LỜI CẢM ƠN
Em xin chân thành cảm ơn các thầy cô trong Khoa Công nghệ thông tin ứng
dụng cũng như các thầy cô giảng dạy trong trường Cao Đẳng Công Nghệ Thông Tin
hữu nghị Việt Hàn đã truyền đạt những kiến thức quý báu cho em cho những năm học
vừa qua.
Đặc biệt em xin chân thành cảm ơn cô Trần Thị Trà Vinh đã tận tình hướng
dẫn, động viên và giúp đỡ em trong suốt thời gian thực hiện đề tài.
Xin chân thành cám ơn các bạn trong Khoa Công nghệ thông tin ứng dụng đã
ủng hộ, giúp đỡ, chia sẻ kiến thức, kinh nghiệm và tài liệu có được chia sẻ cho em
trong quá trình học tập, nghiên cứu và thực hiện đề tài.
Một lần nữa xin chân thành cám ơn!
Đà nẵng, ngày 29 tháng 05 năm 2013
i
Phạm Hoàng Vĩ
MỤC LỤC
MỤC LỤC ..................................................................................................................... ii
DANH MỤC TỪ VIẾT TẮT .......................................................................................vi
DANH MỤC HÌNH VẼ ............................................................................................. viii
MỞ ĐẦU ......................................................................................................................... 1
CHƯƠNG 1: BỘ GIAO THỨC TCP/IP VÀ .............................................................. 2
CÔNG NGHỆ MẠNG RIÊNG ẢO TRÊN INTERNET IP-VPN ....................... 2
1.1 Khái niệm mạng Internet ................................................................................... 2
1.2 Mô hình phân lớp bộ giao thức TCP/IP ............................................................ 3
1.3 Các giao thức trong mô hình TCP/IP ................................................................ 4
1.3.1 Giao thức Internet ......................................................................................... 4
1.3.1.1 Giới thiệu chung ....................................................................................... 4
1.3.1.2. Cấu trúc IPv4 .......................................................................................... 4
1.3.1.3. Phân mảnh IP và hợp nhất dữ liệu .......................................................... 6
1.3.1.4. Địa chỉ và định tuyến IP .......................................................................... 6
1.3.1.5. Cấu trúc gói tin IPv6 ............................................................................... 7
1.3.2. Giao thức lớp vận chuyển ............................................................................ 9
1.3.2.1. Giao thức UDP ........................................................................................ 9
1.3.2.2. Giao thức TCP ......................................................................................... 9
1.4 Mạng riêng ảo trên Internet IP-VPN .............................................................. 11
1.4.1 Khái niệm về mạng riêng ảo trên nền tảng Internet ................................. 11
1.4.2 Khả năng ứng dụng của IP-VPN ............................................................... 11
1.4.3 Các khối cơ bản trong mạng IP-VPN ........................................................ 12
1.4.3.1 Điều khiển truy nhập .............................................................................. 12
1.4.3.2 Nhận thực ............................................................................................... 13
1.4.3.3 An ninh.................................................................................................... 13
1.4.3.4 Truyền Tunnel nền tảng IP-VPN ............................................................ 14
1.4.3.5 Các thỏa thuận mức dịch vụ ................................................................... 15
1.5 Phân loại mạng riêng ảo theo kiến trúc .......................................................... 15
1.5.1 IP-VPN truy nhập từ xa ............................................................................. 16
1.5.2 Site-to-Site IP-VPN ..................................................................................... 17
ii
1.5.2.1 Intranet IP-VPN ..................................................................................... 18
1.5.2.2 Extranet IP-VPN ..................................................................................... 18
1.5.3 Các giao thức đường ngầm trong IP-VPN ................................................ 19
1.5.3.1 PPTP (Point - to - Point Tunneling Protocol) ....................................... 20
1.5.3.2 L2TP (Layer Two Tunneling Protocol) .................................................. 22
CHƯƠNG 2:GIAO THỨC IPSEC TRONG IP-VPN .............................................. 25
2.1 Gới thiệu ............................................................................................................. 25
