| 电信 教育 政务 机械 汽车 船舶 交通 石化 烟草 服装 电力 金融 外贸 冶金 电子 |
Quidway 金融网络MPLS VPN解决方案利用统一的计算机网络同时开展多种增值业务,是各大银行应用系统的最新发展趋势。将各种传统业务从专有系统环境移植到计算机网络上来,不仅可通过计算机网络带来更佳的灵活性、兼容性,而且还可以大大扩展服务范围,提高服务质量,降低运营成本。然而同时,网络资源的集中也带来了一系列新的问题,如不同业务系统在同一个网络上承载,如何有效的实现逻辑上的隔离、实现不同类别业务的区别服务等等都是需要仔细设计的环节。 随着中国金融系统网络大集中的逐步实施,网络业务横向集中,网络架构纵向集中的趋势日趋深刻,而业务网络物理统一,逻辑上要求安全隔离的呼声也越来越高,如何在统一的网络平台上高效、安全而经济的实现新一代金融网络的需求,成为金融用户、网络方案供应商、网络设备供应商面临的共同问题。 华为技术有限公司致力于提供面向用户的,可裁剪、可扩展、高效、实施简便的专业化金融网络解决方案,面向上述需求,华为公司推出了基于Quidway 系列网络产品平台MPLS和IPSEC技术的一体化VPN解决方案。 MPLS VPN 技术概述 MPLS协议的关键是引入了标签(Label )交换概念。标签是一种短的,易于处理的,不包含拓扑信息,只具有局部意义的信息内容。 基于MPLS的VPN特性必须实现如下功能:LDP(Label Distribution Protocol)标签分布协议,是MPLS的信令协议,用以管理和分配标签;MPLS转发模块,根据报文上的标签和本地映射表进行二、三层间交换;MBGP和BGP扩展,用来传递VPN路由和承载VPN属性、QoS信息、标签等内容;路由管理的VPN扩展,建立多路由表,用以支持VPN路由。 在MPLS VPN网络中,有必要引入三个概念: 在运营网中,MPLS VPN的网络构造由服务提供商来完成。在这种网络构造中,由服务提供商向用户提供VPN服务,用户感觉不到公共网络的存在,就好像拥有独立的网络资源一样。同样在金融企业网络中实现MPLS VPN业务,对于使用业务的不同类别用户来说,也是完全感觉不到大网存在的。同样,对于骨干网络内部的 P 路由器,也就是不与CE 直接相连的路由器而言,也不知道有VPN的存在,而仅仅负责骨干网内部的数据传输。 所有的VPN的构建、连接和管理工作都是在PE上进行的。PE位于服务提供商网络的边缘,从PE的角度来看,用户的一个连通的IP 系统被视为一个site ,每一个site通过CE与PE相连,site 是构成VPN的基本单元。 一个VPN是由多个site组成的,一个site 也可以同时属于不同的VPN。 属于同一个VPN的两个site通过服务提供商的公共网络相连,VPN数据在公共网络上传播,必须要保证数据传输的私有性和安全性。 也就是说,从属于某个VPN的site 发送出来的报文只能转发到同样属于这个VPN的site 里去,而不能被转发到其他site 中去。同时,任何两个没有共同的site 的VPN都可以使用重叠的地址空间,即在用户的私有网络中使用自己独立的地址空间,而不用考虑是否与其他VPN或公网的地址空间冲突,这也是MPLS VPN适合多业务多用户网络使用的主要原因之一。 MPLS/BGP VPN的特点 MPLS/BGP VPN的实现 一个PE路由器可通过静态路由、RIP或BGP从CE处得到某一个IP前缀的路由,该前缀是标准IPv4的前缀。然后,PE通过加上一个8字节的RD(route distinguisher)将它转换成为一个VPN-IPv4的前缀,该前缀属于VPN-IPv4的前缀。通过这种方法,可以使用户地址唯一,即使用户使用的是IANA规定的保留地址。 用于生成VPN-IPv4前缀的RD(route distinguisher)由PE路由器的VRF配置命令指定。 BGP协议通过BGP多协议扩展(BGP, Multiprotocol Extensions for BGP-4)来传递VPN-IPv4的路由可达性信息,多协议扩展的BGP采用的方法为限定BGP的peer只能从其它VPN的同伴处得到BGP路由。 IP包经过MPLS标签交换到其目标地址,其选路的基础是VRF路由表和VRF FIB表。 当labeled IP包在核心骨干部分传递时,其基于label switching或traffic engineered path进行,一个用户的IP包在核心穿行时,携带了2层label: Quidway MPLS/BGP VPN解决方案
