Что такое АПКШ «Континент» и СКЗИ «Континент-АП»
Аппаратно-программный комплекс шифрования (АПКШ) «Континент» — это российское средство построения защищённых виртуальных частных сетей (VPN) на базе протоколов TCP/IP. Он предназначен для криптографической защиты данных, передаваемых по открытым каналам связи, и обеспечения безопасного доступа удалённых пользователей к корпоративным ресурсам.
СКЗИ «Континент-АП» — это программный VPN-клиент, который устанавливается на рабочую станцию удалённого сотрудника и позволяет создать защищённое соединение с сервером доступа АПКШ «Континент». Оба продукта разработаны компанией «Код Безопасности» и имеют сертификаты ФСТЭК России и ФСБ России, что подтверждает их соответствие требованиям к средствам криптографической защиты информации (СКЗИ) и межсетевым экранам (МСЭ).
В отличие от массовых коммерческих VPN-решений (OpenVPN, WireGuard, IPSec), «Континент» использует собственные протоколы и алгоритмы, основанные на российских стандартах криптографии. Это делает его востребованным в государственных учреждениях, оборонных предприятиях и коммерческих организациях, где требуется строгое соблюдение законодательства о защите данных.
Основной VPN-протокол «Континент-АП»: собственный стек на базе ГОСТ
В отличие от распространённых протоколов (IPSec, OpenVPN, WireGuard), «Континент-АП» использует собственный проприетарный протокол VPN, который не является стандартным и не описан в открытых RFC. Этот протокол реализован на основе российских криптографических алгоритмов и полностью соответствует требованиям ФСБ России к СКЗИ.
Ключевая особенность — шифрование данных выполняется по ГОСТ 28147-89 в режиме гаммирования с обратной связью. Этот режим обеспечивает высокую криптостойкость и защиту от активных атак, таких как повторная передача пакетов. Протокол также поддерживает аутентификацию на основе сертификатов X.509, что позволяет гибко управлять доступом и интегрироваться с существующей PKI-инфраструктурой.
Таким образом, ответ на вопрос «какой VPN-протокол использует Континент-АП» — это закрытый протокол, реализованный в рамках АПКШ «Континент», с шифрованием по ГОСТ 28147-89 и аутентификацией по сертификатам. Он несовместим с OpenVPN, L2TP/IPSec или другими открытыми протоколами.
Криптографическая защита: алгоритмы и режимы шифрования
Криптографическое ядро «Континент-АП» базируется на ГОСТ 28147-89 — симметричном блочном шифре с длиной ключа 256 бит. Этот стандарт является обязательным для использования в государственных информационных системах России и обеспечивает высокий уровень защиты.
Режим шифрования — гаммирование с обратной связью (режим OFB). В этом режиме каждый следующий блок шифротекста зависит от предыдущего, что делает невозможным перестановку или повторную передачу пакетов без обнаружения. Кроме того, используется имитовставка (аналог HMAC) для контроля целостности данных.
Для аутентификации сторон применяются сертификаты открытых ключей X.509. Возможны два варианта работы:
- Доверенным центром сертификации является программа управления сервером доступа.
- Доверенным центром является внешний удостоверяющий центр (например, УЦ КриптоПро).
Такой подход позволяет гибко настраивать иерархию сертификатов и интегрироваться с существующими PKI-решениями.
Аутентификация и идентификация удалённых пользователей
При установке VPN-соединения между «Континент-АП» и сервером доступа АПКШ «Континент» выполняется взаимная аутентификация на основе сертификатов X.509. Это означает, что обе стороны (клиент и сервер) предъявляют друг другу цифровые сертификаты, подписанные доверенным центром сертификации.
В качестве носителей ключевой информации могут использоваться:
- Дискеты и USB-флеш-накопители.
- Электронные ключи eToken, ruToken, iKey.
- Идентификаторы iButton (при использовании ПАК «Соболь»).
- TM Card.
Для усиления защиты возможно применение ПАК «Соболь» — аппаратного модуля доверенной загрузки и хранения ключей, который повышает уровень безопасности до КС2 (криптографическая защита ключевой информации на аппаратном уровне).
Процесс аутентификации включает проверку сертификата, его цепочки доверия, срока действия и статуса отзыва. Только после успешной проверки устанавливается защищённый канал.
Интегрированный межсетевой экран (МСЭ) в составе «Континент-АП»
В состав ПО «Континент-АП» входит встроенный межсетевой экран (МСЭ), который обеспечивает фильтрацию IP-пакетов на уровне рабочей станции. Это позволяет контролировать как входящий, так и исходящий трафик, предотвращая утечку данных и несанкционированный доступ.
МСЭ фильтрует пакеты по следующим признакам:
- IP-адреса отправителя и получателя.
- Тип прикладного протокола (HTTP, SMTP, POP3 и др.).
- Сетевой интерфейс (например, только через VPN-туннель).
- Поля заголовков и содержимое IP-пакетов.
- Тип транспортного протокола (TCP, UDP, ICMP).
- Порты TCP/UDP.
- Типы и коды ICMP.
Фильтрация выполняется по правилам, которые могут быть настроены централизованно или локально. Все события регистрируются в журнале событий и журнале пакетов, что позволяет проводить аудит и расследование инцидентов.