2.1.1 Khái niệm về IPSec ..................................................................................... 25
2.2 Đóng gói thông tin của IPSec ........................................................................... 26
2.2.1 Các kiểu sử dụng ........................................................................................ 26
2.2.1.1 Kiểu Transport ....................................................................................... 26
2.2.1.2 Kiểu Tunnel ............................................................................................ 27
2.2.2 Giao thức tiêu đề xác thực AH ................................................................... 27
2.2.2.1 Giới thiệu ................................................................................................ 27
2.2.2.2 Cấu trúc gói tin AH ................................................................................ 28
2.2.2.3 Quá trình xử lý AH ................................................................................. 29
2.2.3 Giao thức đóng gói an toàn tải tin ESP ..................................................... 32
2.2.3.1 Giới thiệu ................................................................................................ 32
2.2.3.2 Cấu trúc gói tin ESP ............................................................................... 33
2.2.3.3 Quá trình xử lý ESP ................................................................................ 34
2.2.3.4 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec .............................. 39
2.3 Kết hợp an ninh SA và giao thức trao đổi khóa IKE..................................... 41
2.3.1 Kết hợp an ninh SA ..................................................................................... 41
2.3.1.1 Mục tiêu .................................................................................................. 41
2.3.1.2 Kết hợp các SA ....................................................................................... 42
2.3.1.3 Cơ sở dữ liệu SA ..................................................................................... 43
2.3.2 Giao thức trao đổi khóa IKE ...................................................................... 44
2.4 Những giao thức đang được ứng dụng cho xử lý IPSec ................................ 44
2.4.1 Mật mã bản tin ............................................................................................ 44
2.4.1.1 Tiêu chuẩn mật mã dữ liệu DES ............................................................. 45
2.4.1.2 Tiêu chuẩn mật mã hóa dữ liệu gấp ba 3DES ........................................ 45
2.4.2 Toàn vẹn bản tin ......................................................................................... 45
iii
2.4.2.1 Mã nhận thực bản tin băm HMAC ......................................................... 46
2.4.2.2 Thuật toán MD5 ..................................................................................... 46
2.4.2.3 Thuật toán băm an toàn SHA ................................................................. 47
2.4.3 Nhận thực các bên ...................................................................................... 47
2.4.3.1 Khóa chia sẻ trước ................................................................................. 47
2.4.3.2 Chữ ký số RSA ........................................................................................ 47
2.4.3.3 RSA mật mã nonces ............................................................................... 48
2.4.4 Quản lí khóa ................................................................................................ 48
2.4.4.1 Giao thức Diffie-Hellman ....................................................................... 48
2.4.4.2 Quyền chứng nhận CA ........................................................................... 49
2.5 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec ...................................... 50
2.6 Thực hiện IP - VPN ........................................................................................... 51
2.6.1 Các mô hình thực hiện IP-VPN ................................................................. 51
2.6.1.1 Access VPN ............................................................................................. 52
2.6.1.2 Intranet IP-VPN và Extranet IP-VPN .................................................... 53
2.6.3 Một số sản phẩm thực hiện VPN ............................................................... 54
2.6.4 Ví dụ về thực hiện IP-VPN ......................................................................... 55
