BGP/MPLS VPN原理及安全实施

来源 :电脑学习 | 被引量 : 0次 | 上传用户:ct_1984tao1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:从应用的角度探讨了BGP/MPLS VPN的方案实施和性能。 
  关键词:MPLS VPN 服务质量
  
  1 BGP/MPLS VPN网络结构和原理
  BGP/MPLS VPN的实现使用双层标签技术实现隧道,内部标签由边缘设备完成与用户站点的映射,控制在出口路由器上的转发,一般通过BGP分发。外层标签完成在MPI.S域中的转发,标识着本标签报文需要哪个边缘设备处理,一般通过LDP分发,或者在运营商希望实施流量工程时通过使用RSVP-TE或CR-LDP分发,核心层的设备P不需要也不可能知道内层标签的存在,只是按照栈顶标签来交换VPN分组,不会查看非栈顶标签。
  
  1.1 BGP/MPLS VPN网络结构
  网络体系结构如图1所示,由三种路由器P、PE、CE和用户站点组成。
  P:是运营商核心的路由器,是运营商网络中的不与CE设备连接的任何路由器,相当于核心部分的标签交换路由器(LSR),负责MPLS包的转发。
  PE:服务提供商核心网边缘路由设备,相当于核心部分的标签边缘路由器(LER)。
  CE:通常为VPN用户站点中的一个路由器或交换设备,接收和分发用户网络路由,CE路由器只与和它直接连接的PE建立路由对等关系,并彼此传播VPN路由信息。
  用户站点:是VPN中的一个孤立的IP网络。如果某站点只有一台主机,那么该主机可以就是CE设备。
  
  1.2 BGPAMPLS VPN的工作原理
  (1)路由信息分发:因为采用了两层标签栈结构,所以P路由器并不参与VPN路由信息的交互,客户路由器通过CE和PE路由器之问、PE路由器之间的路由交互知道属于某个VPN的网络拓扑信息。CE-PE路由器之间通过采用静态/缺省路由,或采用IGP(RIPv2、OSPF)等动态路由协议,或建立EBGP连接等方式进行路由信息的交互。PE-PE之间通过采用MP-BGP进行路由信息的交互。正常的BGP(Border GatewayPmtoc01)协议能只传递IPv4的路由,它的扩展性好,可以在原来的基础上再定义新的属性,通过对BGP修改,把BGP4扩展成MP-BGP。PE路由器通过维持BGP网状连接或使用路由反射器来确保路由信息被分发给所有的PE路由器。
  (2)数据转发:在MPKS网络中传输的VPN数据采用外标签(又称隧道标签)和内标签(又称VPN标签)两层标签栈结构,它们分别对应于两个层面的路由:域内路由和VPN路由。域内路由即MPI.S中的LSP是由PE路由器和P路由器通过运行LDP或RSVP(Resource Reservation Protoc01)建立的,它所产生的标签转发表用于VPN分组外层标签的交换。VPN路由是由PE路由器之间通过运行MP-BGP建立的,该协议跨越骨干网的P路由器分发VPN标签形成VPN路由。
  
  2 BGP/MPLS VPN应用方案分析
  
  某金融企业拥有若干业务网点,可以完成储蓄、清算、转帐等业务,各网点之间的业务需要实时联系,各种业务需要进行隔离的特点,在企业内部建立业务相互隔离的内部网络。本文仅以储蓄和清算业务为例讨论其解决方案的网络结构和配置,如图2所示。
  
  2.1具体方案
  企业主干网是MPLS网络,不同的业务网属于不同的VPN,可以用不同的RD来标识,图中假设RD:1010属于储蓄业务用户,而RD:99属于清算业务用户。然后具体配置PE,需要定义并且配置VRF、RD、RT,配置导入导出策略,配置MP-BGP协议、PE到CE的路由协议、配置连接CE的接口,将该接口和前面定义的VRF联系起来。图2中CEl、CE2组成一个VPN,CE3、CE4组成一个VPN,由于使用了VPN-IPv4地址,两个VPN可以使用相同的地址段,主机l和主机2分别使用地址10.1.1.0,8和10.1.1.1/8,主机3和主机4也可以使用地址10.1.1.0’8和10.1.1.1/8。则PEl的配置为:net=10.1.1.0/8,RD=1010:1,RT=100:1,label=18,Next_hop=PE2。
  CEl、CE2具体数据转发过程如下:
  ①CEl接收到发往10.1.1.的IP数据包,查询路由表,把该IP数据包发送到PEl:
  ②PEl收到IP数据包后,根据其对应的VRF,给数据包打上标签18,该标签就是通过MP-BGP协议传来的。PEl继续查询全局转发表,获知要把数据发往10.1.1.1,必须先发送到PE2,而要发送到PE2,则必须打上由Pl告知的标签2。所以该lP包被打上了两个标签;
  ③P1接收到标签包后,分析顶层的标签,把项层标签换成4,继续发送到P2:
  ④P2和Pl一样做同样的操作,由于末次中继弹出机制,P2去掉标签4,直接把只带有一个标签的标签包发送到PE2;
  ⑤PE2收到标签包后,分析标签头,由于该标签8是它本地产生的,而且是本地唯一的,所以PE2很容易查出带有标签8的标签包应该去掉标签,恢复IP包原貌发出。CE2获得IP数据包后,进行路由查找,把数据发送到10.1.1.1/8网段上。
  
