Диплом: Анализ и проектирование сетей VPN на основе технологии MPLS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
создания виртуальной частной сети могут использоваться аппаратные,
программные средства или их комбинация. Обычно аппаратные средства
являются не только более производительными, но и более дорогостоящими.
Ниже дается анализ основных вариантов технической реализации VPN.
VPN на базе межсетевых экранов
Многие существующие реализации YPN основаны на использовании
межсетевых экранов (МЭ) (англоязычный термин Firewall — «брандмауэр»,
или «пожарная стена») с дополнительными функциями поддержки VPN, когда
устанавливается шифрованное соединение через публичную IP-сеть
(например, Интернет) с другим МЭ или клиентами VPN.
Межсетевые экраны реализуют механизмы контроля доступа из
внешней сети к внутренней путем фильтрации всего входящего и исходящего
трафика, пропуская только авторизованные данные. Большинство межсетевых
экранов поддерживают туннелирование и шифрование данных. В этом случае
к программному обеспечению собственно межсетевого экрана добавляется
модуль шифрования. VPN на базе маршрутизаторов
Другим способом построения VPN является применение
маршрутизаторов для создания защищенных каналов. Так как вся
информация, исходящая из локальной сети, проходит через маршрутизатор,
целесообразно возложить на этот маршрутизатор и задачи шифрования.
Данный метод построения виртуальной сети наиболее целесообразно
использовать в организациях, имеющих разветвленную сеть филиалов. VPN
на базе программного обеспечения
Следующим подходом к построению YPN являются полностью
программные решения. При реализации такого подхода используется
специализированное программное обеспечение, которое работает на
выделенном компьютере и, в большинстве случаев, выполняет роль ргоху-
сервера. Компьютер с таким программным обеспечением может быть
расположен за межсетевым экраном. VPN на базе сетевой ОС
Построение виртуальных частных сетей на базе операционной системы
является достаточно удобным и относительно дешевым средством создания
инфраструктуры защищенных каналов. Наибольшее распространение среди
операционных систем, которые позволяют построить VPN штатными
средствами самой операционной системы, получили Windows и UNIX.
К недостаткам в целом метода организации виртуальных частных сетей
на базе операционной системы следует отнести недостаточную защищенность
операционных систем с точки зрения обеспечения безопасности, особенно это
актуально для продукции компании Microsoft.
VPN на базе специализированных аппаратных средств
Вариант построения VPN на базе специальных устройств может быть
использован в сетях, требующих высокой производительности по
шифрованию трафика. Обычно в качестве специальных средств выступают
VPN-шлюзы, реализованные в виде отдельных аппаратных устройств.
Классифицировать VPN решения можно по нескольким основным
параметрам (рисунок 1.1).
по типу используемой среды
o Защищённые
o Доверительные
по способу реализации
o В виде специального программно-аппаратного обеспечения
o В виде программного решения
o Интегрированное решение
по назначению
o Intranet VPN
o Remote Access VPN
o Client/Server VPN
o Extranet VPN
по типу протокола
по уровню сетевого протокола
IPX
AplleTal
k
TCP/IP
Сетевой (3)
Канальный
(2)
Транспортны
й (4)
По степени
защищенности
Доверительны
е
Защищенные
Программны
й комплекс
Интегрированно
е решение
Программно-
аппаратный
комплекс
По способу
реализации
По назначению
IntranetVPN ExtranetVPN
Remote
Access
VPN
Client/
ServerVPN
По используемому
протоколу
По уровню работы
относительно
модели ISO/OSI
VPN
Рисунок 1.1 Классификация виртуальных сетей
Защищённые
Наиболее распространённый вариант приватных частных сетей. C его
помощью возможно создать надежную и защищенную подсеть на основе
ненадёжной сети, как правило, Интернета. Примером защищённых VPN
являются: IPSec, OpenVPN и PPTP.
Доверительные
Используются в случаях, когда передающую среду можно считать
надёжной и необходимо решить лишь задачу создания виртуальной подсети в
рамках большей сети. Вопросы обеспечения безопасности становятся
неактуальными. Примерами подобных VPN решении являются: Multi-protocol
label switching и Layer 2 Tunnelling Protocol.
