MPLS VPN核心网的邻居保护

来源:Tom 时间:2022-03-03 09:16:57阅读:219

在当今的经济全球化中,越来越多的企业在世界各地开设分支机构。同时,随着企业信息化进程的加快,电商、视频会议等各种应用在各行各业不断普及。为了确保信息传输的实时性和安全性,企业已经建立了自己的VPN(虚拟专用网)。

MPLS VPN核心网的邻居保护

通常VPN 用户对网络的基本要求是确保数据的安全、网络操作的简单性和网络的可扩展性。传统的VPN 利用隧道技术在公共网络上向用户传输私人数据存在诸多缺陷,难以满足用户的需求VPN的需求。MPLS(多协议标签交换)VPN是基于MPLS 协议构建的一种网站到网站VPN 技术,它继承了MPLS 网络具有扩展性强、易于实现服务质量、服务等级、流量工程等优点。但在安全方面,尽管如此MPLS VPN 采用严格的路由隔离,仍有可能受到内网和外网的攻击。本文在控制层面提出了一个方案MPLS VPN 加强了核心网络的安全性。

MPLS VPN 自身安全分析

MPLS VPN 采用地址隔离、路由隔离、核心隐藏等手段,为防止攻击和抗标欺骗提供安全保障。

(1)地址空间与路由隔离

MPLS VPN 在不同VPN 的IP 在地址之前添加了不同的RD(路径区分符),可以保证VPN 用户的IP全网唯一的地址,即不同VPN 可使用相同的地址空间。PE(服务提供商边缘路由器)为每个VPN 保持独立VRF(VPN 路由转发表),控制每一个VPN 流量,使其只在本VRF内转发。

(2)隐藏核心信息

由于只有PE 上包含了VPN 的信息,MPLS VPN用户不需要向核心网络暴露任何信息。攻击者只能通过猜测,因为他们不知道网络拓扑IP 攻击地址使攻击变得困难。

(3)抗标欺骗

在MPLS 网络交换是基于标签的,标签交换不会通向CE(用户边缘路由器)PE 出现在接口上,同样的任何一个CE 到达PE 标记的分组将被丢弃。因此,不可能通过标记欺骗进行攻击。

可能的安全威胁

从前面的分析可以看出,攻击者不能从一个VPN攻击另一个VPN。因此,他们可能会通过攻击MPLS 攻击核心网络VPN。

在核心网络中,PE之间交换MP-BGP(多协议扩展BGP-4)建立路由信息VPN路由表,P(服务提供商路由器)通过信息交换公息建立公网传输路径。因此,攻击者通常被伪装成PE 与运营商网络PE 建立连接和交换路由信息以获取VPN 内部路由,篡改或伪造路由信息,使用户数据流入自己的路由PE 设备。此外,攻击者是对的PE 或P 的DoS 攻击会影响和破坏路由信息的正常交换,阻碍路由表的建立和维护VPN 数据包转发丢失或错误。

安全改进方案改进思路

为了防御攻击,需要加强路由器之间的邻居安全,如增加MD5(信息摘要算法第五版)鉴权机制MPLS 域内所有设备配置相同MD5 密钥,密钥泄漏会导致整个域认证失效。但是,为每对路由器配置一个密钥将大大提高管理配置的复杂性。因此,考虑使用另一种简单有效的保护机制GTSM(通用TTL安全机制)。

GTSM是一种基于TTL(生存周期)的安全保护机制,通过检查协议报文中的TTL 值是否在预定义的特定范围内,以确定连接到自己的对端路由器是否合法。攻击者可以通过简单的调试知道与目标路由器的距离,然后设置相应的路由器TTL通过路径上路由器的递减,使包到达目标路由器时TTL 值只是指定值,即可进行DoS攻击。在MPLS域内,P之间建立基础LDP(标签分发协议)的直连邻居关系,如果事先设置GTSM,只发出路由器TTL为255的LDP 包,只收邻居发的TTL 为255的LDP除非攻击者直接连接到目标路由器,否则目标路由器收到的攻击包必须是TTL对端路由器是否合法,因此很容易区分小于255。GTSM 只靠对每一个IP将携带所有袋子TTL 字段处理不会增加带宽消耗,也不需要复杂的加解密程,可以实现快速有效的保护。

安全改进方案流程

根据以上分析,方案设计在PE基间使用基础MP-BGP的MD5鉴权机制,全部PE 分为不同的区域,为每个区域配置不同的区域MD因为PE数量少,对网络管理影响不大P 基于直接邻居LDP的GTSM机制。

(1)基于MP-BGP 的MD5 鉴权

在PE上为BGP邻居配置一致MD5 认证密钥后,发送BGP消息之前,PE将BGP 消息与设置的认证密钥一起进行MD5 计算,填写计算信息摘要TCP(传输控制协议)头部后面,然后发送消息。当接收端路由器收到时BGP 消息后,首先获取相关信息段和本地密钥MD5 计算将结果与收到的信息摘要进行比较。如果一致,则接收。如果不一致,则表示报纸被篡改或密钥不一致,并直接丢弃。

(2)基于LDP的GTSM 机制

LDP 两端路由器在会话时发送Hello消息进行邻居发现,为使双方协商并使用GTSM,需要在Hello在新闻中使用标志位来表示你是否使用它GTSM。为了不影响MPLS 基本功能,取Hello消息中Common Hello TLV 保留第一个字段bit位作为G 标志位。G为1,表示本路由器使能GTSM;G为0,这意味着路由器没有使能GTSM。只有双方都使能,才能协商成功。

T:是否为远端连接 G:是否使能GTSM R:是否发送目标Hello包

协商成功后,路由器发送并接收LDP消息将通过以下处理流程:

(1)发送LDP 消息时,路由器首先判断协议是否注册GTSM 机制。若未注册,则直接发送消息;若已注册,则路由器先将TTL 字段设置为255,然后通过数据发送模块发送。

(2)路由器收到接收方LDP 消息后,判断协议是否注册GTSM 机制。若没有注册,则直接送交LDP 模块处理;注册后检查TTL如果, 字段TTL=255,接收并交付LDP如果TTL≠255,直接丢弃。可见,在LDP 上增加GTSM,谈判时只使用Hello处理新闻的保留位LDP 消息前只需要正确TTL简单处理,所以添加此功能模块MPLS VPN 基本功能和网络性能影响不大。

MPLS VPN 未来将为用户提供灵活、安全、实时的传输需求VPN 技术发展方向,应用前景广阔。是否有良好的安全性MPLS VPN 能否大规模商业化的关键。根据本文提出的安全改进方案MPLS VPN 的特点,在BGP邻居和LDP 邻居分别使用MD5 和GTSM 邻居保护机制能有效防止非法用户的入侵,DoS 攻击等安全威胁,为MPLS VPN 提供更强的安全理和程序处理复杂性的情况下,为用户和运营商提供更强的安全保障。

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:shawn.lee@vecloud.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

本站原创内容未经允许不得转载,或转载时需注明出处:https://news.kd010.com/yzx/7595.html

TAG标签:MPLS

相关推荐

返回顶部