Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol



Podobné dokumenty
Podzim Boot možnosti

Bezpečnost vzdáleného přístupu. Jan Kubr

Desktop systémy Microsoft Windows

SSL Secure Sockets Layer

NAS 323 NAS jako VPN Server

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Desktop systémy Microsoft Windows

digitální podpis vjj 1

Desktop systémy Microsoft Windows

Administrace služby - GTS Network Storage

P-334U. Bezdrátový Wi-Fi router kompatibilní s normou a/g. Příručka k rychlé instalaci

12. Bezpečnost počítačových sítí

Č á s t 1 Příprava instalace

Použití čipových karet v IT úřadu

Moderní komunikační technologie. Ing. Petr Machník, Ph.D.

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

Windows 2008 R2 - úvod. Lumír Návrat

Přihlášení do bezdrátové sítě Eduroam Univerzity Pardubice - Microsoft Windows 8

Zvýšení zabezpečení počítače

Active Directory organizační jednotky, uživatelé a skupiny

- PC musí být připojené v lokální síti - je bezpodmínečně nutné, aby aplikace Outlook nebyla aktivní)

Desktop systémy Microsoft Windows

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

WINDOWS Nastavení GPO - ukázky

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled

Bezpečnostní problémy VoIP a jejich řešení

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

Internet Information Services (IIS) 6.0

Směry rozvoje v oblasti ochrany informací KS - 7

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

VPN - Virtual private networks

GUIDELINES FOR CONNECTION TO FTP SERVER TO TRANSFER PRINTING DATA

BitLocker EFS Credentials Roaming

SIMATIC WinCC Data Monitor. Siemens s.r.o.

Robert Hernady, Regional Solution Architect, Microsoft

Úvod Ovládáme základní nástroje 17

Kryptoanalýza. Kamil Malinka Fakulta informačních technologií. Kryptografie a informační bezpečnost, Kamil Malinka 2008

Kryptografie, elektronický podpis. Ing. Miloslav Hub, Ph.D. 27. listopadu 2007

Analýza síťového provozu. Ing. Dominik Breitenbacher Mgr. Radim Janča

The Lightweight Directory Access Protocol version 3 (LDAPv3) is specified by this set of eleven RFCs:

Požadavky pro konfiguraci internetového připojení

Desktop systémy Microsoft Windows

Petr Vlk KPCS CZ. WUG Days října 2016

DWL-2000AP+ Než začnete. Kontrola obsahu dodávky

Desktop systémy Microsoft Windows

SPARKLAN WX-7615A - návod k obsluze. Verze i4 Portfolio s.r.o.

Administrace služby IP komplet premium

Ukázka knihy z internetového knihkupectví

Administrace služby IP komplet premium

EUSSO GL-2454AP. 108Mbps bezdrátový přístupový bod. Uživatelský manuál

Y36PSI Bezpečnost v počítačových sítích. Jan Kubr - 10_11_bezpecnost Jan Kubr 1/41

Bezpečnost Windows. Bezpečnostní podsystém. Milan Jirsa,

software Manual Net Configuration Tool

Bezpečnost elektronických platebních systémů

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla

PA159 - Bezpečnost na síti II

PV176 Správa systémů MS Windows II

Desktop systémy Microsoft Windows

IPSec na platformě Juniper (CLI+GUI), kompatibilita s prvky Cisco

Uživatelská příručka

Nastavení DCOM. Uživatelský manuál

TheGreenBow IPSec VPN klient

Expertem na AD RMS za 75 minut. MIROSLAV KNOTEK Microsoft MVP IT Senior Consultant KPCS CZ, s.r.o.

Group policy. Jan Žák

SIMATIC WinCC Novinky

Využití identity managementu v prostředí veřejné správy

Active Directory (Active Directory Directory Services) Jan Žák

Komentáře CISO týkající se ochrany dat

Desktop systémy Microsoft Windows

Stručný návod k obsluze Instalace ovladače WLAN USB adaptéru GW- 7200U pro Windows 98SE, ME, 2000 a XP

Manuál na vystavení certifikátu umožňující přístup do aplikace MoneyWeb

Použití aplikace OmniPass a čtečky otisku prstů

SafeNet ProtectV integration in Cloud environment Adastra Use Case

Technická bezpečnostní opatření nejen ve smyslu ZKB. Jan Zdvořáček ASKON International s.r.o.

