YD T 1657.1-2007 支持多媒体业务网络地址翻译 防火墙(NAT FW)穿越的代理设备技术要求 第1部分:H.323代理.pdf
《YD T 1657.1-2007 支持多媒体业务网络地址翻译 防火墙(NAT FW)穿越的代理设备技术要求 第1部分:H.323代理.pdf》由会员分享,可在线阅读,更多相关《YD T 1657.1-2007 支持多媒体业务网络地址翻译 防火墙(NAT FW)穿越的代理设备技术要求 第1部分:H.323代理.pdf(28页珍藏版)》请在麦多课文档分享上搜索。
1、lCS3304040M 32Y口中华人民共和国通信行业标准YD厂r 16571-2007YD厂r 1 6572-2007YD厂r 1 6573-2007YD厂r 1 6574-2007支持多媒体业务网络地址翻译防火墙(NATFW)穿越的代理设备技术要求(第1部分至第4部分)中华人民共和国信息产业部发布ICS 33 04040M32Y口中华人民共和国通信行业标准YD厂r 16571-2007支持多媒体业务网络地址翻译防火墙(NATFW)穿越的代理设备技术要求第1部分:H。323代理Technical Specification for the Proxy Supporting Network A
2、ddressTranslationFirewalI Traverse of Multimedia ServicesPart 1:H。323 Proxy2007-07-20发布 2007-1 2-01实施中华人民共和国信息产业部发布目 次YD厂r 1 65712007言II范围1规范性引用文件1术语、定义和缩略语1代理设备在网络中的位置4功能要求6代理设备对现有网络功能实体要求6接口要求7地址要求8协议要求8媒体转发要求8通信流程8性能要求j”17服务质量要求18安全要求18操作维护和网管要求19可靠性要求21电源及接地要求。22环境要求23前23456789mn坦nH:2M掩刖 罱YD厂r 1
3、65712007本部分是支持多媒体业务网络地址翻译,防火墙(NATFW)穿越的代理设备技术要求系列标准之一。该系列标准的结构及名称如下:1支持多媒体业务网络地址翻译,防火墙(NATFW)穿越的代理设备技术要求第1部分:H323代理2支持多媒体业务网络地址翻译,防火墙(NATFW)穿越的代理设备技术要求第2部分:S代理3支持多媒体业务网络地址翻译,防火墙(NATFW)穿越的代理设备技术要求第3部分:MGCP代理4支持多媒体业务网络地址翻译,防火墙(NATFW)穿越的代理设备技术要求第4部分:H248代理5支持多媒体业务网络地址翻译,防火墙(NATFW)穿越的代理设备技术要求第5部分:综合业务代理
4、本部分由中国通信标准化协会提出并归口。本部分起草单位:信息产业部电信研究院、北京西门子通信网络有限公司、华为技术有限公司、上海贝尔阿尔卡特股份有限公司 本部分起草人:何宝宏、李健芳、武静、田辉、孙明俊、段世惠、苌练莉、姚鑫、肖小红UYD厂r 165712007支持多媒体业务网络地址翻译防火墙(NATFW)穿越的代理设备技术要求第1部分:H323代理1范围本部分规定了支持IPv4协议的多媒体业务网络地址翻译防火墙(NATFW)穿越的H323代理设备在网络中的位置、基本功能要求、接口要求、协议要求、地址要求、通信流程、性能要求、服务质量要求、安全要求、可靠性要求、电源及接地和环境要求。本部分适用于
5、支持口v4协议的多媒体业务NATFW穿越的H323代理设备。2规范性引用文件下列文件中的条款通过本部分的引用而成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分。然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本部分。YDT 9682002 电信终端设备电磁兼容性要求和测量方法YDT 10962001 路由器设备技术规范低端路由器YDT 12642003 IP电话,1专真业务总体技术要求(第二阶段)rruT H2250-2000 用于不保证质量的业务本地网上的可视电话系统的媒体流的打
