LỜI CẢM ƠN

Em xin chân thành cảm ơn các thầy cô trong Khoa Công nghệ thông tin ứng

dụng cũng như các thầy cô giảng dạy trong trường Cao Đẳng Công Nghệ Thông Tin

hữu nghị Việt Hàn đã truyền đạt những kiến thức quý báu cho em cho những năm học

vừa qua.

Đặc biệt em xin chân thành cảm ơn cô Trần Thị Trà Vinh đã tận tình hướng

dẫn, động viên và giúp đỡ em trong suốt thời gian thực hiện đề tài.

Xin chân thành cám ơn các bạn trong Khoa Công nghệ thông tin ứng dụng đã

ủng hộ, giúp đỡ, chia sẻ kiến thức, kinh nghiệm và tài liệu có được chia sẻ cho em

trong quá trình học tập, nghiên cứu và thực hiện đề tài.

Một lần nữa xin chân thành cám ơn!

Đà nẵng, ngày 29 tháng 05 năm 2013

i

Phạm Hoàng Vĩ

MỤC LỤC

MỤC LỤC ..................................................................................................................... ii

DANH MỤC TỪ VIẾT TẮT .......................................................................................vi

DANH MỤC HÌNH VẼ ............................................................................................. viii

MỞ ĐẦU ......................................................................................................................... 1

CHƯƠNG 1: BỘ GIAO THỨC TCP/IP VÀ .............................................................. 2

CÔNG NGHỆ MẠNG RIÊNG ẢO TRÊN INTERNET IP-VPN ....................... 2

1.1 Khái niệm mạng Internet ................................................................................... 2

1.2 Mô hình phân lớp bộ giao thức TCP/IP ............................................................ 3

1.3 Các giao thức trong mô hình TCP/IP ................................................................ 4

1.3.1 Giao thức Internet ......................................................................................... 4

1.3.1.1 Giới thiệu chung ....................................................................................... 4

1.3.1.2. Cấu trúc IPv4 .......................................................................................... 4

1.3.1.3. Phân mảnh IP và hợp nhất dữ liệu .......................................................... 6

1.3.1.4. Địa chỉ và định tuyến IP .......................................................................... 6

1.3.1.5. Cấu trúc gói tin IPv6 ............................................................................... 7

1.3.2. Giao thức lớp vận chuyển ............................................................................ 9

1.3.2.1. Giao thức UDP ........................................................................................ 9

1.3.2.2. Giao thức TCP ......................................................................................... 9

1.4 Mạng riêng ảo trên Internet IP-VPN .............................................................. 11

1.4.1 Khái niệm về mạng riêng ảo trên nền tảng Internet ................................. 11

1.4.2 Khả năng ứng dụng của IP-VPN ............................................................... 11

1.4.3 Các khối cơ bản trong mạng IP-VPN ........................................................ 12

1.4.3.1 Điều khiển truy nhập .............................................................................. 12

1.4.3.2 Nhận thực ............................................................................................... 13

1.4.3.3 An ninh.................................................................................................... 13

1.4.3.4 Truyền Tunnel nền tảng IP-VPN ............................................................ 14

1.4.3.5 Các thỏa thuận mức dịch vụ ................................................................... 15

1.5 Phân loại mạng riêng ảo theo kiến trúc .......................................................... 15

1.5.1 IP-VPN truy nhập từ xa ............................................................................. 16

1.5.2 Site-to-Site IP-VPN ..................................................................................... 17

ii

1.5.2.1 Intranet IP-VPN ..................................................................................... 18

1.5.2.2 Extranet IP-VPN ..................................................................................... 18

1.5.3 Các giao thức đường ngầm trong IP-VPN ................................................ 19

1.5.3.1 PPTP (Point - to - Point Tunneling Protocol) ....................................... 20

1.5.3.2 L2TP (Layer Two Tunneling Protocol) .................................................. 22

CHƯƠNG 2:GIAO THỨC IPSEC TRONG IP-VPN .............................................. 25

2.1 Gới thiệu ............................................................................................................. 25

2.1.1 Khái niệm về IPSec ..................................................................................... 25

2.2 Đóng gói thông tin của IPSec ........................................................................... 26

2.2.1 Các kiểu sử dụng ........................................................................................ 26

2.2.1.1 Kiểu Transport ....................................................................................... 26

2.2.1.2 Kiểu Tunnel ............................................................................................ 27

2.2.2 Giao thức tiêu đề xác thực AH ................................................................... 27

2.2.2.1 Giới thiệu ................................................................................................ 27

2.2.2.2 Cấu trúc gói tin AH ................................................................................ 28

2.2.2.3 Quá trình xử lý AH ................................................................................. 29

2.2.3 Giao thức đóng gói an toàn tải tin ESP ..................................................... 32

2.2.3.1 Giới thiệu ................................................................................................ 32

2.2.3.2 Cấu trúc gói tin ESP ............................................................................... 33

2.2.3.3 Quá trình xử lý ESP ................................................................................ 34

2.2.3.4 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec .............................. 39

2.3 Kết hợp an ninh SA và giao thức trao đổi khóa IKE..................................... 41

2.3.1 Kết hợp an ninh SA ..................................................................................... 41

2.3.1.1 Mục tiêu .................................................................................................. 41

2.3.1.2 Kết hợp các SA ....................................................................................... 42

2.3.1.3 Cơ sở dữ liệu SA ..................................................................................... 43

2.3.2 Giao thức trao đổi khóa IKE ...................................................................... 44

2.4 Những giao thức đang được ứng dụng cho xử lý IPSec ................................ 44

2.4.1 Mật mã bản tin ............................................................................................ 44

2.4.1.1 Tiêu chuẩn mật mã dữ liệu DES ............................................................. 45

2.4.1.2 Tiêu chuẩn mật mã hóa dữ liệu gấp ba 3DES ........................................ 45

2.4.2 Toàn vẹn bản tin ......................................................................................... 45

iii

2.4.2.1 Mã nhận thực bản tin băm HMAC ......................................................... 46

2.4.2.2 Thuật toán MD5 ..................................................................................... 46

2.4.2.3 Thuật toán băm an toàn SHA ................................................................. 47

2.4.3 Nhận thực các bên ...................................................................................... 47

2.4.3.1 Khóa chia sẻ trước ................................................................................. 47

2.4.3.2 Chữ ký số RSA ........................................................................................ 47

2.4.3.3 RSA mật mã nonces ............................................................................... 48

2.4.4 Quản lí khóa ................................................................................................ 48

2.4.4.1 Giao thức Diffie-Hellman ....................................................................... 48

2.4.4.2 Quyền chứng nhận CA ........................................................................... 49

2.5 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec ...................................... 50

2.6 Thực hiện IP - VPN ........................................................................................... 51

2.6.1 Các mô hình thực hiện IP-VPN ................................................................. 51

2.6.1.1 Access VPN ............................................................................................. 52

2.6.1.2 Intranet IP-VPN và Extranet IP-VPN .................................................... 53

2.6.3 Một số sản phẩm thực hiện VPN ............................................................... 54

2.6.4 Ví dụ về thực hiện IP-VPN ......................................................................... 55

2.6.4.1 Kết nối Client-to-LAN ............................................................................ 55

2.6.4.2 Kết nối LAN-to-LAN ............................................................................... 57

2.6.5 Tình hình triển khai VPN ở Việt Nam ....................................................... 58

CHƯƠNG 3: CHUYỂN MẠCH NHÃN ĐA GIAO THỨC .................................... 59

TRONG VPN ............................................................................................................... 59

3.1. Giới thiệu chương ............................................................................................. 59

3.2. Tổng quan Về Mpls .......................................................................................... 59

3.2.1 Các khái niệm cơ bản MPLS...................................................................... 59

3.2.2 Thành phần cơ bản của MPLS .................................................................. 60

3.2.2.1 Cấu trúc MPLS ....................................................................................... 60

3.2.2.2. Cấu trúc nhãn ........................................................................................ 61

3.2.2.3. Quá trình gán nhãn cho gói tin ............................................................. 62

3.3. Ứng dụng công nghệ MPLS - VPN. ................................................................ 64

3.3.1. Giới thiệu .................................................................................................... 64

3.3.2. Mô hình mạng MPLS VPN ....................................................................... 64

iv

3.3. 3 Thành phần trong cấu trúc MPLS VPN................................................... 65

3.3.4. Thông tin định tuyến qua môi trường MPLS - VPN ............................... 66

3.4. Vấn đề bảo mật MPLS – VPN ........................................................................ 66

3.4.1. Tách biệt các VPN ..................................................................................... 66

3.4.1.1. Tách biệt không gian địa chỉ ................................................................. 67

3.4.1.2 Tách biệt về lưu lượng ............................................................................ 67

3.4.2 Chống lại các sự tấn công .......................................................................... 68

3.4.2.1. Nơi một mạng lõi MPLS có thể bị tấn công .......................................... 68

3.4.2.2 Mạng lõi MPLS được bảo vệ .................................................................. 69

3.4.3. Dấu cấu trúc mạng lõi ............................................................................... 69

3.5. Đánh giá giữa IP – VPN và MPLS – VPN ..................................................... 70

3.5.1. IPSec VPN .................................................................................................. 70

3.5.2 MPLS VPN .................................................................................................. 72

KẾT LUẬN .................................................................................................................. 73

TÀI LIỆU THAM KHẢO ............................................................................................. x

v

NHẬN XÉT CỦA CÁN BỘ HƯỚNG DẪN ...............................................................xi

DANH MỤC TỪ VIẾT TẮT

Viết tắt Chú giải tiếng Anh Chú giải tiếng Việt

AAA Authentication, Authorization Nhận thực, trao quyền và thanh toán

and Accounting

Access Control Điều khiển truy nhập AC

Acknowledge Chấp nhận ACK

Acess Control List Danh sách điều khiển truy nhập ACL

ADSL Asymmetric Digital Subscriber Công nghệ truy nhập đường dây thuê

Line bao số không đối xứng

Authentication Header Giao thức tiêu đề xác thực AH

Address Resolution Protocol Giao thức phân giải địa chỉ ARP

ARPA Advanced Research Project Cục nghiên cứu các dự án tiên tiến của

Agency Mỹ

ARPANET Advanced Research Project Mạng viễn thông của cục nghiên cứu

Agency dự án tiên tiến Mỹ

ATM Asynchronous Transfer Mode Phương thức truyền tải không đồng bộ

BOOTP Boot Protocol Giao thức khởi đầu

Data communication Equipment Thiết bị truyền thông dữ liệu DCE

Data Encryption Standard Thuật toán mã DES DES

Diffie-Hellman Giao thức trao đổi khóa Diffie-Hellman DH

Domain Name System Hệ thông tên miền DNS

Digital Subscriber Line Công nghệ đường dây thuê bao số DSL

Encapsulating Sercurity Payload Giao thức đóng gói an toàn tải tin ESP

File Transfer Protocol Giao thức truyền file FTP

Generic Routing Encapsulation Đóng gói định tuyến chung GRE

International Bussiness Machine Công ty IBM IBM

Intergrity Check Value Giá trị kiểm tra tính toàn vẹn ICV

IETF Internet Engineering Task Force Cơ quan tiêu chuẩn kỹ thuật cho Internet

IKE Internet Key Exchange Giao thức trao đổi khóa

vi

IPSec IP Security Protocol Giao thức an ninh Internet

ISO International Standard Tổ chức chuẩn quốc tế

Organization

Internet Service Provider Nhà cung cấp dịch vụ Internet ISP

Layer 2 Tunneling Protocol Giao thức đường ngầm lớp 2 L2TP

Local Area Network Mạng cục bộ LAN

Maximum Transfer Unit Đơn vị truyền tải lớn nhất MTU

Network Access Server Máy chủ truy nhập mạng NAS

Next Generation Network Mạng thế hệ kế tiếp NGN

OSPF Open Shortest Path First Giao thức định tuyến OSPF

Point - Of – Presence Điểm hiển diễn POP

Point-to-Point Protocol Giao thức điểm tới điểm PPP

PPTP Point-to-Point Tunneling Giao thức đường ngầm điểm tới điểm

Protocol

PSTN Public Switched Telephone Mạng chuyển mạch thoại công cộng

Network

RADIUS Remote Authentication Dial-in Dịch vụ nhận thực người dùng quay số

từ xa User Service

RFC Request for Comment Các tài liệu về tiêu chuẩn IP do IETF

đưa ra

SA Security Association Liên kết an ninh

SMTP Simple Mail Transfer Protocol Giao thức truyền thư đơn giản

Security Parameter Index Chỉ số thông số an ninh SPI

Transmission Control Protocol Giao thức điều khiển truyền tải TCP

TFTP Trivial File Transfer Protocol Giao thức truyền file bình thường

Transport Level Security An ninh mức truyền tải TLS

User Data Protocol Giao thức dữ liệu người sử dụng UDP

Virtual Private Network Mạng riêng ảo VPN

Wide Area Network Mạng diện rộng WAN

vii

Multi Protocol Label Switching Chuyển mạch nhãn đa giao thức MPLS

DANH MỤC HÌNH VẼ

Hình 1.1 Mô hình phân lớp bộ giao thức TCP/IP 3

Hình 1.2 Cấu trúc gói tin IPv4 4

Hình 1.3 Cấu trúc tiêu đề IPv6 8

Hình 1.4 Cấu trúc tiêu đề TCP 9

Hình 1.5 Các yếu tố thúc đẩy sự phát triển của thị trường IP-VPN 12

Hình 1.6 IP-VPN truy nhập từ xa 17

Hình 1.7 Intranet IP-VPN 18

Hình 1.8 Extranet IP-VPN 19

Hình 2.1 Thiết bị mạng thực hiện IPSec kiểu Tunnel 27

Hình 2.2 Cấu trúc tiêu đề AH cho IPSec Datagram 28

Hình 2.3 Khuôn dạng IPv4 trước và sau khi xử lý AH ở kiểu Transport 30

Hình 2.4 Khuôn dạng IPv6 trước và sau khi xử lý AH ở kiểu Traport 30

Hình 2.5 Khuôn dạng gói tin đã xử lý AH ở kiểu Tunnel 31

Hình 2.6 Xử lý đóng gói ESP 33

Hình 2.7 Khuôn dạng IPv4 trước và sau khi xử lý ESP ở kiểu Transport 35

Hình 2.8 Khuôn dạng IPv6 trước và sau khi xử lý ESP ở kiểu Transport 35

Hình 2.9 Khuôn dạng gói tin đã xử lý ESP ở kiểu Tunnel 35

Hình 2.10 Ví dụ về hoạt động của IP-VPN sử dụng IPSec 40

Hình 2.11 Kết hợp SA kiểu Tunnel khi 2 điểm cuối trùng nhau 42

Hình 2.12 Kết hợp SA kiểu Tunnel khi một điểm cuối trùng nhau 43

Hình 2.13 Kết hợp SA kiểu Tunnel khi không có điểm cuối trùng nhau 43

Hình 2.14 Ví dụ về hoạt động của IP-VPN sử dụng IPSec 50

Hình 2.15 Truy nhập IP-VPN từ xa khởi tạo từ phía người sử dụng 53

Hình 2.16 Truy nhập IP-VPN khởi tạo từ máy chủ 53

Hình 2.17 IP-VPN khởi tạo từ routers 54

Hình 2.18 Các thành phần của kết nối Client-to-LAN 56

Hình 2.19 Đường ngầm IPSec Client-to-LAN 56

viii

Hình 2.20 Đường ngầm IPSec LAN-to-LAN 58

Hình 3.1 Cấu trúc MPLS 61

Hình 3.2 Nhãn MPLS 61

Hình 3.3 Nhãn đặc biệt trong MPLS 62

Hình 3.4 Xây dựng bảng FIB 63

Hình 3.5 Xây dựng bảng LIB 63

Hình 3.6 Xây dựng bảng LFIB 63

Hình 3.7 Chuyển tiếp gói tin trong MPLS 64

Hình 3.8 Cấu trúc mạng MPLS - VPN 65

Hình 3.9 Tách biệt lưu lượng 68

ix

Hình 3.10 Dải địa chỉ có thể nhận ra từ VPN 68

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

MỞ ĐẦU

Cùng với xu thế toàn cầu hóa, sự mở rộng giao lưu hợp tác quốc tế ngày càng

tăng, quan hệ hợp tác kinh doanh không chỉ dừng lại trong phạm vi một huyện, một

tỉnh, một nước mà còn mở rộng ra toàn thế giới. Một công ty có thể có chi nhánh, có

các đối tác kinh doanh ở nhiều quốc gia và giữa họ luôn có nhu cầu trao đổi thông tin

với nhau. Để đảm bảo bí mật các thông tin được trao đổi thì theo cách truyền thông

người ta dùng các kênh thuê riêng, nhưng nhược điểm là nó đắt tiền, gây lãng phí tài

nguyên khi dữ liệu trao đổi không nhiều và không thường xuyên. Vì thế người ta đã

nghiên cứu ra nhưng công nghệ khác vẫn có thể đáp ứng được nhu cầu trao đổi thông

tin nhưng đỡ tốn kém và thuận tiện hơn, đó là giải pháp mạng riêng ảo

VPN là định nghĩa là mạng kết nối các site khách hàng đảm bảo an ninh trên cơ

sở hạ tầng mạng chung cùng với các chính sách điều khiển truy nhập và đảm bảo an

ninh như một mạng riêng. Đã có rất nhiều phương án triển VPN như: X.25, ATM,

Framer Relay, … Tuy nhiên khi thực hiện các giải pháp này thì chi phí rất lớn để mua

sắm các thiết bị, chi phí cho vận hành, duy trì, quản lý rất lớn và do doanh nghiệp phải

gánh chịu trong khi các nhà cung cấp dịch vụ chỉ đảm bảo về một kênh riêng cho số

liệu và không chắc chắn về vấn đề an ninh của kênh riêng này.

Các tổ chức, doanh nghiệp sử dụng dịch vụ IP VPN sẽ tiết kiệm được rất nhiều

chi phí trong việc muốn kết nối các chị nhánh văn phòng với nhau, truy cập từ xa vào

mạng nội bộ, gọi điện VoIP. Hiện nay ADSL đã trở nên phổ biến, chi phí thấp, nên

việc thực hiện IP VPN trở nên rất đơn giản, hiệu quả vì tận dụng được đường truyền

Internet tốc độ cao.

Mục đích của đồ án là tìm hiểu về những vấn đề cơ bản liên quan đến thực hiện

IP-VPN và MPLS – VPN. Đánh giá hai công nghệ này.

Bố cục của đồ án gồm 3 chương:

Chương 1: Bộ giao thức TCP/IP và công nghệ mạng riêng ảo trên Internet IP-

VPN

Chương 2: Giao thức IPSec cho IP-VPN

Chương 3: Chuyển mạch nhãn đa giao thức trong VPN

Mặc dù nhận được rất nhiều sự giúp đỡ của cô hướng dẫn và sự cố gắng của

bản thân nhưng đồ án không tránh khỏi sai sót vì vậy tôi mong nhận được sự đóng góp

nhiều hơn nữa ý kiến từ phía thầy cô và bạn bè cùng những người quan tâm đến lĩnh

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

1

vực này.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

CHƯƠNG 1: BỘ GIAO THỨC TCP/IP VÀ

CÔNG NGHỆ MẠNG RIÊNG ẢO TRÊN INTERNET IP-VPN

1.1 Khái niệm mạng Internet

Tháng 6/1968, một cơ quan của Bộ Quốc phòng Mỹ là Cục các dự án nghiên

cứu tiên tiến (Advanced Research Project Agency - viết tắt là ARPA) đã xây dựng dự

án nối kết các trung tâm nghiên cứu lớn trong toàn liên bang với mục tiêu là chia sẻ,

trao đổi tài nguyên thông tin, đánh dấu sự ra đời của ARPANET - tiền thân của mạng

Internet hôm nay. Ban đầu, giao thức truyền thông được sử dụng trong mạng

ARPANET là NCP (Network Control Protocol), nhưng sau đó được thay thế bởi bộ

giao thức TCP/IP (Transfer Control Protocol/ Internet Prxxotocol) . Bộ giao thức

TCP/IP gồm một tập hợp các chuẩn của mạng, đặc tả chi tiết cách thức cho các máy tính

thông tin liên lạc với nhau, cũng như quy ước cho đấu nối liên mạng và định tuyến cho

mạng.

Trước đây, người ta định nghĩa “Internet là mạng của tất cả các mạng sử dụng

giao thức IP”. Nhưng hiện nay, điều đó không còn chính xác nữa vì nhiều mạng có

kiến trúc khác nhau nhưng nhờ các cầu nối giao thức nên vẫn có thể kết nối vào

Internet và vẫn có thể sử dụng đầy đủ các dịch vụ Internet. Internet không chỉ là một

tập hợp các mạng được liên kết với nhau, Internetworking còn có nghĩa là các mạng

được liên kết với nhau trên cơ sở cùng đồng ý với nhau về các quy ước mà cho phép

các máy tính liên lạc với nhau, cho dù con đường liên lạc sẽ đi qua những mạng mà

chúng không được đấu nối trực tiếp tới. Như vậy, kỹ thuật Internet che dấu chi tiết

phần cứng của mạng, và cho phép các hệ thống máy tính trao đổi thông tin độc lập với

những liên kết mạng vật lý của chúng.

TCP/IP có những đặc điểm sau đây đã làm cho nó trở nên phổ biến:

- Độc lập với kến trúc mạng: TCP/IP có thể sử dụng trong các kiến trúc Ethernet,

Token Ring, trong mạng cục bộ LAN cũng như mạng diện rộng WAN.

- Chuẩn giao thức mở: vì TCP/IP có thể thực hiện trên bất kỳ phần cứng hay hệ

điều hành nào. Do đó, TCP/IP là tập giao thức lý tưởng để kết hợp phần cứng cũng

như phần mềm khác nhau.

- Sơ đồ địa chỉ toàn cầu: mỗi máy tính trên mạng TCP/IP có một địa chỉ xác

định duy nhất. Mỗi gói dữ liệu được gửi trên mạng TCP/IP có một Header gồm địa chỉ

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

2

của máy đích cũng như địa chỉ của máy nguồn.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

- Khung Client - Server: TCP/IP là khung cho những ứng dụng client - server

mạnh hoạt động trên mạng cục bộ và mạng diện rộng.

1.2 Mô hình phân lớp bộ giao thức TCP/IP

Bộ giao thức TCP/IP là sự kết hợp của các giao thức khác nhau ở các lớp khác

nhau, không chỉ có các giao thức TCP và IP. Mỗi lớp có chức năng riêng. Mô hình

TCP/IP được tổ chức thành 4 lớp (theo cách nhìn từ phía ứng dụng xuống lớp vật lý)

như sau:

Hình 1.1: Mô hình phân lớp bộ giao thức TCP/IP

 Lớp ứng dụng (Application layer): Điều khiển chi tiết từng ứng dụng cụ thể.

Nó tương ứng với các lớp ứng dụng, trình diễn trong mô hình OSI. Nó gồm các giao

thức mức cao, mã hóa, điều khiển hội thoại … Các dịch vụ ứng dụng như SMTP, FTP,

TFTP … Hiện nay có hàng trăm hoặc thậm chí hàng nghìn các giao thức thuộc lớp

này. Các chương trình ứng dụng giao tiếp với các giao thức ở lớp vận chuyển để

truyền và nhận dữ liệu. Chương trình ứng dụng truyền dữ liệu ở dạng yêu cầu đến lớp

vận chuyển để xử lý trước khi chuyển xuống lớp Internet để tìm đường đi.

 Lớp vận chuyển (Transport layer): Chịu trách nhiệm truyền thông điệp

(message) từ một số tiến trình (một chương trình đang chạy) tới một tiến trình khác.

Lớp vận chuyển sẽ đảm bảo thông tin truyền đến nơi nhận không bị lỗi và đúng theo

trật tự. Nó có 2 giao thức rất khác nhau là giao thức điều khiển truyền dẫn TCP và giao

thức dữ liệu đồ người sử dụng UDP.

 Lớp Internet (Internet layer): Cung cấp chức năng đánh địa chỉ, độc lập phần

cứng mà nhờ đó dữ liệu có thể di chuyển giữa các mạng con có kiến trúc vật lý khác

nhau. Lớp này điều khiển việc chuyển gói qua mạng, định tuyến gói. (Hỗ trợ giao thức

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

3

liên IP - khái niệm liên mạng là nói tới mạng lớn hơn: mạng liên kết giữa các mạng

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

LAN). Các giao thức của lớp này là IP, ICMP, ARP, RARP.

 Lớp truy cập mạng (Network Access Network): Cung cấp giao tiếp với mạng

vật lý. (Thông thường lớp này bao gồm các driver thiết bị trong hệ thống vận hành và

các card giao diện mạng tương ứng trong máy tính. Lớp này thực hiện nhiệm vụ điều

khiển tất cả các chi tiết phần cứng hoặc thực hiện giao tiếp vật lý với cáp (hoặc với bất

kỳ môi trường nào được sử dụng)). Cung cấp kiểm soát lỗi dữ liệu phân bố trên mạng

vật lý. Lớp này không định nghĩa một giao thức riêng nào cả, nó hỗ trợ tất cả các giao

thức chuẩn và độc quyền. Ví dụ: Ethernet, Tocken Ring, FDDI, X.25, wireless, Async,

ATM, SNA…

1.3 Các giao thức trong mô hình TCP/IP

1.3.1 Giao thức Internet

1.3.1.1 Giới thiệu chung

Mục đích của giao thức Internet là chuyển thông tin (dữ liệu) từ nguồn tới đích.

