基于虚拟化的跨域VPN解决方案.pdf
《基于虚拟化的跨域VPN解决方案.pdf》由会员分享,可在线阅读,更多相关《基于虚拟化的跨域VPN解决方案.pdf(6页珍藏版)》请在咨信网上搜索。
1、针对目前运营商网络中构建的跨域虚拟私有网实现复杂、自治系统边界设备负载过重、存在单点故障等问题,提出了采用虚拟化方式构建跨域虚拟私有网的解决方案.该方案包括公网隧道的建立、本地V P N实例的建立、自治系统边界设备的虚拟化、边界设备私网路由的交互个关键步骤.为评估方案的可行性,对方案进行了测试与验证,测试与验证结果表明该方案达到了预期设计的目标.为了评估方案的优越性,与传统多跳E B G P方式构建的跨域虚拟私有网在交换容量、路由条目、标签条目等维度进行了对比分析.对比结果表明,采用该方案构建的跨域虚拟私有网增强了自治系统边界设备的数据处理能力,并减少了自治系统边界设备需处理的数据量,是一种构
2、建跨域私有网的改进方案.关键词:虚拟化;多协议标签交换;边界网关路由协议;自治系统边界设备;虚拟私有网中图法分类号T P S o l u t i o nt oC r o s s d o m a i nV P NB a s e do nV i r t u a l i z a t i o nT AOZ h i y o n g,Z HAN GJ i n,a n dYANG W a n g d o n gS o f t w a r eS c h o o l,C h a n g s h aS o c i a lW o r kC o l l e g e,C h a n g s h a ,C h i n a
3、C o l l e g eo fC o m p u t e rS c i e n c ea n dE l e c t r o n i cE n g i n e e r i n g,H u n a nU n i v e r s i t y,C h a n g s h a ,C h i n aC o l l e g eo fC o m p u t e rS c i e n c ea n dE l e c t r o n i cE n g i n e e r i n g,H u n a nN o r m a lU n i v e r s i t y,C h a n g s h a ,C h i n
4、aA b s t r a c t T oa d d r e s s t h ep r o b l e m so fc o m p l e xi m p l e m e n t a t i o no fc r o s s d o m a i nv i r t u a lp r i v a t en e t w o r k sb u i l t i nc u r r e n tc a r r i e rn e t w o r k s,e x c e s s i v e l o a do nd e v i c e sa t t h eb o r d e ro f a u t o n o m o u
5、ss y s t e m s,a n dt h ee x i s t e n c eo f s i n g l ep o i n t so f f a i l u r e,t h i sp a p e rp r o p o s e sas o l u t i o n f o rb u i l d i n gc r o s s d o m a i nv i r t u a l p r i v a t en e t w o r k sb yv i r t u a l i z a t i o n T h e s c h e m ec o n s i s t so f f o u r f u n d
6、a m e n t a ls t e p s:t h ee s t a b l i s h m e n to fp u b l i cn e t w o r kt u n n e l s,t h ee s t a b l i s h m e n to f l o c a lV P Ni n s t a n c e s,t h ev i r t u a l i z a t i o no fa u t o n o m o u ss y s t e mb o r d e rd e v i c e s,a n dt h e i n t e r a c t i o no fp r i v a t en
7、e t w o r kr o u t e so fb o r d e rd e v i c e s T oe v a l u a t e t h e f e a s i b i l i t ya n ds u p e r i o r i t yo f t h es c h e m e,c o m p a r a t i v ee x p e r i m e n t sa r ec o n d u c t e dw i t ht h ec r o s s d o m a i nv i r t u a lp r i v a t en e t w o r kc o n s t r u c t e d
8、b yt h et r a d i t i o n a lm u l t i h o pE B G Pa p p r o a c hi nt h ed i m e n s i o n so fs w i t c h i n gc a p a c i t y,r o u t ee n t r i e s,a n dl a b e le n t r i e s E x p e r i m e n t a lr e s u l t ss h o wt h a t t h ec r o s s d o m a i nv i r t u a l p r i v a t en e t w o r kc o