6、包与同步rrU-T H2452000 多媒体通信的控制协议rru-T H3232000 用于提供不保证质量的业务本地网上的可视电话系统和终端设备rru。T H3411998 多媒体管理信息库(Mm)IETF RFCl889 实时传输协议IETFRFCl907 SNMPv2管理信息库(MIB)3术语、定义和缩略语31术语和定义下列术语和定义适用于本部分。公有网络(Public Network)简称公网,即应用全球惟一全局IPv4地址的网络。私有网络(Private Network)简称私网,非公有网络,包括企业网以及用户驻地网。根据私有网络所处位置不同,私有网络可分为一级私网和多级私网。一级私网
7、是指外网地址为公有m地址,内网地址为私有口地址或者下一级私网外网地址的私网。二级私网指网络出口为一级私网,内网地址为私有P地址或者下一级私网外网地址的私网。多级网络依此类推。YD厂r 1 6571-2007本地地址(Local Address)该地址是不可路由选路的非全局地址。在本部分中,地址特指Pv4地址。全局地址(GIobal Address)该地址是全球惟一且可路由的合法地址。在本部分中,地址特指IPv4地址。端口(Port)如无特别声明,端口指TCPUDP报文的源端口和目的端口的端口号,用于寻找发送和接收端的应用进程。这两个值加上口包头的源地址和目的地址惟一确定一个TCP连接。网络地址
8、翻译(Network Address Translation,NAT)是用于将一个地址域(如:专用Intranet)映射到另一个地址域(如:Intemet)的方法。通过NAT可以将私有网络中的主机透明地连接到公有网络中的主机,而无需内部主机拥有合法的全局地址。静态NAT(Static NAT)静态NAT将本地地址与全局地址进行一对一映射,并指定在通信过程中进行转换。动态NAT(Dynamic NAT)将本地地址与全局地址进行多对一映射。本地地址到全局地址的翻译不是静态的,而是本地地址与NAT地址池中的全局m地址进行动态映射,动态分配一个公网口地址。NAPT(Network Address Po
9、rt Translation)也称为PAT(Port Address Translation)。NAPT是对动态NAT的扩展。它允许多个本地地址共用一个全局地址,它除了进行m地址的翻译,同时还对TCPUDP端口号进行翻译。全方式(Full Cone)NAT将某个内网地址(IP_inAddr_X,PORT A)发出的所有报文的源地址映射为相同的外网地址(IP_outAddr_Y,PORT B),发送到外部主机上。任意外部主机通过将报文发送至该外网地址0P_outAddr_Y,PORTB),都能够将该报文发至相应的内网主机OPjnAddr_X,PORTA)。限制方式(Restricted Cone
10、)NAT将某个内网地址(IP_inAddr_X,PORT A)发出的所有报文的源地址映射为相同的外网地址(IP_outAddr_Y,PORT B),发送到外部主机上。和全方式不同的是,只有在内网主机(IP_inAddr X)先发送报文至某个外部主机(IP_outAddr_Y)之后,该外部主机(IP_outAddr_Y)才可以将报文发送至这个内部主机(IP_inAddr_X)。端口限制方式(Port Restricted Cone)该方式和限制方式相似,只是增加了对于端口的限制。即,需要内网主机(口jnAddr X,PORT A)预先将报文发送至外部主机的某个P地址的某个端口上(IP_outAd
11、dr_Y,PORT B),外部主机0P_outAddr_Y,PORTB)才可以将报文发送至内网主机的特定P地址的特定端(IP inAddr_X,PORTA)。对称方式(Symmelric Cone)在该方式下,对于源地址为内网地址(P_inAddr_X,PORT A)且目的地址为外网地址(IP_outAddr_YPORT B)的所有请求,NAT设备会将消息的源地址映射为相同的外网地址(IP_inAddr_X,PORTA):(IP_outAddr_N,PORTC)。对于源地址(IP_inAddr X,PORTA)相同而目的地址不同的消息,其源地址的映射关系不同。而且,外部主机只有在接收到内部主机
