YDB 078-2012 基于IP 的虚拟网络动态构建协议.pdf
《YDB 078-2012 基于IP 的虚拟网络动态构建协议.pdf》由会员分享,可在线阅读,更多相关《YDB 078-2012 基于IP 的虚拟网络动态构建协议.pdf(16页珍藏版)》请在麦多课文档分享上搜索。
1、通信标准类技术报主是二t=I YDB 078-2012 基于陀的虚蚓网络动态构建桂架IP-Based virtual network dynamic construction Framework 2012 - 03 -25印发中国通信标准化协会发布YDB 078-2012 目欠前言. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
2、1 范围. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1 2 规范性引用文件. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1
3、 3 术语和定义. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1 4 缩略语. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
4、 . 1 5 问题描述. . . . . . . . . . . . . 2 6 应用场景. . . . . . . . . . . . . . . 2 6.1 大企业应用. . . . 2 6.2 中小企业应用. . . . . . . . 2 6.3 家庭应用.2 6.4 个人应用. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3 6.5 云计算服务. . . . . .
5、. . . 3 6.6 物联网应用. . . . . . . . 3 7 整体框架. . . . . 3 7. 1 物理环境部署示意图. . . . . . . . . . . . . 3 7.2 桂架中主要组件.4 7.3 框架结构. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5 7.4 关键部件主要功能. . . . . . . 5 7.5 框架主要工作流程.6 8
6、安全考虑.9 8.1 接口安全.9 8. 2 防止资源耗尽类型的攻击. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10 参考文献. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11 YD
7、B 078-2012 _._ 自IJ1=王4.:技术报告目的是在建立一个在复杂的网络环境下建立基于TPlJ虚拟网络的柑建框架。该框架规定了这种虚拟网络构建的流和、使用模式、相关设备之间的通信行为规范、标准接口,用于解决在复杂网络环境下,山于IPv4/IPv6共存、NAT/CGN和i)j态IP等各种因素带来的互联网上无法实现任意节点的直接连通问题,从而建立互联网上可以实现统一安全策略的虚拟网络。*技术报告致力于提供一个服务框架,在框架Icl1定义一系列功能组件,标准服务流程,以及服务提供接口。在政框架巾,将尽量采用现有标准协议和标准化流程以实现其服务功能。同时致力于保证现有的通信协议和通信设备在
8、最小改动前提卡,易于被包含于战框架内,可以通过标准界面使用i亥服务框架所提供的各项服务。为适)守信息通信业发展对通信标准文件的需要,在工业和信息化部统一安排f,对于技术尚在发展巾,又需要有相应的标准性文件引导其发展的领域,LLI中国通信标准化协会组织制定通信标准类技术报告推荐有关方面参考采用。有关对本技术报告的建议和意见,向中国通信标准化协会反映。II 本技术报告由111国通信标准化协会提出并归口。4(技术报告起草单位:华为技术有限公司、巾国移动通信集团公司、中兴通讯股份有限公司。本技术报告主要起草人:黄敏、十:雨晨、文Ij利锋。YDB 078一一2012基于IP的虚拟网络动态构建框架1 范围
9、本技术报告研究虚拟网络的构建框架,提供种通过虚损网络构建技术,在复杂的真实物理网络中,按照功能划分结构简单的虚拟网纯的方法。本技术报告适用于组建统A安全策略的专用网络。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注目期的引用文件,仅所注日期的版本适用于本文件。凡是不注日期的引用文作,其最新版本(包括所有的修改单适用于本文件。GB/T 5271.8-2001信息技术词汇第8部分:安全3 术语和定义GB/T 5271. 8-2001界定的术语和定义及以下术语和定义适用于本文件。3. 1 管理服务器mediator用于管理Internet上的所有虚拟网络的建立与删除,处理Node的认
