首頁(yè)>>>技術(shù)>>>NGN

軟交換網(wǎng)絡(luò )安全威脅和需求淺析

2008/06/23

  摘要 軟交換網(wǎng)絡(luò )具有業(yè)務(wù)接口開(kāi)放、接入手段豐富、承載和傳送單一、設備容量集中等特點(diǎn),這些特點(diǎn)使軟交換網(wǎng)絡(luò )面臨更多的安全威脅。本文從軟交換自身的特點(diǎn)出發(fā),結合運營(yíng)商的實(shí)際運營(yíng)經(jīng)驗,分析和探討了軟交換網(wǎng)絡(luò )的安全威脅和需求。

1、前言

  目前,PSTN正逐漸向以軟交換網(wǎng)絡(luò )為代表的下一代網(wǎng)絡(luò )(NGN)遷移,軟交換網(wǎng)絡(luò )具備業(yè)務(wù)接口開(kāi)放、接入手段豐富、承載和傳送單一、設備容量集中等特點(diǎn),這些特點(diǎn)是軟交換網(wǎng)絡(luò )的優(yōu)勢,但同時(shí)使軟交換網(wǎng)絡(luò )面臨更多的安全威脅。

  本文從軟交換網(wǎng)絡(luò )自身的特點(diǎn)出發(fā),結合運營(yíng)商的實(shí)際運營(yíng)經(jīng)驗,分析和探討了軟交換網(wǎng)絡(luò )的安全威脅和需求。對于承載層面,本文只探討業(yè)務(wù)層面對承載網(wǎng)的安全需求,不涉及IP承載網(wǎng)數據層面的安全措施和需求。

2、軟交換網(wǎng)絡(luò )安全威脅分析

  典型的軟交換網(wǎng)絡(luò )由業(yè)務(wù)層、核心交換層、控制層和接入層4層組成,它們面臨著(zhù)安全威脅:軟交換設備和各種網(wǎng)關(guān)設備的容量可以非常大,一旦中斷,其影響成幾何級數放大;軟交換系統的承載網(wǎng)基于IP網(wǎng)絡(luò ),在承載網(wǎng)故障或者不穩定的情況下會(huì )出現心跳機制混亂、業(yè)務(wù)不能正常開(kāi)展、核心節點(diǎn)運行不穩定或者脫網(wǎng)、鏈路和路由狀態(tài)異常等狀況;軟交換系統通過(guò)開(kāi)放的業(yè)務(wù)接口提供豐富的業(yè)務(wù)和應用,但開(kāi)放的業(yè)務(wù)接口使其面臨被攻擊的危險;軟交換系統用戶(hù)終端的智能化以及接入方式的復雜化對軟交換協(xié)議處理的容錯性提出了很高的要求,接入區域公共化等使軟交換網(wǎng)絡(luò )處于更開(kāi)放的網(wǎng)絡(luò )環(huán)境中,更易遭受攻擊。下面對這些威脅做深入分析。

(1)核心設備自身的安全威脅

  軟交換網(wǎng)絡(luò )采用呼叫與承載控制相分離的技術(shù),網(wǎng)絡(luò )設備的處理能力有了很大的提高。可以處理更多的話(huà)務(wù)和承載更多的業(yè)務(wù)負荷,但隨之而來(lái)是安全問(wèn)題。對于采用板卡方式設計的網(wǎng)絡(luò )設備,一塊單板在正常情況下能夠承載更多的話(huà)務(wù)和負荷,那么在發(fā)生故障時(shí)就有可能造成更大范圍的業(yè)務(wù)中斷。

  目前,軟交換設備安全完全依賴(lài)廠(chǎng)商的軟硬件的安全設計,主要通過(guò)主備、1+1、N+1備份和自動(dòng)倒換以及軟硬件模塊化設計等方式實(shí)現故障情況下的切換和隔離。但在實(shí)際運行中仍然存在一定的安全隱患。 (2)承載網(wǎng)的安全威脅

