注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 linux服务器被黑了
 帮助

路由器的安全设计


2006-10-01 23:30:24
 标签:安全 路由器   [推送到技术圈]

  为了使路由器将合法信息完整、及时、安全地转发到目的地,许多路由器厂商开始在路由器中添加安全模块,于是出现了路由器与安全设备融合的趋势。从本质上讲,增加安全模块的路由器,在路由器功能实现方面与普通路由器没有区别。所不同的是,添加安全模块的路由器可以通过加密、认证等技术手段增强报文的安全性,与专用安全设备进行有效配合,来提高路由器本身的安全性和所管理网段的可用性。
  
  在介绍路由器所采用的安全技术之前,我们先来了解一下网络应用环境对路由器提出的安全要求。
  
  完整性:要求路由器在转发报文过程中,保证信息不会遭到偶然或蓄意地添加、删除、修改、重放等破坏。
  
  保密性:要求路由器保证信息在发送过程中不会被窃听,即使信息被窃听也不能被破译。
  
  可用性:要求路由器保证系统或系统资源可被授权用户访问并按照需求使用的特性。
  
  可控性:要求路由器根据需要对转发信息进行安全监控,对可疑的网络信息进行分析、截留或其他处理。
  
  及时性:要求路由器保证网络信息能够被及时转发,不会因安全处理而使转发时间超出限度。
  
  抗攻击性:要求路由器具有抵抗网络攻击的能力。
  
  所采用的安全技术
  
  为了满足网络应用环境对路由器的安全要求,许多路由器厂商将防火墙、vpn、ids、防病毒、url过滤等技术引入路由器当中。
  
  访问控制技术:用户验证是实现用户安全防护的基础技术。路由器上可以采用多种用户接入的控制手段,如ppp、web登录认证、acl、802.1x协议等,保护接入用户不受网络攻击,同时能够阻止接入用户攻击其他用户和网络。基于ca标准体系的安全认证,将进一步加强访问控制的安全性。
  
  传输加密技术:ipsec是路由器常用的协议。借助该协议,路由器支持建立虚拟专用网(vpn)。ipsec协议包括esp(encapsulating security payload)封装安全负载、ah(authentication header)报头验证协议及ike(internet key exchange)密钥管理协议等,可以用在公共ip网络上确保数据通信的可靠性和完整性,能够保障数据安全穿越公网而没有被侦听。由于ipsec的部署简便,只需安全通道两端的路由器或主机支持ipsec协议即可,几乎不需对网络现有基础设施进行更动。这正是ipsec协议能够确保包括远程登录、客户机、服务器、电子邮件、文件传输及web访问等多种应用程序安全的重要原因。
  
  防火墙防护技术:采用防火墙功能模块的路由器具有报文过滤功能,能够对所有接收和转发的报文进行过滤和检查,检查策略可以通过配置实现更改和管理。路由器还可以利用nat/pat功能隐藏内网拓扑结构,进一步实现复杂的应用网关(alg)功能。还有一些路由器提供基于报文内容的防护。原理是,当报文通过路由器时,防火墙功能模块可以对报文与指定的访问规则进行比较,如果规则允许,报文将接受检查,否则报文直接被丢弃。如果该报文是用于打开一个新的控制或数据连接,防护功能模块将动态修改或创建规则,同时更新状态表以允许与新创建的连接相关的报文。回来的报文只有属于一个已经存在的有效连接,才会被允许通过。
  
  入侵检测技术:在安全架构中,入侵检测(ids)是一个非常重要的技术,目前有些路由器和高端交换机已经内置ids功能模块。内置入侵检测模块需要路由器具备完善的端口镜像(一对一、多对一)和报文统计支持功能。
  
  ha(高可用性):提高自身的安全性,需要路由器能够支持备份协议(如vrrp)和具有日志管理功能,以使得网络数据具备更高的冗余性和能够获取更多的保障。
  
  表一为路由器的安全机制所对应的安全功能特性。
  表一
   
  七层安全设计
  
  具体来说,人们正从以下七个层面来加强路由器的安全设计。
  
  硬件的安全保障:模块化的硬件结构体系结构。
  
  软件的安全保障:自主知识产权的操作系统;操作系统高度模块化结构,进程空间隔离、数据流和控制流空间隔离。
  
  链路层的安全保障:广域网上采用ppp认证和eap-tls;以太网上采用802.1x、mac地址/端口绑定、vlan隔离和eap-tls;对流量峰值设置阀值,通过流量限速抵御dos攻击。
  
  网络层和传输层的安全保障:ipsec协议、ah/esp/ike、3des等;基于ip的报文过滤;对icmp各种类型报文的过滤处理;根据tcp/udp报文头选项进行过滤;网络处理器实现分类和过滤功能,保证线速。
  
  路由安全: ospf/bgp/rip2/is-is/rsvp/ldp支持各种认证方式(不认证、明文认证、hmac-md5认证)。
  
  应用层的安全保障:防火墙模块。
  
  实现管理安全的手段:ssl保证web和cli管理的安全通道;ssh替代telnet的明文管理通道;多种用户登录验证方式;命令行分级视图管理;管理访问策略控制(源地址、登录端口、登录时间控制);支持snmpv3。
  
  表二为七层安全设计所对应的路由器安全特性。
  表二
  
  
  安全特性有侧重
  
  需要说明的是,路由器是一个庞大的家族,核心路由器和边缘分支路由器从结构到技术原理都有很大不同,因此不同级别的路由器的安全侧重点是不同的。例如,远程分支路由器主要需要集成较为完善的加密和vpn功能,能够在用户端对数据进行加密或者建立vpn通道,这样可以保证信息在广域网上安全地传递。对于在网络中位于核心位置的高端路由器,则需要综合化的安全实现措施,首先路由器需要具备完善的用户接入认证和控制功能;其次路由器在应用程序过滤、入侵检测等方面应具备更强大的能力;并且应该具备支持ip报文加密、mpls等技术。可以说,中低端路由器只需在路由软件中增加特性或者通过添加硬件加密卡即可实现安全功能;而高端路由器则需要综合采用多种安全措施。
  
  为了使路由器在经过诸多与安全相关的复杂报文处理之后,处理性能不会下降,业界出现了以网络处理器(np)为核心构建高端路由器的方式。网络处理器能够较好解决高端路由器的业务能力和性能之间矛盾的问题,同时也适应网络安全变化迅速的特征,可以说代表了路由器未来的发展方向之一。




    文章评论
 
 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: