《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 解決方案 > 基于3G網絡的企業數據通信安全方案

基于3G網絡的企業數據通信安全方案

2010-11-11
作者:鄧霄博 杜勇 朱偉光 陸自強
來源: 中國通信網
關鍵詞: 2.5G|3G 3G 網絡 數據通信

隨著運營商對3G的投入不斷增加,其業務成熟度及信號服務質量也將會不斷增強。應運而生的3G路由器憑借其強大的靈活部署能力、低廉的線路成本、不斷加強的帶寬在多個行業得到了廣泛應用,但是隨之而來的安全擔憂也從未間斷。本文從3G安全機制、3G網絡數據通信中的應用、3G路由器安全部署原則和3G路由器安全部署方案,詳細闡述了基于3G網絡開展企業數據通信應用的安全解決思路。
 
前言

3G即第三代移動通信技術,是指支持高速數據傳輸的蜂窩移動通訊技術。目前3G存在四種標準:CDMA2000,WCDMA,TD-SCDMA,WiMAX。國內三大運營商支持情況如下:

電信:CDMA2000,可達3.1Mbps;

移動:TD-SCDMA,2.8Mbps;

聯通:WCDMA,可達7.2Mbps。

如銀行這樣的企業用戶在傳統的有線模式下,無法滿足離行ATM、移動網點靈活部署的需求,主要是無長期固定地點,受地域和有線網絡限制無法靈活部署,且業務量也小租賃專線的成本過高,存在著高速無線的需求,而3G無線部署是目前最好的解決方案。

隨著3G網絡業務的不斷普及,運營商針對企業用戶對“3G移動專用網”的需求推出了3G的VPDN(Virtual Private Dial-Network)業務,即:基于3G無線接入方式的虛擬專用撥號網業務,它是利用L2TP隧道傳輸協議,就可以在現有的撥號網絡上構建一條虛擬的、不受外界干擾的專用通道,從而實現類似采用有線專用網絡的方式訪問企業內部網資源。

數據通信設備廠商也及時推出了3G路由器來適應行業用戶的這個應用趨勢,企業網已經進入3G聯網時代。

當金融、政府這類網點眾多,又擁有大量離行ATM接入、邊遠鄉鎮接入和移動網點接入的需求的行業用戶,也把目光放到3G接入時,基于3G網絡開展企業數據通信的安全性,成為這些對數據安全性要求較高的行業大規模應用3G網絡的最大障礙。

3G網絡數據通信應用概述

基于3G的數據通信應用有以下幾種組網模式:

1、訪問internet

圖1 訪問internet

3G路由器配置3G模塊,使用公用的APN名稱、用戶名密碼,通過運營商無線基站接入Internet網絡,配置NAT地址轉換功能,3G路由器內網PC通過3G網絡訪問公網資源,如網頁瀏覽、公網郵箱、及時通信、網絡下載等資源。

2、Internet +VPN隧道

圖2 Internte +VPN隧道

3G路由器配置3G模塊,使用公用的APN名稱、用戶名密碼,通過運用商無線基站接入Internet網絡,對于需要訪問公網資源的數據流,經過配置NAT地址轉換后直接與Internet進行通訊。對于需要訪問總部機構私網資源的數據流(如:公司VOIP語音電話、視頻會議系統、內部辦公OA系統等),通過3G路由器與總部路由器建立的Ipsec VPN加密隧道進行直接通信。

3、3G VPDN專網

圖3 3G VPDN專網

如上圖,為了保證企業大客戶3G接入網的業務安全需求,運營商可向用戶提供專線APN(Access Point Name)傳輸方式,為用戶提供專用的接入點名稱,并可提供用戶名、密碼、IMSI的多重安全認證功能。LNS為用戶總部端設備(路由器、VPN設備)通過專線與運營商網絡互連,分支網點的3G路由器配置3G模塊,使用企業申請的專用APN名稱、用戶名密碼接入3G網絡,運營商通過APN名稱或用戶名密碼判斷該用戶為企業專網用戶后,交由LAC設備觸發與用戶端LNS設備的L2TP 認證協商,并最終由LNS設備為分支網點3G路由器分配私網IP地址,實現與分支網點與總部私網的專線互通。

