运营商网络环境中的SIP应用实现.docx
《运营商网络环境中的SIP应用实现.docx》由会员分享,可在线阅读,更多相关《运营商网络环境中的SIP应用实现.docx(19页珍藏版)》请在三一办公上搜索。
1、运营商网络环境中的SIP应用实现Radware 解决方案V1.0Radware China2007-7一、SIP应用背景和趋势3二、SIP 协议简介3三、Radware SIP应用解决方案51.Radware 公司简介52.应用前端解决方案63.应用安全解决方案7四、Radware技术简介81、 AppDirector-实现服务器负载均衡82、 DefensePro 实现入侵和DOS攻击的实时防范104.Radware SIP 支持15五、Radware解决方案在融合网络中的价值18六、总结18一、 SIP应用背景和趋势IP电话的采用由于下列原因飞速发展:IP交换机比传统交换机PBX便宜并且能
2、提供更多的增值服务;VoIP技术克服了语音质量瓶颈;传统的PBX和相关的电信设备已经到了生命周期。因此对于希望从目前的宽带网络架构中得到最大价值的机构和宽带用户而言,VoIP就变得非常具有吸引力。在企业或者在家庭通过宽带网络利用包交换语音替换传统的电路交换的语音是一个市场趋势。VoIP对于企业的关键优势在于低费用、采用统一的网络架构、降低管理和维护成本,并且支持未来需要的各种功能。越来越多的电信和ISP寻求SIP (Session Initiation Protocol)作为未来融合网络的关键架构,并提供多样的服务选择满足客户变化的需求。这些服务包括:通过电子邮件发送语音邮件、短消息、pres
3、ence、会议、主叫号码、呼叫转移等等。实现VOIP服务的推动力和相关协议之一就是SIP。在过去的几年,SIP赢得了美国主要的运营商比如Level 3、Qwest和MCI和主要的软件公司如Microsoft的关注。另外,SIP也被VOIP社区采用作为VOIP信令的协议选择。SIP越来越流行也使得VOIP系统的价格得以下降。根据多家分析机构的信息,2007年各厂商都将采用SIP协议来替换他们原有的私有协议。二、 SIP 协议简介SIP 是IETF标准,用于在两个或更多最终用户之间建立会话的信令协议。用户会话涉及多种媒体类型,包括语音、聊天、游戏、视频等。 SIP 提供两个主要功能:发现潜在的呼叫
4、参与者,当他们从一个位置到另外一个位置移动的时候联系他们。SIP是用于建立会话的信令协议,而不是用于真实媒体传输的协议。 SIP 用户采用全球可达地址,采用类似邮件地址的格式,比如:037668610my-. 在SIP协议中有两个基本组件:SIP 用户代理和SIP网络服务器。用户代理是呼叫的最终用户设备,比如手机,多媒体手持设备,PC或者PDA等。SIP网络服务器是组成SIP网络架构的不同网络设备,并处理和各种呼叫有关的各种信令。 在SIP网络中有多种不同类型的逻辑SIP服务器。不同服务器类型可能运行在同一物理机器上,也可能分别运行在不同的机器上。下列是不同SIP服务器的类型: SIP Pro
5、xy Server: 中继呼叫信令。SIP 代理服务器接受SIP用户代理发送的会话请求,查询SIP注册服务器和SIP重定向服务器关于被叫端的IP地址和位置信息。如果会话接收人和发起人在同一域中,SIP代理直接转发会话邀请到接收方的用户代理,如果接收人在不同的域,SIP代理则转发给其他的代理服务器。 SIP代理服务器能工作在下列模式: Stateful mode 服务器在整个会话过程中保存呼叫信息。基于状态的服务器用于临近用户代理的本地设备。 Stateless mode 一旦请求和应答发送出去,服务器不再保存任何呼叫信息。无状态服务器用于SIP主干架构。 SIP Registrar: 接受来自
6、用户的注册信息,维护位置服务器里用户的位置信息。 SIP Redirect Server: 转发SIP会话邀请到外部域。 其他SIP服务器提供比如计费,即时消息,在线等。运营商中SIP应用实现 图 1 SIP基本数据流: 属性:1、当一个用户连接到网络,终端设备上的SIP 用户代理向SIP注册服务器发送SIP注册请求; 2、当用户试图和其他用户建立呼叫,终端设备上的SIP 用户代理向SIP代理服务器发送SIP Invite请求。SIP 代理服务器利用重定向服务器发现被叫用户所在域的SIP代理服务器。被叫用户域的代理服务器通过位置服务器发现被叫用户当前采用的IP地址。终端设备之间通过SDP(会话
7、描述协议)的提交/应答模型协商会话能力,比如视频、共享白板等。 3、当会话协商结束,终端设备之间的直接连接就建立起来,可以传输真实数据。 三、 Radware SIP应用解决方案1. Radware 公司简介Radware公司是RAD集团的成员之一,RAD集团目前拥有14个各自独立的公司,在网络及通讯产业领域提供不同的技术,服务不同的市场。Radware 公司于1999年在NASDAQ上市(RDWR),目前,Radware公司的网络产品行销40多个国家,在全球拥有130家经销商,为广大用户提供了全面的产品和解决方案。Radware 一直致力于提供智能应用交换(IAS)技术,以保证IP网络应用在