- по способу реализации
В виде специального программно-аппаратного обеспечения
Реализация VPN сети осуществляется при помощи специального
комплекса программно-аппаратных средств. Такая реализация обеспечивает
высокую производительность и, как правило, высокую степень
защищённости.
В виде программного решения
Используют персональный компьютер со специальным программным
обеспечением, обеспечивающим функциональность VPN.
Интегрированное решение
Функциональность VPN обеспечивает комплекс, решающий также
задачи фильтрации сетевого трафика, организации сетевого экрана и
обеспечения качества обслуживания.
- по назначению
Вариант «Intranet VPN», который позволяет объединить в единую
защищенную сеть несколько распределенных филиалов одной организации,
взаимодействующих по открытым каналам связи. Именно этот вариант
получил широкое распространение во всем мире, и именно его в первую
очередь реализуют компании-разработчики.
Вариант «Remote Access VPN», позволяющий реализовать защищенное
взаимодействие между сегментом корпоративной сети (центральным офисом
или филиалом) и одиночным пользователем, который подключается к
корпоративным ресурсам из дома (домашний пользователь) или через
notebook (мобильный пользователь). Данный вариант отличается от первого
тем, что удаленный пользователь, как правило, не имеет «статического»
адреса и подключается к защищаемому ресурсу не через выделенное
устройство VPN, а напрямую с собственного компьютера, где и
устанавливается программное обеспечение, реализующее функции VPN.
Вариант «Client/Server VPN», который обеспечивает защиту
передаваемых данных между двумя узлами е сетями) корпоративной сети.
Особенность данного варианта в том, что VPN строится между узлами,
находящимися, как правило, в одном сегменте сети, например, между рабочей
станцией и сервером. Такая необходимость очень часто возникает в тех
случаях, когда необходимо создать в одной физической несколько логических
сетей. Например, когда требуется разделить трафик между финансовым
департаментом и отделом кадров, которые обращаются к серверам,
находящимся в одном физическом сегменте. Этот вариант похож на
технологию VLAN, которая действует на уровне выше канального.
Вариант «Extranet VPN» предназначен для тех сетей, куда
подключаются так называемые пользователи со стороны, уровень доверия к
которым намного ниже, чем к своим сотрудникам.
- по типу протокола
Существуют реализации виртуальных частных сетей под TCP/IP, IPX и
AppleTalk. Но на сегодняшний день наблюдается тенденция к всеобщему
переходу на протокол TCP/IP, и абсолютное большинство VPN решений
поддерживает именно его.
- по уровню сетевого протокола
По уровню сетевого протокола на основе сопоставления с уровнями
эталонной сетевой модели ISO/OSI.
Сегодня повсеместное распространение технологий широкополосного
доступа позволяет пользователям подключаться к корпоративной сети на
достаточно высоких скоростях передачи данных, что делает наиболее
популярными и востребованными два метода организации защищенного
удаленного доступа: IP Security (IPsec VPN) и Secure Sockets Layer (SSL VPN).
Применение IPsec VPN – это наиболее экономичный путь для
соединения сетей удаленных офисов в единую корпоративную сеть,
исключающий необходимость аренды дорогостоящих выделенных линий за
счет использования Интернет. В результате построения защищенных туннелей
между доверяемыми сетями образуется единое бесшовное IP-пространство.
При организации удаленного доступа IPsec-решения, как правило,
используются для ограниченного количества только доверенных устройств.
Для применения IPsec VPN необходимо установить индивидуальный VPN-
клиент на каждом компьютере, с которого требуется удаленный доступ, и
поддерживать работу этого приложения. При инсталляции IPsec-решений
необходимо учитывать их «скрытую» стоимость, связанную с поддержкой и
сопровождением, так как для каждого типа мобильного клиента (ноутбук,
PDA и др.) и каждого типа сетевого окружения (доступ через интернет-
провайдера, доступ из сети компании-клиента, доступ с использованием
адресной трансляции) требуется оригинальная конфигурация IPsec-клиента.
Удаленный доступ с применением технологии SSL VPN осуществляется
посредством интернет-браузера с использованием протокола SSL или TLS из
любого места, где есть доступ к Интернету. SSL VPN не требует инсталляции
дополнительного программного клиента, что обеспечивает удаленный доступ
из любого места и с любого устройства, будь то мобильный компьютер
сотрудника компании или интернет-киоск. Если через SSL VPN нужно
получить доступ к какому-нибудь определенному бизнес-приложению, то
необходимое программное обеспечение динамически подгружается в браузер
в виде апплета или элемента ActiveX.
