6ا Iا 2 Dر # ،ن ا -21وا 2ﻥ ت ا :ﺕ #ی -أن ﺕ ف ی أﻥ اع ا Eت ا c ، Bا Eت ﺕ -ن ' Passive , # Qا 23ا -21 ،Network Monitoringو Cه ا ل Activeی :Cإﻥ ی -أن ﺕ kا 2ﻥ ت أو ﺕ Kق G :#ی? 2آ ا ا . -21و :#ه!ا ا رس ف ﻥ Kض cأﻥ اع ا Eت ا -21ت ،وآ IPSec Cﺡ وﺙ أو آ ا 3ی G Cی OالIPSec . • أو :Fا ,1Uط ﺡRم ا , Pﻥ,ت ... Eavesdropping orsniffing or snoopingﺡ eی ! %ا 23ﺡ]م ا 2ﻥ ت ا :ﺕ ا C -21ا ا lدون ﺕ Plain text 1وا ? ط ﻥ ی ، Cوی Eال G IPSecی Oﺕ 1ﺡ] ا 2ﻥ ت C ،ه ﺡ ا ?= Nا # ]/ﻥ, ا ی 3 = Kاءﺕ أو ا D ، e2ن ا = ف ا ﺡ ا !ي ی %ح %#ا 1ه ا = ف ا # { . 2? Kإ ا = ف ا . • ,Hﻥ 4 9+ :,ا , Pﻥ,ت ... Data modificationﺡ eی ! 3 %ﺡ]م ا 2ﻥ ت ا -21ﺙ ﺕ ی وإ دة إر إ ا ، 2? Kوی? م ال C IPSecذ G %ی Oا Bام ا ش Hash ( .وو ,ا 2ﻥ ت ﺙ ﺕ 1ه ،و Cﺕ ا ]/إ ا = ف ا # 2? Kن ا Eز ی Checksum f/ﺕ 2ا ]/إذا ﺕ , ? = Nأم # ،Dذا ﺕ Nا = ? ا ش اIﺹ : ا 1ﺕ 2أن ا ]/ﺕ ل - ،إذا ﺕ kا ش ﻥ ف Cه أن ﺡ] ا 2ﻥ ت 3ﺕ ﺕ kه ا = ی.O
-21 ﻥ ت ا2 ام ﺡ]م اB ی اe / ... Identity spoofing V38 ل ا,*U اﻥ:,I ,H • % ذC وی، ی ا2? K اع ا6 أى، 7 ه ی ]ور2 وﺕ یG ? وا Kerberos س- ) وﺕ آ ل ا::وهIPSec الB K ی: ا = ق ا '^ﺙ اO یG رآ ح1 - Digital Certificates وﻥ- D دات ا1 ا- Protocol ا = ف/آ ﺹT ا23 ﻥ ت2 دﺙ وإر ل ا/ ﺕ أ اD e ﺡ. (Preshared key . ? اﺡ ى ا = ق ا !آ رةO یG :ا ' ﻥ , E ا7! ﺕ هe ﺡ...,ره,5 أو اﻥ% ﻡ3 اW ر: DoS -Denial of Service ,9$• را -21 ا:# # K ل اk '^ آ ﺵ، C یK واB K -21 ت ا6 , 6 = ﺕ وی. B K , E D ر و م اD ا7! د ه, k1 یFlood , د# Ports .,! ا ﺡ# C ا3 أو وO Q , ﻥ- اO یG % ذC IPSec ال ن- أن ی: وه، ت-21 ا:# تE اﺵ ا... MITM -Man In The Middle,Xﻡ,• ﺥ ﻥ ا ﺕ ی أو- وا6D فG , ﻥ ت ا2 ا3 یe ف ﺙG % Cه O?/ ق اG O یG C IPSec وی ال، 6D اA ﻥE ا م ای Authentication methods ? ذآ ﻥ ه: وا, 3 ا ﺙ 1 مB K ا ح ا3 یe ﺡ... Key interception &8U ح ا,U& ﻡ:, د, • IPSec دورD C ه،, = ا7 ? - اذا ی1 اK ا | آO یG , أو ا ف ? یa دوري ودا-1 1 , B K اl ا ﺕk ی? م,ﻥDWinXP ا ور- و، ., 3 أو, 1= رة آ6 7! ﺕ هe ﺡ... Application Layer Attacks ت,1 P?U ا1PK () ت, O; ا:,9$, • | ا2 ﺙ اT ﺕ اj وای-21 اﺝ ]ة ا:# مB K م اtC ت ا ﺙ اE ا أو, tﻥD ا:# اتk ﺙ1 C ﺕ: ا و ت وا ی ان ا, ' D و ا، -21 ا:# , B K ا IP ?2G ی, ﻥ- % ذ, ی/ اIPSec ی ال. B K ء ا2Q ا | أو ﺡ2 ا ا ^ﺕ# !ا، % ! , وط ا1 واO = ﺕD ا ? ط اي ﺡ] ﻥ ت#Layer .| ا2 أو ا, t و م ای ^ﻥG ? ا ، 7 ? ا1 ا- ﻥ- , اB اO یG تE اt : /یIPSec ل# م-1 اذا.٢ ( )ای آ نw ء اﻥ ? اC اﺙN ﻥ ت وا ت ای آ ﻥ2 ی/ ا1 ا# یe ﺡ :# , B K ا1 ی? اG ... Hashing . وا شEncryption 1 ا: O یG ، e ﺡl و ﺕAlgorithms د | ة7 ر2 IPSec ال 1 ﺕ:- ﻥ ت2 ا# ﺕ: ا, K/ ا ا7 ر2 Algorithm • ﻥ ت2 ا:# -/ أو ﺕ ی أو ﺡ!ف أو ا7 اء3 , ^6 )آ د( ي ی3 ر7 ر2 وهKey • . 1 م ا3 ا !ي: ]وج ا ' ﻥ, ? = ط1 7 1 ا
: IPSec & Windows 2003 Server Windows 2003 و.. Cisco آcب و ﺥ+/ + ا ه$ Microsoft IPSec b 0 ﺕ.١ . (Group Policy) D8 ً,0 ﻥ8 أآIPSec ا ـD, ﺕ/ دوات اI ا, ى ا+/ Server : / آ$ Windows 2003 server $ IPSec ا ـD أ ﻥ.٢ . e/ ﺵ$ ا./% ا اد اIPSec إ ادات ا ـ/ ﺏQG • (Windows 2000 – Windows XP – Windows 2003 with 3ﻥN ﺏD , ﺕ/ ﺝ 'ة اI اDم آ+ • ﺕ . (IPSec Policy Agent) f Jم ﺏ+ ﺕ. service) Active ﺕ] ل ﺏ ـg( ﺏـ ) اPolicy Agent) م ا ـ+ . Client ا ـSystem ا ـD , • (IPSec Services إ ا ـi ﺕ- IPSec Policy ـDownload D - Directory Server دة+ﺝ+ ﺕQ / واIPSec ﺹ ﺏ ـ. اj 5 ا, ا$ Sk ﺏWindows 2003 server مG و.٣ (Extra Layer of $ Skم ﺏ+ ﺕ1 ﺏj 5 اib هl, وﺏ. Windows 2000 Server $
$ ./1 ( اG ق ) إدارة – اE أو1 ﺥI اl, ا. ( Security to IPSec : D8 . Workspace ا ـ Q/ داة أنI اib ه. Windows 2003 server $ ه أداة ﺝ ة... IP Security Monitor • D8 Local Computer ا ـIPSec ـMonitor D نm اP J/1 وﺕ. MMC إ ا ـ/$ Sإ (Details of all IPSec ه ةMonitor ا ا ـb هY و. Remote Computers ا ـ
Policies – Generic and Specific Filters – Statistics – Security association – . customize the display – Search the specific filters by IP Address) Q ن دm اIPSec ا ـn/ ... Stronger Cryptographic master Key (Diffie Hellman) ' ﺕj ﺕ0 دل ا/ ة, ا, اib وه.. Stronger group 2048 – Bit Diffie – Hellman ـ . j ﺕ0 ﺏ أ ن ا+, ﺹ IPSec ـConfigure D نm اP J/1 ﺕ... Command-line management with netsh Windows 2000 $ Ipsecopal.exe ل ا ـ/1 ىb ا. Update Netsh Command ام ا ـ./% ﺏ . IPSec ـR ( ﺕScript – Configure) D P J/1 ﺕNetsh ا ـP $ .
ﺕ+ (Persistent Policies) " R دا% % " ن أن ﺕ ءm اP J/1 ﺕ... Persistent Policies ib $ . J ﺕg / ت ا% 1 ا. (Local – Active Directory) اء ا ـ+% a $ Y J ت أن ﺕ% 1 اib وه. ( Override D g – ,$ ً R ه ) داR ت ا ا% 1 ا . (Netsh Command) ام ا ـ./% ﺏ (Broadcast – ا ـe $ / اD آ ن آY ﺏ1 ا$ ... Removal of default traffic exemptions ﺡ+ $ نm أ ا. ( Default) S ا/$ اD ﺏ0, ( Multicast – IKE – Kerberos – RSVP . p (IPSec ) ب ء اﺕ] ل+ J WﻥI (IKE) + ه0, ا .. (NAT) ل5ن ا ور ﺥm اP J/1 ﺕIPSec ESP ' ﺡ... IPSec functionality over NAT . (UDP-ESP) Encapsulation i 1 ﺹ ا. اP (UDP Traffic ) د+ﺝ+ ﺏj 1 ىb ا
$ ه ﺥ ﺹ ﺝ ةRSOP ا ـ... IPSec Support for resultant set of policy (RSOP) Y J وآ ﺕ. ل ا و5 ﺏ ﺥ1 ت ا% 1 اD , ﺕq ﺏ ه ة آ آ ﻥj 1وه ﺕ. Windows 2003 ىb ا. RSOP Console اد ـ/ k'و ك ﺏ/ ﺏIPSec م ا ـ+ r ﺡ. (User 0 Computer) ا ـ . J اIPSec Policy إ ادات ا ـD ﺹ0 ه ة ﺕW ./1ﺕ
•
•
•
•
• •
: IPSec اء ا ـR6أ ﺝ]اءI ا7! ؟ وهc 2 اj IPSec إلT ﺕW ﺕ? م, K a ﻥ ت ر- ٣ IPSec ن إ ـ- ی : ﺝ]اء اI ا# ﺵ ﺡ- ا '^ﺙ ی أن ه!ا. " IPSec مt ه " ﻥC و...IPSec policy agent module : F أو.١ : ل اI ز وﺕ? مE ر أ ا# B K ا ی أﺝ ]ة ا أوK اE وان ﺕActive Directory AD :# مB K ءا ا اC K ل ا2? • ی? م . زE ي اKE ا ی6 داK اe/2 ﻥ ﺕ? م# AD ا ـEﺕ 1 ا ش وا: 6 O یG ا-1 زE ی ﻥ? ا ا, ﻥ# AD :# K د اE• اذا ﺕ ای Hash (Integrity) and Encryption . يKE وا یISAKMP/Oakley 6 وIPSec Driver ك/ اK • ی إر ل ت ا . مB K اC IPSec ی? ف ا ـ3 IPSec ل,3^ ن- ﺕ: ا,-21 ا:# آ1 , ﺕ اﺝC : ,t ^ﺡ .A2K ف ا آ, B ا7! … ﺕ هISAKMP/OAKLEY key management service : , ﻥ,H .٢ : ـ, B ا7! ﺕ? م ه.. IPSec Policy . K اO یG k1ﺝ ز وﺕ j ﺕ. , C ت اD اﺕ2 = زی ا !یE اSecurity Association SA , C ا,= • ﺕ را . D رات ا6 وl اد اﺕ ل ا ' ا ادات ا ﺕD , ادات ا ^زD ا, C D اw ا وا7!ه , 3 ا ﺙO?/ اO یG زیE ا,C ة اC3 O ?/ ﺕ, B ﺕ ا, ای2 ا:# • ﺕ لD دل ت ﺡ ل ا2وﺕAuthentication % وﺕIPSec Driver . ك/ ﺕ ر: واSA , C D ا,= ء ا ا1 ی اﻥ% • ذ . a ? ﺕ, B K اl ی ا ﺕ2 ﺕ7 ا ? رISAKMP/Oakley مB K وا !ي ی، Key determination protocol ﺕ آ ل ﺕ? ی ا ح7 ر2 Oakley • 1 اl دل ﺕ2 ﺕ ﺕ: واDiffie-Helman Key Exchenge Algorithm , C?ﺕ اذا ﺕ, ﺕ آ اﻥ: وا، Perfect Forward Secrecy PFS ی. Oakley , ﺕ, یK ح دO یG , / ﻥ ت ا2 ح ﺹ ل ا اK ی? م، (, 1 )اي آ1 ح ا# ی? م ا اD و7 ﺝ یl ب واﻥ ج ﺕK/ ﺕ لD ا !ي ی اl ام ا ﺕB ی ود اD , اﻥe ﺡ.w?# .7 یE اl ف ا ﺕ1- ول اD ی? ﺕ ا ح اG امB
23 ( اﺝ ]ة ا ^ء اipsec.sys) ك/ ی ه!ا ا... IPSec Driver ا * ك: ,I ,H .٣ : ی? م ـe ﺡIPSec datagrams . ﻥ ت2 ا N? G ذا# . آ ه ا اد,C ا% # وان ا ا,?2= آ ان ا ^ﺕT ﻥ ت ا ^ﺕ2 ا7!• ? رﻥ ه SA , C D ا,= ام ا اB اO یG وﻥ- ا3 ه او ﺕ1 ی ﺕ, ﻥ# ، ا ^ﺕa 3 ﻥ ت2 ا7!ه .,-21 ﺙ ی ار ا، ك1 وا ح ا k1 وی ﺕ،, ﺝ/ اC ه/ ی' و/ وی? مSAs ﺝ ی, C اw رواA G ك/ ی اj• ای IPSec Policy Agent . K اO یG ك/ ه!ا ا
