(信号与信息处理专业论文)nsis中的natfw信令应用及其在移动环境下的研究.pdf_第1页
(信号与信息处理专业论文)nsis中的natfw信令应用及其在移动环境下的研究.pdf_第2页
(信号与信息处理专业论文)nsis中的natfw信令应用及其在移动环境下的研究.pdf_第3页
(信号与信息处理专业论文)nsis中的natfw信令应用及其在移动环境下的研究.pdf_第4页
(信号与信息处理专业论文)nsis中的natfw信令应用及其在移动环境下的研究.pdf_第5页
已阅读5页,还剩77页未读 继续免费阅读

(信号与信息处理专业论文)nsis中的natfw信令应用及其在移动环境下的研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

n sls 中的n a t f w 信令应用及其在移动环境下的研究 摘要 随着网络技术的发展以及手提电脑的普及,移动办公己经成为了 生活工作的需要,移动工p 技术应运而生。为了网络安全而广泛应用的 防火墙技术在与移动i p v 6 融合过程中出现了很多问题,有许多需要 协调的地方。这对移动i p v 6 的广泛应用带来了困难。 本文对防火墙技术在移动i p v 6 网络环境中应用的过程中出现的 问题进行了详细的分析,对n s i s ( n e x ts t e p si ns i g n a l i n g ) 协议 进行了详细的介绍,其中重点研究了n s i s 协议中的n a t f wn s l p 信令 应用。n a t f wn s l p 信令应用中提出可以通过信令改变信令所经过的 路径上的防火墙的规则,因此可以应用n a t f wn s l p 协议来解决防火 墙穿越的问题。 目前,网络中部署的大部分防火墙不支持移动i p v 6 ,利用n s i s 协议的n a t f wn s l p 配置防火墙策略是一种通过信令方式使移动i p 消息穿越防火墙的方案,本文旨在解决移动i p v 6 环境下利用n s i s 协 议穿越防火墙过程中防火墙发现的问题,降低信令的复杂度,以节省 开销,降低网络时延。防火墙发现和防火墙穿越都是基于n s i s 的信 令来实现,减少信令复杂度。 当移动节点发现自己已经发生了移动,离开了家乡链路后引入防 火墙发现机制,由移动节点首先探测防火墙是否存在,在存在防火墙 的情况下根据不同的网络拓扑结构,以及要选用的路由方式,应用 n a t f wn s l p 协议,参与通讯的节点发出信令,创建n s i s 会话,通过 安全认证建立了n s i s 会话后,就可以通过对防火墙规则的改变来解 决因为移动性而带来的穿越问题。 关键词:移动i p v 6n s i sn a t f w 防火墙发现防火墙穿越 i 之e s e a r c h0 nn s i sn a t f ws i g n a l i n ga p p l i c a t i o n i nm o b i l ei p v 6n e t w o r k a bs t r a c t w i t ht h ed e v e l o p m e n to fn e t w o r kt e c h n o l o g ya n dt h ep o p u l a r i z a t i o n o fn o t e b o o k ,m o b i l ew o r kb e c o m e sm o r ea n dm o r ei m p o r t a n tt op e o p l e s l i f ea n dw o r k m o b i l ei p v 6c a nh e l pp e o p l er e a l i z e dt h i sd e m a n d n o w , a l t h o u g hf i r e w a l l sa r ed e p l o y e dw i d e l y , t h e r ea r em a n yp r o b l e m so n t h e i n t e g r a t i o no fm o b i l ei p v 6a n d f i r e w a l lt ob es o l v e d t h o s ep r o b l e m sw i l l e n c u m b e rt h em o b i l ei p v 6 sa p p l i c a t i o na n dn e e d st ob es o l v e di nt i m e i nt h i sp a p e r , w ei n t r o d u c ean e wp r o t o c o l n s i sn a t f wn s i s s i g n a l i n gl a y e rp r o t o c 0 1 n s i ss i g n a l i n gl a y e rp r o t o c o lp r o p o s e st h a t w ec a nc h a n g et h ef i r e w a l l sr u l e ri nt h ed a t ap a t ht h r o u g hs i g n a l i n g s o w