Технологии SSL VPN поддерживают два типа доступа – clientless и
полный сетевой доступ. В первом случае на компьютер пользователя
дополнительное программное обеспечение не устанавливается, но удаленный
доступ ограничен: доступны только приложения с web-интерфейсом (e-mail,
интранет и др.). При реализации второго варианта на компьютер пользователя
динамически загружается «легкий» VPN-клиент, после чего теоретически
можно работать со всеми приложениями и ресурсами, доступными в сети.
1.3 Технологии MPLS
На сегодняшний день развитие отрасли телекоммуникаций является
одной из самых стремительных в мире. Одним из шагов на пути развития
мультисервисной сети является появление методов многоуровневой
коммутации. Решения, положенные в основу данной группы методов, к концу
90- х годов предложили сразу несколько производителей. Это, в частности, IP
Switching (Ipsilon/Nokia), Tag Switching (Cisco Systems), Aggregate Route-Based
IP Switching - ARIS (IBM) и др. Все предложенные технологии имели своей
целью совместить достоинства IP-маршрутизации и АТМ- коммутации,
оставаясь при этом ориентированными на применение в IP-сетях, и, таким
образом, позволить мультисервисной сети развиваться эволюционно в
сторону упрощения её инфраструктуры, путём интеграции функций второго и
третьего уровней.
Последним словом в развитии средств маршрутизации и коммутации
для магистралей Интернет является технология многопротокольной
коммутации на основе меток (Multiprotocol Label Switching - MPLS).
В основу методов положен принцип разделения функций управления
процессом пересылки пакетов и пересылки пакетов. Это новая архитектура
построения магистральных сетей, которая значительно расширяет имеющиеся
перспективы масштабирования, повышает скорость обработки трафика и
предоставляет огромные возможности для организации дополнительных
услуг.
Кроме того, технология MPLS позволяет интегрировать сети IP и ATM (
Asynchronous Transfer Mode), за счёт чего поставщики услуг смогут не только
сохранить средства, инвестированные в оборудование асинхронной передачи,
но и извлечь дополнительную выгоду из совместного использования этих
протоколов.
Технология MPLS подразделяется на две технологии: MPLS L2 VPN и
MPLS L3 VPN. При использовании в сети технологии MPLS L2 VPN
передача данных осуществляется на втором уровне модели OSI, используя
такие технологии как Ethernet, Frame Relay и ATM. При использовании в сети
технологии MPLS L3 VPN передача данных осуществляется на третьем уровне
модели OSI, используя технологию IP. MPLS сеть предоставляет широчайшие
возможности передачи данных: возможность организовать множество
соединений для одной организации, поддержка приложений реального
времени (голос и видео). Маршруты в MPLS сети вычисляются посредством
таких протоколов как BGP, OSPF, IS-IS и RIP.
Технологию MPLS L3 VPN можно использовать поверх магистральной
MPLS сети, либо поверх магистральной IP сети, используя протоколы GRE,
L2TPv3 и другие туннельные протоколы.
Главная особенность технологии MPLS - отделение процесса
коммутации пакета от анализа IP-адреса в его заголовке, что позволяет
осуществлять коммутацию пакетов значительно быстрее. Любой
передаваемый пакет ассоциируется с тем или иным классом передаваемой
информации, каждый из которых идентифицируется определённой меткой.
Значение метки уникально лишь для участка пути между соседними узлами
сети MPLS. Метка передаётся в составе любого пакета, причём способ её
привязки к пакету зависит от используемой технологии канального уровня. В
АТМ-сетях метка размещается в полях VCI или VPI заголовка АТМ. Однако,
если фрейм относится к типу Frame Relay, метка размещается в поле DLCI
заголовка Frame Relay. Технологии 2-го уровня, такие как Ethernet, Token Ring
, FDDI и каналы «точка-точка», не могут использовать адресные поля второго
уровня для переноса меток. Эти технологии переносят метки во
вспомогательных промежуточных заголовках. Промежуточный заголовок для
метки вставляется между заголовками канального и сетевого уровня.
