1
11
1
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
Secure Virtual Private Network
Secure Virtual Private Network
Secure Virtual Private Network
Secure Virtual Private Network
株式会社ディアイティ
株式会社ディアイティ
株式会社ディアイティ
株式会社ディアイティ
山田 英史
山田 英史
山田 英史
山田 英史
2002/12/20
2002/12/20
2002/12/20
2002/12/20
T20 :
T20 :
T20 :
T20 : IPSec
IPSec
IPSec~
IPSec
~
~
~技術概要とセキュアなネットワークの実現手法~
技術概要とセキュアなネットワークの実現手法~
技術概要とセキュアなネットワークの実現手法~
技術概要とセキュアなネットワークの実現手法~
第
第
第
第1
11
1部
部
部 IPsec
部
IPsec
IPsecの概要
IPsec
の概要
の概要
の概要
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
2
22
2
内容
内容
内容
内容
1.
1.
1.
1. SVPN
SVPN
SVPNとは
SVPN
とは
とは
とは
2.
2.
2.
2. IPsec
IPsec
IPsecによる
IPsec
による
によるSVPN
による
SVPN
SVPNの構築事例
SVPN
の構築事例
の構築事例
の構築事例
3.
3.
3.
3
33
3
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
1.
1.
1.
1.
SVPN
SVPN
SVPNとは
SVPN
とは
とは
とは
4
44
4
ネットワークに対する脅威と防御法
ネットワークに対する脅威と防御法
ネットワークに対する脅威と防御法
ネットワークに対する脅威と防御法
攻 撃
攻 撃
攻 撃
攻 撃
防御策
防御策
防御策
防御策
不正アクセス
不正アクセス
不正アクセス
不正アクセス
アクセスログ・
アクセスログ・
アクセスログ・
アクセスログ・Firewall
Firewall
Firewall
Firewall・
・・
・Onetime Password
Onetime Password
Onetime Password
Onetime Password
盗 聴
盗 聴
盗 聴
盗 聴
盗 聴
盗 聴
盗 聴
盗 聴
暗号化
暗号化
暗号化
暗号化
暗号化
暗号化
暗号化
暗号化
なりすまし
なりすまし
なりすまし
なりすまし
なりすまし
なりすまし
なりすまし
なりすまし
認 証
認 証
認 証
認 証
認 証
認 証
認 証
認 証
改ざん
改ざん
改ざん
改ざん
改ざん
改ざん
改ざん
改ざん
電子署名
電子署名
電子署名
電子署名
電子署名
電子署名
電子署名
電子署名
ウィルス
ウィルス
ウィルス
ウィルス
ウィルスチェックソフト
ウィルスチェックソフト
ウィルスチェックソフト
ウィルスチェックソフト
5
55
5
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
SVPN =
SVPN =
SVPN =
SVPN = 通信経路上のデータを守る技術
通信経路上のデータを守る技術
通信経路上のデータを守る技術
通信経路上のデータを守る技術
– ファイアウォールは侵入を防御できても、
ファイアウォールは侵入を防御できても、
ファイアウォールは侵入を防御できても、
ファイアウォールは侵入を防御できても、
通信経路上のデータは守れません。
通信経路上のデータは守れません。
通信経路上のデータは守れません。
通信経路上のデータは守れません。
– ユーザの手許を離れて通信経路上を飛び
ユーザの手許を離れて通信経路上を飛び
ユーザの手許を離れて通信経路上を飛び
ユーザの手許を離れて通信経路上を飛び
交うデータを保護するのが
交うデータを保護するのが
交うデータを保護するのが
交うデータを保護するのがSVPN
SVPN
SVPN
SVPNの役目で
の役目で
の役目で
の役目で
す。
す。
す。
す。
6
66
6
通信経路上におけるアタック
通信経路上におけるアタック
通信経路上におけるアタック
通信経路上におけるアタック
• 盗 聴
盗 聴
盗 聴
盗 聴
• なりすまし
なりすまし
なりすまし
なりすまし
• 改ざん
改ざん
改ざん
改ざん
7
77
7
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
• 盗 聴
盗 聴
盗 聴
盗 聴
HUB
HUB
HUB
HUB
パケットモニタリング
パケットモニタリング
パケットモニタリング
パケットモニタリング
ソフトを使用しデータ
ソフトを使用しデータ
ソフトを使用しデータ
ソフトを使用しデータ
を収集
を収集
を収集
を収集
Attacker
Attacker
Attacker
Attacker
8
88
8
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
• 盗聴(続き)
盗聴(続き)
盗聴(続き)
盗聴(続き)
モニタリングソフトで収集したデータ
モニタリングソフトで収集したデータ
モニタリングソフトで収集したデータ
モニタリングソフトで収集したデータ
9
99
9
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
• 盗聴(続き)
盗聴(続き)
盗聴(続き)
盗聴(続き)
モニタリングソフトで解析したパケット
モニタリングソフトで解析したパケット
モニタリングソフトで解析したパケット
モニタリングソフトで解析したパケット
10
10
10
10
暗号化されたデータ
暗号化されたデータ
暗号化されたデータ
暗号化されたデータ
• 暗号化されたパケットのサンプル
暗号化されたパケットのサンプル
暗号化されたパケットのサンプル
暗号化されたパケットのサンプル
11
11
11
11
