IP telephony security overview

Podobné dokumenty
Bezpečnostní problémy VoIP a jejich řešení

Bezpečnost provozu VoIP

Zabezpečení VoIP komunikace

Bezpečnost vzdáleného přístupu. Jan Kubr

Bezpečnost VoIP telefonie

ANTISPIT a jeho implementace do Asterisku

Asterisk a ENUM Ondřej Surý <ondrej@sury.org> Co je to VoIP? Jaké se používají protokoly? Co je to Asterisk? Co je to ENUM? Konfigurace Demo Otázky a

vysokých škol na projektu IP telefonie

SIP Session Initiation Protocol

Security and Frauds in IP telephony

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

Studium protokolu Session Decription Protocol. Jaroslav Vilč

Michal Vávra FI MUNI

Směrování VoIP provozu v datových sítích

Pokročilé Webové služby a Caché security. Š. Havlíček

Voice over IP Fundamentals

Schéma elektronické pošty

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů DNSSEC. Jiří Smítka.

SSL Secure Sockets Layer

ERP-001, verze 2_10, platnost od

ENUM v telefonní síti Ostravské univerzity. M. Dvořák

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

PA159 - Bezpečnost na síti II

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

Ochrana soukromí v DNS

Návrh a implementace bezpečnosti v podnikových aplikacích. Pavel Horal

BEZPEČNOST V OBLASTI VOIP

Analýza komunikace při realizaci VoIP spojení

DNSSEC Pavel Tuček

ENUM Nová dimenze telefonování. CZ.NIC z.s.p.o. Pavel Tůma / pavel.tuma@nic.cz

Případová studie - Slezská univerzita v Opavě


DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

Číslování a adresování v klasických a IP telefonních sítích

Y36PSI Bezpečnost v počítačových sítích. Jan Kubr - 10_11_bezpecnost Jan Kubr 1/41

12. Bezpečnost počítačových sítí

Rizika VoIP, bezpečnostní pravidla Asterisku

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Směry rozvoje v oblasti ochrany informací KS - 7

Desktop systémy Microsoft Windows

Bezpečnost sítí

Zabezpečení technologie VoIP pomocí protokolu ZRTP

Realizace a zabezpečení telefonního centra s využitím technologie Voice Over Internet Protocol. Implementation of secure VOIP call center

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Referenční rozhraní. Jiří Kosek. Ministerstvo informatiky ČR. ISSS 25. března 2003

Bezpečnější pošta aneb DANE for SMTP

2N Helios IP HTTP API

Bezpečnost internetového bankovnictví, bankomaty

Protokol TELNET. Schéma funkčních modulů komunikace protokolem TELNET. Telnet klient. login shell. Telnet server TCP/IP TCP/IP.

Manuál pro nastavení telefonu Siemens C450 IP

Principy signalizace SIP

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9

Modern Technology of Internet

Jen správně nasazené HTTPS je bezpečné

Služby e-infrastruktury CESNET

Semestrální práce do předmětu TPS (Technologie Počítačových Sítí).

Penetrační testy v IP telefonii Filip Řezáč Department of Telecommunications VSB - Technical University of Ostrava Ostrava, Czech Republic

Informace o protokolu SIP

Bezpečnost sítí. Bezpečnostní služby v sítích kategorie:

RESTful API TAMZ 1. Cvičení 11

Bezpečnostní prvky IP telefonů Cisco se signalizací SIP a jejich kompatibilita

Správa přístupu PS3-1

B4. Počítačové sítě a decentralizované systémy Jakub MÍŠA (2006)

Typy bezpečnostních incidentů

ZABEZPEČENÍ PŘENOSU MULTIMEDIÁLNÍCH DAT V REÁLNÉM ČASE

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

Protokol TELNET. Schéma funkčních modulů komunikace protokolem TELNET. Telnet klient. login shell. Telnet server TCP/IP.