Использование промежуточного заголовка позволяет поддерживать средства
MPLS в большинстве технологий второго уровня. В рамках архитектуры
MPLS вместе с пакетом разрешено передавать не одну метку, а целый их стек.
Результат коммутации задаёт лишь верхнюю метку стека, нижние же
передаются прозрачно до операции изъятия верхней. Такой подход позволяет
создавать иерархию потоков в сети MPLS и организовывать туннельные
передачи. Стек может включать любое число меток. Метка может принимать
любое значение, кроме нескольких зарезервированных.
Вся операция коммутации по меткам требует лишь одноразовой
идентификации значений полей в одной строке таблицы. Это занимает гораздо
меньше времени, чем сравнение IP-адреса получателя с наиболее длинным
адресным префиксом в таблице маршрутизации, которое используется при
традиционной маршрутизации. Таким образом, главная особенность MPLS -
отделение процесса коммутации пакета от анализа IP-адресов в его заголовке,
что открывает ряд привлекательных возможностей. В результате технология
MPLS позволяет эффективно поддерживать требуемое качество
обслуживания, не нарушая предоставленных пользователю гарантий.
На сегодняшний день можно выделить три основные области
применения протокола MPLS. Это управление трафиком, поддержка классов
и качества обслуживания и виртуальные частные сети.
Управление трафиком (Traffic Engineering, TE) - это возможность
управления направлением прохождения трафика с целью выполнения
определённых условий (резервирование каналов, распределение загрузки
сети, балансировка и предотвращение перегрузок). Управление потоком
передаваемой информации позволяет направлять потоки данных не по
кратчайшему пути, вычисленному с помощью традиционного протокола
маршрутизации, а через менее загруженные узлы и каналы связи. При
правильном моделировании потока нагрузка на все физические каналы связи,
маршрутизаторы и коммутаторы должна быть сбалансирована таким образом,
чтобы ни один из этих компонентов не был недогружен или перегружен. В
результате сеть будет работать более эффективно, стабильно и предсказуемо.
Основной механизм TE в MPLS - использование однонаправленных
туннелей (MPLS TE tunnel) для задания пути прохождения определённого
трафика. Так, для разного вида трафика можно проложить разные пути
следования через сеть. Так как туннели - однонаправленные, то обратный путь
может быть совершенно другим.
Одной из ценнейших опциональных функций подсистемы ТЕ является
«Быстрая ремаршрутизация» (FastReRout, FRR). Она позволяет
восстанавливать прерванную связь по причине аварии на звене или узле и
осуществлять передачу данных по LSP (Label Switched Path) в пределах
десятков миллисекунд, путём направления трафика на временный обходной
маршрут. Дополнительно в рамках MPLS ТЕ производителем могут быть
реализованы такие функции, как автоматическое назначение полосы
пропускания для ТЕ-туннелей; выбор подходящего туннеля в зависимости от
передаваемого трафика; создание межзональных туннелей; исключение
ресурса, имеющего определённый IP-адрес, при расчёте маршрута LSP и
некоторые другие.
Одно из основных преимуществ, предоставляемых MPLS кроется в
возможности управления QoS. Именно коммутация на основе меток делает
MPLS столь полезным и уникальным. Frame relay и ATM обеспечивают QoS
за счёт выбора маршрута, на протяжении которого сеть будет поддерживать
требования трафика к QoS благодаря выделению ресурсов на каждом узле
линии в целях гарантии того, что трафик получит необходимые для
достижения требуемого QoS ресурсы. Фиксированные пути MPLS могут быть
явным образом маршрутизированы через сеть вдоль любого желаемого пути,
а устройства вдоль пути могут задействовать различные средства управления
ресурсами, чтобы каждый путь MPLS получил необходимые ресурсы. Таким
образом, MPLS способен обеспечивать контроль QoS, эквивалентный
предоставляемому frame relay или АТМ. Технология MPLS может оказать
помощь при внедрении дифференцированных услуг (DiffServ). Сама модель
DiffServ определяет целый ряд механизмов для разделения всего трафика на
небольшое число классов обслуживания. Как известно, пользователи
нуждаются в Интернет как в сети общего пользования для самых разных целей
и приложений - от неприхотливой электронной почты до передачи голоса и
видео, весьма чувствительных к задержкам. Чтобы удовлетворить их
требования, необходимо использовать не только управление трафиком, но и
средства для его классификации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)