~/демоэкзамен.рф
10.02.04Сети связи · IPsec/strongSwan · nftables~8 чБазовый → продвинутый

10.02.04 Обеспечение ИБ телекоммуникационных систем — пошаговая подготовка к демонстрационному экзамену

Полный разбор стенда: два шлюза площадок, недоверенная WAN-сеть, защищённый канал между LAN. Базовая настройка и маршрутизация, межсетевой экран и NAT на nftables, site-to-site IPsec на strongSwan, защита SSH, проверка шифрования трафика через tcpdump, журналирование. Все адреса, имена и ключи редактируются под свой вариант.

Любой подсвеченный IP-адрес, интерфейс или VLAN можно нажать и изменить под свой вариант — значение подставится во всю документацию и на схему. Всё хранится только в твоём браузере.

Стенд

Стенд и таблица адресации

Типовое задание — связать две площадки (HQ и BR) защищённым каналом через недоверенную сеть (WAN). Между LAN-сегментами трафик должен идти зашифрованным. Любой подсвеченный адрес, имя или ключ можно нажать и заменить под свой вариант.

Таблица адресации
УзелИнтерфейсIP-адресНазначение
GW-HQWAN172.16.0.1/30канал в недоверенную сеть
GW-HQLAN192.168.1.1/24сеть 192.168.1.0/24
GW-BRWAN172.16.0.2/30канал в недоверенную сеть
GW-BRLAN192.168.2.1/24сеть 192.168.2.0/24
Сверяйся со своим КОД.Точный состав задания, оборудование, средства криптозащиты и баллы — в КОД твоего года и уровня. Ниже даны проверенные команды для типовых пунктов; адаптируй адреса, имена и ключи под своё задание. Если на площадке используется сертифицированное СКЗИ — применяй его по инструкции, принцип защиты канала тот же.
Шаг 1

Базовая настройка шлюзов и маршрутизации

На каждом шлюзе — имя хоста, адреса на WAN и LAN, включённая маршрутизация между интерфейсами.

Имя хоста и адреса (пример для HQ)
sudo hostnamectl set-hostname gw-hq

# WAN-интерфейс eth0, LAN-интерфейс eth1
sudo ip addr add 172.16.0.1/30 dev eth0
sudo ip addr add 192.168.1.1/24 dev eth1
sudo ip link set eth0 up
sudo ip link set eth1 up
Включить маршрутизацию (на обоих шлюзах)
echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-forward.conf
sudo sysctl -p /etc/sysctl.d/99-forward.conf
# проверка доступности соседа по WAN
ping -c 3 172.16.0.2
Аналогично для BR.На втором шлюзе подставь gw-br, 172.16.0.2, 192.168.2.1 и сеть 192.168.2.0. Если переменные изменены вверху страницы — команды уже содержат твои значения.
Шаг 2

Межсетевой экран и NAT (nftables)

Периметр закрываем по умолчанию. Разрешаем то, что нужно для VPN (IKE/ESP) и управления, а исходящий трафик клиентов выпускаем через NAT (если по заданию требуется выход в WAN).

Правила nftables на шлюзе HQ
sudo tee /etc/nftables.conf >/dev/null <<EOF
#!/usr/sbin/nft -f
flush ruleset
table inet filter {
  chain input {
    type filter hook input priority 0; policy drop;
    iif lo accept
    ct state established,related accept
    ip protocol icmp accept
    # IPsec: IKE (500/4500 udp) и ESP
    ip saddr 172.16.0.2 udp dport { 500, 4500 } accept
    ip saddr 172.16.0.2 ip protocol esp accept
    # управление по SSH из LAN
    ip saddr 192.168.1.0/24 tcp dport 2222 accept
  }
  chain forward {
    type filter hook forward priority 0; policy drop;
    ct state established,related accept
    # разрешаем трафик между LAN площадок (пойдёт в туннель)
    ip saddr 192.168.1.0/24 ip daddr 192.168.2.0/24 accept
    ip saddr 192.168.2.0/24 ip daddr 192.168.1.0/24 accept
  }
}
table ip nat {
  chain postrouting {
    type nat hook postrouting priority 100;
    # выход клиентов LAN в WAN (кроме трафика в LAN-партнёра)
    ip saddr 192.168.1.0/24 ip daddr != 192.168.2.0/24 oif eth0 masquerade
  }
}
EOF
sudo systemctl enable --now nftables
sudo nft -f /etc/nftables.conf
sudo nft list ruleset
Не «маскарадь» трафик туннеля.Трафик между 192.168.1.0 и 192.168.2.0 должен идти в IPsec без NAT, иначе шифрование/политики не сработают. Поэтому в правиле postrouting стоит исключение ip daddr != 192.168.2.0/24.
Шаг 3