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
通信経路上におけるアタック(1)
• 盗聴(続き)
盗聴(続き)
盗聴(続き)
盗聴(続き)
– スニファーソフト、パケットモニタリングソフ
スニファーソフト、パケットモニタリングソフ
スニファーソフト、パケットモニタリングソフ
スニファーソフト、パケットモニタリングソフ
ト、監視ソフト
ト、監視ソフト
ト、監視ソフト
ト、監視ソフト
– 社内
社内
社内
社内LAN
LAN
LAN
LAN上
上
上
上
– ISP
ISP
ISP
ISP内の設備上
内の設備上
内の設備上
内の設備上
– ルーティング設定ミスによる漏洩:社内
ルーティング設定ミスによる漏洩:社内
ルーティング設定ミスによる漏洩:社内
ルーティング設定ミスによる漏洩:社内
LAN
LAN
LAN
LAN、
、
、ISP
、
ISP
ISP
ISP
12
12
12
12
通信経路上におけるアタック(2)
通信経路上におけるアタック(2)
通信経路上におけるアタック(2)
通信経路上におけるアタック(2)
• なりすまし
なりすまし
なりすまし
なりすまし
Internet
Internet
Internet
Internet
百貨店などの名前をかたって
百貨店などの名前をかたって
百貨店などの名前をかたって
百貨店などの名前をかたって
クレジットカード番号を収集
クレジットカード番号を収集
クレジットカード番号を収集
クレジットカード番号を収集
Attacker
Attacker
Attacker
Attacker
13
13
13
13
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
通信経路上におけるアタック(2)
通信経路上におけるアタック(2)
通信経路上におけるアタック(2)
通信経路上におけるアタック(2)
• なりすまし(続き)
なりすまし(続き)
なりすまし(続き)
なりすまし(続き)
– パソコン通信の架空登録による、アカウン
パソコン通信の架空登録による、アカウン
パソコン通信の架空登録による、アカウン
パソコン通信の架空登録による、アカウン
ト/パスワードの収集
ト/パスワードの収集
ト/パスワードの収集
ト/パスワードの収集
– 偽った電子メールの送信元
偽った電子メールの送信元
偽った電子メールの送信元
偽った電子メールの送信元
14
14
14
14
通信経路上におけるアタック(3)
通信経路上におけるアタック(3)
通信経路上におけるアタック(3)
通信経路上におけるアタック(3)
• 改ざん
改ざん
改ざん
改ざん
Peter
Peter
Peter
Peter
Attacker
Attacker
Attacker
Attacker
Mary
Mary
Mary
Mary
ハチ公前で
ハチ公前で
ハチ公前で
ハチ公前で
待ってます
待ってます
待ってます
待ってます
モヤイ前で
モヤイ前で
モヤイ前で
モヤイ前で
待ってます
待ってます
待ってます
待ってます
15
15
15
15
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
通信経路上におけるアタック(3)
通信経路上におけるアタック(3)
通信経路上におけるアタック(3)
通信経路上におけるアタック(3)
• 改ざん(続き)
改ざん(続き)
改ざん(続き)
改ざん(続き)
– 振込先/振込金額の書き替え
振込先/振込金額の書き替え
振込先/振込金額の書き替え
振込先/振込金額の書き替え
– ブロック暗号では、提携フォームの各項目
ブロック暗号では、提携フォームの各項目
ブロック暗号では、提携フォームの各項目
ブロック暗号では、提携フォームの各項目
が予想可能? 金額欄、振込先欄
が予想可能? 金額欄、振込先欄
が予想可能? 金額欄、振込先欄
が予想可能? 金額欄、振込先欄
16
16
16
16
SVPN
SVPN
SVPN
SVPNの基礎技術
の基礎技術
の基礎技術
の基礎技術
• トンネリング
トンネリング
トンネリング
トンネリング
– 仮想的な専用経路の構築
仮想的な専用経路の構築
仮想的な専用経路の構築
仮想的な専用経路の構築
• 暗号技術
暗号技術
暗号技術
暗号技術
– 通信データの秘匿
通信データの秘匿
通信データの秘匿
通信データの秘匿
• 電子署名による認証
電子署名による認証
電子署名による認証
電子署名による認証
– 身元保証
身元保証
身元保証
身元保証
– 完全性
完全性
完全性
完全性
• 認証局
認証局
認証局 (
認証局
((
(PKI
PKI
PKI
PKI)
))
)
17
17
17
17
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
SVPN
SVPN
SVPN
SVPNのニーズ
のニーズ
のニーズ
のニーズ
• コスト削減
コスト削減
コスト削減
コスト削減
– 専用線 → 安価なインターネットへ
専用線 → 安価なインターネットへ
専用線 → 安価なインターネットへ
専用線 → 安価なインターネットへ
– 用途別の配線 →
用途別の配線 →
用途別の配線 →
用途別の配線 → VPN
VPN
VPN
VPNで1本に統括
で1本に統括
で1本に統括
で1本に統括
• 情報の守秘
情報の守秘
情報の守秘
情報の守秘
– 取引先との電子決済
取引先との電子決済
取引先との電子決済
取引先との電子決済
– CAD/CAM
CAD/CAM
CAD/CAM
CAD/CAMデータ等製造データ
データ等製造データ
データ等製造データ
データ等製造データ
– 人事データ、経理データその他
人事データ、経理データその他
人事データ、経理データその他
人事データ、経理データその他
– 個人データ
個人データ
個人データ
個人データ
• 銀行・証券の顧客データ
銀行・証券の顧客データ
銀行・証券の顧客データ
銀行・証券の顧客データ
• 病院の患者データ
病院の患者データ
病院の患者データ
病院の患者データ
• 行政などの住民データ
行政などの住民データ
行政などの住民データ
行政などの住民データ
18
18
18
18
2.
2.
2.