Такая архитектура позволяет использовать «Континент-АП» не только как VPN-клиент, но и как персональный межсетевой экран, что особенно важно для мобильных сотрудников, работающих из незащищённых сетей.
Поддерживаемые операционные системы и аппаратные платформы
СКЗИ «Континент-АП» поддерживает широкий спектр операционных систем, что позволяет использовать его на различных рабочих станциях:
- Windows 2000, XP Professional SP3 x86, 2003 Server SP2 x86/x64, 2003 Server R2 SP2 x64.
- Windows Vista SP2 x86/x64, 2008 Server x86/x64, 2008 Server R2 x64.
- Windows 7 x86/x64.
- Linux (дистрибутивы, поддерживаемые разработчиком).
Для аппаратной платформы АПКШ «Континент» доступны различные модели IPC (Industrial PC), от IPC-R10 до IPC-R5000, которые различаются производительностью и количеством поддерживаемых подключений. Это позволяет масштабировать решение от небольших офисов до крупных корпоративных сетей.
Важно отметить, что «Континент-АП» не поддерживает мобильные ОС (Android, iOS) напрямую, однако для удалённого доступа с мобильных устройств может использоваться отдельное решение — «Континент TLS VPN Клиент», работающий поверх протокола TLS.
Отличия от коммерческих VPN-протоколов (OpenVPN, WireGuard, IPSec)
Главное отличие «Континент-АП» от массовых VPN-решений — использование собственного закрытого протокола и российских криптоалгоритмов. Это даёт несколько преимуществ:
- Соответствие требованиям ФСБ и ФСТЭК для работы с государственной тайной и персональными данными.
- Отсутствие уязвимостей, известных для открытых протоколов (например, атаки на IPSec или проблемы с конфигурацией OpenVPN).
- Возможность сертификации по классам КС1, КС2 и выше.
Однако есть и недостатки:
- Невозможность интеграции с другими VPN-шлюзами (только «Континент»).
- Отсутствие поддержки мобильных платформ (кроме TLS-клиента).
- Более сложная настройка и администрирование.
Для сравнения: OpenVPN использует OpenSSL и TLS, WireGuard — современный протокол на базе Curve25519 и ChaCha20, IPSec — набор протоколов с различными алгоритмами. Все они не сертифицированы по российским стандартам и не могут использоваться в государственных информационных системах.
Практические сценарии использования и ограничения
«Континент-АП» и АПКШ «Континент» применяются в следующих сценариях:
- Безопасный доступ удалённых сотрудников к корпоративной сети через интернет.
- Защищённое взаимодействие между филиалами организации по открытым каналам связи.
- Интеграция с системами обнаружения атак (например, «Детектор Атак» от «Код Безопасности»).
- Создание сегментированных сетей с поддержкой до 14 зон безопасности.
- Поддержка VoIP, видеоконференций, ADSL, Dial-Up, спутниковых каналов.
Ограничения:
- Требуется лицензирование на каждое подключение (АП к серверу доступа).
- Не поддерживает протоколы L2TP, PPTP, SSTP.
- Для работы с мобильными устройствами необходимо использовать отдельный продукт — «Континент TLS VPN».
- Высокая стоимость по сравнению с коммерческими VPN-решениями.
Несмотря на ограничения, «Континент» остаётся одним из основных средств защиты информации в российских госорганах и компаниях с повышенными требованиями к безопасности.
Сертификация и соответствие требованиям регуляторов
СКЗИ «Континент-АП» имеет сертификаты:
- ФСТЭК России на соответствие уровням МСЭ 4 и НДВ 3 (отсутствие недекларированных возможностей).
- ФСБ России как СКЗИ класса КС1 (криптографическая защита ключей программными средствами) и КС2 (с применением ПАК «Соболь» для аппаратного хранения ключей).
АПКШ «Континент» также сертифицирован и может использоваться для защиты информации, составляющей государственную тайну, при условии установки соответствующих версий и конфигураций.
Сертификация гарантирует, что продукт прошёл экспертизу в аккредитованных лабораториях и соответствует требованиям нормативных документов (ГОСТ, приказы ФСБ, методические документы ФСТЭК). Это обязательное условие для использования в государственных информационных системах (ГИС), системах персональных данных (ИСПДн) и объектах критической информационной инфраструктуры (КИИ).
Будущее развития: TLS VPN и другие протоколы
Компания «Код Безопасности» развивает линейку продуктов, включая СКЗИ «Континент TLS VPN», который использует протокол TLS (Transport Layer Security) для организации защищённых соединений. Это решение ориентировано на сценарии, где требуется совместимость с веб-браузерами и мобильными устройствами, а также более простая настройка.
«Континент TLS VPN» поддерживает два режима:
- Режим туннеля — полное шифрование всего трафика.
- Режим прокси — шифрование только трафика определённых приложений.
Однако TLS VPN не заменяет основной протокол «Континент-АП», а дополняет его, предоставляя альтернативу для менее критичных сценариев. В будущем возможно появление поддержки протоколов на основе ГОСТ в открытых решениях, но пока «Континент» остаётся закрытой экосистемой.