Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Методы управления техническим состоянием цифровых систем коммутации для повышения надежности их работы
.pdf
14.Набор протоколов IPsec
Набор протоколов IPsec (IP security – система защиты на уровне IP)
реализует механизм защищенной передачи данных в сетях IP, обеспечивая
конфиденциальность, целостность и достоверность данных, передаваемых
через незащищенные сети. IPsec обеспечивает следующие возможности в
сетях связи:
- конфиденциальность данных - отправитель имеет возможность
шифровать пакеты перед их отправкой в сеть;
- получатель данных имеет возможность аутентифицировать
сообщающиеся с ним стороны и пакеты, посылаемые этими сторонами,
чтобы быть уверенным в том, что данные не были изменены в пути;
- получатель данных имеет возможность аутентифицировать источник
получаемых пакетов;
- получатель данных может обнаружить и отвергать воспроизведенные
пакеты, не допуская их фальсификации и проведения атак «внедрения
посредника» («man in the middle»).
Фундаментальной концепцией технологии IPsec является концепция
Ассоциаций Защиты (Security Association – SA). Она представляет собой
согласованную политику или способ обработки данных, обмен которыми
предполагается между двумя сообщающимися сторонами. Одной из
составляющих такой политики может быть алгоритм, используемый для
шифрования данных. Соединение SA является симплексным, поэтому для
взаимодействия сторон необходимо установить два соединения.
Протокол IKE (Internet Key Exchange – обмен Интернет-ключами)
является гибридным протоколом, обеспечивающим сервис аутентификации
сторон IPSec, согласование параметров SA, а также выбор ключей для
алгоритмов шифрования. Протокол IKE в свою очередь опирается на
протоколы ISAKMP (Internet Security Association and Key Management
Protocol – протокол управления ассоциациями и ключами защит в сети
55

Интернет) и Oakley, которые применяются для управления процессом
создания и обработки ключей шифрования, используемых в преобразованиях
IPsec. Алгоритм работы технологии IPsec представлен на рисунке 14.1 и
состоит из следующих этапов [9].
1) Начало процесса IPSec. Трафик, которому требуется шифрование в
соответствии с политикой защиты, согласованной сторонами, начинает
IKE-процесс. На этом этапе определяется, какой трафик подлежит
шифрованию, какие функции и алгоритмы могут быть использованы.
2) Первая фаза IKE. Цель данный фазы – организовать безопасный канал
между сторонами (ISAKMP туннель) для ведения переговоров о
параметрах IPsec SA. Параметры данного туннеля определяются
политикой ISAKMP. Выполняются следующие действия:
- аутентификация и защита идентификационной информации
узлов;
- проверка соответствий политик IKE SA узлов для безопасного
обмена ключами;
- обмен Диффи-Хеллмана, в результате которого у каждого узла
будет общий секретный ключ;
- cоздание безопасного канала для второй фазы IKE.
3) Вторая фаза IKE. Ее задачей является создание IPsec туннеля, через
выполнение следующих функций:
- согласуются параметры IPsec SA по защищаемому IKE SA
каналу, созданному в первой фазе IKE;
- устанавливается IPsec SA;
- периодически осуществляется пересмотр IPsec SA, чтобы
убедиться в её безопасности.
4) Передача данных. Происходит обмен данным между сообщающимися
сторонами, который основывается на параметрах и ключах, хранимых
в базе данных SA (SAD – Security Association Database).
56

5) Завершение работы туннеля IPsec. SA IPsec завершают свою работу
либо в результате их удаления, либо по причине превышения
предельного времени их существования.
В качестве методов защиты данных в технологии IPsec предусмотрены
два протокола. Протокол AH (Authentication Header) – протокол защиты,
обеспечивающий аутентификацию и сервис выявления воспроизведения.
Протокол AH действует как цифровая подпись и гарантирует, что данные в
пакете IP не будут несанкционированно изменены. Этот протокол не
обеспечивает сервис шифрования данных и может быть использован
самостоятельно или совместно с протоколом ESP. Протокол ESP
(Encapsulating Security Payload) – протокол защиты, обеспечивающий
конфиденциальность и защиту данных, используется для шифрования
полезной нагрузки IP пакетов. В рамках протокола ESP может так же
обеспечиваться аутентификация пакетов с помощью необязательного поля
аутентификации EPS-HMAC. Главное различие между аутентификацией ESP
и AH заключается в области их охвата пакета. ESP не защищает поля
заголовка IP, если работает в транспортном режиме, а AH защищает весь
исходный IP пакет.
IPsec может работать в туннельном или транспортном режиме. В туннельном
режиме шифруется весь исходный пакет, включая заголовок IP, после чего
инкапсулируются в новый IP заголовок с дополнительным заголовком IPsec.
В транспортном режиме шифруется только полезная информация, а
исходный IP заголовок не изменяется. Добавляется только заголовок IPsec.
Поскольку в данном проекте используется IPsec поверх GRE туннеля, где
исходный пакет инкапсулируется в новый IP заголовок на уровне создания
GRE туннеля, то целесообразно использовать транспортный режим. При этом
исходные IP адреса участников будут зашифрованы. По той же причине,
целесообразно использовать ESP-HMAC аутентификацию, при этом
исходный IP заголовок будет защищен.
57