ep r o p o s et h a tw ec a nu s et h en s i sn a t f wn s i ss i g n a l i n gl a y e r p r o t o c o lt os o l v et h o s ep r o b l e m s w h e nt h em o b i l en o d ef i n d st h a th el e f t t h eh o m el i n k ,w ew i l li n t r o d u c et h ef i r e w a l lf n d i n gm e c h a n i s ma n dt h e m o b i l en o d ew i l li m p l e m e n tt h ef i r e w a l ld e t e c t i o np r o c e d u r e i ft h e f i r e w a l le x i s t e d ,n s i ss i g n a l i n gl a y e rp r o t o c o li sn e e d e dw h i c hc a n c o m m u n i c a t ew i t ht h e s ef i r e w a l l sa n di n s t r u c tt h e mt ob y p a s st h e s e m o b i l ei p v 6m e s s a g e s a n di no r d e rt os o l v et h o s ep r o b l e m s ,i tc a n i n s t r u c tt h ef i r e w a l lt oc h a n g et h e i rr u l e sa f t e ra u t h e n t i c a t i n g a tt h el a s t , w ea n a l y z et h ef e a s i b i l i t yo ft h i sp r o t e c t k e yw o r d s :m o b i l ei p v 6 n s i s ( n e x ts t e p si ns i g n a l i n g ) n a t f w f i r e w a l ld e t e c t i o nf i r e w a l lt r a v e r s a l 独创性( 或创新性) 声明 本人声明所呈交的论文是本人在导师指导下进行的研究工作及取得的研究 成果。尽我所知,除了文中特别加以标注和致谢中所罗列的内容以外,论文中不 包含其他人已经发表或撰写过的研究成果,也不包含为获得北京邮电大学或其他 教育机构的学位或证书而使用过的材料。与我一同工作的同志对本研究所做的任 何贡献均已在论文中作了明确的况明并表示了谢意。 申请学位论文与资料若有不实之处, 本人签名:堑怎 本人承担一切相关责任。 日期:塑s ? ! 三! 关于论文使用授权的说明 学位论文作者完全了解北京邮电大学有关保留和使用学位论文的规定,即: 研究生在校攻读学位期间论文工作的知识产权单位属北京邮电大学。学校有权保 留并向国家有关部门或机构送交论文的复印件和磁盘,允许学位论文被查阅和借 阅;学校可以公布学位论文的全部或部分内容,可以允许采用影印、缩印或其它 复制手段保存、汇编学位论文。( 保密的学位论文在解密后遵守此规定) 保密论文注释:本学位论文属于保密在年解密后适用本授权书。非保密论 文注释:本学位论文不属于保密范围,适 本人签名:麴 用本授权书。 日期:勿 ? ! 垄 导师签名:西罐瓣日期:一 北京邮电人学硕一l 学位论文n s i s 中的n a t f w 信令应用及j e 确:移动环境下的研究 第一章概述 近几年来,i n t e m e t 技术的迅速发展和网络的同益普及使人们对计算机的传 统认识发生了巨大的变化。人们传统的生活、工作方式都收到i n t e m e t 的网络化、 信息化的巨大的影响,并渗透到社会的各个方面,i n t e m e t 已成为人们的一种重 要、有效的工具。e m a i l ,f t p , 网络商城、各种信息的查询与发布系统等已经成为 人们进行各种信息交流不可缺少的重要的工具。然而,目酊基于i p v 4 的互联网 在实际应用中越来越暴露出其不足之处。 随着人们对移动办公的需要以及个人手提电脑的普及、无线技术的发展,无 线互联网逐渐受到重视,己经提到了议事议程。国内外很多专家认为:笔记本电 脑、掌上型电脑、个人数字助理( p d a ) 将代表连入i n t e m e t 的主流设备。越来越 多的人成为了移动办公的一分子,包括远程计算机人员、移动售货员以及其它一 些经常需要跑来跑去的人,这些人急切的希望能从企业网的计算机中或是互联网 上获得所需的数据。不断增加的移动办公人群、对网络越来越强的依赖和移动计 算技术的发展推动着移动计算机与其他计算机相连的需求的不断发展。移动计算 机的优点是用户可以随便改变他们的互联网接入点,在这个基础上,让人们能够 随时、随地访问i n t e m e t ,这成为当前i n t e m e t 技术研究的一个热点。在这种背景 下出现了新的互联网协议i p v 6 。 