MPLS IP 安全吗?

来源:小新 时间:2021-11-30 09:26:57阅读:252

MPLS IP 安全吗?

伴随着IP/MPLS的兴起,用户和运营商都把注意力转向了这种极具竞争力和市场前景。对于用户来说,IP/MPLS可以在很大程度上取代租赁线和传统的ATM/帧,然后连接计算机或LAN,还可以提供租赁线的备份、冗余和峰值负载分担,明显节省了成本。就服务提供商而言,IP/MPLS是未来几年扩大业务范围、保持竞争力和客户忠诚度、降低成本、增加利润的重要手段。

IP/MPLS的安全性比ATM/帧中继安全性高还是不好?回答这个问题并不容易,因为安全性是一个复杂的系统问题,任何网络系统单靠提供的安全通信都不可能保证安全。本文不讨论IP/MPLS和ATM/帧中继面临的相同安全问题,如实现和实施中的安全问题,而是从不同隧道技术和不同组网方式的角度探讨其安全性。

安全实施方法

传统的基于帧中继和ATM的运营商是值得信赖的,也可以在IP/MPLS的实施中假设。

在这种情况下,防火墙功能的提供和包装传输的安全保证都是由运营商提供的。如果是基于网络,运营商负责运营商两个边缘设备(PE)之间的安全,不包括用户访问链路的安全(这个链路一般是用户专用的,一般认为是安全的);如果是基于用户设备(CE),运营商负责保证CE设备与PE设备之间的安全,包括用户访问链路的安全,这是一种基于CE的管理。

IPSec的安全性

IPSec是一种专门为IP提供安全服务的协议(实际上是一个协议家庭)。IPSec可以有效保护IP数据报告的安全,具体的保护形式包括:数据源验证;无连接数据的完整性验证;数据内容的机密性保护;抗重播保护等。

利用IPSec协议中的认证头(AH)协议和封装安全载荷(ESP)协议,可以保护IP数据报告或上层协议(如UDP和TCP),由IPSec两种不同的工作模式(分别对应隧道模式和传输模式)提供。AH可以验证数据的起源,保证数据的完整性,防止同一个数据包不断重播。ESP除了具备AH的所有能力外,还可以选择保证数据的机密性,为数据流提供有限的机密性。

AH和ESP协议根据安全联盟(SA)规定的参数为IP数据包提供安全服务。SA可以手动或自动建立。IKE是IPSec规定的自动管理SA的协议。IKE的实现可以支持协商,也可以支持IP地址事先不知道的远程访问。IKE必须支持协商者不是SA协商端点的客户协商模式,以隐藏端方身份。

L2TP的安全性

二楼隧道技术(L2TP)定义了用包交换的公共网络基础设施(如IP网络、ATM和帧中继)包装链路层PPP帧的方法。远程拨号接入(VPDN)通常使用L2TP在用户和企业客户网络之间通过拨号创建虚拟的点到点连接。

在L2TP隧道隧道的过程中,可以选择隧道终点之间是否进行认证。这种认证的安全性与PPCHAP相同,可以有效防止隧道建设过程中的重放和窃听攻击。该机制设计用于隧道建设过程,因此不适用于其他方面。对于一个恶意用户来说,在认证隧道成功建立后,很容易窃听隧道数据流或插入数据包。

L2TP在使用中可能遇到的安全问题分析总结如下(这些都是相对于IPSec提供的安全服务):

  1. L2TP只定义了隧道终端实体的身份认证,而不是认证隧道中流过的每一条数据报文。这种隧道无法抵抗插入攻击和地址欺骗攻击。

  2. L2TP可能会拒绝服务(DoS)攻击,因为它没有检查每个数据报告的完整性。发送一些假控制信息导致L2TP隧道或底层PPP连接关闭。

  3. L2TP本身不提供任何加密方法。当数据需要保密时,它需要其他技术的支持。

  4. 尽管PPP报文的数据可以加密,但是PPP协议不支持密钥的自动生成和刷新。通过这种方式,进行监控的攻击者最终可能会突破密钥,从而获得传输的数据。

  5. 当L2TP运行在IP上时是不安全的。但对于IPSec而言,特定隧道的所有L2TP控制和数据包都是相同的UDP/IP数据包,因此可以将L2TP与IPSec结合使用,使用IPSec安全保护后的L2TP能够提供与IPSec相同程度的安全性。

MPLS的安全性

MPLS为每个IP包添加一个固定长度的标签,并根据标签值转发数据包。MPLS实际上是一种隧道技术,所以用它来建造隧道非常容易和高效。因为MPLS技术本身就很新,所以MPLS的安全性在很多方面都有详细的分析和介绍,适用于BGP模式和虚拟路由器模式的实现。