19
19
19
19
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
IPsec
IPsec
IPsec
IPsec-
--
-VPN
VPN
VPNの構成
VPN
の構成
の構成
の構成
BackBone
BackBone
BackBone
BackBone
Hub
Hub
Hub
Hub
Hub
Hub
Hub
Hub
IPsec
IPsec
IPsec
IPsec gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec client
client
client
client
20
20
20
20
O
O
O
O社海外拠点とのインターネット
社海外拠点とのインターネット
社海外拠点とのインターネットVPN
社海外拠点とのインターネット
VPN
VPN
VPNの事例
の事例
の事例
の事例
21
21
21
21
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
システム概要
システム概要
システム概要
システム概要
• 国内と米国の研究所をインターネットで接続。
国内と米国の研究所をインターネットで接続。
国内と米国の研究所をインターネットで接続。
国内と米国の研究所をインターネットで接続。
• 従来の専用線に比較して年間約
従来の専用線に比較して年間約
従来の専用線に比較して年間約1500
従来の専用線に比較して年間約
1500
1500
1500万円の
万円の
万円の
万円の
通信費用を削減。
通信費用を削減。
通信費用を削減。
通信費用を削減。
• 同様の事例で弊社が納入した実績のある国
同様の事例で弊社が納入した実績のある国
同様の事例で弊社が納入した実績のある国
同様の事例で弊社が納入した実績のある国
は以下の通り。
は以下の通り。
は以下の通り。
は以下の通り。
– 北米、カナダ、英国、アイルランド、オランダ、フランス、ドイツ、タイ、
北米、カナダ、英国、アイルランド、オランダ、フランス、ドイツ、タイ、
北米、カナダ、英国、アイルランド、オランダ、フランス、ドイツ、タイ、
北米、カナダ、英国、アイルランド、オランダ、フランス、ドイツ、タイ、
シンガポール、マレーシア、フィリピン、韓国、香港、台北、韓国、
シンガポール、マレーシア、フィリピン、韓国、香港、台北、韓国、
シンガポール、マレーシア、フィリピン、韓国、香港、台北、韓国、
シンガポール、マレーシア、フィリピン、韓国、香港、台北、韓国、
インド
インド
インド
インド
(注)
(注)
(注)
(注)
、中国
、中国
、中国
、中国
(注)
(注)
(注)
(注)
(注)輸出規制有り
(注)輸出規制有り
(注)輸出規制有り
(注)輸出規制有り
22
22
22
22
構成
構成
構成
構成
Router
Router
Router
Router
Router
Router
Router
Router
Router
Router
Router
Router
FIREWALL
FIREWALL
FIREWALL
FIREWALL
FIREWALL
FIREWALL
FIREWALL
FIREWALL
事業所
事業所
事業所
事業所LAN
LAN
LAN
LAN
事業所
事業所
事業所
事業所LAN
LAN
LAN
LAN
事業所
事業所
事業所
事業所LAN
LAN
LAN
LAN
京都研究所
京都研究所
京都研究所
京都研究所
東京研究所
東京研究所
東京研究所
東京研究所
米国研究所
米国研究所
米国研究所
米国研究所
Internet
Internet
Internet
Internet
IPsec
IPsec
IPsec
IPsec
gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec
gateway
gateway
gateway
gateway
23
23
23
23
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
N
N
N
N社直営店ネットワークの
社直営店ネットワークの
社直営店ネットワークの
社直営店ネットワークのVPN
VPN
VPN
VPN事例
事例
事例
事例
24
24
24
24
概要
概要
概要
概要
• 250
250
250店舗の直営店とセンターをインターネットで接続。
250
店舗の直営店とセンターをインターネットで接続。
店舗の直営店とセンターをインターネットで接続。
店舗の直営店とセンターをインターネットで接続。
• 各店舗には
各店舗には
各店舗にはADSL
各店舗には
ADSL
ADSLを敷設し、情報保護のために店
ADSL
を敷設し、情報保護のために店
を敷設し、情報保護のために店
を敷設し、情報保護のために店
舗端末には
舗端末には
舗端末には
舗端末にはIPsec
IPsec
IPsec
IPsec clinet
clinet
clinetを実装。
clinet
を実装。
を実装。
を実装。NAT
NAT
NAT
NATルータを超え
ルータを超え
ルータを超え
ルータを超え
るために専用
るために専用
るために専用
るために専用BOX
BOX
BOX(
BOX
((
(弊社製品)を設置。
弊社製品)を設置。
弊社製品)を設置。
弊社製品)を設置。
• 店舗からのアクセスを受けるセンター側には
店舗からのアクセスを受けるセンター側には
店舗からのアクセスを受けるセンター側にはIPsec
店舗からのアクセスを受けるセンター側には
IPsec
IPsec
IPsec
gateway
gateway
gateway
gatewayを設置しインターネット上の情報を保護。
を設置しインターネット上の情報を保護。
を設置しインターネット上の情報を保護。
を設置しインターネット上の情報を保護。
• 既存の
既存の
既存のFR
既存の
FR
FRからインターネットへ置き換えることで、
FR
からインターネットへ置き換えることで、
からインターネットへ置き換えることで、
からインターネットへ置き換えることで、
年間通信費が数千万円削減できる。
年間通信費が数千万円削減できる。
年間通信費が数千万円削減できる。
年間通信費が数千万円削減できる。
25
25
25
25
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
構成
構成
構成
構成
Router
Router
Router
Router
センター
センター
センター
センター
Internet
Internet
Internet
Internet