Заголовок ESP содержит поле SPI (Security Parameters Index) длиной 4
байта, которое, вместе с IP адресом получателя и протоколом безопасности
(ESP) , определяет защищенное виртуальное соединение для данного пакета
(SA). Поле Sequence Number (4 байта) служит от защиты от повторной
передачи. ESP Initialization Vector используется для начала процесса
расшифровки в алгоритмах с режимом шифрования цепочки блоков.
Рисунок 14.1 - Формат пакета IPsec over mGRE
Поле ESP Authentication Trailer содержит значение проверки
целостности данных (ICV) и код проверки подлинности сообщения, которые
используются для подтверждения легитимности отправителя и целостности
данных. ESP Trailer содержит поля Next Header (1 байт), определяющее
протокол высшего уровня (TCP/UDP), и Padding Length (1 байт),
указывающее длину поля заполнения. Поле заполнения используется для
выравнивания длины ESP Trailer и ESP Authentication Trailer до полных 32
бит.
58

15.Архитектура транспортной сети и протоколы динамической
маршрутизации
Выбор архитектуры транспортной сети определяется требованиями к
надежности и отказоустойчивости. При разработке проектируемой сети, для
минимизации точек отказа в центральном офисе предполагается установка
двух маршрутизаторов, подключенных к разным сервис провайдерам. В
технологии DMVPN это означает, что в сети присутствуют два hub-
маршрутизатора, при этом возможна архитектура с одним и двумя DMVPN
облаками. Согласно [10] рекомендованным дизайном является архитектура
«Dual hub – dual DMVPN cloud» c двумя hub-маршрутизаторами и двумя
DMVPN облаками (см. рис. 15.1). При такой архитектуре основным методом
обеспечения отказоустойчивости является протокол динамической
маршрутизации.
На каждом hub-маршрутизаторе создается один mGRE интерфейс, к
которому подключаются все удаленные маршрутизаторы. Каждое DMVPN
облако представляет собой отдельную IP подсеть, при этом одно облако
является основным, а другое – резервным. На каждом удаленном
маршрутизаторе создаются два mGRE интерфейса, связанного со своим
DMVPN облаком. Все связи типа spoke-to-spoke проходят через основной
центральный маршрутизатор до установления соответствующего прямого
туннеля. При этом динамические туннели могут устанавливаться только
внутри одного DMVPN облака, что, однако, не влияет на работу сети, так как
второе облако используется только в случае отказа основного
маршрутизатора или сервис провайдера. В таком случае, все удаленные
офисы начинают работать через второе DMVPN облако. Резервирование
канала связи в удаленном офисе осуществляется с помощью технологий IP
SLA для отслеживания работоспособности канала связи и Embedded Event
Manager (EEM) для изменения настроек на туннельном интерфейсе. При этом
создание дополнительных туннелей не требуется.
59

Рисунок 15.1 - Топология Dual hub Dual DMVPN cloud
Как уже было сказано выше, в данной топологии основное место в
части обеспечения отказоустойчивости центральных маршрутизаторов
занимает протокол динамической маршрутизации. С помощью данного
протокола происходит обмен маршрутной информацией между всеми узлами
в сети. В базовой топологии происходит обмен маршрутной информацией
между центральным и удаленными маршрутизаторами, а при построении
динамического туннеля – непосредственно между удаленными
маршрутизаторами. В технологии DMVPN могут быть использованы
различные протоколы маршрутизации: EIGRP, OSPF, BGP, RIPv2 и ODR.
Однако, в рассматриваемом нами дизайне рекомендуется [8] использовать
протокол EIGRP. По сравнению с другими протоколами, он менее
требователен к ресурсам CPU, прост в интеграции и эксплуатации, хорошо
масштабируется, и обладает рядом расширенных опций для управления
маршрутной информацией.
60