: The IPSec Negotiation Process أj ﺕ0 وﺕ دلp اداتkﺕ ﺏ+ ﺏ أﺝ 'ة اY $+/م ﺏ+ ل+آ+ ﺏ وﺕ+ هISAKMP & IKE وف ﺏـ, ( واSecurity Association) ﺏ أن ا ـIPSec ا ـ$ و. ﺝ 'ةI ﺏ اp g ً ] اﺕ$+ % ﺏ (Policy ى+/ (SA) ـ$ . نN ﺏD]// ﺝ 'ةIﺏ ﺏ ا+ J ت ا+ , اD آ$+ (SA) " إ ﺕ$ Su ا ﺏb ه. م./1 % ىb ( اAlgorithm – Key Length) ﺕ ا ـ$ Q / ﺕagreement) : , اib ه$ ﺕ ن+J وه ك ﺥ. ت+ , دل ا/ م./1/% / ن ا اI اj ﺕ0
1( إ ﺕSecurity agreement) v %N/ (ISAKMP) ﺕ ان ا ـ+ م ا./1 ... Main Mode .١ ق ا ط0ﺕg اQ/ أنf . ﺕ] ل ﺏ ا زانgا اb هv %N ﺕP J/1 و ﺕ. (ISAKMP SA) : / ا (DES – 40 Bit – Triple DES – Non) هD ه. ./1 ن+ ( ﺕEncryption algorithm) • أى . (MD5 – SHA-1) هD ه. (Message Integrity) آ ا ـN/ م./1 (algorithm) • أى (Kerberos – Public Key – Oakley ام./% ﺏD ه. Connection ا ـG+ﺙ+ آN/ اQ/ % • آ . Protocol – Shared Secret Key ) JE/ ت ﺏS و0 م ا+ ﺕ$ و.. ﺕ ان+ وض ﺏ ا0/ ﻥ ا8 وه ا ﺡ ا... Quick Mode .٢ : / اfاﻥ+ ا . ﺕ] لgا اb م./1 % (Authentication Header AH Protocol ) • أى . ﺕ] لgا اb م./1 % (Encapsulating Security Protocol (ESP)) • أى . (ESP Protocol) م ـ./1 % (Encryption algorithm) • أى . (AH Protocol) م ـ./1 % (Authentication Protocol ) • أى
: Security Filters ) ى+/ / 0 $ . ﺹ. و ا ت ا$ Security Protocol دل ا ـ, Security Filter ا ـ D % ,$. ( D /1 ح ﺏ ] ر وا+ 1 رﺕ ت ا+ م – ا./1 ل ا+آ+ – ا وﺕD /1 و ا ] ر وا م ﺝ ز ا و+ (IPSec Negotiation) ع ا ـ+ د ﻥ/ $ ,/م ﺏ+ أن ﺕe ل8 ا : ﺕ50 ا+وه ك ﻥ. Microsoft.com ﺕ] ل ﺏ ز دوg ﺏe ص ﺏ. ا . ﺕ] لg اRemote Machine ا ـf J Y J ... Inbound Filter • . Remote Machine إ ا ـTraffic ل ا ـ% إرD G Y J ... Outbound Filter •
: Security Methods ﺕ] لg ه " اSecurity Method ـ$ .. Security Method م./1 IPSec Connection Dآ . (Encryption algorithm – Negotiated Key Length – key lifetime) / م./1 ىb ا . (High – Medium) وه. ا دةSecurity Method م واﺡ اﺙ ا ـ./1 أن ﺕe
• •
: Security Filter Action , B K وا !ي ﺕFilter Action K وه ی، ا% # ا اO = ی? " ذا ﺕ.١ E أن ﺕ%C- '^ ی# .. اAK ﺡ% # ذا إذا ﺕ = ? ا اPolicy K ا2B آ/ ا1 ی ﺕ, E ﺕj وأی، FTP آ رت وﺕ آ ل/ اC ی? مIPSec ال وا ش1 اt ی أى أﻥ/ Filter Action ^ل6 = K ﺕj وأیHTTP . رت وﺕ آ ل مB K أن ﺕK اAE یEncryption and Hashing Algorithms B K ﺕ ی أن ﺕ: ا قG ﺙ^ثIPSec م الB K یe ﺡAuthentication Method : 3 ا ﺙO?/ ی? اG . Kerberos – Digital certificates – Preshared Key وه3 ا ﺙO?/
أﻥ اعK 6 مB K = أن ﺕK ﺕ. IP Security Policy Management Snap-In ام ا ـB .٢ : هK B ا ^ﺕ ا7!وه. # آ# Security Filter Actions ا ـB . Action ذ أىB م اﺕIPSec ا ـ2B وه ی. حK ا, وه ? د... Permit action • Remote System ﺕ ل ـD اc# ی ر, # و... Block action • . Tow action accept unsecured communication • Enable session PFS • - Customer Setting ی ا ـ/ % l K وه ی... Security setting action • . C -1 Computer – remote network
: IPSec ام ا ـ3U آ & ا ان آe ﺡ، ,-21 ا:# O2= ﺕ: واIPSec Policies تK ی فO یG IPSec م الB Kی AE ا !ي یD ا، , یtC ا7! م هB KیIPSec وال،, C -1 ? ﺕ2= ﺕ ی ﺕ: ا ? ا اE آ ا ? اE ﺕ% AE ی% ! ، ﺕ2 ﺝ ز آ- ' = اآK ﻥD C ه اﻥ, 7 2 ﻥDا ،،، اد#D ى اK D 7] ﺝD ى اK O2= ﺕ7 واﺡ, :# ? 2= ﺕ:# AQ ﺕ: ر اDوا :: ا ة یC AE ی، , K اO 2= ا ? م ا ? ا وﺕ23 ی/ ( دم3 درس:# وC C ) ام ا ^ﺕB ﺕ? م% اﻥe ﺡ... Traffic Type : %• ﻥ ع ا * آ 23 ی ا# O2= = ان ﺕK '^ ﺕ3 ، ا ? ا7! هO2= ﺕ ی ﺕ: ا% #ﻥ ا ا .:3 2 دون اw?# FTP وHTTP وﺕ آ ل IPSec د/ ان ﻥAE ی% ذ... Traffic : %[ ﻡ@ ﻥ ع ا * آ1*U ا9$IPSec ال49& ذا,• ﻡ , K ا2B , B K وا !ي ﺕFilter Action K وه ی، ا% # ا اO = ذا ﺕ C ی? مIPSec الE ان ﺕ%C- '^ ی# ، اAK ﺡ% # ذا اذا ﺕ = ? ا اPolicy رت وﺕ آ ل, آ/ ا1 ی ﺕ, E ﺕj وای، FTP رت وﺕ آ ل, آ/ ا ﺕ ی ان: وا ش ا1 اt ی اي اﻥ/ Filter Action ^ل6 = K ﺕjوایHTTP . . مB K ان ﺕ, K اAE یEncryption and Hashing Algorithms B Kﺕ ﺙ^ثIPSec م الB K یe ﺡ... Authentication Method : % H
[ ﻡ@ ا1*U ا1 K • : وه, 3 ا ﺙO?/ قG Kerberos Protocol س- وﺕ آ ل اDigital Certificates , وﻥ- D دات ا1 اPreshared key رآ ح1 ., 3 ا ﺙO?/ ? یG O 2= = ﺕKآ ﺕ # ه!اC ﺵ ﺡ3و... Tunnel or Transport mode (, وهIPSec الMﻡ,\ ام اﺡ ى ﻥ3U • ا . ه!ا اPﺝ]ء ی What connection type the rule ,; () , X [ اP?+ ^U MU ا%5P8 ل او ا,V+F• ﻥ ع ا او ان، LAN / ا-21 ﻥ= ق ا:# IPSec د ال/ أن ﺕ- یK أن اe ﺡ... applies to: . CﺙD او ا،WAN أو ی ف بRemote access ی أ س ا ﺹ ل
: Security Policy . ابE ؟ اIPSec الk K م وﻥB K ان ﻥCC- یP آ، E ی= أ ال ذه ا ان آe ﺡ، ,-21 ا:# O2= ﺕ: واIPSec Policies تK ی فO یG IPSec م الB Kی AE ا !ي یD ا، , یtC ا7! م هB KیIPSec وال،, C -1 ? ﺕ2= ﺕ ی ﺕ: ا ? ا اE آ ا ? اE ﺕ% AE ی% ! ، ﺕ2 ﺝ ز آ- ' = اآK ﻥD C ه اﻥ, 7 2 ﻥDا . اد#D ى اK D 7] ﺝD ى اK O2= ﺕ7 واﺡ, :# ? 2= ﺕ:# AQ ﺕ: ر اDوا :: ا ة یC AE ی، , K اO 2= ا ? م ا ? ا وﺕ23 Traffic Type : , آ/ • ﻥ ع ا 7! هO2= ﺕ ی ﺕ: ا% # ی ﻥ ا ا/ ( دم3 درس:# وC C ) ام ا ^ﺕB ﺕ? م% اﻥe ﺡ .:3 2 دون اw?# FTP وHTTP وﺕ آ ل23 ی ا# O2= = ان ﺕK '^ ﺕ# ، ا ? ا Traffic :, آ/ ﻥ ع اO?/ اIPSec • ذا ال Filter Action K وه ی، ا% # ا اO = ذا ﺕIPSec د/ ان ﻥAE ی% ذ E ان ﺕ%C- '^ ی# ، اAK ﺡ% # ذا اذا ﺕ = ? ا اPolicy , K ا2B , B Kوا !ي ﺕ
, آ/ ا1 ی ﺕ, E ﺕj وای، FTP رت وﺕ آ ل, آ/ اC ی? مIPSec ال : وا ش ا1 اt ی اي اﻥ/ Filter Action ^ل6 = K ﺕj وایHTTP . رت وﺕ آ ل . مB K ان ﺕ, K اAE یEncryption and Hashing Algorithms B Kﺕ ی ان ﺕ Authentication Method :, 3 ا ﺙO?/ ی? اG • Kerberos – Digital certificates – وه, 3 ا ﺙO?/ قG ﺙ^ثIPSec م الB K یe ﺡ . Preshared Key Tunnel or Transport mode وهIPSec ال: t ام اﺡ ى ﻥB • ا What connection type the rule K اO 2= ﺕ: ا,-21 ﺕ ل او اD• ﻥ ع ا applies to
: ت, , X أﻥ اع ا او ان ی ا س ا ﺹ ل، LAN , / ا,-21 ق اt ﻥ:#IPSec د ال/ ان ﺕ- ی, K ان اe ﺡ . CﺙD او ا،WAN او ی ف بRemote access ف اﻥ اعC ، , K و اO 2= ﺕ23 ر2 D!ه ا6 اAE ی: ر اDن ا ف اDا ءD ه7 وآ واﺡ. تK اﻥ اع ا, ك ﺙ^ﺙC ﺕ ﺝ هe ﺡ، Win2000 &2003 ال:# , K ا ، ,= او ا7 k آ ت ا1 ا:# 2G)., ﺝD O2= : ض اk اA C ﺕ, ﺹ6 ي ا ادت/ﺕ 7! وه. K ﻥ, آ1 ا23 7 - 2 , امB ا ا, ﺝ/ وزاد ا ? زادت ا, آ1 اE ﺡ2 آ آ- : ﻥ اع ا '^ﺙ هIا Domain Group security , K ا7! هO2= ﺕj#ا... Client (Respond only) • O یG 1 ى ﺝ اء ﺕ6D ا7] ﺡD ت ا2 G مB K ﻥ رد ا- اC j ﺕ:- % وذpolicy ،IPSec واﺡ ال# و# ,-2 اي ﺵ:# , ا, K ا7! ه2 اذا ﺕ،،IPSec واﻥIPSec الO یG 1 دﺙ وا/ اA G م ر لB K ی? م ا, K ا7! ه:# e ﺡ NC اذا آIKE . لE :# ى6D ا7] ﺝD ا% ! 2?K ی: ت ا2 = ا:# ل6 وا, ﺝD ? م , K ا7! هO 2= ان ی ﺕ% ﺡ ى ذD # ,-21 اي ﺝ]ء اﺝ]اء اIPSec O 2= ﺕ:# - ﺕ Domain. ىK ث/ : ات ا# K ا7 ا د:# , K ا7! هO2= ﺕ... Server (Request Security) • اذا آ ن، , / ا7! ه:# ، 7 Q وUnix ' Non-win2000 او ﺡ اﺝ ]ةWin2000 اﺡ ]ة % ا اذا ی، , # 7 1 ن- C دﺙ ت/ ن ﺝ ا# IPSec = اK م یB K ا )اي,ﺕ ل ا دیD وا, دﺙ/ = ق ا# K اK ی, ﻥ#IPSec ام الB ا7 م ا ? رB K ا ن- یe ﺡ,-21 ا:# 7] ﺝD اw 6 ﺡ وﺝ د:# , K ا7! هO2= ﺕ.( #IPSec دون اي اﺙ .% ! AKﻥD ا: ه7! ن ه- # ، D 6D اc 2 واIPSec مB K یj و ? ط- ات م ا# K , K ا7! هj ﺕ... Secure Server (Require Security) • 7! هN ﺡ آ ﻥ،IPSec ﺕ الD م اوB K ﺕD : ا7] ﺝDﺕ ل اD وا, دﺙ/ ﺝ اﻥ اع ا 7! م هB K ﺕj# واTrusted Sites and DOmains . :# 7 ز ﺝ دE او ه!ا ا,-21 ا ،7 Q ك وC2 ا:# ات# K د آ/ # ء ی ر: آ ﺵ1 ا ﺕ, ﺝ/ اN اذا د, K ا امB ءات اC' ﺡ ن و ا ءات واD اc :# C AE ی, ﻥ# , K ا7! د ه1 ﺕA2K و SNMP - Simple Network Management Protocol وﺕ آ ل:# /آ یIPSec ال .