Защищённый канал site-to-site (IPsec, strongSwan)

Шифруем трафик между LAN-сегментами туннелем IPsec (IKEv2) на strongSwan. Ниже — конфигурация для классического ipsec.conf. Площадки симметричны: меняются местами left (своя сторона) и right (партнёр).

Установка strongSwan
sudo apt install -y strongswan 2>/dev/null || sudo apt-get install -y strongswan
/etc/ipsec.conf на HQ
sudo tee /etc/ipsec.conf >/dev/null <<EOF
config setup
    charondebug="ike 1, knl 1"

conn hq-to-br
    auto=start
    keyexchange=ikev2
    type=tunnel
    authby=secret
    # своя сторона (HQ)
    left=172.16.0.1
    leftsubnet=192.168.1.0/24
    # партнёр (BR)
    right=172.16.0.2
    rightsubnet=192.168.2.0/24
    ike=aes256-sha256-modp2048!
    esp=aes256-sha256!
EOF
/etc/ipsec.secrets (общий ключ) на обоих шлюзах
sudo tee /etc/ipsec.secrets >/dev/null <<EOF
172.16.0.1 172.16.0.2 : PSK "S3cretPSK-2026"
EOF
sudo chmod 600 /etc/ipsec.secrets
Запуск и проверка туннеля
sudo systemctl enable --now strongswan-starter 2>/dev/null || sudo systemctl enable --now strongswan
sudo ipsec restart
sudo ipsec statusall
# должно быть ESTABLISHED и INSTALLED для conn hq-to-br
Конфиг для BR — зеркальный.На шлюзе BR в ipsec.conf поменяй местами left/right: left=172.16.0.2, leftsubnet=192.168.2.0/24, right=172.16.0.1, rightsubnet=192.168.1.0/24. Файл ipsec.secrets одинаковый. Алгоритмы (ike/esp) должны совпадать на обеих сторонах.
Шаг 4

Проверка, что трафик реально шифруется

Связность мало доказать пингом — нужно показать, что между площадками идёт именно зашифрованный трафик (ESP), а не открытый. Это делается захватом пакетов на WAN-интерфейсе.

С LAN-хоста HQ пингуем LAN-хост BR
# с рабочей станции в 192.168.1.0
ping -c 4 192.168.2.1
На WAN-интерфейсе шлюза смотрим, что это ESP
# на gw-hq перехватываем трафик к партнёру
sudo tcpdump -ni eth0 host 172.16.0.2
# в выводе должны быть пакеты ESP (а не ICMP/открытый трафик):
# IP 172.16.0.1 > 172.16.0.2: ESP(spi=0x..., seq=0x...)
Это сильный аргумент для эксперта.Покажи две вещи рядом: внутри LAN пинг проходит, а на WAN виден только ESP без читаемого содержимого. Так демонстрируется конфиденциальность канала — именно это оценивается.
Шаг 5

Защита удалённого управления (SSH)

Управление шлюзами тоже должно быть защищено: нестандартный порт, запрет root, доступ только из LAN.

Ужесточение sshd
sudo tee /etc/ssh/sshd_config.d/10-secure.conf >/dev/null <<EOF
Port 2222
PermitRootLogin no
MaxAuthTries 3
LoginGraceTime 30
EOF
sudo systemctl restart ssh 2>/dev/null || sudo systemctl restart sshd
# в nftables порт 2222 уже разрешён только из LAN (шаг 2)
Шаг 6

Журналирование и контроль канала

События установления канала и работы межсетевого экрана нужно фиксировать — это часть критериев и удобно для диагностики.