IP sử dụng các gói tin dữ liệu đồ (datagram). Mỗi datagram có chứa địa chỉ đích và IP

sử dụng thông tin này để định tuyến gói tin tới đích của nó theo đường đi thích hợp.

Các gói tin của cùng một cặp người sử dụng dùng những tuyến thông tin khác nhau,

việc định tuyến là riêng biệt đối với từng gói tin. Giao thức IP không lưu giữ trạng

thái, sau khi datagram được chuyển đi thì bên gửi không còn lưu thông tin gì về nó

nữa, vì thế mà không có phương pháp nào để phát hiện các gói bị mất và có thể dẫn tới

trình trạng lặp gói và sai thứ tự gói tin.

1.3.1.2. Cấu trúc IPv4

Thông tin nhận từ lớp vận chuyển được gán thêm vào tiêu đề IP. Tiêu đề này có

chiều dài từ 20 đến 60 bytes trên đường đi tùy thuộc vào các chức năng lựa chọn được

sử dụng. Cấu trúc gói IPv4 được mô tả như trong hình 1.2.

Hình 1.2: Cấu trúc gói tin IPv4

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

4

Giải thích ý nghĩa các trường:

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Version (phiên bản): chỉ ra phiên bản của giao thức IP dùng để tạo datagram,

được sử dụng để máy gửi, máy nhận, các bộ định tuyến cùng thống nhất về định dạng

lược đồ dữ liệu. Ở đây phiên bản là IPv4.

 IP header length (độ dài tiêu đề IP): cung cấp thông tin về độ dài của tiêu đề

datagram được tính theo các từ 32 bit.

 Type of service (loại dịch vụ): trường loại phục vụ dài 8 bit gồm 2 phần,

trường ưu tiên và kiểu phục vụ. Trường ưu tiên gồm 3 bit dùng để gán mức ưu tiên cho

datagram, cung cấp cơ chế cho phép điều khiển các gói tin qua mạng. Các bit còn lại

dùng để xác định kiểu lưu lượng datagram tin khi nó chuyển qua mạng như đặc tính

thông, độ trễ và độ tin cậy. Tuy nhiên, bản thân mạng Internet không đảm bảo chất

lượng dịch vụ, vì vậy trường này chỉ mạng tính yêu cầu chứ không mang tính đòi hỏi

đối với các bộ định tuyến.

 Total length (tổng độ dài): trường này gồm 16 bit, nó sử dụng để xác định

chiều dài của toàn bộ IP datagram.

 Identification (nhận dạng): trường nhận dạng dài 16 bit. Trường này được máy

chủ dùng để phát hiện và nhóm các đoạn bị chia nhỏ ra của gói tin. Các bộ định tuyến sẽ

chia nhỏ các datagram nếu như dơn vị truyền tin lớn nhất của gói tin (MTU-Maximum

Transmission Unit) lớn hơn MTU của môi trường truyền.

 Flags (cờ): chứa 3 bit được sử dụng cho quá trình điều khiển phân đoạn, bít

đầu tiên chỉ thị tới các bộ định tuyến cho phép hoặc không cho phép phân đoạn gói tin,

2 bit giá trị thấp được sử dụng điều khiển phân đoạn, kết hợp với trường nhận dạng để

xác định được gói tin nhận sau quá trình phân đoạn.

 Fragment offset: mạng thông tin về số lần chỉa một gói tin, kích thước của

gói tin phụ thuộc vào mạng cơ sở truyền tin, tức là độ dài gói tin không thể vượt quá

MTU của môi trường truyền.

 Time - to - live (thời gian sống): được dùng để ngăn việc các gói tin lặp vòng

trên mạng. Nó có vai trò như một bộ đếm ngược, tránh hiện tượng các gói tin đi quá

lâu trong mạng. Bất kì gói tin nào có thời gian sống bằng 0 thì gói tin đó sẽ bị bộ định

tuyến hủy bỏ và thông báo lỗi sẽ được gửi về trạm phát gói tin.

 Protocol (giao thức): trường này được dùng để xác nhận giao thức tầng kế

tiếp mức cao hơn đang sử dụng dịch vụ IP dưới dạng con số.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

5

 Header checksum: trường kiểm tra tổng header có độ dài 16 bit, được tính

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

toán trong tất cả các trường của tiêu đề IPv4. Một gói tin khi đi qua các bộ định tuyến

thì các trường trong phần tiêu đề có thể bị thay đổi, vì vậy trường này cần phải được

tính toán và cập nhập lại để đảm bảo độ tin cậy của thông tin định tuyến.

 Source Address - Destination Address (địa chỉ nguồn và địa chỉ đích): được

các bộ định tuyến và các gateway sử dụng để định tuyến các đơn vị số liệu, luôn luôn

đi cùng với gói tin từ nguồn tới đích.

 Option and Padding (tùy chọn và đệm): có độ dài thay đổi, dùng để thêm

thông tin chọn và chèn đầy đảm bảo số liệu bắt đầu trong phạm vi 32 bit.

1.3.1.3. Phân mảnh IP và hợp nhất dữ liệu

Giao thức IP khi thực hiện phải luôn có các thuật toán phân chia và hợp nhất dữ

liệu. Vì mỗi datagram đều được quy định một kích thước khung cho phép tối đa trên

một kết nối điểm - điểm, được gọi là MTU. Khi đi qua các mạng khác nhau có các

MTU khác nhau, gói sẽ bị phân chia tùy theo giá trị MTU của mạng đó. Việc xác định

MTU của một mạng phụ thuộc vào các đặc điểm của mạng sao cho gói được truyền đi

với tốc độ cao nhất.

Trong quá trình di chuyển từ nguồn tới đích, một datagram có thể đi qua nhiều

mạng khác nhau. Mỗi Router mở gói IP datagram từ khung dữ liệu nó nhận được, xử

lý và sau đó đóng gói nó trong một khung dữ liệu khác. Các datagram hình thành sau

khi phân chia sẻ được đánh số thứ tự để tiện lợi cho quá trình hợp nhất sau này. Định

dạng và kích cỡ của khung dữ liệu nhận được phụ thuộc vào giao thức của mạng vật lý

mà khung dữ liệu đi qua. Nếu IP cần chuyển datagram có kích cỡ lớn hơn MTU thì nó

gửi datagram trong các mảnh (fragment), các mảnh này sẽ được ghép lại ở đầu thu để

trở lại trạng thái ban đầu.

Khi phân mảnh, hầu hết các trường sẽ được lặp lại, chỉ có một vài thay đổi và

mỗi mảnh sẽ lại được tiếp tục bị chia nhỏ nếu nó gặp phải mạng có MTU nhỏ hơn kích

thước của nó. Chỉ có host đích là có khả năng ghép các mảnh lại với nhau. Vì mỗi

mảnh được xử lý độc lập nên có thể đi qua nhiều mạng và node khác nhau để tới đích.

1.3.1.4. Địa chỉ và định tuyến IP

Địa chỉ: Mỗi trạm trong mạng đều được đặc trưng bởi một số hiệu nhất định

gọi là địa chỉ IP. Địa chỉ IP được sử dụng trong lớp mạng để định tuyến các gói tin qua

mạng. Do tổ chức và độ lớn của các mạng con trong liên mạng khác nhau, nên người

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

6

ta chia địa chỉ IP thành các lớp A, B, C, D, E.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Định tuyến trong mạng Internet: việc định tuyến trong một hệ thống mạng

chuyển gói chỉ ra tiến trình lựa chọn tuyến đường để gửi gói dữ liệu qua hệ thống đó.

Router chính là thành phần thực hiện chức năng bộ định tuyến. Việc định tuyến sẽ tạo

nên mạng ảo bao gồm nhiều mạng vật lý cung cấp dịch vụ phát chuyển gói tin theo

một phương thức phi kết nối. Có nhiều giao thức và phần mềm khác nhau được sử

dụng để định tuyến. Việc chọn kênh cho một gói tin dựa trên hai tiêu chuẩn: trạng thái

của các nút và liên kết hoặc khoảng cách tới đích (chiều dài quãng đường hoặc số hop

trên đường). Một khi tiêu chuẩn khoảng cách được chọn thì các tham số khác như: độ

trễ, băng thông hoặc xác suất mất gói…được tính đến khi lựa chọn tuyến.

1.3.1.5. Cấu trúc gói tin IPv6

Thế giới đang đối mặt với việc thiếu địa chỉ IP cho các thiết bị mạng, địa chỉ

dài 32 bit không đáp ứng được sự bùng nổ của mạng. Thêm nữa, IPv4 là giao thức cũ,

không đáp ứng được các yêu cầu mới về bảo mật, sự linh hoạt trong định tuyến và hỗ

trợ lưu lượng. Diễn đàn IPv6 được bắt đầu vào tháng 7-1999 bởi 50 nhà cung cấp

Internet hàng đầu với mục đích phát triển giao thức IPv6, nó được thiết kế bao gồm

các chức năng và định dạng mở rộng hơn IPv4 để giải quyết vấn đề cải thiện chất

lượng và bảo mật của Internet. IPv6 đặc biệt quan trong khi các thiết bị tính toán di

động tiếp tục tham gia vào Internet trong tương lai.

Do sự thay đổi bản chất của Internet và mạng thương mại mà giao thức liên

mạng IP trở nên lỗi thời. Trước đây, Internet và hầu hết mạng TCP cung cấp sự hỗ trợ

các ứng dụng phân tán khá đơn giản như truyền file, mail, truy nhập từ xa TELNET.

Song ngày nay, Internet ngày càng trở thành phương tiện, môi trường giàu tính ứng

dụng, dẫn đầu là dịch vụ www (World Wide Web). Tất cả sự phát triển này đã bỏ xa khả

năng đáp ứng chức năng và dịch vụ của IP. Một môi trường liên mạng cần phải hỗ trợ

lưu lượng thời gian thực, kế hoạch điều khiển tắc nghẽn linh hoạt và các đặc điểm bảo

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

7

mật mà IPv4 hiện không đáp ứng được đầy đủ. Hình 1.3 minh họa cấu trúc gói tin IPv6.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 1.3: Cấu trúc tiêu đề IPv6

 Version (phiên bản): chỉ ra phiên bản IPv6.

 Traffic Class (lớp lưu lượng): có độ dài 8 bit, được dùng cho việc phân biệt

lưu lượng, từ đó ảnh hưởng đến khả năng ưu tiên của lưu lượng.

 Flow Label (nhãn luồng): có độ dài 20 bit, cho phép nguồn chỉ ra loại thông

tin trong dữ liệu để xác định cách xử lý đặc biệt từ nguồn tới đích theo thứ tự gói.

 Payload Length (độ dài tải tin): có độ dài 16 bit, xác định độ dài của phần tải

tin phía sau header.

 Hop Limit (giới hạn bước nhảy): có độ dài 8 bit, được dùng để ngăn việc

datagram liên tục xoay vòng trở lại. Giá trị này giảm mỗi khi datagram đi qua một

router và nếu nó có giá trị bằng 0 trước khi tới được đích chỉ định thì datagram này sẽ

bị hủy.

 Source Address và Destination Address (địa chỉ nguồn và địa chỉ đích):

trường địa chỉ nguồn và địa chỉ đích trong IPv6 có độ dài 128 bit, sử dụng hệ 16

(hecxa), ngăn cách bằng dấu hai chấm.

 Những đặc điểm của IPv6

 Mở rộng không gian địa chỉ cho phép phân cấp và giải quyết được sự thiếu

địa chỉ. Với IPv6 có 2128 địa chỉ (khoảng 3,4x1038 địa chỉ).

 Hiệu quả hơn trong việc định tuyến: việc đăng ký địa chỉ IPv6 được thiết kế

để kích cỡ của bảng định tuyến đường trục không vượt quá giá trị 10.000 trong khi

kích cỡ bảng định tuyến của IPv4 thường lớn hơn 100.000 bản ghi.

 Tiêu đề nhỏ hơn so với các mở rộng tùy chọn, vì vậy một số trường bị loại

bỏ hoặc thay bằng tùy chọn nên làm giảm gánh nặng cho các quá trình xử lý và giảm

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

8

chi phí cho băng thông.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Tăng cường chất lượng dịch vụ.

 Xây dựng sẵn cơ chế truyền tin an toàn.

 Hỗ trợ mạng thông tin di động.

1.3.2. Giao thức lớp vận chuyển

1.3.2.1. Giao thức UDP

Giao thức UDP (User Datagram Protocol) cung cấp cơ chế chính yếu mà các

chương trình ứng dụng sử dụng để gửi đi các gói tin tới các chương trình ứng dụng

khác. UDP cung cấp các cổng để phân biệt các chương trình ứng dụng trên một máy

tính đơn. Nghĩa là, cùng với mỗi một bản tin gửi đi, mỗi bản tin UDP còn bao gồm

một giá trị cổng nguồn và cổng đích, giúp cho phần mềm UDP tại đích có thể phát

chuyển gói tin tới đúng nơi nhận và cho phép nơi nhận gửi trả lại xác nhận tin.

UDP cung cấp dịch vụ chuyển phát không định hướng, không đảm bảo độ tin

cậy như IP. UDP không sử dụng cơ chế xác nhận để đảm bảo gói tin đến đích hay

không, không thực hiện sắp xếp các bản tin và không cung cấp thông tin phản hồi để

xác định mức độ truyền thông tin giữa hai máy. Chính vì vậy, một chương trình ứng

dụng sử dụng giao thức UDP chấp nhận hoàn toàn trách nhiệm cho vấn đề xử lý độ tin

cậy.

Các trường cổng nguồn và cổng đích chứa các giá trị 16 bit dùng cho cổng giao

thức UDP được sử dụng để tách các gói tin trong tiến trình đang đợi để nhận chúng.

Cổng nguồn là trường dữ liệu tùy chọn. Khi sử dụng, nó xác định cổng đáp xác nhận

sẽ được gửi đến. Nếu không được dùng, nó có giá trị zero.

1.3.2.2. Giao thức TCP

Giao thức TCP (Transmission Control Protocol) cung cấp dịch vụ truyền thông

dữ liệu định hướng truyền thống cho các chương trình - dịch vụ chuyển dòng (stream)

tin cậy. TCP cung cấp một mạch ảo, còn được gọi là kết nối. Nó cấp khả năng đứt

quảng, kiểm tra lỗi và điều khiển luồng.

a) Cấu trúc tiêu đề TCP

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

9

Hình 1.4: Cấu trúc tiêu đề TCP

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Giải thích ý nghĩa các trường:

 Source port, Destination port (cổng nguồn, cổng đích): chứa các giá trị cổng

TCP để xác định các chương trình ứng dụng tại hai đầu kết nối. Mỗi khi TCP nhận gói

dữ liệu từ IP, nó sẽ gỡ bỏ phần đầu IP và đọc phần đầu TCP. Khi đọc Destination port,

nó sẽ tìm trong tệp tin chứa các thông tin về dịch vụ để gửi dữ liệu đến chương trình

ứng với số cổng đó. Song với TCP, giá trị cổng phức tạp hơn UDP vì một giá trị cổng

TCP cho trước không tương ứng với một đối tượng đơn. Thay vì vậy, TCP được xây

dựng trên kết nối trừu tượng, trong đó các đối tượng được xác định là những liên kết

mạch ảo, không phải từng cổng. Ví dụ như giá trị 192.168.2.3,25 xác định cổng TCP

25 trên máy tính có địa chỉ 192.168.2.3.

 Sequence Number (số thứ tự): xác định vị trí trong chuỗi các byte dữ liệu

trong segment của nơi gửi.

 Acknowledgment Number (số xác nhận): xác định số octet mà nguồn đang

đợi để nhận kế tiếp. Lưu ý là Sequence Number để chỉ đến lượng dữ liệu theo cùng

chiều với segment, trong khi giá trị Acknowledgment Number để chỉ đến dữ liệu

ngược lại với segment đến.

 Header length (độ dài tiêu đề): chứa một số nguyên để xác định độ dài của

phần đầu segment, được tính theo bội số của 32 bit. Giá trị này là cần thiết vì có phần

Options có độ dài thay đổi, tùy thuộc vào những lựa chọn đã được đưa vào.

 Unused (dự phòng): được dành riêng để sử dụng trong tương lai.

 Flags (bít mã): gồm có 6 bít để xác định mục đích và nội dung của segment,

diễn dịch các nội dung trong phần đầu dựa vào nội dung các bit. Ví dụ segment chỉ

chuyển tải ACK, hoặc chỉ chuyển đưa dữ liệu hay để tải những yêu cầu để thiết lập

hoặc ngắt nối.

 Window (cửa sổ): thông báo cho máy tính đầu cuối kích thước vùng đêm cho

quá trình truyền.

 Urgent pointer (con trỏ khẩn cấp): yêu cầu kết nối gửi dữ liệu ngoài dòng xác

định, chương trình nhận phải được thông báo lập tức ngay khi dữ liệu đến cho dù nó

nằm ở đâu trong vùng dữ liệu. Sau khi xử lý xong dữ liệu khẩn cấp, TCP thông báo

cho chương trình ứng dụng trở về trạn thái thông thường.

Đơn vị truyền giữa hai phần mềm TCP trên hai máy được gọi là segment. Các

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

10

segment được trao đổi để thiết lập kết nối, để truyền dữ liệu, để gửi các ACK (thông

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

báo xác nhận đã nhận dữ liệu), để thông báo kích thước của cửa sổ (nhằm tối ưu hóa

quá trình truyền và nhận dữ liệu) và để ngắt kết nối.

1.4 Mạng riêng ảo trên Internet IP-VPN

1.4.1 Khái niệm về mạng riêng ảo trên nền tảng Internet

IP-VPN (Internet Protocol Virtual Private Network) kết hợp 2 khái niệm: nối

mạng ảo và nối mạng riêng. Trong một mạng ảo, các nút mạng ở xa nhau và phân tán

có thể tương tác với nhau theo cách mà chúng thường thực hiện trong một mạng, trong

đó các nút đặt tại cùng một vị trí địa lí. Cấu hình topo của mạng ảo độc lập với cấu

hình vật lí của các phương tiện sử dụng nó. Một người sử dụng bình thường của một

mạng ảo không biết sự thiết lập mạng vật lí, sẽ chỉ có thể nhận biết được cấu hình topo

ảo. Cấu hình của mạng ảo được xây dựng dựa trên sự chia sẻ của cơ sở hạ tầng mạng

vật lí đã tồn tại. Tuy nhiên, cấu hình mạng ảo và mạng vật lí thường chịu sự quản lí

của các nhà quản trị khác nhau.

Chúng ta có thể đinh nghĩa IP-VPN như sau: Mạng riêng ảo trên nền Internet là

mô phỏng các mạng số liệu riêng đảm bảo an ninh trên cơ sở hạ tầng mạng Internet

công cộng chung không đảm bảo an ninh. Các thuộc tính của IP-VPN bao gồm các cơ

chế để bảo vệ số liệu và thiết lập tin tưởng giữa các máy trạm và sự kết hợp các

phương pháp khác nhau để đảm bảo các thoả thuận mức dịch vụ và chất lượng dịch vụ

cho tất cả các thực thể thông qua môi trường Internet.

1.4.2 Khả năng ứng dụng của IP-VPN

Mạng riêng ảo có một ý nghĩa rất lớn đối với các tổ chức hoạt động phân tán tại

nhiều vùng địa lí khác nhau, nhân viên làm việc luôn di chuyển, hệ thống khách hàng

và đối tác kinh doanh rộng lớn … Nó là giải pháp thực hiện truyền thông an toàn trên

nền mạng công cộng. Điều này cho phép các tổ chức có thể tiết kiệm đáng kể chi phí

so với phương thức thuê kênh riêng. Mặt khác VPN còn đảm bảo cho sự an toàn số

liệu trong quá trình truyền thông và khả năng mở rộng hoạt động rộng lớn ngay cả tại

những vùng địa lí phức tạp.

Trong thực tế, khái niệm mạng riêng ảo không phải là một khái niệm mới. Công

nghệ mạng riêng ảo đã xuất hiện vào những năm 80 của thế kỷ trước. Tuy nhiên, trong

điều kiện hạn chế về các mạng chuyển mạch gói (ví dụ như X.25, Frame Relay, ATM)

hay chuyển mạch kênh thì VPN vẫn chưa có ứng dụng rộng rãi. Trong điều kiện hiện

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

11

nay, khi Internet trở nên phổ biến trên toàn cầu và các giao ngày một phát triển và

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

hoàn thiện đã tạo nên một động lực lớn thúc đẩy sự phát triển của các kỹ thuật IP-

VPN. Các yếu tố thúc đẩy sự phát triển của thị trường IP-VPN có thể được mô tả một

cách tóm tắt như trong hình 1.5. Các nhà phân tích dự kiến sự tăng trưởng đáng kể của

nền công nghiệp IP-VPN, chẳng hạn Infonetics Research tin tưởng rằng sự tăng trưởng

của người sự dụng đầu cuối tăng từ 12,8 đến 46 tỷ đô la trong các năm từ 2001 đến 2006.

Hình 1.5: Các yếu tố thúc đẩy sự phát triển của thị trường IP-VPN

1.4.3 Các khối cơ bản trong mạng IP-VPN

Các khối cơ bản của VPN bao gồm:

 Điều khiển truy nhập

 Nhận thực

 An ninh

 Truyền Tunnel

 Các thoả thuận mức dịch vụ

1.4.3.1 Điều khiển truy nhập

Điều khiển truy nhập (AC: Access Control) trong kết nối mạng số liệu được

định nghĩa là tập các chính sách và các kỹ thuật điều khiển truy nhập đến các tài

nguyên nối mạng riêng cho các phía được trao quyền. Các cơ chế AC hoạt động độc

lập với nhận thực và an ninh và cơ bản định nghĩa các tài nguyên nào khả dụng cho

một người sử dụng cụ thể sau khi người này đã được nhận thực. Trong thế giới IP-

VPN, các thực thể vật lí như các máy trạm ở xa, tường lửa và cổng IP-VPN trong các

mạng thuộc hãng tham dự vào phiên thông tin thường chịu trách nhiệm (hay ít nhất chỉ

trách nhiệm) cho quá trình tham dự đảm bảo trạng thái kết nối IP-VPN.

Mục đích chính của IP-VPN là cho phép truy nhập có đảm bảo an ninh và có

chọn lựa đến các tài nguyên nối mạng từ xa. Nếu chỉ có an ninh và nhận thực mà

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

12

không có AC, IP-VPN chỉ bảo vệ tính toàn vẹn, tính bí mật của lưu lượng được truyền

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

và ngăn cản các người sử dụng vô danh sử dụng mạng, nhưng không quản lí truy nhập

các tài nguyên nối mạng. AC thường phụ thuộc vào thông tin mà thực thể yêu cầu kết

nối ở dạng nhận dạng hay chứng chỉ cũng như các quy tắc định nghĩa AC. Chẳng hạn

một số IP-VPN có thể được điều hành bởi một server tập trung hay thiết bị điều khiển

IP-VPN khác đặt tại trung tâm số liệu của nhà cung cấp dịch vụ, hay có thể cổng IP-

VPN quản lí địa phương trong các mạng liên quan đến thông tin IP-VPN.

1.4.3.2 Nhận thực

Một trong các chức năng quan trọng nhất được IP-VPN hỗ trợ là nhận thực.

Trong nối mạng riêng ảo, mọi thực thể liên quan đến thông tin phải có thể tự nhận

dạng mình với các đối tác liên quan khác và ngược lại. Nhận thực là một quá trình cho

phép các thực thể thông tin kiểm tra các nhận dạng như vậy. Một trong các phương

pháp nhận thực phổ biến được sử dụng rộng rãi hiện nay là PKI (Public Key

Infrasrtucture: cơ sở hạn tầng khóa công cộng). Phương pháp này được gọi là nhận

thực dựa trên chứng nhận, và các bên tham dự thông tin nhận thực lẫn nhau bằng cách

trao đổi các chứng nhận của chúng. Các chứng nhận này được đảm bảo bởi quan hệ tin

tưởng với một bộ phận thẩm quyền chứng nhận.

Quá trình nhận thực có thể liên quan đến việc cung cấp thông tin nhận thực dựa

trên bí mật chia sẻ (Shared Secret) như: Mật khẩu hay cặp khẩu lệnh/ trả lời của CHAP

cho người nhận thực, hay như NAS (Network Access Server) để nó tra cứu một file

địa phương hay yêu cầu server RADIUS. Về mặt này, hoạt động của VPN gồm hai

kiểu nhận thực: nhận thực kiểu client - cổng và cổng - cổng. Trong trường hợp nhận

thực kiểu client - cổng, chỉ khi nào người dùng truy nhập thành công với VPN cổng thì

mới được phép vào IPSec Tunnel nối đến IPSec của mạng khách hàng. Trường hợp

thứ hai, nó thường gặp khi kết nối site - site được thiết lập hay khi các mạng quay số

ảo được sử dụng và nhận thực thiết lập Tunnel L2TP được yêu cầu giữa LAC (L2TP

Access Concentrator) và LNS (L2TP Network Server).

