Рассылка закрыта
При закрытии подписчики были переданы в рассылку "Безопасность компьютерных сетей и защита информации" на которую и рекомендуем вам подписаться.
Вы можете найти рассылки сходной тематики в Каталоге рассылок.
← Декабрь 2000 → | ||||||
1
|
2
|
3
|
||||
---|---|---|---|---|---|---|
5
|
6
|
7
|
8
|
10
|
||
11
|
12
|
13
|
14
|
15
|
16
|
17
|
19
|
20
|
21
|
23
|
24
|
||
25
|
26
|
27
|
28
|
30
|
31
|
Статистика
+263 за неделю
Защита информации, виртуальные сети VPN. Технология ViPNet.
Защита информации, виртуальные частные сети (VPN). Технология ViPNet. |
||
|
||
Здравствуйте, уважаемые подписчики! В сегодняшнем выпуске мы познакомим Вас с основами технологии MPLS - еще одним стандартом, использующемся для построения виртуальных частных сетей (VPN). |
||
Содержание выпуска: | ||
Введение в архитектуру MPLS | ||
Для решения возникающих задач и разрабатывается архитектура MPLS, которая обеспечивает построение магистральных сетей, имеющих практически неограниченные возможности масштабирования, повышенную скорость обработки трафика и беспрецедентную гибкость с точки зрения организации дополнительных сервисов. Кроме того, технология MPLS позволяет интегрировать сети IP и ATM, за счет чего поставщики услуг смогут не только сохранить средства, инвестированные в оборудование асинхронной передачи, но и извлечь дополнительную выгоду из совместного использования этих протоколов. За развитие архитектуры MPLS отвечает рабочая группа с одноименным названием, входящая в секцию по маршрутизации консорциума IETF. В деятельности группы принимают активное участие представители крупнейших поставщиков сетевых решений и оборудования. Эта архитектура выросла из системы Tag Switching, предложенной Cisco Systems, однако некоторые идеи были заимствованы у конкурирующей технологии IP-коммутации, созданной компанией Ipsilon, и проекта ARIS корпорации IBM. В архитектуре MPLS собраны наиболее удачные элементы всех упомянутых разработок, и вскоре она должна превратиться в стандарт Internet благодаря усилиям IETF и компаний, заинтересованных в скорейшем продвижении данной технологии на рынок. Принцип
коммутации Маршрутизатор LSR получает топологическую информацию о сети, участвуя в работе алгоритма маршрутизации — OSPF, BGP, IS-IS. Затем он начинает взаимодействовать с соседними маршрутизаторами, распределяя метки, которые в дальнейшем будут применяться для коммутации. Обмен метками может производиться с помощью как специального протокола распределения меток (Label Distribution Protocol, LDP), так и модифицированных версий других протоколов сигнализации в сети (например, незначительно видоизмененных протоколов маршрутизации, резервирования ресурсов RSVP и др.). Распределение меток между LSR приводит к установлению внутри домена MPLS путей с коммутацией по меткам (Label Switching Path, LSP). Каждый маршрутизатор LSR содержит таблицу, которая ставит в соответствие паре «входной интерфейс, входная метка» тройку «префикс адреса получателя, выходной интерфейс, выходная метка». Получая пакет, LSR по номеру интерфейса, на который пришел пакет, и по значению привязанной к пакету метки определяет для него выходной интерфейс. (Значение префикса применяется лишь для построения таблицы и в самом процессе коммутации не используется.) Старое значение метки заменяется новым, содержавшимся в поле «выходная метка» таблицы, и пакет отправляется к следующему устройству на пути LSP. Вся операция требует лишь одноразовой идентификации значений полей в одной строке таблицы. Это занимает гораздо меньше времени, чем сравнение IP-адреса отправителя с наиболее длинным адресным префиксом в таблице маршрутизации, которое используется при традиционной маршрутизации. Сеть MPLS делится на две функционально различные области — ядро и граничную область (рис. 1). Ядро образуют устройства, минимальным требованием к которым является поддержка MPLS и участие в процессе маршрутизации трафика для того протокола, который коммутируется с помощью MPLS. Маршрутизаторы ядра занимаются только коммутацией. Все функции классификации пакетов по различным FEC, а также реализацию таких дополнительных сервисов, как фильтрация, явная маршрутизация, выравнивание нагрузки и управление трафиком, берут на себя граничные LSR. В результате интенсивные вычисления приходятся на граничную область, а высокопроизводительная коммутация выполняется в ядре, что позволяет оптимизировать конфигурацию устройств MPLS в зависимости от их местоположения в сети. Таким