i p v 6 就是为了解决现行i n t e m e t 出现的i 、口j 题而诞生的。i p v 6 继承了i p v 4 的 优点,并根据i p v 4 多年来运行的经验进行了大幅度的修改和功能扩充,根据对 移动性的需要更多地考虑到了移动i p 的实现,比i p v 4 处理性能更加强大、高效。 与互联网发展过程中涌现的其它技术概念相比,i p v 6 可以说是引起争议最少的 一个。人们也已形成共识,认为i p v 6 取代i p v 4 是必然发展趋势。基于i p v 6 的 移动i p v 6 可以使用户在不中断网络连接的情况下随意漫游,给用户带来了极大 的方便。但在移动i p 的环境中。主机可以随意进行移动,并且可以使用包括无 线信道在内的多种传输媒介,由此也决定了它将面对更多的安全问题。所以在扩 展现有的i p 网络、提供更多增强功能的同时,必须仔细地考虑它对网络安全的 影响,使得移动i p 必须在实现的过程中进行安全扩展、增加额外的安全措施, 以防范可能的针对移动i p 的攻击;由于移动i p 必须与现有的i p 网络共存,因 此移动i p 不仅要解决现有的各种各样安全手段带来的不便,还要尽可能的利用 现有的安全手段保护移动i p 的安全,这就需要调整、扩展基本的移动i p 技术, 使之能够与现有的安全手段很好的协同工作。 北京邮i 【1 人学硕l :学位论文n s i s 中的n a t f w 信令应用及】e 神:移动环境下的研究 1 1关于防火墙穿越机制的需求 作为一个重要的安全设备,防火墙被广泛应用在现有的网络中。然而当前的 防火墙本质上都是为固定网络而设计的,很难支持移动i p v 6 。在现有的典型的 移动i p v 6 网络中,我们目前所研究和讨论的各种情形都是不含有防火墙设备的 理想情形,一旦在移动i p v 6 网络中加入现有的防火墙设备,那么移动i p v 6 的消 息便被防火墙所阻塞。移动i p v 6 消息不能通过防火墙的主要原因有两个:一是, 一旦m n 移动到一个新的链路,发送或来自m n 的数据通信由于有新的转交地 址c o a 标识,这就引起通信被当作是一个新的连接;另一个主要的原因是防火 墙不能识别移动i p v 6 的控制消息,例如b u ,b a ,c o t i ,h o t i 等等,其中的每 一个消息都将被防火墙认为是一个新的连接。 1 移动节点在一个有防火墙保护的网络内 假设移动节点a 在一个有防火墙保护的网络内。 ( 1 ) 当移动节点连接到网络时,它需要一个当地i p 地址( c o a ) ,根据当前的 配属点发送绑定更新给家乡代理。按照移动i p v 6 ( m i p v 6 ) 的说明,绑定更新和认 证将由i p s e ce s p 保护。然而,作为一个默认的规则,很多防火墙会把e s p 包丢 掉。这可能导致m n 和h a 之间的绑定更新和认证会被丢掉。 ( 2 ) 现在假设网外的节点b 尝试和移动节点a 建立一个连接。 b 发送一个包给m n 的家乡地址。 这个包将被m n 的h a 截取,经由隧道方式发送给m n 的c o a 。 当到达被防火墙保护的移动节点a 时,包可能已被丢掉,因为进入的包可 能不匹配任何一个存在的状态。 b 将不能联系到移动节点a 而且不能建立连接。 尽管h a 己经更新了m n 的位置,当m n 在一个有防火墙保护的网络内时, 防火墙可能还是阻止c n 建立通讯。 ( 3 ) 假设一个在m na 和外部节点b 的连接。m na 可能想使用最优路径 ( r 0 ) ,以便包可以直接的在m n 和c n 之间进行交换不必经由h a 。然而防火墙 保护的m n 可能引出的问题足,迂回路由过程( r e t u r nr o u t a b i l i t yp r o c e d u r e ) 必须 在使用r o 前完成。按照m i p v 6 说明,迂回路由测试( r e t u r nr o u t a b i l i t y t e s tr r t ) 的家乡测试( h o t ) 消息必须用隧道模式由i p s e c 保护。然而因为防火墙不能分析 由e s p 加密的包,防火墙可能丢掉任何被e s p 保护的包。防火墙可能会丢掉家 乡测试消息而且阻止r r t , 程序的完成,使得r r t 不能进行,从而不能实现最优 路径。 ( 4 ) 假设m n a 成功的发送了绑定更新给他的h a ( c n ) ,问题1 ( 1 n - j 题3 ) 被解 2 北京邮 u 人学硕 :学位论文 n s i s 中的n a t f w 信令应用及其在移动环境下的研究 决。接着从h a ( c n ) 发送消息到m n 的c o a 。然而还是会因为没有任何相应的状 态在防火墙使得防火墙将进来的包丢掉。需要在防火墙创造适当的状态规则使得 m n 可以与其他节点进行通讯。 ( 5 ) 当m n a 移动时,它可能移动到一个被别的不同防火墙保护的网络。m n a 可能发送b u 给它的c n 。然而,进来的包都可能因为m n 归属的新的网络的 防火墙没有任何m n 的安全关联被防火墙丢掉。 2 通讯节点在一个有防火墙保护的网络内 ( 1 ) m nb 使用它的家乡地址h o ab 在和一个c n ( c na ) 建立通讯连接时, 如果m n ( m nb ) 想利用移动i p v 6 协议提供的移动性支持建立与c na 的通讯。 