VPN

ГОСТ OpenVPN

ГОСТ OpenVPN – это реализация OpenVPN, с применением алгоритмов шифрования, соответствующих ГОСТ и криптографических средств, прошедших процедуру оценки соответствия в ФСБ России.

ARMA Стена поддерживает работу с применением алгоритмов шифрования, представленных в таблице (см. Таблица «Алгоритмы шифрования, соответствующие ГОСТ»).

Таблица «Алгоритмы шифрования, соответствующие ГОСТ»

Алгоритм

Алгоритм

gost89

kuznyechik-ctr-acpkm-omac

gost89-cbc

kuznyechik-mgm

gost89-cnt

kuznyechik-ofb

gost89-cnt-12

magma-cbc

kuznyechik-cbc

magma-ctr

kuznyechik-cfb

magma-ctr-acpkm

kuznyechik-ctr

magma-ctr-acpkm-omac

kuznyechik-ctr-acpkm

magma-mgm

ARMA Стена поддерживает работу с применением следующих алгоритмов аутентификации, соответствующих ГОСТ:

  • «gost-mac»;

  • «gost-mac-12»;

  • «kuznyechik-mac»;

  • «md_gost12_256»;

  • «md_gost12_512»;

  • «md_gost94».

Для настройки ГОСТ OpenVPN необходимо выполнить установку лицензии.

Примечание

Лицензия ГОСТ OpenVPN не входит в комплект поставки ARMA Стена. Для использования функциональности необходимо приобрести лицензию «OpenVPN-ГОСТ» у вендора «Криптоком» или дистрибьюторов.

Добавление лицензии ГОСТ OpenVPN

Для добавления лицензии ГОСТ OpenVPN на ARMA Стена необходимо выполнить следующие шаги:

  1. Получить и сохранить информацию об аппаратной части ARMA Стена (см. раздел «Получение лицензии ГОСТ OpenVPN» Руководства по настройке ARMA Стена в CLI).

  2. Создать файл инициализации программного датчика случайных чисел (см. раздел «Получение лицензии ГОСТ OpenVPN» Руководства по настройке ARMA Стена в CLI).

  3. Передать файл с информацией об аппаратной части в техническую поддержку вендора или дистрибьютора для получения файла лицензии.

  4. Предоставленный файл лицензии в формате «lic» необходимо загрузить в систему ARMA Стена:

4.1. В разделе ГОСТ OpenVPN нажать кнопку «Загрузить» (см. Рисунок – Загрузка файла лицензии).

4.2. Выбрать в открывшемся окне проводника полученный лицензионный файл и нажать кнопку «Открыть».

4.3. Дождаться окончания активации лицензии.

После успешной активации значение поля «Лицензия» изменится на «Активна» и появится возможность просмотра информации о действующей лицензии.

../../../../_images/ngfw.r.web.vpn_1.1.1.png

Рисунок – Загрузка файла лицензии

Просмотр сведений о действующей лицензии

Для просмотра информации о действующей лицензии в разделе ГОСТ OpenVPN необходимо нажать на надпись с текстом «Подробнее».

После этого откроется боковая панель с информацией (см. Рисунок – Информация о действующей лицензии).

../../../../_images/ngfw.r.web.vpn_1.1.1.1.png

Рисунок – Информация о действующей лицензии

Управление сертификатами

Раздел «Управление сертификатами» позволяет выполнять генерацию, удаление и просмотр информации о следующих типах сертификатов:

  • «CA» – сертификат удостоверяющего центра;

  • «Клиентский» – сертификат клиента;

  • «Серверный» – сертификат сервера.

Фильтрация в таблице «Управление сертификатами» допускается по типу сертификата и наличию приватного ключа.

Поддерживается сортировка информации в таблице «Управление сертификатами».

Генерация сертификата

Для генерации сертификата необходимо выполнить следующие действия:

  1. Перейти в раздел управления сертификатами («VPN» - «Управление сертификатами»).

  2. Нажать кнопку «+Добавить».

  3. В открывшейся боковой панели указать значения для следующих параметров:

  • «Тип сертификата» – выбор типа сертификата. При выборе типа «Серверный» или «Клиентский» дополнительно появится параметр «Название серверного сертификата» или «Название клиентского сертификата» соответственно.

  • «Название CA» – название создаваемого сертификата УЦ.

  • «Сертификат CA» – название сертификата УЦ, выпускающего сертификат. Параметр доступен при генерации сертификата сервера или клиента.

  • «Название серверного сертификата» – название создаваемого сертификата сервера.

  • «Название клиентского сертификата» – название создаваемого сертификата клиента.

  • «Тип закрытого ключа» – выбор типа закрытого ключа. Допускается указание следующих типов: «rsa», «dsa», «ec».

  • «Биты секретного ключа» – выбор битов секретного ключа.

  • «Код страны» – код страны, определяемой по геоинформационной базе «DB-IP.com». Для РФ следует указывать значение «RU».

  • «Регион».

  • «Населенный пункт».

  • «Название организации».

  • «Общее название».

  • «Срок действия сертификата» – количество дней действия сертификата. Допускается указание значений в диапазоне от «1» до «1825».