10、证/登录/信息、注册,虚拟网内节点的加入/撤离,节点之间的密钥交换,节点之间隧道的建交/控制,虚拟网中各种相关节点的通信策略分发、安全策略分发、路EI策略分发等事务。3. 2 中继relay用于虚拟网络内节点之间进行通信的数据转发设备。3.3 节店、node位于网络中,已经安装了对应软件,具有构建虚拟网能力的主机CHost)或者网关设备CGateway)。4缩略i吾下列缩回各语适用于本文件。CGN IPsec NAT SSL Carrier Grade NAT Internet Protocol Security Network Address Translation Secure Socke
11、t Layer 运营商级NATInternet协议安全网络地址翻译安全套接层协议YDB 078-2012 TLS Transport Layer Security 安全传输层协议5 问题描述、Ij前互联网规模越来越大,全球有数亿用户通过Internet实现互联。不同Internet用户在实际应用中,根据其不同的问用属性与安全性差异,具有不同的网络连接要求,即:分布在Internet的数亿计算机节点,可以根据应用市求细合成上千万个相对独立的网络,每个网络具有独立的历用策略和安全策略。对应这种需求趋势,网络安全互联技术正在从Site-to-Si te VPN口益转向规模旦大的End-to-End节
12、r问直接互联,虚拟网技术正面临日益复杂的节点查找、节点问互连、安全管理、策略管理、可扩展性、主动态配置等复杂问题。目前,问题主要体现在以下几个方面:a) 由于IPv4/v6共存、NAT/CGN技术,动态IP地址技术打破了网络的统一命名、寻甜、路由机制,影响到网络内节点之间的连接建立:b) 因IPv4/v6共存、NAT/CGN技术的广泛使用,互联网节点之间的直接互连面临技术困难,现有企VPN技术难以满足在当前网络结构下,在任意联网条件的节点之间建立虚拟网络:c) 由于当前网络访问控制、信息安全域的划分部需要依赖网络的物理拓扑结构,对于分处不同物理网络的节点,难以部署统一的安全策略:d) 当前随着
13、移动计算/普适计算/云计算模式的普及,信息资源与用户平有运步分离,用户1: I算坏境的移动性和资源的;)J态自己置己成趋势,在这种环境下,现有的VPN等虚拟网技术经不能适应这种趋势下的配置、可扩展性和管理要求。6 应用场景6. 1 大企业应用一般在比较大的组织或者企业都会部署VPN网关,用于连接分支机构与总部的网络,或者让1111差员工j以远程登录到内部专有网络中。但是由于IPv4地址的消耗,组织或者企业可能没有足够多的IPv4公网地址来分配,或者希望用更有效的方式来部署公网IPv4地址,或者出于安全考虑、希望不用对外暴露内部的网络拓扑结构,另外,由TIPv4地址的紧张,有可能运营商给企业分配
14、的地址本身就是私网地址,私网公网的翻译将由运营商级的NAT(CGN)来进行。所以要访问企业内部所有藏在VPN网关后面的设备和应用,需要解决连迪性问题。6. 2 中小企业应用中小企业可能没有足够的资金米部署专门的VPN设备,但是他们叫能没有固定办公场所,允许员工在家办公,或者出差接入等等,但是他们又有组成个虚拟局域网的需求。比如,可以共享对方电脑上的文件,可以完成某些协同工程,可以访问对方机器上的某些应用。这就要求虚拟的局域网功能能够像物理局域网一样,实现虚拟办公,让中小企业的员工感觉在同一个局域网环境下工作。6. 3 家庭应用家庭中的各种设备和资源越来越多,而且也有越来越多的家用设备可以接入到
15、互联网上,也就产生了远程访问家庭网络的需求。比如,在出差时可能会想从家里的个人电脑上下载一些文件,或者在公司时想通过摄像头监控家里情况,等等。但是,这些家庭设备的出口处往往部署了一个网关设备,这些家2 YDB 078一-2012庭设备往往不可能有静态的全局IP地址,一般都是隐藏在家庭网关NAT后面,甚至运营商提供的层层NAT之jJoiEZE 科简便的方法访问尽j二;二;江个人应用接入互联网的用户,也有很多对等(peerto peer)通信的需求,要求J通信的双方都能平等的发起连接与对方通信。最典型的应用场景就是网络在线游戏。网络游戏的玩家可以在互联网的任何位置,有些游戏需要玩家和合作伙伴进行直
16、接对等的通信。还有很多其它类似的应用,比如,文件共享,照片共享,视频共享。6. 4 云计算服务随着云计算时代的来临,任何人或者机构都可以通过互联网向云服务提供商订购某些服务。其中,由于大量的资源将在云中提供,而这些资源可能没有对外的公有访问地址,市要有一种机制能够方便的找到需要访问的云中资源。另外,由于云服务的灵活性,提供商和用户都将需要一个服务资源可以动态加入和退出的虚拟网络,使得这些资源.可以就像在本地网络上一样使用。6. 5 物联网应用在物联网应用背景下,所有的设备部需要通过互联网互联。设备数量众多,设备的部署无法像当前网络一样事先规划良好的拓扑结构,设备本身不像人一样,不具备自管理性与