EIGRP (Enhanced Interior Gateway Routing Protocol) — проприетарный
протокол динамической маршрутизации, разработанный компанией Cisco.
Протокол EIGRP является усовершенствованным протоколом
дистанционной-векторной маршрутизации, в котором для расчета
кратчайшего пути к конечному адресу используется алгоритм диффузного
обновления (Diffused Update Algorithm – DUAL). Основными
преимуществами EIGRP являются:
- низкое потребление сетевых ресурсов в режиме нормальной
эксплуатации (в условиях стабильной сети передаются только пакеты
"hello");
- при возникновении изменений по сети передаются только изменения,
произошедшие в маршрутной таблице, а не вся таблица целиком; это
позволяет уменьшить нагрузку на сеть, создаваемую протоколом
маршрутизации;
- малое время конвергенции в случае изменения в топологии сети (в
отдельных случаях сходимость обеспечивается почти мгновенно).
Для расчета метрик маршрутизации протокол EIGRP использует
минимальную пропускную способность маршрута до конечного адреса, а
также суммарную задержку. Можно также настроить и другие метрики,
однако их применение не рекомендуется. Метрики пропускной способности
и задержки определяются на основе значений, установленных на
интерфейсах маршрутизаторов, которые являются частью маршрута к сети
назначения.
Важной особенностью протокола EIGRP в сетях DMVPN является то,
что при построении маршрутной информации дополнительно к лучшему
маршруту, определяется так же резервный маршрут. Тогда, при выходе из
строя основного центрального маршрутизатора, переключение на резервный
происходит практически мгновенно, без пересчета маршрутной информации.
61

16.Расчет показателей надежности центрального и
вспомогательного офисов
Рассмотрим надежность центрального узла связи, как наиболее важного
узла сети, а также надежность удаленного офиса. Узел связи является
восстанавливаемым техническим объектом. Восстанавливаемым считают
объект, предназначенный для длительного использования, его отказ либо
задерживает выполнение операции, либо приводит к отказу части операций,
но функционирование объекта может быть возобновлено после проведения
восстановительных операций. Отказ – это любое полное и мгновенное
прекращение функционирования системы, либо снижение эффективности ее
функционирования до некоторого недопустимого уровня [6]. В случае узла
связи отказ – это невозможность системы обеспечивать передачу голосовых
сообщений и полезного трафика с требуемыми для соответствующего типа
трафика параметрами.
Надежность будем оценивать с помощью стационарного
коэффициента готовности. Коэффициент готовности – это вероятность того,
что система находится в работоспособном состоянии в момент времени t.
Техническая система, представляющая собой узел связи, состоит из
нескольких подсистем:
- инженерные подсистемы (электричество и кондиционирование);
- подсистема обработки трафика (оборудование для маршрутизации
трафика, обработки вызовов);
- подсистема каналов связи (каналы передачи данных, цифровые
каналы связи с ТфОП).
Надежность отдельных подсистем влияет на систему в целом. При
этом показатели надежности подсистем выступают в качестве расчетных
параметров при расчете надёжности системы в целом. Структура система
может быть представлена в виде двухполюсного графа. Структура
центрального и удаленного офиса представлена на рисунках 15.1 и 15.2.
Структура система составлена из описанных ниже подсистем.
62

1 – инженерные подсистемы. Требования к надежности инженерных систем
определяются соответствующими нормами и учитываются при их
проектировании. Для центрального офиса коэффициент готовности должен
составлять K1=0,9995 (4,4 часа в год), для удаленных офисов K1=0,995 (1,8
дней в год).
2 – оборудование обработки трафика. Обеспечивает передачу данных,
выступает в роле медиа-шлюза, организует виртуальные каналы для
подключения к другим офиса через публичную сеть. Cisco анонсирует для
оборудования линейки ISRG2 среднее время до отказа на уровне 250000
часов. Данное значение учитывает только работу шасси оборудования.
Учитывая работу дополнительных модулей, а также простой, связанный с
программными сбоями, реальное время наработки на отказ составляет около
4 лет. Среднее время на восстановление в общем случае зависит от
сервисного контракта, примем его равным 48 часам. Тогда, коэффициент
готовности составит
3 – оборудование обработки вызовов. В рассматриваемой архитектуре таким
оборудованием выступают два CUCM Subscriber, выполняющие функции
обслуживания голосовых соединений. Данный элемент присутствует только
в центральном офисе. Коэффициент готовности серверного оборудования
определяется его комплектующими и сервисным договором на
обслуживание.
Пример расчета коэффициента готовности сервера приведен в
http://www.team.ru/server/stbl_compare.shtml, воспользуемся результатами
этого расчета К3 =0,9997.
4 – каналы доступа в Интернет обеспечивают связанность между объектами
и возможность передачи трафика между ними.
5 – цифровые каналы связи с ТфОП обеспечивают выход абонентов
корпоративной сети на телефонную сеть общего пользования.
63

1
2
2
4
4
5
5
3
3
1 2
4
4
5
Согласно Приказу №113 от 27 сентября 2007 года «Об утверждении
требований к организационно-техническому обеспечению устойчивого
функционирования сети связи общего пользования» коэффициент
готовности для сетей передачи данных должен быть не менее K
местной телефонной связи K5=0,9999.
Рисунок 15.1 - Структурный граф центрального офиса
=0,99, а для
4
Рисунок 15.2 - Структурный граф удаленного офиса
Приведенные на рисунках 15.1 и 15.2 элементы будем считать
независимыми. Тогда получим следующие выражения для коэффициента
готовности узлов центрального и удаленного
64
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
