IT运维管理,创造商业价值!
中国IT运维网首页 | 资讯中心 | 运维管理 | 信息安全 | CIO视界 | 云计算 | 最佳案例 | 运维资源 | 专题策划 | 知识库 | 论坛

北电网络安全路由技术

2008年04月18日
/
  摘 要:北电网络提供的 Contivity 解决方案不仅可以使用户建立各种类型的VPN,而且还可以把这些VPN集成到未来的融合话音和数据的网络中。该方案已实现了安全路由选择;可通过多种技术支持鉴权功能,从而实现安全接入;允许用户使用其各自的安全性配置文件设置;其设计中没有“后门”。重点介绍了Contivity2700网关的主要特征及其优势。
  
  主题词:安全路由技术 Contivity2700 北电网络
  
  目前,通过调制解调器或专用线路连接互联网用户的方式正逐渐被虚拟专用网(VPN)所代替,VPN使用户可以通过互联网安全通信。北电网络提供的 Contivity 解决方案不仅可以使客户建立各种类型的VPN,而且还可以把这些VPN集成到未来的融合话音和数据的网络中。在北电网络看来,明天的VPN将发展成为高速、安全的网络,将在公共互联网上安全融合所有业务,包括数据、话音和视频。
  
  IPSec VPN是保证重要信息在公共互联网上传输时不会被泄露的最好选择。IPSec 有效地保证了数据的私密性、完整性、鉴权和可查性。IPSec 分两种工作模式:隧道模式、传输模式。当许多主机通过IPSec VPN网关建立隧道安全通信时,则采用隧道模式。北电网络已解决了在IPSec隧道上实现安全路由的问题,为IPSec VPN 的普及打下了坚实的基础。
  
  安全路由技术
  
  所谓的安全路由技术即如何在IPSec VPN隧道上实现动态路由选择技术。
  
  1.安全路由技术的实现
  
  要在IPSec隧道上实现动态路由技术,必需找到两个通信端点的SA(Security Association ,如果该SA不存在,则启动IKE(Internet Key Exchange 来为该通信端点建立SA。一旦该SA建立,就只允许这两个通信端点相互交流,其余数据均被禁止(除非通过IKE建立新的SA)。
  
  假设IPSec VPN隧道已建立,并且由IKE为动态路由协议(OSPF, RIP, Etc. 建立了允许动态路由协议包通过的SA,VPN两端的路由信息通过该SA互相学取,建立了动态路由表,那么当两端的用户根据该路由信息通信时,又需要通过IKE为各自通信的端点重新建立SA,而如果网络状态有变导致某网段消失,则又需要通过IKE删除相关的SA,工作过程非常复杂,开销太大,不能接受,并且目前IPSec规范中没有该标准。有的厂家为了解决该问题,只好把数据额外封装到GRE(General Routing Encapsulation 隧道上。由于数据封装次数太多,导致数据开销过大,因此没有被市场接受。
  
  可见要实现安全路由技术,关键在于建立一种特定的SA。北电网络的Contivity已实现了安全路由选择(SRT 。
  
  北电网络的Contivity操作组件具有以下优势。
  
  (1)安全路由选择
  
  SRT支持IPSec隧道上的动态路由。Contivity符合IPSec标准,能够将虚拟IP接口映射到IPSec隧道。当通过隧道传输IP业务时,Contivity的动态路径避免了额外的状态处理和数据包开销(每个数据包多达24 B)。
  
  (2)安全接入
  
  所有与Contivity的连接或通过Contivity的连接,不管是隧道化或非隧道化连接,都可被安全化。用户、用户组和远端站点均拥有唯一的一个过滤配置文件。配置文件被存储在一个LDAP数据库中,以便在单一设备或多个Contivity设备中实现公共策略设置。Contivity通过多种技术支持鉴权功能,这些技术包括RADIUS、数字证书、智能卡和令牌卡等。
  
  (3)安全策略
  
  SRT允许每个用户、用户组或分支办公室分别使用各自的安全性配置文件设置。该配置文件保存个人信息,不管他是在家中还是在办公室,而且,不管是运行在隧道化还是非隧道化连接上,都以同样的方式应用鉴权和接入权限。
  
  (4)安全管理
  
  Contivity的设计中没有“后门”。通过安全加密隧道进行配置是Contivity因特网(或公共)接口支持的唯一模式,在该接口中内置了拒绝服务(DoS)保护。Contivity还记录所有的安全性/鉴权事务处理和事件,它们可存储在Contivity的本地硬盘驱动器中或存储在设备以外的介质中,依赖于企业的安全性实践。
  
  单一硬件设备以一种高度集成的方式提供IP路由、VPN、状态防火墙、加密、鉴权、策略服务、QoS和带宽管理业务。利用其全面的IP服务,单一Contivity设备可以解决处理通常需要多个专用IP和安全性设备来解决的问题。此外,灵活的软件许可系统允许企业在需要时增加多种IP业务。
  
  Contivity构建于北电网络安全路由技术(SRT)框架之上,SRT集成了Contivity的主要功能组件(如管理、接入、路由、和策略),在这些设备上编织了一个坚固的安全架构。即使是在同一个设备上运行多种IP业务,它也可提供扩展性和较高的性能。
  
  SRT同时还能实现密钥功能,如安全IPSec隧道上的动态路由(RIP/OSPF)、VPN、防火墙和路由业务的公共用户安全策略,以及在需要时增加新的IP设备而不影响总体性能。
  
  北电网络安全路由技术能将VPN集成到现有路由器中,升级软件以便通过安全协议来处理话务;为每个设备添加加密卡支持和实施上述网络升级。
  
  2.安全路由技术的发展
  
  要实现IPSec VPN及安全路由技术大面积的推广,还需确保IPSec VPN实现网络地址转换的功能,远端节点极有可能处于保留地址段,该远端节点若要采用IPSec VPN连接中心节点,必须实现网络地址转换(NAT)的功能。
  
  由于 IPSec VPN协议架构本身的原因以及缺乏支持IPSec 的NAT设备,当IPSec和NAT在一起运行时就会出现很多问题。
发表评论请到:http://bbs.cnitom.com

相关阅读

图文热点

Power架构产品创新 IBM推动其本土化发展
Power架构产品创新 IBM推动其本土化发展自从1990年,IBM推出基于RISC系统的新产品线RS/6000(现称eServer p系列)之后,...
WAF:高校Web应用安全守护者
WAF:高校Web应用安全守护者最近几年高校网站被攻击的事件时有发生,造成了不良影响,因此越来越多的高校开始...

本类热点