• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      基于3G網(wǎng)絡(luò)的企業(yè)數(shù)據(jù)通信安全方案

      2010-06-11 06:30:14鄧霄博朱偉光陸自強(qiáng)
      電信科學(xué) 2010年8期
      關(guān)鍵詞:用戶名網(wǎng)點路由器

      鄧霄博,杜 勇,朱偉光,陸自強(qiáng)

      (邁普通信技術(shù)股份有限公司研究院 成都 610041)

      1 前言

      隨著3G業(yè)務(wù)的不斷普及,針對企業(yè)用戶“3G移動專用網(wǎng)”的需求,運營商推出了3G的 VPDN(virtual private dial network)業(yè)務(wù),即基于3G無線接入方式的虛擬專用撥號網(wǎng)業(yè)務(wù),它是利用L2TP隧道傳輸協(xié)議,在現(xiàn)有的撥號網(wǎng)絡(luò)上構(gòu)建一條虛擬、不受外界干擾的專用通道,實現(xiàn)類似采用有線專用網(wǎng)絡(luò)的方式訪問企業(yè)內(nèi)部網(wǎng)資源。數(shù)據(jù)通信設(shè)備廠商也及時地推出了3G路由器來適應(yīng)行業(yè)用戶的這個應(yīng)用趨勢,企業(yè)網(wǎng)已經(jīng)全面進(jìn)入3G聯(lián)網(wǎng)時代。

      類似金融、政府這類網(wǎng)點眾多、擁有大量離行ATM接入、邊遠(yuǎn)鄉(xiāng)鎮(zhèn)接入和移動網(wǎng)點接入需求的行業(yè)用戶,都把目光放到了3G接入上,因此,如何提高基于3G網(wǎng)絡(luò)開展企業(yè)數(shù)據(jù)通信的安全性,成為對數(shù)據(jù)安全性要求較高行業(yè)大規(guī)模應(yīng)用3G網(wǎng)絡(luò)的最大障礙。

      2 3G網(wǎng)絡(luò)數(shù)據(jù)通信應(yīng)用概述

      基于3G的數(shù)據(jù)通信應(yīng)用有以下幾種組網(wǎng)模式。

      (1)訪問 Internet

      3G路由器配置3G模塊,使用公用的APN名稱、用戶名密碼,通過運營商無線基站接入Internet網(wǎng)絡(luò),配置NAT地址轉(zhuǎn)換功能,3G路由器內(nèi)網(wǎng)PC通過3G網(wǎng)絡(luò)訪問公網(wǎng)資源,如網(wǎng)頁瀏覽、公網(wǎng)郵箱、即時通信、網(wǎng)絡(luò)下載等資源,如圖1所示。

      (2)Internet+VPN 隧道

      3G路由器配置3G模塊,使用公用的APN名稱、用戶名密碼,通過運營商無線基站接入Internet網(wǎng)絡(luò)。對于需要訪問公網(wǎng)資源的數(shù)據(jù)流,經(jīng)過配置NAT地址轉(zhuǎn)換后直接與Internet進(jìn)行通信;對于需要訪問總部機(jī)構(gòu)私網(wǎng)資源的數(shù)據(jù)流(如公司VoIP語音電話、視頻會議系統(tǒng)、內(nèi)部辦公OA系統(tǒng)等),通過3G路由器與總部路由器建立的IPSec VPN加密隧道進(jìn)行直接通信。如圖2所示。

      (3)3G VPDN 專網(wǎng)

      如圖3所示,為保證企業(yè)大客戶3G接入網(wǎng)的業(yè)務(wù)安全需求,運營商可向用戶提供專線APN(access point name)傳輸方式,為用戶提供專用的接入點名稱,并可提供用戶名、密碼、IMSI的多重安全認(rèn)證功能。LNS為用戶總部端設(shè)備(路由器、VPN設(shè)備)通過專線與運營商網(wǎng)絡(luò)互連,分支網(wǎng)點的3G路由器配置3G模塊,使用企業(yè)申請的專用APN名稱、用戶名密碼接入3G網(wǎng)絡(luò)。運營商通過APN名稱或用戶名密碼判斷該用戶是否為企業(yè)專網(wǎng)用戶,之后交由LAC設(shè)備觸發(fā)與用戶端LNS設(shè)備的L2TP認(rèn)證協(xié)商,并最終由LNS設(shè)備為分支網(wǎng)點3G路由器分配私網(wǎng)IP地址,實現(xiàn)與分支網(wǎng)點與總部私網(wǎng)的專線互通。