2.6.4.1 Kết nối Client-to-LAN ............................................................................ 55
2.6.4.2 Kết nối LAN-to-LAN ............................................................................... 57
2.6.5 Tình hình triển khai VPN ở Việt Nam ....................................................... 58
CHƯƠNG 3: CHUYỂN MẠCH NHÃN ĐA GIAO THỨC .................................... 59
TRONG VPN ............................................................................................................... 59
3.1. Giới thiệu chương ............................................................................................. 59
3.2. Tổng quan Về Mpls .......................................................................................... 59
3.2.1 Các khái niệm cơ bản MPLS...................................................................... 59
3.2.2 Thành phần cơ bản của MPLS .................................................................. 60
3.2.2.1 Cấu trúc MPLS ....................................................................................... 60
3.2.2.2. Cấu trúc nhãn ........................................................................................ 61
3.2.2.3. Quá trình gán nhãn cho gói tin ............................................................. 62
3.3. Ứng dụng công nghệ MPLS - VPN. ................................................................ 64
3.3.1. Giới thiệu .................................................................................................... 64
3.3.2. Mô hình mạng MPLS VPN ....................................................................... 64
iv
3.3. 3 Thành phần trong cấu trúc MPLS VPN................................................... 65
3.3.4. Thông tin định tuyến qua môi trường MPLS - VPN ............................... 66
3.4. Vấn đề bảo mật MPLS – VPN ........................................................................ 66
3.4.1. Tách biệt các VPN ..................................................................................... 66
3.4.1.1. Tách biệt không gian địa chỉ ................................................................. 67
3.4.1.2 Tách biệt về lưu lượng ............................................................................ 67
3.4.2 Chống lại các sự tấn công .......................................................................... 68
3.4.2.1. Nơi một mạng lõi MPLS có thể bị tấn công .......................................... 68
3.4.2.2 Mạng lõi MPLS được bảo vệ .................................................................. 69
3.4.3. Dấu cấu trúc mạng lõi ............................................................................... 69
3.5. Đánh giá giữa IP – VPN và MPLS – VPN ..................................................... 70
3.5.1. IPSec VPN .................................................................................................. 70
3.5.2 MPLS VPN .................................................................................................. 72
KẾT LUẬN .................................................................................................................. 73
TÀI LIỆU THAM KHẢO ............................................................................................. x
v
NHẬN XÉT CỦA CÁN BỘ HƯỚNG DẪN ...............................................................xi
DANH MỤC TỪ VIẾT TẮT
Viết tắt Chú giải tiếng Anh Chú giải tiếng Việt
AAA Authentication, Authorization Nhận thực, trao quyền và thanh toán
and Accounting
Access Control Điều khiển truy nhập AC
Acknowledge Chấp nhận ACK
Acess Control List Danh sách điều khiển truy nhập ACL
ADSL Asymmetric Digital Subscriber Công nghệ truy nhập đường dây thuê
Line bao số không đối xứng
Authentication Header Giao thức tiêu đề xác thực AH
Address Resolution Protocol Giao thức phân giải địa chỉ ARP
ARPA Advanced Research Project Cục nghiên cứu các dự án tiên tiến của
Agency Mỹ
ARPANET Advanced Research Project Mạng viễn thông của cục nghiên cứu
Agency dự án tiên tiến Mỹ
ATM Asynchronous Transfer Mode Phương thức truyền tải không đồng bộ
BOOTP Boot Protocol Giao thức khởi đầu
Data communication Equipment Thiết bị truyền thông dữ liệu DCE
Data Encryption Standard Thuật toán mã DES DES
Diffie-Hellman Giao thức trao đổi khóa Diffie-Hellman DH
Domain Name System Hệ thông tên miền DNS
Digital Subscriber Line Công nghệ đường dây thuê bao số DSL
Encapsulating Sercurity Payload Giao thức đóng gói an toàn tải tin ESP
File Transfer Protocol Giao thức truyền file FTP
Generic Routing Encapsulation Đóng gói định tuyến chung GRE
International Bussiness Machine Công ty IBM IBM
Intergrity Check Value Giá trị kiểm tra tính toàn vẹn ICV