: ر,PU)F ا,ه/_ أﺥO ت,\ﻡ`ﺡ ? 2= ﺕ ی ﺕ: رات اB اذا اردت د ا، ز ا اﺡ ـE ى اK O2= ﺕ7 واﺡ, w?# .١ Custom Policy .% 23 7 د/ , ?# ::ﺕD ا% AE # Firewall ا = ﺝ ار ﻥ ري, / -21 اN اذا آ ﻥ.٢ UDP 500 رتl # • Protocol Identifier (ID) number 51 for AH , number 50 for ESP ح لK • ا . ( رت2 ا3 رP B یID وﺕ آ ل2 ا3 ان ر,t) ا ^ﺡ
: 5P8 )( اIPSec ام ا ـ3U ل ﻥ\ ى )( ا,Iﻡ
B . زE ا ا,-21 ا ا- اO یG ر ل ﺡ]م ﻥ تA زE ی? م ا A ﺕ2 اﻥ ? آC ,C ن ا- ان ﺕAE ﻥ ت ی2 ی ان ا/ A زE اIPSec Driver ی? م B . ا C ك1 ام ا ح اB ﺡ' وی ? ا2 # Negotiations زیE ﺡ' ت ا2 ﺕ ا وﺕ آ لO یG , وآ، Secret Key 1 صB ي اK و ا ح اShared Key ن- یShared Key ك1 ن ا ح ا,t ا ^ﺡIKE -Internet Key Exchange . .,-21 ا, ? دون اﻥ# = ا23 K ﺕ، Two types of Agreements زیE ت ا3 ﺕD ﻥ اIKE ی? م ال ^ د آ وﺙ ق آ/ول یD ع اC ا. زیE ا، D اw او رواSecurity Associations SA د آ/ ی: ع ا ' ﻥC وا، C 7 ﻥ ت ا در2 وﺡ ی ﺡ]م اT وآ ﺕc 2 اj 2 زیE ا ) . | ﻥ2 )اO 2= د اﺕ ل ا/ ﺡ ی ﺝ]ء وﻥ ع IPSec اA زE ا1 ی ﺕ ی ح ا، IKE ,= ا,' ﺡ2 اآ ل واﻥ ء ا 7 ﻥ ت ا در2 ﺡ]م اHashes ه شIPSec Driver ك/ ﺙ ی ه!ا اDriver یIPSec ) اﻥ ط الt ری )اﻥ6 وا، Data Integrity , ا3 ظ ا/ Data confidentiality . ظ ی ا ت/ ﻥ ت2 ﺡ]م ا1ﺕ e ﺡ، IPSec الO 2= ج/ ﺕD ات# K ى ' ا اوﺕ ات وا6D ا,-21 ﺝ ات ا .,-21 وﺕ? م ی ه ا, اﻥ ﺡ]م دیIPSec ﺕ ﺡ]م ال وی? مIntegrity 3آ اT ﻥ ت2 ﺡ]م اf/ B زE صB اIPSec Driver ی? م ال . 2? K اO 2= ﻥ | او ا2 ﻥ ت ا ا2 ری ( و ﺙ ی ار ل ا6 ی ﺕ )ا/ 1 ﺕ%
.١ .٢ .٣
.٤
.٥
.٦ .٧
IPSec Authentication : ,ًI ,H P3 یC ر أى واﺡ ة6 وا. Authentication ـB قG ﺙ^ﺙIPSec ی ا ـ.١ : C ة ﻥ? ط . D أمActive Directory '^ ه ی ﺝ# . - ا ﺕ-21 • ﻥ ع ا A G هIPSec Client & Server و ـI= ة اB # . , ث/ • ا !ى ﺕ ی أن ﺕ لD أوراق ا ده اO یG ی ی ون ة# . c 2 اj 2 3 ا ﺙ مB K ا ﺕAuthentication ق ـG ی ﺙ^ﺙWindows 2003 Server # IPSec .٢ : ا = ق ا '^ﺙ ه7! وه. SA ء ا ـC # وI= ة اB ^ل ا6
: Kerberos ا ﺕ ـtﻥI ا# مB K اDefault Authentication Protocol ه ا ـ إa ? ل ا/ ی? م, ﻥ# ﺕ2 - ا1# ﺡ#و. (Windows 2000 - 2003 – XP ) . NTLM Authentication وﺕ آ ل2 ه!ا ا:ﺕT ویAuthentication 3 ا ﺙO?/ وﺕ آ ل ا2 ه!ا ا# ی KDC -Kerberos س- اl وی آ آ] زع ﺕ٢٠٠٠ وزC ن وی- = ق اC ا تD ﺕD اT ^ وﺕ آ ل د2 ه!ا ا# یv5 Key Distribution Center . c 2 اj ﺕ: ت ا3 =C ا:# ﺝ ]ةI= ق أو اC ا:# 7 j ن- ﺕ: ﺝ ]ة اIا Authentication 3 ا ﺙO?/ إ ادات اw?# IKE مB KیTrusted Domains .
•
•
ا = اﺡ ىIPSec SA C I اw ﺹ واB اl وی ﺕ ا ﺕKerberos. ﺹ لB ا . IKE RFC 2409 :# / ا = ق ا
: Certificates .. Authentication ض ا ـk مB K ﺕPublic Key Certificate هCertificate ا ـ 6I = ف اPublic Certificate ام ا ـB ﺕ لD ا# G فG ی? م آ#و ج/ ی,C- وgreat Security # وه ی. digital Signal Message آ ا ـT ض اk Windows 2003 # ﺕ و2 آ# إ# ' ﺕ3 -21 / اC2 # إ-إ ﺕ ﺝ ]ةI اO2= ب یIﺡ_ أن ه!ا اD و. a ? ﺕ-1 Machine certificate ی? م ﺹ ار (Computer & User ) ح ـK ﺡ إذا أردت ا# وه. B K و \ ا . % ﺹB اIPSec Machines ن ﺕ ـT ى6( أDomain – OU) Digital وﻥ- D دات ا1 ?# ﺹ ا اB ا واl ام ا ﺕB 1 ق اG : Microsoft, Entrust, ' وﻥ- D دات ا1 اt وی ا ی أﻥ،Certificates VeriSign, Netscape.
