IPsec VPN加密问题研究

来源 :中国学术研究 | 被引量 : 0次 | 上传用户:gbbzwklk
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  VPN简介
  
  一、什么是VPN?
  利用公共网络构建的私人专用网络称为虚拟私有网络,即VPN(Virtual Private Network)。能够用于构建VPN的公共网络包括Internet和服务提供商提供的帧中继、ATM、SDH等,构建在这些公共网络上的VPN与企业私有的网络一样提供安全性、可靠性和可管理性等。
  
  二、IPsec协议简介
  IPsec VPN 属于第三层VPN 技术,是为下一代互联网开发的安全协议,同时适用IPV4和IPV6,在IP层提供保护。IPSec(IP Security)协议族是IETF制定的一系列协议,它为IP数据报提供了高质量的、可互操作的、基于密码学的安全性。特定的通信方之间在IP层通过加密与数据源验证等方式,来保证数据报在网络上传输时的私有性、完整性、真实性和防重放。私有性(Confidentiality)指对用户数据传输前进行加密保护,用密文的形式传送;完整性(Data integrity)指对接收的数据进行验证,以判定报文是否被篡改;真实性(Data authentication)指验证数据源,以保证数据来自真实的发送者;防重放(Anti-replay)指防止恶意用户通过重复发送捕获到的数据包所进行的攻击,即接收方会拒绝旧的或重复的数据包。
  IPSec使用IKE进行协议及算法的协商,并采用由IKE生成的密码来加密和验证。IPSec在IP层提供这些安全服务,对IP及所承载的数据提供保护。这些服务是通过两个安全协议AH和ESP,经过加密等过程实现的。
  IPSec有隧道和传送两种工作方式。在隧道方式中,用户的整个IP数据包被用来计算ESP头,且被加密,ESP头和加密用户数据被封装在一个新的IP数据包中。在传送方式中,只是传输层(如TCP、UDP、ICMP)数据被用来计算ESP头,ESP头和被加密的传输层数据被放置在原IP包头后面。当IPSec通信的一端为安全网关时,必须采用隧道方式。
  
  网络现状及实施IPsec加密传输的基本要求
  
  一、网络现状
  为解决乡镇网点业务终端至区县联社服务器之间数据加密传输问题,考虑在乡镇至区县网络线路上实施IPsce VPN,讨论案例中采用的路由器为迈普中低端路由器和思科路由器,市、县、乡镇网络采用三级架构,拓扑图如图一:
  


  二、实际环境中IPsec加密要求
  1、实施加密前的准备工作
  首先考虑路由器IOS软件版本的支持以及硬件的支持,确保满足IPsec加密要求。为保证运行的稳定性,必要时需对硬件及软件升级。
  2、加密算法的选择
  测试中Cisco3640加密算法配置的是des算法,迈普路由器是通过自动协商使用的des算法。
  
  IPsec加密对路由器及网络的影响
  
  一、正常生产环境下,加密对网络的影响
  1、对带宽的影响
  在进行大文件传输时(测试环境为ftp应用),经过VPN加密以后,带宽的利用率会下降5%左右。由于IPsec加密会对每个IP包封装一个约80字节左右的包头,所以 IPsec对于小数据包的加密会更加占用带宽。不过由于小包本身数据量很少,对带宽的影响非常有限。从实际测试情况来看,IPsec对带宽造成的影响不会影响业务。
  2、对路由器的处理效率的影响
  对营业网点路由器的处理效率影响不大;对县区级联社路由器的处理效率有一定的影响,但系统运行稳定,不影响业务。
  在实际环境中迈普低端路由器在进行IPsec加密后,cpu的利用率平均上升不到1%,不会影响正常使用。但是在测试环境中对大文件进行加密传输时(加密数据流达到2M的情况下),低端路由器的CPU利用率波动很大,最高可能会在瞬间达到70%以上,不过不会影响使用。
  在对县区37个网点进行加密后测试,MP3740的cpu利用率平均虽然上升10%左右,但不会其影响效率。对18个网点切换到Cisco3640备份线路后,此时CPU利用率相对于没有任何业务时上升了约33%,达到34-40%左右。
  IPsec加密对于路由器内存利用率的影响非常小,可以忽略。
  3、对QOS的影响
  Qos是对数据流进行区分从而采用不同的服务策略,但是IPsec加密后所有数据流的源和目的地址就变为加密通道两端的IP地址。从原理上看,迈普路由器在转发时处理顺序qos模块在Ipsec模块之前,而qos模块处理后所带的标记不受加密影响,qos会依然生效。实际测试的也结果证实了Ipsec加密不会对原来的qos策略造成影响。
  4、对OSPF动态路由的影响
  通过观察比较未建立IPsec隧道之前,MP3740和网点路由器的路由信息和邻居状态,与MP3740和网点路由器之间建立加密隧道后MP3740和网点路由器的路由信息和邻居状态,结果表明IPsec加密对OSPF动态路由没有影响。
  