基于3G VPDN專網是運營商為行業用戶主推的模式,本文將著重分析基于3G VPDN專網應用的安全部署問題,首先看看3G無線有哪些安全機制。

3G無線安全簡介

無線通信本身的特點是,既容易讓合法用戶接入,也容易被潛在的非法用戶竊取,因此,安全問題總是同移動通信網絡密切相關。

針對無線通信存在的安全問題,3G系統進行了如下優化:

1. 實現了雙向認證。不但提供基站對MS的認證,也提供了MS對基站的認證,可有效防止偽基站攻擊。

2. 提供了接入鏈路信令數據的完整性保護。

3. 密鑰長度增加為128 bit,改進了算法。

4. 3GPP接入鏈路數據加密延伸至無線接入控制器(RNC)。

5. 3G的安全機制還具有可拓展性,為將來引入新業務提供安全保護措施。

6. 3G能向用戶提供安全可視性操作,用戶可隨時查看自己所用的安全模式及安全級別。

7. 在密鑰長度、加密算法選定、鑒別機制和數據完整性檢驗等方面,3G的安全性能遠遠優于2G。

但是3G的這些安全機制僅僅局限于無線部分,針對基于3G接入的無線企業網而言,無線部分的安全是遠遠不夠的,需要保證數據在整個傳輸過程中的安全性,即端到端的安全性。

3G路由器接入安全部署探討

隨著3G數據通信應用的發展,業界專業的數據通信廠家推出了3G安全路由器,能夠很好的解決3G網絡數據安全傳輸問題。下面以3G安全路由器在金融離行ATM應用為例做一個分析。

圖4 3G接入

如上圖所示,金融離行ATM網點使用3G 路由器無線接入3G無線網絡,通過運營商3G無線基站及IP核心網連接金融一級或二級網匯聚路由器,實現了離行ATM與金融一級網或二級網的業務互訪。

根據應用模式,3G接入安全部署基于以下幾點考慮:

接入認證安全

要求在進行3G網絡登錄時,提供基于用戶名、密碼、IMSI(international mobile subscriber identity, 國際移動用戶識別碼)的多重身份認證綁定功能,保證接入用戶的唯一性,防止非法用戶利用3G網絡接入用戶專用網絡。

端到端的私有性

為了保證用戶業務的私密性,必須要求解決方案從網點3G路由器到金融、政府行業一級或二級網匯聚路由器提供端到端的私有專用通道,以保證網點業務在運營商網絡傳輸過程中的私有性。

端到端的安全加密

為了進一步保證網點業務數據在運營商3G無線網絡以及IP核心網傳輸過程中的安全,防止黑客利用其他非法手段截取金融、政府等行業敏感數據,要求安全解決方案必須提供網點3G路由器到金融、政府行業一級或二級網匯聚路由器端到端的加密安全。特別是金融和政府此類信息敏感行業,這種加密安全更需要國密辦加密算法的支持,以保障國家信息安全的高度機密性。

圖5 3G接入安全部署

3G路由器安全接入解決方案

圖6 3G安全接入解決方案

如上圖所示,網點的3G安全接入部署方案,分別通過專有APN+綁定接入認證、L2TP私有隧道、IPSEC安全加密技術來實現3G部署時對接入認證、端到端的私有性、端到端安全加密的安全原則,具體部署方案如下:

專有APN+綁定接入認證

在進行網點的3G無線接入部署時,需要先向運營商申請分配的專網APN(Access Point Name,類似行業專用的3G無線局域網,保證網點接入3G網絡后,只能訪問行業專用網絡,保證無法與其他網絡進行通信)。網點采用3G路由器接入,運營商會將網點用戶的IMSI信息(IMSI是在運營商網絡中唯一識別一個移動用戶的號碼,由15位數字組成,存于SIM卡中)、終端用戶的賬號和密碼事先配置在運營商認證服務器上。當網點的3G路由器發起無線連接時,只允許綁定信息合法的用戶通過用戶名、密碼的AAA認證后接入3G專用網絡,防止非法SIM卡用戶撥入用戶3G專網。