•
•
: Pre-Shared رة آ2 وا !ي ه، Pre-shared key 23 ك1 ا ح ا.. Pre-Shared ا ـ مB K : ﺝ ]ة اI ا3 ا ﺙO ?/ مB K وﺕ, یt!ر وﺕ/ مB K ﺕPassword . C #IPSec ﺝ ]ةI وﺕ? م ا. ﺕ2 - آ أﺝ ]ة ا7 ه ) آ – آ د – ﺝ ( ﺕ,K ﻥPre-Shared وا ـ . -21 ا2 ی إرD - ا7!وه. C Trust ء ا ـC2 آ1 ا- ا7! ام هB # ^عG{ أن ی ا- أى ی. 1 Q -1 Active Directory ا ـ# ]ﻥB ن-ﺕ D (Third Party product) ﺡ ا# D ا = ی? إ7! ام هB l C یD و. C H Q . ی6I ام أى ا = ی? اB ﺕ ا ، 2? K ا وا، زیE ا23 ن رف- أن یAE ی،, أو آ, رة ﺝ2 وه مB K وﺕ. IPSec ا ـ:# G أن یAE یe ﺡIPSec = اC # دث/ ی ا:- دﺙ ت/ ^ل ا6 w?# مB K ﺕj وأی، Application data ? ت2= ﻥ ت ا1 T ﺕ# = إذا ا# = ا ا23 # = ﺕ ا: اNegotiations Plain K ا6 دl واf ﻥ:# ك1 _ ه!ا ا ح ا/ وی، IPSec امB ﺕ لDا زE اAdministrator ﺹ^ﺡ ت ا ی% یfBأى ﺵtext in the IPSec Policy. ]یB ن ﺕ- :# = قC ا:# j ز اE ه!ا ا,# ه ی, = قC ا:# j ) او أى Access امB اla= ق و اC ی اAE !ا ی. = أن ی ى ه!ا ا حKیIPSec) Domain = قC ا:# ءj I اC IPSec ي/ ر ا !ي یK اControls O?/ ا:# ? ا = ی7! ام هB l C ﺕD N# و- یt ن أﻥ# !ا. ? ا7! ه7 اء3 أو إذاw?# ر2 6D واA یE N B إذا اD إIPSec t أﻥ:# Authentication 3 ا ﺙ N# و- یl C ﺕ،% و ل ذ. ,C , أو ﺝ ز ﺵ آ,C ﻥ | ﺵ آNE اﺡ أوDigital Certificates وﻥ- D دات ا1 أ ا، ﺕ6D ام اﺡ ى ا = ی? اB . CﺙD أو اKerberos وﺕ آ ل
•
•
•
ﻥ,I ا رس ا Installing IPSec : ﻡ1ﻡ Windows 2003 مtﺝ ]ة ا ﺕ ﻥI ا# وریj واI ﺹ اC ا/ ی ﺕ.١ Windows 2003 / ﺕC a ? ﺕ-1 IPSec Client وا ﺕ آـserver .server آPolicy = بQ , ه أﻥWindows 2003 Server tﻥI ا#Dً ا اj أی.٢ Windows 2003 ا ﺝ ]ة ا ﺕ#D ك اK # !ا. IPSec ام ا ـB ی ا . a ? ﺕ-1 IPSec ام ا ـB ه م اserver : ج إ/ ﺕw?# %C- و. IPSec ـInstall ﺡ ﺝ إ# NK % ه أﻥE ا2B ا.٣ . , إدارﺕ# B Kداة ا ﺕI ا/ﺕ . دة/ اPolicy ا ـk1ﺕ . ﺙ ا = بT ل ا/ Filter
• • •
: The IPSec Policy management Snap-In ( وا !ىIP Security Policy Management snap-In) ^ل ا ـ6 IPSec ی إدارة ا ـ . MMC Console إ ا ـ, # وا !ى ی إ. IPSec Snap-In ـ, ر إ1ی ا {دارة ا ـB ا ﺕ ی اa ا2 ر اى ا6 ا% . IPSec Snap-In ا ـ/ ﺕ? مC . Local IPSec Policy
• •
: Local Computer )( ا ـIPSec (ـEnable 4 ) ﺥ? ات enter حwk ﺙMMC - 3 , # ﺡ ار و% t #. Run C و. Start a 3 . MMC Console % t #. l ﺡ ا ﺕ add/remove Snap In ر أ6 3 C و. MMC Console ا ـ# File a 3 l 3 زرwk ﺙ. (IP security Policy Management) ر6 3 , # ر ﺡ ار وW . add Local I ر ا6 3 , # و. "secelct Computer or domain" % tی . Finish زرwk ﺙ. Computer wk 3 , #و. MMC Console ا دة إ ا ـ# . ok ﺙ زر. Close زرwkj 3 . ىK ﺡ اC ا# (IP Security Policy on Local Computer) ]دوج Server (Request K و ا3 . MMC Console ی ـI]ء اE ا# . (Assign) C أوا وa 3 % t # . Right Click 3 ﺙ. Security) : -1 ( آSeclect Policy) انC N/ ﺕyes ر آW آTﺕ
• • • • • • •
a ,I â&#x20AC;ŤŘ§ عس اâ&#x20AC;Ź Configuring IPSec : â&#x20AC;Ť â&#x20AC;Ź1â&#x20AC;ŤďťĄâ&#x20AC;Ź Policy â&#x20AC;Ť ŘĄâ&#x20AC;Ź1â&#x20AC;Ť ďş? ŘŻŘŠ â&#x20AC;&#x201C; ؼâ&#x20AC;ŹPolicy â&#x20AC;Ť ) ďş&#x2022; Ű&#x152;â&#x20AC;ŹOâ&#x20AC;Ť Ű&#x152;â&#x20AC;ŹG IPSec â&#x20AC;Ť Ů&#x20AC;â&#x20AC;ŹConfiguration %C- â&#x20AC;ŤŰ&#x152;â&#x20AC;Ź .(Policy â&#x20AC;Ť ا Ů&#x20AC;â&#x20AC;Ź7!â&#x20AC;Ť Ů&#x2021;â&#x20AC;ŹO 2=â&#x20AC;Ť ďş&#x2022;â&#x20AC;Ź# -/ â&#x20AC;Ť اâ&#x20AC;Ź# â&#x20AC;Ť اâ&#x20AC;ŹB â&#x20AC;Ť ا اد اâ&#x20AC;ŹRules â&#x20AC;&#x201C; Filter â&#x20AC;Ť ا Ů&#x20AC;â&#x20AC;ŹKEâ&#x20AC;Ťďş? Ű&#x152; ŘŠ ďş&#x2022;â&#x20AC;Ź â&#x20AC;Ť Ű&#x152;â&#x20AC;Ź,â&#x20AC;Ť â&#x20AC;Ź# â&#x20AC;ŤďşĄ اŮ&#x201E;â&#x20AC;ŹIâ&#x20AC;Ť Ů&#x2C6; ďş? اâ&#x20AC;Ź. ? 2=â&#x20AC;Ť ا ŘŁŰ&#x152; ďş&#x2022; Ű&#x152; ďş&#x2022;â&#x20AC;ŹP3 â&#x20AC;Ť Ű&#x152;â&#x20AC;Ź. â&#x20AC;Ť Ű&#x152; ŘŞâ&#x20AC;ŹK â&#x20AC;Ť ŘŠâ&#x20AC;ŹPolicy â&#x20AC;Ťďş&#x2022; ؼداع؊ ا Ů&#x20AC;â&#x20AC;Ź â&#x20AC;Ť ŘĄ â&#x20AC;&#x201C; ďş&#x2022; Ű&#x152;â&#x20AC;Ź1â&#x20AC;ŤŘŻŮ&#x2C6;ات Ů&#x20AC; ) ؼâ&#x20AC;ŹIâ&#x20AC;Ť اŮ&#x2026;  \ اâ&#x20AC;ŹB â&#x20AC;Ť Ű&#x152; اâ&#x20AC;Ź,â&#x20AC;ŤŘ˘ أâ&#x20AC;Ź. Ů&#x2039; â&#x20AC;Ť( {داعďş&#x2022; ďş?â&#x20AC;ŹIPSec Snap-in) â&#x20AC;Ť اŮ&#x2026; ا Ů&#x20AC;â&#x20AC;ŹB â&#x20AC;ŤŘ§â&#x20AC;Ź (Local Computer â&#x20AC;&#x201C; Active Directory â&#x20AC;Ť Ů&#x2030;â&#x20AC;ŹK ? 2=â&#x20AC;Ť ďş&#x2022; Ű&#x152; ďş&#x2022;â&#x20AC;ŹNCâ&#x20AC;Ť ŘŞ ( اإ آâ&#x20AC;ŹK â&#x20AC;ŤŘ§â&#x20AC;Ź . Policy) â&#x20AC;Ťďş?]اإ ا Ů&#x2021;!ا اâ&#x20AC;ŹIâ&#x20AC;Ť اâ&#x20AC;Ź# ]â&#x20AC;Ť آâ&#x20AC;ŹC Câ&#x20AC;Ť â&#x20AC;Ź# . â&#x20AC;Ť بâ&#x20AC;Ź- â&#x20AC;Ť ع؏ = Ů&#x201A; Ů&#x2021;!ا اâ&#x20AC;Ź6 Group Policy â&#x20AC;ŤŮ&#x2020; ؼداع؊ ا Ů&#x20AC;â&#x20AC;ŹIâ&#x20AC;ŤŮ&#x2C6;â&#x20AC;Ź . K â&#x20AC;Ť â&#x20AC;ŹIPSec â&#x20AC;Ť ŘĽ ادات ا Ů&#x20AC;â&#x20AC;Ź# ( -/ â&#x20AC;Ť â&#x20AC;&#x201C; اâ&#x20AC;Źf Bâ&#x20AC;Ť آ ) ďş&#x2022;â&#x20AC;Ź
â&#x20AC;˘ â&#x20AC;˘
â&#x20AC;˘
IPSec â&#x20AC;Ť [ ا Ů&#x20AC;â&#x20AC;ŹP?U R ;OU â&#x20AC;Ť اâ&#x20AC;Ź: FŮ&#x2039; â&#x20AC;ŤŘŁŮ&#x2C6;â&#x20AC;Ź ( Client & Server â&#x20AC;Ť[ )( ا Ů&#x20AC;â&#x20AC;ŹP?+) : Custom IPSec MMC Snap-In â&#x20AC;ŤŘĄâ&#x20AC;Ź,8â&#x20AC;ŤŘĽďťĽâ&#x20AC;Ź . Enter â&#x20AC;Ť Řâ&#x20AC;Źwk â&#x20AC;Ť ďş&#x2122;â&#x20AC;Ź. MMC - 3 . Run C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. Start a 3 . Add/remove Snap-In C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;ŹFile a 3 l # â&#x20AC;Ť Řąâ&#x20AC;ŹB â&#x20AC;Ť Ů&#x2021; اâ&#x20AC;ŹLocal Computer â&#x20AC;ŤŘ˘ ŘŁŮ&#x2020; ا Ů&#x20AC;â&#x20AC;ŹTâ&#x20AC;Ť Ů&#x2C6;ďş&#x2022;â&#x20AC;Ź. (Computer Management) # 3 â&#x20AC;Ť Řąâ&#x20AC;ŹB â&#x20AC;Ť Ů&#x2021; اâ&#x20AC;ŹLocal Computer â&#x20AC;ŤŘ˘ ŘŁŮ&#x2020; ا Ů&#x20AC;â&#x20AC;ŹTâ&#x20AC;Ť Ů&#x2C6;ďş&#x2022;â&#x20AC;Ź. (Group Policy object editor) # 3 Local â&#x20AC;ŤŘ˘ ŘŁŮ&#x2020; ا Ů&#x20AC;â&#x20AC;ŹTâ&#x20AC;Ť Ů&#x2C6;ďş&#x2022;â&#x20AC;Ź. Computer account â&#x20AC;Ť Řąâ&#x20AC;Ź6â&#x20AC;Ť Ů&#x2C6; Ů&#x2021; اâ&#x20AC;Ź. (Certificate) # 3 â&#x20AC;Ť Řąâ&#x20AC;ŹB â&#x20AC;Ť Ů&#x2021; اâ&#x20AC;ŹComputer â&#x20AC;Ť Ů&#x2021;â&#x20AC;ŹLocal Computer â&#x20AC;ŤŘ˘ ŘŁŮ&#x2020; ا Ů&#x20AC;â&#x20AC;ŹTâ&#x20AC;Ť Ů&#x2C6;ďş&#x2022;â&#x20AC;Ź. (IP Security Policy Management ) # 3 â&#x20AC;Ť Řąâ&#x20AC;ŹB â&#x20AC;ŤŘ§â&#x20AC;Ź . (IP security Monitor) # 3 . IPSec Console Console â&#x20AC;Ť _ ا Ů&#x20AC;â&#x20AC;Ź/ 3
â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘
( Client & Server â&#x20AC;Ť[ )( ا Ů&#x20AC;â&#x20AC;ŹP?+) : â&#x20AC;ŤŘ˛â&#x20AC;Ź,;O â&#x20AC;Ť )( اâ&#x20AC;ŹP â&#x20AC;Ť ا اâ&#x20AC;Ź4 '8+ â&#x20AC;Ť Ű&#x152; اâ&#x20AC;ŹC â&#x20AC;ŤďşĄ ا؍â&#x20AC;ŹIâ&#x20AC;Ť اâ&#x20AC;ŹEKâ&#x20AC;Ť Ű&#x152; ďş&#x2022;â&#x20AC;Źe / . â&#x20AC;Ť زâ&#x20AC;ŹE â&#x20AC;Ť اâ&#x20AC;ŹAuditing 23â&#x20AC;Ť ا اâ&#x20AC;Źk1 â&#x20AC;Ť? Ů&#x2026;â&#x20AC;ŹC â&#x20AC;Ť Ů&#x2021;!ا ا{ďş? اإâ&#x20AC;Ź:# â&#x20AC;Ť Ů&#x2C6;Ű&#x152;â&#x20AC;Ź. â&#x20AC;Ťďş? ]ŘŠâ&#x20AC;ŹIâ&#x20AC;Ť Ű&#x152; ďş? ا اâ&#x20AC;ŹIPSec â&#x20AC;ŤŘ˘ ŘŁŮ&#x2020;â&#x20AC;ŹT â&#x20AC;Ť Ů&#x2020; â&#x20AC;Ź7!â&#x20AC;Ť Ů&#x2021;â&#x20AC;ŹKâ&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. ?â&#x20AC;ŤďşĄâ&#x20AC;ŹD â&#x20AC;Ťďş&#x2022; Ů&#x201E;â&#x20AC;ŹDâ&#x20AC;Ť اâ&#x20AC;Ź:# IPSec : â&#x20AC;Ť= ات اâ&#x20AC;ŹB 23â&#x20AC;Ť ا اâ&#x20AC;Źk1â&#x20AC;Ťďş&#x2022;â&#x20AC;Ź IPSec C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;ŹAdministrative Tools C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;ŹPrograms C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. Start a 3 l 3 â&#x20AC;˘ . ? K â&#x20AC;Ť= ŘŠ اâ&#x20AC;ŹB â&#x20AC;Ť اâ&#x20AC;Ź# ,a 1â&#x20AC;Ť â&#x20AC;ŹC # â&#x20AC;Ť Ů&#x201E; ا !Ů&#x2030;â&#x20AC;ŹKâ&#x20AC;Ť â&#x20AC;Ź- â&#x20AC;Ť Ů&#x2C6;Ů&#x2021; اâ&#x20AC;Ź. Console Local Computer Policy â&#x20AC;&#x201C; Computer Configuration â&#x20AC;&#x201C; Windows setting â&#x20AC;&#x201C; â&#x20AC;˘ security setting â&#x20AC;&#x201C; Local Policy â&#x20AC;&#x201C; Audit Policy â&#x20AC;&#x201C; Audit Logon Events . ok â&#x20AC;Ť زعâ&#x20AC;Źwkj 3 â&#x20AC;Ť ďş&#x2122;â&#x20AC;Ź. (Success â&#x20AC;&#x201C; Failure) â&#x20AC;Ť Řą آâ&#x20AC;Ź6 3 â&#x20AC;˘ Local Computer Policy â&#x20AC;&#x201C; Computer Configuration â&#x20AC;&#x201C; Windows setting â&#x20AC;&#x201C; â&#x20AC;˘ security setting â&#x20AC;&#x201C; Local Policy â&#x20AC;&#x201C; Audit Policy â&#x20AC;&#x201C; Audit Object Access . ok â&#x20AC;Ť زعâ&#x20AC;Źwkj 3 â&#x20AC;Ť ďş&#x2122;â&#x20AC;Ź. (Success â&#x20AC;&#x201C; Failure) â&#x20AC;Ť Řą آâ&#x20AC;Ź6 3 â&#x20AC;˘ â&#x20AC;Ť اتâ&#x20AC;Źk â&#x20AC;Ť _ اâ&#x20AC;Ź/ 3 â&#x20AC;˘
: IPSec â&#x20AC;Ť )( ا Ů&#x20AC;â&#x20AC;ŹP â&#x20AC;Ť ا اâ&#x20AC;Ź, R ;O+ k1 â&#x20AC;Ť ŘŁŮ&#x2020; ? Ů&#x2026;â&#x20AC;ŹAEâ&#x20AC;Ť Ű&#x152;â&#x20AC;Ź. IPSec Policy â&#x20AC;Ť ? Ů&#x2026;â&#x20AC;Ź: â&#x20AC;Ť اâ&#x20AC;ŹC Â&#x2030;â&#x20AC;Ť Ů&#x2C6;اâ&#x20AC;Ź/â&#x20AC;Ť ďş?â&#x20AC;ŹC â&#x20AC;ŤŘŞ Ř§â&#x20AC;ŹD â&#x20AC;Ťďş&#x2022;â&#x20AC;ŹDâ&#x20AC;Ť اâ&#x20AC;Ź23â&#x20AC;Ť? Ů&#x2026; اâ&#x20AC;ŹC â&#x20AC;ŤŘŻŘ§ŘŠ Ů&#x2C6;ďş&#x2022; Ű&#x152;â&#x20AC;ŹIâ&#x20AC;Ť اâ&#x20AC;Ź7!â&#x20AC;Ť Ů&#x2021;â&#x20AC;Źk1 â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. â&#x20AC;Ť ŘĄ اŮ&#x2030;â&#x20AC;Ź1â&#x20AC;Ť اŮ&#x2020; ? Ů&#x2026; â&#x20AC;Ź23 IPSec Monitor tool . 23â&#x20AC;Ťďşľ ďşľ ا اâ&#x20AC;Ź :: â&#x20AC;ŤŘĽ اداďş&#x2022; ? Ů&#x2026;â&#x20AC;Ź IPSec C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;ŹAdministrative Tools C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;ŹPrograms C â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. Start a 3 l 3 â&#x20AC;˘ ? K â&#x20AC;Ť= ŘŠ اâ&#x20AC;ŹB â&#x20AC;Ť اâ&#x20AC;Ź# ,a 1â&#x20AC;Ť â&#x20AC;ŹC # â&#x20AC;Ť Ů&#x201E; ا !Ů&#x2030;â&#x20AC;ŹKâ&#x20AC;Ť â&#x20AC;Ź- â&#x20AC;Ť Ů&#x2C6;Ů&#x2021; اâ&#x20AC;Ź. Console 3â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. % K â&#x20AC;Ť? اâ&#x20AC;Ź#. â&#x20AC;Ť زâ&#x20AC;ŹE â&#x20AC;Ť ا اâ&#x20AC;Źt #. (IP Security Monitor) Â&#x2C6; â&#x20AC;Ť ا ادâ&#x20AC;Ź3 â&#x20AC;˘ . (Properties) C â&#x20AC;Ť ŘŁŮ&#x2C6;ا Ů&#x2C6;â&#x20AC;Źa 3 tâ&#x20AC;Ť ďş&#x2022;â&#x20AC;Ź. â&#x20AC;ŤŰ&#x152;â&#x20AC;ŹIâ&#x20AC;Ť زع ا ع؊ اâ&#x20AC;Źwkj Ok â&#x20AC;Ť زعâ&#x20AC;Źwkj 3 â&#x20AC;Ť ďş&#x2122;â&#x20AC;Ź, â&#x20AC;Ť ďş&#x2122; â&#x20AC;ŹŮĄ â&#x20AC;Ť ŘĽâ&#x20AC;Ź, â&#x20AC;Ť ďş&#x2122; â&#x20AC;ŹŮ¤ŮĽ Refresh 3 k â&#x20AC;Ťâ&#x20AC;˘ Ů&#x2C6;? Ů&#x2026;â&#x20AC;Ź
٢٠٠٣ وز,$ ﺹ, أﻡ ﺥ, 4 '8+ : ,ً ﻥ,H : Server ﻡ )( ا ـC ا, X ا4 '8+ Administrator ب ا ـK/ . Server ل ا ـ6 3 IPSec C وAdministrative Tools C وPrograms C و. Start a 3 l 3 ? K = ة اB ا# ,a 1 ﻥC # ل ا !ىK ﻥ- وه ا. Console (IP Security Policy on Local I اKیI زر ا رة اwkj 3 . KیI]ء اE ا# . Computer) K ا3 ( ه!ا اO ﺝ]ء# هC رات ) ﺵ ﺡ6 ﺙ^ﺙ اC ﺡ اC ا# tﺕ . (Assign) C أوا وa 3 t # . (Secure Server) Iا . (Yes) ( إNo) O 2= ﺹB اK ﺡ اkﺡ_ ﺕD
• • • • •
: Client ﻡ )( ا ـC ا, X ا4 '8+ . Administrator ب ا ـK/ . Client ل ا ـ6 3 IPSec C وAdministrative Tools C وPrograms C و. Start a 3 l 3 ? K = ة اB ا# ,a 1 ﻥC # ل ا !ىK ﻥ- وه ا. Console (IP Security Policy on Local I اKیI زر ا رة اwkj 3 . KیI]ء اE ا# . Computer) K ا3 ( ه!ا اO ﺝ]ء# هC رات ) ﺵ ﺡ6 ﺙ^ﺙ اC ﺡ اC ا# tﺕ . (Assign) C أوا وa 3 t # . (Client – respond only) Iا . (Yes) ( إNo) O 2= ﺹB اK ﺡ اkﺡ_ ﺕD
• • • • •
: ? ة3 اe/ هU ﺡ,* ت و ح ( ا,\ﻡ`ﺡ . Client ی آـ: ز ا ' ﻥE وا. Secure Server ا# K ﺝ ز ی آ% ﻥ/ا ن ﻥ O یG ) ,C T Q ICMP Echo Packets آ ? م ا ر ل ﺡ] ﻥ تT ا-1 تD ﺕD دﺙ ت وا/ ا:3 ا أن ﺕ# K اA = - و# K (Ping أداة .% ! اA E K و أن ی23 IPSec ل,C T إ ا, ﻥ# Ping I ء ا2 # K م ا3 إذا- و . -21 ا I ی ا, ﻥ# ، ? ﺝ ز ا2= Secure Server ا# K اNإذا آ ﻥ T ﺕ# Client ? ن ا2= ن ی# = إذا آ ن اj وأی.. IPSec. ل,C T ﺕ23Ping ., دﺙ ی/ ن ا- أن ﺕA = یC ن أىD إر23 ﻥ ت2 ا Windows 2003 k1 م اtC ﺹ6 IPSec Policy C ام ت أB C 3 C هCﺡ_ أﻥD 3 ا ﺙO?/ وﺕ آ ل ا2 آKerberos م وﺕ آ لB K ت ﺕK ا7! إن ه. Server . ن ا ﺝ ا- K# ، = قC انj C زان هE ن اIوAuthentication .
•
• •
•
: ﻡC? ا$ ا ا4 ) ر,PUاﺥ . OK زرwkj 3 ﺙ. CMD - 3 .. Run C و. Start a 3 .. Client ا ـ . Server ص ـB اIP ـPing 3 C I أن ﺕ ى ا ﺹ ا ا = اAE ی، IPSec Monitor window 23ارﺝ إ ﺵ ﺵ ا ا تc وAuthentication 3 ﻥ ت ا ﺙj j وأی، زیE ت اT1 ﻥ: اSA . د2 ﺕ ﺕ: ا ن ا د- K# ، زیE اSA C I ا ا = اO ?/ أن ﺕ ﺕ2G .. Ping دة أ3 ا ن 2= ا/ ا:# آIا إComputer Management :# l ﻥ،MMC ى ـK اa ? ا. Client ا ـ ]دوﺝ7 ? واﻥ? ﻥSecurity log . wk واEvent Viewer إSystem tools MMC . C اE ا ا:# ا ﺝ دlog ا ـ C I ا = ا ا = اN??/ ﺕ: ا/ ﺝC ت اD ﺕD ا2 ﺕ: أن ﺕ ى ا ن ا ? ری ا% AEی ? ی1 ﺕ? ی ا:= أن یAEی. ا ? یP ا ﺹ:3 ىw ی1 ]ی اC 3 IPSec SA .