      基于3G VPDN的專網(wǎng)是運營商主推的一種模式,本文將著重分析基于3G VPDN專網(wǎng)應(yīng)用的安全部署問題,下面首先分析3G的安全機(jī)制。

      3 3G的安全機(jī)制

      無線通信本身的特點是既容易讓合法用戶接入,也容易被潛在的非法用戶竊取,因此,安全問題總是同移動通信網(wǎng)絡(luò)密切相關(guān)。針對無線通信存在的安全問題,3G系統(tǒng)進(jìn)行了如下優(yōu)化:

      ·實現(xiàn)了雙向認(rèn)證,不但提供了基站對MS的認(rèn)證,也提供了MS對基站的認(rèn)證,可有效地防止偽基站的攻擊;·提供了接入鏈路信令數(shù)據(jù)的完整性保護(hù);· 密鑰長度增加為128 bit,改進(jìn)了算法;

      ·3GPP接入鏈路數(shù)據(jù)加密延伸至無線接入控制器(RNC);

      ·3G的安全機(jī)制具有可拓展性,為將來引入新業(yè)務(wù)提供安全保護(hù)措施;

      ·3G能向用戶提供安全可視性操作,用戶可隨時查

      看自己所用的安全模式及安全級別。

      在密鑰長度、加密算法選定、鑒別機(jī)制和數(shù)據(jù)完整性檢驗等方面,3G的安全性能遠(yuǎn)遠(yuǎn)優(yōu)于2G。但是3G的這些安全機(jī)制僅僅局限于無線部分,針對基于3G接入的無線企業(yè)網(wǎng)而言,無線部分的安全是遠(yuǎn)遠(yuǎn)不夠的,需要保證數(shù)據(jù)在整個傳輸過程中的安全性,即端到端的安全性。

      4 3G路由器接入安全部署探討

      隨著3G數(shù)據(jù)通信應(yīng)用的發(fā)展,數(shù)據(jù)通信廠家推出了3G安全路由器,能夠很好地解決3G網(wǎng)絡(luò)數(shù)據(jù)安全傳輸問題。下面以3G安全路由器在金融離行ATM的應(yīng)用為例做一個分析。

      如圖4所示,金融離行ATM網(wǎng)點使用3G路由器無線接入3G無線網(wǎng)絡(luò),通過運營商3G無線基站及IP核心網(wǎng)連接金融一級或二級網(wǎng)匯聚路由器,實現(xiàn)了離行ATM與金融一級或二級網(wǎng)的業(yè)務(wù)互訪。

      3G接入安全部署如圖5所示。

      根據(jù)應(yīng)用模式,3G接入安全部署需要基于以下幾點考慮。

      (1)接入認(rèn)證安全

      要求在進(jìn)行3G網(wǎng)絡(luò)登錄時,提供基于用戶名、密碼、IMSI(international mobile subscriber identity,國際移動用戶識別碼)的多重身份認(rèn)證綁定功能,保證接入用戶的惟一性,防止非法用戶利用3G網(wǎng)絡(luò)接入用戶專用網(wǎng)絡(luò)。

      (2)端到端的私有性

      為了保證用戶業(yè)務(wù)的私密性,必須要求解決方案從網(wǎng)點3G路由器到金融、政府行業(yè)一級或二級網(wǎng)匯聚路由器提供端到端的私有專用通道,以保證網(wǎng)點業(yè)務(wù)在運營商網(wǎng)絡(luò)傳輸過程中的私有性。

      (3)端到端的安全加密

      為了進(jìn)一步保證網(wǎng)點業(yè)務(wù)數(shù)據(jù)在運營商3G無線網(wǎng)絡(luò)以及IP核心網(wǎng)傳輸過程中的安全,防止黑客利用其他非法手段截取金融、政府等行業(yè)敏感數(shù)據(jù),要求安全解決方案必須提供網(wǎng)點3G路由器到金融、政府行業(yè)一級或二級網(wǎng)匯聚路由器端到端的加密安全。特別是金融和政府類信息敏感行業(yè),這種加密安全更需要國家密碼管理委員會辦公室(以下簡稱國密辦)加密算法的支持,以保障國家信息安全的高度機(jī)密性。