IETF Internet Engineering Task Force Cơ quan tiêu chuẩn kỹ thuật cho Internet
IKE Internet Key Exchange Giao thức trao đổi khóa
vi
IPSec IP Security Protocol Giao thức an ninh Internet
ISO International Standard Tổ chức chuẩn quốc tế
Organization
Internet Service Provider Nhà cung cấp dịch vụ Internet ISP
Layer 2 Tunneling Protocol Giao thức đường ngầm lớp 2 L2TP
Local Area Network Mạng cục bộ LAN
Maximum Transfer Unit Đơn vị truyền tải lớn nhất MTU
Network Access Server Máy chủ truy nhập mạng NAS
Next Generation Network Mạng thế hệ kế tiếp NGN
OSPF Open Shortest Path First Giao thức định tuyến OSPF
Point - Of – Presence Điểm hiển diễn POP
Point-to-Point Protocol Giao thức điểm tới điểm PPP
PPTP Point-to-Point Tunneling Giao thức đường ngầm điểm tới điểm
Protocol
PSTN Public Switched Telephone Mạng chuyển mạch thoại công cộng
Network
RADIUS Remote Authentication Dial-in Dịch vụ nhận thực người dùng quay số
từ xa User Service
RFC Request for Comment Các tài liệu về tiêu chuẩn IP do IETF
đưa ra
SA Security Association Liên kết an ninh
SMTP Simple Mail Transfer Protocol Giao thức truyền thư đơn giản
Security Parameter Index Chỉ số thông số an ninh SPI
Transmission Control Protocol Giao thức điều khiển truyền tải TCP
TFTP Trivial File Transfer Protocol Giao thức truyền file bình thường
Transport Level Security An ninh mức truyền tải TLS
User Data Protocol Giao thức dữ liệu người sử dụng UDP
Virtual Private Network Mạng riêng ảo VPN
Wide Area Network Mạng diện rộng WAN
vii
Multi Protocol Label Switching Chuyển mạch nhãn đa giao thức MPLS
DANH MỤC HÌNH VẼ
Hình 1.1 Mô hình phân lớp bộ giao thức TCP/IP 3
Hình 1.2 Cấu trúc gói tin IPv4 4
Hình 1.3 Cấu trúc tiêu đề IPv6 8
Hình 1.4 Cấu trúc tiêu đề TCP 9
Hình 1.5 Các yếu tố thúc đẩy sự phát triển của thị trường IP-VPN 12
Hình 1.6 IP-VPN truy nhập từ xa 17
Hình 1.7 Intranet IP-VPN 18
Hình 1.8 Extranet IP-VPN 19
Hình 2.1 Thiết bị mạng thực hiện IPSec kiểu Tunnel 27
Hình 2.2 Cấu trúc tiêu đề AH cho IPSec Datagram 28
Hình 2.3 Khuôn dạng IPv4 trước và sau khi xử lý AH ở kiểu Transport 30
Hình 2.4 Khuôn dạng IPv6 trước và sau khi xử lý AH ở kiểu Traport 30
Hình 2.5 Khuôn dạng gói tin đã xử lý AH ở kiểu Tunnel 31
Hình 2.6 Xử lý đóng gói ESP 33
Hình 2.7 Khuôn dạng IPv4 trước và sau khi xử lý ESP ở kiểu Transport 35
Hình 2.8 Khuôn dạng IPv6 trước và sau khi xử lý ESP ở kiểu Transport 35
Hình 2.9 Khuôn dạng gói tin đã xử lý ESP ở kiểu Tunnel 35
Hình 2.10 Ví dụ về hoạt động của IP-VPN sử dụng IPSec 40
Hình 2.11 Kết hợp SA kiểu Tunnel khi 2 điểm cuối trùng nhau 42
Hình 2.12 Kết hợp SA kiểu Tunnel khi một điểm cuối trùng nhau 43
Hình 2.13 Kết hợp SA kiểu Tunnel khi không có điểm cuối trùng nhau 43
Hình 2.14 Ví dụ về hoạt động của IP-VPN sử dụng IPSec 50
Hình 2.15 Truy nhập IP-VPN từ xa khởi tạo từ phía người sử dụng 53
Hình 2.16 Truy nhập IP-VPN khởi tạo từ máy chủ 53
Hình 2.17 IP-VPN khởi tạo từ routers 54
Hình 2.18 Các thành phần của kết nối Client-to-LAN 56
Hình 2.19 Đường ngầm IPSec Client-to-LAN 56
viii
Hình 2.20 Đường ngầm IPSec LAN-to-LAN 58
Hình 3.1 Cấu trúc MPLS 61
Hình 3.2 Nhãn MPLS 61
Hình 3.3 Nhãn đặc biệt trong MPLS 62
Hình 3.4 Xây dựng bảng FIB 63
Hình 3.5 Xây dựng bảng LIB 63
Hình 3.6 Xây dựng bảng LFIB 63
Hình 3.7 Chuyển tiếp gói tin trong MPLS 64
Hình 3.8 Cấu trúc mạng MPLS - VPN 65
Hình 3.9 Tách biệt lưu lượng 68
ix
Hình 3.10 Dải địa chỉ có thể nhận ra từ VPN 68
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
MỞ ĐẦU
Cùng với xu thế toàn cầu hóa, sự mở rộng giao lưu hợp tác quốc tế ngày càng
tăng, quan hệ hợp tác kinh doanh không chỉ dừng lại trong phạm vi một huyện, một
tỉnh, một nước mà còn mở rộng ra toàn thế giới. Một công ty có thể có chi nhánh, có
các đối tác kinh doanh ở nhiều quốc gia và giữa họ luôn có nhu cầu trao đổi thông tin
với nhau. Để đảm bảo bí mật các thông tin được trao đổi thì theo cách truyền thông
người ta dùng các kênh thuê riêng, nhưng nhược điểm là nó đắt tiền, gây lãng phí tài
nguyên khi dữ liệu trao đổi không nhiều và không thường xuyên. Vì thế người ta đã
nghiên cứu ra nhưng công nghệ khác vẫn có thể đáp ứng được nhu cầu trao đổi thông
tin nhưng đỡ tốn kém và thuận tiện hơn, đó là giải pháp mạng riêng ảo
VPN là định nghĩa là mạng kết nối các site khách hàng đảm bảo an ninh trên cơ
sở hạ tầng mạng chung cùng với các chính sách điều khiển truy nhập và đảm bảo an
ninh như một mạng riêng. Đã có rất nhiều phương án triển VPN như: X.25, ATM,
Framer Relay, … Tuy nhiên khi thực hiện các giải pháp này thì chi phí rất lớn để mua
sắm các thiết bị, chi phí cho vận hành, duy trì, quản lý rất lớn và do doanh nghiệp phải
gánh chịu trong khi các nhà cung cấp dịch vụ chỉ đảm bảo về một kênh riêng cho số
liệu và không chắc chắn về vấn đề an ninh của kênh riêng này.
