Действительно ли IKEv1 Aggressive Mode м�... - KH1591

Часто задаваемые вопросы

Действительно ли IKEv1 Aggressive Mode менее безопасен, чем IKEv1 Main Mode?
 

Несколько лет назад группа экспертов по безопасности опубликовала документ, в котором описывается атака, позволяющая взломать соединение IKEv1 Aggressive Mode с использованием предварительно согласованного ключа (Pre-Shared Key), но которая не может быть применена к соединению IKEv1 Main Mode с тем же ключом. Это привело к ошибочному предположению о том, что режим Aggressive Mode принципиально небезопасен по сравнению с режимом Main Mode. Однако, если взглянуть на факты нейтрально, это утверждение не соответствует действительности. Большинство людей не знают, что частью этой атаки был подбор предварительно согласованного ключа (PSK) методом перебора (Brute Force), и такой подход может быть успешным только в том случае, если PSK выбран слишком слабо. PSK - это всего лишь пароль, и как и в случае с любым паролем, слабые пароли приводят к низкой безопасности. Пока PSK имеет длину не менее 14 символов (чем больше, тем лучше), состоит из строчных и прописных букв и цифр, и был создан случайным образом (так что его нельзя легко угадать), и пока в фазе 1 используется хеш-функция SHA1 или более надежная (мы рекомендуем SHA-256, если это возможно), нет никаких оснований полагать, что соединение Aggressive Mode PSK принципиально менее безопасно, чем соединение Main Mode PSK. Если вы хотите быть максимально уверены в безопасности, просто используйте аутентификацию на основе сертификатов, если это возможно, так как это вообще не позволяет провести эту атаку.

Техническая информация:

Предварительно согласованный ключ (PSK) - это не пароль, используемый для шифрования данных, он используется исключительно для аутентификации, примерно так же, как пользователь входит на веб-сайт с помощью пароля. Во время фазы 1 обе стороны должны доказать друг другу, что они знают PSK. Этого нельзя добиться путем отправки ключа другой стороне, потому что даже если другая сторона не знала его раньше, она узнает его сейчас. Вместо этого обе стороны вычисляют число (так называемое хеш-значение), используя данные, которые они уже обменяли (которые будут разными при каждом установлении соединения, чтобы гарантировать, что хеш-значение также будет другим каждый раз) и сам PSK. Только это хеш-значение отправляется на другую сторону, которая затем должна выполнить те же вычисления. Если она получит тот же результат, то другая сторона также использовала тот же PSK, следовательно, знает его. Затем та же операция повторяется в обратном направлении, но с небольшим изменением в расчете, чтобы гарантировать, что оба хеш-значения всегда будут разными, так как отправка одного и того же значения ничего не доказывает.

Разница между режимами Main Mode и Aggressive Mode заключается просто в том, что в режиме Main Mode хеш-значение передается в зашифрованном виде, поскольку процедура обмена ключами (DH Exchange), приводящая к безопасному сеансовому ключу на обеих сторонах, уже полностью завершена, и как только у обеих сторон есть сеансовый ключ, все пакеты передаются только в зашифрованном виде. В режиме Aggressive Mode хеш-значение передается в незашифрованном виде, поскольку обмен ключами еще не завершен. Таким образом, перехватывая соединение Aggressive Mode, злоумышленник может получить как хеш-значение, так и все данные, необходимые для его вычисления, за исключением самого PSK. Однако этого недостаточно для взлома соединения; у злоумышленника есть достаточно информации, чтобы начать поиск PSK, например, с помощью так называемой атаки грубой силой (пробовать все возможные комбинации) или атаки по словарю (пробовать часто используемые пароли, которые можно получить из утечек данных других онлайн-сервисов). Только если PSK слишком слаб, чтобы выдержать эти атаки, соединение может быть в конечном итоге взломано. Поэтому хороший и достаточно безопасный PSK необходим для безопасности VPN-соединения с использованием PSK.

Однако та же атака возможна и на соединение Main Mode, но требует немного больше усилий. В случае режима Main Mode недостаточно просто перехватывать трафик; вместо этого требуется так называемая атака типа «человек посередине» (MitM), то есть злоумышленник должен иметь возможность перехватывать и манипулировать данными. С помощью MitM-атаки злоумышленник может обойти шифрование, что, хотя и недостаточно для получения доступа к VPN, поскольку для этого все равно требуется PSK, так как без него фаза 1 не будет успешно завершена, но даже тогда у злоумышленника будут хеш-значение и все данные, необходимые для его вычисления, и он сможет попытаться угадать PSK тем же способом, что и в случае соединения Aggressive Mode. И если злоумышленник уже способен перехватывать весь трафик VPN (что является основным требованием для любого сценария атаки), то очень вероятно, что он также может выполнить MitM-атаку, и в этом случае режим Main Mode не обеспечит никакой дополнительной защиты.

PSK из 11 случайных буквенно-цифровых символов имеет энтропию около 64 бит, то есть 2^64 возможных значений. Современные высокопроизводительные графические карты (по состоянию на 2016 год) могут вычислять порядка 1 миллиарда хешей SHA-256 в секунду. В среднем нужно попробовать 50% всех возможностей, чтобы найти совпадение, что займет 292 года. Если у злоумышленника есть 100 таких графических карт, то атака займет «всего лишь» около 3 лет. Но уже при 14 символах энтропия составляет около 80 бит, и одной графической карте потребуется 19 154 798 лет. Даже 10 000 графических карт не сократят время достаточно. И никогда нельзя упускать из виду стоимость такой атаки. Не столько стоимость покупки графических карт, сколько их энергопотребление, когда все эти графические карты работают с максимальной мощностью 24 часа в сутки в течение многих лет, десятилетий или даже столетий. Это быстро приведет к миллиардам евро затрат на электроэнергию только для взлома одного соединения PSK во всем мире. Кроме того, каждый раз при изменении PSK злоумышленнику придется начинать все сначала. Поэтому, если PSK меняется только один раз в год, у злоумышленника будет максимум 1 год, чтобы его найти; это было бы довольно амбициозно даже для слабого PSK.