  2.2该应用方案具有的性能特点
  (1)BGP/MPLS VPN安全性采用寻址空间分离、路由隔离和信息隐藏等多种机制来实现的,提供了抗攻击和标签欺骗的手段。
  寻址空间分离:MPLS核心采用VPN-IPv4地址路由,通过在IPv4路由上添加一个路由区分符(RD),确保在VPN中独一无二的地址在MPLS核心中同样是独一无二的。通过地址隔离,使得属于某个VPN的用户只可能攻击他自己的网络,而无法攻击别人的网络。
  路由分离:PE路由器为每一个VPN保持一个分离的路由表(VRF)。这些VRF不仅彼此独立,而且与全局路由表独立。即使有VPN用户网络使用相同的地址空间,也是完全隔离的。
  核心隐藏:在MPLS内部连接到VPN的接口是PE,没有必要透露关于核心的任何信息给用户站点和CE。如果在PE和CE之间使用动态路由协议,CE唯一知道的信息是PE路由器的地址;如果不需要此信息,可以在PE和CE之间配置静态路由,彻底隐藏MPLS核心。CE路由器不知MPLS核心的存在,所有“标签”工作都应由PE完成。
  (2)在OoS方面有良好的表现
  MPLS最重要的优势能够为ISP提供现有传统IP路由技术所不能支持的要求保证QoS的业务。通过MPLS技术,sP可以提供各种新兴的增值业务,有效实施流量工程和计费管理措施,扩展和完善更高等级的基础服务。
  目前比较成熟的解决方案是采用DiffServ(差分服务),即在网络的边缘对IP业务流进行流量监控及分类,并且根据分类的结果对报文进行标记,在MPLS边缘设备上将IP的DSCP映射拷贝到MPLS标签的EXP域中,在中间KSR设备上,根据MPLS标签中的EXP域所指明的优先级进行队列调度。在PE设备与骨干网络之间的QoS控制可以基于隧道实现,目前已有几种MPLS差分服务方案如E-LSP、L-LSP等。
  MPLS利用显式路由功能同时通过带有QoS参数的信令协议建立受约束标签交换路径(CR-LSP),因而能够有效地实施流量工程。流量工程是基于业务流所需的资源和网络中的可用资源为业务流在穿越网络时进行选路,MPLS采用受约束的选路方式,控制网上的特定路由,减少阻塞。实质上是通过平衡QoS与网络中非QoS资源的使用来实现网络性能的优化,保证端到端的QoS。
  对于一个VPN的业务而言,不同的站点之间传递的数据在骨干网络中采用隧道的方式通过,因此在PE设备与骨干网络之间的QoS控制可以基于隧道实现。该方案中用户可以将VPN的管理完全托管给骨干网络管理机构,自己不需要了解VPN的构造和连接。
  