1.4.3.3 An ninh

Theo định nghĩa thì VPN được xây dựng trên các phương tiện công cộng dùng

chung không an toàn, vì thế tính toàn vẹn và mật mã hoá là yêu cầu nhất thiết. Có thể

đảm bảo an ninh cho VPN bằng cách triển khai một trong các phương pháp mật mã

hoá đã có hay cơ chế mật mã hoá kết hợp với các hệ thống phân bố khóa an ninh. Tuy

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

13

nhiên cần nhắc lại rằng an ninh không chỉ là mật mã hoá lưu lượng VPN. Nó cũng liên

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

quan đến các thủ tục phức tạp của nhà khai thác và các hạng cung cấp nó. Và khi VPN

dựa trên mạng, cần thiết lập quan hệ tin tưởng giữa nhà cung cấp dịch vụ và khách

hàng VPN yêu cầu thỏa thuận và triển khai cơ chế an ninh tương ứng.

1.4.3.4 Truyền Tunnel nền tảng IP-VPN

Truyền Tunnel là công nghệ quan trọng duy nhất để xây dựng IP-VPN. Truyền

Tunnel bao gồm đóng bao (Encapsulation) một số gói số liệu vào các gói khác theo

một tập quy tắc được áp dụng cho cả hai đầu cuối của Tunnel. Kết quả là nội dung

được đóng bao trong Tunnel không thể nhìn thấy đối với mạng công cộng không an

ninh nơi các gói được truyền.

Có thể định nghĩa Tunnel bởi các điểm cuối, các thực thể mạng nơi sử dụng các

giao thức tháo bao và đóng bao. Các kỹ thuật truyền Tunnel hỗ trợ IP-VPN như L2TP

hay PPTP được sử dụng để đóng bao các khung lớp liên kết (PPP). Tương tự các kỹ

thuật truyền Tunnel như IP trong IP và các giao thức IPSec được sử dụng để đóng bao

các gói lớp mạng.

Theo ngữ cảnh nối mạng riêng ảo, truyền Tunnel có thể thực hiện ba nhiệm vụ

chính sau:

 Đóng bao.

 Tính trong suốt đánh địa chỉ riêng.

 Bảo vệ tính toàn vẹn và bí mật số liệu đầu cuối đến đầu cuối.

Tính trong suốt đánh địa chỉ riêng cho phép sử dụng các địa chỉ riêng trên hạ

tầng IP nơi cho phép đánh địa chỉ công cộng. Vì các nội dung của gói được truyền

Tunnel và các thông số, như các địa chỉ, chỉ có thể hiểu bên ngoài các điểm cuối

Tunnel, đánh địa chỉ IP riêng hoàn toàn che đậy khỏi mạng IP công cộng bằng cách sử

dụng các địa chỉ hợp lệ.

Các chức năng toàn vẹn và bảo mật đảm bảo rằng một kẻ không được phép

không thể thay đổi các gói truyền Tunnel của người sử dụng và nhờ vậy nội dung của

gói được bảo vệ chống việc truy nhập trái phép. Ngoài ra, tùy chọn truyền Tunnel có

thể bảo vệ sự toàn vẹn của tiêu đề gói IP bên ngoài, vì thế đảm bảo nhận thực nguồn

gốc số liệu. Chẳng hạn, trong IP-VPN có thể sử dụng tiêu đề IPSec AH để bảo vệ các

địa chỉ IP của các đầu cuối Tunnel không bị bắt chước. Tuy nhiên trong công nghệ số

liệu, trong nhiều trường hợp điều này không được coi là quan trọng và thực tế nhiều

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

14

cổng IP-VPN thậm chí không áp dụng AH. Lí do vì nều gói truyền Tunnel của người

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

sử dụng được bảo bệ ESP và gói này được mật mã hóa bằng cách sử dụng phân phối

khóa an ninh và các kỹ thuật quản lý cũng như các giải thuật gần như là không thể bị

phá vỡ như 3DES, thì mọi ý đồ sử dụng sự thay đổi địa chỉ IP để chặn hoặc để gửi lưu

lượng đều vô nghĩa. Vì thế các điểm cuối có ý đồ xấu không có cách nào tham dự vào

liên kết an ninh trên IPSec ESP và vì thế việc tách hú họa an ninh hiện thời sẽ không

dễ dàng và mức độ không thể diễn dải số liệu đánh cắp là rất cao. Đây là điều mà các

khách hàng IP-VPN quan tâm và cũng là lý do sử dụng hạn chế AH. Cần lưu ý rằng

AH hữu ích khi cần cung cấp thông tin điều khiển thiết lập Tunnel.

1.4.3.5 Các thỏa thuận mức dịch vụ

Các thực thể tham dự vào nối mạng ảo như các ISP, các hãng vô tuyến, các

hãng và người sử dụng từ xa bị ràng buộc bởi các thỏa thuận để đạt được các mức dịch

vụ yêu cầu cũng như các lợi nhuận mong muốn đối với các dịch vụ được cung cấp.

Các thỏa thuận này được dự thảo giữa các bên quan tâm và các đối tác của họ để

định nghĩa các mức cho phép định lượng và đánh giá dịch vụ được gọi là các SLA

(Service Level Agreement: thỏa thuận mức dịch vụ). Các SLA đã được sử dụng ở

nhiều dạng. Tuy nhiên chúng đặc biệt quan trọng đối với các mạng ảo dựa trên cơ sở

hạ tầng dùng chung.

Dưới đây là các nhân tố ảnh hưởng khi xem xet đến SLA cho VPN:

 Tính khả dụng của Tunnel.

 Các đảm bảo về băng thông.

 Trễ của Tunnel.

 Tốc độ tế bào/ gói đỉnh chấp nhận được.

 Tỷ lệ mất gói.

1.5 Phân loại mạng riêng ảo theo kiến trúc

Ở đây chúng ta sẽ đi phân loại IP-VPN theo kiến trúc của nó. Các kiến trúc của

IP-VPN có thể phân loại thành hai kiểu chính: Site-to-Site IP-VPN (còn được gọi là

LAN-to-LAN hay POP-to-POP) và các IP-VPN truy nhập từ xa. Các Site-to-Site bao

gồm các phương án như: Extranet IP-VPN và Intranet IP-VPN, các phương án này đều

có chung các thuộc tính nhưng được thiết kế để giải quyết các tập vấn đề khác nhau.

IP-VPN truy nhập từ xa bao gồm các phương pháp truy nhập quay số và truy nhập gọi

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

15

trực tiếp, các phương pháp này cũng sẽ được đề cập ở dạng kiến trúc chính.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

1.5.1 IP-VPN truy nhập từ xa

Đối với người dùng ở xa và các nhân viên luôn di chuyển hoặc những văn

phòng dùng mạng diện rộng có dung lượng nhỏ rất thích hợp với loại hình IP-VPN

truy nhập từ xa. Truy nhập IP-VPN từ xa cho phép mở rộng mạng lưới của một tổ

chức tới người sử dụng của họ thông qua chia sẻ cơ sở hạ tầng công cộng, trong khi

mạng lưới của tổ chức vẫn giám sát được tất cả những người dùng. Truy nhập từ xa là

phương thức đầu tiên sử dụng VPN. Nó cung cấp phương thức truy nhập an toàn tới

những ứng dụng của tổ chức cho những người sử dụng ở xa, những nhân viên luôn di

chuyển, văn phòng nhánh và những đối tác thương mại. Cấu trúc IP-VPN này là

phương tiện thông qua một cơ sở hạ tầng công cộng chung sử dụng đường dây ISDN

(mạng số đa dịch vụ), dial (quay số), tương tự, Mobile IP (di động IP), DSL (đường

dây thuê bao số) và điện thoại cáp. Cấu trúc IP-VPN này được quan tâm đến ở khắp

mọi nơi vì nó có thể thiết lập tại bất kì thời điểm nào và bất kể đâu thông qua Internet.

Thêm vào đó là một số thuận lợi có được do việc chuyển đổi từ những mạng

quản lí riêng sang dạng IP-VPN truy nhập từ xa dưới đây:

 Loại bỏ chi phí cho kết nối khoảng cách xa từ người sử dụng đến mạng của

tổ chức bởi vì tất cả kết nối xa bây giờ được thay thế bằng kết nối Internet.

 Khoảng cách kết nối rộng và chi phí giảm xuống do người sử dụng IP-VPN

chỉ cần quay số tới số của nhà cung cấp dịch vụ Internet ISP hoặc trực tiếp kết nối qua

mạng băng rộng luôn hiện hành.

 Triển khai thêm người sử dụng đơn giản và sự tăng lên nhanh chóng của IP-

VPN cho phép thêm vào người dùng mới mà không tăng chi phí cho cơ sở hạ tầng.

 Quay lại với vấn đề quản lí và bảo dưỡng mạng quay số đơn giản khi thêm

người sử dụng mới sẽ giúp các tập đoàn có thể chuyển hướng kinh doanh hơn.

Mặc dù là có rất nhiều thuận lợi thì để phát triển một IP-VPN truy nhập từ xa

vẫn gặp phải khó khăn sau:

 Giao thức đường ngầm có một tiêu đề nhỏ dùng để mật mã dữ liệu khi truyền

và giải mật mã khi nhận được thông tin. Mặc dù tiêu đề nhỏ, nhưng nó cũng ảnh

hưởng đến một số ứng dụng.

 Với người sử dụng Modem tương tự kết nối tới Internet với tốc độ nhỏ hơn

400 kb/s thì IP-VPN có thể là nguyên nhân làm giảm tốc độ vì tiêu đề của giao thức

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

16

đường ngầm cần có thời gian để xử lí dữ liệu.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Khi sử dụng giao thức đường ngầm, chúng ta có cảm giác phải chờ đợi. Bởi

vì cơ sở hạ tầng mạng Internet được sử dụng, không có đảm bảo về số lượng phải đợi

nên đụng độ trong mỗi đoạn kết nối như đường hầm dữ liệu qua Internet. Điều này có

thể không phải là vấn đề quá khó khăn, nhưng nó cũng cần sự quan tâm.

Cùng với sự phát triển nhanh chóng của mạng truy nhập từ xa, trên toàn bộ

quốc gia và thậm chí là triển khai quốc tế các POP (Point - Of - Presence: điểm hiện

diện) quay số bởi các nhà cung cấp dịch vụ, chi phí cho những cuộc gọi đường dài

được giảm đi, tất cả các lo lắng về thủ tục quay số có thể được nhà cung cấp dịch vụ

Internet (ISP) và nhà cung cấp truy nhập gánh chịu. Các IP-VPN truy nhập từ xa quay

số có thể được xây dựng trên các phương pháp truyền Tunnel bắt buộc hay tự ý. Trong

một kịch bản truy nhập từ xa quay số sử dụng phương tiện của hãng khác, người sử

dụng quay số đế các POP địa phương của các nhà cung cấp dịch vụ Internet bằng cách

thiết lập kết nối PPP (Point to Point Protocol: Giao thức điểm tới điểm). Sau khi người

sử dụng đã được nhận thực và liên kết PPP được thiết lập, nhà cung cấp dịch vụ thiết

lập theo cách bắt buộc (nghĩa là trong suốt đối với người sử dụng) một Tunnel đến một

cổng trong mạng riêng mà người sử dụng ở xa muốn truy nhập đến. Mạng riêng thực

hiện nhận thực người sử dụng lần cuối và thiết lập kết nối. Kiến trúc này được mô tả ở

hình 1.6. Công nghệ truyền Tunnel được lựa chọn cho IP-VPN truy nhập quay số theo

phương tiện của hãng khác là L2TP.

Hình 1.6: IP-VPN truy nhập từ xa

1.5.2 Site-to-Site IP-VPN

Site-to-Site IP-VPN (hay còn được gọi là LAN-to-LAN) được sử dụng để nối

các site của các hãng phân tán về mặt địa lý, trong đó mỗi site có các địa chỉ mạng

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

17

riêng được quản lý sao cho bình thường không xảy ra va chạm.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

1.5.2.1 Intranet IP-VPN

Một tổ chức có thể dùng IP-VPN không chỉ để kết nối các site trực thuộc tổ

chức mà còn để kết nối trong miền quản lí của mình như là các văn phòng từ xa hoặc

là các văn phòng nhánh tại các vùng địa lí khác nhau tới mạng đầu não thông qua cơ

sở hạ tầng chia sẻ. Những kết nối này có thể dùng một kênh dành riêng, như là mạng

Frame Relay, ATM, hoặc kênh điểm tới điểm. Tuy nhiên khi sử dụng IP-VPN thì sẽ có

những ưu điểm sau đây: Giảm bớt chi phí cho WAN, đặc biệt là khi sử dụng Internet;

dể dàng mở rộng site mới, và vấn đề an toàn dữ liệu được đảm bảo hơn. Với khả năng

này, Intranet IP-VPN lại được sử dụng để tạo lập môi trường giống như phân chia vật

lí các nhóm người sử dụng vào các mạng con LAN khác nhau được kết nối bởi các cầu

hay các Router.

Hình 1.7: Intranet IP-VPN

1.5.2.2 Extranet IP-VPN

Extranet IP-VPN được sử dụng khi một tập đoàn không chỉ muốn tương tác với

các văn phòng ở xa của mình mà cả với các site trực thuộc khách hàng của họ, các

nguồn cung cấp và các thực thể khác liên quan đến các giao dịch hay trao đổi thông

tin. Các thực thể này thường được gọi là các mạng đối tác. Để hỗ trợ các thông tin này,

các Tunnel IP-VPN có thể được thiết lập giữa các mạng riêng trực thuộc các thực thể

riêng khác nhau. Các chức năng IP-VPN như điều khiển truy nhập, nhận thực và các

dịch vụ an ninh có thể được sử dụng để từ chối hay cho phép truy nhập đến các tài

nguyên cần thiết cho kinh doanh. Các nguy cơ an ninh đối với Extranet lớn hơn trong

Intranet, vì thế IP-VPN và Extranet phải thực hiện được thiết kế cẩn thận với các chính

sách điều khiển truy nhập đa lớp và các sắp xếp an ninh duy nhất giữa các thành viên

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

18

Extranet.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 1.8: Extranet IP-VPN

1.5.3 Các giao thức đường ngầm trong IP-VPN

Như đã trình bày trong phần trên, các giao thức đường ngầm là nền tảng của

công nghệ VPN. Một giao thức đường ngầm sẽ thực hiện đóng gói dữ liệu với phần

header (và có thể có phần trailer) tương ứng để truyền qua Internet. Có nhiều giao thức

đường ngầm, việc sử dụng giao thức đường ngầm nào để đóng gói dữ liệu liên quan

đến các phương pháp xác thực và mật mã được dùng. Có 4 giao thức đường ngầm

trong IP-VPN như sau:

 PPTP (Point - to - Point Tunneling Protocol).

 L2F (Layer two Forwarding).

 L2TP (Layer Two Tunneling Protocol).

 IPSec (Internet Protocol Security).

Trước hết ta phân biệt 2 giao thức đầu tiên là PPTP và L2F. PPTP là giao thức

do nhiều công ty hợp tác phát triển. L2F là do Cisco phát triển độc lập. PPTP và L2F

đều được phát triển dựa trên giao thức PPP (Point - to - Point Protocol). PPP là một

giao thức truyền thông nối tiếp lớp 2, có thể sử dụng để đóng gói dữ liệu liên mạng IP và

hỗ trợ đa giao thức lớp trên. Trên cơ sở PPTP và L2F, IETF đã phát triển giao thức

đường ngầm L2TP. Hiện nay giao thức PPTP và L2TP được sử dụng phổ biến hơn L2F.

Trong các giao thức đường ngầm nói trên, IPSec là giải pháp tối ưu về mặt an

toàn dữ liệu. IPSec hỗ trợ các phương pháp xác thực và mật mã mạnh nhất. Ngoài ra,

IPSec còn có tính linh hoạt cao: Không bị ràng buộc bởi bất cứ thuật toán xác thực,

mật mã nào, đồng thời có thể sử dụng IPSec cùng với các giao thức đường ngầm khác

để làm tăng tính an toàn cho hệ thống.

Mặc dù có những ưu điểm vượt trội so với các giao thức đường ngầm khác về

khả năng đảm bảo an toàn dữ liệu, IPSec cũng có một số nhược điểm. Thứ nhất, IPSec

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

19

là một khung tiêu chuẩn mới và còn đang được tiếp tục phát triển, do đó số lượng các

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

nhà cung cấp sản phẩm hỗ trợ IPSec chưa nhiều. Thứ hai, để tận dụng khả năng đảm

bảo an toàn dữ liệu của IPSec thì cần phải sử dụng một cơ sở hạ tầng khóa công khai

PKI (Public Key Infrastructure) phức tạp để giải quyết vấn đề như chứng thực số hay

chữ ký số.

Khác với IPSec, các giao thức PPTP và L2TP là các chuẩn đã được hoàn thiện,

nên các sản phẩm hỗ trợ chúng tương đối phổ biến. PPTP có thể triển khai với một hệ

thống mật khẩu đơn giản mà không cần sử dụng PKI. Ngoài ra PPTP và L2TP còn có

một số ưu điểm khác so với IPSec như khả năng hỗ trợ đa giao thức lớp trên. Vì vậy,

trong khi IPSec còn đang hoàn thiện thì PPTP và L2TP vẫn được sử dụng rộng rãi. Cụ

thể PPTP và L2TP thường được sử dụng trong các ứng dụng truy nhập từ xa.

Trong phần này chúng ta sẽ đi tìm hiểu 2 giao thức đường ngầm là PPTP và

L2TP.

1.5.3.1 PPTP (Point - to - Point Tunneling Protocol)

PPTP đóng gói các khung dữ liệu của giao thực PPP vào các IP datagram để

truyền qua mạng IP (Internet hoặc Intranet). PPTP dùng một kết nối TCP (gọi là kết

nối điều khiển PPTP) để khởi tạo, duy trì, kết thúc đường ngầm; và một phiên bản của

giao thức GRE (Generic Routing Encapsulation - đóng gói định tuyến chung) để đóng

gói các khung PPP. Phần tải tin của khung PPP có thể được mật mã hoặc/và giải nén.

PPTP giả định tồn tại một mạng IP giữa PPTP client (VPN client sử dụng giao

thức đường ngầm PPTP) và PPTP server (VPN server sử dụng PPTP). PPTP client có

thể được nối trực tiếp qua việc quay số tới máy chủ truy nhập mạng (Network Access

Server - NAS) để thiết lập kết nối IP.

 Duy trì đường ngầm bằng kết nối điều khiển PPTP

Kết nối điều khiển PPTP là kết nối giữa địa chỉ IP của máy trạm PPTP (có cổng

TCP được cấp phát động) và địa chỉ IP của máy chủ PPTP (sử dụng cổng TCP dành

riêng 1723). Kết nối điều khiển PPTP mang các bản tin điều khiển và quản lí cuộc gọi

PPTP được sử dụng để duy trì đường ngầm PPTP. Các bản tin này bao gồm các bản

tin PPTP Echo - Request và PPTP Encho - Reply định kỳ để phát hiện các lỗi kết nối

giữa PPTP client và PPTP server. Các gói của kết nối điều khiển PPTP bao gồm IP

header, TCP header, các bản tin điều khiển PPTP và các header, trailer của lớp đường

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

20

truyền dữ liệu.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Đóng gói dữ liệu đường ngầm PPTP

a) Đóng gói khung PPP: Dữ liệu đường ngầm PPTP được đóng gói thông qua

nhiều mức.

Phần tải của khung PPP ban đầu được mật mã và đóng gói với phần tiêu đề PPP

để tạo ra khung PPP. Khung PPP sau đó được đóng gói với phần tiêu đề của phiên bản

sửa đổi giao thức GRE (Generic Routing Encapsulation: giao thức đóng gói định tuyến

chung), giao thức này cung cấp cơ chế chung cho phép đóng gói dữ liệu để gửi qua

mạng IP.

Đối với PPTP, phần Header của GRE được sửa đổi một số điểm sau:

 Một bit xác nhận được sử dụng để khẳng định sự có mặt của trường xác nhận

32 bit.

 Trường Key được thay thế bằng trường độ dài Payload 16 bit và trường chỉ số

cuộc gọi 16 bit. Trường chỉ số cuộc gọi được thiết lập bởi PPTP client trong quá trình

khởi tạo đường ngầm PPTP.

 Một trường xác nhận dài 32 bit được thêm vào.

b) Đóng gói các GRE: Phẩn tải PPP (đã được mật mã) và các GRE Header sau

đó được đóng gói với một tiêu đề IP chứa các thông tin địa chỉ nguồn và đích thích

hợp cho PPTP client và PPTP server.

c) Đóng gói lớp liên kết dữ liệu: để có thể truyền qua mạng LAN hoặc WAN,

IP datagram cuối cùng sẽ được đóng gói với một Header và Trailer của lớp liên kết dữ

liệu ở giao diện vật lý đầu ra. Ví dụ, nếu IP datagram được gửi qua giao diện Ethernet,

nó sẽ được gói với phần Header và Trailer Ethernet. Nếu IP datagram được gửi qua

đường truyền WAN điểm tới điểm (ví dụ như đường điện thoại tương tự hoặc ISDN),

nó sẽ được đóng gói với phần Header và Trailer của giao thức PPP.

 Xử lí dữ liệu đường ngầm PPTP

Khi nhận được dữ liệu đường ngầm PPTP, PPTP client hoặc PPTP server sẽ

thực hiện các bước sau:

 Xử lý và loại bỏ phần Header và Trailer của lớp liên kết dữ liệu.

 Xử lý và loại bỏ IP Header.

 Xử lý và loại bỏ GRE Header và PPP Header.

 Giải mã hoặc/và giải nén phần PPP Payload (Nếu cần thiết).

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

21

 Xử lý phần Payload để nhận hoặc chuyển tiếp.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

1.5.3.2 L2TP (Layer Two Tunneling Protocol)

Để tránh việc hai giao thức đường ngầm không tương thích cùng tồn tại gây

khó khăn cho người sử dụng, IETF đã kết hợp và phát triển hai giao thức L2F và PPTP

thành L2TP, trên cơ sở tận dụng các ưu điểm của cả hai giao thức này, đồng thời có

thể sử dụng được trong tất cả các trường hợp ứng dụng của PPTP và L2F. L2TP được

mô tả trong khuyến nghị RFC 2661.

L2TP đóng gói các khung PPP để truyền qua mạng IP, X.25, Frame Relay, hoặc

ATM. Hiện nay mới chỉ có L2TP trên mạng IP được định nghĩa. Khi truyền qua mạng

IP, các khung L2TP được đóng gói như các bản tin UDP, L2TP có thể được sử dụng

như một giao thức đường ngầm thông qua Internet hoặc các mạng riêng Intranet. L2TP

dùng các bản tin UDP qua mạng IP cho các dữ liệu đường ngầm cũng như các dữ liệu

bảo dưỡng đường ngầm. Phần tải của khung PPP đã đóng gói có thể được mật mã,

nén. Tuy nhiên mật mã trong các kết nối L2TP thường được thực hiện bởi IPSec ESP

(chứ không phải MPPE như đối với PPTP). Cũng có thể tạo kết nối L2TP không mật

mã IPSec. Tuy nhiên, đây không phải là kết nối IP-VPN vì dữ liệu riêng được đóng

gói bởi L2TP không được mật mã. Các kết nối L2TP không mật mã có thể sử dụng

tạm thời để sửa lỗi các kết nối L2TP dùng IPSec.

L2TP giả định tồn tại mạng IP giữa L2TP client (VPN client dùng giao thức

đường ngầm L2TP và IPSec). L2TP client có thể được nối trực tiếp tới mạng IP để

truy nhập tới L2TP server hoặc gián tiếp thông qua việc quay số tới máy chủ truy nhập

mạng (Network Access Server - NAS) để thiết lập kết nối IP. Việc xác thực trong quá

trình hình thành đường ngầm L2TP phải sử dụng các cơ chế xác thực như trong các

kết nối PPP như EAP, MS-CHAP, CHAP, PAP. Máy chủ L2TP là máy chủ IP-VPN

sử dụng giao thức L2TP với một giao diện nối với Internet và một giao diện khác nối

với mạng Intranet. Các dữ liệu đường ngầm và dữ liệu duy trì đường ngầm có cùng

 Duy trì đường ngầm bằng bản tin điều khiển L2TP

cấu trúc gói.

Không giống PPTP, việc duy trì đường ngầm L2TP không được thực hiện

thông qua một kết nối TCP riêng biệt. Các lưu lượng điều khiển và duy trì cuộc gọi

được gửi đi như các bản tin UDP giữa L2TP client và L2TP server (L2TP client và

L2TP server đều sử dụng cổng UDP 1701).

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

22

Các bản tin điều khiển L2TP qua mạng IP được gửi như các UDP datagram.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

UDP datagram lại được mật mã bởi IPSec ESP

Vì kết nối TCP không được sử dụng, L2TP dùng thứ tự bản tin để đảm bảo việc

truyền các bản tin L2TP. Trong bản tin điều khiển L2TP, trường Next-Received

(tương tự như TCP Acknowledgment) và Next-Sent (tương tự như TCP Sequence

Number) được sử dụng để duy trì thực tự các bản tin điều khiển. Các gói không đúng

thứ tự bị loại bỏ. Các trường Next-Sent và Next-Received cũng có thể được sử dụng

để truyền dẫn tuần tự và điều khiển luồng cho các dữ liệu đường ngầm.