Журнал IPsec и логирование заблокированных пакетов
# журнал strongSwan
sudo journalctl -u strongswan-starter -n 40 --no-pager 2>/dev/null || sudo journalctl -u strongswan -n 40 --no-pager

# логировать отброшенные пакеты в nftables (добавить в chain input перед policy drop):
#   log prefix "nft-drop " flags all
# затем смотреть:
sudo dmesg | grep nft-drop | tail
Финал

Самопроверка и типичные ошибки

  1. Адресация WAN/LAN на обоих шлюзах, ip_forward включён, сосед по WAN пингуется.
  2. Межсетевой экран: периметр закрыт, открыты только IKE/ESP с партнёра и SSH из LAN.
  3. IPsec ESTABLISHED/INSTALLED на обеих сторонах (ipsec statusall).
  4. LAN-хосты площадок видят друг друга, трафик идёт через туннель (без NAT).
  5. На WAN-интерфейсе виден только ESP — содержимое зашифровано.
  6. SSH защищён: порт изменён, root запрещён, доступ только из LAN.
  7. Журналы IPsec и отброшенных пакетов пишутся.
  • Несовпадение алгоритмов ike/esp или PSK на сторонах — туннель не поднимается.
  • Трафик туннеля попал под NAT (masquerade) — шифрование/политики не работают.
  • Забыли включить ip_forward — пакеты между интерфейсами не маршрутизируются.
  • Открыли лишние порты на периметре — потеря баллов.
  • Доказали только связность, но не показали шифрование (ESP) — неполный результат.
Помощь

Остались вопросы по подготовке

Задавай вопросы ИИ-помощнику на странице — он отвечает по теме демонстрационного экзамена 10.02.04: маршрутизация, межсетевой экран и NAT, IPsec/VPN, проверка шифрования, защита удалённого доступа. Значения в примерах (адреса, имена, ключ) меняй под свой вариант — они подставятся во всю документацию.

Инструменты подготовки

премиум
Генератор варианта стенда

Один клик — и адреса, подсети, VLAN, порты и пароли меняются на новый согласованный вариант. Значения подставятся во все команды и таблицы на странице. Удобно тренироваться «как на экзамене», когда даны другие числа.

Таймер экзамена
8:00:00
Длительность:мин
Чек-лист
0/0
    Тренажёр-тест
    1. 1. Какой механизм шифрует трафик между площадками (site-to-site)?
    2. 2. Чем убедиться, что трафик на WAN зашифрован (ESP)?
    3. 3. Какие UDP-порты использует IKE (IPsec)?
    🔒
    Инструменты подготовки к экзамену

    Откройте все памятки, тренажёры и инструменты подготовки — разово за 99, без регистрации.

    Документация обновлена: 2026. Материал по настройке оборудования на ОС Альт Linux. Проверяй актуальные значения под своё оборудование.
    ИИ-помощник
    по специальности 10.02.04

    Задай вопрос по настройке, командам или теории этой специальности — отвечу на основе ИИ.

    Бесплатных вопросов осталось: 3.
    🖥️
    Развернуть свой стенд для подготовки

    Чтобы отрабатывать команды вживую, нужен VPS. Можно поднять за пару минут на Beget.

    Открыть Beget →
    🚀 Готовься уверенно, а не вслепую

    Премиум открывает сразу всё:

    • генератор варианта стенда
    • таймер экзамена и чек-лист
    • тренажёр-тесты с автопроверкой
    • памятки и экспорт в PDF
    • 100 вопросов ИИ-помощнику

    дешевле чашки кофе · разово · без подписки и регистрации

    Частые вопросы по специальности

    Что входит в демонстрационный экзамен по 10.02.04?

    Обеспечение безопасности телекоммуникационных систем: настройка VPN (IPsec), межсетевых экранов, защита каналов связи и анализ трафика.

    Какой механизм шифрует трафик между площадками (site-to-site)?

    IPsec — он создаёт защищённый туннель между шлюзами и шифрует трафик (ESP).

    Какие UDP-порты использует IKE для IPsec?

    500 и 4500 (4500 — при прохождении через NAT).

    Подготовка по другим специальностям

    Памятки к экзамену