通讯状态由被防火墙保护的c na 创建,因此创建的状态是基于a 的i p 地址的 ( i p a ) 和节点b 家乡地址( i p h o a b ) 。 如果m nb 决定发起和节点a 的路由最优化过程,而路由最优化需要m nb 发送绑定更新到节点a ,以便创建一个实体绑定高速缓冲器变换m n 的家乡地址 为它当自订的转交地址。然而,在绑定更新之前,移动节点必须首先完成r r t 。 m nb 必须发送一个经由h a 的初始家乡测试( h o m et e s ti n i th o t i ) 消息,和 一个直接发送给c n a 的初始转换测试( c a r eo f t e s ti n i tc o t i ) 消息。c o t i 消息的 发送使用b 的c o a 当作源地址。这样的包不能匹配防火墙保护的任何实体,从 而c o t i 消息将被防火墙丢掉。 h o t i 是一个移动包头,协议类型不同于已存在的状态,h o t i 也将被丢掉。 这样的结果就是,r r t 不能完成,路由最优化不能实现。每个包必须通过节点b 的h a ,在b 的h a 和b 之问使用隧道。 ( 2 ) 假定对c n 的绑定更新是成功的,防火墙仍可能丢掉一些包: 来自c o a 的,因为由c o a 发送过来的包不能匹配下层包过滤。 c n 发给c o a 的包,如果上层包过滤己经实现。发送给m n 的c o a 的上 层包不匹配上层包过滤。 由此可见发送到( 来a ) c o a 的通讯的包过滤需要创建防火墙规则。要求防火 墙依照检测到的,来自外部,被防火墙保护的网络节点的绑定更新消息更新连接 状态,可是因为当前的防火墙没有办法检查绑定更新的合法性所以不能安全的更 改状态信息。没有合法性检查的绑定更新而改变防火墙的状态可能导致d o s 攻 击。恶意的节点可能发送伪装的绑定更新强制防火墙改变它的状态信息,从而导 致防火墙丢掉来自合法地址的包。 一个网络入侵者可能可以使用一个地址更新使得它自己的通讯进入网络。 ( 3 ) 假设对c n 的绑定更新是成功的,c n 可能被不同的防火墙保护其结果 可能是m n 改变i p 地址,进入的包和出去的包可能可以通过不同的防火墙。新 北京邮i u 人学顾f :学位论义n s i s 中的n a t f w 信令心用及在移动环境下的研究 的防火墙可能没有任何c n 的关联状态,进入的( 也包括出去的) 通讯可能会在 防火墙处被丢掉。 3 家乡代理在一个有防火墙保护的网络内 假设m n 移动到一个有防火墙保护的网络,以下的几种情况可能存在: ( 1 ) 如果防火墙阻碍e s p 通讯,很多m i p v 6 信令( 例如绑定更新,h o t ) 在防 火墙会被丢掉。因为绑定更新,h o t 和其它的m i p v 6 信令必须由i p s e ce s p 保 护,防火墙将会阻止m n 绑定更新高速缓冲器和最优路径的实施。 ( 2 ) 如果防火墙保护的h a 阻碍未被要求进人的通讯,防火墙会丢掉建立连 接要求的来自的c n 的包,还有来自m n 的包。 ( 3 ) 如果h a 在网络内被几个防火墙保护,m n c n 的i p 地址改变可能导致 在到h a 或来自h a 的通讯通过一个不同的防火墙,对数据流它没有相应的状态 对应。防火墙会将包丢掉。 因此,我们急需一种在移动i p v 6 网络环境中的一个防火墙的穿越机制。 1 2 。关于防火墙发现机制需求 移动i p v 6 环境下,由于m n 的移动,其地址发生改变,使得在c n 、h a 、 m n 分别处于防火墙之后的情况下,移动i p 的消息( 如b u 、c o t 、h o t 等) 对于 现有网络中的防火墙是透明的,从而导致被防火墙丢弃,无法完成移动i p 的操 作过程 1 】。因而需要一种移动i p v 6 环境下进行防火墙穿越的方案,解决移动i p 消息穿越防火墙的需求。 现有的解决方案主要是通过升级防火墙的功能,使得防火墙能够识别并且能 够按照一定的规则过滤i p v 6 和移动i p v 6 扩展头的信息 2 】。简单举例来说,原有 的防火墙一般是根据源i p 地址、目的i p 地址、源端口号、目的端口号和协议号 这五元组作为依据来对i p 包进行过滤的,当在移动i p v 6 网络中时,该技术提出 要将过滤的依据从五元组增加到七元组,增加了对移动i p v 6 扩展头中的信息的 过滤。从而能够合法的控制网络中的防火墙的过滤规则,达到防火墙穿越的目的。 就目前的整个网络状况来讲,网络中已经大量的部署了防火墙,因为目前大 量的防火墙是在i p v 4 网络占主流的情况下部署的,对于i p v 6 的报文的处理能力 有限,至于移动i p v 6 的信令则更是无法识别,因此会给广泛发展移动i p v 6 网络 带来困难和阻碍。该方案要求对所有的防火墙进行升级或更换,成本丌销巨大, 实现的可能性不大。 我们希望存在一种兼容现存网络中已有防火墙的技术,来实现移动i p v 6 消 4 北京邮i u 大学硕i :学位论文n s i s 中的n a t f w 信令应用及其以j 移动环境下的研究 息对防火墙的穿越,n s i s 即是这样一种以信令方式修改防火墙策略的方案。