8、Internet/Intranet上的最佳运行和服务。Radware 将应用需求和网络设施紧密结合在一起,可无缝分配资源、优化应用系统的运行以及提高网络安全性,最终为用户提供高可靠性的、高性能的、高安全性的网络智能应用解决方案。作为网络智能应用交换(IAS)领域的佼佼者,Radware通过在47层网络交换领域和网络入侵防护(IPS)领域专注的技术研发,不断为市场提供功能强大、稳定高效的网络智能应用解决方案。Radware目前提供3大类网络智能应用解决方案:Radware应用前端连接解决方案;Radware应用安全解决方案;Radware应用访问解决方案;通过最优化的网络资源利用以及完善的安全防
9、护体系架构为广大用户打造全方位、高效率的网络安全空间。Radware 解决方案借助屡获殊荣的产品来构架Radware网络智能应用解决方案用于满足政府、服务提供商以及电子商务机构的网络需求。这些产品包括:LinkProof(LP)、Linkproof-Branch(LPB)、Defense-pro(DP)、AppDirector(AD) 、AppXcel(AX) 、。Radware公司全面的产品组合可服务于端到端的应用业务,同时提供可靠和可扩展的网络流量保证。Radware 可让您对网络环境中从点击到内容的方方面面做到万无一失。Radware在智能应用交换(IAS)技术上一直处于领先地位,Rad
10、ware的产品获得过众多的业界大奖,这些奖项包扩:PC Magazine Editors ChoiceNetwork magazines Product of the YearZD Internet Labs Net BestSpring Internet World98Los Angeles, Best of Show Network Computing magazines Editors Choice2. 应用前端解决方案对于所有依赖IP网络进行的应用实现,应用的性能和可靠性都是企业IP管理人员时时刻刻需要关注的要点。而对于那些通过IP网络为客户提供接入和服务的服务提供商,应用的可靠和可用
11、性则更是他们生存的基础。为了提高网上交易、IP电话业务等公司核心业务系统的稳定性,性能、安全性,我们在这些关键业务之前部署我们业界屡获大奖应用负载均衡器AppDirector,通过其强大的健康检查功能实时检测业务的健康状态,将用户业务请求分发到最优的服务器实现业务处理。对于需要SSL加速或Web加速的系统可以通过Radware 专业的加速设备AppXcel进行应用加速。帮助整个系统实现完全的负载均担,期间,任何一台服务器出现故障,AD都会在第一时间发现并将用户的请求转发去其他健康的服务器,保证系统最大程度的稳定。所以服务器最大程度上发挥它们的资源效率,最大程度上保护投资,获取最大的回报率。3.
12、 应用安全解决方案Internet和TCP/IP协议等开放系统的流行为网络应用的发展得到了长足发展,但是开放系统同时也带来了大量网络安全方面的问题。所有的企业和运营商在享受Internet带来的巨大商业机会的同时也时刻受到网络中各种潜在安全问题的威胁。Radware的安全解决方案能为我们的用户带来安全方面的保护。我们在关键应用网上应用系统前面部署Radware业界领先的IPSDefensePro(DP),DP通过透明部署在客户的网络系统中,无需更改网络的路由以及拓扑配置,DP作为最新一代的IPS设备,不但集成了基于特征匹配的入侵,病毒,木马,扫描等传统方式的攻击,并内置了最为先进的基于网络行为
13、模式分析的自适应Dos/DDos攻击防范手段能够自动学习检测网络攻击,无需人工干预智能的将包括未知攻击在内的所以拒绝服务攻击阻断下来。DP还集成了强大的带宽管理功能,对于所以访问关键业务的流量进行整形和带宽智能控制,最大程度上保证网络正常业务的安全。(如下图)四、 Radware技术简介1 、AppDirector-实现服务器负载均衡AppDirector具备先进的 4-7 层策略和粒状控制应用能力,实现对大范围金融网上应用(包括 VoIP、流媒体、Citrix、和安全的LDAP 应用等)的访问进行端到端的应用感知优化。全面集成的流量分级和数据流管理、健康检测和故障隔离、流量重定向、带宽管理、
14、入侵防范和 DoS 防护,让您的网络更好地适应和响应动态应用和业务需要。健康状况检查AppDirector可靠的健康状况检查可以保证用户获得最佳的服务。AppDirector可以监视服务器在IP、TCP、UDP、应用和内容等所有协议层上的工作状态。如果发现故障,用户即被透明地重定向到正常工作的服务器上。这可以保证用户始终能够获得他们所期望的信息。为了确保服务正常运行,AppDirector监控从 Web 服务器、中间件服务器到后端数据库服务器的整个路径上工作状态,确保整个数据路径上的服务器都处于正常状态。如果存在一个故障服务器,AppDirector则不会将用户分配到这个发生故障路径的服务器,
