MPLS 组网能保证网络安全性?
来源:江小鱼 时间:2021-11-10 10:21:07阅读:70

长期以来,大型企业的网络连接主要是基于ATM/FR技术。由于ATM/FR技术具有提供高质量的QoS保证和高安全性的连接能力,尽管该技术存在信令过程复杂、宽带资源浪费等缺陷,但大多数网络运营商和企业用户仍然使用它。在过去的十年里,许多企业将基于专线连接的专业网络转移到基于ATM/FR的虚拟专用网络(),这可以降低网络连接的成本。
使用MPLS网络时,用户最关心的一个问题是MPLS的安全性。MPLS解决方案如何保证安全?我们一起来讨论一下。
(1)MPLS安全保护。
互联网直接建在公共网络上,简单、方便、灵活,但同时其安全问题更加突出。企业必须确保其上传的数据不被攻击者窥视和篡改,并防止非法用户访问网络资源或私人信息。在MPLS网络中,以标签的形式转发消息,与ATM/FR虚拟电路具有相同的安全水平,可以保证通常应用的数据安全。
加密隧道可用于安全要求高的场合,进一步保护了数据的私有性和完整性,使数据在网上传输而不被非法窥视和篡改。
比如用户需要通过网络发送非常重要的数据,可以通过IPSEC配置加密隧道进行选择性传输,加密隧道可以配置用户路由器CE设备及以下设备。
(2)访问互联网的安全防范。
一、地址转换。
发送地址转换用于实现私有网络地址和公有网络地址之间的转换。地址转换的优点是屏蔽了内部网络的实际地址;外部网络不能通过地址代理直接访问内部网络。
支持带访问控制列表的地址转换。通过配置,用户可以指定可以通过地址转换的主机,有效控制内部网络对外部网络的访问。结合地址池,还可以支持多对多的地址转换,更有效地利用用户的合法IP地址资源。
二、包过滤技术。
IP报文的IP报头和承载的上层协议(如TCP)报头的每个域都包含路由器可以处理的信息。包过滤通常用于IP报文的以下属性:
IP源、目的地址和协议域。
源.目的端口TCP或UDP。
ICMP代码.ICMP类型域。
标志域TCP。
单独的SYN表示请求连接。
SYN/ACK表示连接确认。
表示正在使用的会话连接。
FIN表示连接终断。
由这些领域的各种组合形成不同的规则。例如,禁止从主机1.1.1.1到主机2.2.2.2的FTP连接。包过滤可以创建这样的规则来丢弃相应的消息:
IP目的地址=2.2.2.2。
IP源地址=1.1.1.1。
IP协议域=6(TCP)
目的端口=21(FTP)
一般不需要考虑其他域。
Qudiway支持基于接口的包过滤,即可以在一个接口的进出两个方向过滤报文。
同时支持基于时间段的包过滤,可以规定过滤规则的时间范围。例如,FTP文件可以设置在每周一的8:00到20:00,其余时间禁止FTP连接。在时间段的设置上,可以使用绝对时间段、周期时间段、连续时间段和离散时间段,在应用上具有很大的灵活性。使用包过滤防火墙规则可以根据网络的特点和数据包通过网络的特点灵活设计不同的安全规则,保护网络的安全。
在MPLS解决方案中,包过滤防火墙可以设置在各种业务的出口,也可以设置在整个企业网络的出口。在拒绝互通的不同应用共同访问的资源出口节点设置包过滤策略是非常必要的。
(3)防火墙的安全保护。
防火墙是为了保护一个网络免受不信任的攻击,但同时必须允许两个网络合法通信。防火墙具有以下基本特征:
防火墙保护的网络之间的通信必须通过防火墙。
只有经过各种配置策略验证的合法数据包才能通过防火墙。
防火墙本身必须具有很强的抗攻击性和渗透性。
防火墙可以保护内部网络的安全,防止受保护网络受到外部网络的攻击。硬件防火墙应该支持几个网络接口,都是LAN接口(比如Ethernet.TokenRing.FDDI),用来连接几个网络。这些网络中的连接必须通过硬件防火墙和防火墙来控制,以验证和过滤连接。
由于防火墙的特点,防火墙可以设置在私有网络的边界。例如,互联网的出口和重要内部局域网的出口。这可以更大程度上保护这些私有网络的安全。
总之,MPLS首先链路有一定的安全性,其次可以通过IPsec加强安全性,最后可以通过配置防火墙来稳定安全性。
微云网络&网络综合解决方案提供商帮助企业信息化建设、数字化转型和全球互联网。SD-WAN方案可以加速全球访问。SaaS访问加速,海外视频加速,海外分支网络,有效提高国际沟通效率,帮助中国企业开拓国际市场。…热线:400-028-9798,欢迎来电咨询。
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:shawn.lee@vecloud.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。
本站原创内容未经允许不得转载,或转载时需注明出处:https://news.kd010.com/yzx/3859.html


