Je pravda, že IKEv1 Aggressive Mode je menej bezpečný ... - KH1591

Často kladené otázky

Je pravda, že IKEv1 Aggressive Mode je menej bezpečný ako IKEv1 Main Mode?
 
Pred niekoľkými rokmi zverejnil tím bezpečnostných expertov dokument, v ktorom opisuje útok, ktorý dokáže prelomiť IKEv1 Aggressive Mode Pre-Shared Key spojenie pomocou útoku, ktorý by nebol rovnako možný s IKEv1 Main Mode Pre-Shared Key spojením, čo viedlo k nesprávnemu predpokladu, že Aggressive Mode je inherentne menej bezpečný. Táto požiadavka však nie je podložená objektívnymi faktami. Väčšina ľudí nevie, že súčasťou tohto útoku bola schopnosť uhádnuť Pre-Shared Key (PSK) pomocou útoku hrubou silou a takýto útok môže uspieť iba vtedy, ak je PSK slabý. PSK je tiež len heslo a ako pri každom hesle, výber slabého hesla vždy vedie k zlej bezpečnosti. Pokiaľ je váš PSK aspoň 14 znakov dlhý (čím dlhší, tým lepší), pozostáva z malých písmen, veľkých písmen a číslic a bol náhodne vygenerovaný, takže ho nemožno nejako uhádnuť, a pokiaľ je váš hash algoritmus fázy 1 aspoň SHA1 (alebo lepší, odporúčame SHA-256, ak je to možné), neexistuje dôvod považovať IKEv1 Aggressive Mode s Pre-Shared Key za menej bezpečný ako IKEv1 Main Mode s Pre-Shared Key. Ak chcete byť ešte bezpečnejší, prepnite sa na autentifikáciu založenú na certifikátoch namiesto PSK, ak je to možné, pretože potom útok nie je vôbec možný.

Technické pozadie:

Pre-Shared Key (PSK) nie je heslo používané na šifrovanie akýchkoľvek údajov, slúži na autentifikáciu, rovnako ako keď sa prihlasujete na webovej stránke pomocou používateľského mena a hesla. Počas fázy 1 musia obe strany dokázať, že poznajú PSK. To sa nedá urobiť len odoslaním na druhú stranu, pretože ak by to druhá strana predtým nevedela, bude to vedieť po prijatí. Namiesto toho obe strany vypočítajú číslo (hash digest) z údajov, ktoré si doposiaľ vymenili (údaje, ktoré sa pri každom spustení nového spojenia zmenia, čo zabezpečí, že vypočítaná hodnota bude tiež zmena) a PSK. Na druhú stranu sa odošle iba tento digest. Druhá strana teraz môže overiť digest vykonaním rovnakých výpočtov a porovnaním výsledku s prijatým digestom. Ak sa obe zhodujú, odosielateľ musel použiť rovnaký PSK vo výpočte, čo dokazuje znalosť PSK. Potom príjemca tiež vypočíta taký digest, pričom používa mierne odlišný vzorec ako predtým, čo vedie k úplne odlišnému výsledku, a pošle ho späť ako odpoveď, aby tiež dokázal svoju znalosť.

Rozdiely medzi Main Mode a Aggressive Mode sú jednoducho v tom, že v Main Mode sa digest vymieňa šifrovaný, pretože výmena kľúčov (DH Exchange) už vyjednala šifrovací kľúč relácie, keď sa digest vymieňa, zatiaľ čo v Aggressive Mode sa vymieňa nešifrovaný ako súčasť výmeny kľúčov, ktorá povedie k kľúč relácie. Odpočúvaním vytvorenia spojenia Aggressive Mode boli útočníci schopní získať digest, ako aj všetky hodnoty potrebné na výpočet tohto digestu, okrem samotného PSK. Upozorňujeme, že to samo o sebe neznamená, že spojenie je prelomové, znamená to len, že útočníci majú dostatok údajov na to, aby začali hádať PSK pomocou útoku hrubou silou alebo slovníkového útoku. Iba ak je PSK príliš slabý na to, aby odolal týmto útokom a útočníci sú schopní ho správne uhádnuť, spojenie bude prelomové. Preto je dobrý, bezpečný PSK zásadný.

V skutočnosti je ten istý útok možný aj s pripojením Main Mode PSK, vyžaduje si to len trochu viac práce. Pre pripojenie Main Mode nestačí len odpočúvať prevádzku, útočníci by museli vykonať tzv. útok typu Man-in-the-Middle (MitM), ktorý im umožní zachytávať a manipulovať so všetkou prenášanou prevádzkou. Vykonaním útoku MitM môžu útočníci prelomiť výmenu kľúčov a tým budú schopní dešifrovať všetky vymenené pakety. To však neumožní prelomiť vaše VPN, stále potrebujú poznať PSK, inak sa nemôžu úspešne autentifikovať na druhej strane a potom fáza 1 nikdy nedokončí, ale týmto spôsobom môžu získať všetky informácie potrebné na hádanie PSK, rovnako ako v prípade pripojenia Aggressive Mode. A ak je útočník už schopný odpočúvať prevádzku vášho VPN (čo je potrebné na útok na Aggressive Mode), je veľmi pravdepodobné, že je tiež schopný vykonať útok MitM a v tom prípade použitie Main Mode neposkytne žiadnu dodatočnú ochranu.

PSK pozostávajúci z 11 náhodných alfanumerických znakov má entropiu približne 64 bitov, to je 2^64 možných hodnôt. Moderné grafické karty high-end (od roku 2015) dokážu vypočítať v poradí 1 miliardu SHA-256 hashov za sekundu. Priemerný človek musí skúsiť 50 % všetkých možných hodnôt, aby našiel zhodu, čo by trvalo približne 292 rokov. Ak však má útočník k dispozícii pole 100 takýchto grafických kariet, trvalo by to „iba“ okolo 3 rokov. Ak má PSK 14 znakov, entropia je okolo 80 bitov a už ste na 19 154 798 rokoch. Aj keby mal niekto 10 000 grafických kariet, pomohlo by to veľa. Je tiež potrebné zvážiť náklady takéhoto útoku, ktoré nesúvisia s nákupom všetkých týchto grafických kariet, ale skôr s ich spotrebou energie, keď všetky tieto grafické karty bežia na maximálny prúd 24 hodín denne a to na roky, desaťročia alebo dokonca storočia. Náklady na energiu by boli miliardy dolárov a to všetko len preto, aby sa prelomilo jedno spojenie PSK na celom svete. A kedykoľvek zmeníte PSK, útočník musí začať odznova, takže ak zmeníte PSK pravidelne, povedzme raz ročne, má útočník maximálne jeden rok na to, aby ho našiel; to je veľmi ambiciózne, aj pre slabý PSK.