此外,可進一步通過3G路由器設置SIM卡的PIN碼保護功能,只有知道SIM卡的PIN密碼才能觸發3G撥號,防止非法用戶獲取到用戶SIM卡后進行的非法操作,保證了SIM卡的使用安全。

L2TP+IPSEC VPN私有隧道

為了保證3G接入網點的數據業務在運營商IP核心網中傳輸的的私有性,用戶向運營商申請企業集團用戶3G的VPDN業務,基于3G無線接入方式的虛擬專用撥號網業務,它是利用安全的L2TP隧道傳輸協議,就可以在現有的撥號網絡上構建一條虛擬的、不受外界干擾的專用通道,從而安全訪問企業內部網資源。

運營商會為行業用戶的3G VPDN業務提供L2TP的LAC端路由器及配套的AAA服務器。金融、政府行業一級網或二級網匯聚層采用一臺路由器作為L2TP的LNS端,并部署一臺AAA服務器。LAC路由器主要負責對3G用戶的接入認證,與該用戶所屬企業的專有LNS建立L2TP隧道。金融、政府行業一級網或二級網匯聚的AAA服務器主要存放網點路由器建立連接時所需要的用戶名和密碼。用戶名的格式為XX@XX.COM,其中@前面的字符串可以由用戶端自行定義,@后面的字符串即域名。運營商AAA服務器通過域名確認該用戶的接入權限。運營商AAA服務器與企業AAA服務器的用戶名和密碼必須一致。

L2TP私有隧道建立過程如下:

網點路由器通過3G網絡在完成對接入用戶的APN認證后,路由器啟動PPP撥號向LAC發出認證請求。

LAC把認證請求轉至運營商LAC AAA服務器。

AAA服務器將會回復認證結果并返回該用戶所屬的LNS地址、VPDN隧道屬性等信息。

LAC向返回的LNS地址發出L2TP隧道建立請求,隧道建立成功(請求建立隧道的認證可選)。

LNS對網點路由器的用戶名和密碼進行重新認證(LNS對網點路由器的重認證可選)。

L2TP隧道建立完成。網點路由器對應的撥號接口UP,建立正常私有隧道通信。

如果網點發起了能夠觸發IPSEC VPN的流量,則IPSEC VPN隧道建立過程啟動。網點路由器與LNS發起IPSEC VPN連接請求。

圖7 加密隧道建立過程

IPSEC安全加密

圖8 IPSEC安全加密

針對端到端的安全加密原則,如前文所述,3G技術有自身的加密驗證技術,但是3G的加密驗證技術只針對無線部分,而在IP核心網部分,從LAC到LNS之間的L2TP隧道是不加密的,數據還是明文傳送。而從LAC到網絡中間還有可能經過運營商的IP網絡,為了達到端到端的加密傳輸,需要在網點和總部路由器之間,采用IPSEC 實現端到端的加密,如圖8所示:

IPSEC通過AH、ESP協議保證了數據的安全傳輸:

私有性:用戶的敏感數據以密文形式傳送

完整性:對接收的數據進行驗證,判斷數據是否被篡改

真實性:驗證數據源,判斷數據來自真實的發送者

防重放:防止惡意用戶通過重復發送捕獲到的數據包所進行的攻擊,即接收方會拒絕舊的或重復的數據包。

按照IPSEC VPN技術要求支持的加密算法主要有: DES、DES、AES128、AES192、AES256等,要求支持的HASH算法為MD5和SHA等。此外,擁有國家商用密碼管理辦公室頒發的商用密碼產品資質的設備商,除了常見的加密算法外,還能夠為金融、政府行業用戶的3G接入提供符合國密辦加密算法支持,并遵照國密辦IPSEC VPN技術規范要求對路由器進行設計,能進一步確保國家信息安全。