L2TP hỗ trợ nhiều cuộc gọi trên mỗi đường ngầm. Trong bản tin điều khiển

L2TP và phần tiêu đề L2TP của dữ liệu đường ngầm có một mã số đường ngầm

(Tunnel ID) để xác định đường ngầm, và một mã số cuộc gọi (Call ID)để xác định

cuộc gọi trong đường ngầm đó.

 Đường ngầm dữ liệu L2TP

Đường ngầm dữ liệu L2TP được thực hiện thông qua nhiều mức đóng gói.

a) Đóng gói L2TP: phần tải PPP ban đầu được đóng gói với một PPP Header và

một L2TP Trailer.

b) Đóng gói UDP: gói L2TP sau đó được đóng gói với một UDP Header, các

địa chỉ cổng nguồn và đích được đặt bằng 1701.

c)Đóng gói IPSec: tuỳ thuộc vào chính sách IPSec, gói UDP được mật mã và

đóng gói với IPSec ESP Header, IPSec ESP Trailer, IPSec Authentication Trailer.

d) Đóng gói IP: gói IPSec được đóng gói với IP Header chứa địa chỉ IP nguồn

và đích của IP-VPN client và IP-VPN server.

e)Đóng gói lớp đường truyền dữ liệu: để truyền đi được trên đường truyền

LAN hoặc WAN, IP datagram cuối cùng sẽ được đóng gói với phần Header và Trailer

tương ứng với kỹ thuật lớp đường truyển dữ liệu của giao diện vật lý đầu ra. Ví dụ, khi

các IP datagram được gửi vào một giao diện Ethernet, IP datagram sẽ được đóng gói

với Ethernet Header và Trailer. Khi các IP datagram được gửi trên đường truyền WAN

điểm tới điểm (chẳng hạn đường dây điện thoại ISDN), IP datagram được đóng gói với

PPP Header và Trailer.

 Xử lý dữ liệu đường ngầm L2TP trên nền IPSec

Khi nhận được dữ liệu đường ngầm L2TP trên nền IPSec, L2TP client hay

L2TP server sẽ thực hiện các bước sau:

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

23

 Xử lý và loại bỏ Header va Trailer của lớp đường truyền dữ liệu.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Xử lý và loại bỏ IP Header.

 Dùng IPSec ESP Auth Trailer để xác thực IP payload và IPSec ESP Header.

 Dùng IPSec ESP Header để giải mã phần gói đã mật mã.

 Xử lý UDP Header và gửi gói L2TP tới L2TP.

 L2TP dùng chỉ số đường ngầm và chỉ số cuộc gọi trong L2TP Header để xác

định đường ngầm L2TP cụ thể.

 Dùng PPP Header để xác định PPP Payload và chuyển tiếp nó tới đúng giao

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

24

thức để xử lý.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

CHƯƠNG 2:GIAO THỨC IPSEC TRONG IP-VPN

2.1 Gới thiệu

Trong chương 1 đã trình bày về các giao thức đường ngầm PPTP và L2TP sử

dụng để xây dựng mạng IP-VPN. Trong chương này sẽ trình bày về giao thức IPSec,

một giao thức được coi là tối ưu nhất cho IP-VPN. Như ta đã biết, mạng Internet

nguyên thủy được phát triển để truyền thông giữa các máy tính tin cây, vì vậy nó

không hỗ trợ các dịch vụ an ninh. Cùng với sự phát triển rộng khắp của Internet

trên tòan cầu thì vấn đề an ninh là một trong những vấn đề quan trọng. Giao thức

IPSec được phát triển để giải quyết vấn đề an ninh này và trong IP-VPN là một

trong những ứng dụng của nó.

2.1. Khái niệm về IPSec

IPSec (Internet Protocol Security) là một giao thức được IETF phát triển. IPSec

được định nghĩa là một giao thức trong tầng mạng cung cấp các dịch vụ bảo mật, nhận

thực, toàn vẹn dữ liệu và điều khiển truy cập. Nó là một tập hợp các tiêu chuẩn mở làm

việc cùng nhau giữa các phần thiết bị.

Một cách chung nhất, IPSec cho phép một đường ngầm bảo mật thiết lập giữa 2

mạng riêng và nhận thực hai đầu của đường ngầm này. Các thiết bị giữa hai đầu đường

ngầm có thể là một cặp host, hoặc một cặp cổng bảo mật (có thể là router, firewall, bộ

tập trung VPN) hoặc một cặp thiết bị gồm một host và một cổng bảo mật. Đường

ngầm đóng vai trò là một kênh truyền bảo mật giữa hai đầu và các gói dữ liệu yêu cầu

an toàn được truyền trên đó. IPSec cũng thực hiện đóng gói dữ liệu các thông tin để

thiết lập, duy trì và hủy bỏ kênh truyền khi không dùng đến nữa. Các gói tin truyền

trong đường ngầm có khuôn dạng giống như các gói tin bình thường khác và không

làm thay đổi các thiết bị, kiến trúc cũng như những ứng dụng hiện có trên mạng trung

gian, qua đó cho phép giảm đáng kể chi phí để triển khai và quản lý.

IPSec có hai cơ chế cơ bản để đảm bảo an toàn dữ liệu đó là AH

(Authentication Header) và ESP (Encapsulating Security Payload), trong đó IPSec

phải hỗ trợ ESP và có thể hỗ trợ AH:

 AH cho phép xác thực nguồn gốc dữ liệu, kiểm tra tính toàn vẹn dữ liệu và

dịch vụ tùy chọn chống phát lại của các gói IP truyền giữa hai hệ thống. AH không

cung cấp tính bảo mật, điều này có nghĩa là nó gửi đi thông tin dưới dạng bản rõ.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

25

 ESP là một giao thức cung cấp tính an toàn của các gói tin được truyền bao

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

gồm: Mật mã dữ liệu, xác thực nguồn gốc dữ liệu, kiểm tra tính toàn vẹn phi kết nối

của dữ liệu. ESP đảm bảo tính bí mật của thông tin thông qua việc mật mã gói tin IP.

Tất cả lưu lượng ESP đều được mật mã giữa hai hệ thống. Với đặc điểm này thì xu

hướng sẽ sử dụng ESP nhiều hơn AH để tăng tính an toàn cho dữ liệu.

 Cả AH và ESP là các phương tiện cho điều khiển truy nhập, dựa vào sự phân

phối của các khóa mật mã và quản lý các luồng giao thông có liên quan đến những

giao thức an toàn này.

Những giao thức này có thể được áp dụng một mình hay kết hợp với nhau để

cung cấp tập các giao thức an toàn mong muốn trong IPv4 và IPv6, nhưng cách chúng

cung cấp các dịch vụ là khác nhau. Đối với cả hai giao thức AH và ESP này, IPSec

không định các thuật toán an toàn cụ thể được sử dụng, mà thay vào đó là một khung

chuẩn để sử dụng các thuật toán theo tiêu chuẩn công nghiệp. IPSec sử dụng các thuật

toán: Mã nhận thực bản tin trên cơ sở băm (HMAC), thuật toán MD5 (Message Digest 5),

thuật toán SHA-1 để thực hiện chức năng toàn vẹn bản tin; Thuật toán DES, 3DES để

mật mã dữ liệu; Thuật toán khóa chia sẻ trước, RSA chữ ký số và RSA mật mã giá trị

ngẫu nhiên (Nonces) để nhận thực các bên. Ngoài ra các chuẩn còn định nghĩa việc sử

dụng các thuật toán khác như IDEA, Blowfish và RC4.

2.2 Đóng gói thông tin của IPSec

2.2.1 Các kiểu sử dụng

IPSec có hai kiểu cung cấp nhận thực và mã hóa mức cao để thực hiện đóng gói

thông tin, đó là kiểu Transport (truyền tải) và kiểu Tunnel (đường ngầm). Sau đây

chúng ta sẽ xét đến hai kiểu này trước khi tìm hiểu về các giao thức AH và ESP:

2.2.1.1 Kiểu Transport

Trong kiểu này, vấn đề an ninh được cung cấp bởi các giao thức lớp cao hơn (từ

lớp 4 trở lên). Kiểu này bảo vệ phần tải tin của gói nhưng vẫn để phần IP header ban

đầu ở dạng bản rõ. Địa chỉ IP ban đầu được sử dụng để định tuyến gói qua Internet.

Kiểu Transport có ưu điểm là chỉ thêm vào gói IP ban đầu một số it byte.

Nhược điểm là kiểu này cho phép các thiết bị trong mạng nhìn thấy địa chỉ nguồn và

đích của gói tin và có thể thực hiện một số xử lý (ví dụ như phân tích lưu lượng) dựa

trên các thông tin của IP header. Tuy nhiên nếu được mật mã bởi ESP thì sẽ không biết

được dữ liệu cụ thể bên trong gói IP là gì. Theo như IETF thì kiểu Transport chỉ có thể

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

26

được sử dụng khi hai hệ thống đầu cuối IP-VPN có thực hiện IPSec.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

2.2.1.2 Kiểu Tunnel

Kiểu này bảo vệ toàn bộ gói IP. Gói IP ban đầu (bao gồm cả IP header) được

xác thực hoặc mật mã. Sau đó, gói IP đã mã hóa được đóng gói vào một IP header

mới. Địa chỉ IP bên ngoài được sử dụng cho định tuyến gói IP truyền qua Internet.

Trong kiểu Tunnel, toàn bộ gói IP ban đầu được đóng gói và trở thành Payload

của gói IP mới. Kiểu này cho phép các thiết bị mạng như router thực hiện xử lý IPSec

thay cho các trạm cuối (host). Hình 2.1 là ví dụ: Router A xử lý các gói từ host A, gửi

chúng vào đường ngầm. Router B xử lý các gói nhận được trong đường ngầm, đưa về

dạng ban đầu và chuyển hóa chúng tới host B. Như vậy, các trạm cuối không cần thay

đổi nhưng vẫn có được tính an toàn dữ liệu của IPSec. Ngoài ra, nếu sử dụng kiểu

Tunnel, các thiết bị trung gian trong mạng sẽ chỉ có thể nhìn thấy được các địa chỉ hai

điểm cuối của đường hầm (ở đây là các router A và B). Khi sử dụng kiểu Tunnel, các

đầu cuối của IP-VPN không cần phải thay đổi ứng dụng hay hệ điều hành.

Hình 2.1: Thiết bị mạng thực hiện IPSec kiểu Tunnel

2.2.2 Giao thức tiêu đề xác thực AH

2.2.2.1 Giới thiệu

AH cung cấp xác thực nguồn gốc dữ liệu (data origin authentication), kiểm tra

tính toàn vẹn dữ liệu (data integrity), và dịch vụ chống phát lại (anti-replay service).

Đến đây, cần phải phân biệt được hai khái niệm toàn vẹn dữ liệu và chống phát lại:

toàn vẹn dữ liệu là kiểm tra những thay đổi của từng gói tin IP, không quan tâm đến vị

trí các gói trong luồng lưu lượng; còn dịch vụ chống phát lại là kiểm tra sự phát lặp lại

một gói tin tới địa chỉ đích nhiều hơn một lần. AH cho phép xác thực các trường của

IP header cũng như dữ liệu của các giao thức lớp trên, tuy nhiên do một số trường của

IP header thay đổi trong khi truyền và phía phát có thể không dự đoán trước được giá

trị của chúng khi tới phía thu, do đó giá trị của các trường này không bảo vệ được bằng

AH. Có thể nói AH chỉ bảo vệ một phần của IP header mà thôi. AH không cung cấp

bất cứ xử lý nào về bảo mật dữ liệu của các lớp trên, tất cả đều được truyền dưới dạng

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

27

văn bản rõ. AH nhanh hơn ESP, nên có thể chọn AH trong trường hợp chắc chắn về

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

nguồn gốc và tính toàn vẹn của dữ liệu nhưng tính bảo mật dữ liệu không cần được

chắc chắn.

2.2.2.2 Cấu trúc gói tin AH

Các thiết bị sử dụng AH sẽ chèn một tiêu đề vào giữa lưu lượng cần quan tâm

của IP datagram, ở giữa phần IP header và header lớp 4. Bởi vì AH được liên kết với

IPSec, IP-VPN có thể định dạng để chọn lưu lượng nào cần được an toàn và lưu lượng

nào không cần phải sử dụng giải pháp an toàn giữa các bên.. Quá trình xử lý chèn AH

header được diễn tả như trong hình 2.2.

Hình 2.2: Cấu trúc tiêu đề AH cho IPSec Datagram

Giải thích ý nghĩa các trường trong AH header:

 Next Header (tiêu đề tiếp theo) Có độ dài 8 bit để nhận dạng loại dữ liệu của

phần tải tin theo sau AH. Giá trị này được chọn lựa từ tập các số giao thức IP đã được

định nghĩa trong các RFC gần đây nhất.

 Payload length (độ dài tải tin): Có độ dài 8 bit và chứa độ dài của tiêu đề

AH được diễn tả trong các từ 32 bit

 Reserved (dự trữ): Trường 16 bit này dự trữ cho ứng dụng trong tương lai.

 Security Parameters Index (SPI: chỉ dẫn thông số an ninh): Trường này có độ

dài 32 bit, mang tính chất bắt buộc.

 Sequence Number (số thứ tự): Đây là trường 32 bit không đánh dấu chứa

một giá trị mà khi mỗi gói được gửi đi thì tăng một lần. Trường này có tính bắt buộc.

Bên gửi luôn luôn bao gồm trường này ngay cả khi bên nhận không sử dụng dịch vụ

chống phát lại. Bộ đếm bên gửi và nhận được khởi tạo ban đầu là 0, gói đầu tiên có số

thứ tự là 1. Nếu dịch vụ chống phát lại được sử dụng, chỉ số này không thể lặp lại, sẽ

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

28

có một yêu cầu kết thúc phiên truyền thông và SA sẽ được thiết lập mới trở lại trước

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

khi truyền 232 gói mới.

 Authentication Data (dữ liệu nhận thực): Còn được gọi là ICV (Integrity

Check Value: giá trị kiểm tra tính toàn vẹn) có độ dài thay đổi, bằng số nguyên lần của

32 bit đối với IPv4 và 64 bit đối với IPv6, và có thể chứa đệm để lấp đầy cho đủ là bội

số các bit như trên. ICV được tính toán sử dụng thuật toán nhận thực, bao gồm mã

nhận thực bản tin (Message Authentication Code MACs). MACs đơn giản có thể là

thuật toán mã hóa MD5 hoặc SHA-1. Các khóa dùng cho mã hóa AH là các khóa xác

thực bí mật được chia sẻ giữa các phần truyền thông có thể là một số ngẫu nhiên,

không phải là một chuỗi có thể đoán trước của bất cứ loại nào. Tính toán ICV được

thực hiện sử dụng gói tin mới đưa vào. Bất kì trường có thể biến đổi của IP header nào

đều được cài đặt bằng 0, dữ liệu lớp trên được giả sử là không thể biến đổi. Mỗi bên

tại đầu cuối IP-VPN tính toán ICV này độc lập. Nếu ICV tính toán được ở phía thu và

ICV được phía phát truyền đến khi so sánh với nhau mà không phù hợp thì gói tin bị

loại bỏ, bằng cách như vậy sẽ đảm bảo rằng gói tin không bị giả mão.

2.2.2.3 Quá trình xử lý AH

Hoạt động của AH được thực hiện qua các bước như sau:

Bước 1: Toàn bộ gói IP (bao gồm IP header và tải tin) được thực hiện qua một

hàm băm một chiều.

Bước 2: Mã hash thu được dùng để xây dựng một AH header, đưa header này

vào gói dữ liệu ban đầu.

Bước 3: Gói dữ liệu sau khi thêm AH header được truyền tới đối tác IPSec.

Bước 4: Bên thu thực hiện hàm băm với IP header và tải tin, kết quả thu được

một mã hash.

Bước 5: Bên thu tách mã hash trong AH header.

Bước 6: Bên thu so sánh mã hash mà nó tính được mà mã hash tách ra từ AH

header. Hai mã hash này phải hoàn toàn giống nhau. Nếu khác nhau chỉ một bit trong

quá trình truyền thì 2 mã hash sẽ không giống nhau, bên thu lập tức phát hiện tính

không toàn vẹn của dữ liệu.

a) Vị trí của AH

AH có hai kiểu hoạt động, đó là kiểu Transport và kiểu Tunnel. Kiểu Transport

là kiểu đầu tiên được sử dụng cho kết nối đầu cuối giữa các host hoặc các thiết bị hoạt

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

29

động như host và kiểu Tunnel được sử dụng cho các ứng dụng còn lại.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Ở kiểu Transport cho phép bảo vệ các giao thức lớp trên, cùng với một số

trường trong IP header. Trong kiểu này, AH được chèn vào sau IP header và trước một

giao thức lớp trên (chẳng hạn như TCP, UDP, ICMP…) và trước các IPSec header đã

được chen vào. Đối với IPv4, AH đặt sau IP header và trước giao thức lớp trên (ví dụ

ở đây là TCP). Đối với IPv6, AH được xem như phần tải đầu cuối-tới - đầu cuối, nên

sẽ xuất hiện sau các phần header mở rộng hop-to-hop, routing và fragmentation. Các

lựa chọn đích (dest options extension headers) có thể trước hoặc sau AH.

TCP

Data

IPv4

Orig IP hdr (any options)

Trước khi thêm AH

AH

TCP

Data

IPv4

Orig IP hdr (any options)

Sau khi thêm AH

TCP

Data

Ext hdr if present

Hình 2.3: Khuôn dạng IPv4 trước và sau khi xử lý AH ở kiểu Transport

IPv6

Orig IP hdr (any options)

Trước khi thêm ẠH

AH

TCP Data

IPv6

Orig IP hdr (any options)

Hop-by-hop, dest*, routing, fragment

Dest opt*

Sau khi thêm ẠH

Hình 2.4: Khuôn dạng IPv6 trước và sau khi xử lý AH ở kiểu Traport

Trong kiểu Tunnel, inner IP header mang địa chỉ nguồn và đích cuối cùng, còn

outer IP header mang địa chỉ để định tuyến qua Internet. Trong kiểu này, AH bảo vệ

toàn bộ gói tin IP bên trong, bao gồm cả inner IP header (trong khi AH Transport chỉ

bảo vệ một số trường của IP header). So với outer IP header thì vị trí của AH giống

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

30

như trong kiểu Trasport.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

IPv4

AH

TCP

Data

New IP hdr (any options)

Orig IP hdr (any options)

Nhận thực trừ các trường biến đổi ở New IP header

IPv6

AH

Orig IP hdr

TCP Data

New IP hdr (any options)

Ext hdr If present

Ext hdr If present

Nhận thực trừ các trường biến đổi ở New IP header

Hình 2.5: Khuôn dạng gói tin đã xử lý AH ở kiểu Tunnel

b) Các thuật toán xác thực

Thuật toán xác thực sử dụng để tính ICV được xác định bởi kết hợp an ninh SA

(Security Association). Đối với truyền thông điểm tới điểm, các thuật toán xác thực

thích hợp bao gồm các hàm băm một chiều (MD5, SHA-1). Đây chính là những thuật

toán bắt buộc mà một ứng dụng AH phải hỗ trợ.

c) Xử lý gói đầu ra

Trong kiểu Transport, phía phát chèn AH header vào sau IP header và trước

một header của giao thức lớp trên. Trong kiểu Tunnel, có thêm sự xuất hiện của outer

IP header. Quá trình xử lý gói tin đầu ra như sau:

 Tìm kiếm SA: AH được thực hiện trên gói tin đầu ra chỉ khi quá trình IPSec

đã xác định được gói tin đó được liên kết với một SA. SA đó sẽ yêu cầu AH xử lý gói

tin. Việc xác định quá trình xử lý IPSec nào cần thực hiện trên lưu lượng đầu ra có thể

xem trong RFC 2401.

 Tạo SN: bộ đếm phía phát được khởi tạo 0 khi một SA được thiết lập. Phía

phát tăng SN cho SA này và chèn giá trị SN đó vào trường Sequence Number. Nếu

dịch vụ anti-replay (chống phát lại) được lựa chọn, phía phát kiểm tra để đảm bảo bộ

đếm không bị lặp lại trước khi chèn một giá trị mới. Nếu dịch vụ anti-replay không

được lựa chọn thì phía phát không cần giám sát đến, tuy nhiên nó vẫn được tăng cho

đến khi quay trở lại 0.

 Tính toán ICV: bằng cách sử dụng các thuật toán, phía thu sẽ tính toán lại

ICV ở phía thu và so sánh nó với giá trị có trong AH để quyết định tới khả năng tồn tại

của gói tin đó.

 Chèn dữ liệu: có hai dạng chèn dữ liệu trong AH, đó là chèn dữ liệu xác thực

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

31

(Authentication Data Padding) và chèn gói ngầm định (Implicit Packet Padding). Đối

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

với chèn dữ liệu xác thực, nếu đầu ra của thuật toán xác thực là bội số của 96 bit thì

không được chèn. Tuy nhiên nếu ICV có kích thước khác thì việc chèn thêm dữ liệu là

cần thiết. Nội dung của phần dữ liệu chèn là tùy ý, cũng có mặt trong phép tính ICV và

được truyền đi. Chèn gói ngầm định được sử dụng khi thuật toán xác thực yêu cầu tính

ICV là số nguyên của một khối b byte nào đó và nếu độ dài gói IP không thỏa mãn

điều kiện đó thì chèn gói ngầm định được thực hiện ở phía cuối của gói trước khi tính

ICV. Các byte chèn này có giá trị là 0 và không được truyền đi cùng với gói.

 Phân mảnh: khi cần thiết, phân mảnh sẽ được thực hiện sau khi đã xử lý AH.

Vì vậy AH trong kiểu transport chỉ được thực hiện trên toàn bộ gói IP, không thực

hiện trên từng mảnh. Nếu bản thân gói IP đã qua xử lý AH bị phân mảnh trên đường

truyền thì ở phía thu phải được ghép lại trước khi xử lý AH. Ở kiểu Tunnel, AH có thể

thực hiện trên gói IP mà phần tải tin là một gói IP phân mảnh.

d) Xử lý gói đầu vào

Quá trình xử lý gói tin đầu vào ngược với quá trình xử lý gói tin đầu ra:

 Ghép mảnh: được thực hiện trước khi xử lý AH (nếu cần).

 Tìm kiếm SA: khi nhận được gói chứa AH header, phía thu sẽ xác định một

SA phù hợp dựa trên địa chỉ IP đích, giao thức an ninh (AH) và SPI. Quá trình tìm

kiếm có thể xem chi tiết trong RFC 2401. Nếu không có SA nào thích hợp được tìm

thấy cho phiên truyền dẫn, phía thu sẽ loại bỏ gói.

 Kiểm tra SN: AH luôn hỗ trợ dịch vụ chống phát lại, mặc dù dịch vụ này

được sử dụng hay không là hoàn toàn dựa vào tùy chọn phía thu. Vì vậy quá trình

kiểm tra này có thể được thực hiện hoặc không.

2.2.3 Giao thức đóng gói an toàn tải tin ESP

2.2.3.1 Giới thiệu

ESP được định nghĩa trong RFC 1827 và sau đó được phát triển thành RFC

2408. Cũng như AH, giao thức này được phát triển hoàn toàn cho IPSec. Giao thức

này cung cấp tính bí mật dữ liệu bằng việc mật mã hóa các gói tin. Thêm vào đó, ESP

cũng cung cấp nhận thực nguồn gốc dữ liệu, kiểm tra tính toàn vẹn dữ liệu, dịch vụ

chống phát lại và một số giới hạn về luồng lưu lượng cần bảo mật. Tập các dịch vụ

cung cấp bởi ESP phụ thuộc vào các lựa chọn tại thời điểm thiết lập SA, dịch vụ bảo

mật được cung cấp độc lập với các dịch vụ khác. Tuy nhiên nếu không kết hợp sử

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

32

dụng với các dịch vụ nhận thực vào toàn vẹn dữ liệu thì hiệu quả bí mật sẽ không được

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

đảm bảo. Hai dịch vụ nhận thực và toàn vẹn dữ liệu luôn đi kèm nhau. Dịch vụ chống

phát lại chỉ có thể có nếu nhận thực được lựa chọn. Giao thức này được sử dụng khi

yêu cầu về bí mật của lưu lượng IPSec cần truyền.

2.2.3.2 Cấu trúc gói tin ESP

Hoạt động của ESP khác hơn so với AH. Như ngụ ý trong tên gọi, ESP đóng

gói tất cả hoặc một phần dữ liệu gốc. Do khả năng bảo mật dữ liệu nên xu hướng ESP

được sử dụng rộng rãi hơn AH. Phần header của giao thức nằm ngay trước ESP header

có giá trị 51 trong trường protocol của nó. Hình 2.6 diễn tả quá trình xử lý đóng gói:

Hình 2.6: Xử lý đóng gói ESP

Sau đây sẽ định nghĩa các trường trong ESP. Lưu ý các trường này có thể là tùy

chọn hay bắt buộc. Việc lựa chọn một trường tùy chọn được định nghĩa trong quá trình

thiết lập kết hợp an ninh. Như vây, khuôn dạng ESP đối với SA nào đó là cố định

trong khoảng thời gian tồn tại của SA đó. Còn các trường bắt buộc luôn có mặt trong

tất cả các ESP.