  二、视频数据加密对路由器性能的影响
  为充分暴露VPN加密对网络带宽及路由器性能的影响,集中测试了在视频数据加密传输对路由器的影响。
  通过在实际境中的测试,发现网点视频监控数据流量受监控画面内容的影响随机性很大。在低端路由器上进行测试,通过从调用1路监控逐渐增加到调用5路监控的过程来看,路由器内存上升不大,cpu的使用率上升较大但并不影响使用。查看端口流量看每路视频加密后约占150K左右带宽,从实际效果来看此时视频图像正常,说明加密视频对带宽影响不大。但是同时在4个网点打开5路视频监控后,中心MP3740 cpu使用率平均上升了30%,内存变化不明显。根据平时使用情况,同一时刻在每个网点调用1至2路视频,所以加密视频数据流对网点网络负荷的影响不大,但是会大量增加中心MP3740的负担,甚至可能影响到正常使用。可见对较大流量的视频数据进行加密,会极大的影响路由器的效率。
  以上是从测试的角度和目的出发,考察对视频传输数据加密,影响路由器的性能的验证,实际工作中没有必要对视频数据加密。
  
  三、其他影响加密隧道建立及切换的情况
  1、在实际测试中发现,如果在路由器上使用loopback口地址进行隧道加密,网点路由器设置与MP3740建立隧道优先于与Cisco3640建立隧道,那么正常情况下的加密隧道如图所示(图二):
  当2M线路断掉的时候,网点的路由器不会与Cisco3640建立隧道,而是继续通过备份线路与MP3740建立隧道,如下图所示(图三):
  MP3740出现故障以后,网点的路由器才会与Cisco3640建立隧道,如下图所示(图四):
  