образом, главная особенность MPLS — отделение процесса коммутации пакета от анализа IP-адресов в его заголовке, что открывает ряд привлекательных возможностей. Очевидным следствием описанного подхода является тот факт, что очередной сегмент LSP может не совпадать с очередным сегментом маршрута, который был бы выбран при традиционной маршрутизации. Поскольку на установление соответствия пакетов определенным классам FEC могут влиять не только IP-адреса, но и другие параметры, нетрудно реализовать, например, назначение различных LSP пакетам, относящимся к различным потокам RSVP или имеющим разные приоритеты обслуживания. Конечно, подобный сценарий удается осуществить и в обычных маршрутизируемых сетях, но решение на базе MPLS оказывается проще и к тому же гораздо лучше масштабируется. Каждый из классов FEC обрабатывается отдельно от остальных — не только потому, что для него строится свой путь LSP, но и в смысле доступа к общим ресурсам (полосе пропускания канала и буферному пространству). В результате технология MPLS позволяет очень эффективно поддерживать требуемое качество обслуживания, не нарушая предоставленных пользователю гарантий. Применение в LSR таких механизмов управления буферизацией и очередями, как WRED, WFQ или CBWFQ, дает возможность оператору сети MPLS контролировать распределение ресурсов и изолировать трафик отдельных пользователей. Использование явно задаваемого маршрута в сети MPLS свободно от недостатков стандартной IP-маршрутизации от источника, поскольку вся информация о маршруте содержится в метке и пакету не требуется нести адреса промежуточных узлов, что улучшает управление распределением нагрузки в сети. Элементы
архитектуры Как уже отмечалось, метка должна быть уникальной лишь в пределах соединения между каждой парой логически соседних LSR. Поэтому одно и то же ее значение может использоваться LSR для связи с различными соседними маршрутизаторами, если только имеется возможность определить, от какого из них пришел пакет с данной меткой. Другими словами, в соединениях «точка—точка» допускается применять один набор меток на интерфейс, а для сред с множественным доступом необходим один набор меток на модуль или все устройство. В реальных условиях угроза исчерпания пространства меток очень маловероятна. Перед включением в состав пакета метка определенным образом кодируется. В случае использования протокола IP она помещается в специальный «тонкий» заголовок пакета, инкапсулирующего IP. В других ситуациях метка записывается в заголовок протокола канального уровня или кодируется в виде определенного значения VPI/VCI (в сети АТМ). Для пакетов протокола IPv6 метку можно разместить в поле идентификатора потока. Стек
меток Компоненты коммутируемого маршрута
Привязка
и распределение меток Обмен информацией о привязке меток и атрибутах осуществляется между соседними LSR с помощью протокола распределения меток. Архитектура MPLS не зависит от конкретного протокола, поэтому в сети могут применяться разные протоколы сетевой сигнализации. Очень перспективно в данном отношении — использование RSVP для совмещения резервирования ресурсов и организации LSP для различных потоков. Существуют два режима распределения меток: независимый и упорядоченный. Первый предусматривает возможность уведомления верхнего узла о привязке до того, как конкретный LSR получит информацию о привязке для данного класса от своего нижнего соседа. Второй режим разрешает высылать подобное уведомление только после получения таких сведений от нижнего LSR, за исключением случая, когда маршрутизатор LSR является выходным для этого FEC. Распространение информации о привязке может быть инициировано запросом от верхнего устройства LSR (downstream on-demand) либо осуществляться спонтанно (unsolicited downstream). Построение
коммутируемого маршрута Сначала посредством многоадресной рассылки сообщений UDP коммутирующие маршрутизаторы определяют свое «соседство» (adjacency) в рамках протокола LDP. Кроме близости на канальном уровне, LDP может устанавливать связь между «логически соседними» LSR, не принадлежащими к одному каналу. Это необходимо для реализации туннельной передачи. После того как соседство установлено, LDP открывает транспортное соединение между участниками сеанса поверх ТСР. По этому соединению передаются запросы на установку привязки и сама информация о привязке. Кроме того, участники сеанса периодически проверяют работоспособность друг друга, отправляя тестовые сообщения (keepalive message).