結束語

3G技術宣告企業網進入無線聯網時代,更加完善的網絡安全有利于基于3G接入的無線企業網真正得到規模應用。在信息安全已經上升到國家戰略的今天,如何在通信技術不斷發展的情況下,始終維持一個相稱的、可控的安全機制,也將是一個持續討論下去的話題。相信在政府和國內民族企業的推動下,堅持中國人建設自己的安全網絡,牢牢把握住信息安全競爭中的主動權,3G網絡在企業數據通信應用中將得到蓬勃發展。
 

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          亚洲一区二区三区精品在线| 欧美激情一区二区久久久| 国产欧美一区二区三区视频| a4yy欧美一区二区三区| 国产精品亚洲产品| 午夜激情久久久| 国产午夜精品视频免费不卡69堂| 久热综合在线亚洲精品| 亚洲国产综合91精品麻豆| 午夜亚洲视频| 久久综合色综合88| 99国产欧美久久久精品| 欧美中文字幕久久| 欧美综合国产精品久久丁香| 在线欧美小视频| 伊人激情综合| 欧美.日韩.国产.一区.二区| 亚洲自拍偷拍色片视频| 亚洲高清中文字幕| 99精品国产99久久久久久福利| 国产精品一区二区你懂得| 国产精品成人免费精品自在线观看| 国产精品美女久久福利网站| 1024日韩| 国产精品美女一区二区| 欧美高清在线一区| 亚洲区一区二区三区| 欧美高清视频一二三区| 欧美成人精品1314www| 亚洲午夜一区二区| 红桃av永久久久| 欧美日韩欧美一区二区| 中文在线资源观看视频网站免费不卡| 欧美在线观看视频一区二区三区| 亚欧成人在线| 欧美天堂在线观看| 亚洲国产日韩一区| 午夜宅男欧美| 欧美二区视频| 亚洲欧洲在线视频| 黄网站免费久久| 亚洲精品乱码久久久久久蜜桃91| 在线观看亚洲视频| 免费不卡视频| 欧美日韩日本国产亚洲在线| 国产嫩草影院久久久久| 午夜精品福利一区二区三区av| 国产日韩欧美一区二区| 国产亚洲欧美日韩日本| 久久婷婷国产麻豆91天堂| 国产精品一区二区欧美| 亚洲欧美日韩电影| 最新国产成人av网站网址麻豆| 亚洲精品视频免费| 国产视频丨精品|在线观看| 亚洲国产成人av在线| 亚洲精品久久嫩草网站秘色| 国产一区二区三区最好精华液| 欧美韩国日本一区| 国内精品久久久久久久果冻传媒| 欧美日本一区二区视频在线观看| 1769国内精品视频在线播放| 在线播放日韩专区| 宅男66日本亚洲欧美视频| 欧美日韩精品是欧美日韩精品| 国产日产亚洲精品| 久久亚洲国产成人| 欧美日韩亚洲一区二| 国产精品v日韩精品| 久久一区二区三区国产精品| 亚洲国产精品嫩草影院| 国产自产高清不卡| 亚洲欧美高清| 久久精品国产999大香线蕉| 久久久一二三| 亚洲一级影院| 国内精品久久久久久久影视蜜臀| 亚洲精品社区| 国产精品视屏| 国语自产精品视频在线看一大j8| 国产日产欧美a一级在线| 国产精品久久久久一区二区三区共| 中文无字幕一区二区三区| 亚洲国产精品123| 久久久精品国产一区二区三区| 欧美freesex交免费视频| 亚洲欧美制服中文字幕| 国内精品模特av私拍在线观看| 国产精品久久久久久影视| 久久视频这里只有精品| 欧美色欧美亚洲另类七区| 欧美日韩免费高清一区色橹橹| 