9、 n s t r u c t e db y t h i s s c h e m e e n h a n c e s t h ed a t ap r o c e s s i n gc a p a b i l i t yo f t h e a u t o n o m o u ss y s t e mb o u n d a r yd e v i c e sa n dr e d u c e s t h e a m o u n t o f d a t a t ob ep r o c e s s e db y t h e a u t o n o m o u s s y s t e mb o u n d a
10、 r yd e v i c e s I ng e n e r a l,t h i s i m p r o v e ds c h e m e i sa d v a n c e da n de f f e c t i v e f o rb u i l d i n gc r o s s d o m a i nv i r t u a l p r i v a t en e t w o r k s K e y w o r d s V i r t u a l i z a t i o n,M u l t i p r o t o c o l l a b e l s w i t c h i n g,B o r d
11、 e rg a t e w a yr o u t i n gp r o t o c o l,A u t o n o m o u s s y s t e mb o u n d a r ys e v i c e,V i r t u a l p r i v a t en e t w o r k引言因特网工程组(I n t e r n e tE n g i n e e r i n gT a s kF o r c e,I E T F)发布的R F C ,阐释了在运营商的网络中采用多协议标签交换(M u l t i p r o t o c o lL a b e lS w i t c h i n g,MP
12、L S)与 边 界 网 关路由协议(B o r d e rG a t e w a yP r o t o c o l,B G P)为用户构建虚拟私有网(V i r t u a lP r i v a t eN e t w o r k,V P N)的解决方案.因该方案构建的虚拟私有网能有效隔离不同用户的私网数据,且稳定性与扩展性好,使得该方案构建的虚拟私有网的应用越来越广泛 .随着用户业务的不断扩张,其用户网络需跨不同自治系统(A u t o n o m o u s S y s t e m,A S).而R F C 所 提 供 的MP L S与B G P构建的虚拟私有网局限于在同一自治系统内(域内),
13、不能跨自治系统(域间)为用户提供服务.因此,研究跨不同自治系统来构建虚拟私有网,是亟待解决的问题.为了构建跨域的虚拟私有网,目前主要的解决方式有种:)背靠背方式,该方式在自治系统边界设备上为每一个用户提供单独的接口来构建跨域私有网;)单跳的E B G P方式,该方法在自治系统边界设备上传递扩展的B G P路由信息来构建跨域私有网;)多跳的E B G P方式,该方式在连接用户的边界设 备 上 传 递 扩 展 的B G P路 由 信 息 来 构 建 跨 域 私 有网 .上述种方式都存在一定的缺陷,背靠背与单跳的E B G P方式使得自治系统边界设备不但需处理私网的数据,而且需处理用户的公网数据;而
14、多跳的E B G P自治系统边界设备只需处理公网数据,私网数据由连接用户的边界设备来处理,减轻了 自治 系 统边 界 设 备 的 负 担,但 该 方 式 需 修 改MP L S V P N体系框架,实现复杂.因此,上述种方式有待进一步改进 .在运营商的网络中,一台自治系统边界设备需为上万甚至十万用户提供V P N的服务.背靠背、单跳的E B G P、多跳的E B G P方式都存在设备负载过重的问题,负载过重会影响用户业务数据的交互,严重时会导致网络瘫痪.为此,本文提出了一种虚拟化的跨域V P N解决方案 .I R F(I n t e l l i g e n tR e s i l i e n t
15、F r a m e w o r k)是一种网络设备虚拟化技术,以I R F智能弹性架构为关键字在知网上进行检索(截止检索日期为 年月 日),检索到学术期刊 篇,学位论 文篇,会 议 论 文篇.以 上 数 据 表 明,该技术的研究还处于起步阶段.而本文针对背靠背、单跳E B G P、多跳E B G P构建的跨域V P N都存在局限性的问题,提出了一种虚拟化的跨域V P N解决方案.该方案将通过网络设备虚拟化技术将多台自治系统边界设备虚拟成一个资源池,让资源池中的多台自治系统边界设备共同分担公网数据与私网 数 据 的 处 理 与 传 送,并 通 过MP L S与B G P技术为不同用户构建其独立的