Рассмотрим на примере, как происходит заполнение таблиц меток по протоколу LDP (рис. 3). Предположим, что выбран упорядоченный режим распределения меток LSP со спонтанным распространением сведений о привязке. На стадии A каждое из устройств сети MPLS строит базу топологической информации, задействуя любой из современных протоколов маршрутизации (на схеме — OSPF). На стадии B маршрутизаторы LSR применяют процедуру нахождения соседних устройств и устанавливают с ними сеансы LDP. Далее (стадия С ) LSR 2 на основе анализа собственных таблиц маршрутизации обнаруживает, что он является выходным LSR для пути, ведущего к IP-сети 193.233.48.0. Тогда LSR 2 ассоциирует класс FEC с пакетами, адрес получателя которых соответствует префиксу данной сети, и присваивает этому классу случайное значение метки — в нашем случае 18. Получив привязку, протокол LDP уведомляет верхний маршрутизатор LSR (LSR 1) о том, что потоку, адресованному сети с префиксом 193.233.48, присвоена метка 18. LSR 1 помещает это значение в поле выходной метки своей таблицы. На стадии D устройство LSR 1, которому известно значение метки для потока, адресованного на префикс 193.233.48, присваивает собственное значение метки данному FEC и уведомляет верхнего соседа (LSR 0) об этой привязке. Теперь LSR 0 записывает полученную информацию в свою таблицу. После завершения данного процесса все готово для передачи пакетов из сети «клиента» в сеть с адресом 193.233.48.0, т.е. по выбранному пути LSP. Спецификация класса FEC может содержать несколько компонентов, каждый из которых определяет набор пакетов, соответствующих данному классу. На сегодняшний день определены два компонента FEC: адрес узла (host address) и адресный префикс (address prefix). Пакет классифицируется как принадлежащий к данному классу FEC, если адрес получателя точно совпадает с компонентом адреса узла либо имеет максимальное совпадение с адресным префиксом. В нашем примере узел LSR 0 выполняет в процессе передачи классификацию пакетов, поступающих к нему из сети клиента, и (если адрес получателя в них совпадает с префиксом 193.233.48), присвоив пакету метку 33, отправляет его через интерфейс 2. Что
дальше? Технология MPLS очень близка к тому, чтобы стать стандартом. И хотя работа в данном направлении еще не завершена, многие крупные компании, такие как Cisco Systems, Nortel Networks и Ascend (подразделение Lucent), уже сейчас предлагают решения на базе MPLS, а поставщики услуг вроде AT&T, Hongkong Telecom, vBNS и Swisscom объявили о начале эксплуатации сетей MPLS. Игорь Алексеев (aiv@yars.free.net) — эксперт по информационным системам Центра Интернет Ярославского государственного университета.
CBWFQ (Class Based WFQ) — технология WFQ, действие которой распространяется на несколько классов трафика с совместным доступом к ресурсам. FEC (Forwarding Equivalence Class) — класс эквивалентности при передаче. Класс пакетов сетевого уровня, которые получают от сети MPLS одинаковое обслуживание как при выборе LSP, так и с точки зрения доступа к ресурсам. IETF (Internet Engineering Task Force) — рабочая группа инженеров по Internet. Организация, отвечающая за разработку протоколов сети Internet. IS-IS (Intermediate System-to-Intermediate System) — «промежуточная система—промежуточная система». Разновидность протокола маршрутизации внутри автономной системы. LDP (Label Distribution Protocol) — протокол распределения информации о привязке меток к FEC. LSP (Label Switching Path) — путь коммутации по меткам. LSR (Label Switching Router) — узел сети MPLS, участвующий в реализации алгоритма маршрутизации и выполняющий коммутацию по меткам. MPLS (MultiProtocol Label Switching) — многопротокольная коммутация по меткам. OSPF (Open Shortest Path First) — «первым выбирается кратчайший путь». Разновидность протокола маршрутизации внутри автономной системы. QoS (Quality of Service) — качество сервиса. Набор параметров, описывающих свойства потока и гарантированный уровень сетевого обслуживания. RSVP (Resource Reservation Protocol) — протокол резервирования ресурсов в IP-сетях. VCI (Virtual Circuit Identifier) — идентификатор виртуального канала. Пара VPI/VCI в заголовке АТМ-ячейки определяет соединение (маршрут) в сети АТМ. VPI (Virtual Path Identifier) — идентификатор виртуального пути. Совместно с VCI определяет соединение в сети АТМ. WFQ (Weighted Fair Queing) — взвешенное недискриминационное распределение по очереди. Технология управления буферизацией и обслуживанием потоков, способствующая предотвращению перегрузок. WRED (Weighted Random
Early Detection) — взвешенное случайное раннее обнаружение. Вероятностный
алгоритм управления очередью, который сохраняет среднюю длину очереди
малой за счет раннего уведомления адаптивного транспортного протокола
о приближении перегрузки. |
||
В следующих выпусках мы продолжим знакомить Вас с технологией MPLS. |
||
Новости и события в области защиты информации | ||
