|
|
  |
Шифрование по ГОСТ на ПЛИС, какую плис лучше использовать? |
|
|
|
Oct 22 2010, 09:38
|

Участник

Группа: Участник
Сообщений: 47
Регистрация: 23-12-05
Пользователь №: 12 591

|
Цитата(wolfman @ Oct 21 2010, 22:29)  Есть предположение, что скоро поставят задачу реализации шифрования Ethernet трафика по ГОСТ на плисе.
Надо будет шифровать 2-4 потока гигабитного ethernet, работать желательно без потери скорости.
Кто с этим сталкивался порекомендуйте какую плис лучше использовать?
Плис желательно со встроенными высокоскоростными трансиверами, т.е Spartan6, Cyclone4, Arria.
Нужна ли будет внешняя память, и если нужна, то примерно какой объем? Шифруется ethernet или ip-пакеты? Судя по ссылкам везде приводится ip
|
|
|
|
|
Oct 22 2010, 10:14
|
Знающий
   
Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032

|
Цитата(Maverick @ Oct 22 2010, 19:19)  А чем предложенная плата не подошла? Дешевле 800$  Для отладки может быть и подойдет, а для готового устройства нет, ибо нету тама писиая. Цитата(vmp @ Oct 22 2010, 19:29)  Раз уж речь идет про ГОСТ. Ключевая система уже есть? Согласована? Само устройство сертифицировать собираетесь и под какую категорию? Проблема не столько в том, чтобы сделать, а в том чтобы сделать устройство, которое работает и поддается сертификации. Да пока мест изучаю, задания нету еще. Может и не будет. Знаю только, что модуль шифрования нужен и я делал платку на готовом чипе, но вчера производитель чипа "порадовал" тем, что снимает его с производства и прекращает всяческую поддержку. Потому и задался вопросом, что придется делать в плисе, а если делать, то соответственно гостовский. Цитата(emborg1 @ Oct 22 2010, 20:08)  Шифруется ethernet или ip-пакеты? Судя по ссылкам везде приводится ip Пока еще не знаю. Данный модуль будет встроен в маршрутизатор, так что вполне возможны разные варианты.
--------------------
Россия это даже не страна. Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
|
|
|
|
|
Oct 22 2010, 11:15
|

я только учусь...
     
Группа: Модераторы
Сообщений: 3 447
Регистрация: 29-01-07
Из: Украина
Пользователь №: 24 839

|
Цитата(wolfman @ Oct 22 2010, 13:14)  Для отладки может быть и подойдет, а для готового устройства нет, ибо нету тама писиая.  Ответ выделил жирным текстом Цитата ... Communications and Networking
* 10/100/1000 Tri-Speed Ethernet * SFP transceiver connector * GTP port (TX, RX) with four SMA connectors * USB to UART Bridge * PCI Express x1 Edge Connector ... или Вам обычный PCI нужен?
--------------------
If it doesn't work in simulation, it won't work on the board.
"Ты живешь в своих поступках, а не в теле. Ты — это твои действия, и нет другого тебя" Антуан де Сент-Экзюпери повесть "Маленький принц"
|
|
|
|
|
Oct 22 2010, 11:43
|
Знающий
   
Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032

|
Цитата(Maverick @ Oct 22 2010, 21:45)  Ответ выделил жирным текстом
или Вам обычный PCI нужен? у меня в обще нет ни PCI, ни PCI Express. Этот модуль будет использоваться в составе маршрутизатора(не в ПК), в маршрутизаторе есть процессор, но с ним связь только через MDIO. Если на этот модуль ставить дополнительный процессор, то наверное, весь смысл теряется. Проще тогда поставить процессор и на нем все делать.
--------------------
Россия это даже не страна. Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
|
|
|
|
|
Oct 22 2010, 20:50
|
Участник

Группа: Участник
Сообщений: 30
Регистрация: 3-06-08
Пользователь №: 38 035

|
а точно нужно Езернет шифровать? Насколько я понимаю, в наше время езернет в открытом виде уже по всем точкам подключения не ходит, а присутствует только в свичах. Хабы уже не делают. Кроме того, у всех пользователей должен быть один и тот же ключ, что существенно ослабляет схему. А для шифрования точка-точка лучше что-то стандартизованное использовать. Какой-нибудь ipsec, skip... Это поверх ip, но зато специфицированно.
|
|
|
|
|
Oct 25 2010, 19:24
|
Знающий
   
Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032

|
Цитата(vitan @ Oct 26 2010, 05:51)  Ммм... Вы уверены? А что не так?
--------------------
Россия это даже не страна. Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
|
|
|
|
|
Oct 25 2010, 19:36
|
Знающий
   
Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032

|
Цитата(vitan @ Oct 26 2010, 04:55)  Вроде бы наоборот надо. Хм, я могу ошибаться, но разве формат кадров не такой?
т.е IP-пакет, внутри Ethernet-кадра.
--------------------
Россия это даже не страна. Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
|
|
|
|
|
Oct 25 2010, 19:51
|
Знающий
   
Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032

|
Цитата(vitan @ Oct 26 2010, 05:11)  Да. Пора спать. Сорри.  Вообще, обычно пересобирают IP-пакеты. Ничего, бывает. У меня самого голова раскалывается, тоже пойду на боковую.
--------------------
Россия это даже не страна. Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
|
|
|
|
|
Oct 25 2010, 19:57
|
Знающий
   
Группа: Свой
Сообщений: 614
Регистрация: 12-06-09
Из: рядом с Москвой
Пользователь №: 50 219

|
Цитата(wolfman @ Oct 25 2010, 22:50)  Вопрос, если шифровать IP-пакеты. Из Ethernet кадра вытаскиваем IP-пакет, шифруем, затем нужно ли его заново упаковывать в IP-пакет, ведь он станет больше по размеру или же можно сформировать обычный Ethernet-кадр?
Или же потрошим не только Ethernet-кадр, но и IP-пакет, данные IP-пакета шифруем, собираем новый IP-пакет и передаем?
Или все это должно задаваться на уровне ТЗ? Мне кажется всё зависит от того, где стоит дешифратор. Если дешифратор в локальной сети, то до него дойдёт и RAW Ethernet frame, а если он где нибудь в Америке, то через кучу маршрутизаторов без IP не продраться.
|
|
|
|
|
Oct 25 2010, 20:25
|
Знающий
   
Группа: Свой
Сообщений: 529
Регистрация: 15-06-05
Из: Питер
Пользователь №: 6 032

|
Цитата(VladimirB @ Oct 26 2010, 06:27)  Мне кажется всё зависит от того, где стоит дешифратор. Если дешифратор в локальной сети, то до него дойдёт и RAW Ethernet frame, а если он где нибудь в Америке, то через кучу маршрутизаторов без IP не продраться. ок, надо будет подумать.
--------------------
Россия это даже не страна. Россия это секрет, завернутый в загадку и укрытый не проницаемой тайной...
|
|
|
|
|
Oct 26 2010, 03:54
|

Знающий
   
Группа: Свой
Сообщений: 541
Регистрация: 11-04-05
Из: Москва
Пользователь №: 4 045

|
Цитата(wolfman @ Oct 25 2010, 22:50)  Вопрос, если шифровать IP-пакеты. Из Ethernet кадра вытаскиваем IP-пакет, шифруем, затем нужно ли его заново упаковывать в IP-пакет, ведь он станет больше по размеру или же можно сформировать обычный Ethernet-кадр?
Или же потрошим не только Ethernet-кадр, но и IP-пакет, данные IP-пакета шифруем, собираем новый IP-пакет и передаем?
Или все это должно задаваться на уровне ТЗ? Лучше шифровать IP-пакет целиком, так скрывается структура защищаемой сети. Также нужно обязательно формировать новый IP-заголовок, причину выше описали. Дополнительно можно предусмотреть имитозащиту передаваемых данных/служебных данных (+имитовставка(и)). Так как пакеты становятся больше, их при превышении MTU нужно фрагментировать. Можно еще ограничить MTU защищаемой сети с таким расчетом, чтобы размер зашифрованных пакетов не превышал MTU. В любом случае нужно начать с ТЗ - согласовать с организацией, которая будет сертифицировать устройство, ключевую систему, основные алгоритмы, дополнительные средства защиты и т.п. Иначе в процессе сертификации могут возникнуть непреодолимые без переделки железа проблемы. Кстати, ГОСТ уже далеко не передний край отечественной науки  и имеет некоторые ограничения при применении, а в некоторых случаях вовсе неприменим. Самое смешное, что достойной альтернативы ему нет. Алгоритмы-то есть, но они либо закрыты, либо гораздо медленнее при реализации на текущем железе, либо и то и другое вместе.
--------------------
Дурак, занимающий высокий пост, подобен человеку на вершине горы - все ему кажется маленьким, а всем остальным кажется маленьким он сам. /Законы Мерфи/
|
|
|
|
|
  |
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0
|
|
|