12、发送的报文后,才可以向内部主机发送trDP报文。2YDT 16571-2007防火墙(Fimwall)设置在不可信任的公网与可信任的企业内部或网络安全域之间的功能实体,制定安全政策控制对出入可信任网络的信息流进行允许、拒绝或监测操作,本身具有较强的抗攻击能力。通常,防火墙设备还集成了NAT功能。网守Gate Keeper)电话网的管理设备,它提供地址解析、接入认证、带宽管理和资源管理等功能。H323终端(H323 Terminal)采用H323协议在网上提供实时、双向媒体连接的网络端点或软终端,#nPC机。H323终端可以支持音频、视频或者数据业务,也可以支持这三者任意组合的业务能力。H323
13、端点(H323 Endpoint)包括H323终端、网关或MCU。H323端点可以发起或终结一个呼叫,同时发起或接收媒体流。媒体服务器(Media Resource Server)是软交换体系中提供专用信号音媒体资源和电话会议资源功能的功能实体设备。代理(Proxy) 、同时对信令和媒体完成NAT穿越的功能实体。应用级网关(ALG)通过在传统NAT进行协议扩展,完成信令和媒体的NAT穿越。32缩略语下列缩略语适用于本部分。FirewallGate KeeperInternet Control Message Protocolhtomet ProtocolMedia Relay Function
14、Mean Time Between FailureNetwork Address Port TranslationNetwork Address TranslationPort Address TranslationRegistration,Admission and ShamsReal-time Transport ProtocolReal-fime Transport Control ProtocolSessiOn lzitial ProtocolSimple Network Management ProtocolTransmission Control ProtocolUser Diag
15、ram Protocol防火墙网守因特网控制报文协议因特网协议媒体中继功能平均故障时间间隔网络地址端口翻译网络地址翻译端口翻译注册,认证和状态实时传送协议实时传送控制协议会话初始协议简单网络管理协议传输控制协议用户数据协议3:一篙一脚晰l肿一ej一=YD厂r 16571-20074代理设备在网络中的位置41概述在H323网络中,H323端点(包括H323终端、网关、Mcu)和网守可以位于公网或私网。为了尽可能减少对IPv4地址的消耗,H 323终端通常处于私网内部,配置私有地址。私网出口配置了NATFW来提供网络地址和端口转换功能。私网可以是一级私网或多级私网,在多级私网模型下,H323终端可
16、分别位于每一级私网内部。为了实际运营需要和保证运营安全,网守、网关和MCU通常处于公网,配置为全局口v4地址,且这些设备通常位于防火墙之后。当网守、网关和MCU采用公开Pv4地址时,不存在NATFW穿越问题。为了帮助私网内部的H323端点实现NATFW穿越,可以在私网内部或公私网边缘配置代理设备。H323代理是支持H323协议以及相应的信令流和媒体流完成NATFW穿越的功能实体。从处于公网的网守角度来说,代理应看作为网守的终端,从终端角度来说,代理同时作为H323终端的网守。H323代理是支持H323协议以及相应的媒体流完成NATFW穿越的功能实体。如果网守、网关和MCU处于私网,配置为私有n
17、trv4地址,私网与公网边缘也应部署NATFW,此时,它们面临的H323信令穿越问题与处于私网内部的H323终端面临的H323信令穿越问题相同。为方便起见,本部分只规定终端到服务器的通信方式,并且假定网守、网关和MCU采用公有IPv4地址。本部分对网守、网关和MCU采用私有Pv4地址的网络模型不予考虑。防火墙的功能与NAT设备具有相关性。NAT设备在没有任何匹配消息从内网发出的情况下,会阻止来自于外网的消息。所以,NAT也可以作为某种形式的防火墙。防火墙可以设定多种策略来决定报文是否可以完成穿越,因此,所谓的防火墙的穿越技术能否工作是取决于防火墙上设定的策略的。本部分只是针对于NAT设备的穿越