IPsec
IPsec
IPsec
IPsec
gateway
gateway
gateway
gateway
サーバ類
サーバ類
サーバ類
サーバ類
IPsec
IPsec
IPsec
IPsec
client
client
client
client
IPsec
IPsec
IPsec
IPsec
client
client
client
client
IPsec
IPsec
IPsec
IPsec
client
client
client
client
NAT
NAT
NAT
NAT
Router
Router
Router
Router
NAT
NAT
NAT
NAT 越え
越え
越え
越え
専用
専用
専用
専用BOX
BOX
BOX
BOX
店舗(
店舗(
店舗(
店舗(250
250
250
250箇所)
箇所)
箇所)
箇所)
ADSL
ADSL
ADSL
ADSL
複数設置による
複数設置による
複数設置による
複数設置による
リダンダンシーと
リダンダンシーと
リダンダンシーと
リダンダンシーと
負荷分散
負荷分散
負荷分散
負荷分散
26
26
26
26
B
B
B
27
27
27
27
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
概要
概要
概要
概要
• 本社と各ブランチ間をインターネット接
本社と各ブランチ間をインターネット接
本社と各ブランチ間をインターネット接
本社と各ブランチ間をインターネット接
続。
続。
続。
続。
• 本社側には高パフォーマンスでセキュ
本社側には高パフォーマンスでセキュ
本社側には高パフォーマンスでセキュ
本社側には高パフォーマンスでセキュ
アトンネル(
アトンネル(
アトンネル(
アトンネル(SA
SA
SA
SA)
))
)のキャパの大きい
のキャパの大きい
のキャパの大きい
のキャパの大きいIPsec
IPsec
IPsec
IPsec
専用
専用
専用
専用 gateway
gateway
gateway
gatewayを設置し、規模の小さい
を設置し、規模の小さい
を設置し、規模の小さい
を設置し、規模の小さい
ブランチには安価な
ブランチには安価な
ブランチには安価な
ブランチには安価なIPSec
IPSec
IPSec
IPSecルータを設置。
ルータを設置。
ルータを設置。
ルータを設置。
• ブランチ側はフレッツ
ブランチ側はフレッツ
ブランチ側はフレッツADSL
ブランチ側はフレッツ
ADSL
ADSL
ADSLで接続し、通
で接続し、通
で接続し、通
で接続し、通
信コストの削減を狙う。
信コストの削減を狙う。
信コストの削減を狙う。
信コストの削減を狙う。
28
28
28
28
構成
構成
構成
構成
Router
Router
Router
Router
本社
本社
本社
本社
Internet
Internet
Internet
Internet
IPsec
IPsec
IPsec
IPsec
gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec
Router
Router
Router
Router
ブランチ(
ブランチ(
ブランチ(
ブランチ(20
20
20
20箇所)
箇所)
箇所)
箇所)
ADSL
ADSL
ADSL
ADSL
サーバ類
サーバ類
サーバ類
サーバ類
29
29
29
29
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
T
T
T
T社
社
社
社POS
POS
POS
POS端末系インターネット
端末系インターネット
端末系インターネット
端末系インターネットVPN
VPN
VPN
VPNの事例
の事例
の事例
の事例
30
30
30
30
システム概要
システム概要
システム概要
システム概要
• T
T
T社の
T
社の
社の1200
社の
1200店舗に配置する
1200
1200
店舗に配置する
店舗に配置するPOS
店舗に配置する
POS
POS
POS端末に
端末に
端末に
端末に
IPsec
IPsec
IPsec
IPsec client
client
clientを実装。
client
を実装。
を実装。
を実装。POS
POS
POS
POS端末が
端末が
端末が
端末が
Windows
Windows
Windows
Windowsベースのため、大きな変更無く
ベースのため、大きな変更無く
ベースのため、大きな変更無く
ベースのため、大きな変更無く
IPsec
IPsec
IPsec
IPsec client
client
clientが適用可能。
client
が適用可能。
が適用可能。
が適用可能。
• T
T
T社の本部には
T
社の本部には
社の本部にはIPsec
社の本部には
IPsec
IPsec
IPsec gateway
gateway
gateway
gatewayを設置し
を設置し
を設置し
を設置し
各店舗からのアクセスを受ける。セキュ
各店舗からのアクセスを受ける。セキュ
各店舗からのアクセスを受ける。セキュ
各店舗からのアクセスを受ける。セキュ
アなトンネル(
アなトンネル(
アなトンネル(
アなトンネル(SA
SA
SA
SA)
))
)の数が多いため、
の数が多いため、
の数が多いため、
の数が多いため、
31
31
31
31
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
構成
構成
構成
構成
Router
Router
Router
Router
センター
センター
センター
センター
Internet
Internet
Internet
Internet
IPsec
IPsec
IPsec
IPsec
gateway
gateway
gateway
gateway
サーバ類
サーバ類
サーバ類
サーバ類
IPsec
IPsec
IPsec
IPsec
client
client
client
client
Router
Router
Router
Router
店舗
店舗
店舗
店舗1200
1200
1200
1200箇所)
箇所)
箇所)
箇所)
複数設置による
複数設置による
複数設置による
複数設置による
リダンダンシーと
リダンダンシーと
リダンダンシーと
リダンダンシーと
負荷分散
負荷分散
負荷分散
負荷分散
フレッツ
フレッツ
フレッツ
フレッツ
ISDN
ISDN
ISDN
ISDN
POS
POS
POS
POS端末
端末
端末
端末
32
32
32
32
S
S
S
S社モバイル
社モバイル
社モバイル