 SPI (chỉ dẫn thông số an ninh): Là một số bất kỳ 32 bit, cùng với địa chỉ IP

đích và giao thức an ninh ESP cho phép nhận dạng duy nhất SA cho gói dữ liệu này.

Các giá trị SPI từ 0255 được dành riêng để sử dụng trong tương lai. SPI thường được

chọn lửa bởi phía thu khi thiết lập SA. SPI là trường bắt buộc.

 Sequence Number (số thứ tự): Tương tự như trường số thứ tự của AH

 Payload Data (trường dữ liệu tải tin): Đây là trường bắt buộc. Nó bao gồm

một số lượng biến đổi các byte dữ liệu gốc hoặc một phần dữ liệu yêu cầu bảo mật đã

được mô tả trong trường Next Header. Trường này được mã hóa cùng với thuật toán

mã hóa đã chọn lựa trong suốt quá trình thiết lập SA. Nếu thuật toán yêu cầu các vectơ

khởi tạo thì nó cũng được bao gồm ở đây. Thuật toán được dùng để mã hóa ESP

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

33

thường là thuật toán DES-CBC. Đôi khi các thuật toán khác cũng được hỗ trợ như

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

3DES hay CDMF trong trường hợp nhà cung cấp dịch vụ IBM.

 Padding (0255 bytes): Có nhiều nguyên nhân dẫn đến sự có mặt của trường

này:

- Nếu thuật toán mật mã được sử dụng yêu cầu bản rõ (plaintext) phải là số

nguyên lần khối các byte (ví dụ trường hợp mã khối) thì Padding được sử dụng để điền

đầy vào plaintext (bao gồm Payload Data, Pad Length, Next Header và Padding) có

kích thước theo yêu cầu.

- Padding cũng cần thiết để đảm bảo phần dữ liệu mật mã (ciphertext) sẽ kết

thúc ở biên giới 4 byte để phân biết rõ ràng với trường Authentication Data.

- Ngoài ra, Padding còn có thể sử dụng để che dấu độ dài thực của Payload, tuy

nhiên mục đích này cần phải được cân nhắc vì nó ảnh hưởng tới băng tần truyền dẫn.

 Pad length (độ dài trường đệm): Trường này xác định số byte Padding được

thêm vào. Các giá trị phù hợp là 0255 bytes, Pad length là trường bắt buộc.

 Next Header (tiêu đề tiếp theo): Trường này dài 8 bit, xác định kiểu dữ liệu

chứa trong Payload Data, ví dụ một extension header trong IPv6, hoặc nhận dạng của

một giao thức lớp trên khác. Giá trị của trường này được lựa chọn từ tập các giá trị IP

Protocol Number định nghĩa bởi IANA. Next Header là trường bắt buộc.

 Authentication Data (dữ liệu nhận thực): Trường có độ dài biến đổi chứa một

giá trị kiểm tra tính toàn vẹn ICV tính trên dữ liệu của toàn bộ gói ESP trừ trường

Authentication Data. Độ dài của trường này phụ thuộc vào thuật toán xác thực được sử

dụng. Trường này là tùy chọn, và chỉ được thêm vào nếu dịch vụ xác thực được lựa

chọn cho SA đang xét.

2.2.3.3 Quá trình xử lý ESP

a) Vị trí của ESP header:ESP có hai kiểu hoạt động, đó là kiểu Transport và

kiểu Tunnel.

Kiểu Transport cho phép bảo vệ các giao thức lớp trên, nhưng không bảo vệ IP

header. Trong kiểu này, ESP được chèn vào sau một IP header và trước một giao thức

lớp trên (chẳng hạn TCP, UDP hay ICMP…) và trước IPSec header đã được chèn vào.

Đối với IPv4, ESP header đặt sau IP header và trước giao thức lớp trên (ví dụ ở đây là

TCP). ESP trailer bao gồm các trường Paddinh, Pad length, và Next Header. Đối với

IPv6, ESP được xem như phần tải đầu cuối-tới - đầu cuối, nên sẽ xuất hiện sau phần

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

34

header mở rộng hop-to-hop, routing và fragmentation. Các lựa chọn đích (dest options

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

extention headers) có thể trước hoặc sau ESP header. Tuy nhiên, do ESP chỉ bảo vệ

các trường phía sau ESP header, nên các lựa chọn đích thường được đặt sau ESP

header. Chi tiết về IPv6 có thể xem trong RFC 1883.

Hình 2.7: Khuôn dạng IPv4 trước và sau khi xử lý ESP ở kiểu Transport

Hình 2.8: Khuôn dạng IPv6 trước và sau khi xử lý ESP ở kiểu Transport

Trong kiểu Tunnel, inner IP header mang địa chỉ nguồn và đích cuối cùng, còn

outer IP header mạng địa chỉ để định tuyến qua Internet. Trong kiểu này, ESP sẽ bảo

vệ toàn bộ gói tin IP bên trong, bao gồm cả inner IP header. So với outer IP header thì

vị trí của ESP giống như kiểu Trasport

TCP Data

IPv4

New IP hdr (any option)

ESP Header

Orig IP hdr (any options)

ESP Trailer

ESP Auth

Encrypted

ESP

Data

TCP

IPv6

New IP hdr

New Ext hdr

ESP Trailer

ESP Auth

Orig IP hdr

Authenticat ed Orig Ext hdr

Encrypted

Authenticated

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

35

Hình 2.9: Khuôn dạng gói tin đã xử lý ESP ở kiểu Tunnel

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

b) Các thuật toán

Có các thuật toán sau được sử dụng với ESP:

- DES, 3DES in CBC.

- HMAC with MD5.

- HMAC with SHA-1.

- NULL Authentication algorithm.

- NULL Encryption algorithm.

Các thuật toán khác có thể được hỗ trợ. Lưu ý là ít nhất một trong hai dịch vụ

bảo mật hoặc nhận thực phải được thực hiện, nên hai thuật toán xác thực và mật mã

không đồng thời bằng NULL.

- Các thuật toán mật mã: Thuật toán mật mã được xác định bởi SA. ESP làm

việc với các thuật toán mật mã đối xứng. Vì các gói IP có thể đến không đúng thứ tự,

nên mỗi gói phải mang thông tin cần thiết để phía thu có thể thiết lập đồng bộ mật mã

(cryptographic synchronization) để giải mã. Dữ liệu này có thể được chỉ định trong

trường Payload (chẳng hạn dưới dạng các vectơ khởi tạo IV- Initialization Vector),

hoặc thu được từ header của gói. Với sự có mặt của trường Padding, các thuật toán mật

mã sử dụng với ESP có thể có các đặc tính khối (block) hoặc luồng (stream). Vì dịch

vụ bảo mật là tùy chọn nên thuật toán mật mã có thể là NULL.

- Các thuật toãn xác thực: Thuật toán xác thực sử dụng để tính ICV được xác

định bởi SA. Đối với truyền thông điểm-tới-điểm, các thuật toán xác thực thích hợp

bao gồm các hàm băm một chiều (MD5, SHA-1). Vì dịch vụ xác thực là tùy chọn nên

thuật toán xác thực có thể là NULL.

c) Xử lý gói đầu ra

Trong kiểu Transport, phía phát đóng gói thông tin giao thức lớp trên vào ESP

header/ trailer và giữ nguyên IP header (và tất cả IP extension headers đối với IPv6).

Trong kiểu Tunnel, có thêm sự xuất hiện của outer IP header. Quá trình xử lý gói tin

đầu ra như sau:

 Tìm kiếm SA: ESP được thực hiện trên một gói tin đầu ra chỉ khi quá trình

IPSec đã xác định được gói tin đó được liên kết với một SA, SA đó sẽ yêu cầu ESP xử

lý gói tin. Việc xác định quá trình xử lý IPSec nào cần thực hiện trên lưu lượng đầu ra

có thể xen trong RFC 2401.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

36

 Mật mã gói tin: Đối với kiểu Transport chỉ đóng gói thông tin giao thức lớp

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

cao. Đối với kiểu Tunnel, đóng gói toàn bộ gói IP ban đầu: Thêm trường Padding nếu

cần thiết, mật mã các trường sử dụng khóa, thuật toán và kiểu thuật toán được chỉ ra

bởi SA và dữ liệu đồng bộ mật mã nếu có.

Các bước cụ thể để xây dựng outer IP header phụ thuộc vào kiểu sử dụng

(Transport hay Tunnel). Nếu dịch vụ xác thực được lựa chọn thì mật mã được thực

hiện trước, và quá trình mật mã không bao gồm trường Authentication Data. Thứ tự xử

lý này cho phép nhanh chóng xác định và loại bỏ các gói lỗi hoặc lặp lại mà không cần

phải thực hiện giải mã, qua đó làm ảnh hưởng của các tấn công kiểu từ chối dịch vụ

(denial of service attacks), đồng thời cho phép phía thu xử lý song song: giải mã và

xác thực tiến hành song song.

 Tạo SN: tương tự như tạo SN của AH.

 Tính toán ICV: nếu dịch vụ xác thực được lựa chọn cho SA thì phía phát sẽ

tính toán giá trị ICV trên dữ liệu gói ESP trừ trường Authentication Data. Lưu ý là các

trường mật mã được thực hiện trước xác thực. Chi tiết về tính toán ICV cũng tương tự

như ở AH.

 Phân mảnh: Khi cần thiết, phân mảnh được thực hiện sau khi đã xử lý ESP.

Vì vậy ESP trong kiểu Transport chỉ được thực hiện trên toàn bộ gói IP, không thực

hiện trên từng mảnh. Nếu bản thân gói IP đã qua xử lý ESP bị phân mảnh bởi các

router trên đường truyền thì các mảnh phải được ghép lại trước khi xử lý ESP ở phía

thu. Trong kiểu Tunnel, ESP có thể thực hiện trên gói IP mà phần Payload là một gói

IP phân mảnh.

d) Xử lý gói đầu vào

Quá trình xử lý gói đầu vào ngược với quá trình xử lý gói tin đầu ra:

 Ghép mảnh: Ghép mảnh được thực hiện trước khi xử lý ESP.

 Tìm kiếm SA: khi nhận được gói đã ghép mảnh chứa ESP header, phía thu

sẽ xác định một SA phù hợp dựa trên địa chỉ IP đích, giao thức an ninh ESP và SPI.

Quá trình tìm kiếm có thể xem chi tiết trong RFC 2401. Thông tin trong SA sẽ cho biết

có cần kiểm tra trường Sequence Number hay không, có cần thêm trường

Authentication Data hay không và các thuật toán và khóa cần sử dụng để giải mã tính

ICV nếu có. Nếu không có SA nào phù hợp được tìm thấy cho phiên truyền dẫn này

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

37

(ví dụ phía thu không có khóa), phía thu sẽ loại bỏ gói.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Kiểm tra SN: ESP luôn hỗ trợ dịch vụ chống phát lại (anti-repley), mặc dù

việc dịch vụ này hoàn toàn do lựa chọn phí thu trên cơ sở từng SA. Dịch vụ này không

thực hiện được nếu dịch vụ xác thực không được lựa chọn, vì khi này Sequence

Number không được bảo vệ tính toàn vẹn.

Nếu phía thu không lựa chọn dịch vụ chống phát lại cho một SA nào đó thì

không cần kiển tra trường Sequence Number. Tuy nhiên phía phát mặc định là phía

thu sử dụng dịch vụ này. Vì vậy, để phía phát không phải thực hiện giám sát SN cũng

như thiết lập lại SA một cách không cần thiết, trong quá trình thiết lập SA phía thu sẽ

thông báo cho phía phát việc không sử dụng dịch vụ chống phát lại (trong trường hợp

một giao thức thết lập SA như IKE được sử dụng).

Nếu phía thu có lựa chọn dịch vụ chống phát lại cho một SA thì bộ đếm gói thu

cho SA đó phải được khởi tạo 0 khi thiết lập SA. Với mỗi gói thu được, phía thu phải

kiểm tra rằng gói đó có chứa số SN không lặp của bất kỳ một gói nào trong thời gian

tồn tại của SA đó. Sau khi một gói đã được xác định là tương ứng với một SA nào đó

thì phép kiểm tra này là cần được thực hiện đầu tiên để có thể nhanh chóng quyết định

khả năng tồn tại của gói đó.

Các gói bị loại bỏ thông qua sử dụng một cửa sổ thu trượt. Giá trị cửa sổ tối

thiểu là 32 và mặc định là 64, phía thu cũng có thể sử dụng các cửa sổ có kích thước

lớn hơn. Bên phải của cửa sổ đại diện cho SN hợp lệ lớn nhất đã thu được trong SA

này. Các gói có SN nhỏ hơn bên trái của cửa sổ sẽ bị loại bỏ. Các gói có SN nằm trong

khoảng giữa hai bên của cửa sổ sẽ được kiểm tra với một danh sách các gói đã thu

được trong cửa sổ. Nếu gói thu được nằm trong vùng cửa sổ và là mới, hoặc gói đã tới

bên phải của cửa sổ thì phía thu sẽ tiến hành xử lý tiếp ICV. Nếu việc kiểm tra ICV sai

thì phía thu phải loại bỏ gói IP vì không hợp lệ. Cửa sổ thu chỉ được cập nhật sau khi

việc kiểm tra ICV thành công.

 Kiểm tra ICV: nếu dịch vụ xác thực được lựa chọn, phía thu sẽ tính ICV dựa

trên dữ liệu của gói ESP ngoại trừ trường Authentication Data, sử dụng thuật toán xác

thực xác định trong SA và so sánh với giá trị ICV trong trường Authentication của gói.

Nếu hai giá trị ICV hoàn toàn trùng khớp thì gói tin là hợp lệ và được chấp nhận.

Ngược lại, phía thu sẽ loại bỏ gói tin.

Việc kiểm tra tiến hành như sau: trước hết giá trị ICV nằm trong trường

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

38

Authentication Data được tách ra khỏi gói ESP và được lưu trữ. Tiếp theo kiểm tra độ

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

dìa của gói ESP (ngoại trừ trườn Authentication Data). Nếu Padding ngầm định được

yêu cầu bởi thuật toán xác thực thì các byte 0 được thêm vào cuối gói ESP, ngay sau

trường Next Header. Tiếp theo thực hiện tính toán ICV và so sánh với giá trị đã lưu sử

dụng các luật so sánh được định nghĩa bởi thuật toán.

e) Giải mã gói

Nếu ESP sử dụng mật mã thì sẽ phải thực hiện quá trình giải mã gói. Nếu dịch

vụ bảo mật không được sử dụng, tại phía thu không có quá trình giải mã gói này. Quá

trình giải mã gói diễn ra như sau:

- Giải mã ESP (bao gồm trường Payload Data, Padding, Pad Length, Next

Header) sử dụng khóa. Thuật toán mật mã và kiểu thuật toán được xác định bởi SA.

- Xử lý phần Padding theo đặc tả của thuật toán. Phía thu cần tìm và loại bỏ

phần Padding trước khi chuyển dữ liệu đã giải mã lên lớp trên.

- Xây dựng lại cấu trúc gói IP ban đầu từ IP header ban đầu và thông tin giao

thức lớp cao trong tải tin của ESP (ở kiểu Transport), hoặc outer IP header và toàn bộ

gói IP ban đầu trong tải tin của ESP (ở kiểu Tunnel).

Nếu dịch vụ xác thực cũng được lựa chọn thì quá trình kiểm tra ICV và mật mã

có thể tiến hành nối tiếp hoặc song song. Nếu tiến hành nối tiếp thì kiểm tra ICV phải

được thực hiện trước. Nếu tiến hành song song thì kiểm tra ICV phải hoàn thành trước

khi gói đã giải mã được chuyển tới bước xử lý tiếp theo. Trình tự này giúp loại bỏ

nhanh chóng các gói không hợp lệ.

Có một số lý do như sau dẫn đến quá trình giải mã không thành công:

- SA được lựa chọn không đúng: SA có thể sai do các thông số SPI, địa chỉ

đích, trương Protocol type sai.

- Độ dài phần Padding hoặc giá trị của nó bị sai.

- Gói ESP mật mã bị lỗi (có thể được lựa chọn nếu dịch vụ xác thực được lựa

chọn cho SA).

2.2.3.4 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec

Để tóm tắt toàn bộ quá trình hoạt động của IPSec, ta đưa ra một ví dụ về kết nối

IP-VPN như hình 2.10

Chú ý rằng trước khi thiết lập kết nối IPSec, cần phải chắc chắn rằng các thiết

bị đang sử dụng dọc theo đường dẫn của IP-VPN đảm bảo: có hỗ trợ IPSec (bao gồm

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

39

các giao thức, thuật toán), không có kết nối IPSec nào trước đó hoặc nếu có thì các

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

tham số trong SA đang tồn tại không xung đột với các tham số chuẩn bị thiết lập, có

thể thực hiện lệnh “ping” để chắc chắn về kết nối đã sẵn sàng.

Hình 2.10: Ví dụ về hoạt động của IP-VPN sử dụng IPSec

Trong ví dụ này, người dùng muốn truyền thông an toàn với mạng trụ sở chính.

Khi gói dữ liệu tới router người dùng (router này đóng vai trò là một cổng an ninh),

router này sẽ kiểm tra chính sách an ninh và nhận ra gói dữ liệu cần truyền thông này

là một ứng dụng của IP-VPN, cần được bảo vệ. Chính sách an ninh cấu hình trước

cũng cho biết router mạng trụ sở chính sẽ là phía bên kia của đường ngầm IPSec,

chính là trạm trụ sở chính của IP-VPN.

Router người dùng kiểm tra xem đã có IPSec SA nào được thiết lập cho phiên

truyền thông này hay chưa. Nếu hoàn toàn không có một IPSec SA nào thì bắt đầu quá

trình thương lượng IKE. Certificate Authority có chức năng giúp trụ sở chính nhận

thực người sử dụng có được phép thực hiện phiên thông tin này hay không, chứng thực

này là chữ ký số và được ký bởi một đối tác có quyền ký mà hai bên đều tin tưởng.

Ngay sau khi hai router đã thỏa thuận được một IKE SA thì IPSec SA tức thời được

tạo ra. Nếu hai bên không thỏa thuận được một IKE SA nào thì nó tiếp tục quá trình

thỏa thuận hoặc ngừng kết nối phiên thông tin.

Việc tạo ra các IPSec SA chính là quá trình thỏa thuận giữa các bên về các

chính sách an ninh, thuật toán mã hóa được sử dụng (chẳng hạn là DES), thuật toán

xác thực (chẳng hạn MD5), và một khóa chia sẻ. Dữ liệu về SA được lưu trong cơ sở

dữ liệu cho mỗi bên.

Tới đây, router người sử dụng sẽ đóng gói dữ liệu theo các yêu cầu đã thương

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

40

lượng trong IPSec SA (thuật toán mật mã, nhận thực, giao thức đóng gói là AH hay

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

ESP…), thêm các thông tin thích hợp để đưa gói tin được mã hóa này về dạng IP

datagram ban đầu và chuyển tới router mạng trung tâm. Khi nhận được gói tin từ

router người dùng gửi đến, router mạng trung tâm tìm kiếm IPSec SA, xử lý gói theo

yêu cầu, đưa về dạng gói tin ban đầu và chuyển nó tới mạng trung tâm.

2.3 Kết hợp an ninh SA và giao thức trao đổi khóa IKE

2.3.1 Kết hợp an ninh SA

2.3.1.1 Mục tiêu

IPSec cung cấp nhiều lựa chọn để thực hiện các giải pháp mật mã và xác thực ở

lớp mạng. Phần này sẽ định nghĩa các thủ tục quản lý SA cho cả IPv4 và IPv6 để thực

thi AH hoặc ESP hoặc cả hai, phụ thuộc vào lựa chọn của người sử dụng. Khi thiết lập

kết nối IPSec, hai phía phải xác định chính xác các thuật toán nào sẽ được sử dụng,

loại dịch vụ nào cần đảm bảo an toàn. Sau đó bắt đầu xử lý thương lượng để chọn một

tập các tham số và các giải thuật toán học áp dụng cho mã hóa bảo mật hay nhận thực.

Theo IETF thì dịch vụ bảo mật quan hệ giữa hai hoặc nhiều thực thể để thỏa thuận

truyền thông an toàn được gọi là SA (Security Association).

Một SA là một kết nối đơn công, nghĩa là với mỗi cặp truyền thông với nhau,

có ít nhất 2 SA (một từ A tới B và một từ B tới A). Khi lưu lượng cần truyền trực tiếp

2 chiều qua VPN, giao thức trao đổi khóa IKE (Internet Key Exchange) thiết lập một

cặp SA trực tiếp và sau đó có thể thiết lập thêm nhiều SA khác. Mỗi SA có một thời

gian sống riêng. SA được nhận dạng duy nhất bởi bộ 3 gồm có: chỉ dẫn thông số an

ninh (SPI), địa chỉ IP đích và một nhận dạng giao thức an toàn (AH hay ESP). Tập các

giá trị SPI trong dãy từ 1 đến 255 được để dành bởi IANA để sử dụng cho tương lai.

Theo nguyên lý, địa chỉ IP đích có thể là một địa chỉ đơn nhất (unicast), một địa chỉ

quảng bá (broadcast) hay một địa chỉ nhóm (multicast). Tuy nhiên, cơ chế quản lý SA

IPSec hiện nay được định nghĩa chỉ cho những SA đơn nhất (unicast).

Một lên kết an ninh có thể là một trong hai kiểu: Transport và Tunnel, phụ

thuộc vào kiểu của giao thức sử dụng SA. Một SA kiểu Transport là một liên kết an

toàn giữa hai host, hoặc liên kết an toàn được yêu cầu giữa hai hệ thống trung gian dọc

trên đường truyền. Trong trường hợp khác, kiểu Transport cũng có thể được sử dụng

để hỗ trợ IP-in-IP hay đường ngầm GRE qua các SA kiểu Transport. SA kiểu Tunnel

là một SA cơ bản được ứng dụng tới một đường ngầm IP. Một SA giữa 2 cổng an toàn

là một SA kiểu Tunnel điển hình giống như một SA giữa một host và một cổng an toàn.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

41

Tuy nhiên, trong những trường hợp mà lưu lượng đã được định hình từ trước như những

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

lệnh SNMP, cổng an toàn làm nhiệm vụ như host và kiểu Transport được cho phép.

SA cung cấp nhiều lựa chọn cho các dịch vụ IPSec, nó phụ thuộc vào giao thức

an toàn được lựa chọn (AH hay ESP), kiểu SA, điểm kết thúc của SA đó và một sự

tuyển chọn của các dịch vụ tùy ý các bên trong giao thức đó. Ví dụ như khi sử dụng

AH để xác minh nguồn gốc dữ liệu, tính toàn vẹn phi kết nối cho gói IP, có thể sử

dụng dịch vụ chống phát lại hoặc không tùy thuộc vào các bên.

Khi một bên IP-VPN muốn gửi lưu lượng IPSec tới đầu bên kia, nó kiểm tra để

biết nếu có một đã tồn tại một SA trong cơ sở dữ liệu hay chưa để hai bên có thể sử

dụng dịch vụ an ninh theo yêu cầu. Nếu nó tìm được một SA tồn tại, nó để SPI của SA

này trong tiêu đề IPSec, thực hiện các thuật toán mã hóa và gửi gói tin đi. Bên thu sẽ

lấy SPI, địa chỉ đích và giao thức IPSec (AH hay ESP) và tìm SA trong cơ sở dữ liệu

phù hợp để xử lý gói tin đó. Lưu ý rằng một đầu cuối IP-VPN có thể đồng thời tồn tại

nhiều kết nối IPSec, vì vậy cũng có nghĩa là tồn tại nhiều SA.

2.3.1.2 Kết hợp các SA

Các gói IP truyền qua một SA riêng biệt được cung cấp sự bảo vệ một cách

chính xác bởi giao thức an ninh có thể là AH hoặc ESP nhưng không phải là cả hai.

Đôi khi một chính sách an toàn có thể được gọi cho một sự kết hợp của các dịch vụ

cho một luồng giao thông đặc biệt mà không thể thực hiện được với một SA đơn lẻ.

Trong trường hợp đó cần thiết để giao cho nhiều SA thực hiện chính sách an toàn được

yêu cầu. Thuật ngữ cụm SA được sử dụng để một chuỗi các SA xuyên qua lưu lượng

cần được xử lý để thỏa mãn một tập chính sách an toàn.

Đối với kiểu Tunnel, có 3 trường hợp cơ bản của kết hợp an ninh như sau:

1) Cả hai điểm cuối SA đều trùng nhau: mỗi đường ngầm bên trong hay bên

ngoài là AH hay ESP, mặc dù host 1 có thể định rõ cả hai đường ngầm là như nhau,

Internet

Host 1

Host 2

Security Gwy 1

Security Gwy 2

Security Association 1 (Tunnel)

Security Association 2 (Tunnel)

tức là AH bên trong AH và ESP bên trong ESP.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

42

Hình 2.11: Kết hợp SA kiểu Tunnel khi 2 điểm cuối trùng nhau

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

2) Một điểm cuối SA trùng nhau: đường hầm bên trong hay bên ngoài có thể là

Internet

Host 1

Host 2

Security Gwy 1

Security Gwy 2

Security Association 1 (Tunnel)

Security Association 2 (Tunnel)

AH hay ESP.