      5 3G路由器安全接入解決方案

      如圖6所示,網(wǎng)點的3G安全接入部署方案,分別通過專有APN+綁定接入認(rèn)證、L2TP私有隧道、IPSec安全加密技術(shù)來實現(xiàn)3G部署時對接入認(rèn)證、端到端的私有性、端到端安全加密的安全原則,具體部署方案如下。

      (1)專有APN+綁定接入認(rèn)證

      在進(jìn)行網(wǎng)點的3G無線接入部署時,需要先向運營商申請分配的專網(wǎng)APN,類似行業(yè)專用的3G無線局域網(wǎng),保證網(wǎng)點接入3G網(wǎng)絡(luò)后,只能訪問行業(yè)專用網(wǎng)絡(luò),保證無法與其他網(wǎng)絡(luò)進(jìn)行通信。網(wǎng)點采用3G路由器接入方式,運營商會將網(wǎng)點用戶的IMSI信息(IMSI是在運營商網(wǎng)絡(luò)中惟一識別移動用戶的號碼,由15位數(shù)字組成,存于SIM卡中)、終端用戶的賬號和密碼事先配置在運營商的認(rèn)證服務(wù)器上。當(dāng)網(wǎng)點的3G路由器發(fā)起無線連接時,只允許綁定信息合法的用戶通過用戶名、密碼的AAA認(rèn)證后接入3G專用網(wǎng)絡(luò),防止非法SIM卡用戶撥入用戶3G專網(wǎng)。

      此外,可進(jìn)一步通過3G路由器設(shè)置SIM卡的PIN碼保護(hù)功能,只有知道SIM卡的PIN碼才能觸發(fā)3G撥號,防止非法用戶獲取到用戶SIM卡后進(jìn)行非法操作,保證了SIM卡使用的安全。

      (2)L2TP+I(xiàn)PSec VPN 私有隧道

      為了保證3G接入網(wǎng)點的數(shù)據(jù)業(yè)務(wù)在運營商IP核心網(wǎng)中傳輸?shù)牡乃接行?,用戶向運營商申請企業(yè)集團(tuán)用戶3G的VPDN業(yè)務(wù),基于3G無線接入方式的虛擬專用撥號網(wǎng)業(yè)務(wù),它是利用安全的L2TP隧道傳輸協(xié)議,在現(xiàn)有的撥號網(wǎng)絡(luò)上構(gòu)建一條虛擬、不受外界干擾的專用通道,從而能夠安全地訪問企業(yè)內(nèi)部網(wǎng)資源。

      運營商會為行業(yè)用戶的3G VPDN業(yè)務(wù)提供L2TP的LAC端路由器及配套的AAA服務(wù)器。金融、政府等行業(yè)一級或二級網(wǎng)匯聚層采用一臺路由器作為L2TP的LNS端,并部署一臺AAA服務(wù)器。LAC路由器主要負(fù)責(zé)對3G用戶的接入認(rèn)證,與該用戶所屬企業(yè)的專有LNS建立L2TP隧道。一級或二級網(wǎng)匯聚層的AAA服務(wù)器主要存放網(wǎng)點路由器建立連接時所需要的用戶名和密碼。用戶名的格式為xx@xx.com,其中@前面的字符串可以由用戶自行定義,@后面的字符串即域名。運營商AAA服務(wù)器通過域名確認(rèn)該用戶的接入權(quán)限。運營商AAA服務(wù)器與企業(yè)AAA服務(wù)器的用戶名和密碼必須一致。

      L2TP私有隧道建立過程如圖7所示,過程如下:

      ·網(wǎng)點路由器通過3G網(wǎng)絡(luò)完成對接入用戶的APN認(rèn)證;

      ·路由器啟動PPP撥號向LAC發(fā)出認(rèn)證請求;

      ·LAC把認(rèn)證請求轉(zhuǎn)至運營商LAC AAA服務(wù)器;

      ·AAA服務(wù)器將會回復(fù)認(rèn)證結(jié)果并返回該用戶所屬的LNS地址、VPDN隧道屬性等信息;

      ·LAC向返回的LNS地址發(fā)出L2TP隧道建立請求,隧道建立成功(請求建立隧道的認(rèn)證可選);

      ·LNS對網(wǎng)點路由器的用戶名和密碼進(jìn)行重新認(rèn)證(LNS對網(wǎng)點路由器的重認(rèn)證可選);

      ·L2TP隧道建立完成。網(wǎng)點路由器對應(yīng)的撥號接口UP,建立正常私有隧道通信;