15、从而保证为用户提供透明的数据完整性保障。交易完整性的可靠保证为了保证用户在访问具有会话连续性业务时不会被负载均衡器分配到不同的服务器上,AppDirector在提供本地负载均衡的同时,还可以具备基于cookie,session ID,SIP,SSL ID,source IP等方式将用户的请求定位在相同的服务器上。完全的容错与冗余AppDirector的配置提供设备间的完全容错,以确保网络最大的可用性。两台AppDirector设备工作在冗余模式下,通过网络相互检查各自的工作状态,为其所管理的应用保障完全的网络可用性。它们可工作于“主用-备用”模式或“主用-主用”模式,在“主用-主用”模式下,因
16、为两个设备都处于工作状态,从而最大限度地保护了投资。并且所有的信息都可在设备间进行镜像,从而提供透明的冗余和完全的容错,确保在任何时候用户都可以获得从点击到内容的最佳服务。通过正常退出服务保证稳定运行当需要进行服务器升级或系统维护时,AppDirector保证稳定的服务器退出服务以避免服务中断。当选定某台服务器要从服务器退出服务后,AppDirector将不会将任何新的用户分配到该服务器。但是,它可以要退出服务的服务器上完成对当前用户的服务。从而保证了无中断的优质服务,以及服务器组的简易管理能力。智能的服务器服务恢复将重新启动的服务器应用到服务中时,避免新服务器因突然出现的流量冲击导致系统故障
17、是非常重要的。所以,在将新服务器引入服务器组时,AppDirector将逐渐地增加分配到该服务器的流量,直至达到其完全的处理能力。从而不仅保证用户在服务器退出服务时,同时还保证服务器在启动期间以及应用程序开始时,均能获得不间断服务。通过负载均衡优化服务器资源AppDirector执行复杂的负载均衡算法,在多个本地和远程服务器间动态分配负载。这些算法包括循环、最少用户数、最小流量、Native Windows NT 以及定制代理支持。除了这些算法,AppDirector还可以为每个服务器分配一个可以配置的性能加权,从而提高服务器组的性能。应用交换AppDirector根据 IP 地址、应用类型和
18、内容类决定流量分配。这样,管理员就可以为不同类型的应用程序分配不同的服务器资源。应用交换支持不同协议上的各种应用,包括 TCP、UDP、IP、Telnet、Rshell、TFTP、流、被动 FTP、HTTP、e-mail、DNS、VOIP 等等。Radware 还为运行于动态端口并要求同步的应用设计了特殊支持功能。URL交换AppDirector完全支持 URL 交换,根据 URL 和 HTTP 信息分配流量。每个 URL 都可以重定向到某服务器,或在多个服务器之间进行负载均衡,从而提供优化的 Web 交换性能。根据 URL 文本中包含的信息,AppDirector可以保持客户持续性,从而保证
19、内容的个性化。内容交换内容交换使管理员可以根据交易的内容来分配服务器资源。例如,CGI 脚本可以位于一个单独的服务器组,当发生对该内容的请求时,会话就被重定向到其中某个服务器。AppDirector的内容交换能力可以广泛支持 SSL ID 和 Session ID, 保持客户持续性,保证最佳流量管理和应用内容个性化。2、DefensePro 实现入侵和DOS攻击的实时防范DefensePro 采用了多层安全架构,分别检测和抵抗不同类型的攻击,确保只有“清洁”流量进入收保护的区域。Dosshield实现已知攻击工具防范DefensePro的DoSShield模块借助高级的取样机制和基准流量行为监
20、测来识别异常流量,提供了实时的、数千兆位速度 的DoS防范。该机制会对照DefensePro 攻击数据库中的DoS攻击特征列表(潜在攻击)来比较流量样本。一旦达到了某个潜在攻击的激活阈值,该潜在攻击的状态就会变为Currently Active (当前活动),这样就会使用该潜在攻击的特征文件来比较各个数据包。如果发现匹配的特征,相应的数据包就会被丢弃。如果没有匹配的特征,则会将数据包转发给网络。借助高级的取样机制检测DoS 攻击,DoSShield只在出现了严重带宽滥用的情况下,才会判断攻击的存在,它会外科手术般地采用逐包过滤除去攻击流量。而当攻击不再活跃时,DoS Shield也能检测到相应
21、状态并停止逐包过滤的操。这样不仅可实现完全的DoS和DDos 防范能力,而且还保持了大型网络的高吞吐量。Dosshield的主要优势:监听和采样机制,只有在出现严重攻击时才采取防范措施,保证了大型网络的高性能和高吞吐量;基于特征码的防范策略,对正常应用无影响,保持了极低的误判率。DoS Shield作为第一道防范体系,负责在抵御已知Flood攻击的同时传输其他流量,而这些其他流量中还可能包含未知的新型攻击,它们将由第二道防范体系Behavioral DoS 模块来实现防护。Behavioral DoS基于网络行为模式实现自动攻击防范借助于先进的统计分析、模糊逻辑和新颖的闭环反馈过滤技术,Rad
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 运营商 网络 环境 中的 SIP 应用 实现
链接地址:https://www.31ppt.com/p-1718277.html