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Radim Dolák Gymnázium a Obchodní akademie Orlová

Digitální důvěra osnova přednášky

Do tohoto portu není zapojené žádné zařízení. Do tohoto portu je zapojen počítač nebo jiné síťové zařízení.

Desktop systémy Microsoft Windows

Instalace Active Directory

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Seminární práce do předmětu: Bezpečnost informačních systémů. téma: IPsec. Vypracoval: Libor Stránský

Služba V09 Mail. Bc. Zdeněk Přeliáš

Microsoft Services Premier Support. Implementace Zákona o kybernetické bezpečnosti

ICZ - Sekce Bezpečnost

2 Popis softwaru Administrative Management Center

Krádež eduroam identity a obrana proti ní

DWL-G122 AirPlus G TM Vysokorychlostní g USB bezdrátový adaptér

Migrace Windows Small Business 2011 do Windows Server 2012 Essentials

Šifrování. Tancuj tak, jako když se nikdo nedívá. Šifruj tak, jako když se dívají všichni! Martin Kotyk IT Security Consultnant

INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS

Řada Prestige 650R ADSL Router

Rozdělení šifer Certifikáty a jejich použití Podání žádosti o certifikát. Martin Fiala digri@dik.cvut.cz

Další vlastnosti. Úvod. Specifikace karty Sweex Wireless LAN PCI Card 140 Nitro XM (LW142) Obsah balení. Další vlastnosti

Virtuální sítě 1.část VPN

Model: Mbps Wireless 11G+ Access Point UŽIVATELSKÝ MANUÁL

III/ 2- Inovace a zkvalitnění výuky prostřednictvím ICT

Od Enigmy k PKI. principy moderní kryptografie T-SEC4 / L3. Tomáš Herout Cisco. Praha, hotel Clarion dubna 2013.

Použití zásad skupin k instalaci klientské komponenty ESO9

Počítačové sítě II. 20. Útoky na síť a její ochrana Miroslav Spousta, 2006 <qiq@ucw.cz>,

Transkript:

Šifrování ve Windows EFS IPSec SSL PPTP - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol 18.11.2003 vjj 1

Bezpečnost? co chci chránit? systém data přístup k Internetu proti komu? hacker konkurence neoprávněný uživatel pirát co chci chránit? svůj počítač podnikovou síť, servery, komunikaci,... pro koho? jeden odborník "velký" počet laiků kdo to zařídí? samotný uživatel administrátor 18.11.2003 vjj 2

Geneze Windows 3.0, 3.1, 3.11 pro individuální uživatele Bezpečnost informačních systémů? co to je? a proč? Windows NT Server 3.1, 3.5, 3.51, 4.0 Bezpečnost (hračka pro administrátory?) Windows 95, 98, Me sólo x doména Intranet x Internet neúplná a nesourodá směs (navzájem si i odporujících) pravidel pro nastavení (nejen bezpečnosti) Windows 2000, XP, 2003, Longhorn 18.11.2003 vjj 3

EFS NTFS Windows Explorer vybrat složku nebo soubor Properties General Advanced... Encrypt contents to secure data 18.11.2003 vjj 4

18.11.2003 vjj 5

18.11.2003 vjj 6

EFS certifikát Pokud nemá uživatel nainstalován certifikát pro šifrování souborů, způsobí první šifrování vygenerování takového certifikátu s certifikátem jsou svázány dva šifrovací klíče - veřejný (je publikován přímo v certifikátu) - soukromý (je uložen na "bezpečném" místě) 18.11.2003 vjj 7

DESX Microsoft expanded DES 3DES EFS šifrování klíč, kterým je soubor zašifrován, je uložen v MFT (DDF Data Decryption Field) a zašifrován veřejným klíčem uživatele algoritmem RSA uživatelův soukromý klíč se pak používá při dešifrování souboru 18.11.2003 vjj 8

EFS šifrování 18.11.2003 vjj 9

EFS - dešifrování 18.11.2003 vjj 10

EFS a příkazový řádek > Cipher /e pathname > Cipher /d pathname 18.11.2003 vjj 11

programování EFS EncryptFile (FileName) DecryptFile (FileName) 18.11.2003 vjj 12

programování EFS SetUserFileEncryptionKey (ptrcertificate) AddUsersToEncryptedFile (FileName, ptrcertificates) QueryUsersOnEncryptedFile 18.11.2003 vjj 13