  軟交換系統的承載網(wǎng)絡(luò )采用的是IP分組網(wǎng)絡(luò ),通信協(xié)議和媒體信息主要以IP數據包的形式進(jìn)行傳送。承載網(wǎng)面臨的安全威脅主要有網(wǎng)絡(luò )風(fēng)暴、病毒(蠕蟲(chóng)病毒)泛濫和黑客攻擊。網(wǎng)絡(luò )風(fēng)暴和病毒輕則大量占用網(wǎng)絡(luò )資源和網(wǎng)絡(luò )帶寬,導致正常業(yè)務(wù)訪(fǎng)問(wèn)緩慢,甚至無(wú)法訪(fǎng)問(wèn)網(wǎng)絡(luò )資源,重則導致整個(gè)網(wǎng)絡(luò )癱瘓。黑客攻擊網(wǎng)絡(luò )中的關(guān)鍵設備,篡改其路由和用戶(hù)等數據,導致路由異常,網(wǎng)絡(luò )無(wú)法訪(fǎng)問(wèn)等。從實(shí)際運行情況來(lái)看,承載網(wǎng)對軟交換網(wǎng)絡(luò )的影響目前是最大的,主要是IP網(wǎng)絡(luò )質(zhì)量不穩定引起的。

(3)接入網(wǎng)的安全威脅

  軟交換網(wǎng)絡(luò )提供了靈活、多樣的網(wǎng)絡(luò )接入手段,任何可以接入IP網(wǎng)絡(luò )的地點(diǎn)均可以接入終端。這種特性在為用戶(hù)提供方便的同時(shí)帶來(lái)了安全隱患,一些用戶(hù)利用非法終端或設備訪(fǎng)問(wèn)網(wǎng)絡(luò ),占用網(wǎng)絡(luò )資源,非法使用業(yè)務(wù)和服務(wù),甚至向網(wǎng)絡(luò )發(fā)起攻擊。另外,接入與地點(diǎn)的無(wú)關(guān)性,使得安全事件發(fā)生后很難定位發(fā)起安全攻擊的確切地點(diǎn),無(wú)法追查責任人。

(4)網(wǎng)絡(luò )層面的安全威脅

  雖然單個(gè)或者區域核心節點(diǎn)的安全可以通過(guò)負荷分擔或者備份來(lái)保證,但是從網(wǎng)絡(luò )層面來(lái)看仍然存在安全隱患。在現有的軟交換網(wǎng)絡(luò )中,各種平臺類(lèi)設備(SHLR、NP業(yè)務(wù)平臺、SCP等)很多,而且往往都是以單點(diǎn)的形式存在,這些節點(diǎn)一旦失效,將嚴重影響網(wǎng)絡(luò )業(yè)務(wù)。從實(shí)際運行情況來(lái)看,目前網(wǎng)絡(luò )層面的威脅主要是重要業(yè)務(wù)節點(diǎn)癱瘓造成的業(yè)務(wù)中斷、擁塞和溢出,其中SHLR、通用號碼轉換(一號通平臺)等關(guān)鍵平臺的影響最大。因此,應該重視突發(fā)話(huà)務(wù)沖擊導致話(huà)務(wù)資源耗盡等現象。

3、軟交換網(wǎng)絡(luò )安全需求分析

3.1 軟交換網(wǎng)絡(luò )安全域的劃分

  在描述和分析軟交換網(wǎng)絡(luò )安全的過(guò)程中產(chǎn)生了“安全域”的概念,安全域是描述如何管理和控制網(wǎng)絡(luò )安全的模型,在一個(gè)安全域內有相同的安全保護需求,可以實(shí)施相同的安全保護機制。安全域之間根據不同的安全等級需求,可以在安全域邊界部署隔離、控制等安全策略。

  根據軟交換網(wǎng)絡(luò )各部分的安全需求,可以將軟交換網(wǎng)絡(luò )劃分為核心網(wǎng)、Internet接入網(wǎng)、支撐系統和第三方應用網(wǎng)絡(luò )4個(gè)安全域,如圖1所示。

圖1 軟交換網(wǎng)絡(luò )安全域的劃分


  核心網(wǎng)安全域包括所有的軟交換機,TG、AG、SG等接入網(wǎng)關(guān),BGW類(lèi)設備,關(guān)鍵業(yè)務(wù)平臺(包括SHLR、號碼轉換平臺等),軟交換媒體服務(wù)器和應用服務(wù)器,開(kāi)發(fā)給第三方業(yè)務(wù)接口的應用網(wǎng)關(guān)。Internet接入網(wǎng)安全域包括所有分配公網(wǎng)地址的SIP電話(huà)終端、IAD類(lèi)設備、各類(lèi)SIP接入的PC等。支撐系統安全域包括網(wǎng)管、計費和OSS等輔助運營(yíng)系統。第三方應用網(wǎng)絡(luò )安全域主要包括所有以開(kāi)發(fā)業(yè)務(wù)接口方式接入的應用服務(wù)器,鑒于目前實(shí)際應用中很少涉及到這種應用,這里不討論該區域的安全需求。