Các tổ chức, doanh nghiệp sử dụng dịch vụ IP VPN sẽ tiết kiệm được rất nhiều
chi phí trong việc muốn kết nối các chị nhánh văn phòng với nhau, truy cập từ xa vào
mạng nội bộ, gọi điện VoIP. Hiện nay ADSL đã trở nên phổ biến, chi phí thấp, nên
việc thực hiện IP VPN trở nên rất đơn giản, hiệu quả vì tận dụng được đường truyền
Internet tốc độ cao.
Mục đích của đồ án là tìm hiểu về những vấn đề cơ bản liên quan đến thực hiện
IP-VPN và MPLS – VPN. Đánh giá hai công nghệ này.
Bố cục của đồ án gồm 3 chương:
Chương 1: Bộ giao thức TCP/IP và công nghệ mạng riêng ảo trên Internet IP-
VPN
Chương 2: Giao thức IPSec cho IP-VPN
Chương 3: Chuyển mạch nhãn đa giao thức trong VPN
Mặc dù nhận được rất nhiều sự giúp đỡ của cô hướng dẫn và sự cố gắng của
bản thân nhưng đồ án không tránh khỏi sai sót vì vậy tôi mong nhận được sự đóng góp
nhiều hơn nữa ý kiến từ phía thầy cô và bạn bè cùng những người quan tâm đến lĩnh
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
1
vực này.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
CHƯƠNG 1: BỘ GIAO THỨC TCP/IP VÀ
CÔNG NGHỆ MẠNG RIÊNG ẢO TRÊN INTERNET IP-VPN
1.1 Khái niệm mạng Internet
Tháng 6/1968, một cơ quan của Bộ Quốc phòng Mỹ là Cục các dự án nghiên
cứu tiên tiến (Advanced Research Project Agency - viết tắt là ARPA) đã xây dựng dự
án nối kết các trung tâm nghiên cứu lớn trong toàn liên bang với mục tiêu là chia sẻ,
trao đổi tài nguyên thông tin, đánh dấu sự ra đời của ARPANET - tiền thân của mạng
Internet hôm nay. Ban đầu, giao thức truyền thông được sử dụng trong mạng
ARPANET là NCP (Network Control Protocol), nhưng sau đó được thay thế bởi bộ
giao thức TCP/IP (Transfer Control Protocol/ Internet Prxxotocol) . Bộ giao thức
TCP/IP gồm một tập hợp các chuẩn của mạng, đặc tả chi tiết cách thức cho các máy tính
thông tin liên lạc với nhau, cũng như quy ước cho đấu nối liên mạng và định tuyến cho
mạng.
Trước đây, người ta định nghĩa “Internet là mạng của tất cả các mạng sử dụng
giao thức IP”. Nhưng hiện nay, điều đó không còn chính xác nữa vì nhiều mạng có
kiến trúc khác nhau nhưng nhờ các cầu nối giao thức nên vẫn có thể kết nối vào
Internet và vẫn có thể sử dụng đầy đủ các dịch vụ Internet. Internet không chỉ là một
tập hợp các mạng được liên kết với nhau, Internetworking còn có nghĩa là các mạng
được liên kết với nhau trên cơ sở cùng đồng ý với nhau về các quy ước mà cho phép
các máy tính liên lạc với nhau, cho dù con đường liên lạc sẽ đi qua những mạng mà
chúng không được đấu nối trực tiếp tới. Như vậy, kỹ thuật Internet che dấu chi tiết
phần cứng của mạng, và cho phép các hệ thống máy tính trao đổi thông tin độc lập với
những liên kết mạng vật lý của chúng.
