a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 89|回复: 0

[其他] 十个技巧保证路由器网络操作安全

[复制链接]
发表于 2012-8-3 10:16:48 | 显示全部楼层 |阅读模式
随着科技的进步以及面临的新形势,IP网络需要新的特性,随之而来的是网络对路由器设备的新需求。
7 B4 i, K6 O6 s: T  % M. [( A1 m$ S1 y% t' `4 M
    通常情况下,路由器必须实现三个基础功能:一是实现基本的互联网协议,包括IP、ICMP以及其它相关的协议。二是对每个所连接的网络,路由器必须实现该网络所要求的功能。这些功能通常包括:IP数据包的封装/解封装。根据该网络所支持的最大数据包大小发送或接收IP数据包。三是接收及转发数据包,并负责缓冲区管理,拥塞控制以及转发的公平性,包括应能辨认差错状态,并按要求产生ICMP差错消息;丢弃生存时间(TTL)域为0的数据包;当下一网络MTU较小时将数据包分段等。
' r! O. Z1 c" E8 r7 Q  % f& U( N7 @  A, C0 ^- m
    另,路由器的功能还包括按照路由表信息,为每个IP数据包选择下一跳目的地;支持内部网关协议与其它同一自治域中路由器交换路由信息及可达性信息,支持外部网关协议与其它自治域交换拓扑信息;提供系统网络管理和控制机制,包括存储/上载配置、诊断、升级、状态报告、异常情况报告及控制;提供物理层传输接口和适配功能;提供组播功能;提供拥塞控制功能;提供同步和定时功能;提供包数、字节数、端口、业务类型等信息统计功能等。 . i+ [" B) |( K3 b3 B; u
  
& I3 j2 b, C2 R- C- N' z. s    近年,随着IP网络的广泛使用及新需求的出现,路由器设备出现五方面的新进展。 + R! E' i9 W) n# Q% j
  6 h: \# V) O9 y+ P# f
    一是交换能力趋向海量化。最初,路由器的实现是基于总线交换分组,交换能力很小,一般等效背板交换能力为几百兆到几个G。随着技术的进步,出现2000系列G比特路由器,一般等效背板交换能力可达160G、320G或者640G。2004年度路由器容量增长的主要体现在于T比特路由器的出现。当前由于10G端口密度较小,40G端口基本没有商用,单机真正实现T比特交换容量的设备很少。  
+ f; y' \, @9 D  2 M7 [! T; w7 G5 {! `% X/ ]+ [8 s( H! h. C
    二是接口趋向高速化。成为IP网/互联网的核心设备,路由器需要越来越高速的接口来构造宽带骨干网。近年,路由器的局域网接口从10M/100M以太网接口发展到千兆以太网接口,当前已出现10G以太网接口。广域网接口从N×64k到2M,当前可选155M接口、2.5G接口以及10G接口。千兆以太网以及10G以太网也走出局域网范围,可以在城域网范围使用。总体来看,2004年度接口高速化的主要体现是10GPOS接口和10G以太网接口的广泛商用。当前40G接口尚不多见。    / v, Y( ]! Y0 F2 ^3 s
  . `4 [; S" f  N$ `" C! ]( p
    三是多业务支持。路由器对MPLS的支持以及对三层VPN和二层VPN的支持在前几年都已实现,但是在2004年度对MPLS和VPN的需求得到进一步明确和增强。在本年度运营商路由器选型中人们都不约而同地将MPLS和VPN作为重点。
% t% f( k/ t! R8 q  
# A1 O/ h9 G1 K    四是逐渐重视安全问题。当前路由器设备安全以及对网络安全的保障主要集中在两方面。在控制层面,应在控制信息访问控制、控制信息验证、控制信息不可抵赖、控制信息保密、控制信息通信安全和控制信息完整性、私密性方面保障安全;在管理层面,应在管理访问控制、管理信息验证、管理信息可审计、管理信息保密性、管理信息通信安全、管理信息完整性和私密性等方面保障安全;在数据层面,应在资源可用性方面保障安全,确保授权用户不会因为设备受到攻击而受影响。同时,在路由器设备入网测试以及运营商选型测试时都特别增加了相关的安全测试选项与要求。
  u' C3 z( D- q
% ~& _( i0 F: r6 _" [! R    五是服务质量保障问题。服务质量保障是IP网络的一个缺陷。从设备来看,保障服务质量的技术手段主要有如下几种:在输入端口实现CAR机制,对超出合同的流量进行丢弃或者Re mark;在输出端口实现优先级队列,不通优先级采用抢占资源或者加权分配;交换网络上尽量实现无阻塞交换,防止因设备本身出现丢包;实现中解决队头阻塞问题,防止因流量模式出现附加时延或丢包;实现RSVP协议对通道预留资源;实现MPLS基于RSVP的TE来规划流量预留资源;增加接口带宽减小拥塞可能性;采用信令来调度资源预留带宽来保障服务质量。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-5 14:53 , Processed in 0.201904 second(s), 21 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表