.١ .٢ .٣ .٤ .٥ .٦
IPSec k1â&#x20AC;Ť Ů&#x2C6;ďş&#x2022;â&#x20AC;ŹC â&#x20AC;Ť ďş&#x2022; عا = اâ&#x20AC;Ź,â&#x20AC;Ť اâ&#x20AC;Ź:C â&#x20AC;Ť Ů&#x2C6;Ů&#x2021;!ا Ű&#x152;â&#x20AC;Ź. (IP â&#x20AC;Ť Ů&#x2C6;Ű&#x152;â&#x20AC;ŹC â&#x20AC;Ť Ů&#x2026;â&#x20AC;Ź3â&#x20AC;Ť ^Ů ŘŁŘąâ&#x20AC;Ź6â&#x20AC;Ť اâ&#x20AC;Ź2G): â&#x20AC;ŤŘ§â&#x20AC;Ź . â&#x20AC;Ť زŰ&#x152;â&#x20AC;ŹE â&#x20AC;ŤŘ§â&#x20AC;Ź IKE security association established Mode: Data Protection Mode (Quick Mode) Peer Identity: Kerberos based Identity: hq-res-wrk-01$@RESKIT.COM Peer IP Address: 10.10.1.5 Filter: Source IP Address 10.10.1.6 Source IP Address Mask 255.255.255.255 Destination IP Address 10.10.1.5 Destination IP Address Mask 255.255.255.255 Protocol 0 Source Port 0 Destination Port 0 Parameters: ESP Algorithm DES CBC HMAC Algorithm SHA AH Algorithm None Encapsulation Transport Mode InboundSpi <a large number>1128617882 OutBountSpi <a large number>865899841 Lifetime (sec) 900 Lifetime (kb) 100000
â&#x20AC;ŤďťĄâ&#x20AC;ŹCâ&#x20AC;ŤŘŞ Ř§â&#x20AC;Ź, , X â&#x20AC;Ť[ Ů&#x2C6;)( اâ&#x20AC;Ź$,X â&#x20AC;ŤŮ&#x201E; اâ&#x20AC;Ź,I â&#x20AC;ŤŘŞ )( اâ&#x20AC;Ź,\â&#x20AC;Ť `ﺥâ&#x20AC;Ź: ,Ů&#x2039;I ,H :â&#x20AC;ŤŘŠâ&#x20AC;ŹR;6Câ&#x20AC;Ť )( اâ&#x20AC;ŹSecure Server @â&#x20AC;ŤďťĄâ&#x20AC;Źgâ&#x20AC;Ť اâ&#x20AC;ŹX â&#x20AC;Ť اâ&#x20AC;Ź, Hf+ â&#x20AC;Ťďş&#x2022; Ů&#x201E;â&#x20AC;ŹDâ&#x20AC;Ť = Ů&#x2020; اâ&#x20AC;ŹKâ&#x20AC;Ť Ű&#x152;â&#x20AC;ŹIPSec Clients â&#x20AC;Ť ^ŘĄâ&#x20AC;Źw?# Secure Server Â&#x2030;â&#x20AC;Ť اâ&#x20AC;Ź# K â&#x20AC;Ť ﺥ اâ&#x20AC;Ź:# # K â&#x20AC;ŤŘ§â&#x20AC;Ź â&#x20AC;Ť Ů&#x2026;â&#x20AC;Źtâ&#x20AC;Ť â&#x20AC;Ź:# / â&#x20AC;Ť )آ اâ&#x20AC;Ź, IPSec O2=â&#x20AC;Ť Ű&#x152;â&#x20AC;ŹD â&#x20AC;Ť Ů&#x2026;â&#x20AC;Źtâ&#x20AC;Ť ŘŁŮ&#x160; â&#x20AC;Źeâ&#x20AC;Ť Ű&#x152;â&#x20AC;Ź/ â&#x20AC;Ť اâ&#x20AC;ŹIâ&#x20AC;Ť اâ&#x20AC;Ź# K â&#x20AC;Ť اâ&#x20AC;Ź- â&#x20AC;Ť Ű&#x152;â&#x20AC;Źjâ&#x20AC;ŤŮ&#x2C6;ŘŁŰ&#x152;â&#x20AC;Ź . IPSec. â&#x20AC;Ť اŮ&#x2026;â&#x20AC;ŹB â&#x20AC;Ť آâ&#x20AC;Ź/ â&#x20AC;Ť اâ&#x20AC;ŹTâ&#x20AC;Ť ؼذا ďş&#x2022; ďş&#x2022;â&#x20AC;ŹDâ&#x20AC;Ť ŘĽâ&#x20AC;Ź... (DNS -Domain Name System ) â&#x20AC;Ť اďş&#x2022; Ů&#x2C6; ďş&#x2022;? ŘąŰ&#x152;â&#x20AC;Ź1# K# Ř&#x152; # K â&#x20AC;Ť اâ&#x20AC;Ź: 6 -1 â&#x20AC;Ť ŘŞ ďş&#x2022;â&#x20AC;ŹB â&#x20AC;Ť' اâ&#x20AC;Ź- â&#x20AC;ŤŮ&#x2020; اâ&#x20AC;ŹDâ&#x20AC;ŤŮ&#x2C6;â&#x20AC;Ź â&#x20AC;Ť آ ﺥ]  ŘŞâ&#x20AC;ŹTâ&#x20AC;Ť ďş? ا ďş&#x2022; Ů ŘĽ ďş&#x2022;â&#x20AC;Ź2 Â&#x2030;â&#x20AC;Ť اâ&#x20AC;Ź# K â&#x20AC;ŤŮ&#x2020; اâ&#x20AC;ŹD . : 2G â&#x20AC;ŤŘĄâ&#x20AC;Ź:â&#x20AC;Ť Ů&#x2C6;Ů&#x2021;!ا ďşľâ&#x20AC;Ź.% â&#x20AC;ŤŘ°â&#x20AC;Ź . -21 â&#x20AC;Ť ďş? ŘĽ اâ&#x20AC;ŹBâ&#x20AC;Ť ŘŁŮ&#x2020; ďş&#x2022;â&#x20AC;Ź23 Nâ&#x20AC;Ť آ â&#x20AC;ŹPacket â&#x20AC;Ť Řąâ&#x20AC;ŹIâ&#x20AC;Ť اâ&#x20AC;Ź7!â&#x20AC;Ť عات آ Ů&#x2021;â&#x20AC;Ź2 Dâ&#x20AC;Ť! اâ&#x20AC;Ź6Tâ&#x20AC;Ť آ ďş&#x2022;â&#x20AC;ŹIPSec â&#x20AC;Ť ŘĄâ&#x20AC;ŹC â&#x20AC;Ť Ű&#x152;â&#x20AC;Ź,â&#x20AC;Ť â&#x20AC;Ź# ? ?/ â&#x20AC;Ť ŘŞ اâ&#x20AC;Ź-21 â&#x20AC;Ť اâ&#x20AC;Ź:# â&#x20AC;Ť !اâ&#x20AC;Ź - -21 â&#x20AC;Ť اâ&#x20AC;Ź:# C Iâ&#x20AC;Ť اâ&#x20AC;Ź%â&#x20AC;Ť ) ďş&#x2022;= ďş&#x2022;â&#x20AC;ŹA Câ&#x20AC;Ť Ů&#x2C6;ďş&#x2022;â&#x20AC;Ź%2 Câ&#x20AC;Ť ďş&#x2022;â&#x20AC;Ź: â&#x20AC;Ť اâ&#x20AC;ŹK â&#x20AC;Ť ŘĄ اâ&#x20AC;ŹC â&#x20AC;Ť Ů&#x2021;â&#x20AC;ŹC % â&#x20AC;Ť !اâ&#x20AC;Ź. -21 â&#x20AC;Ť اâ&#x20AC;Ź:# â&#x20AC;Ť اتâ&#x20AC;Źk â&#x20AC;ŤŮ&#x2C6;اâ&#x20AC;Ź . ( â&#x20AC;Ť ďş&#x2022;â&#x20AC;Ź: â&#x20AC;Ťďş? ]ŘŠ اâ&#x20AC;ŹIâ&#x20AC;Ť ا | Ů&#x2C6;اâ&#x20AC;Ź2 â&#x20AC;Ť Ů&#x2C6;اâ&#x20AC;Ź- -21 â&#x20AC;Ť ŘĄ اâ&#x20AC;ŹC â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź- â&#x20AC;Ť Ů&#x2021;â&#x20AC;Ź2G
â&#x20AC;˘ â&#x20AC;˘ â&#x20AC;˘
â&#x20AC;˘
Allowing Non-IPSec Clients X â&#x20AC;Ť(^  اâ&#x20AC;Ź5U ,$ IPSec â&#x20AC;ŤŘ ' ) `ŘĄâ&#x20AC;Ź, X â&#x20AC;ŤŘ§â&#x20AC;Ź To Talk with A Server O2=â&#x20AC;Ť Ů&#x2021; ŘŁŮ&#x2020; â&#x20AC;ŹC C # Ř&#x152; IPSec â&#x20AC;Ť Ů&#x2026;â&#x20AC;Źtâ&#x20AC;Ť Ů&#x2020; â&#x20AC;ŹB Kâ&#x20AC;Ť Ű&#x152;â&#x20AC;ŹD â&#x20AC;Ť Ř ^ŘĄâ&#x20AC;ŹK â&#x20AC;Ť ŘĽ اâ&#x20AC;ŹCE â&#x20AC;Ť اﺥâ&#x20AC;ŹCâ&#x20AC;Ť ﺥ Ů&#x201E; أâ&#x20AC;Ź:# jâ&#x20AC;ŤŘŁŰ&#x152;â&#x20AC;Ź â&#x20AC;Ťďş&#x2022; Ů&#x201E;â&#x20AC;ŹDâ&#x20AC;Ť اâ&#x20AC;ŹTâ&#x20AC;Ť ďş&#x2022;â&#x20AC;Źaâ&#x20AC;Ť داâ&#x20AC;ŹA = â&#x20AC;Ť ďş&#x2022;â&#x20AC;ŹK â&#x20AC;Ť اâ&#x20AC;Ź7!â&#x20AC;Ť Ů&#x2021;â&#x20AC;ŹSecure Server. Â&#x2030;â&#x20AC;Ť اâ&#x20AC;Ź# K â&#x20AC;Ť اâ&#x20AC;ŹD Server # K â&#x20AC;ŤŘ§â&#x20AC;Ź
â&#x20AC;˘
, ث/ ی اj أی, ﻥ#IPSec م الB K ا = ف ا ی- إذا ی- ، IPSec امB إذا- و، IKE امB ? شC اA G ﺡ ل ی د ا:#)ﺕ لD اT = ق ا دی دون ﺕ A G إذا ﺕ ? طIPSec ) دﺙ/ ء2 ا ر ی ا# IKE ﻥ? شA G م ا د3 .: ﺝ ی إ ا = ف ا ' ﻥA G ةC3 l # ﺙ ی د،7 واﺡ,? 3 ة د, C ﺕ لD ن ا# ، دﺙ/ ا اB ع ا ^ﺕ وا:# , = ق إC ، I = ة ه!ا اK )و اN )أن آ ﻥN?2G : ت اK ء اk ﻥ? م،, N آ ﻥ: ﺝ ]ة إ ا اIو{ دة ا رB ﺙ ﻥ، ? ]ر ا وسC اO یG Secure Server ) ا# K أو اClient Unassign
•
ة6 أﻡ, ء,8 إﻥ: ,ً9$را : ﻡ1ﻡ آ/ اT . ه]ةE ا '^ﺙ اWindows ام إﺡ ى ت ا ـB C 3 ،O K ا رس ا:# .١ تl2 ﺕe ﺡC ﺹ6 ء1 أن ﻥ? م ﻥ# AE ﺹ ی6 تD ك ﺡC ه- . زیE ا : ء ﺝ ی ة1 إﻥ# AEت ا یD / ا7! و ه. ! C ﺕ/ NK ه]ةE وز اCا ی ءC ج إ/ ﺕ% ﻥ# . ,K ﻥDomain = قC ا:# ءj أQ آ ﺝ زی/ • أن ﺕ ا O?/ Kerberos م وﺕ آ لB K وز ﺕC ا ی:# ت ا ﺝ دةK ن اD % وذ. a C2 ﺹ ﺕ? م6 . Domain A = وا !ي یAuthentication 3 ا ﺙ .IP Address -21 ان اC دD آ/ • إذا أردت أن ﺕ ا : = ات هB ا7! وه. 2 إﺕAE= ات ی6 ك ةC ه. IPSec ء1 {ﻥ.٢ . K C I ا ? ا اj• ﻥ Filter list - ا ^ﺕa 3 ) و1 وه ﺕ.. IPSec Policies ( ـConfiguration) • . ( Filters Actions . د أ ل ا ^ﺕ/ﻥ