社モバイルVPN
VPN
VPN
VPNの事例
の事例
の事例
の事例
33
33
33
33
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
サービスの目的と特徴
サービスの目的と特徴
サービスの目的と特徴
サービスの目的と特徴
• モバイル環境の有効活用により営業活
モバイル環境の有効活用により営業活
モバイル環境の有効活用により営業活
モバイル環境の有効活用により営業活
動のスピード化。
動のスピード化。
動のスピード化。
動のスピード化。
• 開発
開発
開発 ⇔
開発
⇔
⇔
⇔ 営業 相互の情報をリアルタイ
営業 相互の情報をリアルタイ
営業 相互の情報をリアルタイ
営業 相互の情報をリアルタイ
ムに交換。
ムに交換。
ムに交換。
ムに交換。
• 指紋認証と
指紋認証と
指紋認証とPKI
指紋認証と
PKI
PKI
PKIによる高度な認証。
による高度な認証。
による高度な認証。
による高度な認証。
• IPSec
IPSec
IPSec-
IPSec
--
-VPN
VPN
VPN
VPNによる通信データの暗号化。
による通信データの暗号化。
による通信データの暗号化。
による通信データの暗号化。
PKI
PKI
PKI
PKI:
::
: Public Key Infrastructure
Public Key Infrastructure
Public Key Infrastructure
Public Key Infrastructure
34
34
34
34
構成
構成
構成
構成
Router
Router
Router
Router
IPsec
IPsec
IPsec
IPsec gateway
gateway
gateway
gateway
(
((
(リダンダント)
リダンダント)
リダンダント)
リダンダント)
Entrust/PKI
Entrust/PKI
Entrust/PKI
Entrust/PKI
営業用ナレッジデータベース
営業用ナレッジデータベース
営業用ナレッジデータベース
営業用ナレッジデータベース
営業端末+
営業端末+
営業端末+
営業端末+PHS
PHS
PHS
PHS
Entrust/client
Entrust/client
Entrust/client
Entrust/client
IPsec
IPsec
IPsec
IPsec client
client
client
client
Puppy
Puppy
Puppy
Puppy
営業端末+
営業端末+
営業端末+
営業端末+PHS
PHS
PHS
PHS
Entrust/client
Entrust/client
Entrust/client
Entrust/client
IPsec
IPsec
IPsec
IPsec client
client
client
client
Puppy
Puppy
Puppy
Puppy
公衆回線
公衆回線
公衆回線
公衆回線
社内
社内
社内
社内LAN
LAN
LAN
LAN
暗号化
暗号化
暗号化
暗号化
暗号化
暗号化
暗号化
暗号化
35
35
35
35
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
Puppy
Puppy
Puppy
Puppyの特徴
の特徴
の特徴
の特徴
• 指紋認証と電子証明書の併用
指紋認証と電子証明書の併用
指紋認証と電子証明書の併用
指紋認証と電子証明書の併用
• 各種プログラムの提供
各種プログラムの提供
各種プログラムの提供
各種プログラムの提供
– シングルサインオン
シングルサインオン
シングルサインオン
シングルサインオン
– アプリケーションの自動起動
アプリケーションの自動起動
アプリケーションの自動起動
アプリケーションの自動起動
36
36
36
36
多重認証
多重認証
多重認証
多重認証
営業端末
営業端末
営業端末
営業端末
Entrust/client
Entrust/client
Entrust/client
Entrust/client
IPsec
IPsec
IPsec
IPsec client
client
client
client
Puppy
Puppy
Puppy
Puppy
公衆回線
公衆回線
公衆回線
公衆回線
IPsec
IPsec
IPsec
IPsec
gateway
gateway
gateway
gateway
Entrust/PKI
Entrust/PKI
Entrust/PKI
Entrust/PKI
DB
DB
DB
DB
指紋認証と
指紋認証と
指紋認証と
指紋認証とPKI
PKI
PKI
PKIによるサイト間認証
によるサイト間認証
によるサイト間認証
によるサイト間認証
指紋認証と
指紋認証と
指紋認証と
37
37
37
37
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
S
S
S
S社モバイル環境での社内情報
社モバイル環境での社内情報
社モバイル環境での社内情報
社モバイル環境での社内情報
への
への
への
へのアクセス事例
アクセス事例
アクセス事例
アクセス事例
38
38
38
38
システム概要
システム概要
システム概要
システム概要
• 海外出張者がインターネット経由で、安価に
海外出張者がインターネット経由で、安価に
海外出張者がインターネット経由で、安価に
海外出張者がインターネット経由で、安価に
安全に日本社内のイントラサーバにアクセス。
安全に日本社内のイントラサーバにアクセス。
安全に日本社内のイントラサーバにアクセス。
安全に日本社内のイントラサーバにアクセス。
• 社内サーバへアクセスし、メールの利用、ス
社内サーバへアクセスし、メールの利用、ス
社内サーバへアクセスし、メールの利用、ス
社内サーバへアクセスし、メールの利用、ス
ケジュール管理などが可能。
ケジュール管理などが可能。
ケジュール管理などが可能。
ケジュール管理などが可能。
• 日本側の
日本側の
日本側のIPsec
日本側の
IPsec
IPsec gateway
IPsec
gateway
gateway
gatewayから出張者の端末
から出張者の端末
から出張者の端末
から出張者の端末
に社内
に社内
に社内
に社内LAN
LAN
LAN
LANのプライベートアドレスを割り振
のプライベートアドレスを割り振
のプライベートアドレスを割り振
のプライベートアドレスを割り振
ることで(
ることで(
ることで(
ることで(PAR
PAR
PAR機能)、出張者はあたかも社内
PAR
機能)、出張者はあたかも社内
機能)、出張者はあたかも社内