Hình 2.12: Kết hợp SA kiểu Tunnel khi một điểm cuối trùng nhau

3) Không có điểm cuối nào trùng nhau: Mỗi đường hầm bên trong và bên ngoài

Internet

Host 1

Host 2

Security Gwy 1

Security Gwy 2

SA 1 (Tunnel)

Security Association 2 (Tunnel)

là AH hay ESP.

Hình 2.13: Kết hợp SA kiểu Tunnel khi không có điểm cuối trùng nhau

Chi tiết về kết hợp các SA có được trình bày trong RFC 2401.

2.3.1.3 Cơ sở dữ liệu SA

Có hai cơ sở dữ liệu, đó là: Cơ sở dữ liệu chính sách an ninh (Security Policy

Database SPD) và có sở dữ liệu kết hợp an ninh (Security Association Database SAD).

 SPD: chỉ ra các dịch vụ an toàn được đề nghị cho lưu lượng IP, phụ thuộc

vào các nhân tố như nguồn, đích, đi ra hay đi về. Nó chứa đựng một danh sách những

lối vào chính sách, tồn tại riêng rẽ cho lưu lượng đi vào và đi ra. Các lối vào này có thể

nhận định một vài lưu lượng không qua xử lý IPSec, một vài phải được loại bỏ và còn

lại thì được xử lý bởi IPSec. Các lối vào này là tương tự cho firewall hay bộ lọc gói.

 SAD: chứa thông số về mỗi SA, giống như các tính toán và khóa AH hay

ESP, số trình tự, kiểu giao thức và thời gian sống SA. Cho xử lý đi ra, một lối vào SPD

trỏ tới một lối vào trong SAD. SAD quyết định SA nào được sử dụng cho một gói đã

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

43

cho. Cho xử lý đi về, SAD được tham khảo để quyết định gói được xử lý như thế nào.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

2.3.2 Giao thức trao đổi khóa IKE

Kết nối IPSec chỉ được hình thành khi SA đã được thiết lập. Tuy nhiên bản thân

IPSec không có cơ chế để thiết lập SA. Chính vì vậy, IETF đã chọn phương án chia quá

trình ra làm hai phần: IPSec cung cấp việc xử lý ở mức gói, còm IKMP (Internet Key

Management Protocol) chịu trách nhiệm thỏa thuận các kết hợp an ninh. Sau khi cân

nhắc các phương án, trong đó có SKIP (Simple Key Internet Protocol), và Photuis, IETF

đã quyết định chọn IKE (Internet Key Exchange) là chuẩn để cấu hình SA cho IPSec.

Một đường ngầm IPSec IP-VPN được thiết lập giữa hai bên qua các bước như sau:

Bước 1: Quan tâm đến lưu lượng được nhận hoặc sinh ra từ các bên IPSec IP-

VPN tại một giao diện nào đó yêu cầu thiết lập phiên thông tin IPSec cho lưu lượng đó.

Bước 2: Thương lượng chế độ chính (Main Mode) hoặc chế độ tấn công

(Aggressive Mode) sử dụng IKE cho kết quả là tạo ra liên kết an ninh IKE (IKE SA)

giữa các bên IPSec.

Bước 3: Thương lượng chế độ nhanh (Quick Mode)sử dụng IKE cho kết quả là

tạo ra 2 IPSec SA giữa hai bên IPSec.

Bước 4: Dữ liệu bắt đầu truyền qua đường ngầm mã hóa sử dụng kỹ thuật đóng

gói ESP hoặc AH (hoặc cả hai).

Bước 5: Kết thúc đường ngầm IPSec VPN. Nguyên nhân có thể là do IPSec SA

kết thúc hoặc hết hạn hoặc bị xóa.

Tuy là chia thành 4 bước, nhưng cơ bản là bước thứ 2 và bước thứ 3, hai bước

này định ra một cách rõ ràng rằng IKE có tất cả 2 pha. Pha thứ nhất sử dụng chế độ

chính hoặc chế độ tấn công để trao đổi giữa các bên, và pha thứ hai được hoàn thành

nhờ sử dụng trao đổi chế độ nhanh.

2.4 Những giao thức đang được ứng dụng cho xử lý IPSec

IPSec sử dụng nhiều giao thức đang tồn tại để mật mã, nhận thực, trao đổi khóa.

Điều này giống như duy trì IPSec trở thành tiêu chuẩn ứng dụng cơ bản, làm cho nó có

khả năng trở thành phổ biến trong thông tin IP. Một vài giao thức tiêu chuẩn được trình bày sau đây:

2.4.1 Mật mã bản tin

Có thể mật mã bản tin khi sử dụng giao thức ESP IPSec, bản tin mật mã cho

phép bạn gửi thông tin nhạy cảm cao qua mạng công cộng mà không sợ bị xâm phạm

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

44

dữ liệu. Có 2 tiêu chuẩn cơ bản để mật mã dữ liệu hiện nay đang được dùng phổ biến

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

là DES (Data Encryption Standard: tiêu chuẩn mật mã dữ liệu) và tiêu chuẩn phát triển

thêm là 3DES (Triple DES: tiêu chuẩn mật mã dữ liệu gấp ba).

2.4.1.1 Tiêu chuẩn mật mã dữ liệu DES

DES là phương pháp mật mã dữ liệu tiêu chuẩn cho một số phát triển VPN. DES áp dụng một khóa 56 bit cho 64 bit dữ liệu. DES có thể cung cấp tới 72*105 khóa

đóng gói dữ liệu. DES được IBM phát triển IBM vào năm 1977 và được U.S

Department of Defense (cục phòng thủ Mỹ) chọn, DES đã là một trong những kỹ thuật

mật mã mạnh. Nó được xem như là không thể bẻ gãy tại thời điểm đó, nhưng khi máy

tính tốc độ cao hơn đã bẻ gãy DES trong khoảng thời gian ngắn (ít hơn một ngày), vì

vậy DES không được sử dụng lâu dài cho những ứng dụng bảo mật cao.

Kỹ thuật DES-CBC là một trong rất nhiều phương pháp của DES. CBC (Cipher

Block Chaining: chế độ chuỗi khối mật mã) yêu cầu một vectơ khởi tạo IV

(Initialization Vector) để bắt đầu mật mã. IPSec đảm bảo cả hai phía IP-VPN cùng có

một IV hay một khóa bí mật chia sẻ. Khóa bí mật chia sẻ được đặt vào thuật toán mật

mã DES để mật mã những khối 64 bit do văn bản rõ (clear text) chia ra. Văn bản rõ

được chuyển đổi thành dạng mật mã và được đưa tới ESP để truyền qua bên đợi, khi

xử lý ngược lại sử dụng khóa bí mật chia sẻ để tạo lại văn bản rõ.

2.4.1.2 Tiêu chuẩn mật mã hóa dữ liệu gấp ba 3DES

Một phiên bản của DES là 3DES, có tên như vậy vì nó thực hiện 3 quá trình

mật mã. Nó sử dụng một quá trình đóng gói, một quá trình mở gói và một quá trình

đóng gói khác cùng với khóa 56 bit khác nhau. Ba quá trình này tạo ra một tổ hợp

khóa 168 bit, cung cấp đóng gói mạnh.

2.4.2 Toàn vẹn bản tin

Toàn vẹn bản tin được thực hiện nhờ sử dụng một hàm băm toán học để tính

toán đặc trưng của bản tin hay của file dữ liệu. Đặc trưng này được gọi là tóm tắt bản

tin MD (Message Digest) và độ dài phụ thuộc vào hàm băm được sử dụng. Tất cả hoặc

một phần của tóm tắt bản tin được truyền với dữ liệu tới host đích, nơi mà sẽ thực hiện

cùng hàm băm để tái tạo tóm tắt bản tin này. Tóm tắt bản tin nguồn và đích sẽ được

đối chiếu. Bất cứ sai lệch nào đều có nghĩa là bản tin đã biến đổi kể từ khi bản tin

nguồn được thiết lập. Sự tương xứng với nhau có nghĩa là chắc chắn dữ liệu không bị

biến đổi trong quá trình truyền.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

45

Khi sử dụng giao thức IPSec, bản tin tóm tắt được thiết lập nhờ sử dụng trường

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

không biến đổi từ gói tin IP và trường biến đổi được thay thế bằng giá trị 0 hoặc giá trị

có thể dự đoán được. Tính toán MD và sau đó là đặt nó vào trường dữ liệu nhận thực

(ICV) của AH. Thiết bị đích sau đó copy MD từ AH và tách trường dữ liệu nhận thực

trước khi tính toán lại MD.

Với giao thức IPSec ESP, việc xử lý cũng tương tự, tóm tắt bản tin được tạo

nhờ sử dụng dữ liệu không biến đổi trong gói tin IP bắt đầu từ ESP header và kết thúc

là ESP trailer. MD tính toán được sau đó đặt vào trường ICV tại cuối của gói tin. Với

ESP, host đích không cần tách trường ICV bởi vì nó đặt bên ngoài phạm vi hàm

băm thông thường.

Có 2 thuật toán chính để hỗ trợ toàn vẹn bản tin, đó là MD5 và SHA-1 (Secure

Hash Algorithm-1: thuật toán băm an toàn-1), chúng sử dụng chơ chế khóa băm gọi là

HMAC (Hashed-keyed Message Authenticaiton Code: mã nhận thực bản tin băm). Sau

đây là tổng quan ba công cụ cho toàn vẹn bản tin này.

2.4.2.1 Mã nhận thực bản tin băm HMAC

RFC 2104 trình bày về thuật toán HMAC, bởi vì nó được phát triển để làm việc

cùng với thuật toán băm đang tồn tại là MD5 và SHA-1. Nhiều quá trình xử lý an ninh

phức tạp trong chia sẻ dữ liệu yêu cầu sử dụng khóa bí mật và một cơ chế được gọi là

mã nhận thực bản tin (MAC: Message Authentication Code). Một bên tạo MAC sử

dụng khóa bí mật và truyền MAC tới bên kia. Bên kia tạo lại MAC sử dụng cùng một

khóa bí mật và so sánh 2 giá trị MAC.

MD5 và SHA-1 có khái niệm tương tự nhau, nhưng chúng sử dụng khóa bí mật

khác nhau. Điều này chính là yêu cầu có HMAC. HMAC được phát triển thêm vào

một khóa bí mật cho tiêu chuẩn thuật toán băm tính toán tóm tắt bản tin. Khóa bí mật

được thêm vào theo thể thức cùng độ dài nhưng kết quả tóm tắt bản tin khác nhau khi

sử dụng thuật toán khác nhau.

2.4.2.2 Thuật toán MD5

Thuật toán tóm tắt bản tin MD5 thực hiện tóm tắt bất kì bản tin hay trường dữ

liệu nào cũng miêu tả cô đọng lại còn 128 bít. Với HMAC-MD5-96, khóa bí mật có độ

dài là 128 bít. Với AH và ESP, HMAC chỉ sử dụng có 96 bit nằm bên trái, đặt chúng

vào trường nhận thực. Bên đích sau đó tính toán lại 128 bit tóm tắt bản tin nhưng chỉ

sử dụng 96 bit nằm bên trái để so sánh với giá trị được lưu trong trường nhận thực.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

46

MD5 tạo ra một tóm tắt bản tin ngắn hơn SHA-1 và được xem như là ít an toàn

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

hơn nhưng kết quả lại được thực hiện tốt hơn. MD5 không có HMAC được biết như là

yếu hơn cho những lựa chọn dịch vụ chất lượng bảo mật cao.

2.4.2.3 Thuật toán băm an toàn SHA

Thuật toán băm an toàn được diễn tả trong RFC 2404. SHA-1 tạo ra một tóm tắt

bản tin dài 160 bit, và sử dụng khóa bí mật 160 bit. Có thể với một vài sản phẩm thì nó

sẽ lấy 96 bít bên trái của tóm tắt bản tin để gửi vào trường nhận thực. Bên thu tạo lại

tóm tắt bản tin 160 bit sử dụng khóa bí mật dài 160 bit và chỉ so sánh 96 bit với tóm tắt

bản tin trong khung của trường nhận thực.

Tóm tắt bản tin SHA-1 dài 160 bit an toàn hơn so với MD5 dài 128 bit. Điều

này được xem như là quá an toàn nhưng nếu như bạn cần một an toàn cao cho toàn vẹn

bản tin thì có thể chọn thuật toán HMAC-SHA-1.

2.4.3 Nhận thực các bên

Một trong những xử lý IKE là thực hiện nhận thực các bên. Quá trình này diễn

ra trong pha thứ nhất sử dụng thuật toán khóa băm cùng với một trong 3 loại khóa sau:

- Khóa chia sẻ trước

- Chữ ký số RSA

- RSA mật mã nonces

Đây là ba loại khóa và chúng kết hợp với xử lý nhận thực như phác thảo sau

2.4.3.1 Khóa chia sẻ trước

Xử lý khóa chia sẻ trước là thủ công. Người quản lý tại một đầu cuối của IPSec

IP-VPN đồng ý về khóa được sử dụng và sau đó đặt khóa vào thiết bị là host hoặc

gateway một cách thủ công. Phương pháp này đơn giản, nhưng không được ứng dụng

rộng rãi.

2.4.3.2 Chữ ký số RSA

Một giấy chứng nhận của người có quyền chứng nhận (Certificate Authority:

CA) cung cấp chữ ký số RSA vào lúc đăng ký với CA. Chữ ký số cho phép an ninh

hơn là khóa chia sẻ. Một khi cấu hình ban đầu đã được hoàn thành, các bên sử dụng

chữ ký số RSA có thể nhận thực đối phương không cần can thiệp của người điều hành.

Khi một chữ ký số RSA được yêu cầu, một cặp khóa công cộng và khóa riêng

được sinh ra. Host sử dụng khóa riêng tạo ra một chữ ký số. Host này sẽ gửi chữ ký số

của nó tới bên kia IPSec. Bên sử dụng khóa công cộng từ chữ ký số để phê chuẩn chữ

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

47

ký số nhận được từ bên kia.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

2.4.3.3 RSA mật mã nonces

Một cách phát triển của chữ ký số là xử lý RSA trong lúc mật mã để nhận thực

các bên. Một nonce là một số giả ngẫu nhiên. Xử lí này yêu cầu đăng ký với một CA

để thu được một chữ ký số RSA. Các bên không chia sẻ khóa công cộng ở dạng nhận

thực này. Chúng không trao đổi các chữ ký số. Việc xử lí một khóa chia sẻ là thủ công

và phải thực hiện trong suốt quá trình thiết lập ban đầu. RSA mật mã nonce cho phép

từ chối truyền thông khi mà một bên từ chối hợp lý.

2.4.4 Quản lí khóa

Quản lí khóa có thể là một vấn đề lớn khi làm việc cùng với IPSec VPN. Nó

giống như che dấu các khóa ở mọi nơi. Trong thực tế, chỉ có 5 khóa cố định cho mọi

bên IPSec quan hệ với nhau.

- 2 khóa riêng được làm chủ bởi mỗi bên và không bao giờ chia sẻ. Chúng được

sử dụng để mật hiệu bản tin.

- 2 khóa công cộng được làm chủ bởi mỗi bên và chia sẻ cho mọi người. Những

khóa này được sử dụng để kiểm tra chữ ký.

- Khóa thứ 5 được sử dụng là khóa bảo mật chia sẻ. Cả hai bên sử dụng khóa

này cho mật mã và hàm băm. Đây là khóa được tạo ra bởi thuật toán Diffie-Hellman,

sẽ được diễn tả sau đây.

Điều này không giống như là nhiều khóa. Nhưng trong thực tế, khóa riêng và

khóa công cộng được sử dụng cho nhiều kết nối IPSec cho một bên đưa ra. Một tổ

chức nhỏ, những khóa này có thể toàn bộ được quản lý thủ công. Vấn đề xuất hiện khi

cố gắngphân chia xử lí hỗ trợ cho hàng trăm hoặc hàng ngàn phiên VPN. Phần tiếp

theo trình bày về giao thức Diffie-Hellman và nhận thực số, đây là hai trong số những

giải pháp hoàn hảo để quản lí tự động vấn đề nan giải này.

2.4.4.1 Giao thức Diffie-Hellman

Diffie-Hellman là giao thức đồng ý khóa cho phép 2 bên trao đổi một khóa bí

mật không cần bất kì ưu tiên bí mật nào. Giao thức này là một ví dụ về xử lí trao đổi

khóa đối xứng, trong đó các bên trao đổi khóa công cộng khác nhau để sinh ra khóa

riêng giống nhau.

Giao thức Diffie-Hellman được sử dụng trong IPSec VPN, nhưng bạn rất khó

để tìm ra nó. Nó được sử dụng trong xử lí thiết lập kênh an toàn giữa các bên IPSec.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

48

Dấu hiệu của nó như sau:

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

- IPSec sử dụng giao thức liên kết an ninh Internet và quản lí khóa (Internet

Security Association and Key Management Protocol: ISAKMP) để cung cấp một

khung cho nhận thực và trao đổi khóa.

- ISAKMP sử dụng giao thức IKE để thương lượng an toàn và cung cấp nguyên

liệu tạo khóa cho liên kết an ninh.

- IKE sử dụng một giao thức được gọi là OAKLEY, nó sẽ đưa ra một loạt các

trao đổi khóa và chi tiết dịch vụ được cung cấp cho mỗi trao đổi.

- OAKLEY sử dụng Diffie-Hellman để thiết lập một khóa bí mật chia sẻ giữa

các bên.

Xử lý mật mã khóa đối xứng sau đó sử dụng khóa bí mật chia sẻ cho mật mã và

nhận thực kết nối. Các bên sử dụng giao thức mật mã khóa đối xứng phải chia sẻ với

nhau cùng một khóa bí mật. Diffie-Hellman cung cấp một giải pháp để cung cấp mỗi

bên một khóa bí mật chia sẻ không cần giữ dấu vết các khóa sử dụng.

Xử lí mật mã khóa đối xứng quá chậm cho yêu cầu mật mã khối lượng lớn

trong kênh IP-VPN tốc độ cao. Các bên IPSec sử dụng giao thức Diffie-Helman để

thương lượng khóa bí mật chia sử dụng cho AH hoặc ESP để tạo dữ liệu nhận thực hay

mật mã gói tin IP. Bên thu sử dụng khóa đó để nhận thực gói tin và giải mã phần tải

tin. Chi tiết về các bước của thuật toán Diffie-Helman được trình bày trong chương 4.

2.4.4.2 Quyền chứng nhận CA

Một phương pháp khác để nắm giữ khóa mà không nắm giữ nhiều công việc hỗ

trợ quản lí là sử dụng CA (Certificate Authorities) như là một thực thể tin cậy để đưa

ra và thu hồi chứng nhận số và cho việc cung cấp một ý nghĩa giúp kiểm tra về nhận

thực những chứng thực. CA thường có 3 phần tác nhân như VeriSign hoặc Entrust,

nhưng để tiết kiệm, bạn có thể thiết lập thiết lập CA cho riêng mình trên cơ sở sử dụng

dịch vụ giấy chứng nhận Windows 2000.

Dưới đây trình bày quá trình làm việc của CA:

1) Một client muốn sử dụng chứng thực số tạo ra một cặp khóa, một khóa công

cộng và một khóa riêng. Tiếp theo, chient chuẩn bị chứng nhận không đánh dấu

(X.509) nó chứa, giữ nhiều thứ: ID nhận dạng client và khóa công cộng mà nó vừa tạo

thành. Chứng nhận không đánh dấu này sau đó được gửi tới phía CA nhờ sử dụng một

vài phương pháp an toàn.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

49

2) Phía CA tính toán mã băm của chứng nhận không đánh dấu. Sau đó CA giữ

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

mã băm và đóng gói nó sử dụng khóa công khai của CA. Hàm mật mã băm này là một

chữ ký số, và CA tấn công vào nó để chứng nhận và quay lại đánh dấu chứng nhận

client. Chứng nhận này được gọi là nhận dạng chứng nhận và được lưu trong thiết bị

client cho đến khi nó kết thúc hoặc bị xóa. CA cũng gửi cho client chứng nhận số của

nó, các mà trở thành chứng nhận gốc cho client.

3) Bây giờ client có một chứng nhận số đánh dấu mà nó có thể gửi tới bất kì

bên thành viên nào. Nếu bên thành viên muốn nhận thực chứng nhận, nó giải mã

chứng nhận nhờ sử dụng khóa công khai.

Chú ý quan trọng là với mỗi client thì CA chỉ gửi một chứng nhận của client đó.

Nếu client muốn thiết lập IPSec IP-VPN với một client khác, nó trao đổi chứng nhận

số với client kia nhờ sử dụng khóa công khai chia sẻ.

Khi một client muốn mật mã dữ liệu để gửi tới một bên, nó sử dụng khóa công

khai của bên đó lấy từ chứng nhận số. Bên này sau đó giải mã gói tin với khóa công cộng.

Một chức năng khác của CA là sinh ra một loạt các chứng nhận theo chu kì mà

nó đã hết hiệu lực hoặc đã mất giá trị. CA tạo ra danh sách chứng nhận bị hũy bỏ

(Certificate Revocation Lists: CRL) của những khách hàng của nó. Khi một client

nhận một chứng nhận số, nó kiểm tra CRL để tìm nếu như chứng nhận vẫn còn giá trị.

2.5 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec

Để tóm tắt toàn bộ quá trình hoạt động của IPSec, ta đưa ra một ví dụ về kết nối

IP-VPN như hình 2.14.

Chú ý rằng trước khi thiết lập kết nối IPSec, cần phải chắc chắn rằng các thiết

bị đang sử dụng dọc theo đường dẫn của IP-VPN đảm bảo: có hỗ trợ IPSec (bao gồm

các giao thức, thuật toán), không có kết nối IPSec nào trước đó hoặc nếu có thì các

tham số trong SA đang tồn tại không xung đột với các tham số chuẩn bị thiết lập, có

thể thực hiện lệnh “ping” để chắc chắn về kết nối đã sẵn sàng.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

50

Hình 2.14: Ví dụ về hoạt động của IP-VPN sử dụng IPSec

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Trong ví dụ này, người dùng muốn truyền thông an toàn với mạng trụ sở chính.

Khi gói dữ liệu tới router người dùng (router này đóng vai trò là một cổng an ninh),

router này sẽ kiểm tra chính sách an ninh và nhận ra gói dữ liệu cần truyền thông này

là một ứng dụng của IP-VPN, cần được bảo vệ. Chính sách an ninh cấu hình trước

cũng cho biết router mạng trụ sở chính sẽ là phía bên kia của đường ngầm IPSec,

chính là trạm trụ sở chính của IP-VPN.

Router người dùng kiểm tra xem đã có IPSec SA nào được thiết lập cho phiên

truyền thông này hay chưa. Nếu hoàn toàn không có một IPSec SA nào thì bắt đầu quá

trình thương lượng IKE. Certificate Authority có chức năng giúp trụ sở chính nhận

thực người sử dụng có được phép thực hiện phiên thông tin này hay không, chứng thực

này là chữ ký số và được ký bởi một đối tác có quyền ký mà hai bên đều tin tưởng.

Ngay sau khi hai router đã thỏa thuận được một IKE SA thì IPSec SA tức thời được

tạo ra. Nếu hai bên không thỏa thuận được một IKE SA nào thì nó tiếp tục quá trình

thỏa thuận hoặc ngừng kết nối phiên thông tin.

Việc tạo ra các IPSec SA chính là quá trình thỏa thuận giữa các bên về các

chính sách an ninh, thuật toán mã hóa được sử dụng (chẳng hạn là DES), thuật toán

xác thực (chẳng hạn MD5), và một khóa chia sẻ. Dữ liệu về SA được lưu trong cơ sở

dữ liệu cho mỗi bên.

Tới đây, router người sử dụng sẽ đóng gói dữ liệu theo các yêu cầu đã thương

lượng trong IPSec SA (thuật toán mật mã, nhận thực, giao thức đóng gói là AH hay

ESP…), thêm các thông tin thích hợp để đưa gói tin được mã hóa này về dạng IP

datagram ban đầu và chuyển tới router mạng trung tâm. Khi nhận được gói tin từ

router người dùng gửi đến, router mạng trung tâm tìm kiếm IPSec SA, xử lý gói theo

yêu cầu, đưa về dạng gói tin ban đầu và chuyển nó tới mạng trung tâm.

2.6 Thực hiện IP - VPN

2.6.1 Các mô hình thực hiện IP-VPN

Một cách tổng quát thì việc lựa chọn một phương án để thực hiện VPN phụ

thuộc vào mục đích và qui mô của ứng dụng. Như đã biết, mục đích cơ bản của ứng

dụng VPN là truy nhập từ xa (Remote Access) hoặc kết nối Site-to-Site. Còn qui mô

của ứng dụng thể hiện ở số phiên trao đổi có thể thực hiện đồng thời. Một đặc điểm

quan trọng khác là vai trò của nhà cung cấp dịch vụ ISP. Một phương án thực hiện

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

51

VPN có thể dựa vào dịch vụ cung cấp bởi ISP hoặc trong suốt đối với ISP. Trong

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

trường hợp thứ nhất, ISP được trang bị các thiết bị VPN và có thể cung cấp dịch vụ

VPN cho các tổ chức, người sử dụng có nhu cầu về dịch vụ này. Trong trường hợp thứ

hai, bản thân các tổ chức và người sử dụng tự trang bị lấy thiết bị VPN cho mình. Khi

này họ có thể thực hiện VPN mà không cần quan tâm đến việc ISP có hỗ trợ dịch vụ

này hay không.