亚洲欧美日韩一区二区| 欧美区一区二区三区| 亚洲美女精品成人在线视频| 国产亚洲电影| 免费黄网站欧美| 一区二区三区在线视频免费观看| 欧美精品亚洲一区二区在线播放| 亚洲精品视频在线观看免费| 欧美在线视频播放| 亚洲一二三区视频在线观看| 欧美日韩亚洲一区二区三区| 国产亚洲制服色| 欧美—级高清免费播放| 久久亚洲春色中文字幕久久久| 欧美精品在线观看播放| 欧美日本免费一区二区三区| 欧美黄色aa电影| 日韩一级二级三级| 亚洲精品乱码久久久久久蜜桃麻豆| 国产精品日韩欧美一区二区| 亚洲国产综合视频在线观看| 国产在线观看91精品一区| 欧美日韩国产免费| 久久国内精品自在自线400部| 国产精品乱码一区二三区小蝌蚪| 国产欧美日韩一级| 欧美三级日本三级少妇99| 亚洲国产女人aaa毛片在线| 亚洲一级一区| 亚洲一区在线观看免费观看电影高清| 蜜桃精品久久久久久久免费影院| 欧美日韩国产三区| 欧美系列一区| 91久久一区二区| 国内精品一区二区三区| 欧美精品二区| 在线视频精品| 国产精品人人做人人爽人人添| 一区二区三区欧美视频| 欧美久久综合| 有坂深雪在线一区| 亚洲日本激情| 久久综合一区二区| 在线视频亚洲一区| 一本色道久久精品| 国产精品v欧美精品v日本精品动漫| 欧美日韩国产精品| 亚洲人体一区| 韩日午夜在线资源一区二区| 午夜精品久久久| 国产日韩在线播放| 蜜臀a∨国产成人精品| 99av国产精品欲麻豆| 国产女主播一区二区三区| 99精品欧美一区二区蜜桃免费| 亚洲卡通欧美制服中文| 一本色道久久88精品综合| 欧美成人中文字幕| 一区二区三区精密机械公司| 亚洲伊人久久综合| 国产精品自拍在线| 黄色一区二区在线观看| 久久久久91| 樱桃成人精品视频在线播放| 136国产福利精品导航网址应用| 日韩亚洲欧美一区二区三区| 欧美视频专区一二在线观看| 中文网丁香综合网| 亚洲精品日本| 国产情人综合久久777777| 夜夜嗨av一区二区三区网站四季av| 亚洲色无码播放| 欧美在线1区| 国产精品免费福利| 午夜精品区一区二区三| 国产精品黄视频| 黄色日韩网站视频| 男同欧美伦乱| 中文亚洲字幕| 欧美日韩视频在线观看一区二区三区| 在线一区亚洲| 亚洲一区视频在线观看视频| 亚洲视频一二区| 麻豆成人在线观看| 亚洲作爱视频| 国产精品网站在线播放| 久久精品二区亚洲w码| 99国产精品久久久久久久久久| 欧美日韩三级视频| 亚洲黄色免费网站| 亚洲韩国青草视频| 在线视频你懂得一区| 在线日本高清免费不卡| 在线亚洲一区二区| 国产欧美不卡| 欧美精品一区二区精品网| 国产日韩欧美在线播放不卡| 欧美精品在线视频观看| 国语自产精品视频在线看抢先版结局| 国产精品久久久久久福利一牛影视| 一区二区三区免费看| 欧美激情精品久久久久| 欧美成人免费va影院高清| 欧美日韩调教| 欧美日韩一区二区三区四区在线观看| 国产精品亚洲不卡a| 欧美国产欧美亚洲国产日韩mv天天看完整| 欧美激情中文字幕乱码免费| 亚洲免费观看在线观看| 国产精品久久久久久久久免费桃花| 欧美人与性动交a欧美精品| 夜夜嗨一区二区| 国内外成人免费激情在线视频网站| 精品成人乱色一区二区| 国产精品久久久久久久久久久久久久| 