機能)、出張者はあたかも社内
LAN
LAN
LAN
LANに存在するかのように、各種サーバへ
に存在するかのように、各種サーバへ
に存在するかのように、各種サーバへ
に存在するかのように、各種サーバへ
のアクセスが可能。
のアクセスが可能。
のアクセスが可能。
のアクセスが可能。
39
39
39
39
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
構成
構成
構成
構成
Router
Router
Router
Router
FIREWALL
FIREWALL
FIREWALL
FIREWALL
gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec
イントラサーバ
イントラサーバ
イントラサーバ
イントラサーバ
メールサーバ
メールサーバ
メールサーバ
メールサーバ
IPsec
IPsec
IPsec
IPsec client
client
client
client
出張者
出張者
出張者
出張者
端末
端末
端末
端末
Internet
Internet
Internet
Internet
出張者
出張者
出張者
出張者
端末
端末
端末
端末
IPsec
IPsec
IPsec
IPsec client
client
client
client
日本拠点
日本拠点
日本拠点
日本拠点
RADIUS
RADIUS
RADIUS
RADIUSサーバ
サーバ
サーバ
サーバ
40
40
40
40
D
D
D
D社リモートメンテナンスの事例
社リモートメンテナンスの事例
社リモートメンテナンスの事例
社リモートメンテナンスの事例
41
41
41
41
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
システム概要
システム概要
システム概要
システム概要
• D
D
D社がお客様先に納めたシステム(
D
社がお客様先に納めたシステム(
社がお客様先に納めたシステム(
社がお客様先に納めたシステム(DB
DB
DB
DBなど)
など)
など)
など)
を遠隔からメンテナンス。
を遠隔からメンテナンス。
を遠隔からメンテナンス。
を遠隔からメンテナンス。
• お客様先に
お客様先に
お客様先にIPsec
お客様先に
IPsec
IPsec
IPsec gateway
gateway
gateway
gatewayを設置してもらうこ
を設置してもらうこ
を設置してもらうこ
を設置してもらうこ
とで、
とで、
とで、
とで、D
D
D社のサポート担当者はどこにいようと
D
社のサポート担当者はどこにいようと
社のサポート担当者はどこにいようと
社のサポート担当者はどこにいようと
もインターネット経由で安全にお客様のシス
もインターネット経由で安全にお客様のシス
もインターネット経由で安全にお客様のシス
もインターネット経由で安全にお客様のシス
テムにリモート接続。
テムにリモート接続。
テムにリモート接続。
テムにリモート接続。
• サポート担当者の移動時間を削減し、メンテ
サポート担当者の移動時間を削減し、メンテ
サポート担当者の移動時間を削減し、メンテ
サポート担当者の移動時間を削減し、メンテ
ナンス費用を低減。
ナンス費用を低減。
ナンス費用を低減。
ナンス費用を低減。
42
42
42
42
構成
構成
構成
構成
Router
Router
Router
Router
FIREWALL
FIREWALL
FIREWALL
FIREWALL
gateway
gateway
gateway
gateway
IPsec
IPsec
IPsec
IPsec
DB
DB
DB
DBサーバ等
サーバ等
サーバ等
サーバ等
IPsec
IPsec
IPsec
IPsec client
client
client
client
D
D
D
D社サポート担当
社サポート担当
社サポート担当
社サポート担当
Internet
Internet
Internet
Internet
お客様
お客様
お客様
お客様
43
43
43
43
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
3.
3.
3.
3.
IPsec
IPsec
IPsec
IPsecの技術概要
の技術概要
の技術概要
の技術概要
44
44
44
44
IPsec
IPsec
IPsec
IPsecの基本技術
の基本技術
の基本技術
の基本技術
45
45
45
45
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
IPsec
IPsec
IPsec
IPsecの概要
の概要
の概要
の概要
• IPsec
IPsec
IPsec(
IPsec
((
(IP Security Protocol
IP Security Protocol
IP Security Protocol
IP Security Protocol)
))
)
– IETF
IETF
IETF
IETF(
((
(Internet Engineering Task Force
Internet Engineering Task Force
Internet Engineering Task Force
Internet Engineering Task Force)
))
)が標準化をすす
が標準化をすす
が標準化をすす
が標準化をすす
めている、
めている、
めている、
めている、IP
IP
IPトラフィックを安全に保つための技術です。
IP
トラフィックを安全に保つための技術です。
トラフィックを安全に保つための技術です。
トラフィックを安全に保つための技術です。
– 認証ヘッダ(
認証ヘッダ(
認証ヘッダ(
認証ヘッダ(AH
AH
AH
AH)、
)、
)、
)、IP
IPカプセル化(
IP
IP
カプセル化(
カプセル化(ESP
カプセル化(
ESP
ESP
ESP)、
)、
)、
)、鍵の交換と管理
鍵の交換と管理
鍵の交換と管理
鍵の交換と管理
の方式(
の方式(
の方式(
の方式(IKE
IKE
IKE
IKE )
))
)などの技術です。
などの技術です。
などの技術です。
などの技術です。
Media Access
Media Access
Media Access
Media Access
(Ethernet, Token Ring
(Ethernet, Token Ring
(Ethernet, Token Ring
(Ethernet, Token Ring
etc.)
etc.)
etc.)
etc.)
