
四. APN:運營級的IPSEC解決方案
1.VDN體系結構概述
依靠自主研發的VDN體系結構,基于ADSL接入的VPN整體解決方案相對于其他產品在集中管理、簡單易用、組網靈活性等方面具有強大的優勢,并且這些優勢在運營上對外提供VPN服務上被通分體現出來。目前,深圳電信、香港電信盈科、陜西鐵通、湖北鐵通、浙江鐵通、河南鐵通、北京鐵通、上海鐵通等運營上已經使用APN產品來做VPN的接入服務。
VDN體系結構如下圖所示:

圖4-1 VDN體系結構圖
VDN體系由四部分組成:
VDN服務平臺
監控終端
管理終端
被管理的用戶域
2.VDN 服務平臺
VDN服務平臺通過專線接入數據骨干網。管理員可以在任意可以連接互聯網的計算機上(管理終端)上登陸VDN管理模塊,進行客戶信息管理。為新的用戶建立新的管理域,并且在此管理域上生成對應的節點名稱與許可證。VDN服務平臺可以管理許多的管理域。如上圖,在VDN服務平臺上為公司A建立管理域domainA,在domainA下生成3個節點名site1,site2和site3;同樣的為公司B建立管理域domainB,在domainB下生成3個節點名site1,site2和site3。VDN平臺維護著所有的用戶信息與管理域,并且通過這些數據為這些公司的APN終端設備服務。
終端設備連接數據骨干網后,根據已經在VDN平臺上定義好的管理域與節點名稱從VDN平臺上下載相對應的許可證號。
終端設備成功下載許可證號之后,每次啟動并且連接數據骨干網,都會自動的到VDN平臺上進行身份認證。VDN平臺檢查終端設備傳送上來的管理域名,節點名和許可證號,如果檢查通過,VDN平臺將通知此終端設備將外網的公網地址、內網網段等信息傳遞上來,并且記錄到此管理域的一張路由信息表中。終端設備跟VDN平臺之間的通信都經過168位的3DES加密算法進行加密,加密密鑰以24位長的許可證號為密鑰材料協商生成。因為每一個終端設備的許可證號都是不一樣的,所以,每一個終端設備跟VDN平臺通信的加密密鑰也是不一樣的。 終端設備認證通過后,就一直跟VDN平臺保持著一條加密的數據通道,我們稱為“安全通道”。
VDN平臺將此終端設備的傳送上來的信息加入此管理域的路由信息表后,會查詢預先定義的網絡拓撲關系,將路由信息匯總后發送到有需要的已經通過身份認證的此域其他節點。
如上圖所示的公司A,site1節點認證通過后,VDN平臺為管理域domainA開辟一張新的路由信息表,記錄site1傳送上來的公網地址和內網網段等信息;site2節點接著認證通過后,VDN平臺將site2傳送上來的信息也記錄到相同的路由信息表中。然后,VDN將site1的路由信息發送給site2;將site2的路由信息發送給site1。
因為site1和site2之間的信息是通過VDN平臺交換的,所以,互相之間不需要象其他廠家產品的解決方案一樣,需要兩端都是固定IP地址,或者至少有一端是固定IP地址。
Site1和site2通過VDN平臺交換信息后,由其中一方發起IKE密鑰協商,在IKE密鑰協商過程中需要進行身份認證,APN終端設備目前支持最常見的預共享密鑰身份認證和X。509格式的CA證書認證。IKE密鑰協商完成后,site1和site2就建立起一條節點間的安全隧道,數據傳送是以IKE協商出來的密鑰和加密算法經過加密后傳遞的。身份認證、IKE密鑰協商和特定的加密算法,是數據可以通過數據骨干網安全傳遞的條件,也是IPSec VPN技術的基礎。
Site1和site2之間的數據傳送是通過兩者之間建立的Tunnel直接進行的,不需要通過第三方來中轉數據,跟其他的星型結構的解決方案有著根本區別。