16、虚拟私有网,在隔离不同用户数据的同时,实 现 其私 网数 据的 交 互.同 时,将 所 提方 案与传统方式构建的跨域V P N在包转发率、处理与维护路由条目数、处理与维 护 的标 签条 目数 等 维度 进行 对比,以验证该方案的优越性 .基于虚拟化的跨域V P N的方案设计 设计理念虚拟化的跨域V P N构建采用三层虚拟的设计理念,第一层虚拟是依托网络设备虚拟化技术将多台自治系统边界设备构建为一个资源池,由资源池中的设备负载分担公网数据与用户私网数据的识别与传输.第二层虚拟是借助MP L S在公网中建立虚拟私有网,为不同用户的私网数据穿越公网提供通道.第三层虚拟是利用B G P在边界设备与自治
17、系统边界设备上给不同用户分配不同的私网标签,为不同用户构建其对应的虚拟网络.网络模型为了验证设计理念的可行性,所提方案构建了一个实验所需要的网络模型,如图所示.图所示的网络模型需在自治系统间实现A用户总部与分部、B用户总部与分部的私网数据的交互.图网络模型F i g N e t w o r kM o d e l为了后续阐述的方便,对网络模型中的设备进行定义.A用户总部与B用户总部用l o o p b a c k地址来模拟,分别用U与U表示,A用户分部与B用户分部用l o o p b a c k地址来模拟,分别用U与U表示;连接A用户总部与B用户总部的运营商边界设备用P E表示,连接A用户分部与
18、B用户分部的运营商边界设备用P E表示;自治系统的运营商交换设备表示为P,自治系统的运营商交换设备表示为P;自治系统的 运 营 商 自 治 系 统 边 界 设 备A与B用A S B R与A S B R表示,自治系统的运营商自治系统边界设备C与D用A S B R与A S B R表示;运营商自治系统边界设备A与B虚拟化后的设备表示为A S B R,运营商自治系统边界设备C与D虚拟化后的设备表示为A S B R;A用户总部与分部构建的虚拟私有网表示为V PN,B用户总部与分部构建的虚拟私有网表示为V PN.方案设计实现实验模型中两个用户总部与分部的私网数据交互,在自动系统内与自治系统间均需构建传输私
19、网数据的传输通道.在自治系统内使用MP L S的标签分发协议(L a b l eD i s t r i b u t i o nP r o t o c o l,L D P)分配公网标签,形成承载私网数据的标签交换路径(L a b l eS w i t c h i n gP a t h,L S P).采 用 扩 展 的C o m p u t e rS c i e n c e计算机科学V o l ,N o ,S e p MB G P协议给不同用户私网数据分配私网标签,通过该私网标签形成V P N L S P,识别与区分不同用户的私网数据.在自治系统间传输私网数据时,由虚拟化后的自治系统边界设备A S
20、 B R 与A S B R 负载分担数据,并在A S B R 与A S B R 上给每个用户创建传输私网数据的专属接口,并通过B G P来交互不同用户的私网数据,进而实现两个用户总部与分部的私网数据交互.两个用户在自治系统内与自治系统间的数据交换过程如图所示.图私网用户的数据交换过程F i g D a t ae x c h a n g ep r o c e s so fp r i v a t en e t w o r ku s e r s保障图中两个用户总部与分部的私网数据交互,在实验模型中需完成公网隧道的建立、本地V P N实例的建立、自治系统边界设备的虚拟化、边界设备私网路由的交互个关键步
21、骤.)公网隧道的建立公网的边界设备P E与P E能识别公网与私网数据,而位于公网中的P与P无私网的路由信息,故识别不了A用户与B用户的私网数据.因此,需在自治系统内的P E,P,A S B R 与P E,P,A S B R 设备上部署MP L S,分配标签,形成标签转发表,并将私网数据封装在MP L S的标签内,使P与P读取外层MP L S标签来转发数据,进而通过MP L S生成的标签在公网中建立一条逻辑通道来承载不同用户的私网数据.公网隧道的建立需在设备上完成个方面的部署,以自治系统为例.首先启用P E,P,A S B R 设备的MP L S功能,其次在P E,P,A S B R 上运行m
22、p l s l s r i d,使用设备的l o o p b a c k接口来标识设备的身份,再次在台设备的接口上启动MP L S与MP L S L D P协议,给l o o p b a c k接口分配标签,并使接口具备标签转发的能力.自治系统的公网隧道的建立的部署与自治系统相同,在此不再赘述.)本地V P N实例的建立公网隧道的建立为A用户与B用户的私网数据穿越公网夯实了基础,而两个用户私网数据的识别与隔离需在P E与P E、A S B R 与A S B R 上建立本地的V P N实例.在设备上运行i p v p n i n s t a n c e指令给两个用户建立本地的V P N实例,并在
23、V P N实 例下 执行r o u t e d i s t i n g u i s h e r与v p n t a r g e t指令,为两个用户的私网数据打上不同的标记,并通过多进程与虚拟路由技术为每一个用户在P E与P E、A S B R 与A S B R 上建立独立的实例路由表,进而分辨出不同用户私网数据,并实现不同用户私网数据的相互隔离.)自治系统边界设备的虚拟化位于自治系统边界的设备不但需承载公网数据,而且需承载私网数据,当用户数呈上万增长时,负载过重,影响业务数据的正常交互.故需要网络设备虚拟化技术I R F将自治系统边界A S B R与A S B R、A S B R与A S B
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 虚拟 VPN 解决方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。