3.2 各安全域的安全需求

(1)核心網(wǎng)安全域

  核心網(wǎng)安全域是軟交換網(wǎng)絡(luò )的安全核心。從現網(wǎng)情況來(lái)看,核心網(wǎng)的承載層一般都采用專(zhuān)用IP網(wǎng)和VPN方式組網(wǎng),安全域內設備(包括各種AG)本身的管理和控制可以認為是安全的。核心網(wǎng)安全域的安全需求有:設備的可用性,即可以在各種情況下(包括設備故障、網(wǎng)絡(luò )風(fēng)暴、話(huà)務(wù)沖擊等)保證設備和承載業(yè)務(wù)的正常運行;需要在核心網(wǎng)與其他網(wǎng)絡(luò )連接處部署BGW和防火墻等設備進(jìn)行內外網(wǎng)隔離;網(wǎng)絡(luò )中的SS等設備需具備完善的設備認證和授信方式,防止非法登錄;核心網(wǎng)節點(diǎn)間需采用心跳和媒體檢測等方式進(jìn)行狀態(tài)檢查,及時(shí)更新節點(diǎn)狀態(tài),保證業(yè)務(wù)正常;接入節點(diǎn)需具備帶寬和業(yè)務(wù)管理能力,防止用戶(hù)非法占用帶寬和使用業(yè)務(wù);核心網(wǎng)節點(diǎn)應具備對異常信令和消息的處理能力,防止人為攻擊等造成節點(diǎn)癱瘓或過(guò)負。

(2)Internet接入網(wǎng)安全域

  Internet存在安全問(wèn)題,當通過(guò)Internet提供軟交換業(yè)務(wù)時(shí),需要保證業(yè)務(wù)接入設備與軟交換網(wǎng)絡(luò )之間的通信安全。Internet接入網(wǎng)安全域的安全需求有:在SIP電話(huà)、軟件電話(huà)等終端設備與Internet和軟交換網(wǎng)絡(luò )互聯(lián)設備之間需要應用L2TP、IPSec等隧道技術(shù);小容量AGW、IAD等通過(guò)Internet接入時(shí),它們與Internet和軟交換網(wǎng)絡(luò )互聯(lián)設備之間需要應用GRE、IPinIP、IPSec等隧道技術(shù);需要完善的接入設備認證和授信手段,防止冒名使用。

(3)支撐系統安全域

  支撐系統主要包括網(wǎng)管、計費和OSS等系統。雖然支撐系統不向用戶(hù)直接提供業(yè)務(wù),且都在內網(wǎng)區域內,受攻擊的可能性較小,但其功能的特殊性且大多采用通用操作系統,因此必須保證其安全。支撐系統安全域的安全需求有:高強度的用戶(hù)認證機制;重要系統需要進(jìn)行物理隔離,并且網(wǎng)間需要部署功能強大的防火墻設備;需要優(yōu)化系統安全策略。

4、軟交換網(wǎng)絡(luò )安全措施

(1)承載網(wǎng)層面

  軟交換網(wǎng)絡(luò )的承載層現在除了用專(zhuān)網(wǎng)和MPLS VPN等手段進(jìn)行網(wǎng)絡(luò )隔離外,一些廠(chǎng)商采用在關(guān)鍵節點(diǎn)放置網(wǎng)絡(luò )探頭,以ping段包的形式進(jìn)行偵聽(tīng)等手段進(jìn)行網(wǎng)絡(luò )質(zhì)量監控,目前這種方式有以下難題需要解決:一是ping包和軟交換消息包的長(cháng)度差異較大,在一定丟包率情況下無(wú)法滿(mǎn)足軟交換信令的要求;二是ping包的頻率不能設置太短,在承載網(wǎng)完全中斷情況下,可以準確定位故障點(diǎn),但是在閃斷或者網(wǎng)絡(luò )質(zhì)量不穩定情況下,難以保證實(shí)時(shí)性業(yè)務(wù)的質(zhì)量和實(shí)現故障定位。