对 于现有的防火墙阻碍移动i p v 6 信令的问题,基于n s i s 的防火墙穿越方案是在发 送正常的数据包之前,利用信令对防火墙进行穿越,对其过滤规则做出合法修改, 从而达到防火墙穿越的目的。 1 3 论文结构安排 本文首先在第1 章简要介绍了防火墙技术与移动i p v 6 技术相结合的需求; 第2 章详细描述了n s i s 信令协议;第3 章介绍了移动i p v 6 等相关技术知识;第 4 章介绍防火墙和n a t 相关技术;第5 章在对当前的存在的主要问题的分析后, 提出基于n a t f wn s l p 的解决方案。方案的核心就是应用n a t f wn s l p 改变 防火墙的规则,解决由于移动性而带来的矛盾;第6 章对方案的详细设计和实现 进行了描述;第7 章对提出的解决方案进行分析,给出仿真试验和结果分析。最 后一章是对全文的总结,并对下一步工作进行展望。 北京邮i u 人学硕,i :学位论文n s i s 中的n a t f w 信令心用及j e 祉移动环境下的研究 2 1 引言 第二章n s is 信令 防火墙已经在网络中普遍使用了很多年,而且在可遇见的未来还会使用。防 火墙是用来阻止来自外部网络的一些特定类型的攻击的。由于防火墙使用相关的 静态特性协议,会阻碍一些应用穿越比如况i p 电话,大部分其它的有动态特性 的、端到端的应用而发起通讯也是不能穿越防火墙。在实际应用中,即使是防火 墙已经增加了一些功能去试图恢复网络的透明性,很多应用通讯还是不能穿越它 们。 n s i s 信令层协议n s l p ( n s i ss i g n a l i n gl a y e rp r o t o c 0 1 ) 允许主机依照数据流 的需要沿着路径发送信号配置n a t 和防火墙。 n a t f wn s l p 主要是用来处理在数据传输路径上的n a t 和或防火墙的动 态配置请求的。动态配置指当特定的数据流块在通过防火墙时可以使数据流能无 阻碍的穿越那些设备。一个简单的例子是使数据流能有如下能力:一个源主机发 送了一个n a t f wn s l p 信令消息给它的数据目的地。这个消息沿着数据路径传 输。每个配置了n a t f w n s l p 协议的n a t 和防火墙在数据路径上截取这些消息, 处理它们而且相应的配置自己。随后到来的真讵的数据流可以穿越每个配置过的 防火墙n a t 。在这罩我们主要介绍有关防火墙的部分。 在运行n a t f w n s l p 时区分两种不同的情况,一是数据发送者和接收者的 网络都是n s i sn a t f w n s l p 识别的,二是只有一端的n s i sn a t f w n s l p 识别, 或者是数据接收者或者是数据发送者。 n a t f wn s l p 提供3 种模式处理各种可能的状况,创建模式( c r e a t e m o d e ) 、预留外网地址模式( r e s e r v e e x t e r n a l a d d r e s sm o d e ) $ t l 取消创建 模式( u c r e a t em o d e ) 。如果完全配置了n s i s ( 所有的终端主机都支持n a t f w n s l p 信令) ,当数据接收者在一个公网选址域时,要求的n a t 和防火墙状态可 以使用创建模式来创建。如果数据接收者在一个私有选址域而且需要重新配置边 界n a t 为数据发送者提供公共可达的地址,使用组合的预定外网地址和创建模 式。在使用n s i s 过程中,有可能一个或几个数据接收者和发送者没有n s i s 能 力。在这种情况下,n a t f wn s l p 可以利用在数据发送者和接收者路径中n s i s 可识别的中问盒( m i d d l e b o x ) 提供的代理n a t f wn s l p 服务。通常情况下,这些 6 北京邮电人学硕- i ! 学位论文n s i s 中的n a t f w 信令应用及其4 :移动环境下的研究 中问盒在终端主机所在的区域的边界。如果数据接收者是n s i s 不能识别的,正 常的模式也可以使用,但是n s i s 信令在n s i s 识别的拓扑上最接近接收者的节 点终结,这个节点成为接收者的代理。如果数据发送者不识别多种的预定外网地 址模式,可以使用n a t 后的一个数据接收者,防火墙后的一个数据接收者可以 使用取消创建模式。 所有模式的操作在n s i s 条目中创建n a t f wn s l p 和n s i s 传输层协议 n t l p ( n s i st r a n s p o r tp r o t o c 0 1 ) 状态。n t l p 协议定义了n s l p 信令消息在 n a t f i r e w a l in s l p 发送者和一个相应的接收者之间的路径上向前( 下游的) 和相 反方向的( 向上游的) 传播。n a t 绑定和防火墙规则是n a t f i r e w a l l 特定状态。这 种状态的运用使用一种软件状态( s o f t s t a t e ) 4 0 l f l j l j ,它只有在状态更新时才终上t 。 2 1 1 相关用语 1 政策规则:一个政策规则在文献【3 7 中有定义对于n s i s 而言详细的说明 了包的一系列应用的规则。