IPsec
IPsec
IPsec
IPsec
IPsec
IPsec
IPsec
IPsec
データリンク層
データリンク層
データリンク層
データリンク層
OSI
OSI
OSI
OSI参照モデル
参照モデル
参照モデル
参照モデル
物理層
物理層
物理層
物理層
トランスポート層
トランスポート層
トランスポート層
トランスポート層
ネットワーク層
ネットワーク層
ネットワーク層
ネットワーク層
セッション層
セッション層
セッション層
セッション層
アプリケーション層
アプリケーション層
アプリケーション層
アプリケーション層
プレゼンテーション層
プレゼンテーション層
プレゼンテーション層
プレゼンテーション層
メディア
メディア
メディア
メディア
アプリケーション
アプリケーション
アプリケーション
アプリケーション
(
((
(TELNET,FTP
TELNET,FTP
TELNET,FTP・・・)
TELNET,FTP
・・・)
・・・)
・・・)
IP
IP
IP
IP
TCP/UDP
TCP/UDP
TCP/UDP
TCP/UDP
アプリケーション
アプリケーション
アプリケーション
アプリケーション
TCP/UDP
TCP/UDP
TCP/UDP
TCP/UDP
IP
IP
IP
IP
46
46
46
46
IPsec
IPsec
IPsec
IPsecに関連する
に関連する
に関連する
に関連するRFC
RFC
RFC
RFC
•
Proposed Standard
Proposed Standardとして
Proposed Standard
Proposed Standard
として
としてRFC
として
RFC
RFC
RFC番号が与えられました。
番号が与えられました。
番号が与えられました。
番号が与えられました。
– RFC 2401: Security Architecture for the Internet Protocol
RFC 2401: Security Architecture for the Internet Protocol
RFC 2401: Security Architecture for the Internet Protocol
RFC 2401: Security Architecture for the Internet Protocol
– RFC 2402: IP Authentication header
RFC 2402: IP Authentication header
RFC 2402: IP Authentication header
RFC 2402: IP Authentication header
– RFC 2403: The Use of HMAC
RFC 2403: The Use of HMAC
RFC 2403: The Use of HMAC
RFC 2403: The Use of HMAC-
--
-MD5
MD5
MD5-
MD5
--
-96 within ESP and AH
96 within ESP and AH
96 within ESP and AH
96 within ESP and AH
– RFC 2404: The Use of HMAC
RFC 2404: The Use of HMAC
RFC 2404: The Use of HMAC
RFC 2404: The Use of HMAC-
--
-SHA
SHA
SHA-
SHA
--
-1
11
1-
--
-96 within ESP and AH
96 within ESP and AH
96 within ESP and AH
96 within ESP and AH
– RFC 2405: The ESP DES
RFC 2405: The ESP DES
RFC 2405: The ESP DES
RFC 2405: The ESP DES-
--
-CBC Cipher Algorithm With Explicit IV
CBC Cipher Algorithm With Explicit IV
CBC Cipher Algorithm With Explicit IV
CBC Cipher Algorithm With Explicit IV
– RFC 2406: IP Encapsulating Security Payload (ESP)
RFC 2406: IP Encapsulating Security Payload (ESP)
RFC 2406: IP Encapsulating Security Payload (ESP)
RFC 2406: IP Encapsulating Security Payload (ESP)
– RFC 2407: The Internet IP Security Domain of Interpretation for
RFC 2407: The Internet IP Security Domain of Interpretation for
RFC 2407: The Internet IP Security Domain of Interpretation for
RFC 2407: The Internet IP Security Domain of Interpretation for ISAKMP
ISAKMP
ISAKMP
ISAKMP
– RFC 2408: Internet Security Association and Key Management Proto
RFC 2408: Internet Security Association and Key Management Proto
RFC 2408: Internet Security Association and Key Management Proto
RFC 2408: Internet Security Association and Key Management Protocol
col
col
col
(ISAKMP)
(ISAKMP)
(ISAKMP)
(ISAKMP)
– RFC 2409: The Internet Key Exchange (IKE)
RFC 2409: The Internet Key Exchange (IKE)
RFC 2409: The Internet Key Exchange (IKE)
RFC 2409: The Internet Key Exchange (IKE)
– RFC 2410: The NULL Encryption Algorithm and Its Use With
RFC 2410: The NULL Encryption Algorithm and Its Use With
RFC 2410: The NULL Encryption Algorithm and Its Use With
RFC 2410: The NULL Encryption Algorithm and Its Use With IPsec
IPsec
IPsec
IPsec
– RFC 2411: IP Security Document Roadmap
RFC 2411: IP Security Document Roadmap
RFC 2411: IP Security Document Roadmap
RFC 2411: IP Security Document Roadmap
– RFC 2412: The OAKLEY Key Determination Protocol
RFC 2412: The OAKLEY Key Determination Protocol
RFC 2412: The OAKLEY Key Determination Protocol
RFC 2412: The OAKLEY Key Determination Protocol
– RFC 2451: The ESP CBC
RFC 2451: The ESP CBC
RFC 2451: The ESP CBC
RFC 2451: The ESP CBC-
--
-Mode Cipher Algorithms