从以下分析可以得出结论:MPLS采用路由隔离、地址隔离、信息隐藏等多种手段提供抗攻击和标记欺骗手段,可以提供类似于传统ATM或帧中继的安全保障。

1)路由隔离

MPLS实现了路由隔离。每个PE路由器为每个连接的人维护一个独立的虚拟路由转发实例(VFI),每个VFI停留在同一个路由(静态配置或在PE和CE之间运行路由协议)。因为每个人都产生一个独立的VFI,所以不会受到PE路由器上的其他影响。

穿越MPLS核心到其他PE路由器时,这种隔离是通过在多协议BGP(MP-BGP)中添加唯一的标志(如路由区分器)来实现的(这是在BGP模式下,虚拟路由模式类似)。MP-BGP穿越核心网络交换路由,只将路由信息重新分发给其他PE路由器,并保存在其他PE的特定VFI中,而不是将这些BGP信息重新分发给核心网络。因此,穿越MPLS网络的每个路由都是相互隔离的。

2)隐藏MPLS核心结构

出于安全考虑,运营商和终端用户通常不希望将其网络拓扑暴露给外界,这可以使攻击更加困难。如果你知道IP地址,潜在攻击者至少可以对设备发动DoS攻击。但是,由于使用了路由隔离,MPLS不会向外界甚至客户泄露不必要的信息。

在不提供互联网接入服务的纯MPLS中,信息隐藏的程度可以与帧中继或ATM网络相提并论,因为它不会向第三方或互联网泄露任何编址信息。因此,当MPLS网络没有与互联网互联时,其安全性等于帧中继或ATM网络。但是,如果客户选择通过MPLS核心网络同时访问互联网,运营商至少会将一个IP地址(等于PE路由器)暴露给下一个运营商或用户,可能会受到攻击。

3)抗攻击性

由于路由隔离,不可能从一个攻击另一个或核心网络。但理论上,有可能使用路由协议攻击PE路由器的DoS,或者攻击MPLS的信令信息。

如果你想攻击PE路由器,你必须知道它的IP地址,但是由于上面介绍的原因,IP地址已经被隐藏了。此外,即使攻击者猜测了PE的IP地址,也无法进行有效的攻击,因为MPLS已经进行了有效的路由隔离。对于MPLS信令系统的攻击,如果在所有PE/CE对等体上使用MD5认证路由协议,可以有效防止虚假路由问题。此外,很容易跟踪PEDoS攻击的潜在源地址。

4)标记欺骗

在MPLS网络中,包的转发不是基于IP目的地址,而是基于PE路由器预先添加的标记。类似于IP欺骗攻击时攻击者替代包的IP源地址和目的地地址,理论上可能会出现MPLS包的标记欺骗。

任何CE路由器及其对等PE路由器之间的接口主要是IP接口(也就是说没有标记)。CE路由器不知道MPLS的核心存在,所有的标记工作都应该由PE完成。因此,为了安全起见,PE路由器不应接受CE路由器的任何标记包。当然,发送到MPLS网络的包仍然有IP地址欺骗的可能,但这可以通过地址隔离来实现,这样属于某个用户只能攻击自己的网络,而不能攻击别人的网络。

以上分析可得出IP/MPLS的重要结论:

  1. 类似于传统的ATM/帧中继,安全性可以由用户或运营商实施。

  2. 用于VPDN业务的L2TP只在连接建立时进行身份认证,存在安全隐患。

  3. 据分析,MPLS的安全性与ATM/帧中继相同。

  4. IPSec是迄今为止最安全的协议,其安全性比享有很高声誉的ATM/帧中继更好。

  5. IPSec和L2TP和MPLS不是互斥的,而是可以结合使用的。当基于L2TP或MPLS时,如果需要绝对的安全性,可以和IPSec结合使用。

最后,必须强调的是,安全是一个系统问题,不仅取决于这些隧道协议本身的安全性。

微云网络&网络综合解决方案提供商,助力企业信息化建设、数字化转型、以及全球化互联。SD-WAN方案可以加速全球访问、SaaS访问、海外视频和海外分支网络,有效提高国际沟通效率,帮助中国企业开拓国际市场…热线:400-028-9798,欢迎来电咨询。

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:shawn.lee@vecloud.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

本站原创内容未经允许不得转载,或转载时需注明出处:https://news.kd010.com/yzx/4473.html

TAG标签:MPLS

相关推荐

返回顶部