IPSec , إ) اد . (IPSec Console) K واO K ]ء اE ا# ,a 1 ﻥC 3 ل ا !ىK ﻥ- اl 3 . # K ا a 3 t # . IP Security Policies on local Computer یI زر ا رة اwkj 3 IP انC N/ ﺵ ﺵ ﺝ ی ة ﺕ% t و. ( Create IP Security Policy. ) C أوا و Next .wk ﺙ ا،Security Policy Wizard . Next زرwkj 3 ﺙ. ی ةE اK ا ا- 3 next. ﺙ. Activate the default response rule وقC ﺹl ء ^ ﺹk 3 wk ( ﺙ ا% !ﺹ آI ا:# ر)وهB Edit Properties fa B ر ﺕ ی ا6 آ أنTﺕ Finish . wk و ﺙ ا.. Use Add Wizard ر6آ اT ﺕ، N 3 : اK اfa 6 :# Security Rules . I ا ا3 ای2 Add wk ( ﺙ اThis rule does not specify a tunnel) رB ر ا6 ﺙ ا، Next wk ا Next . Next .wk ( ﺙ اAll network connections ) ص ـB ر ا ]ر ا6ا ا ع# ً' ) راﺝ ﺙ. Next زرwk ﺙ. ره6 . Authentication Method ی ا ـ/ﺕ . ( ى6 ی? دون أG ر6 ف آ ا. ول ه!ا اIا ( ]ء اE ا# – ﺡ – إن ﺵ ء ا1C ) . Next wk ( ز ﺙIP Filter List ) ی ا ـ/ﺕ ( ]ء اE ا# – ﺡ – إن ﺵ ء ا1C ) .. Next wk ﺙ. Filter Action ی/ﺕ . Finish wkj 3 # و. Wizard ا ـ# / ﺹ6 ر أW
• •
• • • • • • • • • •
: Filter List * ا ـ+ . (IPSec Console) K واO K ]ء اE ا# ,a 1 ﻥC 3 ل ا !ىK ﻥ- اl 3 . # K ا.١ a 3 t # . IP Security Policies on local Computer یI زر ا رة اwkj 3 .٢ . ار ا/ ا% t . ( Manage IP Filter Lists & Filter Action ) C أوا و . (Manage IP Filter Lists ) A ی2 ل إ ﺕ6 3 , #و
: â&#x20AC;Ť Ů&#x20AC;â&#x20AC;Ź3 , #â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. â&#x20AC;Ť اع اâ&#x20AC;Ź/ â&#x20AC;Ť اâ&#x20AC;Ź% t # . O K â&#x20AC;Ť اع اâ&#x20AC;Ź/ â&#x20AC;Ť ا ďş? ŘŻ ŘŁ اâ&#x20AC;Źadd â&#x20AC;Ť زعâ&#x20AC;Źwkj 3 .ŮŁ
Pâ&#x20AC;Ť Ů&#x2C6;ďşšâ&#x20AC;Ź- â&#x20AC;Ťâ&#x20AC;˘ آ اâ&#x20AC;Ź . â&#x20AC;Ť ا ďş? ŘŻ ŘŁ Ű&#x152; اâ&#x20AC;ŹAdd â&#x20AC;Ť زعâ&#x20AC;Źwk â&#x20AC;˘ : â&#x20AC;Ť اâ&#x20AC;Ź3 , #â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. wizard â&#x20AC;Ť Řąâ&#x20AC;ŹW .٤ . â&#x20AC;Ť ŘŁŮ&#x2C6;Ů&#x201E; ďşľ ďşľâ&#x20AC;Ź# Next wk â&#x20AC;˘ . next â&#x20AC;Ť زعâ&#x20AC;Źwk â&#x20AC;Ť ďş&#x2122;â&#x20AC;Ź. (Source address) â&#x20AC;Ť â&#x20AC;Ź6 N/â&#x20AC;Ť( ďş&#x2022;â&#x20AC;ŹMy IP Address) â&#x20AC;Ť Řąâ&#x20AC;Ź6â&#x20AC;Ťâ&#x20AC;˘ اâ&#x20AC;Ź Next â&#x20AC;Ť ďş&#x2122;â&#x20AC;Ź. (Destination address) â&#x20AC;Ť â&#x20AC;Ź6 Client â&#x20AC;Ť ز ا Ů&#x20AC;â&#x20AC;ŹE IP address â&#x20AC;Ť Ű&#x152;â&#x20AC;Ź/â&#x20AC;Ťâ&#x20AC;˘ ďş&#x2022;â&#x20AC;Ź . Next â&#x20AC;Ťďş&#x2122;â&#x20AC;Ź. (Select Protocol Type) â&#x20AC;Ť â&#x20AC;Ź6 % â&#x20AC;Ť Ů&#x2C6;Ř°â&#x20AC;Ź. 23 â&#x20AC;Ť Ů&#x2C6;ďş&#x2022; آ Ů&#x201E; ا ادâ&#x20AC;Ź2 â&#x20AC;Ť Řą اâ&#x20AC;Ź6â&#x20AC;Ťâ&#x20AC;˘ اâ&#x20AC;Ź . Finish wk â&#x20AC;Ť ďş&#x2122; اâ&#x20AC;Ź. â&#x20AC;Ť Řąâ&#x20AC;ŹB Q (Edit Properties) â&#x20AC;Ť Řąâ&#x20AC;ŹB â&#x20AC;Ťâ&#x20AC;˘ اďş? اâ&#x20AC;Ź . ok â&#x20AC;Ť زعâ&#x20AC;Źwkj 3 3â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. ? K â&#x20AC;Ť ďşľ اâ&#x20AC;Ź1 â&#x20AC;Ť ŘĽ اâ&#x20AC;Ź% â&#x20AC;Ť Ű&#x152; ŘŻâ&#x20AC;Ź.ŮĽ . Ok wkj 3 #â&#x20AC;ŤŮ&#x2C6;â&#x20AC;Ź. (Manage IP Filter Lists & Filter Action) â&#x20AC;Ť ŘĽ ďşľ ďşľâ&#x20AC;Ź% â&#x20AC;Ť Ű&#x152; ŘŻâ&#x20AC;Ź.ŮŚ
: Filter Action +`& â&#x20AC;ŤŮ&#x201E; اâ&#x20AC;Ź,9 â&#x20AC;Ť* ŘŁâ&#x20AC;Ź+ (IPSec K â&#x20AC;Ť Ů&#x2C6;اâ&#x20AC;ŹO K â&#x20AC;Ť]ŘĄ اâ&#x20AC;ŹE â&#x20AC;Ť اâ&#x20AC;Ź# ,a 1â&#x20AC;Ť â&#x20AC;ŹC 3 â&#x20AC;Ť Ů&#x201E; ا !Ů&#x2030;â&#x20AC;ŹKâ&#x20AC;Ť â&#x20AC;Ź- â&#x20AC;Ť اâ&#x20AC;Źl 3 . # K â&#x20AC;Ť اâ&#x20AC;Ź.ŮĄ . Console) t # . IP Security Policies on local Computer â&#x20AC;ŤŰ&#x152;â&#x20AC;ŹIâ&#x20AC;Ť زع ا ع؊ اâ&#x20AC;Źwkj 3 .٢ â&#x20AC;Ť اعâ&#x20AC;Ź/ â&#x20AC;Ť اâ&#x20AC;Ź% t . ( Manage IP Filter Lists & Filter Action ) C â&#x20AC;Ť ŘŁŮ&#x2C6;ا Ů&#x2C6;â&#x20AC;Źa 3 . (Manage Filter Action ) Aâ&#x20AC;Ť Ű&#x152;â&#x20AC;Ź2â&#x20AC;Ť Ů&#x201E; ŘĽ ďş&#x2022;â&#x20AC;Ź6 3 , #â&#x20AC;Ť Ů&#x2C6;â&#x20AC;Ź. â&#x20AC;ŤŘ§â&#x20AC;Ź
. add زرwkj 3 ﺙ. (Use add Wizard) ﻥ6 # lآ وﺝ د ^ ﺹTﺕ : ا3 , # وwizard رW . أول ﺵ ﺵ# Next wk
Next ﺙ زر. (Partner Filter Action) اK 3 next زرwk ﺙ. Negotiate security ر6 3 (Do not communicate with computers that do not support ر6 3 . Next ﺙ. IPSec ﺕD ﺝ ]ة اI ث ا/ ﺕD أى. IPSec) . Next wk ﺙ. (Integrity Only) ر6 3 . Finish wk ﺙ. رB Q (Edit Properties) رB آ أن اTﺕ . Close wkj 3 , #و. O K ار ا/ إ ا% ی د . j أیClient ا ـFilter action ﺹ ـB = ات اB ا% ! آ ﺕC 3
.٣ .٤
.٥ .٦
: Configuring an IPSec Filter List +`& اh, ت )( إ) اد,\ﻡ`ﺡ إ, # أى ی إ، IP Layer ىK ? دروس:# C# آIPSec ی ا C e ﺡ، Filters ^ﺕ# O یG ]م/ اO?/ ی ا% ! ، IP Packets ﻥ ت2 ﺡ]م ا % ! وآ، C أم،D أمC T ﺕAE]م ی/ ﻥ اع اI ا7! هN ا ^ﺕ إذا آ ﻥ:# e/2 ا{ر ل ی ا . ل2? D اC وا ^ﺕ،IPSec in transport mode ل-/ ﺕ? م: ا ^ﺕ ا: ك ﻥ ا ^ﺕCه ]م/ ﺝ ا: إ: ع ا ' ﻥC ا# ی إe ﺡIPSec in tunnel mode . ا ـ:# -/ ﺕ? م: ا ولI ع اC ﻥ ? ل إ اD ی ا, ﻥ# ،]م/ إذا ی = ? أى ا ^ﺕ ا،% و ذ،,? 2= ﺕC D : ﻥ ت ا2 أﻥ اع اc كC هj وأی.. # e/2 ( واIPSec transport mode ) ^ﺕ# . IPSec C ی و \ أ س، -21 وی اC ن أ س- أن ﺕAE یIPSec tunnel مt ﻥ:# أن ا ^ﺕ أ سC2 ا ^ﺕN إذا آ ﻥ,ﻥI ، Ports !# C م ا3ت أو أ س أرD وﺕ آ2 ا ی6 ]ء اE وا، TunnelO C ا6] دا/ ﺝ]ء اT ﺕ،! C وﺕ آ ل أو ا2 ا Unicast Kerberos IKE, ) ا آ ذآ ﻥ ? أن. را# ]/ ا7! هw?K هC ،,C Tﺕ packet forwarding, or the O یG O C إذا ﺕ إر إ اor RSVP packets ا ـT ءا ﺕC' ون ا2 یD هC ،Routing and Remote Access Service D ءات وC' ا2 وإﻥ ﺕC T ی ﺕDmulticast or broadcast packets - ،IPSec . O C ا2 ﺕ ا ^ﺕa 3 K ﺕ7 واﺡ, E :# E ی ﺕ، K ا:# ی و: ا ^ﺕ اE أن ? = یK? وﺕ2= ا ا ^ﺕ ا ? ة اa ? ا7! هK ﺕe ﺡ،Filter list \ ﻥO2= ﺕ: ﺝ ]ة اI اFilter lists ا ^ﺕa ا3 , رآ1 اAE وی. ﻥ ت2 ﺡ]م ا . C # B أو تK ا
.١
.٢
.٣
.٤
