реклама на сайте
подробности

 
 
4 страниц V  < 1 2 3 4 >  
Reply to this topicStart new topic
> Шифрование по ГОСТ на ПЛИС, какую плис лучше использовать?
emborg1
сообщение Oct 22 2010, 09:38
Сообщение #16


Участник
*

Группа: Участник
Сообщений: 47
Регистрация: 23-12-05
Пользователь №: 12 591



Цитата(wolfman @ Oct 21 2010, 22:29) *
Есть предположение, что скоро поставят задачу реализации шифрования Ethernet трафика по ГОСТ на плисе.

Надо будет шифровать 2-4 потока гигабитного ethernet, работать желательно без потери скорости.

Кто с этим сталкивался порекомендуйте какую плис лучше использовать?

Плис желательно со встроенными высокоскоростными трансиверами, т.е Spartan6, Cyclone4, Arria.

Нужна ли будет внешняя память, и если нужна, то примерно какой объем?

Шифруется ethernet или ip-пакеты? Судя по ссылкам везде приводится ip
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 22 2010, 10:14
Сообщение #17


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Цитата(Maverick @ Oct 22 2010, 19:19) *
А чем предложенная плата не подошла?
Дешевле 800$ wink.gif


Для отладки может быть и подойдет, а для готового устройства нет, ибо нету тама писиая. laughing.gif



Цитата(vmp @ Oct 22 2010, 19:29) *
Раз уж речь идет про ГОСТ.
Ключевая система уже есть? Согласована?
Само устройство сертифицировать собираетесь и под какую категорию?
Проблема не столько в том, чтобы сделать, а в том чтобы сделать устройство, которое работает и поддается сертификации.


Да пока мест изучаю, задания нету еще. Может и не будет.
Знаю только, что модуль шифрования нужен и я делал платку на готовом чипе, но вчера производитель чипа "порадовал" тем, что снимает его с производства и прекращает всяческую поддержку. Потому и задался вопросом, что придется делать в плисе, а если делать, то соответственно гостовский.



Цитата(emborg1 @ Oct 22 2010, 20:08) *
Шифруется ethernet или ip-пакеты? Судя по ссылкам везде приводится ip


Пока еще не знаю. Данный модуль будет встроен в маршрутизатор, так что вполне возможны разные варианты.


--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
Maverick
сообщение Oct 22 2010, 11:15
Сообщение #18


я только учусь...
******

Группа: Модераторы
Сообщений: 3 447
Регистрация: 29-01-07
Из: Украина
Пользователь №: 24 839



Цитата(wolfman @ Oct 22 2010, 13:14) *
Для отладки может быть и подойдет, а для готового устройства нет, ибо нету тама писиая. laughing.gif

Ответ выделил жирным текстом
Цитата
...
Communications and Networking

* 10/100/1000 Tri-Speed Ethernet
* SFP transceiver connector
* GTP port (TX, RX) with four SMA connectors
* USB to UART Bridge
* PCI Express x1 Edge Connector
...

или Вам обычный PCI нужен?


--------------------
If it doesn't work in simulation, it won't work on the board.

"Ты живешь в своих поступках, а не в теле. Ты — это твои действия, и нет другого тебя" Антуан де Сент-Экзюпери повесть "Маленький принц"
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 22 2010, 11:43
Сообщение #19


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Цитата(Maverick @ Oct 22 2010, 21:45) *
Ответ выделил жирным текстом

или Вам обычный PCI нужен?

у меня в обще нет ни PCI, ни PCI Express.
Этот модуль будет использоваться в составе маршрутизатора(не в ПК), в маршрутизаторе есть процессор, но с ним связь только через MDIO.
Если на этот модуль ставить дополнительный процессор, то наверное, весь смысл теряется. Проще тогда поставить процессор и на нем все делать.



--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
S_Hawk
сообщение Oct 22 2010, 20:50
Сообщение #20


Участник
*

Группа: Участник
Сообщений: 30
Регистрация: 3-06-08
Пользователь №: 38 035



а точно нужно Езернет шифровать? Насколько я понимаю, в наше время езернет в открытом виде уже по всем точкам подключения не ходит, а присутствует только в свичах. Хабы уже не делают. Кроме того, у всех пользователей должен быть один и тот же ключ, что существенно ослабляет схему.
А для шифрования точка-точка лучше что-то стандартизованное использовать. Какой-нибудь ipsec, skip... Это поверх ip, но зато специфицированно.
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 25 2010, 18:50
Сообщение #21


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Вопрос, если шифровать IP-пакеты. Из Ethernet кадра вытаскиваем IP-пакет, шифруем, затем нужно ли его заново упаковывать в IP-пакет, ведь он станет больше по размеру или же можно сформировать обычный Ethernet-кадр?

Или же потрошим не только Ethernet-кадр, но и IP-пакет, данные IP-пакета шифруем, собираем новый IP-пакет и передаем?

Или все это должно задаваться на уровне ТЗ?


--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
vitan
сообщение Oct 25 2010, 19:21
Сообщение #22


не указал(а) ничего о себе.
******

Группа: Свой
Сообщений: 3 325
Регистрация: 6-04-06
Пользователь №: 15 887



Цитата(wolfman @ Oct 25 2010, 22:50) *
Из Ethernet кадра вытаскиваем IP-пакет...

Ммм... Вы уверены?
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 25 2010, 19:24
Сообщение #23


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Цитата(vitan @ Oct 26 2010, 05:51) *
Ммм... Вы уверены?


А что не так?


--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
vitan
сообщение Oct 25 2010, 19:25
Сообщение #24


не указал(а) ничего о себе.
******

Группа: Свой
Сообщений: 3 325
Регистрация: 6-04-06
Пользователь №: 15 887



Цитата(wolfman @ Oct 25 2010, 23:24) *
А что не так?

Вроде бы наоборот надо.
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 25 2010, 19:36
Сообщение #25


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Цитата(vitan @ Oct 26 2010, 04:55) *
Вроде бы наоборот надо.


Хм, я могу ошибаться, но разве формат кадров не такой?

Прикрепленное изображение


т.е IP-пакет, внутри Ethernet-кадра.


--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
vitan
сообщение Oct 25 2010, 19:41
Сообщение #26


не указал(а) ничего о себе.
******

Группа: Свой
Сообщений: 3 325
Регистрация: 6-04-06
Пользователь №: 15 887



Цитата(wolfman @ Oct 25 2010, 23:36) *
Хм, вя могу ошибаться, но разве формат кадров не такой?

Да. Пора спать. Сорри. smile.gif
Вообще, обычно пересобирают IP-пакеты.
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 25 2010, 19:51
Сообщение #27


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Цитата(vitan @ Oct 26 2010, 05:11) *
Да. Пора спать. Сорри. smile.gif
Вообще, обычно пересобирают IP-пакеты.


Ничего, бывает. У меня самого голова раскалывается, тоже пойду на боковую.


--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
VladimirB
сообщение Oct 25 2010, 19:57
Сообщение #28


Знающий
****

Группа: Свой
Сообщений: 614
Регистрация: 12-06-09
Из: рядом с Москвой
Пользователь №: 50 219



Цитата(wolfman @ Oct 25 2010, 22:50) *
Вопрос, если шифровать IP-пакеты. Из Ethernet кадра вытаскиваем IP-пакет, шифруем, затем нужно ли его заново упаковывать в IP-пакет, ведь он станет больше по размеру или же можно сформировать обычный Ethernet-кадр?

Или же потрошим не только Ethernet-кадр, но и IP-пакет, данные IP-пакета шифруем, собираем новый IP-пакет и передаем?

Или все это должно задаваться на уровне ТЗ?


Мне кажется всё зависит от того, где стоит дешифратор. Если дешифратор в локальной сети, то до него дойдёт и RAW Ethernet frame, а если он где нибудь в Америке, то через кучу маршрутизаторов без IP не продраться.
Go to the top of the page
 
+Quote Post
wolfman
сообщение Oct 25 2010, 20:25
Сообщение #29


Знающий
****

Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032



Цитата(VladimirB @ Oct 26 2010, 06:27) *
Мне кажется всё зависит от того, где стоит дешифратор. Если дешифратор в локальной сети, то до него дойдёт и RAW Ethernet frame, а если он где нибудь в Америке, то через кучу маршрутизаторов без IP не продраться.


ок, надо будет подумать.


--------------------
Россия это даже не страна.
Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
Go to the top of the page
 
+Quote Post
BSV
сообщение Oct 26 2010, 03:54
Сообщение #30


Знающий
****

Группа: Свой
Сообщений: 541
Регистрация: 11-04-05
Из: Москва
Пользователь №: 4 045



Цитата(wolfman @ Oct 25 2010, 22:50) *
Вопрос, если шифровать IP-пакеты. Из Ethernet кадра вытаскиваем IP-пакет, шифруем, затем нужно ли его заново упаковывать в IP-пакет, ведь он станет больше по размеру или же можно сформировать обычный Ethernet-кадр?

Или же потрошим не только Ethernet-кадр, но и IP-пакет, данные IP-пакета шифруем, собираем новый IP-пакет и передаем?

Или все это должно задаваться на уровне ТЗ?
Лучше шифровать IP-пакет целиком, так скрывается структура защищаемой сети. Также нужно обязательно формировать новый IP-заголовок, причину выше описали. Дополнительно можно предусмотреть имитозащиту передаваемых данных/служебных данных (+имитовставка(и)). Так как пакеты становятся больше, их при превышении MTU нужно фрагментировать. Можно еще ограничить MTU защищаемой сети с таким расчетом, чтобы размер зашифрованных пакетов не превышал MTU.

В любом случае нужно начать с ТЗ - согласовать с организацией, которая будет сертифицировать устройство, ключевую систему, основные алгоритмы, дополнительные средства защиты и т.п. Иначе в процессе сертификации могут возникнуть непреодолимые без переделки железа проблемы.

Кстати, ГОСТ уже далеко не передний край отечественной науки biggrin.gif и имеет некоторые ограничения при применении, а в некоторых случаях вовсе неприменим. Самое смешное, что достойной альтернативы ему нет. Алгоритмы-то есть, но они либо закрыты, либо гораздо медленнее при реализации на текущем железе, либо и то и другое вместе.


--------------------
Дурак, занимающий высокий пост, подобен человеку на вершине горы - все ему кажется маленьким, а всем остальным кажется маленьким он сам. /Законы Мерфи/
Go to the top of the page
 
+Quote Post

4 страниц V  < 1 2 3 4 >
Reply to this topicStart new topic
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 18th July 2025 - 16:18
Рейтинг@Mail.ru


Страница сгенерированна за 0.01434 секунд с 7
ELECTRONIX ©2004-2016