- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
BGPMPLSVPN安全技术的研究
BGP MPLS VPN 安全技术的研究
吴英桦
摘要:本文分析了 BGP MPLS VPN 面临的安全威胁,说明了目前采用的几种主要的安全技
术,介绍了控制面、数据面、管理面上采取的安全措施。
关键词:PPVPN 虚拟专用网
1 概述
BGP MPLS VPN系统的构成如图1所示,CE路由器将用户站点的VPN路由传
送到PE,PE为VPN用户建立VRF路由表,PE之间通过MP-BGP协议交换用户的
VPN路由信息,建立和维护完整的VPN用户的内部路由表,在此基础上传送VPN
用户数据包。
三层 IP/MPLS VPN 网络系统必须保证控制面路由信息传送准确可靠,保证
数据面用户数据传送的私密性、准确性和完整性,保证管理面上配置信息的安
全性。为了支持这些功能,网络设备本身必须具备一定的抗攻击能力,安全上
需要考虑如下三个方面的问题:
·控制面上CE-PE、PE-PE之间VPN路由信息传送的安全性;
·数据面上CE-PE、PE-PE、CE-CE之间VPN用户数据传送的安全性;
·管理面管理信息的安全性。
MPLS VPN 系统
站点 CE1 PE1 P P PE2 CE2 站点
internet
注:CE -用户边界路由器 PE -运营商边界路由器 P -运营商路由器
图 1 三层IP/MPLS VPN系统结构示意图
5
2 面临的安全威胁
2.1 来自控制面的安全威胁
控制面上,提供 VPN 业务的运营商边界路由器(PE)之间要交换 VPN 路由
信息,运营商 IP 网络上的路由器(P)要交换公网路由信息,安全性攻击主要
针对的是这两类设备。安全威胁来自两个方面:一方面是攻击者对路由协议进
行攻击,非法交换路由信息造成的;另一方面是对路由器设备发动攻击,使路
由器无法正常工作造成的。主要的安全威胁表现在如下几个方面:
1)对PPVPN路由协议的攻击
对SP设备上运行的支持VPN业务的路由协议进行攻击,这种攻击通常在成
员发现和路由信息发布阶段进行,例如攻击者伪装为某个 PE 设备与 SP 的 PE
设备建立会话连接并交换路由信息,造成 VPN 内部路由的泄漏,攻击者还可以
通过伪造或窜改路由信息,使用户的数据流传往错误的方向,以便窃听和分析
用户的内部信息,进行下一步的攻击。
2)对网络基础设施的攻击
网络上用户数据包和路由协议包是共享带宽传送的,因此过多的用户业务
流有可能造成网络和设备资源被耗尽,使路由信息无法正常传送和处理,构成
安全威胁,这是一种以“资源挤占”为手段的攻击方式。对PE或P路由器的服
务拒绝攻击会影响和破坏路由信息的正常传送,防碍路由信息的建立和维护,
从而影响VPN数据包转发处理,影响到用户业务。
2.2 来自数据面的安全威胁
IP/MPLS VPN提供了严格的路由隔离机制,VPN用户之间的信息不会相互泄
漏,PE 之间通过 MPLS 隧道传送信息,这些措施的采用都保证了 PPVPN 具有较
强的安全性。但是,由于PPVPN用户通常与普通的IP用户公用网络基础设施,
因此 PPVPN 用户数据遭受安全性攻击的可能性并不能完全排除。PPVPN 数据面
上可能存在的安全威胁表现为几个方面:
1)未经授权查看数据流
这是指对 VPN 包进行嗅探,检查包中的内容,从而导致机密信息的泄漏。
当 VPN 数据传送路径上的某个设备被攻击者控制,或者非法设备被安插到 VPN
数据传输路径上时,攻击者就能够对 VPN 上传输的数据进行拦截和查看。还有
6
一种可能是搭线侦听,直接对链路上的信号进行复制和还原。非法查看数据往
往是攻击者实施其他类型的攻击的准备工作。
2)修
您可能关注的文档
- 831小偏心受拉构件的强度计算.PPT
- 7050铝合金管件的T4热处理制程.PPT
- 82010年1月28日如果您认为该传真有不够清楚或不完整的地方请与.DOC
- 94年国立暨南国际大学校园环境管理现况报告暨绩效评监-总务处.DOC
- 85~265VAC输入LED恒流驱动电路-芯瑞晟.PDF
- 84799020空气增湿器及减湿器零件Partsofairhumidifiersor.PDF
- 3D立体显示技术简介.PDF
- 96学年国小六年级数学学习成就测验预试卷乙.DOC
- 98学年第1学期-劳作教育组.DOC
- 98年屏东照顾服务员训练班甄试面试表.DOC
- BM-19A电池组监测仪-大连微拓电气有限公司主页.DOC
- BP2822M350mA非隔离降压型LED恒流驱动PDF文件-中芯网!.PDF
- BPSKDPSK调制解调试验报告.DOC
- BaCl·2HO晶体聚集体形貌及结晶学规律.PDF
- A栋行政大楼B栋行政大楼D栋食品科技大楼E栋护理-弘光科技大学.PDF
- BSP液压打桩锤.DOC
- BYMD-II型全自动SF6密度继电器校验仪使用说明书-博宇电力.DOC
- Catalyst4500交换机中ACL和QoSTCAM的耗尽避免-Cisco.PDF
- C02水废水污水或污泥的处理.DOC
- CloudEngine6800系列数据中心交换机-Huawei.PDF
最近下载
- 六年级语文上册生字表识字表《写字表》字帖人教版同步字帖描红2.pdf VIP
- 第8课 用制度体系保证人民当家作主 教案 -2023-2024学年中职高教版(2023)中国特色社会主义.docx VIP
- 高二数学(含创意快闪特效)-【开学第一课】2023年高中秋季开学指南之爱上数学课.pptx VIP
- 第8课 用制度体系保证人民当家作主中职专用【2023年秋最新版】.pptx VIP
- 2025年秋新北师大版数学2年级上册全册同步教学设计.pdf
- 某热电厂1×300MW供热机组工程安全预评价报告.doc VIP
- 四年级语文上册《写字表》字帖.pdf VIP
- 地埋管计算方法.doc VIP
- 太极拳理论教学课件.pptx VIP
- 八年级上册语文学习笔记.pptx VIP
文档评论(0)