(2)網(wǎng)絡(luò )層面

  在軟交換設計和規劃期間,應該對軟交換網(wǎng)絡(luò )安全有全面考慮:承載網(wǎng)的安全,包括網(wǎng)絡(luò )隔離、防攻擊等;關(guān)鍵業(yè)務(wù)節點(diǎn)的備份和用戶(hù)的業(yè)務(wù)歸屬;業(yè)務(wù)的合理配備和設置,盡量在分散和易管理間找到平衡。

  對于軟交換網(wǎng)絡(luò )特有的雙歸屬容災應該加以充分利用,彌補網(wǎng)絡(luò )安全漏洞,但需注意對雙歸屬機制進(jìn)行完善,包括網(wǎng)關(guān)的切換策略、軟交換的控制策略、心跳參數設置策略、容災數據庫管理等。

(3)軟交換設備層面

  軟交換設備的安全主要靠廠(chǎng)商的安全設計來(lái)保證,但同時(shí)應該重視以下幾個(gè)方面:建立關(guān)鍵板件檢測制度和定期切換檢測制度,充分保證關(guān)鍵板件倒換成功;為了保證軟件版本和補丁的安全性,廠(chǎng)商應建立軟件版本安全控制體系,運營(yíng)商應加強入網(wǎng)檢驗制度和應用流程管理,共同解決軟件的安全性和兼容性問(wèn)題;充分了解和用好設備的自保護措施,如軟交換的過(guò)負荷保護機制。

(4)管理層面

  網(wǎng)絡(luò )安全工作是一個(gè)以管理為主的系統工程,靠的是“三分技術(shù),七分管理”,因此必須制定一系列的安全管理制度、安全評估和風(fēng)險處置手段、應急預案等,這些措施應覆蓋網(wǎng)絡(luò )安全的各個(gè)方面,達到能夠解決的安全問(wèn)題及時(shí)解決,可以減輕的安全問(wèn)題進(jìn)行加固,不能解決的問(wèn)題編制應急預案減少安全威脅。與此同時(shí),需要強有力的管理來(lái)保障這些制度和手段落到實(shí)處。

5、結束語(yǔ)

  軟交換網(wǎng)絡(luò )是一個(gè)新的網(wǎng)絡(luò ),它不僅肩負著(zhù)PSTN業(yè)務(wù)過(guò)渡的重任,還擔負著(zhù)新業(yè)務(wù)和新網(wǎng)絡(luò )的未來(lái),IP承載、網(wǎng)關(guān)多重歸屬、承載和業(yè)務(wù)分離、更加開(kāi)放的接口等新特性無(wú)一不對網(wǎng)絡(luò )安全提出了高要求,軟交換網(wǎng)絡(luò )安全將是一個(gè)需要長(cháng)期關(guān)注和研究的話(huà)題。

中國聯(lián)通網(wǎng)站



相關(guān)鏈接:
NGN話(huà)務(wù)分析融入交換綜合網(wǎng)管系統的設計與實(shí)現 2008-06-23
專(zhuān)家:電信重組有助于加快NGN業(yè)務(wù)技術(shù)發(fā)展 2008-06-18
VoIP持續放量 NGN時(shí)代來(lái)臨 2008-06-17
NGN與NGI將趨于知行合一 2008-06-17
融合 開(kāi)放 管控 移動(dòng)——ITU NGN GSI創(chuàng )新大會(huì ) 2008-06-12

分類(lèi)信息:  電信_與_NGN及軟交換技術(shù)     行業(yè)_電信_文摘   技術(shù)_NGN及軟交換_文摘   
亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 杭锦后旗| 常州市| 新野县| 个旧市| 太和县| 鸡西市| 那坡县| 长春市| 曲靖市| 高清| 鄂托克前旗| 陆川县| 三河市| 白银市| 金华市| 瑞昌市| 呼伦贝尔市| 杭锦后旗| 岫岩| 霍城县| 南漳县| 南宫市| 钟山县| 山西省| 团风县| 靖州| 炎陵县| 五家渠市| 东乡县| 麻江县| 响水县| 营山县| 德令哈市| 望城县| 温宿县| 吴川市| 绥江县| 新巴尔虎左旗| 邮箱| 土默特左旗| 延寿县| http://444 http://444 http://444 http://444 http://444 http://444