久久人人97超碰人人澡爱香蕉| 国产精品国产三级国产普通话三级| 好看不卡的中文字幕| 久久国产精品毛片| 欧美日韩激情小视频| 久久久久久免费| 久久久久中文| 亚洲精品综合精品自拍| 亚洲午夜精品视频| 亚洲午夜久久久久久尤物| 欧美一级理论片| 亚洲最新色图| 国产亚洲一区在线播放| 狠狠狠色丁香婷婷综合久久五月| 尤物视频一区二区| 国产日韩欧美一区二区三区四区| 亚洲国产成人av好男人在线观看| 亚洲已满18点击进入久久| 欧美日韩精品一区| 欧美日韩和欧美的一区二区| 亚洲看片一区| 国产精品高潮粉嫩av| 亚洲精品乱码久久久久久久久| 蜜臀久久久99精品久久久久久| 中文日韩欧美| 99视频热这里只有精品免费| 伊人成综合网伊人222| 亚洲欧美在线观看| 欧美精品日韩精品| 麻豆freexxxx性91精品| 精品成人乱色一区二区| 久久婷婷国产综合精品青草| 国产精品你懂得| 一本久久知道综合久久| 久久久久久久久综合| 亚洲欧美久久| 欧美91福利在线观看| 欧美成年人网| 国外成人在线视频网站| 亚洲一区二区三区精品动漫| 欧美肥婆在线| 亚洲精品久久久久久久久久久久久| 亚洲区欧美区| 国产一区欧美| 欧美一区二区三区精品电影| 欧美日韩中文字幕在线视频| 亚洲另类黄色| 欧美中日韩免费视频| 毛片精品免费在线观看| 欧美亚洲视频| 这里只有精品在线播放| 亚洲摸下面视频| 久久久久久久999精品视频| 欧美—级a级欧美特级ar全黄| 在线观看日韩av先锋影音电影院| 亚洲精品免费在线观看| 欧美日韩另类国产亚洲欧美一级| 欧美一区二区在线| 欧美精品在线视频| 国产日韩精品综合网站| 美女国产一区| 欧美天天在线| av成人手机在线| 亚洲精品亚洲人成人网| 在线视频欧美日韩| 欧美精品123区| 亚洲欧洲精品一区二区精品久久久| 久热精品视频在线观看一区| 国产欧美日本| 亚洲激情网站免费观看| 国产日产欧美精品| 国产精品老牛| 国产一区二区三区四区在线观看| 国产精品视频xxxx| 欧美大片第1页| 亚洲亚洲精品在线观看| 欧美99在线视频观看| 一区三区视频| 国产精品日韩精品欧美精品| 国产精品国产成人国产三级| 免费永久网站黄欧美| 欧美成人黑人xx视频免费观看| 一本色道久久| 亚洲欧洲精品一区二区三区不卡| 黄色成人在线网站| 激情综合久久| 亚洲大胆av| 一色屋精品亚洲香蕉网站| 久久精品国产77777蜜臀| 国产亚洲欧美一区在线观看| 99在线精品免费视频九九视| 亚洲在线1234| 在线播放中文字幕一区| 亚洲精品综合久久中文字幕| 国产日韩精品一区观看| 欧美日韩日日骚| 欧美在线一二三| 亚洲精品1区2区| 欧美国产日韩精品| 欧美一区二粉嫩精品国产一线天| 亚洲网站在线播放| 美女主播视频一区| 国产视频一区三区| 一区二区亚洲| 国产一区二区三区精品欧美日韩一区二区三区| 免费的成人av| 亚洲一二区在线| 牛牛国产精品| 亚洲私拍自拍| 久久国产综合精品| 激情五月***国产精品| 亚洲激情在线观看视频免费| 国产专区一区| 在线精品观看| 亚洲欧美区自拍先锋| 一本一本久久a久久精品综合妖精| 欧美日韩在线一区| 久久精品亚洲精品国产欧美kt∨| 亚洲欧美春色| 在线一区日本视频| 国产精品久久97|