安全与VPN-COPS技术介绍-D.docx

  1. 1、本文档共6页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
, , 安全与VPN-COPS技术介绍 技术介绍安全和 VPN 技术介绍 安全和 VPN 业务 目录 i i 目 录 COPS 1 COPS概述 1 COPS协议特点 1 COPS协议交互 2 COPS应用 2 技术介绍安全和 VPN 技术介绍 安全和 VPN 业务 COPS PAGE PAGE 1 COPS COPS 概述 COPS(Common Open Policy Service,公共开放策略服务)是一种简单的使用查询/响应模式的应用层协议,可用于在策略服务器和客户端之间交互策略信息。例如, 该协议可被用于对 RSVP(Resource Reservation Protocol,资源预留协议)信令消息进行策略控制,通过这种客户端查询策略/服务器响应决策的交互模式,对所有RSVP 信令消息进行集中监控和控制,实现全网层面的端到端网络资源的协商、调度和实施。 同时,COPS 协议又是一种面向业务的网络管理协议,可对多种网络应用业务进行策略控制,常见的应用业务包括 QoS(Quality of Service,服务质量)、网络接入、防火墙等。目前,H3C 设备可作为客户端,通过与远端的策略服务器端交互实现对802.1X 接入业务的策略控制。 COPS 协议定义的通信模型中有两大实体:PDP(Policy Decision Point,策略决策者)和 PEP(Policy Enforcement Point,策略执行者)。其中,PDP 是策略服务器端,PEP 是客户端,PDP 和 PEP 通过 COPS 协议进行策略信息交互。 COPS 协议特点 COPS 协议中,客户端与服务器之间进行消息交互的基本方式为:PEP 向 PDP 发送策略请求、策略更新或策略删除的消息,PDP 向 PEP 回应决策消息。基于该交互方式的 COPS 协议具有以下特点: 使用 TCP 作为传输层协议,可以提供可靠的报文交互。 具有可扩展性,不需要修改 COPS 协议本身就能支持不同类型的客户端业务。 为报文传输提供安全保证,可以进行报文的认证、重发保护和完整性检查。可以利用 IPsec(IP Security,IP 安全)或者 TLS(Transport Layer Security, 传输层安全)等已有的安全机制来认证和保护 PEP 和 PDP 之间交互的报文。 客户端与服务器共享请求与决策。PEP 发出的策略请求将被远端的 PDP 存储直到 PEP 请求将其删除。而对于已经被 PDP 存储的策略请求,PDP 可以在接收到请求后立即产生决策(Solicited Decision),或者之后因为状态变化而异步地产生新的决策(Unsolicited Decision),PEP 会根据收到的决策报文修改本地保存的决策,以保持与 PDP 的决策的一致性。 PDP 可以对 PEP 进行策略配置,并依据此策略向 PEP 下发决策,当策略不可用时 PDP 能通知 PEP 同步删除本地保存的决策。 COPS 协议交互 COPS 协议报文的基本交互过程如下: 当 COPS 系统启动时,PEP 向 PDP 发起 TCP 连接请求,该 TCP 连接建立后, PEP 和 PDP 将基于此 TCP 连接进行后续的 COPS 消息交互。 TCP 连接建立之后,PEP 向PDP 发送OPN(Client-Open)消息请求建立COPS连接,该消息用于向 PDP 告知 PEP 可支持的客户类型(Client-type)。若 PDP 支持该客户端类型,则向 PEP 回应 CAT(Client-Accept)消息,否则发送 CC (Client-Close)消息。COPS 连接建立之后,PEP 与 PDP 通过互发 KA (Keep-Alive)消息来维持该 COPS 连接的连通性。 PEP 向 PDP 发送 REQ(Request)消息发起针对具体业务的策略请求,并启动请求超时定时器等待 PDP 回应。如果 PEP 在指定的超时时间内未收到 PDP 响应的决策,则立即删除该请求,并同时通知 PDP 删除保存的该请求。 PDP 收到 PEP 的策略请求后,向 PEP 发送包含决策内容的 DEC(Decision) 消息。若 PDP 的决策未及时发送,则 PEP 将不会处理请求超时时间之后收到的相关决策。 PEP 收到 PDP 决策之后,依据该决策中的策略进行业务处理,并向 PDP 发送 RPT(Report)消息通知执行结果,PDP 可以随时对决策进行更新和删除。 如果 PEP 和 PDP 建立 COPS 连接时,PDP 向 PEP 指定了报告计费信息的时间间隔,则 PEP 在得到请求策略的决策后需要周期性地向 PDP 发送 RPT

文档评论(0)

智慧IT + 关注
实名认证
内容提供者

微软售前技术专家持证人

生命在于奋斗,技术在于分享!

领域认证该用户于2023年09月10日上传了微软售前技术专家

1亿VIP精品文档

相关文档