Новые IP-адреса будут "анонимными". Группа исследователей и защитников неприкосновенности частной жизни в интернете NymIP начала разработку анонимного IP-протокола (Internet Protocol), который не будет "привязан" постоянно к одному и тому же компьютеру, а будет чем-то вроде временного псевдонима, сообщает CNET. О конкретных предложениях по изменениям в IP пока не сообщается, однако участники NymIP уверены, что постоянные IP-адреса, особенно с вводом 6-байтовых адресов (IPv6), нарушают анонимность пользователей - в большинстве случаев по IP-адресу можно узнать местоположение компьютера. Также группу беспокоит система обнаружения местоположения абонента мобильного телефона E911, посредством которой можно будет отследить пользователя не только по номеру, но и по IP-адресу, если телефон подключен к интернету. В группу, представленную на сессии Internet Engineering Task Force (IETF), вошли Zero-Knowledge, исследователь Гарвардского университета и региональный директор IETF Скотт Брэднер (Scott Bradner), президент Anonymizer.com Лэнс Коттрелл (Lance Cottrell), исследователь из AT&T Labs Стив Билловин (Steve Bellovin) и профессор Кэмбриджского университета в Великобритании Росс Андерсон (Ross Anderson). (источник - http://www.cnews.ru, опубликовано 14.11.2000) |
||
|
||
Есть справедливость на свете! Суд над очередным американским спамером привёл к неожиданному (по сравнению с прочими подобными процессами) промежуточному итогу: обвинитель потребовал для любителя рассылать рекламные письма без приглашения... лишения свободы на семилетний срок. Приговор пока не утверждён, но все здоровые силы Интернет-сообщества ждут этого момента с нетерпением. Среди прочей аргументации сторонников отмены смертной казни есть такой: "не существует объективных свидетельств того, что ужесточение наказания заставляет потенциального преступника отказаться от совершения преступления." Всё так. Но вспомните: сколько раз, занимаясь очисткой своего почтового ящика от навязчивых рекламных сообщений, вы призывали на голову несчастного спамера все кары земные и небесные? И вот правосудие готово, кажется, свершиться. В данном конкретном случае спамер, правда, не просто занимался несанкционированной рассылкой: от взломал почтовый сервер и перенастроил его так, чтобы обратным адресом отправляемых им писем был электронный адрес IBM. Суд пока размышляет над утверждением приговора, но зачин в любом случае замечательный. Интересно, неужели угроза провести семь лет за решёткой всё-таки не остановит потенциальных спамеров? (источник - http://www.submarine.ru, опубликовано 14.12.2000) |
||
Неизвестный хакер похитил 55 тыс. номеров кредитных карт с сайта Creditcards.com. Неизвестный хакер похитил 55 тысяч номеров кредитных карточек с сайта Creditcards.com и опубликовал их в Интернете, после того как компания отказалась заплатить вымогателю деньги за сохранение их в тайне. Как заявил пресс-секретарь компании Лорен Джин, ФБР уже начало расследование этого инцидента, что было подтверждено и самим Федеральным бюро расследований. Между тем эксперт по компьютерной безопасности Б.Делонг заявил, что инцидент можно было достаточно легко предотвратить, приняв определенные превентивные меры, сообщает New York Times. (источник - http://www.cry.ru, опубликовано 13.12.2000) |
||
Больше анонимности в Сети! Новый проект, запущенный участниками известной хакерской группы Zero Knowledge Systems, позволит добиться анонимности IP-соединений во Всемирной Паутине. Проект под названием NymIP поддерживается теперь силами специалистов IETF, и это отнюдь не попытка злобных хакеров в очередной раз покорить мир. Ведь как ни анонимизируй свой IP, для подсоединения к какому-либо узлу Сети все равно надо пользоваться услугами провайдеров, а сейчас трудно найти страну, в которой власти не обязывали бы их хранить достаточно долгое время протоколы всех осуществляемых соединений. Таким образом, криминального компьютерного взломщика ("крекера", по общепринятой терминологии) полиция при желании все равно отследит. NymIP нужен, наоборот, для защиты рядовых пользователей Сети от как раз таких вот любителей посканировать порты, пощупать известные удаленные уязвимости операционных систем и вломиться в чужой компьютер. Показательно, что в проекте прямо или косвенно принимают участие такие организации, как Sun Microsystems, AT&T Labs, Дрезденский технологический университет, Исследовательская лаборатория ВМС США. (источник - http://www.submarine.ru, опубликовано 13.12.2000) |
||
Новости компании | ||
|
||
Продолжается
беспрецедентная акция: "Работая удаленно - будь рядом" Акция призвана продемонстрировать отечественному рынку возможности VPN в части сервисов, предоставляемых удаленным и мобильным клиентам сети. В ходе этого мероприятия любое заинтересованное лицо или организация могут получить доступ непосредственно в корпоративную сеть компании Инфотекс, организованную и защищенную с помощью ПО ViPNet – оригинальной разработки компании Инфотекс, - и воспользоваться ее ресурсами, предоставляемыми в рамках акции. Подробности
и инструкция для желающих принять участие в акции здесь. |
||
Познакомиться
с нашими решениями можно на web-сервере - http://www.infotecs.ru
Полнофункциональные
демо-версии продуктов ViPNet Desk, ViPNet Office, ViPNet Tunnel находятся
по адресу |
||
С уважением, ведущий рассылки Олег Карпинский. |
http://subscribe.ru/
E-mail: ask@subscribe.ru |
|
В избранное | ||