  2、用网点路由器的广域口地址进行隧道加密,那么在2M断掉的情况下,网点路由器会等主用的加密隧道断掉后再与Cisco3640建立隧道。
  前一种方式的收敛速度和ospf的收敛速度一样,测试时观察只要1秒钟左右,从ping包结果来看切换时只丢一个包。而后一种方试需要等到设备发现隧道断掉后再重新建立隧道,测试时发现这个过程约2分钟。因此建议采用loopback地址作为隧道的接口。
其他文献
摘要:大学生教育管理工作是促进教育质量提高,保障人才培养质量的重要手段。新形势下创新大学生教育管理工作,必须以党的十六大精神为指导,探索一条符合高等教育自身发展规律和学生工作实际的有效途径,解决大学生教育管理工作急需解决的紧迫问题。  关键词:大学生教育管理; 举措; 创新     创新是一个民族进步的灵魂,是国家兴旺发展的不竭动力。高校作为培养社会主义建设者和接班人的熔炉,在思想政治工作中要结合
期刊
摘 要:本文简述了后现代主义平面设计思维产生的时代背景、特征和表现形式,并对国内外的后现代主义平面设计的风潮进行了论述。虽然后现代主义先在建筑行业率先兴起,但平面设计作为文化产业的一种形式,必然也与后现代主义有着千丝万缕的联系。现代社会的平面设计,不管是从表现内容还是表现形式,都被打上了后现代主义思潮的烙印。  关键词:后现代主义;平面设计;中外平面设计;表现形式  后现代主义  理论界一般认为它
期刊
由实际问题建立函数关系式,一般可通过研究自变量与函数间的等量关系,再确定自变量的取值范围。
期刊
语文作为一门普通教育学科中的基础工具学科,其教学应该从语文学科的性质、特点出发,大力进行语文教学改革,大面积提高语文教育质量,全面增强学生的语文教育素质,为现代化事业培养合格的建设人才。这样的人才对现代化语文信息应该能够及时正确地、全方位、多渠道地吸收理解运用,并且迅速、灵活、创造性地处理运用,这样的人才必须有很强的思维能力。因此课堂教学中对学生思维的挖掘和培养,即培养创新思维能力是摆在我们面前迫
期刊
摘要:方言以其具有的语音、词汇、语法的差异性,承载着一个地域的民俗状况、文化背景、生活习惯等作用。在话剧表演中,虽然不是舞台语言的主要运用手段,但在一些剧目中不可避免的采用方言来增强舞台效果、增添生活气息,本文就方言的作用和表现方式入手,试论方言在话剧舞台表演中的运用。  关键词:方言; 地域; 话剧; 演员    语言活动深入人类社会生活的一切领域,只要有人活动的地方就需要语言。“方言是客观存在
期刊
摘要:犹如一枚铜板,任何事物自身都有其正反两面。市场经济如潮而至,它给人们带来丰富的物质文明成果的同时,其趋利性也给人们的精神信仰和价值观念带来前所未有的冲击,致使人们心中的价值天平开始倾斜,信仰出现了危机。于是人们又开始思考那个“义利”、“理欲”之辩,并希望从中国传统文化精神中,重新找回迷失的自我,重建精神家园!  关键词:市场经济的趋利性;价值之倾;“义利”;“理欲”之辩;信仰危机    当黄
期刊
数学中的某些问题,从表面中看似乎与方程无关,但如果能根据问题的特点构造出一个一元二次方程,则运用根的定义、根的判别式、根与系数关系(即韦达定理等知识)处理原问题,有时会得到问题的简便解法,本文略举数例,供参考。
期刊
摘要:新修订的《义务教育法》规定,实施义务教育不收学费、杂费,这是我国义务教育制度改革的重大举措。通过对改革进程中出现的新情况新问题进行探讨分析,以求及时解决这些矛盾和问题,建立新的义务教育经费保障机制,确保改革顺利实施。  关键词:义务教育; 经费; 保障; 机制    新修订的《义务教育法》规定:“实施义务教育不收学费、杂费”,并提出义务教育实行国务院领导、省级人民政府统筹规划实施,县级人民政
期刊
摘要:本文着重针对新时期军队社会化保障的新情况,研究提出切实有效的监督管理措施,以求更好地发挥社会化保障经费的使用效益。  关键词:军队后勤;社会化保障;经费管理; 财务监督    社会化保障经费的监督管理是财务部门和相关事业部门依法对社会化保障经费的运行进行的监督、调控与管理,其目的在于对后勤保障社会化经费支出活动的真实性、合法性、效益性进行监督,以维护财经法纪,促进后勤保障社会化顺利进行。财务
期刊
摘要:传统的工程审计模式是在工程竣工后,依据相关资料对竣工结算进行事后审核。显然,它是滞后性的静态审计方式。从工程项目全过程审计的新视角来看,审计方式应跳出固有思维及工作范围,向前延伸并开拓出新的审计领域。本文指出工程建设实施阶段的签证审计是做好工程审计的关键。  关键词:工程;工程签证;审计    工程建设实施阶段,就是采购和供应材料、设备并组织工程施工,使设计变成工程实体的过程,是资金支出最多
期刊