  • «Шифрование секретного ключа с помощью парольной фразы» – опция, позволяющая защитить ключ паролем. При включении опции появится дополнительный параметр «Парольная фраза».

  • «Парольная фраза» – пароль для защиты ключа. Пароль может состоять из цифр, латинских букв и символов «.», «_», «-».

  1. Нажать кнопку «Сгенерировать» (см. Рисунок – Генерация сертификата).

../../../../_images/ngfw.r.web.vpn_1.2.1.1.png

Рисунок – Генерация сертификата

Для удаления какого-либо сертификата необходимо в таблице «Управление сертификатами» установить флажок слева от наименования сертификата, нажать кнопку «Удалить», затем нажать кнопку «Удалить» во всплывающем окне для подтверждения.

Просмотр цифрового идентификатора сертификата

Для просмотра цифрового идентификатора какого-либо сертификата необходимо выполнить следующие действия:

  1. Нажать ЛКМ на соответствующую строку в таблице «Управление сертификатами».

  2. В открывшейся боковой панели выбрать значение в списке поля параметра «Тип данных».

  3. Нажать кнопку «Сгенерировать» (см. Рисунок – Просмотр цифрового идентификатора сертификата).

../../../../_images/ngfw.r.web.vpn_1.2.2.1.png

Рисунок – Просмотр цифрового идентификатора сертификата

В результате появится поле, содержащее цифровой идентификатор сертификата.

Настроенные подключения

Раздел «Настроенные подключения» позволяет выполнять настройку ГОСТ OpenVPN подключений их редактирование и удаление.

Для настройки подключения ГОСТ OpenVPN необходимо выполнить следующие действия:

  1. Перейти в раздел настройки подключений ГОСТ OpenVPN («VPN» - «Настроенные подключения»).

  2. Нажать кнопку «+Добавить».

  3. В открывшейся боковой панели указать значения для следующих параметров:

  • «Номер тоннеля» – номер тоннеля. Допустимые значения в диапазоне от «1» до «99999».

  • «Режим» – режим работы. По умолчанию используется значение «Сервер».

  • «Локальный IP-адрес тоннеля» – локальный IP-адрес сервера.

  • «Локальный порт тоннеля» – порт. Допустимые значения в диапазоне от «1» до «65535».

  • «Протокол» – протокол. По умолчанию используется значение «UDP».

  • «Маршрут по умолчанию» – опция замены маршрута по умолчанию для интерфейса vtunN маршрутом через туннель OpenVPN.

  • «Адреса DNS-серверов» – блок параметров для указания IP-адресов DNS-серверов. Для добавления адреса следует раскрыть опцию «Настройка DNS-серверов», нажать кнопку «+Добавить», затем ввести IP-адрес DNS-сервера в поле «IPv4/IPv6 адрес». Допускается указывать несколько адресов DNS-серверов.

  • «Подсети» – блок параметров для указания адреса сети, в которой будут назначаться IP-адреса клиентов. Для добавления сети следует раскрыть опцию «Настройка подсетей», нажать кнопку «+Добавить», затем ввести адрес сети и маску в соответствующие поля «Подсеть».

  • «Алгоритм шифрования» – алгоритм шифрования, соответствующий ГОСТ (см. «ГОСТ OpenVPN»).

  • «Алгоритм хэширования» – алгоритм хэширования, соответствующий ГОСТ (см. «ГОСТ OpenVPN»).

  • «Сертификат CA» – название сертификата УЦ.

  • «Серверный сертификат» – название сертификата сервера.

  • «Параметры DH» – имя ключа шифрования Диффи-Хеллмана.

  1. Нажать кнопку «Добавить» (см. Рисунок – Добавление подключения ГОСТ OpenVPN).

../../../../_images/ngfw.r.web.vpn_1.3.1.png

Рисунок – Добавление подключения ГОСТ OpenVPN

  1. Нажать кнопку «Сохранить» в правом верхнем углу раздела.

  2. Нажать кнопку «Сохранить» во всплывающем окне для подтверждения сохранения изменений конфигурации.

Для удаления какого-либо подключения ГОСТ OpenVPN необходимо в таблице «Настроенные подключения» установить флажок слева от номера тоннеля, нажать кнопку «Удалить», затем нажать кнопку «Удалить» во всплывающем окне для подтверждения.

Подключения

Раздел «Подключения» позволяет просматривать информацию о подключениях ГОСТ OpenVPN (см. Рисунок – Подключения ГОСТ OpenVPN).

../../../../_images/ngfw.r.web.vpn_1.4.1.png

Рисунок – Подключения ГОСТ OpenVPN

При включении переключателя «Автообновление» информация в таблице будет обновляться каждые 30 секунд.

Для ручного обновления информации следует нажать кнопку «Обновить». Ручное обновление недоступно, если включена опция «Автообновление».

Настройка ГОСТ OpenVPN в режиме «сервер – клиент»

В качестве примера настройки OpenVPN будет использоваться схема стенда, представленная на рисунке (см. Рисунок – Схема стенда для настройки VPN в режиме «сервер – клиент»).

