网络安全性和sdwan:密钥

来源:大彬 时间:2022-03-16 08:59:53阅读:130

网络安全性和sdwan:密钥

安全贯穿着SDWAN各方面CPE出厂时可配置或固化在硬件中,需要有一个独特的标志,VNF将生成并注入序列号,使用控制器的标IP和FQDN通常可以。

识别后,系统中各部件之间需要进行相互认证,违法CPE通过外部连接与控制器的连接LDAP/RADIUS来做,也可以通过PKI体系来做,SD-WAN还应提供认证服务器或自身PKI如果企业有自己的认证服务器或服务器PKI需要能够与服务器对接的服务器。

IPSec实现需要两套密钥,第一套是IKE身份认证密钥,第二套是数据流加密密钥。传统方案中通过了第二套密钥DH有些是分布式计算SD-WAN控制器将直接同步方案,并定期更新密钥,以提高密钥的安全性。

事实上,如果使用控制器分发第二套密钥,则相当于替换IKE那么第一套密钥就不用再作用了CPE之间,但用于CPE也可以通过与控制器的身份认证PKI做到这一点,省去了维护预共享密钥的麻烦。另外,考虑到这一点NAT穿越的需要,IPSec一般采用ESP 隧道的模式。

数据转发的安全性通常是over在IPSec控制信道的加密取决于使用什么样的南向协议。如果是私人协议over在SSL/TLS/DTLS以上就可以了,Netconf和OpenFlow也都是原生over在TLS上面。

BGP最好也是over在IPSec与传统方案不同IGP需要通过GRE逻辑口组播,BGP使用TCP单播不依赖GRE。同时,原生BGP无法穿越NAT问题,通过IPSec也可以解决。

另外,还要预防CPE主控和控制器DoS,限制报些策略限制报策略。

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:shawn.lee@vecloud.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

本站原创内容未经允许不得转载,或转载时需注明出处:https://news.kd010.com/yzx/7971.html

TAG标签:网络SDWAN

相关推荐

返回顶部