电信级互联网安全需求和实践中国电信广州研究院.ppt
《电信级互联网安全需求和实践中国电信广州研究院.ppt》由会员分享,可在线阅读,更多相关《电信级互联网安全需求和实践中国电信广州研究院.ppt(42页珍藏版)》请在三一办公上搜索。
1、,电信级互联网安全需求和实践,徐建锋 X中国电信运行维护部中国电信广州研究院http:/,主要内容,运营商看互联网安全中国电信的安全实践互联网安全的进一步需求,IP技术及其网络本质上是安全的,实际的网络基本上也是安全的,造成安全漏洞问题的主要原因是管理制度不到位,设备选择不合理,设计不到位、工程实施不到位,缺少人才。,网络安全包括:网络层安全(IP)传送层安全(UDP/TCP)应用层安全(HTTP,SMTP、DNS等等)信息层安全(电子邮件内容、WEB站点内容等等)互联网是现代网络分层的代表,各层次之间完全独立,各层也是由不同的系统实现的,所以保证互联网的基本原则是各自做好本身安全。如果每一个
2、人都管好了自己,世界将太平无事。,互联网是分层的,各层的安全措施也是独立分离的,各层之间是流量共享造成的影响,所以运营商、ICP和客户应该各司其职,明确分工,同时建立有效的沟通配合机制,IP网络是所有业务的统一承载网络,其安全性是第一位的,是决定全局的,同时用户数据在网络上安全、及时、完整地送达目的地是客户的基本要求,也是运营商提供业务的基础。网络安全包括:网络组织的安全路由协议的安全路由信息的安全网络设备的安全域名解析的安全,数据传送的安全,包括完整性、私密性和及时性电信级的网络安全实现贯穿于网络规划设计、工程实施、设备选型、运行维护、业务实现等各个环节。,确保网络安全稳定运行和用户数据的安
3、全传送是运营商的第一职责,理论上讲,运营商只保证数据在传输过程中的完整性、私密性和及时性,应用层和信息层其他安全问题主要靠客户自己完成但是运营商管理着网络,在安全定位跟踪、安全隔离上具有控制权,同时有较强的人才队伍和完整的管理流程,而大部分客户不具备这种能力,需要依赖专业化服务公司来完成。为此中国电信提供了MISS安全产品系列。运营商与ICP和客户之间通过服务和被服务方式建立起来的关系是快速及时解决安全问题的最佳机制。,运营商应该通过提供安全业务来帮助客户实现应用和信息安全,通过客户应用和信息安全的提高来保证网络的安全。,互联网经过多年的发展,技术基本成熟,设备也基本支持了相关功能,但是如何将
4、这些技术在实际的网络中部署实施,是关键。其次,缺少部署实施的法律和政策,在竞争的市场生态下,任何一家运营商也不敢在没有明确法律依据的情况下主动制约客户的行为。比如不受控制的邮箱服务是产生垃圾邮件的根源之一,其次不受限制的Web Server服务,也是产生大量垃圾流量和信息的主要因素。政府部门应该出台相关的管理办法,对类似服务进行有效管理。,目前互联网安全遇到的问题大部分在技术上是可以解决的,关键依赖于网络科学的规划设计和部署实施,还依赖于政府管理部门及时出台相关的法律和政策。,主要内容,运营商看互联网安全中国电信的安全实践互联网安全的进一步需求,中国电信刚刚建成的CN2和城域网系统地部署了科学
5、的安全体系,并且向客户提供了安全服务系列产品,是电信级网络安全理念的最新实践。,CN2网络安全考虑的内容包括:网络组织的安全网络协议的安全路由信息的安全网络设备的安全配置操作的安全域名解析的安全信息传送的安全MISS安全产品系列,中国电信实现网络安全的主要思路是:,冗余备份隐形设计铜墙铁壁安全加密事前防范事后审计规范流程,CN2是基于IP/MPLS技术建设的下一代多业务融合承载网络,采用“业务边缘化,骨干简洁化”的思路,实现承载和业务提供相对独立:2个功能层面分别是高速转发层和业务提供层4个结构层次指核心层、汇聚层、边缘层和业务接入层高速转发层包括4个厂家设备,业务提供层采用单一的厂家设备,既
6、实现了多厂家共存,有保证了业务顺利提供。一个AS,一个IGP协议(ISIS L2-only),一级iBGP Peer,全网范围内任何故障下小于1秒的故障切换和恢复时间。覆盖国内200个城市,国际9个城市,800多台路由器提供有区分的MPLS 二层/三层VPN、组播、组播VPN和专线接入等数据业务,Core,Aggregation,Edge,Service,高速转发层,业务层,IP城域网,IP城域网,PE/ASBR,SR/PE,SR/PE,SR/PE,CE,MSTP,ASBR,SDH,TG/AG,MSTP,IDC,ChinaNet,注1:绿色虚线内属于CN2网络管理范围注2:CN2直接延伸交换机
7、属于CN2网络管理范围,延伸交换机,CN2网络核心POP节点之间采用全网状拓扑结构,并且任何一对POP节点之间采用双链路互联,并且双链路沿着不同的物理传输路径,确保核形层的安全可靠性,同时也控制故障影响的范围。,2*10G,6*10G,2*10G,2*10G,2*10G,4*10G,6*10G,2*10G,2*10G,2*10G,2*10G,2*10G,2*10G,2*10G,南京,武汉,成都,西安,北京,上海,广州,2*10G,2*10G,2*10G,任何汇接层节点至少与两个以上核心节点连接,任何边缘节点至少与两个核心或者汇接节点连接,并且两个局向的IP电路经由不同的物理传输路径。,宁德,三
8、明,莆田,漳州,泉州,广州,上海,福州,厦门,PE,城域网,PE,城域网,PE,城域网,通过科学的路由组织设计,严格控制故障的影响范围,宁德,三明,莆田,漳州,泉州,广州,上海,福州,厦门,PE,城域网,PE,城域网,PE,城域网,通过科学的路由组织设计,严格控制故障的影响范围,Cn2采用业务提供层和骨干层分离的网络结构,实现了骨干网络与客户的隔离,保证了骨干网络安全,同时有效控制对客户安全的影响范围。,Cn2网络的Infrastructure-Block IP Address是对外隐藏的,国际互联网上路由不可见,所以也不可达。CN2在网络边界的所有UNI和PNNI接口上部署了面向基础设施的A
9、CL(infrastructure ACL,I-ACL),任何企图到达CN2网络任何路由器的行为都将被拒绝。CN2网络不允许针对基础设施的Ping、Traceroute等操作。,通过隐性网络设计和I-ACL的部署,完全杜绝了来自网络外部针对网络基础设施的任何攻击。,伪地址攻击是常见的DDOS等攻击的常用方式,由于采用伪地址,攻击源的定位、跟踪和隔离相当困难,部署uRPF机制是关键的措施。溯源能力是安全跟踪和定位的关键,给犯罪分子威慑力。中国电信在新建的CN2网络和城域网内个人接入的BRAS上部署了uRPF,杜绝了来自客户的伪地址攻击。现在只有部分通过城域网的业务路由器SR接入的专线客户端口上没
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电信 互联网 安全 需求 实践 中国电信 广州 研究院

链接地址:https://www.31ppt.com/p-2933403.html