a أن ﺕ دا،,C ن- أن ﺕAE ی: آ ا/ IPSec ^ﺕ# إ ادC jآ أیT ﺕ.٥ 2? K ]م ا/ ا، 2 ﻥE ا ^ﺕ آ^ اO 2= ا ﺕ7! ﺕ هe ﺡ، Mirrors Inbound and outbound packets . وا IPSec مB K ﺕD : ﺝ ]ة اI ث ا/ IPSec مB K ﺕ: ﺝ ]ة اI حK ی? نG كC ه.٦ ::وه Q ن- او ن ﺕC ]م/ حK ی ه!ا ا اe ﺡ، Permit ا# امB 3 آ ا ﺕ ی/ اO = ی ﺕ# امB ام ه!ا ا اB 3 . زE ور إ ا,C دونICMP , DNS , SNMP ]م/ حK ی ا، ت ا دیD / ا:# . T ح ور دون ﺕK Default ' Destination IP ن- !ه ب إT]م دون ﺕ/ حK أو، Tﺕ gateway , DHCP , DNS servers , NON-IPSec systems ث/ ز اE l ا !ي یFall back to unsecured communication رB ام اB 3 Wizard ^ل ا ـ6 :# رB ه!ا اt وی،, B K ﺕD وIPSec ﺕ فD : ﺝ ]ة اIا
•
•
: Active Directory ة إ ا ـO ا, X ا, آ & إ : $ 1 ا/ ات ا+J. اD , ﺏQG . Enter زرaEn ﺏQG Q ﺙ. MMC ﺏ/ ﺏQG . Run وStart .١ . (Add/ remove Sanp-in) وFile R G j/0 ﺏQG W $ و. رغ$ ل+1ﻥ+ر آ+ V .٢ . (Group Policy Object Editor) $ Sk ﺏQG .٣ . Brows زرaEn ﺏQG W $ و. / ار ا+ اP ﺏ3 .٤
ok زرaEn ﺏQG Qﺙ. (default Domain Policy ) ر/ ﺏ ﺥQG W $ و. / ار ا+ اP ﺏe 3 .٥
. finish زرaEn ﺏQG .٦ ل+1ﻥ+ ع إ ا+ ﺏ ﺝ.٧
Fโ ซุง ุฑุณ ุง ุง๏บ โ ฌ Configuring IPSec for Tunnel Mode : โ ซ ๏ปกโ ฌ1โ ซ๏ปกโ ฌ โ ซู ุฃู โ ฌn โ ซ ุฃโ ฌP J/1โ ซ ู ๏ปฅโ ฌ. Transport Mode โ ซ ุง ู โ ฌ$ IPSec โ ซ ู ุง ู โ ฌ./1โ ซ ๏บต ๏บก ุข ๏ปฅโ ฌYโ ซ ๏บ โ ฌ1 โ ซ ุง 'ุก ุงโ ฌ$ . โ ซ ุฉ 'ุงโ ฌY / IPSec Tunnel โ ซ ุงู ุง ู โ ฌ./%โ ซ ุงโ ฌr โ ซ๏บกโ ฌ. Tunnel Mode โ ซ ุง ู โ ฌ$ W ./1โ ซ๏ปฅโ ฌ Nโ ซ ู ุง ๏บ ุฅ ๏บ โ ฌP qโ ซ ๏ปฅโ ฌ/โ ซ๏ปฅโ ฌuโ ซู ุงโ ฌ5โ ซ ู ๏บฅโ ฌ0โ ซ ๏บ โ ฌ+โ ซ ๏บ โ ฌ. Subnet โ ซ ๏บ ุง๏บ ู โ ฌtunnel โ ซุฅ ๏ปฅ ุฅ๏ปฅ ุกโ ฌ . Q โ ซุง๏บ ] ู ๏บฅ ุต ๏บ โ ฌ Remote access โ ซ๏ปฅ ุก ุง๏บ ] ู โ ฌu Client โ ซ ุฃ๏ปฅ ู โ ฌ0 ,โ ซ ] ๏บ โ ฌg IPSec Tunnel โ ซุง ู โ ฌ โ ซ ู โ ฌ3 โ ซ ๏บ โ ฌD ,โ ซ ๏บ โ ฌ/ โ ซ ุงโ ฌe/ โ ซ ๏บตโ ฌD โ ซ๏บนโ ฌ+โ ซ ู ๏บ โ ฌ./1โ ซ ๏บ โ ฌ/ โ ซ ุงโ ฌJ โ ซ ู ] ๏บ " ุงโ ฌ.. VPN Connection D] Tunnel โ ซ ุฅ๏ปฅ ุกโ ฌP J/1โ ซ ๏บ โ ฌeโ ซ ุข ุฃ๏ปฅโ ฌ. Remote Devices โ ซ ๏บ ู โ ฌJโ ซ ๏บ โ ฌWindows 2003 Server . IP Address โ ซุง๏ปฅโ ฌ+ โ ซ ๏บต ุฉ ๏บ โ ฌ (Source & Destination โ ซ ุง ู โ ฌQR5 filter โ ซ ุฅ๏ปฅ ุกโ ฌY Tunnel v %Nโ ซ ๏บ ๏บ โ ฌe โ ซ ุฃ๏บฅ ู โ ฌ โ ซ ุง ู โ ฌJ%โ ซุงโ ฌ+โ ซ ๏บ โ ฌfilter D P J/1โ ซ ๏บ โ ฌg eโ ซ๏ปฅโ ฌk$ Tunnel โ ซ ุฅ๏ปฅ ุก ุง ู โ ฌWโ ซ ุฃ๏ปฅโ ฌ3โ ซ๏บกโ ฌ5 P . IP address ) โ ซุงโ ฌbโ ซ ู โ ฌQ g (Windows 2003 Server IPSec Stack) โ ซู ุง ู โ ฌI . (Protocol or Port)
0 / (ESP) โ ซ ุงู ุง ู โ ฌ./%โ ซ ุงโ ฌQ/ โ ซ ุขโ ฌ.. Tunnel โ ซ ู โ ฌAuthentication โ ซ ุง ู โ ฌ$+/ (AH) โ ซ ุงู ุง ู โ ฌ./%โ ซ ุงโ ฌ . Tunnel โ ซุง ู โ ฌ inbound Traffic โ ซ ) ู ุง๏บก ุฉ ู โ ฌ. โ ซ ๏ปฅโ ฌDโ ซ ู ุง๏บก ุฉ ุขโ ฌ. 2 Rules โ ซ ุฌ ุฅโ ฌ/ โ ซ ๏บ โ ฌeโ ซ๏ปฅโ ฌk$ . G โ ซ ๏บ โ ฌTunnel โ ซ ุกโ ฌ . ( Outbound Traffic โ ซ ู ุง๏บก ุฉ ู โ ฌ-
โ ข
โ ข
โ ข
โ ข โ ข
: IPSec for Tunnel Mode โ ซ (ู โ ฌconfigure 4 ) โ ซ๏บฅ? ุงุชโ ฌ . IPSec Console W %โ ซ ู ุงโ ฌ. ู 0 % WR โ ซ๏ปฅโ ฌkโ ซ ๏บ โ ฌG โ ซู โ ฌb โ ซู ุงโ ฌ+1โ ซ๏ปฅโ ฌ+ โ ซ ุงโ ฌj/0โ ซ ๏บ โ ฌQG . Partner โ ซ ุฉโ ฌ1 โ ซ ุงโ ฌPolicy โ ซ ุง 'ุฏู ุฌ ุง ู โ ฌaEn โ ซ ๏บ โ ฌQG . ( Edit Rule Properties) โ ซุงุฑโ ฌ+โ ซ ๏บกโ ฌPโ ซ ๏บ โ ฌe 3 $. IP Filter List โ ซ ุง 'ุฏู ุฌ ุฃู โ ฌaEn โ ซ ๏บ โ ฌQG : / โ ซุงุฑ ุงโ ฌ+ โ ซ ุงโ ฌPโ ซ ๏บ โ ฌe 3 $. (Tunnel Setting) f + โ ซู ุฅ ๏บ โ ฌ+โ ซ ๏บ ๏บฅโ ฌQG
โ ข โ ข โ ข โ ข
โ ซ ุตโ ฌ. โ ซ ุงโ ฌIP โ ซ ุง ู โ ฌ/โ ซ ๏บ โ ฌQG . (The tunnel endpoint is specified by this IP address) โ ซ ๏ปฅโ ฌ. โ ซ ุงโ ฌ$ . (Remote Endpoint) โ ซ๏บ ู โ ฌ . โ ซ ุงุชโ ฌE/ โ ซ| ุงโ ฌ0โ ซ ุฃ๏บกโ ฌQโ ซ๏บ โ ฌ. ok โ ซ ุฒุฑโ ฌaEnโ ซ ๏บ โ ฌQG
โ ข โ ข
G!ﻡH ا رس ا Managing & Monitoring IPSec : ﻡ1ﻡ D , ا اb هG إدارة و ا0 آQ ,/ % نm وا. IPSec Configuration D ,م ﺏ+ آ ﻥ, أن ﺕY % 90% ن ا ـI . D , اD ﺡ10% 8 أآf J/ ﺕg و. إ ﺡJ 1ن ﺏ+ ﺕIPSec وإدارة ا ـ. . (Filter List – Riles – Filter action) إﻥ ء/1 G ا ﺕ ن وه0 ن/ و ه ك. ﺕ+ أﺝ 'ة اIPSec ا ـG ﺏ اP J/1ه ك ة ق ﺕ . (Monitor Event Log – IP Security Monitoring )
•
•
: IP Security Monitor ام ا ـ3U ا ا و. MMC ( إ ا ـIP Security Monitor ) ا ـ$ S إ.١ . Local Computer ر ا ـW ا ه#D و ا ا. / اP ا ﺏ3 .٢
: ا3 6 ﺝ ز أ# { .٣ . Add Computer C أوا وa 3 t # . IP Security Monitor ی% • آ ﺕ2 ر ﺝ ز آ6D Browse زرwkj 3 , # و. Add Computer ر ﺡ ارW • ا و6دا . هW ^ ل ا و ا !ى آ ن أﺹK ﻥ- ى اK ﺡ اC ا# یE ز اE اt• ی . ,Ea ر ﻥW]ء ا اد إE ﺕ ی اO یG ه ة ا ﺹ1 لK ﻥ- اO یG - ی.٤
: Using Event Logging . MMC ( إ ا ـGroup Policy Object Editor ) ا ـ# 3 Local Computer Policy – Computer configuration – windows ر اK ا2اﺕ . setting – security setting – Local Policy – audit Policy ) . (Audit object access) I( اDouble Click) 3 ok زرwk ﺙ.(Success –Failure) راتB اk1 3 . 6H ﺕ2 وآC ا آ7! \ اﺕ ل هT 3 . event Log ر ا ـ2 6 3
دس,X ا رس ا Troubleshooting IPSec : ﻡ1ﻡ اB ا- ق یG ك ةC وه. " -1 , ی دى,آ أﻥT IPSec ر ا ـ2 6ی? " ا . ً = اI ا# - إن ﺵ ء ا- وC C ا = ق7! ه. دی ه!ا اT
: Identifying Common IPSec Issues . Secured Connection ^ل6 أن ﺕ- یD ﺕ2 ت ا ﺕ ﺝ زى آD ﺕD اA Qأ : = ات اB ع ا2 إﺕ- ی-1 ا7! هA k و 7 C !ا# Ping ا ـlEC ی# . آ^هPing و/ ﺙ. زیE اIPSec إی? ف ا ـ . ( وی أﺝ ]ةC – -2 ) آ ^ت – آ وت ﺵ/ ﺕ ل اD ا# T=6 وﺝ د آ أنT (IP Security Monitor) ام ا ـB & ا. (IPSec Policy agent ) ـRestart . (Matching SAs) زان یE ا ^- C ﺕ ﺕIPSec Policy آ أن ا ـT (IPSec Policy Management Tool) ام ا ـB ا . j ?# وأﻥ ا. زیE ا
: Verifying That the right policy is assigned Q ن- ﺕ3 تD ﺕD ن ا# . T=6 واﺡ ة% – أو – آ ن یC ﺕ ﺕIPSec Policy % ی-إذا ی : ا = ق7! و ه. T=6 أمN ى إذا آ ﻥC Policy ا ـ2 B ق ﻥG ك ةC وه. . D ? أم2= Policy ك ه ا ـ2B ? یG وه. (ID 279) 3 ث ر/ (Event Log) ر ا ـ2 6• ا ا ـO ی ه ﺕ ا ی/ (IP Security Monitor ) ا ـ# Main Mode ر ا ـ2 6• ا . ت3 6{ ﺹB اB ﻥ ت ا ری2 ر ا2 6 و ه ی ا. D أمSecurity . ?2= C أى# . 2 C ( اGroup Policy object) ه ة ا ـ1 •
: Checking for Policy Mismatches \ T ﺕ- یD زالD - و. (each End) یC ? آ^ ا2= policies %إذا آ ن ی . (Not Matches) a^ Q تK أﻥ اA2K ن ه!ا-? ی# . اﺕ ل % = ? ی# . ﺝ ًاfC اP ? اءة وﺹ3 و. (ID 547) 3 ث ر/ اﺝ ا3 / ا7! ه#و . -1 ا7! ه/ ح . K آ^ ا# B K ( اAuthentication – Security Methods ) آ أن ا ـTﺕ . (one setting in Common) 3I ا
• • •
: ا اﺝ ( - ) ﺕ ﺝ ا ا ا70-291 N# و- یSybex • آ ب ( 3 ی ? ة ا1 ' ) أآN ا{ﻥ ﻥC ت آ' ة وD ? • ة