Về phương diện người sử dụng, có 3 ứng dụng hay loại hình IP-VPN là: Access

IP-VPN, Intranet VPN và Extranet IP-VPN.

- Access IP-VPN: cung cấp truy nhập từ xa thông qua Internet tới mạng trung

tâm, với những đặc điểm của một mạng riêng, ví dụ như tính an toàn (sercurity), độ ổn

định. Access IP-VPN cho phép người sử dụng truy nhập các nguồn tài nguyên của tổ

chức ở bất kỳ nơi nào, lúc nào mà họ mong muốn. Các công nghệ truy nhập tương tự,

quay số, ISDN, đường dây thuê bao số (DSL), điện thoại di động… đều có thể dùng để

kết nối an toàn những người sử dụng lưu động tới mạng trung tâm.

- Intranet VPN: kết nối các mạng chi nhánh với mạng trung tâm thông qua

Internet, đồng thời vẫn đảm bảo các đặc tính của một mạng riêng.

- Extranet VPN: kết nối với khách hàng, đối tác với một phần mạng trung tâm

thông qua Internet, đồng thời vẫn đảm bảo các đặc tính của một mạng riêng.

2.6.1.1 Access VPN

Có rất nhiều lựa chọn để thực hiện Access VPN, do vậy cần cân nhắc thận trọng

trước khi quyết định lựa chọn phương án nào. Như liệt kê ở đây, có nhiều công nghệ

truy nhập, từ các công nghệ quay số hoặc ISDN truyền thông tới các công nghệ mới

như truy nhập sử dụng DSL. Thêm vào đó phải lực chọn một kiến trúc VPN: kiến trúc

khởi tạo từ máy khách (client inititated) hay kiến trúc khởi tạo từ máy chủ truy nhập

(network access server initiated architure).

 Kiến trúc khởi tạo từ máy khách

Đối với Access IP-VPN khởi tạo từ phia máy khách, mỗi PC của người sử dụng

từ xa phải cài đặt phần mềm IPSec. Khi người sử dụng quay số tới POP (Point of

Presence) của ISP, phần mềm này sẽ khởi tạo một đường ngầm IP-VPN và thực hiện

mật mã. Kiến trúc này rất an toàn vì dữ liệu được bảo vệ trên toàn bộ đường ngầm PC

của người sử dụng đến mạng trung tâm. Trong phương án này có thể sử dụng bất kỳ

công nghệ truy nhập nào để kết nối tới Internet. Thêm vào đó, phương án này là trong

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

52

suốt đối với nhà cung cấp dịch vụ ISP, nghĩa là có thể thực hiện IP-VPN mà không cần

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

thực hiện bất cứ thay đổi nào đối với ISP, chẳng hạn như mật mã dữ liệu. Nhược điểm

của mô hình này là phải cài đặt và quản trị phần mềm IPSec client trên tất cả các PC

truy nhập từ xa.

Hình 2.15: Truy nhập IP-VPN từ xa khởi tạo từ phía người sử dụng

 Kiến trúc khởi tạo từ máy chủ truy nhập NAS

Đối với truy nhập IP-VPN khởi tạo từ máy chủ truy nhập thì NAS (tại POP) sẽ

khởi tạo đường ngầm và thực hiện mật mã thay cho người sử dụng. Sẽ có một phần kết

nối không được bảo vệ giữa người sử dụng và POP. Phần kết nối còn lại được bảo đảm

an toàn bởi một đường ngầm và mật mã dữ lệu. Mô hình này dễ quản lí hơn, vì không

phải kiểm soát tất cả phần mềm IPSec client tại các PC truy nhập từ xa. Mô hình này

cũng dể dàng mở rộng hơn so với mô hình truy nhập khởi tạo từ người sử dụng vì chỉ

cần cấu hình máy chủ NAS, thay vì cấu hình tất cả các PC.

Hình 2.16: Truy nhập IP-VPN khởi tạo từ máy chủ

2.6.1.2 Intranet IP-VPN và Extranet IP-VPN

Ở chương 2 đã trình bày về mô hình Intranet và Extranet IP-VPN. Chương này

sẽ trình bày một ví dụ về mô hình triển khai Intranet và Extranet IP-VPN khởi tạo từ

raouter. Hình 2.17 ví dụ về hai router ở mỗi đầu của kết nối thiết lập một đường ngầm

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

53

sử dụng IPSec sau đó thỏa thuận việc mật mã.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 2.17: IP-VPN khởi tạo từ routers

Mô hình này có một số lựa chọn thực hiện khác nhau. Trường hợp thứ nhất, ISP

quản lý, cung cấp và duy trì kết nối Internet cơ sở, còn bản thân tổ chức phải quản lý

tất cả các vấn đề như an toàn dữ liệu, quản lý router, máy chủ, các nguồn tài nguyên

như ngân hàng các modem quay số. Trường hợp thứ hai là mô hình lai (hybrid model).

Trong mô hình này, tổ chức và nhà cung cấp dịch vụ chia sẻ các công việc tương đối

ngang bằng, ISP cung cấp thiết bị VPN, đảm bảo QoS với mức băng tần thỏa thuận,

còn phía nhà quản trị mạng quản trị các ứng dụng và cấu hình, cung cấp các dịch vụ

trợ giúp và an toàn dữ liệu. Trường hợp thứ ba, nhà quản trị mạng chỉ quản lý các máy

chủ an ninh, còn ISP cung cấp toàn bộ giải pháp VPN, dịch vụ trợ giúp, huấn luyện…

2.6.3 Một số sản phẩm thực hiện VPN

Như ta đã biết, có nhiều hãng tham gia nghên cứu, phát triển các sản phẩm

VPN, mỗi hãng lại đưa ra nhiều dòng sản phẩm. Các hãng khác nhau có cách tiếp cận

và ưu nhược điểm riêng. Sau đây ví dụ về các sản phẩm của Cisco và Netsreen. Sản

phẩm của 2 hãng này tương đối đa dạng và có thể phục vụ cho một phạm vi rộng các

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

54

nhu cầu ứng dụng khác nhau.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Bảng 2.1: Ví dụ về các sản phẩm của Cisco và Netsreen

Cisco Loại khách Netsreen hàng Remote Access Site-to-Site

ISP/ 3080, 3060 Netsreen-1000, VPN routers 71x0 Central Site Concentrators Netsreen-500

Netsreen-208, Medium Site 3030 Concentrators Routers 7x00, 3600 Netsreen-204

Netsreen-50, 3015, 3005 Routers 3600, 2600, Small Office Netsreen-20, Concentrantors 1700 Netsreen-XP

Cisco VPN Home Office/ Software Client Router 800, 905 Netsreen-Remote Telecommuter 3002 Hardware Client

2.6.4 Ví dụ về thực hiện IP-VPN

Để minh họa, ta xét 2 trường hợp: ứng dụng kết nối remote Access và ứng dụng

Site-to-Site sử dụng thiết bị VPN 3000 Concentrantor của Cisco.

VPN concentrantor có các thông số kỹ thuật sau:

- Xác thực tính toàn vẹn dữ liệu: sử dụng thuật toán HMAC-MD5 (128 bit),

HMAC-SHA-1 (160 bit).

- Xác thực nguồn gốc dữ liệu: có thể cấu hình để sử dụng mật khẩu (khóa chia

sẻ trước) hoặc chữ ký số.

- Trao đổi khóa: sử dụng thuật toán Diffie-Hellman, chứng thực số.

- Mật mã dữ liệu: sử dụng một trong các thuật toán DES, 3DES ở chế độ CBC.

Trong tương lai, các thiết bị VPN cần hỗ trợ các thuật toán tiên tiến hơn, chẳng

hạn thuật toán mật mã AES, xác thực SHA-2.

2.6.4.1 Kết nối Client-to-LAN

Trong trường hợp này, người sử dụng từ xa cần kết nối vào mạng trung tâm để

truy nhập thư điện tử, các file cơ sở dữ liệu, trình diễn… Để thực hiện kết nối này, một

phương án là sử dụng thiết bị VPN 3000 Concentrator ở mạng trung tâm của tổ chức,

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

55

và phần mềm VPN 3000 Concentrantor Client tại máy tính của người sử dụng.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 2.18: Các thành phần của kết nối Client-to-LAN

Có thể thấy trên hình 3.4, kết nối Client-to-LAN bao gồm 4 thành phần: IPSec

client Software, Point-to-Point Protocol (PPP), IPSec Protocol, và VPN 3000

Concentrator.

- Phần mềm IPSec (IPSec Client Software) không có sẵn trong hệ điều hành

Windows nên phải được cài đặt trên máy tính có yêu cầu truy nhập từ xa. Nó được sử dụng

để mật mã, xác thực và đóng gói dữ liệu, đồng thời là một điểm cuối của đường ngầm.

- Giao thức PPP được các ứng dụng truy nhập từ xa sử dụng để thiết lập một kết

nối vật lí tới nhà cung cấp dịch vụ ISP.

- Sau khi được ISP xác thực, người sử dụng khởi động phần mềm IPSec Client

để thiết lập một đường ngầm an toàn (secure tunnel), thông qua Internet để tới VPN

3000 Concentrantor.

- Mạng trung tâm, VPN 3000 Concentrator là một điểm cuối còn lại của đường

ngầm. Nó thực hiện giải mã, xác thực, và mở gói dữ liệu.

Hình 2.19: Đường ngầm IPSec Client-to-LAN

Hình 2.19 cho thấy đường ngầm IPSec Client-to-LAN. Người sử dụng từ xa

cần truy nhập thông tin tại máy chủ của mạng trung tâm tại địa chỉ 192.168.1.10. Địa

chỉ nguồn thường là địa chỉ ảo của client, 192.168.1.20. Địa chỉ này thường được cấp

cho client từ máy chủ DHCP hoặc chính VPN Concentrator. Địa chỉ ảo giúp cho client

có thể hoạt động như đang ở ngay mạng trung tâm.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

56

Bất cứ dữ liệu nào khi truyền từ server tới client đều phải được bảo vệ. Do đó

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

chúng được mật mã, xác thực và đóng gói bằng giao thức ESP. Sau khi đóng gói dữ

liệu bằng ESP thì một IP header mới được thêm vào gói dữ liệu (gọi là header ngoài)

để định tuyến gói tin qua mạng. Địa chỉ nguồn của outside IP header là địa chỉ card

mạng (NIC) của client. Địa chỉ đích là giao diện công cộng của VPN 3000

Concentrator.

Ngoài thiết bị VPN 3000 Concentrator ở mạng trung tâm, mỗi máy tính truy

nhập từ xa cần cài đặt phần mềm IPSec client. Phần mềm này làm việc với VPN 3000

Concentrator để tạo một đường ngầm an toàn giữa máy tính truy nhập từ xa và mạng

trung tâm. IPSec client sử dụng IKE và giao thức đường ngầm IPSec để tạo và quản lý

đường ngầm.

Trong quá trình hoạt động, các bước sau thực hiện gần như tự động đối với

người sử dụng.

- Thỏa thuận các thông số đường ngầm: địa chỉ, thuật toán.

- Thiết lập đường ngầm dựa trên các thông số đã thiết lập.

- Xác thực người sử dụng thông qua username, groupname, password, digital

certificate.

- Thiết lập các quyền truy nhập của người sử dụng: thời gian, số giờ truy nhập,

các giao thức được phép…

- Quản trị các khóa an ninh để mật mã va giải mã.

- Thiết lập phiên trao đổi IPSec .

- Xác thực, mật mã và giải mã các dữ liệu đi qua đường ngầm.

2.6.4.2 Kết nối LAN-to-LAN

Trong trường hợp này, giả thiết người sử dụng từ mạng LAN ở xa muốn truy

nhập vào máy chủ ứng dụng ở mạng trung tâm. Một phương án để thực hiện kết nối

này là sử dụng hai VPN 3000 Concentrator, một ở mạng trung tâm, một ở mạng xa.

Một gói tin IP được xây dựng với địa chỉ nguồn là 192.168.1.20 và địa chỉ đích

là 192.168.1.10. Gói tin được định tuyến tới VPN Concentrantor, VPN Concentrator

mật mã và đóng gói IP ban đầu với ESP header. Gói tin này được bảo vệ nhưng không

định tuyến được do các trường địa chỉ ở dạng mật mã. Vì vậy, một IP header bên ngoài

được thêm vào. Các địa chỉ bên ngoài này (203.16.5.19, 172.26.26.1) giúp định tuyến

gói tin qua Internet. Sau khi đã có đường ngầm thì một phiên trao đổi được thiết lập

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

57

cho phép truyền thông giữa hai mạng riêng.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 2.20: Đường ngầm IPSec LAN-to-LAN

2.6.5 Tình hình triển khai VPN ở Việt Nam

Hiện nay, tại Viêt Nam có rất nhiều hãng đang cung cấp giải pháp VPN cho các

doanh nghiệp. Trong đó, đứng đầu thị trường VPN Việt Nam là hãng Juniper

Networks. Juniper là hãng thiết bị hàng đầu của Mỹ trong các lĩnh vực bảo mật và an

toàn cho các giao dịch truyền thông trong môi trường mạng IP đơn lẻ. Hiện tại Juniper

đang hợp tác với VNPT phát triển mạng thế hệ sau NGN. Theo như số liệu từ doanh

nghiệp này thì thị trường SSL VPN (Secure Socket Layer) phát triển rất mạnh với tốc

độ tăng trưởng bình quân hàng năm là 67%. Hãng này đang cung cấp thiết bị cho

nhiều công ty lớn của Viêt Nam, trong đó có Bảo Việt. Bên cạnh đó, Juniper Network

đang tìm cách để liên kết với các ISP để đưa ra sản phẩm SA 6000 SP cung cấp VPN

như là dịch vụ gia tăng cho các doanh nghiệp vừa và nhỏ.

Bên cạnh đó, VDC cũng là một công ty hiện tại cung cấp dịch vụ VPN cho

khách hàng ở Việt Nam. VDC đã liên kết với Singtel (Singapore Telecommunications

Limited) và có điểm kết nối IP-VPN tại Hà Nội, Đà Nẵng, TP.HCM, Vũng Tàu, Cần

Thơ, Đồng Nai, Bình Dương. Dung lượng dịch vụ kết nối giữa VDC và Singtel đối với

IP-VPN là 5MB. Đối tượng khách hàng hướng tới của VDC và Singtel là những công

ty hoạt động phân bố trên địa bàn khác nhau và mong muốn tăng kết nối từ xa với chi

phí giảm như bảo hiểm, ngân hàng, hàng hải, các doanh nghiệp hoạt động ở khu công

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

58

nghiệp, các văn phòng đại diện của công ty nước ngoài.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

CHƯƠNG 3: CHUYỂN MẠCH NHÃN ĐA GIAO THỨC

TRONG VPN

3.1. Giới thiệu chương

Để khắc phục những nhược điểm của IP-VPN trên thì công nghệ chuyển mạch

nhãn đa giao thức MPLS (Multiple Protocol Lable Switching) đã ra đời để đáp ứng các

nhu cầu về tốc độ và chuyển mạch nhanh của Internet. MPLS là công nghệ kết hợp

những ưu điểm của định tuyến lớp 3 và chuyển mạch lớp 2, cho phép chuyển tải các

gói rất nhanh trong mạng lõi (Core Network) và định tuyến tốt ở mạng biên (Edge

Network) bằng cách dựa vào nhãn (label). MPLS được các thành viên IETF xây dựng

và chuẩn hóa.

Một trong những ứng dụng tiêu biểu của công nghệ MPLS là MPLS - VPN .

Với MPLS, độ trễ trong mạng được giữ ở mức thấp nhất do các gói tin trong mạng

không phải thông qua các hoạt động đóng gói và mã hóa. MPLS - VPN đảm bảo tính

riêng biệt và bảo mật, có cách đánh địa chỉ linh hoạt, cơ chế xử lý thông tin của MPLS

- VPN nằm trong phần lõi độc lập với khách hàng. Điểm nổi bật là mạng khách hàng

không cần yêu cầu thiết bị hỗ trợ MPLS, đồng thời dễ mở rộng và phát triển

3.2. Tổng quan Về Mpls

MPLS là chữ viết tắt của Multi Protocol Label Switching, chuyển mạch nhãn đa

giao thức. Mỗi gói tin IP bao gồm cả IPv4 và IPv6 hoặc cả những khung Frame lớp 2

khi đi vào miền MPLS sẽ được gán nhãn và truyền đi trong môi trường mạng. Bằng

cách này gói tin có thể chuyển mạch nhanh hơn và có thể kết hợp được đa tầng mạng

hợp nhất.

3.2.1 Các khái niệm cơ bản MPLS

Nhãn: là một thực thể ngắn gọn có độ dài cố định và không có cấu trúc bên

trong, nhãn mang giá trị bằng số được thỏa thuận bởi các nút MPLS để chỉ thị cho kết

nối dọc theo các đường chuyển mạch nhãn LSP. Nhãn được gán vào một gói tin cụ thể

đại diện cho một lớp chuyển tiếp tương đương.

Ngăn sếp nhãn (Label stack): Một tập hợp có thứ tự các nhãn gắn theo gói để

truyền tải thông tin về nhiều FEC mà gói nằm trong và về các LSP tương ứng mà gói

sẽ đi qua. Ngăn xếp nhãn cho phép MPLS hỗ trợ định tuyến phân cấp ( một nhãn cho

EGP và một nhãn cho IGP ) và tổ chúc đa LSP trong một trung kế LSP.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

59

LSR: là thiết bị sử dụng trong mạng MPLS để chuyển các gói tin bằng thủ tục

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

phân phối nhãn.

FEC: là khái niệm được dùng để chi một nhóm các gói được đối xử như nhau

qua mạng MPLS ngay cả khi có sự khác biệt giữa các gói tin này thể hiện trong mào

đầu lớp mạng

Bảng chuyển mạch chuyển tiếp nhãn: là bảng chuyển tiếp nhãn có chứa

thông tin về nhãn đầu vào, nhãn đầu ra, giao diện đầu ra và địa chỉ điểm tiếp theo

Đường chuyển mạch nhãn: là tuyến tạo ra đầu ra của mạng MPLS dùng để

chuyển gói tin của một EFC nào đó sử dụng cơ chế chuyển đổi nhãn

Cơ sở dữ liệu nhãn LIB: là bảng kết nối trong LSR có chứa giá trị nhãn/EFC

được gán và cổng ra cũng như thông tin về đóng gói phương tiện truyền.

Gói tin dán nhãn: một gói tin dán nhãn là một gói tin mà nhãn được mã hóa

trong đó. Trong một vài trường hợp, nhẵn nằm trong mào đầu của gói tin dành riêng

cho mục đích dán nhãn. Trong các trường hợp khác, nhãn có thể được đặt chung trong

mào đầu lớp mạng và lớp liên kết dữ liệu miễn là ở đây có trường có thể dùng được

cho mục đích dán nhãn

3.2.2 Thành phần cơ bản của MPLS

Thiết bị LSR: thành phần quan trọng cơ bản của mạng MPLS là thiết bị định

tuyến chuyển mạch LSR. Thiết bị này thực hiện chức năng chuyển tiếp gới thông tin

trong phạm vi mạng MPLS bằng thủ tục phân phối nhãn.

Căn cứ vào vị trí và chức năng của LSR có thể phân thành các loại chính sau

đây:

LSR biên: nằm ở biên của mạng MPLS. LSR này tiếp nhận hay gởi đi các gói

thông tin từ hay đến mạng khác. LSR biên gán hay loại bỏ nhãn cho các gói thông tin

đến hoặc đi khỏi mạng MPLS. Các LSR này có thể là Ingress Router (router lối vào)

hay egree router (router lối ra)

ATM-LSR: là các tổng đài ATM có thể thực hiện chức năng như LSR. Các

ATM-LSR thực hiện chức năng định tuyến gói IP và gán nhãn trong mảng điều khiển

và chuyển tiếp số liệu trên cơ chế chuyển mạch tế bào ATM trong mảng số liệu.

3.2.2.1 Cấu trúc MPLS

Cấu trúc của MPLS sẽ chia làm 02 mặt phẳng riêng biệt

- Mặt phẳng điều khiển: chứa các giao thức định tuyến để thiết lập các đường đi

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

60

được sử dụng cho việc chuyển tiếp gói tin ở lớp 3. Ngoài ra mặt phẳng điều khiển còn

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

chứa giao thức phân phối nhãn để đáp ứng cho việc tạo và duy trì thông tin chuyển

tiếp nhãn (gọi là binding) giữa một nhóm switch chuyển mạch nhãn kết nối với nhau.

Các giao thức định tuyến như OSPF, ISIS, EIGRP và các giao thức trao đổi nhãn như

LDP, BGP.

- Mặt phẳng dữ liệu: sử dụng cơ sở dữ liệu chuyển tiếp nhãn (LFIB-label

forwarding information base) được duy trì bởi một thiết bị chuyển mạch nhãn để thực

hiện việc chuyển tiếp gói tin dựa trên thông tin nhãn mang trên gói tin. Mặt phẳng dữ

liệu chỉ là một thành phần chuyển tiếp dựa trên nhãn đơn giản độc lập với các giao

thức định tuyến và các giao thức trao đổi nhãn.

Hình 3.1: Cấu trúc MPLS

3.2.2.2. Cấu trúc nhãn

Nhãn của MPLS là 1 trường 32 bit cố định với cấu trúc xác định. Trong đó :

 Label : có giá trị từ 0->220 -1. Giá trị từ 0 à15 là giá trị dành riêng, sử dụng

giá trị từ 16 -> 220 -1.

 EXP (Experimental) : dùng cho QoS.

 S (Bottom of Stack) : cho biết đây là nhãn cuối cùng của chồng nhãn (label

stack) chưa.

 TTL (Time – To – Live) : tương tự như trường TTL của IP header.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

61

Hình 3.2: Nhãn MPLS

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Một số nhãn đặt biệt trong công nghệ MPLS:

Hình 3.3: Nhãn đặc biệt trong MPLS

 Nhãn untagged: gói MPLS được chuyển thành gói IP và được chuyển tiếp

đến đích. Untagged được dùng trong thực thi MPLS VPN.

 Nhãn này được gán bằng P Router gần LSR nhất khi gói tin MPLS được

 Nhãn pop hay implicit null:

 Dùng 1 giá trị riêng là 3 khi được quảng bá bởi LSR láng giềng.

 Nhãn được dùng trong mạng MPLS cho những trạm kế cuối.

chuyển đến LSR.

 Được gán để giữ giá trị EXP cho nhãn top của gói đến.

 Được sử dụng khi thực hiện QoS với MPLS.

 Nhãn Explicit-null:

 Nhãn aggregate: với nhãn này, khi gói tin MPLS đến nó bị bóc tất cả nhãn

trong chồng nhãn ra thành gói IP, sau đó tìm kiếm trong FIB để xác định giao thức ngõ

ra cho gói tin này.

3.2.2.3. Quá trình gán nhãn cho gói tin

 Các Router sau khi khởi tạo sẽ dựa vào giao thức định tuyến để xây dựng bảng

 Xây dựng bảng định tuyến

định tuyến RIB (Routing Table Information Base) và được lưu trữ trong mặt phẳng

 Dựa vào bảng RIB, Router sẽ tạo ra bảng FIB (Forwarding Information Base)

điều khiển.

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

62

và được lưu trữ trong mặt phẳng dữ liệu.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 3.4: Xây dựng bảng FIB

 Giao thức trao đổi nhãn LDP sẽ khởi tạo và trao đổi nhãn giữa những Router

 Xây dựng bảng LIB

trong miền MPLS để tạo ra bảng LIB (Label Information Base)

Hình 3.5: Xây dựng bảng LIB

 Sự kết hợp giữa bản LIB và bảng FIB sẽ tạo ra bảng LFIB.

 Xây dựng bản LFIB

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

63

Hình 3.6: Xây dựng bảng LFIB

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

 Ở chặn đầu tiên, gói tin IP đi vào miền MPLS, Router biên sẽ dựa vào địa chỉ

- Chuyển tiếp gói tin

 Ở chặn kế tiếp, Router trong miền MPLS sẽ dựa vào nhãn được lưu trong

đích tìm kiếm trong bảng FIB để gán nhãn cho gói tin.

 Ở chặn cuối cùng, Router biên sẽ dựa vào nhãn đặc biệt để gở bỏ gói tin và

bảng LFIB để xác định nút kế tiếp, thay đổi nhãn và forward gói tin đi.

gởi ra ngoài miền MPLS.

Hình 3.7: Chuyển tiếp gói tin trong MPLS

3.3. Ứng dụng công nghệ MPLS - VPN.

3.3.1. Giới thiệu

VPN là công nghệ mạng riêng ảo được xây dựng dựa trên hạ tầng của MPLS.