17、智能性。需要有一套具有极强扩展性、良好可管理性以及动态结构的虚拟网络组网框架对物联网内的设备组网进行管理,解决其中的各种问题,保证具有相同属性的不同设备,可以跨越地域和网络拓扑差异组网,使用户能以相同的应用策略使用之。6. 6 整体框架在基于IP的虚拟网络动态构建框架内,共有3类核心组件。分别被称为Mediator、Relay和Nodeoj:t3类组件在工程实现中可以作为3种独立的设备,或者作为同时包含有其中1或2个组件功能的若干设备在网络中部署。7 物理环境部署示意图7. 1 一个典型的基于凹的虚拟网络动态构建框架在物理网络中的部署方式如图l所示:/ 茧E们盼院23 号14基于泞的虚拟网络动
18、态构建示意图图1YDB 078-2012 因111Mediatorl、Mediator2表示分别部署在两个不同网络巾的Mediator设备,Mediator设备之间实现数据共享与同步;Relayl 3表示部署在不同网络中的Relay设备,Relay设备之间可保持高速网络连接用以交换数据;Nl附表示网络中分布的Node节点计算机,其巾川、陀、肝、N8分处于不同的物J网络中,但根据应用策略需要划分在同二个虚拟网络中,以上节点计算机之间有条件建立直连隧道:N3、阳、町、阳分处于不同的物理网络巾,但根据应用策略市要划分在同一个虚拟网络巾,上述节点由于处在NAT/CGN网络内,不具备相互之间直接建立直连
19、隧道的条件,需要借助Mediator来帮助建立直连隧道。当上述节点的通信双方同时处于不同的NAT/CGN网络内时,只能经rtl各自的Relay设备建立 rll转隧道。7.2 框架中主要组件Node表示位于网络巾,已经安装了对应软件,具有构建虚拟网能力的主机CHost)或者网关设备CGateway)。在Node是一个网关设备时,可通过Node将一个网段内无须安装特定功能软件的计算机接入虚拟网。Node在网络巾必须具备以下条件:a) Node可以拥有合法的IP地址,或者可以位于NAT内网,被分配保留IP地址:b) Node必须能够直接出间,或者通过其NAT网关访问位于网络中的Mediator以及R
20、elay。Mediator是整个框架的核心,用于管理Internet上的所有虚拟网络的建立与删除,处理Node的认证/登录/信息注册,虚拟网内节点的加入/J故离,节点之间的注:钥交换,节点之问隧道的建立/控制,虚拟IJ(J Itl各种相关节点的通信策略分发、安全策略分发、路由策略分发等事务。Mediator)j具备以下条件:a) Mediator可看作是为网络中的计算机节点提供虚拟网络接入服务的一个虚拟ISP; b) 在未来的Internet中会存在许多的Medator,用户在有虚拟|对组建/按入需要时,可以任选其一使用:c) 所白可用的Mediator的列表信息会通过某种公开渠道发布,比如通
21、过知名网站的Webpage进行发布;d) 网络中的所有Mediator之间可以进行网络通信:e) Mediator必须是可以被进行全Internet洁围内寻址并且可被访问的。目J:所有的Node必须能够直接向某个Mediator建立连接。Relay是用于虚拟网络内节点之间进行通信的数据转发设备,其在虚拟网中的功能如同一个真实网络中的交换机或者路由器。Relay应具备以下条件:4 a) Relay是NodeiU Node之间通过加密隧远通信时的信息转发设备,可为虚拟网络内节点提供第二层或者第三层通信报文的转发服务。在某个虚拟网内部提供节点之间的二层通信协议报文转发服务时,其在虚拟网中功能如同个交
22、换机:在某个虚拟网内部提供节点之间的三层协议报文转发服务时,其在虚拟网中的功能如同一个二.层交换机:在不同的虚拟网络之间提供报文转发服务时,其在虚拟网中的功能如同一个路由器:b) Relay必须是可以被进行全Internet范围内寻址井且可被访问的。即所有的Node必须能够直接向某个Relay建立连接:c) Relay Node提供隧道服务,-Node可以向Relay建立隧道连接。Relay接收源JIT点发送的双层报文,该、双层报文包括作为数据封装的内层报文和外层报文头,此时外层报文头携带的目的地址为该Relay的全局IP地址,内层报文包括内层报文头,内层报文头携带的口的地址为目的节点在虚拟网
23、内的私有IP地址;Relay根据目的节点在虚拟网内的私有IP地址查找目的节点的全局IP地址;Relay重新封装外层报文头,此时外层报文头携带的曰的I归P地址为日的节点的全局IP地址;Relay将主新封装的双层层-报文发送给所述目的Jd) 在未米的In口1terne创t中会存在许多的Relay,不同的Node可以根据Mediator的指令与选定的某个Relay设备建立加密隧道,以实现Node之间的加密通信:YDB 078-2012 一个Mediator可以管理多个Relay,ap Mediator必须知道Relay的信息:用与小不同的Rduy之间可以建立i句迈的远f;1三tkv、BZJ飞、1/e
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YDB 078 2012 基于 IP 虚拟 网络 动态 构建 协议