Mode Cipher Algorithms
Mode Cipher Algorithms
Mode Cipher Algorithms
47
47
47
47
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
IPsec
IPsec
IPsec
IPsecに関連する
に関連する
に関連する
に関連するRFC
RFC
RFC
RFC
• IP Compression
IP Compression
IP Compressionについて
IP Compression
について
について
について
– IPsec
IPsec
IPsec
IPsecの技術を応用したもの
の技術を応用したもの
の技術を応用したもの
の技術を応用したもの
• RFC 2393: IP Payload Compression Protocol
RFC 2393: IP Payload Compression Protocol
RFC 2393: IP Payload Compression Protocol
RFC 2393: IP Payload Compression Protocol
((((IPComp
IPComp
IPComp
IPComp))))
• RFC 2394: IP Payload Compression Using DEFLATE
RFC 2394: IP Payload Compression Using DEFLATE
RFC 2394: IP Payload Compression Using DEFLATE
RFC 2394: IP Payload Compression Using DEFLATE
• RFC 2395: IP Payload Compression Using LZS
RFC 2395: IP Payload Compression Using LZS
RFC 2395: IP Payload Compression Using LZS
RFC 2395: IP Payload Compression Using LZS
• RFC 3051: IP Payload Compression Using ITU
RFC 3051: IP Payload Compression Using ITU
RFC 3051: IP Payload Compression Using ITU-
RFC 3051: IP Payload Compression Using ITU
--
-T
T
T
T
V.44 Packet Method
V.44 Packet Method
V.44 Packet Method
V.44 Packet Method
48
48
48
48
IPsec
IPsec
IPsec
IPsecの基本技術
の基本技術
の基本技術
の基本技術
• 暗号技術
暗号技術
暗号技術
暗号技術
• 認証技術
認証技術
認証技術
認証技術
• 鍵交換、管理技術
鍵交換、管理技術
鍵交換、管理技術
鍵交換、管理技術
49
49
49
49
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
暗号化技術
暗号化技術
暗号化技術
暗号化技術
• 暗号化の考え方
暗号化の考え方
暗号化の考え方
暗号化の考え方
– デジタルデータの暗号化技術は純粋に数学の問題。
デジタルデータの暗号化技術は純粋に数学の問題。
デジタルデータの暗号化技術は純粋に数学の問題。
デジタルデータの暗号化技術は純粋に数学の問題。
– 強度の向上
強度の向上
強度の向上
強度の向上
• 鍵長の増長、アルゴリズムの強化、定期的な鍵を変更
鍵長の増長、アルゴリズムの強化、定期的な鍵を変更
鍵長の増長、アルゴリズムの強化、定期的な鍵を変更
鍵長の増長、アルゴリズムの強化、定期的な鍵を変更
((
(Re
(
Re-
Re
Re
--
-key
key
key
key)
))
)
I like
I like
I like
I like
you
you
you
you
暗号化
暗号化
暗号化
暗号化
R
R
R
Rミミ
ミミ
ミミ
ミミ
ミタ卒
ミタ卒
ミタ卒
ミタ卒
暗号化鍵
暗号化鍵
暗号化鍵
暗号化鍵
復号化
復号化
復号化
復号化
復号化鍵
復号化鍵
復号化鍵
復号化鍵
I like
I like
I like
I like
you
you
you
you
平文
平文
平文
平文
暗号文
暗号文
暗号文
暗号文
平文
平文
平文
平文
50
50
50
50
暗号化技術
暗号化技術
暗号化技術
暗号化技術
• 共通鍵暗号方式(対称暗号)
共通鍵暗号方式(対称暗号)
共通鍵暗号方式(対称暗号)
共通鍵暗号方式(対称暗号)
– 暗号化鍵と復号化鍵が同じ
暗号化鍵と復号化鍵が同じ
暗号化鍵と復号化鍵が同じ
暗号化鍵と復号化鍵が同じ
– 暗号化処理が高速
暗号化処理が高速
暗号化処理が高速
暗号化処理が高速
– 通信相手毎に異なった鍵を生成するので、鍵の管理が
通信相手毎に異なった鍵を生成するので、鍵の管理が
通信相手毎に異なった鍵を生成するので、鍵の管理が
通信相手毎に異なった鍵を生成するので、鍵の管理が
繁雑
繁雑
繁雑
繁雑
– 復号化鍵がばれると暗号化鍵もばれる「どうやって相手
復号化鍵がばれると暗号化鍵もばれる「どうやって相手
復号化鍵がばれると暗号化鍵もばれる「どうやって相手
復号化鍵がばれると暗号化鍵もばれる「どうやって相手
に届けるか?」
に届けるか?」
に届けるか?」
に届けるか?」
51
51
51
51
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada
暗号化技術
暗号化技術
暗号化技術
暗号化技術
• 共通鍵暗号方式(対称暗号)
共通鍵暗号方式(対称暗号)
共通鍵暗号方式(対称暗号)
共通鍵暗号方式(対称暗号)
A
A
A
A さん
さん
さん
さん
B
B
B
B さん
さん
さん
さん
C
C さん
C
C
さん
さん
さん
暗
号
化
暗
号
化
暗
号
化
暗
号
化
鍵
の
共
有
鍵
の
共
有
鍵
の
共
有
鍵
の
共
有
傍受
傍受
傍受
傍受
暗
号
化
暗
号
化
暗
号
化
暗
号
化
52
52
52
52
暗号化技術
暗号化技術
暗号化技術
暗号化技術
• 公開鍵暗号方式(非対称暗号)
公開鍵暗号方式(非対称暗号)
公開鍵暗号方式(非対称暗号)
公開鍵暗号方式(非対称暗号)
– 暗号化鍵と復号化鍵が異なる
暗号化鍵と復号化鍵が異なる
暗号化鍵と復号化鍵が異なる
暗号化鍵と復号化鍵が異なる
– 自分の所持する非公開の鍵をプライベート鍵、相手に配
自分の所持する非公開の鍵をプライベート鍵、相手に配
自分の所持する非公開の鍵をプライベート鍵、相手に配
自分の所持する非公開の鍵をプライベート鍵、相手に配
布する鍵を公開鍵という
布する鍵を公開鍵という
布する鍵を公開鍵という
布する鍵を公開鍵という
– 公開鍵からプライベート鍵を予測するのは数学的に困
公開鍵からプライベート鍵を予測するのは数学的に困
公開鍵からプライベート鍵を予測するのは数学的に困
公開鍵からプライベート鍵を予測するのは数学的に困
難なので配布の方法は気にする必要なし
難なので配布の方法は気にする必要なし
難なので配布の方法は気にする必要なし
難なので配布の方法は気にする必要なし
– すべての通信相手に同じ鍵(公開鍵)を配布できるので
すべての通信相手に同じ鍵(公開鍵)を配布できるので
すべての通信相手に同じ鍵(公開鍵)を配布できるので
すべての通信相手に同じ鍵(公開鍵)を配布できるので
鍵の管理が容易
鍵の管理が容易
鍵の管理が容易
鍵の管理が容易
– 暗号化と認証(電子署名)の機能を持つ
暗号化と認証(電子署名)の機能を持つ
暗号化と認証(電子署名)の機能を持つ
暗号化と認証(電子署名)の機能を持つ
53
53
53
53
Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by Copyright (C) 2002 All rights reserved , by EijiEijiEijiEiji YamadaYamadaYamadaYamada