EFS a příkazový řádek > Cipher.exe /k vygeneruje nový cerifikát (a klíče) pro EFS > Cipher.exe /u přešifruje soubory novým klíčem > Cipher.exe /u /n vypíše všechny zašifrované soubory 18.11.2003 vjj 14

> EFSInfo.exe EFS a příkazový řádek vypíše informace o pathname /s:dir aktuální složce uvedeném souboru uvedené složce /u kdo má přístup /r jestli existuje recovery agent 18.11.2003 vjj 15

EFS - Recovery Agent certifikát pro recovery agenta vygenerovaný Certifikační autoritou lze použít pro nastavení v Group Policy lze nainstalovat na počítači a použít k záchraně souborů 18.11.2003 vjj 16

EFS - Recovery Agent > Cipher.exe /r:pfxcerfilesname vygeneruje certifikát pro recovery agenta *.PFX - certifikát + privátní klíč - uložit na bezpečné místo *.CER - certifikát - lze použít pro nastavení v Group Policy 18.11.2003 vjj 17

18.11.2003 vjj 18

správa certifikátů MMC snap-in Certificates Current user certifikát Encrypting File System nelze jednoduše přepínat mezi více certifikáty se stejným účelem 18.11.2003 vjj 19

EFS a síť přenos po síti v rozšifrovaném tvaru WebDAV - v zašifrovaném tvaru šifrování komunikace IPSec SSL PPTP kdo s kým oboustranná autentizace 18.11.2003 vjj 20

doména Windows NTLM Kerberos certifikáty... Autentizace 18.11.2003 vjj 21

Autentizace LANMan all clients, 3.x, 9x odposlech NTLM 4.0, W2K,,... NTLM v.24.0 SP4, W2K,,... Kerberos W2K, XP, W2K3 Group Policy : Computer Configuration / Windows Settings / Security Settings / Local Policies / Security Options / LAN Manager Authentication Level 18.11.2003 vjj 22

challenge/response authentication server issues a random value to the client client performs a cryptographic hashing function on this value using the hash of the user s password client sends hashed value back to the server server takes its copy of the users hash from the local SAM (Security Accounts Manager) or AD (Active Directory - Access databáze) server hashes the random value server compares this value to the client response 18.11.2003 vjj 23

Kerberos 18.11.2003 vjj 24

IPSec service IPSec Group Policy IPSec Policy MMC Snap-in 18.11.2003 vjj 25

IPSec Různé možnosti nastavení bezpečnosti vypnuto (pokud není nastavena žádná z následujících možností) Client Server (Request Security) Secure Server (Require Security) vlastní nastavení 18.11.2003 vjj 26

IPSec Client Communicate normally (unsecured). Use the default response rule to negotiate with servers that request security. Only the requested protocol and port traffic with that server is secured. 18.11.2003 vjj 27

IPSec Server (Request Security) For all IP traffic, always request security using Kerberos trust. Allow unsecured communication with clients that do not respond to request. 18.11.2003 vjj 28

IPSec Secure Server (Require Security) For all IP traffic, always require security using Kerberos trust. Do NOT allow unsecured communication with untrusted clients. 18.11.2003 vjj 29

IPSec - filtr 18.11.2003 vjj 30

IPSec - filtr 18.11.2003 vjj 31

IPSec - filtr 18.11.2003 vjj 32

IPSec - Authentication Kerberos (default) ne pro Internet certificate string (preshared key) IKE Internet Key Exchange (MS+Cisco) 18.11.2003 vjj 33

IPSec - Authentication 18.11.2003 vjj 34

IPSec Connection Type All network connections LAN RAS Integrity x Encryption & Integrity nový ý klíč každých xxx kb / vteřin MD5 SHA1 DES 3DES 18.11.2003 vjj 35

IPSec 18.11.2003 vjj 36

IPSec 18.11.2003 vjj 37

IPSec IP Security Monitor MMC snap-in lze sledovat autentizaci a počty paketů pro obě fáze IPSec 18.11.2003 vjj 38

https SSL IIS,, vlastnosti webu, Certificate Request Wizard, CA certifikát, web, 128-bit SSL SLDAP computer certificate for Server Authentication nainstalovat MMC snap-in Certificates, Local Computer, Personal 18.11.2003 vjj 39