宽带业务流量的安全管理

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:wwzly
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  郑志彬博士 华为技术有限公司安全解决方案部部长,中国通信标准化协会无线网络安全组组长
  宽带网络应用业务的发展必然带来对宽带资源安全管理的需求,在宽带网络中不可管理的业务就是不能运营的业务,也是不安全的业务。电信宽带网络的精细化运营和业务流量安全实质上是一个问题的两个侧面,也是宽带网络运营的必然趋势。
  随着宽带网络承载的业务越来越多,各种预想不到的问题纷纷涌来。各种P2P应用占用了大量的电信宽带资源,在增加运维成本的同时,还引起了不少知识产权问题。此外还有非法的网络帐户共享、黑网吧、DDos攻击、蠕虫泛滥等等现象,使得宽带网络流量存在大量的资源安全问题,而所有这些问题也集中反映了宽带电信网络目前粗放运营的困境和宽带业务流量安全管理的困境。
  宽带网络上承载业务的多样化和复杂化,使得传统基于包月方式的粗放经营模式已经难以满足电信宽带运营和业务安全的需要,适于业务发展的宽带运营模式的转型已经迫在眉睫,其实质就是要求宽带业务从不可管理到可管理,从不安全到安全。作为一个公众性质开放的网络,电信宽带网络的业务安全实质上体现了网络上承载业务的可管理性。
  
  宽带业务流量安全管理的本质
  
  要实现宽带网络业务的安全管理性,首先需要感知网上的各种应用业务,在感知和理解业务的基础上,通过对用户群和其相关流量组合分析,建立相应的“业务→用户→流量”的业务模型,在此基础上制定相应的安全管理和控制策略。除了对于业务流量的感知和理解,对于业务服务质量的保障以及非法流量进行抑制也是业务流量安全非常重要的一个方面,这就要求必须实现对于网络上的业务流量进行检测和控制。
  宽带业务流量安全主要包括三大要素:流量分类、流量检测及流量控制。要实现对于业务流量的安全管理控制,首先进行流量的分类,流量分类包括地址分类、端口分类等,在此基础上可以对信令协议以及信息报文进行深度检测,从而了解用户的业务使用情况,继而根据不同用户的安全需求策略,实施针对用户的网络流量管控。在三大要素中,后两种要素是业务流量安全的核心。
  深度检测(DPI)指的是对用户使用的网络业务应用协议以及信息报文进行解析并深度分析,能够比较深入理解业务流量的本质,从而提供了业务感知的能力,此外,通过应用DPI技术,还能够检测出网络中异常流量情况。例如,通过深度检测可以了解宽带用户使用VoIP电话的情况、P2P业务应用情况、网络中是否有DDOS流量以及Worm流量等,这都为业务流量的安全管理提供了资源保证。
  流量控制指的是根据预定的策略实现对用户细粒度的流量管理,在宽带设备上的流量控制策略包括三大类:限流,指定用户可获得的流量带宽,从而进行带宽分配;重定向,把用户定向到某一站点,通常是一些提示或安全资源站点;阻断,实际上就是限制用户接入,例如通过发TCP RST报文使得用户断线。
  