VPN - Virtual private networks

Adware ENISA. Aktivní kybernetická obrana. Aktivum. Analýza hrozeb. Analýza počítačového viru. Antispamový filtr. Antivirový program

ISMS. Autentizace ve WiFi sítích. V Brně dne 5. a 12. prosince 2013

Rodina protokolů TCP/IP, verze 2.6. Část 11: VOIP, IP telefonie

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ BEZPEČNOST VOIP PROTOKOLŮ BAKALÁŘSKÁ PRÁCE FAKULTA ELEKTROTECHNIKY A KOMUNIKAČNÍCH TECHNOLOGIÍ ÚSTAV TELEKOMUNIKACÍ

Směry rozvoje v oblasti ochrany informací PS 7

Unified Communication a bezpečnost

Dokumentace pro výrobce SW DIS13 - WS

A7B36PSI Úvod 1/29. Jan Kubr. Honza Kubr - 1_uvod

Technologie VoIP. Od historie po současnost

SIGNALIZAČNÍ A KOMUNIKAČNÍ PROTOKOLY V IP TELEFONII

Informatika / bezpečnost

Protokoly omezující moc certifikačních autorit

Multimediální přenosy. IP telefonie.

SAML a XACML jako nová cesta pro Identity management. SAML and XACML as a New Way of Identity Management

Počítačové sítě II. 20. Útoky na síť a její ochrana Miroslav Spousta, 2006 <qiq@ucw.cz>,

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Fakulta elektrotechniky a informatiky Vysoká škola báňská - Technická univerzita Ostrava. Cvičení 5 POČÍTAČOVÁ OBRANA A ÚTOK - POU

2N EasyRoute UMTS datová a hlasová brána

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Mobilita a roaming Možnosti připojení

PA159-Správa sítě

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

09:00 09:20 09:30 09:35 10:15 10:30 10:50 11:10 11:30 12:10 12:15

Aplikační vrstva. RNDr. Ing. Vladimir Smotlacha, Ph.D.

[ 1 ] Ing. Tomáš Melen náměstek pro informatiku a ekonomiku 2009 Státní ústav pro kontrolu léčiv

RADOM, s.r.o. Pardubice Czech Republic

Provisioning VoIP koncových zařízení

Principy telefonní signalizace SIP

Podpora technologie ENUM v

Transkript:

Fakulta informatiky Masarykovy univerzity 19. listopadu 2009 Souhrn z technické zprávy CESNET 35/2006 (M. Vozňak, J. Růžička)

Obsah I Autentizace v H.323 1 Autentizace v H.323 H.323 CryptoToken 2 SIP 3 Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS 4 Distribuovaná AAI

Obsah II Autentizace v H.323 Mezidoménová důvěra Eduroam 5 SAML ENUM 6 Dotazy Reference

H.323 Autentizace v H.323 H.323 CryptoToken VoIP protokol (ITU-T H.323 v roce 1996) ASN.1 + BER H.225.0 Q.931 - signalizace pro volání RAS (Registration, Admission, Status) - správa volání využívající GK (GateKeeper) H.245 - signalizace medíı H.235 (ve H.323v2 z roku 1998) - autentizace symetrická kryptogragie (heslo + symetrické šifrování) hashování hesel public-key CryptoToken - informace potřebné k autentizaci RAS H.225.0 Q.931 RTP

H.323 CryptoToken Ukázka pole CryptoToken z RRQ (Registration Request) zprávy cryptotokens: 2 items Item 0 Item: cryptoeppwdhash (0) cryptoeppwdhash alias: h323-id (1) h323-id: 950012315 timestamp: Feb 26, 2006 15:36:41.000000000 token algorithmoid: 1.2.840.113549.2.5 (md5) params hash: 8BB5DFAE1F23EA0AA5C7E73C23B18639

SIP VoIP protokol (IETF SIP, RFC 2543, 3261) založený na HTTP (textově orientovaný) autentizace HTTP Basic (zakázáno v RFC 3261) HTTP Digest Access Authentication komunikace User-to-User Proxy-to-User RTP

Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS MitM (Man-In-The-Middle) DoS (Denial of Service) Hůře zvladatelný než v případě čistě počítačových sití K přetížení linek stačí menší počet zpráv Obrana v podobě limitu počtu požadavků z jednoho zdroje účinnost řešení značně snížena DDoS DNS Spoofing a jiné útoky na DNS rozšířené DNS záznamy SRV záznamy upřesnění serverů spravujících danou doménu podvžení záznamu nedostupnost nebo přesměrování řešením použití DNSSec Upravení, přesměrování nebo ukončení probíhajícího hovoru

Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS SPIT (Spam Over IP Telephony) Pro útok je charakteristické: větší šířka pásma větší nároky na hardware menší množina potencionálních příjemců pomalejší distribuce Problém s detekcí SPITu (požadavek na real-time přenos)

Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS SRTP ZRTP S/MIME IPSec TLS

Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS SRTP (RFC 3711) Šifrování datových proudů AES (kĺıč 128b, sůl 112b) Autentizace, integrita Ochrana proti replay útoku ZRTP (IETF draft-zimmermann-avt-zrtp-16) Postavené na SRTP Definuje ustanovení kĺıče metodou Diffie-Hellman Ochrana proti útoku Man in The Middle (MiTM) Iniciálně Short Authentication String (SAS)

Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS SDP (Session Description Protocol) RFC 2327, 3266, 3388, 4566 SIP, H.323, SAP,... session initiation, announcement, invitation V těle zprávy (SDP + podepsané hlavičky) PKI infrastruktura Perzistentní hlavičky To, From Cseq, Call-id Contact - může být problém s NAT (lokální adresa) Obsah SDP v těle zprávy může být šifrován Zamezí útočníkovi vidět a měnit IP, porty nebo kodeky End-to-End integrita a důvěrnost Může omezovat funkčnost Session Border Controllerů

Přehled Protokoly a výměna kĺıčů SRTP / ZRTP S/MIME IPSec / TLS Tunelování Transparentní Skrytí identity volajících Může omezovat funkčnost Session Border Controllerů Ověření certifikátů během vyjednávání spojení Zajišt uje šifrování pouze k dalšímu hopu (hop-by-hop) Lze kombinovat s S/MIME

Distribuovaná AAI Mezidoménová důvěra Eduroam AAI (Autentizační a Autorizační Infrastruktura) Kerberos, Radius, TACACS,... Zprostředkování hovorů pomocí home serverů Identita uživatele Autentizace uživatele a autorizace k hovoru Aplikace politik a skupin Lokální vs. globální politika Skupina student vs. profesor

Distribuovaná AAI Mezidoménová důvěra Eduroam Uzavřené ostrovy (closed islands) GDS (Global Dialing Scheme) - hierarchie H.323 GKs (GateKeeper) GDS přímo nepodporuje SIP Dostupnost závisí na dostupnosti vyšší úrovně v hierarchii Příkladem sít Eduroam

Distribuovaná AAI Mezidoménová důvěra Eduroam Sít RADIUS serverů Autentizaci napříč institucemi, které jsou do sítě eduroam připojené IPSec kanály minimálně na národně-institucionální úrovni Podobné řešení lze použít i v GDS (hierarchii GateKeeperů)

SAML ENUM Security Assertion Markup Language Založený na XML Standard pro výměnu autentizačních a autorizačních dat OASIS SIP-SAML

SAML ENUM E.164 NUmber Mapping Mapování mezi adresovými prostory Telefonní čísla na URI Číslice telefonního čísla tvoří hierarchicky strom Naming Authority Pointer (NAPTR)

Dotazy Reference Nějaké dotazy?

Dotazy Reference Nějaké dotazy? Děkuji za Vaši pozornost

Dotazy Reference http://www.cesnet.cz/doc/techzpravy/2006/voip-security/ http://www.softarmor.com/wgdb/docs/draft-tschofenig-sipsaml-04.html http://tools.ietf.org/html/draft-ietf-sip-saml-06 http://www.rfc-editor.org/rfc/rfc3711.txt - SRTP http://tools.ietf.org/html/draft-zimmermann-avt-zrtp-16 http://www.voip-info.org/wiki/view/sdp http://en.wikipedia.org/wiki/enum