Một mạng riêng yêu cầu các khách hàng đầu cuối có thể kết nối với nhau và hoàn toàn

độc lập với các mạng riêng khác. Ngày nay, mỗi công ty đều có các chi nhánh được

phân bố khắp nơi, yêu cầu của công nghệ VPN là xây dựng các kết nối ảo (Tunnel)

thay cho các kết nối thật (Lease Line) kết nối các chi nhánh lại với nhau thông qua hạ

tầng của nhà cung cấp dịch vụ chung.

3.3.2. Mô hình mạng MPLS VPN

Nhà cung cấp dịch dụ sẽ cung cấp hạ tầng dùng chung cho các khách hàng có

kết nối VPN. Trong đó:

- Mạng khách hàng (customer network): thường là miền điều khiển của khách

hàng gồm các thiết bị hay các router trải rộng trên nhiều site của cùng một khách hàng.

Các router CE- là những router trong mạng khách hàng giao tiếp với mạng của nhà

cung cấp. Ở hình 10, mạng khách hàng của Customer A gồm các router CE1-A, CE2-

A và các thiết bị trong Site1 và Site2 của Customer A. Các router CE của Customer A

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

64

là CE1-A, CE2-A, router CE của Customer B là CE1-B, CE2-B.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

- Mạng của nhà cung cấp (provider network): miền thuộc điều khiển của nhà

cung cấp gồm các router biên và lõi để kết nối các site thuộc vào các khách hàng trong

một hạ tầng mạng chia sẻ. Các router PE là các router trong mạng của nhà cung cấp

giao tiếp với router biên của khách hàng. Các router P là router trong lõi của mạng,

giao tiếp với router lõi khác hoặc router biên của nhà cung cấp. Trong hình 10, mạng

của nhà cung cấp gồm các router PE1, PE2, P1, P2, P3, P4. Trong đó, PE1 và PE2 là

router biên của nhà cung cấp trong miền MPLS - VPN cho khách hàng A và B. Router

P1, P2, P3, P4 là router nhà cung cấp (provider router).

Hình 3.8: Cấu trúc mạng MPLS - VPN

3.3. 3 Thành phần trong cấu trúc MPLS VPN

Chuyển mạch ảo VRF

VRF -Virtual Routing Forwarding: là một tổ hợp định tuyến và chuyển mạch đi

kèm với một giao thức định tuyến trên PE router. Trên PE mỗi VRF được gán cho 1

VPN của khách hàng để phân biệt các khách hàng với nhau. Chấp nhận cho phép các

khách hàng khác nhau có thể trùng lập IP lẫn nhau.

Route Distinguisher

Trong mô hình định tuyến MPLS VPN, router PE phân biệt các khách hàng

bằng VRF. Tuy nhiên, thông tin này cần được mang theo giữa các router PE để cho

phép truyền dữ liệu giữa các site khách hàng qua MPLS VPN backbone. Router PE

phải có khả năng thực thi các tiến trình cho phép các mạng khách hàng kết nối vào có

không gian địa chỉ trùng lặp (overlapping address spaces). Router PE học các tuyến

này từ các mạng khách hàng và quảng bá thông tin này bằng mạng trục chia sẻ của nhà

cung cấp (share provider backbone). Điều này thực hiện bằng việc kết hợp với RD

(route distinguisher) trong bảng định tuyến ảo (virtual routing table) trên một route PE.

RD là một định danh 64-bit duy nhất, thêm vào trước 32-bit địa chỉ tuyến được học từ

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

65

router CE tạo thành địa chỉ 96-bit duy nhất có thể được chuyển vận giữa các router PE

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

trong miền MPLS. Do đó, duy nhất một RD được cấu hình cho 1 VRF trên router PE.

Địa chỉ 96-bit cuối cùng (tổng hợp của 32-bit địa chỉ khách hàng và 64-bit RD) được

gọi là một địa chỉ VPNv4 Địa chỉ VPNv4 được truyền tải giữa các Router PE bằng

giáo thức MPBGP (Multiprotocol BGP).

Route-Target (RT)

RD chỉ sử dụng riêng cho 1 VPN để phân biệt địa chỉ IP đẫn đến việc các khách

hàng có nhiều kết nối VPN trở nên khó giải quyết. Khi thực thi các cấu trúc mạng

VPN phức tạp (như: extranet VPN, Internet access VPNs, network management

VPN…) sử dụng công nghệ MPLS VPN thì RT giữ vai trò nồng cốt. Một địa chỉ mạng

có thể được kết hợp với một hoặc nhiều export RT khi quảng bá qua mạng MPLS

VPN. Như vậy , RT có thể kết hợp với nhiều site thành viên của nhiều VPN.

3.3.4. Thông tin định tuyến qua môi trường MPLS - VPN

Gói tin IPv4 được gởi từ CE Router đến PE Router và được cập nhật vào trong

bảng VRF.

Gói tin IPv4 sẽ được gắn vào thông số RD để phân biệt những địa chỉ IP trùng

lấp trở thành địa chỉ VPNv4 và được gởi từ PE router này đến PE router khác bằng

giao thức MP BGP.

PE Router đầu xa nhận được địa chỉ VPNv4 gở bỏ giá trị RD, cho vào bảng

VRF dựa vào giá trị RT để xác định cổng ra và gởi đến cho CE Router đích.

3.4. Vấn đề bảo mật MPLS – VPN

Bảo mật cho một VPN cần yêu cầu:

 Tách biệt VPN (đánh địa chỉ và lưu lượng)

 Chống lại được các cuộc tấn công

 Dấu được cấu trúc mạng lõi

3.4.1. Tách biệt các VPN

Điều quan trọng trong vấn đề bảo mật cho các người sử dụng VPN là luồng lưu

lượng của họ phải được giữ tách biệt với các luồng lưu lượng VPN khác và luồng lưu

lượng trên mạng lõi. Điều đó có nghĩa các lưu lượng VPN khác cũng như lưu lượng lõi

không thể thâm nhập vào VPN của họ

Một yêu cầu khác đó là mỗi mỗi VPN có khả năng sử dụng một địa chỉ IP mà

không ảnh hưởng hoặc bị ảnh hưởng tới các Von khác hoặc là mạng lõi. Chúng ta sẽ

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

66

phân tích tại sao tiêu chuẩn RFC 2547 bít đáp ứng được yêu cầu này. Trước hết có thể

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

có được dải địa chỉ tách biệt nhau,và ở phần sau là luồng dữ liệu và điều khiển được

phân biệt rõ rang giữa các VPN cũng như một VPN với mạng lõi

3.4.1.1. Tách biệt không gian địa chỉ

Để có thể phân biệt các địa chỉ khác nhau giữa các VPN khác nhau, RFC 2547

bit không hiểu tiêu chuẩn địa chỉ IPv4 hoặc IPv6 trên miền điều khiển của các VPN

trên mạng lõi. Thay vào đó, tiêu chuẩn này đưa ra khái niệm địa chỉ VPN-IPv4 hoặc

VPN-IPv6. Một địa chỉ IPv4 bao gồm 8 byte phân biệt tuyến RD( route distinguisher)

theo sau đó là 4 byte địa chỉ IPv4

Mục đích của một RD là nó cho phép toàn bộ không gian địa chỉ IPv4 được sử

dụng trong hoàn cảnh khác(ở đây là cho các VPN). Trên một bộ định tuyến một RD có

thể xác định một chuyển tiếp và định tuyến VPN, trong đó toàn bộ địa chỉ IPv4 có thể

được sử dụng độc lập. Có nghĩa là RD sẽ làm cho các tuyến sử dụng địa chỉ IPv4 của

một VPN là duy nhất trên mạng lõi MPLS – VPN

Bởi vì trong cấu MPLS – VPN chỉ có các bộ định tuyến của nhà cung cấp dịch

vụ PE phải biết các tuyến VPN. Bởi vì bộ định tuyến PE sử dụng địa chỉ VPN- IPv4

cho các VPN, không gian địa chỉ là tách biệt giữa các VPN. Hơn thế nữa việc sử dụng

IPv4 bên trong mạng lõi, đó là các địa chỉ khác với địa chỉ VPN-IPv4, vì thế mạng lõi

cũng có không gian địa chỉ độc lập với các VPN khác nhau. Việc cung cấp này tạo ra

sự khác nhau rõ ràng giữa các VPN cũng như giữa các VPN với mạng lõi

3.4.1.2 Tách biệt về lưu lượng

Lưu lượng VPN bao gồm luồng lưu lượng VPN trên miền dữ liệu và miền điều

khiển. Người sử dụng VPN đòi hỏi lưu lượng của họ không bị trộn lẫn với lưu lượng

VPN khác hoặc với lưu lượng lõi, tức là các gói tin không bị gửi tới một VPN khác và

ngược lại

Trên mạng của nhà cung cấp dịch vụ, thì yêu cầu này càng rõ ràng bởi vì lưu

lượng sẽ phải được chuyển qua mạng lõi MPLS. Ở đây chúng ta phân biệt lưu lượng

miền điều khiển và miền dữ liệu. Miền điều khiển là nơi lưu lượng khởi đầu và kết

thúc bên trong mạng lõi, miền dữ liệu bao gồm lưu lượng từ các VPN khác nhau.

Luồng lưu lượng VPN này được đóng gói, thường là LSP, và được gửi đi từ PE tới PE,

bởi vì quá trình đóng gói này mà mạng lõi sẽ không bao giờ thấy được luồng lưu

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

67

lượng VPN

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

Hình 3.9: Tách biệt lưu lượng

3.4.2 Chống lại các sự tấn công

Trong những năm vừa qua, số lượng các cuộc tấn công không chỉ nhầm vào

ứng dụng mà còn tấn công trực tiếp và cơ sở hạ tầng mạng. Vì thế nhà cung cấp dịch

vụ phải chú trọng tới vấn đề bảo mật cho mạng lõi. Tấn công từ chối dịch vụ là một ví

dụ,nhưng trên môi trường mạng MPLS – VPN thì nó càng nguy hiểm hơn: nếu kẻ tấn

công có thể nắm quyền kiểm soáth thiết PE, thì bảo mật của bất kỳ VPN trên mạng

MPLS cũng có thể bị tổn hại, dù kết nối tới PE này hay không

3.4.2.1. Nơi một mạng lõi MPLS có thể bị tấn công

Như đã đề cập đến phần trước, các VPN được tách biệt với nhau và với mạng

lõi. Đó cũng là một hạn chế khả năng tấn công các điểm: Hình sau mô tả rằng, chỉ

interface nơi mà một VPN có thể thấy được mạng lõi và gửi các gói tin tới một thiết bị

của mạng lõi: đó là bộ định tuyến PE bởi vì mạch kết nối giữa các bộ định tuyến CE

và PE thuộc về VPN. Vì thế, chỉ có các điểm tấn công nhìn thấy từ một VPN là: Tất cả

các interface của bộ định tuyến PE kết nối tới bộ định tuyến CE của khách hàng.

Trong hình VPN chỉ có thể thấy interface PE nó kết nối tới và không thể với các

interface của PE này phải được bảo vệ cho toàn không gian VPN

Hình 3.10: Dải địa chỉ có thể nhận ra từ VPN

Chú ý là bộ định tuyến CE luôn luôn không tin cậy, thậm chí nếu một bộ định

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

68

tuyến CE được kiểm soát bởi nhà cung cấp dịch vụ. Lý do là bởi vì CE luôn được đặt

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

ở phía khách hàng và có thể thay thế bởi các bộ định tuyến khác hoặc thậm chí, trong

một số trường hợp, thay đổi bởi một máy trạm. Trong khi đó, một bộ định tuyến PE

luôn đáng tin cậy, và phải đạt được điều đó, bởi vì một kẻ thâm nhập trên bộ định

tuyến PE có thể làm nguy hại tới tất cả các VPN khác. Điều này có nghĩa là bộ định

tuyến PE phải luôn luôn trong môi trường an toàn

3.4.2.2 Mạng lõi MPLS được bảo vệ

Tất cả các khả năng tấn công đều có thể kiểm soát được bằng cách cấu hình

chính xác. Chúng ta có thể dùng ACL cho tất cả các interface của bộ định tuyến PE.

Nếu định tuyến được yêu cầu thì cổng định tuyến phải không được khóa bởi ACL. Bây

giờ một hacker chỉ có thể tấn công trực tiếp vào giao thức đinh tuyến. Từ phân tích

trên, bộ định tuyến PE sẽ nhận các gói tin trên cổng cho giao thức định tuyến được bảo

đảm. Bất kỳ gói tin nào khác tới PE sẽ bị drop bởi ACL

Trong cấu trúc MPLS VPN, nó cung cấp tính năng bảo mật cao hơn. Trước tiên

là giao diện vào mạng lỏi bị giới hạn và chỉ để lộ ra địa chỉ IP của bộ định tuyến PE

như thế có nghĩa là tính an toàn sẽ cao hơn. Bằng cách này, một mạng lõi MPLS VPN

ít bị lộ ra để tấn công từ bên ngoài hơn so với công nghệ IP truyền thông, nơi mà các

giao diện trên tất cả các bộ định tuyến lõi có thể mục tiêu cho các cuộc tấn công mạng.

Tiếp đó, một ưu điểm nữa của MPLS đó là nó dùng bộ định tuyến biên tới bên ngoài

nên làm cho nó dễ được bảo đảm hơn

So sánh với mạng lõi IP truyền thống, theo mặc định thì khá là mờ, mỗi một

thành phần của mạng có thể đến được từ bên ngoài mạng. Điều này có thể được hạn

chế bằng nhiều cách,như dùng ACL hoặc một số kỹ thuật dấu cấu trúc mạng lõi.

Nhưng với mạng lõi MPLS thì so cấu trúc nên phần lớn các thiết bị trong lõi này là

không thể đạt tới được.

3.4.3. Dấu cấu trúc mạng lõi

Mạng MPLS VPN dấu đi cơ sở hạ tầng mạng do cấu trúc của nó. Như vừa đề

cập ở trên, chỉ có địa chỉ PE ngang hàng là lộ ra với người sử dụng, còn các bộ định

tuyến P hoàn toàn được dấu đi. Điều này là rất quan trọng để hiểu việc dấu mạng lõi

không bỏi vì ACL mà bản chất là việc tách biệt các địa chỉ trên mạng lõi MPLS: thậm

chí nếu một địa chỉ của một bộ định tuyến P nào đấy bị lộ ra bên ngoài thì do địa chỉ

này không thuộc về dải địa chỉ của người sử dụng nên không thể đến được

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

69

Chỉ có ngoại lệ đó là địa chỉ ngang hàng của bộ định tuyến PE. Tuy nhiên, dải

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

địa chỉ của kết nối CE-PE thuộc về VPN, không phải là mạng lõi. Trên thực tế, các dải

địa chỉ giống nhau có thể được sử dụng trên một vài VPN khác nhau mà không sợ bị

xung đột. Vì thế, mặc dù một địa chỉ PE có thể nhìn thấy từ VPN thì nói đúng ra

không có bất kỳ thông tin bị lộ ra ngoài bởi vì địa chỉ này là dải địa chỉ VPN

Tuy nhiên, có một cách để dấu hoàn toàn bộ định tuyến PE với người dùng

VPNN đó là: sử dụng địa chỉ không đánh số và định tuyến tĩnh giữa PE và CE

3.5. Đánh giá giữa IP – VPN và MPLS – VPN

Hiện nay, có hai giải pháp có thể đáp ứng được các yêu cầu VPN là IPSec VPN

và MPLS VPN. Dưới đây là bảng đánh giá dưới góc độ khách hàng và quá trình phân

tích các tiêu chí để lựa chọn giải pháp phù hợp:

Bảng 3.1: So sánh giữa IP – VPN và MpLS - VPN

GIẢI PHÁP TIÊU CHÍ MPLS VPN IP VPN

Chuyển mạch Công nghệ chuyển Chuyển mạch IP Nhãn mạch

Mạng Core của Internet Hạ tầng mạng ISP

Cao Thấp Tốc độ chuyển mạch

Thấp Cao Thời gian trễ mạng

Thấp Cao Tỉ lệ mất gói tin

Rất cao Tương đối Độ bảo mật thông tin

Cao, dễ dàng Khó mở rộng với mạng lớn Khả năng mở rộng

Rất cao nếu muốn đảm bảo chất Thấp Chi phí thiết bị lượng

Có phí Miễn phí Chi phí dịch vụ

ISP Khách hàng Đơn vị thực hiện

3.5.1. IPSec VPN

Các mạng VPN tuyền thống sử dụng 3 chức năng bảo mật như: tạo đường hầm

(Tunneling), mã hóa dữ liệu (Encryption) và chứng thực (Authentication). Hạn chế

đầu tiên và cũng là dễ nhận thấy nhất ở IPSec đó là làm giảm hiệu năng của mạng. Khi

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

70

xét đường đi giữa hai máy tính A và B ở hai chi nhánh khác nhau. Khi A gởi gói tin

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

cho B, gói tin sẽ được gởi đến VPN Server ở chi nhánh A, VPN Server này sẽ kiểm tra

gói tin xem liệu nó có cần thiết để chuyển đến VPN Server bên kia không. Trong một

môi trường mạng không có VPN thì gói tin sẽ được truyền ngay qua VPN Server bên

kia. Tuy nhiên, với giao thức IPSec, đầu tiên, gói tin phải được mã hóa, sau đó đóng

gói vào các gói IP, hoạt động này tiêu tốn thời gian và gây trễ cho gói tin. Khi gói tin

đến được VPN Server bên kia, nó lại phải được mở gói và giải mã, sau đó mới được

chuyển đến máy B bằng gói IP, điều này một lần nữa lại làm tăng thêm độ trễ của

mạng. Để cải thiện điều này, nhiều thiết bị phần cứng có tốc độ xử lý gói tin rất lớn

được ra đời nhưng lại tỉ lệ thuận với giá thành, điều này làm cho chi phí triển khai

IPSec VPN rất lớn.

Lại nói về chi phí, một điểm chúng ta cần cân nhắc khi triển khai các mạng

VPN đó là các VPN Server – Customer Premise Equipment (CPE). Mỗi một CPE phải

đóng vai trò như là một Router và có khả năng hỗ trợ Tunneling. Những CPE với chức

năng này có giá thành rất cao, điều này lần nữa làm nổi bật yêu cầu chi phí khi xây

dựng mạng IPSec VPN. Để khắc phục điều này, cách duy nhất là tải các phần mềm

IPSec Client vào tất cả các PC, cách này giảm thiểu được chi phí nhưng ngược lại đòi

hỏi sự hỗ trợ người dùng, khó khăn trong quản lý mạng và hiệu năng thì không cao.

Khai thác và bảo dưỡng cũng là một vấn đề nữa của các mạng IPSec VPN vì

mỗi một đường hầm IPSec đều phải được thiết lập bằng tay. Cấu hình cho một đường

hầm IPSec đơn lẻ không phải là vấn đề thế nhưng thời gian để thiết lập và duy trì một

mạng VPN với nhiều site sẽ tăng lên đáng kể khi kích thước mạng được mở rộng. đặc

biệt là với mạng VPN có cấu hình “full mesh” thì các nhà cung cấp dịch vụ sẽ gặp

nhiều khó khăn trong hỗ trợ và xử lý sự cố kỹ thuật.

Vấn đề bảo mật cũng cần được quan tâm trong các mạng VPN. Mỗi CPE có thể

truy nhập vào mạng Internet công cộng nhưng tin tức vẫn cần được bảo mật trong quá

trình truyền giữa các site. Vì vậy, mỗi thiết bị CPE phải có biện pháp bảo mật nhất

định (như Firewall). Và sự quản lý các firewall này sẽ trở nên rất khó khăn nhất là khi

kích thước của mạng rất lớn. Với một mạng VPN khoảng 100 nút mạng, sẽ cần 100

firewall và mỗi khi cần một sự thay đổi nhỏ trong chính sách (policy) của firewall,

chúng ta phải tiếp cận cả 100 firewall này trong mạng. Rõ ràng đây là một điểm hạn

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

71

chế lớn của các mạng IPSec VPN về khía cạnh bảo mật.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

3.5.2 MPLS VPN

Trễ trong mạng được giữ ở mức thấp nhất vì các gói tin lưu chuyển trong mạng

không phải thông qua các hoạt động như đóng gói và mã hóa. Sở dĩ không cần chức

năng mã hóa là vì MPLS VPN tạo nên một mạng riêng. Phương pháp bảo mật này gần

giống như bảo mật trong mạng Frame Relay. Ngoài ra, cơ chế chuyển mạch dựa vào

thông tin nhãn giúp MPLS VPN cải thiện tốc độ chuyển mạch và cũng giảm độ trễ gói

tin trong mạng so mới IPSec VPN.

Toàn bộ thông tin định tuyến giữa các chi nhánh của khách hàng được ISP quản

lý trên các PE Router thông qua các bảng VRF. Đó là một trong những ưu điểm lớn

nhất của MPLS VPN, không đòi hỏi các thiết bị CPE thông minh bởi vì toàn bộ các

chức năng VPN được thực hiện ở phía trong mạng lõi của nhà cung cấp dịch vụ và

hoàn toàn “trong suốt” đối với các CPE. Các CPE không đòi hỏi chức năng VPN và hỗ

trợ IPSec. Điều này có nghĩa là khách hàng không phải chi phí quá cao cho các thiết bị

CPE.

Tạo một mạng đầy đủ (full mesh) VPN, hay sâu hơn là khả khả năng mở rộng

của mạng MPLS VPN hoàn toàn đơn giản vì các MPLS VPN không sử dụng cơ chế

tạo đường hầm. Vì vậy, cấu hình mặc định cho các mạng MPLS VPN là full mesh, chỉ

cần một kết nối duy nhất cho mỗi remote site. trong đó các site được nối trực tiếp với

PE vì vậy các site bất kỳ có thể trao đổi thông tin với nhau trong VPN. Và thậm chí,

nếu site trung tâm gặp trục trặc, các site khác vẫn có thể liên lạc với nhau.

Hoạt động khai thác và bảo dưỡng cũng đơn giản hơn trong mạng MPLS-VPN.

Hoạt động này chỉ cần thực hiện tại các thiết bị bên trong mạng core mà không cần

phải tiếp xúc đến các CPE. Một khi một site đã được cấu hình xong, ta không cần

đụng chạm đến nó nữa cho dù nếu muốn thêm một site mới vào mạng vì những thay

đổi về cấu hình lúc này chỉ cần thực hiện tại PE mà nó nối tới.

Vấn đề bảo mật thậm chí còn đơn giản hơn nhiều khi triển khai trong các mạng

MPLS VPN vì một VPN hoàn toàn dựa trên mạng CORE của ISP khép kín bản thân

nó đã đạt được sự an toàn thông tin do không có kết nối với mạng Internet công cộng.

Nếu có nhu cầu truy nhập Internet, một tuyến sẽ được thiết lập để cung cấp khả năng

truy nhập. Lúc này, một firewall sẽ được sử dụng trên tuyến này để đảm bảo một kết

nối bảo mật cho toàn bộ mạng VPN. Cơ chế hoạt động này rõ ràng dễ dàng hơn nhiều

cho hoạt động quản lý mạng vì chỉ cần duy trì các chính sách bảo mật cho một firewall

duy nhất mà vẫn đảm bảo an toàn cho toàn bộ VPN.

Vậy, MPLS VPN chứng tỏ hoàn toàn các điểm nổi trội của mình so với IPSec

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

72

VPN.

Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN

KẾT LUẬN

Sau một thời gian tìm hiểu về công nghệ IP-VPN và tìm hiểu ứng dụng chuyển

mạch nhãn đa giao thúc MPLS, em đã thu được những kết quả như sau:

 VPN là công nghệ được sử dụng phổ biến hiện nay nhằm cung cấp kết nối an

toàn và hiệu quả để truy cập tài nguyên nội bộ công ty từ bên ngoài thông qua Internet.

Mặc dù sử dụng hạ tầng chia sẻ nhưng chúng ta vẫn bảo đảm được tính riêng tư của dữ

liệu giống nhau như đang truyền thông trên một hệ thống mạng riêng

 Hiểu về công nghệ VPN, các giao thức dùng trong VPN, tìm hiểu giao thức

IPSec, các bước hoạt động IPSec

 Nắm bắt được cấu trúc, thành phần và tính bảo mật trong MPLS - VPN

 Nhận thấy, MPLS VPN chứng tỏ hoàn toàn các điểm nổi trội của mình so

với IPSec VPN. Và MPLS VPN là một công nghệ có nhiều ưu điểm và chắc chắn sẽ

càng ngày có nhiều doanh nghiệp lựa chọn triển khai, MPLS sẽ có một thị trường rộng

SVTH: Phạm Hoàng Vĩ - Lớp VT03B

73

lớn

TÀI LIỆU THAM KHẢO

Tiếng Việt

[ 1 ] Công nghệ chuyển mạch IP

[ 2 ] Nguyễn Quỳnh Trang (2006), Công nghệ MPLS và ứng dụng trong IPVPN

Tiếng Anh

[ 3 ] TCP/IP protocol suite

[ 4 ] Virtual Private Networking and Intranet Security Copyright © 1999,

Microsoft Corperation, Inc

[ 5 ] Cisco System, InC – Adavanced MPLS VPN solution

Website

[ 6 ] http://www.tailieu.vn

[ 7 ] http://www.thuvienonline.com.vn

x

[ 8 ] www.cisco.com.vn

NHẬN XÉT CỦA CÁN BỘ HƯỚNG DẪN

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

..................................................................................................................

xi