每个规则的行动始终包含一个元素,“保留”“拒绝” 和“允许”。 2 中问盒( m i d d l e b o x ) :“一个中间盒定义为任何的中问设备,它实现的功能 不同于一般的标准的在源主机和目的主机间的数据路径上的i p 路由器的功能。” 在这里指防火墙和n a t 。 3 n a t f wn s l p 会话:一个应用层信息流,是一些网络控制状态信息被操 作或监听。n a t f wn s l p 控制状态由中问盒中的n s l p 状态和相关的政策规则 组成。 4 边界防火墙:一个边界防火墙是一个防火墙设备,它定位在管理域的划 分线上。 5 公共网络:一个全球的或公共网络是一个地址域,有i n t e r n e ta s s i g n e d n u m b e r sa u t h o r i t y ( i a n a ) 分配的唯一的网络地址或同等意义的地址注册。在这 是指外网。 6 私有局部网络:一个私有网络是一个不受外网地址约束的地址域。 7 初始创建消,皂, ( i n i t i a lc r e a t e ) :创建一个新的会话的c r e a t e 消息。 2 1 2n s l p 下n a t f w 信令的目的 n s i sn a t f w 信令的主要目的是能够进行通讯,穿过即使是有n a t 和防火 墙的网络。n s i sn a t f wn s l p 信令可用来沿着数据路径动态的在所有n a t f w 中间盒中安装增加的政策规则。配置防火墙匹配n s l p 提供的政策规则以便可以 向前发送数据包。配置n a t 匹配由n s l p 信令提供的政策规则来翻译数据包。 除n s i sn a t f w 信令主要目的外,n s i sn a t f w 节点还可以要求阻塞特定的数 据流。 7 北京邮f 乜人学硕:学位论文n s i s 中的n a t f w 信令应用及其4 :移动环境下的研究 2 2n sis 框架描述 2 0 0 1 年1 1 月i e t f 成立了n s i s ( n e x ts t e p si ns i g n a l i n g ) 工作组,致力于 研究下一代信令的需求、体系结构以及协议实现等问题。n s i s 工作组提出通用 的i p 层信令框架,并为网络实体提供模型。它主要解决沿着数据路径的网络控 制状态建立问题,并根据模块化的要求将信令协议分成了两层,这种体系结构在 很大程度上决定了n s i s 的灵活性和可扩展性。 n s i s 基本的设计思想是把信令传输和信令应用分离开来,将信令协议分为 两层:信令应用层( n s l p ,n s i ss i g n a l i n gl a y e rp r o t o c 0 1 ) 和信令传输层( n t l p , n s i st r a n s p o r tl a y e rp r o t o c 0 1 ) 。其协议体系结构如图2 1 所示。 n t l p 的主要任务是把信令消息从n s i s 发起方n i ( n s i si n i t i a t o r ) 传输到 n s i s 响应方n r ( n s i sr e s p o n d e r ) 。如果终端系统本身不支持n s i s ,可以通过 代理( p r o x y ) 实现。 g i s t 是n t l p 中的通用消息层,它是一种软状态协议,即网络节点中的控 制状态必须不断更新,否则将超时无效。g i s t 运行于标准的传输和控制协议 ( 如:u d p 、t c p 、s c t p 、d c c p ) 之上。g i s t 的基本消息类型包括:与三次 握手相关的消息g i s t q u e r y 、g i s t - r e s p o n s e 、g i s t - c o n f i r m 消息;传输n s l p 数据的g i s t - d a t a 消息;用于错误指示和保持消息关联的 g i s t - e 玎o r g i s t _ m a h e l l o 消息。其基本的消息信令流程为三次握手的过程: q u e r y 节点发送g i s t - q u e r y 给r e s p o n s e 节点r e s p o n s e 节点收到后回应 g i s t - r e s p o n s e 消息q u e r y 节点收到后再返回一个g i s t - c o n f i r m 消息。 北京邮电大学硕士学位论文n s i s 中的n a t f w 信令应用及其柏i 移动环境下的研究 詈薹器誉鼍詈黑警景舅甍舞摹譬奢喜爱量蔓舅詈璺置爱警翼詈警鼍娶夸 图2 1n s i s 协议体系结构 n s l p 用于执行特定的信令应用功能,包括n s l p 对等实体问交换消息的格 式和处理规则。一个n s l p 只能对应于一个特定的信令应用,n s l p 信令消息通 过n t l p 层传送f 4 】。 n a t f wn s l p 主要是通过发送信令的方式,来配置路径上的m i d d l e b o x 。 当信令经过路径中支持n s i s 的节点,该节点的n a t f wn s l p 对信令作出反 应,通过创建p i n h o l e 和b i n d i n g 来修改防火墙策略和配置n a t 。