      ·如果網(wǎng)點發(fā)起了能夠觸發(fā)IPSec VPN的流量,則IPSec VPN隧道建立過程啟動,網(wǎng)點路由器與LNS發(fā)起IPSec VPN連接請求。

      (3)IPSec安全加密

      針對端到端的安全加密原則,如前文所述,3G技術(shù)自身具有加密驗證技術(shù),但是3G的加密驗證技術(shù)只針對無線部分,而在IP核心網(wǎng)部分,從LAC到LNS之間的L2TP隧道是不加密的,數(shù)據(jù)還是明文傳送。而從LAC到網(wǎng)絡(luò)中間還有可能經(jīng)過運營商的IP網(wǎng)絡(luò),為了達(dá)到端到端的加密傳輸,需要在網(wǎng)點和總部路由器之間,采用IPSec實現(xiàn)端到端的加密,如圖8所示。

      IPSec通過AH、ESP協(xié)議保證了數(shù)據(jù)的安全傳輸。

      ·私有性:用戶的敏感數(shù)據(jù)以密文形式傳送;

      ·完整性:對接收的數(shù)據(jù)進(jìn)行驗證,判斷數(shù)據(jù)是否被篡改;

      ·真實性:驗證數(shù)據(jù)源,判斷數(shù)據(jù)來自真實的發(fā)送者;

      ·防重放:防止惡意用戶通過重復(fù)發(fā)送捕獲到的數(shù)據(jù)包所進(jìn)行的攻擊,即接收方會拒絕舊的或重復(fù)的數(shù)據(jù)包。

      按照IPSec VPN技術(shù)要求,支持的加密算法主要有DES、DES、AES128、AES192、AES256 等 ,要求支持的 HASH算法為MD5和SHA等。此外,擁有國家商用密碼管理辦公室頒發(fā)的商用密碼產(chǎn)品資質(zhì)的設(shè)備商,除了常見的加密算法外,還能夠為金融、政府等行業(yè)用戶的3G接入提供符合國密辦加密算法的支持,并遵照國密辦IPSec VPN技術(shù)規(guī)范要求對路由器進(jìn)行設(shè)計,能進(jìn)一步確保國家信息安全。

      6 結(jié)束語

      企業(yè)網(wǎng)進(jìn)入3G無線聯(lián)網(wǎng)時代,更加完善的網(wǎng)絡(luò)安全解決方案有利于基于3G接入的無線企業(yè)網(wǎng)得到真正的規(guī)模應(yīng)用。在信息安全已經(jīng)上升到國家戰(zhàn)略層面的今天,如何在通信技術(shù)不斷發(fā)展的情況下,始終維持一個相稱、可控的安全機(jī)制,是一個需要持續(xù)討論的話題。相信在政府和企業(yè)的推動下,堅持建設(shè)自己的安全網(wǎng)絡(luò),牢牢把握住信息安全競爭中的主動權(quán),更有利于基于3G網(wǎng)絡(luò)的企業(yè)數(shù)據(jù)通信的蓬勃發(fā)展。

      猜你喜歡
      用戶名網(wǎng)點路由器
      《護(hù)士進(jìn)修雜志》投稿程序
      快遞網(wǎng)點進(jìn)村 村民有活兒干有錢賺
      買千兆路由器看接口參數(shù)
      科教新報(2022年24期)2022-07-08 02:54:21
      于細(xì)微之處見柔版網(wǎng)點的“真面目”
      機(jī)智的快遞員
      故事會(2017年17期)2017-09-04 17:36:42
      優(yōu)化內(nèi)部勞動組合 釋放網(wǎng)點營銷潛能
      你所不知道的WIFI路由器使用方法?
      無線路由器輻射可忽略
      巧設(shè)路由器,下載更快速
      銀行網(wǎng)點項目管理初探
      房山区| 新化县| 忻州市| 巍山| 四会市| 时尚| 高陵县| 上蔡县| 新蔡县| 郸城县| 鄂温| 南靖县| 玉溪市| 凤山县| 雅安市| 闽清县| 高陵县| 轮台县| 辽中县| 元氏县| 隆化县| 光泽县| 威远县| 高台县| 资阳市| 时尚| 绥中县| 南澳县| 瑞安市| 凤翔县| 绥阳县| 互助| 张家界市| 社会| 二连浩特市| 鸡西市| 青川县| 甘德县| 东方市| 林甸县| 岑巩县|