Quidway MPLS VPN解决方案 在基于Qudiway 产品组建的MPLS VPN网络结构中,所有网络节点以及部分核心骨干层节点都可以设置VPN业务,这些网络节点都作为PE路由器,这些路由器可以是Quidway NE系列路由器也可以是Qudiway R3600系列路由器,由于PE节点的特殊性和VPN工作量较大,对于网络结构比较复杂,VPN数量较多的网络,建议全部采用Quidway NE系列产品组建。PE之间的互联可以通过核心骨干层P 路由器进行,也可以直接进行互联。 图示为一个企业集团的内部私网,相对于主干网来说所有的site属于几个VPN,就可以用几个RD来标识,图中假设RD:1010属于储蓄业务用户,而RD:99和RD:90分别属于另两种业务用户,假设是OA和清算等等。作为MPLS VPN的最大特点之一,不同的业务VPN可以使用相同的地址段,这对于结构庞大,地址资源严重不足的集团用户来说,是IP V6以外的另一种可行的地址资源解决方案。 在企业网中心节点上可以设立网管中心,服务器或者DB以及Internet的出口。 鉴于目前金融网络结构特点,对于层次较多而且要求高安全性较高的需求,华为公司提供了结合MPLS+Ipsec的组合解决方案,全面支持当前金融网络系统的VPN网络过渡。 组合解决方案示意如图2所示:
.组合MPLS和IPSEC/GRE的解决方案 L2TP、GRE和IPSEC是目前广泛使用的IP VPN技术。L2TP是一种二层隧道协议,目前使用已经较少,GRE这种三层隧道技术以其广泛的兼容性和维护的简单性,获得了大面积的使用,配合IPSEC提供的安全特性,GRE+IPSEC已经成为隧道VPN技术应用的典范。 考虑GRE+IPSEC实施方案的一个目的是在实现私有网的同时兼顾网络的高安全性,正如用户所顾虑的,在敏感数据网,越靠近边缘往往从制度上保证的安全措施越薄弱,而对于金融业务网络,任何数据都是至关重要的,所以,我们有必要在使用安全性较低的内联网平台的情况下,充分考虑VPN实施的安全特性。 正如图三显示的,我们在省行以下的VPN实施主要依靠两个VPN协议进行,与上级MPLS VPN的对接实现在PE设备(华为Qudiway NE08/16E/3600设备)上, 图中的红色虚线显示了IPSEC隧道的起止位置。为了解决IPSEC对网络系统的资源占用问题,对于隧道数目较多的网络,可以在PE设备旁边配置一台Quidway R3600设备作为IPSEC隧道网关,在R3600上扩展一块(根据需要或者是两块)华为公司出品的网络安全处理器模块,就可以集中、高效的处理来自下级网络各地市、县分支处理点建立的IPSEC隧道加解密任务,从而实现安全的VPN接入。 在Quidway的VPN实施建议中,加密算法最高可以选择3DES进行,下端地市、县的分理处处于IPSEC星型结构的末端,支持此算法不必要使用硬件加密卡。 在此方案中,GRE隧道开始于接入网上端的第一个路由设备,在局域网中,通过802.1Q VLAN实现各业务系统的二层隔离。 下面我们看一下数据流的传输流程: 在路由器的入端口,网络操作系统通过IP报文的子网信息或者直接依据802.1Q TAG进行流的分类,区别普通OA和支付数据报文,支付报文直接进入GRE隧道,打上GRE的隧道报文头,在该路由器上行接口上配置策略,应用IPSEC, 再次封装GRE数据流,数据流被IPSEC加密,加密后的报文流向广域网,在PE节点(隧道对端),IPSEC报文到达广域网路由器,一种方式是直接解密解GRE封装进入MPLS VPN,另一种方式是通过其以太网口首先流入Quidway R3600,进行IPSEC解密,解密后的报文为GRE报文,报文通过以太网回到广域网路由器(NE16/08/3600),广域网设备直接通过GRE 隧道信息剥离GRE报文头,将内部数据送入相应的MPLS VPN中,其反向操作类似。 这样,一个全程的VPN接续流程完成。 通过在不同网络层面实现不同VPN技术的方式,使得金融机构可以作到在对原有网络结构、设备改动尽可能的小的情况下,在各个边缘网络之内,由于结构上的灵活性,可以选择GRE+IPSEC的方案,也可以根据实际情况选用其它的VPN技术,从中心MPLS VPN的工作原理上说,都是可以实现顺利对接,但出于敏感网络对安全特性的严格要求,建议在VPN,特别是边缘使用的非安全保障VPN上实施IPSEC的128或其以上密钥长度的加密封装以进一步保障安全性。 Quidway VPN解决方案的安全性保障 在安全性要求很高的场合可以应用加密隧道则进一步保护了数据的私有性、完整性,使数据在网上传送而不被非法窥视与篡改。 (2) 访问Internet的安全防范 支持带访问控制列表的地址转换。通过配置,用户可以指定能够通过地址转换的主机,以有效地控制内部网络对外部网络的访问。结合地址池,还可以支持多对多的地址转换,更有效地利用用户的合法IP地址资源。 2、包过滤技术 参考方案组网图1。 在VPN解决方案中,包过滤防火墙可以设置在各个业务VPN的出口,也可以设置在整个企业网的出口,在拒绝互通的不同应用共同访问的资源出口节点设置包过滤策略是非常必要的。 (3) 防火墙的安全保护 由于防火墙具有的特性,防火墙可以设置在私有网络的边界出。例如Internet的出口处、重要内部局域网的出口处等。这样可以更大的程度上保护这些私有网络的安全。
相关案例
|
解决方案速查(共有 14347 个方案) 基础软件
安全保密
管理软件
办公软件
软件开发
系统网络
图形多媒体
辅助设计
行业专用
教育教学
电子政务
其他软件
接入
通信
网络
存储
IT服务
推荐解决方案
领军企业实施案例
+更多领军企业案例
电子杂志订阅
赞助商链接
| ||||||||||