n a t f wn s l p 的消息类型包括:c r e a t 、e x t e r n a l 、r e s p o n s e 、n o t i f y 。 利用n s i s 协议中的n a t f wn s l p 信令穿越防火墙,上层n s l p 发起防火 墙穿越的信令,n t l p 逐跳建立状态,n s l p 的信令由下层n t l p 封装。利用 n a t f wn s l p 可以穿越移动i p v 6 环境各个网络情形下防火墙 6 】。 然而,该方案需要一个重要的前提条件,那就是要预先知道网络中防火墙的 确切位置,换句话说,需要知道路径防火墙的详细部署,以便在之后进行防火墙 穿越的信令有明确的目的地址。本文讨论的就是一种在移动i p v 6 环境下基于 n s i s 的防火墙发现方案。 2 3n s l p 协议描述 2 3 1n s l p 协议概述 9 北京邮f 【1 大学硕1 :学位论文n s i s 中的n a t f w 侨令应用及j e 相:移动环境下的研究 n a t f wn s l p 消息由n s i s 发起者( n i ) 发起,经由n s i s 转发者( n f ) 处理, 最终由n r 处理。这就要求至少n i 和n r 实现n s l p ,中间的n f 只需实现相关 的中问盒功能。n f 没有任何n a t f wn s l p 功能,只是向前发送数据包。 数据发送者( d s ) 发送数据到数据接收者( d r ) 前,必须先发起n a t f wn s l p 信令。d s 的相关联n i 发起n s l p 信令到d r 的地址。如图2 2 所示。 卜娴曰姻t 删 = := i m b 2 肿f 2 目。r j n r 卜叫 - “ 霉 = = = 2 = = 盘篇嚣羹= = = = = 器竺些竺苎生譬掌罱岿篙篇兰= = z = = := = = 苎= ;= = = = = ;碜 直接的数据通讯 。- :n 剐降wn s l p 请求信令 牟j:n 朋陌w n s l p 嚼庶信令 d s 烈i :数据发送者稻n s t s 始发者 d 蛾r :数据接收学籀n s i s 圆应者 m :中阊盒 n f:n s i s 转发糟 图2 - 2 一般的n s i s 信令工作模式 尽管我们希望d s 和n a t f wn s l pn i 是相同的主机,但有可能d s 和n i 是不同的主机,这时可以采用代理模式。如图2 3 所示。 煎接的数器通讯 圈 一- :n a t f w n s l p 请求嚣令 车j:n a t 笋w n s l p 圆威信令 d s n l :载据发送者和n s i s 始发者 d 黝n r :数谮接收者和n s ! s 图应者 m b:f 孥间鑫 n f:n s 稻转发者 图2 - 3 使用代理下的n s i s 信令工作模式 1 n s l p 工作顺序如下: n s i s 发起者产生n a t f wn s l p 要求消息,发送它们到n s i s 回应者。 l o 北京邮i 【! l 大学硕二i :学位论文n s l s 中的n a t f w 信令应用及其红移动环境下的研究 注意,n s i s 发起者不一定必须是数据发送者也有可能是数据接收者,例如在使 用r e s e r v e e x t e r n a l a d d r e s s 消息时。 n s l p 请求消息由有n a t f wn s l p 支持的n s i s 转发者( n f ) 处理。这些 节点处理消息,n f 检查当地的授权和认证政策,可能还会创建政策规则,向前 发送信令消息到下个n s i s 节点。向前传输一直到请求消息到达n s i s 回应者。 n s i s 回应者将检查接收到的消息,如果适用就处理它们。n s i s 回应者 产生回应消息,h o p b y h o p 发送它们到n i ,经由相同的n f 链( 通过在n t l p 建 立相反消息路由状态保证穿越相同的n f 链) 。n r 不一定是数据接收者,可能是 任何中间的终止向前发送的n s i s 节点。 每个实现n a t f wn s l p 的n f 处理回应消息。 一旦n i 接收到一个成功的回应,数据发送者就可以开始发送它的数据流 到数据接收者。 2 使用r e s e r v e e x t e r n a l a d d r e s s 操作模式 n r 通过反向路径( n r 到n i ) 的信令获得一个公用i p 地址,从而使的它 对其他主机是可访问的。这个获得公用i p 地址的过程叫预订( r e s e r v a t i o n ) 。在这 个过程中d r 存储适合n s t f wn s l p 信令的公用可达的地址和端同,但是在最 初数据通讯是不允许使用这些地址端口。 。 当它们之间没有n a t ,n i 将直接发信令给n r ,在中间盒创建政策规则。 注意,预订模式下只允许消息向6 订发送,不允许数据流的发送。数据流包从n i 到n r 的信令激活。 以上的应用假设通讯终端支持n s i s ,当只有一方支持时就会失败。在这种 情况下,只有接收方或发送方一方是n s i s 识别时,n a t f wn s l p 将使用一个代 理模式。 