  业务流量安全管理的实现
  
  通常流量分类通过单独的设备来提供,在接口匹配时,通过分光即可实施。而对于报文的深度检测和流量的管控,在实现上可以放在同一个设备上,也可以分别部署在分离的两个设备上。在部署上,这些设备既可以直接和网络设备串接运行,也可以与网络设备并联,做旁路处理。
  由于DPI通常要求对流量的应用层做分析,业务DPI技术的应用实现就需要占用大量的系统资源,如果串接在电信网络上,在实时业务越来越多的情况下,DPI分析检测导致的时延必将会严重影响网络的服务质量,而且可能造成单点故障。基于这种考虑对于业务流量检测来说,镜像或者分光方式的旁路模式应该更适合对运营网络流量的深度检测。
  业務流量的控制则是在串接设备上进行实施,但流量控制的策略来源于DPI的结果,通过在旁路的检测设备中制定策略,从而由流量控制设备基于管理控制的策略对于流量进行安全管控。
  基于上面的分析,对于电信运营网络来说,最好的部署方式应该是检测和控制分离,对于检测部分采用旁路方式实现,对于控制部分,采用串路,监测和控制设备之间通过COPS或者类似的机制进行协同工作,打通业务安全管理“感知→策略→控制”的各个环节,实现对于业务和流量的管理。
其他文献
黑色闪电  学习提示:这是一部相当传统的真人传记电影,真实细致地反映了前奥运冠军杰西·欧文斯的运动生涯及其家庭生活。对白难度不大,但有着老式英语和黑人英语的口音,因此适合泛听。所选的四个段落分别从各个角度体现了杰西·欧文斯的人生和性格,可细心体会。  本片是一部真人传记电影,讲述了美国田径运动员杰西·欧文斯的传奇人生。作为一名在1936年柏林奥运会上打破世界纪录,并勇夺四枚金牌的运动员,他自然曾是
2004年7月IEEE成立了802.11T任务组以开发一种测试规范文件——802.11无线性能评价推荐实践,该规范预期在2008年1月结束。通过这个任务组的建立,IEEE了解到向用户提供一个评价802.11产品功能与性能的客观方法的需求。802.11T文件在使用案例中定义了测试标准。三个主要的使用案例是数据、延迟时间敏感与流媒体。    数据    数据应用包括Web下载、文件传输、文件共享和e-
浪潮英信NF280 G2服务器是一款2U 架构的双路双核服务器,双核英特尔至强处理器的引入,不但支持最先进的64位,兼容32位的应用,而且在处理性能上得到了进一步提升。凭借其高性能、可靠性、以及良好的扩展性,它可以胜任电信、金融等大中型企业以及政府、高校的应用。   随着64位时代的不断临近,服务器市场成为商家的必争之地。如何取得最新、最快的技术支持成了国内外服务器厂商制胜的首要条件。由于企业和政
WiMax可以看作是WiFi的下一代无线标准,对比于Wi-Fi的802.11X标准,WiMax就是802.16x。与前者相比,WiMax具有更远的传输距离、更宽的频段选择以及更高的接入速度等等,预计会在2010年前后成为无线网络的一个主流标准。  随着企业连接更多的站点,服务提供商连接更多的接入点、Wi-Fi热点和3G基站,对宽带网的渴望正在推动对带宽的需求。用户需要更便利地实现这些连接,这就给W
人类正在不断创造更便捷和个性化的沟通方式。语音对讲和移动多媒体广播在金秋时节的兴起,有望迅速引爆中国手机市场新一轮换机高峰。  手机价格和移动资费的持续走低,正在充分挖掘手机新增用户空间。中国手机市场的增长,将越来越依赖于用户的换机购买需求。  进入金秋时节,语音对讲和移动多媒体的兴起,似乎让翘首企盼的手机厂商看到了收获的希望。  8月,掌中无限与德信无线结盟力推对讲手机,通过将掌中无线开发的PI
随着世界杯足球赛的火热开赛,市场上出现了一些以足球为主题的产品,像威刚科技推出的这款极有特色 “足球疯”闪存盘,就是这样一款产品。  “足球疯”闪存盘的外观设计为足球造型,强烈的足球元素动感十足,机身两头为标准的足球形状,取下一头即可见USB接口。“足球疯”闪存盘采用独创的橡胶材质设计,具有防水、防震、耐磨的特性,让它在运动环境下拥有良好的保护。这款闪存盘采用NAND型高速快闪记忆体,支持USB2
信息技术领域“653工程”办公室工作会议召开    本报讯 2006年9月3日~5日,信息产业部在大连召开了全国信息专业技术人才知识更新工程(“653工程”)办公室工作会议。来自30个省、自治区、直辖市和计划单列市信息产业主管部门及“653工程”办公室、信息产业部直属单位、部分部委人事教育主管部门的代表参加了会议。  会上,信息产业部人事司李雅玲处长代表信息产业部全国信息专业技术人才知识更新工程办
神州数码执行董事兼常务副总裁 林杨  经过2005年的风风雨雨之后,分销产业给外界的感觉似乎已经江河日下,都认为它是一个低毛利、低回报的业务。实际上,在同质化的时代,分销如何走出红海,找到新的蓝海一直是业界关心的头等话题。  作为中国头号IT分销商,神州数码在分销业务上的一举一动一直都非常受业界关注。实际上,神州数码一直认为,中国的分销业务在未来的3年里还会有一个很好的成长,2005年正是一个转折
网络时代的今天,借助互联网工具“雅虎助手”,我们可以把世界杯资讯梳理得井井有条;把一个个经典的瞬间留作永远的回忆;还可以漫游网络商城,挑选琳琅满目的世界杯纪念品,享受作为球迷参与世界杯的乐趣。  “雅虎助手”是目前最受网民欢迎的网络工具,集成了众多的互联网应用,网民可到其主页免费下载,安装过程也极其简单,只需一路“next”而已,之后,“雅虎助手”工具条就会出现在浏览器的地址栏下方,点击其中的一个
酒香不怕巷子深的时代已经过去,为了提高普及率,除了一如既往地做好搜索服务,Google必须改变被动的宣传策略。  近来关于Google的传言很多。甚至有人说Google在中国市场遇到强大的阻力,已经准备退出中国市场。  Google退出中国市场显然不大可能。对互联网公司来说,中国市场是一块多大的蛋糕已经不言而喻。那为什么关于Google的传言此起彼伏,来自Google的官方消息却显得无力而苍白?笔