MPLS技术安全性研究及加固措施.docVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
MPLS技术安全性研究及加固措施

MPLS技术安全性研究及加固措施【 摘 要 】 目前MPLS/VPN技术广泛应用的各种行业,如电力、电信、金融、能源、运输等。本文将对MPLS/VPN安全性做详细阐述,并给出网络安全加固建议。 【 关键词 】 MPLS;VPN ;安全加固 MPLS Technology Security Analysis and Reinforcement Measures Ding Wen-shu (Taizhou Power Supply Company JiangsuTaizhou 225300) 【 Abstract 】 The current MPLS/VPN technology is widely used in various industries,Such as electric power, telecommunications, finance, energy, transportation and other。In this paper, the safety of MPLS/VPN done in detail,And gives the suggestion of strengthening network security. 【 Keywords 】 MPLS; VPN; security reinforcement 1 MPLS技术安全性 目前MPLS/VPN技术广泛应用的各种行业,如电力、电信、金融、能源、运输等。本文将对MPLS/VPN安全性做详细阐述,并给出网络安全加固建议。 1.1 VPN安全性分析 (1)VPN之间数据层与路由层分离。在基于MPLS/VPN网络中,所有业务通过VPN进行隔离,也就是说需要在MPLS的网络核心以及VPN中形成分离的地址空间。这样就不会产生两个不同的VPN用户所用的IT地址空间冲突,MPLS核心以及VPN用户完全可以各自独立的使用IP地址空间;是不允许把一个VPN的数据流流入到另一个VPN中去,所以VPN对小儿数据流必须完全各自独立。另外一个VPN实例中的信息,则就必须和其他任何一个不同的VPN实例以及MPLS网络核心保持各自独立,VPN实例路由信息的分布和收集也需要保持独立原则。 通过在两个相连的PE路由器上的站点使用不同的VPN,而每个VPN都具有独立VRF,这时IP地址才可以实现分离。可以从网络中的CE路由器或者其他不同的VPN路由来开始积累VPN,其中CE路由信息是通过路由协议从VPN中VRF中来获得的;其它不同的VPN(本地或者远程PE路由器)路由信息则是从多协议边界网关协议MPBGP中得到的。VPN路由信息的引入,则要由和与VRF关联的路由且标RT来决定。在MPLS/VPN网络中主要是根据MPBGP为PE路由器之间分配VPN路由。在VPN路由加入RD形成VPNv4地址的做法,确保了从骨干网传输的用户路由的唯一性。当VPN路由是在MPLS网络核心中进行传输的时候,IP地址空间的分离是由RD来保证的。 在MPLS VPN中,不同的VPN之间路由层面的地址空间可以分为以下类型:a.VPN之间地址空间可以相同;b.VPN和MPLS网络核心可以共用一个地址空间;c.两个不同VPN的路由必须要各自独立;d.VPN与MLPN网络核心的路由也必须要各自独立;e.VPN之间互联互通地址空间一定要相互独立。 (2)虚拟路由器。通过MPLS来实现让每一组用户、连接用户都使用各自唯一的一个VPN实例“虚拟路由器”,这是MPLS一个相当重要的概念。虚拟路由器相当于把PE路由器分割成相互独立运行的小路由器VRF,每个VRF拥有自己的路由表、路由协议等。不同VPN用户接入不同VRF中。每个“虚拟路由器”与以下条目关联:虚拟的IP路由表;IP路由表的转发表;转发表的接口;控制VPN路由表导入导出的规则;路由协议以及对等端为VPN路由表提供路由信息; 1.2 VPN路由表的填入和上述路由协议之间有关联的路由器变量 (1)把MPLS网络核心隐藏。MPLS网络核心是不会向外界透漏一些不必要的信息的,其中VPN用户也包括在内。将MPLS核心网络对外隐藏起来,能够增加攻击的难度:如果网络的拓扑结构显示为未知,那么攻击者在进行攻击的时候,只能通过对IP地址进行猜测进行,这样攻击难度也就相应的增加了。将网络核心进行隐藏,那么也就代表着MPLS网络中的元素在外部网络中都是不可见的,如PE路由器、P路由器、拓扑结构以及寻址等,对于Interne用户和任何连接到该网络的VPN用户来说都无法获知网络核心。其中一些两层VPN在隐藏网络核心上相对来说是做的比较好的,例如ATM网络和帧中继等,核心用户与网络之间唯一的共享信息就是用户VC信息,用户网络就可以利用这

文档评论(0)

docman126 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:7042123103000003

1亿VIP精品文档

相关文档