系統管理員可以定義此管理域下面節點之間的網絡拓撲關系。管理員可為此管理域指定一個中心點,其他點都能跟此中心點建立隧道的星型關系;也可以定義一種全部或者部分網狀的關系;甚至可以定義星型、網狀和現狀結合的樹狀復雜關系。可以說,可以在VDN平臺上為一個公司的VPN網絡拓撲關系進行任意的定義,這些都不需要對終端設備的配置進行任何的改動。
當系統管理員定義了公司A的管理域domainA的site3只能跟site1通,而不能跟site2通時,site3通過身份認證后,VDN平臺檢查此管理域的網絡拓撲關系表,最后決定把site1的路由信息發送給site3,把site3的信息發送給site1,但,site2不會得到site3的信息,site3也不會得到site2的信息。這樣,site3能跟site1建立隧道,而不能跟site2建立隧道。
VDN平臺是每個管理域里節點之間的信息交換平臺,它是協調者的角色。但是,節點之間建立隧道后的數據絕對不會傳送到平臺上來,這,相似于目前最為流行的軟交換技術。
網絡維護人員可以通過任意連接數據骨干網的管理終端查詢VDN平臺上在線節點的信息、查看每個節點的登陸歷史記錄。
對于提供服務的運營商或者是集中管理模式的應用中,管理員甚至可以通過VDN平臺和在線終端設備之間的“安全通道”對設備進行管理與維護。并且可在VDN平臺上制定統一的防火墻策略,然后下發到所有相關的終端設備上。
3.監控終端
用戶端所用的APN終端設備都支持snmp功能。用戶不僅僅能使用第三方的網管軟件進行管理和監控,APN廠家也提供通過VDN平臺實現對所有在線終端設備進行管理和監控的功能。
監控終端可以是任意一臺運行“VDN管理系統”網管軟件并且連接數據骨干網的計算機。監控終端跟VDN平臺建立加密的通道后,以VDN平臺為橋梁,通過VDN平臺跟各在線終端建立起來的“安全通道”,可查詢所有在線節點的終端信息(如版本,系統運行狀態,建立起來的通道信息等),并且可以實時的監控流量情況,給出流量曲線圖。
在以后的功能擴展中,會加入如事件報警功能,數據收集功能等。這些功能都能更好的體現VDN體系架構在運營服務和集中管理上的強大優勢。
針對與一些終端設備受到攻擊,或者內網網絡有病毒產生大量數據包通過設備時造成設備運行不穩定、網絡經常中斷和死機等情況,系統管理員可以有針對性的對這些節點進行事件定義,當網管系統檢測到此定義的事件發生后,馬上通過email、手機短信等方式通知系統管理員,使得系統管理員能更快、更準確的發現故障與排除故障。
系統管理員可以有針對性的通過網管系統通知VDN平臺定期收集終端上的局域網每IP的流量情況、上網情況等信息,以為用戶提供月報表等信息。
4.管理終端
管理終端可以是任意一臺運行IE瀏覽器并且連接數據骨干網的計算機。系統管理員、網絡維護員通過不同權限的管理帳號進行登陸,并且可以進行權限允許范圍內的操作。比如,系統管理員可以生成新的用戶信息,為此用戶生成新的管理域,并且在管理域下增加節點名和許可證,最后可以為此管理域的節點定義網絡拓撲關系。系統管理員還擁有網絡維護員的權限。網絡維護員可以通過平臺查看在線節點信息,查看全部節點的歷史登陸記錄,在運營模式和集中管理模式下通過“安全通道”對在線終端設備進行管理與維護。管理終端跟VDN管理模塊之間通過安全的https進行通信。
5.被管理的用戶域
VDN平臺上可以生成很多的管理域。VDN平臺只會根據定義的網絡拓撲關系協調同一個管理域的節點之間的關系,為他們交換路由信息,協調他們建立通信的加密通道。
不同管理域的路由信息是不被交換的。這通分保證了不同公司之間的VPN網絡是嚴格隔開的,雖然他們被同一個VDN平臺所管理。
CIO頻道人物視窗
CIO頻道方案案例庫
大數據建設方案案例庫
電子政務建設方案案例庫
互聯集成系統構建方案案例庫
商務智能建設方案案例庫
系統集成類軟件信息研發企業名錄