  3 结束语
  
  BGP/MPLS VPN采用MPLS作为隧道机制实现透明报文传输,具备安全、高速交换、可靠性和高性能,支持QoS和流量工程等优点,有利于部署一些新型服务。其适用范围是高效运作、商务活动频繁、数据通信量大、对网络依靠程度高、有较多分支机构,如IT公司、金融业、贸易行业、新闻机构等,企业网的节点数较多,通常将达到几十个以上。
其他文献
光学是物理学中的重要内容,也是生活中常见的科学现象。《义务教育小学科学课程标准》中要求的学习内容有“光在空气中沿直线传播;行进中的光遇到物体时会发生反射,会改变光的传播方向,会形成阴影”。对光的认识和利用便利了我们的生活,光影的无穷变化更是形成了生活中的五彩斑斓,为我们增添了很多情趣。因此光学类展品也是科技馆中不可缺少的项目。  光在均匀的同种介质中会沿着直线传播,但当它传播到不同物质时,在两种物
尽管“水变油”的闹剧仍然时有发生,但对于大多数现代人和不少头脑清醒的古人来说,点石成金的“炼金术”要么被视为痴人说梦的呓语,要么就是卷入诈骗漩涡的先兆。然而,许多科学史上的“正面”人物,例如牛顿、波义耳等,都曾痴迷于炼金术。这并不是要为炼金术招魂,只不过是说明这类活动一边倒式的狼藉评价是直到近代才逐渐出现的。从本质上讲,古代炼金术既有伪造、修补或替换贵金属的工艺属性,也有验证和探索古代元素理论的探
引言  显现世间万物形态,支配世间万物生灭的巨大力量,让光在西方基督教世界具有一种至高无上的神性。但光的神性并非是一种模板化的认知,而是能在各种生活条件和社会条件下多向解读。从基督教的《圣经》中,就能感知到光性的庞杂。虽然在《圣经》的开端,就已经明确把光标注为上帝的创造物,但这丝毫没有影响到光与上帝和基督同级的属性。这种基督教对光的核心认知,既成为庞杂光性的根系,也造就基督教信仰中光崇拜的根基。 
近些年来,中国美术家协会积极推动的海外写生,是一项增进中外文化交流并向海外传播中国文化的卓有成效的活动。前年以来,在瑞士阿尔卑斯水墨基金会的支持下,中国画家三次赴阿尔卑斯山经过的瑞士和法国写生采风,感受和描绘阿尔卑斯山麓的瑞士风光和地域风情,并先后在两国成功举办画展。2013年9月23日至26日在炎黄艺术馆展出的“中国美术家眼中的世界”美术作品展中,集中地展示了上述写生与创作的成果。这一活动,有效
汪家明/人民美术出版社社长  吴长江/中国美术家协会分党组书记、副主席  2014年12月5日人民美术出版社  [编者按]作为美协的掌门人,吴长江先生在中国美术家协会工作了七年多,美协在中国当代美术发展中起着团结美术家、促进美术事业发展的重要作用:其间吴长江先生牵头恢复全国青年美展、组织中国中青年美术家海外研修项目、关心少数民族美术,取得了很好的社会反响,推动了当代美术的发展。作为“文革”后中央美
自人类诞生以来,野生动物就在人类的生存和生活中占有一个特殊地位。一方面,野生动物长期是人类重要的食物来源,但它们在工业化革命以前,又是威胁人身安全和经济发展的主要因素。随着全球化的迅猛发展和人口快速增长,在过去100年,野生动物物种的灭绝速度比历史记录所发现的要快1000倍。而目前所发生的全球气候变化不但将会使物种灭绝速度上个世纪加快10倍,更重要的是它还直接影响到人类与野生动物之间的互动。  2
定窑为宋代五大名窑之一,与汝、钧、官、哥窑齐名,同时也是中国八大窑系之一,以烧造白瓷驰名。窑址在今河北省曲阳县涧磁村及东西燕山村一带,因曲阳县宋代隶属定州,故得名。据考证,定窑创烧于中晚唐,极盛于北宋,至元代因战乱逐渐消失,定窑生产工艺遂成为不解之谜。  20世纪20年代至30年代,被称为中国近代古陶瓷研究先驱的叶麟趾先生,为寻找定窑遗址走向田野,根据实地调查,在1934年印行的《古今中外陶瓷汇编
“十佳科技教育创新学校奖”是全国青少年科技创新大赛的一个重要奖项,旨在全国范围内选拔和奖励在科学教育中勇于创新并有突出成绩的中小学校。奖项自2010年第25届全国青少年科技创新大赛开始设立以来,全国每年有10所中小学校获奖,并在全国青少年科技创新大赛终评活动期间颁奖。这些获奖学校的创新实践经验,为促进各地中小学校青少年科技创新教育的普及和开展发挥了积极的示范带动作用。本期介绍的是2018年荣获此奖
张华清是中国当代油画家、美术教育家,在美术界享有盛誉。他亲历抗日战争、解放战争,目睹了新中国的诞生,并以美术家的身份投入新中国的建设当中,是新中国美术事业的开拓者之一。  2011年7月,张华清以杖朝之年写成《张华清回忆录》。该书作为中国20世纪50年代中苏美术文献系列丛书之一,由北方联合出版传媒(集团)股份有限公司、辽宁美术出版社出版发行,兼具文献性和艺术性双重价值。《张华清回忆录》的出版,是对
5月21—23日,2018年青少年科学调查体验活动全国首发式暨骨干教师培训在成都举办。中国科协、国家发改委、共青团中央,四川省科协、发改委、团委等相关单位负责人,以及来自全国各地的140多名教师代表和成都当地的100名中小学生代表参与了活动。  活动首发式上,中国科协青少年科技中心副主任劉会强代表主办单位进行活动发布。他指出,经过12年的探索实践和不懈努力,青少年科学调查体验活动已逐步成为“多部委