- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IPoE技术实现I城域网宽带接入
IPoE技术实现IP城域网宽带接入
摘 要:本文从介绍DHCP身份认证方式开始,详细论述的IPoE接入方式在IP城域网中的应用,比较的 传统的PPPoE接入方式和IPoE接入方式各自所具有的特点。并给出了Alcatel-Lucent的IPoE接入方案的设计,最后,也论述了IPoE宽带接入系统所面临的安全威胁,并提出相应的应对策略。
关键词:DHCP IPoE PPPoE 宽带接入
目 录
1 基于DHCP协议的身份认证 - 3 -
2 IPoE协议介绍 - 5 -
2.1 IPoE定义 - 5 -
2.2 IPoE定位 - 6 -
3 Alcatel-Lucent IPoE宽带接入系统实现 - 7 -
3.1 系统组成 - 7 -
3.2 IPoE典型业务流程 - 9 -
3.3 DSLAM改造识别用户 - 9 -
3.4 RADIUS Server的改造 - 11 -
3.5 采用DHCP Server实现身份认证 - 11 -
3.6 部署建议 - 12 -
4 IPOE需要解决的问题 - 13 -
4.1 DHCP溢出攻击和应对策略 - 13 -
4.2 ARP溢出攻击和应对策略 - 14 -
4.3 Session终结管理 - 14 -
5 参考文档 - 15 -
1 基于DHCP协议的身份认证
DHCP本身是一种动态主机配置协议,最初主要针对于LAN应用。通过终端上的DHCP客户端,利用自动发现机制来尝试联系网络中的DHCP服务器。DHCP提供一系列IP配置参数,对用户端的IP层进行配置。
DHCP协议本身并没有用来认证的功能,但是DHCP可以配合其他技术实现认证,比如DHCP web方式、DHCP 客户端方式和利用DHCP扩展字段进行认证。所有这些方式都统称为DHCP 认证(DHCP 认证本身没有标准),其中利用DHCP扩展字段方式不需要在用户终端上安装任何客户端程序,不需要输入用户名和密码,更适合IPTV这类业务的应用,下文中提到的DHCP 认证特指这种通过OPTION字段来实现认证的机制,也是下面重点介绍的内容。
用来作为认证用的OPTION字段主要为Option60和Option82。其中Option60中带有Vendor和Service Option信息,是由用户终端发起DHCP请求时携带的信息,网络设备只需要透传即可。其在应用中的作用是用来识别用户终端类型,从而识别用户业务类型,DHCP服务器可以依赖于此分配不同的业务IP地址。而Option82信息是由网络设备插入在终端发出的DHCP报文中,主要用来标识用户终端的接入位置,比如对于交换机而言,通常插入的是交换机的桥MAC、用户接入的端口号和DHCP 报文所在VLAN号;
在具体认证过程中,DHCP 认证又可分为两种机制:
1) 由支持Option60和Option82的DHCP服务器认证
DHCP服务器上包含有所有合法接入用户的Option82信息,当收到一个DHCP请求报文后,直接利用Option82信息和数据库中的合法信息进行比对,若一致,则认为用户合法,再根据Option60字段分配IP地址。若不一致,则认为用户非法,不分配IP地址。可以看出,DHCP 认证主要是根据用户的物理位置来进行认证的。
2) 由业务网关设备配合RADIUS服务器和DHCP服务器一起认证
当业务网关(如BRAS)收到DHCP请求报文后,把OPTION信息封装到RADIUS的一个扩展字段中送到RADIUS服务器进行认证,若通过则再利用DHCP服务器分配IP地址,否则不给用户分配IP地址。
DHCP Option82信息可以由DHCP Snooping或DHCP Relay设备进行插入,在实际应用中,为了能明确具体用户,通常在接入交换机上利用DHCP Snooping实现Option82信息的插入。
DHCP服务器还可以根据Option82信息制定地址分配策略,如对Option82信息相同的DHCP请求只分配一个IP地址,这样可以有效的防范对DHCP请求DoS攻击,防止DHCP服务器地址池枯竭。
表1是PPPoE认证方式和DHCP认证方式特性比较:
认证方式
PPPoE认证
DHCP认证
接入控制粒度
PPP连接
DHCP Option82+DHCP Option60
客户端支持
支持
目前STB支持DHCP Option60的相对较少
组播支持
不支持
支持
业务流封装开销
单播VoD为PPP封装,组播为以太网封装
以太网封装
IP地址分配方式
IPCP
DHCP
IP地址分配流程
先认证后分配IP
通过DHCP Option8260进行认证
协议标准
标准协议
非标准协议
与RADIUS Server配合
标准协议
非标准协议
附加设备
R
您可能关注的文档
最近下载
- 2001-2016年电子科技大学《601数学分析》历年考研真题汇总(含部分答案).pdf VIP
- 古典文献学第二章 文献的形成和流布.ppt VIP
- 2025年综合窗口岗位工作人员招聘考试笔试试题(附答案).docx VIP
- 纪念中国红军长征胜利89周年PPT课件.pptx VIP
- 2025年中国衬橡胶设备数据监测报告.docx
- (NEW)电子科技大学数学科学学院857概率论与数理统计历年考研真题汇编(含部分答案).pdf
- 中央民族大学非事业编制合同制职工招聘笔试试题及答案2021.docx VIP
- 哲理小故事 哲理小故事.doc VIP
- 2025中央民族大学非事业编制合同制职工招聘10人(第四批)笔试备考试题及答案解析.docx VIP
- (校级台账目录)“全国义务教育优质均衡发展县”督导评估台账目录(中小学通用稿-2024.03.30-修订).docx
文档评论(0)