n a t f w n s l p 的基本功能是提供打开防火墙p i n h o l e ,使得数据流穿越这些 设备。如果防火墙工作在一个d e n y - a l l 政策下,意味着如果通讯不能匹配任何防 火墙过滤规则将被阻塞。然而,在一些情况下要求支持防火墙有允许所有数据通 讯的通过的政策,允许所有的数据通讯通过,除非它被明确的定义要阻塞。这时 数据接收者可以利用n a t f wn s l p 的u c r e a t e 消息在防火墙安装政策规则, 阻塞不希望的通讯。在整个过程中万一发生失败,中间盒必须返回一个错误消息, 以便采取适当行动;这个功能允许调试和错误恢复。错误消息可以向上发送给 n i ,向下发送给n r 。 2 3 2 n s l p 协议操作 n s l p 协议中使用的6 种消息类型: ( 1 ) c r e a t e :一个请求消息,用来创建,变换,更新和删除n a t f wn s l p 北京i i i l l l l _ 1 大学硕十学位论文n s i s 中的n a t f w 信令心用及1 e 订i 移动环境下的f i j | = 究 会话。 ( 2 ) r e s e r v e e x t e r n a l a d d r e s s ( r e a ) ( 预订外网地址) :一个请求消 息,用于预订一个外网的地址和可能的端口,依赖于n a t 的类型。 ( 3 ) q u e r ya n dd i a g n o s i sr e q u e s t ( q d r q ) ( 询问和诊断请求) :一个请求消息, 询问和诊断已安装的n a t f w 状态。 ( 4 ) n o t if y ( 通报) :向上和域向下警报有关特定的事件( 特别是失败的) 。 ( 5 ) u c r e a t e :数据发送者通知向上防火墙阻塞数据通讯的请求消息。 ( 6 ) r e s p o n s e :用成功或者失败对c r e a t e ,r e a ,u c r e a t ea n dq u e r y 消息的回应。 1 c r e a t e 会话 在有中间盒存在的情况下,n a t f w n s l p 使用c r e a t e 请求消息可以实现 两个主机交换数据。数据发送者产生一个c r e a t e 消息发送给n r 。路径上的每 个n s i sn f 执行n a t f wn s l p 处理n s l p 消息。当消息到达n r ,n r 可以接收 或拒绝请求。n r 产生一个请求回应,这个回应h o p b y - h o p 传输到n i 。图2 4 是 n i ( d s ) ,n f ( n a t ) ,n r ( d r ) 之间的消息流概图。 n ip 靠r a t en e t w o r kn f jl lc r e a t e j f ,- - 一一j l f1 ir e s p o n s e e r r o r ( i fn e c e s s a r y ) j - 一,一一一l r e s p o n s e s u c c e s s e r r o r l p u b l i ci n t e r n e t c 鼗e 觚e n r 一一c ,l lf lr e s p o n s e g u c c e s s 鹰r r o r ll l _ i l l 图2 - 4c r e a t e 消息流 在一个会话的生存期内,c r e a t e 消息有几个用途。当产生和接收c r e a t e 消息时有几个处理规则。不同的处理方法不仅依赖于c r e a t e 消息实现的功能 ( 创建,修改,更新或删除一个会话) 而且依赖处理发生的那个节点。对于一个最 初的c r e a t e 消息,c re a t e 消息创建一个新的n s i s 会话,c r e a t e 消息对 1 2 北京邮电人学硕上学位论文n s i s 中的n a t f w 信令应用及其在移动环境下的研究 不同类型的n s i s 节点处理不同: n s l p 发起者:n 1 只产生最初的c r e a t e 消息。当接收到一个成功的回 应就意味着数据路径己配置,d s 可以开始发送它的数据到d r 当接收到一个错 误的回应消息,n i 依赖错误的情形可能尝试再产生一个c r e a t e 消息或者放弃 并报告错误到应用层。 n s l p 转发者:n f 接收到一个最初的c r e a t e 消息时,在处理之前必须 首先检查认证和授权。n s l p 消息的处理依赖于中间盒的类型,这里只考虑有防 火墙的情况:当接收到最初c r 丑a t e 消息,记住政策规则,但当时不安装任 何政策规则。然后向下转发消息。 n s l p 接收者:n r 接收到最初的c r e a t e 消息,如果它接收c r e a t e 请求消息,认证授权是成功的,必须回复一个“s u c c e s s ”r e s p o n s e 消息。否则 的话应该产生一个有表示错误代码的r e s p o n s e 消息。r e s p o n s e 消息 h o p b y h o p

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论