MPLS BGP/VPN网络中PE-PE的认证实现

来源 :中山大学 | 被引量 : 0次 | 上传用户:lly6739
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
MPLS BGP/VPN技术成本低廉、组网灵活、便于实现流量工程、安全性较高,且可以达到二层VPN的安全性。其基本原理是通过CE-PE(Customer Edge-Provider Edge)运行动态或静态路南协议,在PE端将学到的路由分发到多协议BGP MP-BGP(Multi-Protocol BGP)中;MP-BGP的路由表有多个:一个全局路由表和多个VPN虚拟路由转发表VRF(Virtual Route Forwarding),MP-BGP根据CE绑定的VRF,将本地VPN路由和从对端邻居PE学到的VPN路由放到对应的VRF中,路由更新信息比BGP协议多加标签字段以融合MPLs、多加路由区分符RD(Route Distinguisher)以支持重叠路由、路由目标RT(Route Target)以实现导入导出策略;最后PE将路由更新发送至其他的VPN站点中。 MPLS BGP/VPN路由的安全性很大程度上都在于MP-BGP多个VRF的隔离性,一旦配置错误,就会引起路由的泄漏,无论是客户还是ISP(Internet Service Provider)都很难察觉,这样,安全风险很大,因而,配置错误引起的安全风险将是BGP MPLS/VPN面临的一个重要课题。 RFC草案(Layer-3 VPN Import/Export Verification)对于上述配置错误引起的安全风险,提出了增加PE-PE认证和CE-CE认证的方法。本论文主要是针对PE-PE认证。RFC中的PE认证方案为:PE的MP-BGP更新包中增加一个RD认证签名,对方PE除了根据其他过滤条件判断是否接收路由,还要根据RD签名来判断是否接收。由于PE分配给客户的密钥是唯一的,因此,通过此种方法可以避免配置引起的错误。本论文使用zebra-0.95a开源路由软件实现MPLS BGP/VPN的控制层,并在此基础上修改BGP源代码来实现PE的认证,即用一个可由VPN密钥和RD唯一决定、本身可以代表VPN的字段来携带随机数(tag字段)实现认证。最后,实现了对比实验及其分析,结果表明:PE间增加认证确实可以避免配置错误引起的安全风险。
其他文献
随着无线通信系统的发展,人们对更高的数据传输速率、更大的系统容量等提出了一系列的要求。多天线发射多天线接收(MIMO)和正交频分多址(OFDM)技术的相结合成为了当今Wimax网
隐写和隐写分析是信息隐藏领域的重要课题,已经受到各国政府、军方、情报部门和各种研究机构的重视。隐写和隐写分析是守和攻的关系,是相互推动、共同发展的矛盾体。一方面,隐写
复杂背景下的说话人确认是指,在语音信号背景比较复杂的情况下,对说话人身份的确认工作。复杂背景包括,除了说话人语音以外,其他的背景音乐、噪声以及各种杂质音质。因此,复杂背景
随着多媒体信息技术和计算机网络的快速发展,数字媒体的制作和传播变得更加方便和快捷,同时也使得盗版和侵权的问题日益严重。数字水印技术(Digital Watermarking)是在不影响原
光纤损耗和色散是光纤通信向前发展的主要限制因素,随着光放大器和各种色散补偿技术的采用,这两种因素的影响得以减小或克服。随着传输速率和距离的增加,动态随机变化的光纤偏振
软件无线电技术(SDR)被看作是一种应用于无线设备的、实现对多种空中接口技术支持能力的软件技术。端到端重配置技术基于SDR,其核心思想是对网络和终端可重配置能力的管理和控
目前,主动视觉是机器视觉研究的热点和发展方向。主动视觉的核心内容是:为了完成给定的视觉任务,如何主动、智能、有选择地来获取视觉信息;从计算的观点来说,就是要建立视觉
近年来,视频通信在实际中的应用越来越广泛,随之而来的是对视频传输质量的要求越来越高。但是,在现有的网络技术条件下,视频传输中的差错又总是难以避免。而且,由于数据发送
正交频分复用(OFDM)技术因为频带利用率高,对抗多径能力强,能够在较高的传输速率保持较高的通信质量,同时以良好的抗频率选择性衰落特性而在无线通信领域受到广泛的关注。在OFDM
信息隐藏技术通常以数字媒体为载体,利用人类感官系统的不敏感,将秘密信息以某种方式隐藏在特定的载体中。信息隐藏的目的通常是对载体进行保护或认证,同时要求被隐藏信息不被轻