18、技术提出要求,对于防火墙的穿越不在本部分的范围之内。但是,在防火墙的策略允许的情况下,本部分也可以应用于防火墙穿越的场景中。本部分对支持IPv4和IPv6协议之间的NATPTFW穿越的代理设备有待进一步研究。42代理处于私网当代理处于私网时,代理应至少配置一个私有v4地址和一个公有口v4地址。代理只能代理私网内的H323终端实现NATFW穿越。NATFW应将从代理处接收到的信令和媒体流透明传送。代理设备处于一级私网的网络模型参见图1;代理设备处于多级私网的网络模型参见图2。私网 J 公舟4图1 H323代理处于一级私网私网YD厂r 165712007图2 H323代理处于多级私网43代理处于公
19、私网边缘当代理处于公私网边缘时,从功能上说,代理为ALG,至少配置一个私有Pv4地址和一个公有Pv4地址。代理只能代理私网内的H323终端实现NATFW穿越。代理设备处于一级公私网边缘的网络模型参见图3:代理设备处于多级公私网络边缘的网络模型参见图4,每一级私网和上一级网络的关系与第一级私网和公网的关系相同。围3 H323代理处于一级公私网边缘私网图4 H323代理位于多级公私网络边缘44代理处于公网当代理处于公网时,代理应至少配置一个或多个公开IPv4地址。代理应可以代理一玻或多级私网内的H323终端。代理可以同时代理多个私网内的H323终端实现语音和视频业务的NAT穿越。H323代理设备处
20、于公网的网络模型参见图5。5YO厂r 16571-2007本部分对代理设备处于公网的实现机制有待进一步研究。私网 公网图5 H:323代理处于公网5功能要求本标准规定代理设备应具备以下功能。1)应实现私网内H323终端之间,以及私网内H323终端与私N#bH323终端之间的信令和媒体的互通。2)代理设备可以位于私网或公网和私网边缘。当代理设备处于私网、公网和私网边缘时,终端配置的服务器地址应为代理设备的私网m地址。代理设备处于公网还有待进一步研究。3)应至少支持本地地址全局P地址和全局坤地址一本地m地址的一级或二级穿越。多于二级以上穿越可选。4)应不更改H323终端和服务器侧的注册流程和呼叫流
21、程,应不影响原有的安全机制。5)应支持私网内用户作主叫和被叫两种会话模式,包括同一级私网用户作主被叫、两个一级私网用户分别作主被叫、不同级私网用户作主被叫、私网用户作主叫和公网用户作被叫和公网用户作主叫和私网用户作被叫。6)应支持私网内多个H323终端同时发起会话流程。7)代理设备可以为多个网守提供代理服务(可选)。8)应支持与各种网守、网关和软交换设备的兼容能力。9)应支持与媒体服务器的媒体互通。10)代理设备应具备资源管理,能对每个呼叫的流量进行统计,统计包括每次呼叫传输和接收的字节数,报文个数,并且可以把这些统计信息传送给服务器。11)代理设备应支持SNMP协议,支持网管功能。12)代理
22、设备应支持静态NAT、动态NAT和NAPT的穿越,应支持全方式NAT、限制方式NAT、端口限制方式、对称方式NAT穿越,支持穿越的防火墙类型待定。13)代理设备应该正确保障RTCP和RTP的相对端口关系。6代理设备对现有网络功能实体要求、61对终端要求H323终端应满足下列要求。1)H323终端支持标准的H323协议族。6YD厂r 16571-20072)应可以对服务器地址和网关地址分别进行配置。3)终端发送的RTP流端口为偶数端口数,RTCP流端口为RTP端口数Dnl。4)发起呼叫的信令端口应与注册流程中注册消息使用的信令端口致。5)应定期向服务器或网守发送注册消息。6)每一个终端设备应分配
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 1657.1 2007 支持 多媒体 业务 网络地址 翻译 防火墙 NAT FW 穿越 代理 设备 技术 要求 部分 323

链接地址:http://www.mydoc123.com/p-228483.html