../../../../_images/ngfw.r.web.vpn_1.5.1.png

Рисунок – Схема стенда для настройки VPN в режиме «сервер – клиент»

Настройка ARMA Стена

Генерация сертификатов

Для реализации безопасного соединения необходимо выполнить следующие шаги:

  1. Сгенерировать и установить сертификат удостоверяющего центра, именованный «openvpn-ca» (см. Рисунок – Генерация сертификата УЦ «openvpn-ca»).

../../../../_images/ngfw.r.web.vpn_1.5.1.1.1.png

Рисунок – Генерация сертификата УЦ «openvpn-ca»

Параметры сертификата приведены в качестве примера.

  1. Сгенерировать сертификат сервера «server_cert», подписанный с помощью УЦ «openvpn-ca» (см. Рисунок – Генерация сертификата сервера «server_cert»).

../../../../_images/ngfw.r.web.vpn_1.5.1.1.2.png

Рисунок – Генерация сертификата сервера «server_cert»

Параметры сертификата приведены в качестве примера.

  1. Сгенерировать сертификат клиента «client_cert», подписанный с помощью УЦ «openvpn-ca» (см. Рисунок – Генерация сертификата клиента «client_cert»).

../../../../_images/ngfw.r.web.vpn_1.5.1.1.3.png

Рисунок – Генерация сертификата клиента «client_cert»

Параметры сертификата приведены в качестве примера.

  1. Сформировать ключ шифрования Диффи-Хеллмана «DH» с помощью локального консольного интерфейса (см. «Ключ Диффи-Хеллмана» Руководства по настройке ARMA Стена в CLI), введя следующую команду:

run generate pki dh install DH

и указать размер ключа по умолчанию – 2048 бит.

Затем следует зафиксировать изменения с помощью ввода команд «commit» и «save».

Настройка подключения ГОСТ OpenVPN

Для настройки подключения ГОСТ OpenVPN необходимо выполнить следующие действия:

  1. Перейти в раздел настройки подключений ГОСТ OpenVPN («VPN» - «Настроенные подключения»).

  2. Нажать кнопку «+Добавить».

  3. В открывшейся боковой панели указать значения (см. Рисунок – Настройка подключения ГОСТ OpenVPN) для следующих параметров:

  • «Номер тоннеля» – «1»;

  • «Режим» – «Сервер»;

  • «Локальный IP-адрес тоннеля» – «198.51.100.51»;

  • «Локальный порт тоннеля» – «1194»;

  • «Протокол» – «UDP»;

  • «Маршрут по умолчанию» – включить переключатель;

  • «Настройка DNS-серверов» – «8.8.8.8»;

  • «Подсети» – «10.0.10.0/24»;

  • «Алгоритм шифрования» – «gost89-cnt»;

  • «Алгоритм хэширования» – «md_gost12_512»;

  • «Сертификат CA» – «openvpn-ca»;

  • «Серверный сертификат» – «server_cert»;

  • «Параметры DH» – «DH».

../../../../_images/ngfw.r.web.vpn_1.5.1.2.1.png

Рисунок – Настройка подключения ГОСТ OpenVPN

  1. Нажать кнопку «Добавить».

  2. Нажать кнопку «Сохранить» в правом верхнем углу раздела (см. Рисунок – Сохранение изменений конфигурации).

../../../../_images/ngfw.r.web.vpn_1.5.1.2.2.png

Рисунок – Сохранение изменений конфигурации

  1. Нажать кнопку «Сохранить» во всплывающем окне для подтверждения сохранения изменений конфигурации.

Генерация файла конфигурации клиента ГОСТ OpenVPN

С помощью локального консольного интерфейса ARMA Стена необходимо сгенерировать конфигурационный файл, который будет использоваться для настройки ПО на ПК «Client». Для этого необходимо ввести следующую команду в конфигурационном режиме:

run generate openvpn-gost client-config interface vtun1 ca openvpn-ca certificate client_cert

В результате в файловой системе ARMA Стена будет сохранён конфигурационный файл в каталоге «/config/files/configuration/third-party/service/openvpn-gost/vtun1_client_cert.gost».

Созданный конфигурационный файл следует экспортировать на ПК «Client».

Перезапуск туннеля

После выполнения настройки ARMA Стена следует инициировать перезапуск туннеля с помощью локального консольного интерфейса, введя в эксплуатационном режиме следующую команду:

reset openvpn-gost interface vtun1

Перезапуск туннеля также следует выполнять после внесения изменений параметров подключения ГОСТ OpenVPN.

Настройка ГОСТ OpenVPN клиента

Для настройки ПК «Client», работающего под управлением ОС Windows, необходимо предварительно установить ПО, поддерживающее работу с соответствующими алгоритмами (см. «ГОСТ OpenVPN»), затем выполнить следующие шаги:

  1. Импортировать конфигурационный файл «vtun1_client_cert.gost» на ПК «Client».

  2. Запустить соответствующее ПО для соединения и загрузить файл «vtun1_client_cert.gost».

  3. В интерфейсе программы выбрать импортированный профиль и инициировать подключение.