TCP/IP có những đặc điểm sau đây đã làm cho nó trở nên phổ biến:
- Độc lập với kến trúc mạng: TCP/IP có thể sử dụng trong các kiến trúc Ethernet,
Token Ring, trong mạng cục bộ LAN cũng như mạng diện rộng WAN.
- Chuẩn giao thức mở: vì TCP/IP có thể thực hiện trên bất kỳ phần cứng hay hệ
điều hành nào. Do đó, TCP/IP là tập giao thức lý tưởng để kết hợp phần cứng cũng
như phần mềm khác nhau.
- Sơ đồ địa chỉ toàn cầu: mỗi máy tính trên mạng TCP/IP có một địa chỉ xác
định duy nhất. Mỗi gói dữ liệu được gửi trên mạng TCP/IP có một Header gồm địa chỉ
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
2
của máy đích cũng như địa chỉ của máy nguồn.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
- Khung Client - Server: TCP/IP là khung cho những ứng dụng client - server
mạnh hoạt động trên mạng cục bộ và mạng diện rộng.
1.2 Mô hình phân lớp bộ giao thức TCP/IP
Bộ giao thức TCP/IP là sự kết hợp của các giao thức khác nhau ở các lớp khác
nhau, không chỉ có các giao thức TCP và IP. Mỗi lớp có chức năng riêng. Mô hình
TCP/IP được tổ chức thành 4 lớp (theo cách nhìn từ phía ứng dụng xuống lớp vật lý)
như sau:
Hình 1.1: Mô hình phân lớp bộ giao thức TCP/IP
Lớp ứng dụng (Application layer): Điều khiển chi tiết từng ứng dụng cụ thể.
Nó tương ứng với các lớp ứng dụng, trình diễn trong mô hình OSI. Nó gồm các giao
thức mức cao, mã hóa, điều khiển hội thoại … Các dịch vụ ứng dụng như SMTP, FTP,
TFTP … Hiện nay có hàng trăm hoặc thậm chí hàng nghìn các giao thức thuộc lớp
này. Các chương trình ứng dụng giao tiếp với các giao thức ở lớp vận chuyển để
truyền và nhận dữ liệu. Chương trình ứng dụng truyền dữ liệu ở dạng yêu cầu đến lớp
vận chuyển để xử lý trước khi chuyển xuống lớp Internet để tìm đường đi.
Lớp vận chuyển (Transport layer): Chịu trách nhiệm truyền thông điệp
(message) từ một số tiến trình (một chương trình đang chạy) tới một tiến trình khác.
Lớp vận chuyển sẽ đảm bảo thông tin truyền đến nơi nhận không bị lỗi và đúng theo
trật tự. Nó có 2 giao thức rất khác nhau là giao thức điều khiển truyền dẫn TCP và giao
thức dữ liệu đồ người sử dụng UDP.
Lớp Internet (Internet layer): Cung cấp chức năng đánh địa chỉ, độc lập phần
cứng mà nhờ đó dữ liệu có thể di chuyển giữa các mạng con có kiến trúc vật lý khác
nhau. Lớp này điều khiển việc chuyển gói qua mạng, định tuyến gói. (Hỗ trợ giao thức
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
3
liên IP - khái niệm liên mạng là nói tới mạng lớn hơn: mạng liên kết giữa các mạng
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
LAN). Các giao thức của lớp này là IP, ICMP, ARP, RARP.
Lớp truy cập mạng (Network Access Network): Cung cấp giao tiếp với mạng
vật lý. (Thông thường lớp này bao gồm các driver thiết bị trong hệ thống vận hành và
các card giao diện mạng tương ứng trong máy tính. Lớp này thực hiện nhiệm vụ điều
khiển tất cả các chi tiết phần cứng hoặc thực hiện giao tiếp vật lý với cáp (hoặc với bất
kỳ môi trường nào được sử dụng)). Cung cấp kiểm soát lỗi dữ liệu phân bố trên mạng
vật lý. Lớp này không định nghĩa một giao thức riêng nào cả, nó hỗ trợ tất cả các giao
thức chuẩn và độc quyền. Ví dụ: Ethernet, Tocken Ring, FDDI, X.25, wireless, Async,
ATM, SNA…
1.3 Các giao thức trong mô hình TCP/IP
1.3.1 Giao thức Internet
1.3.1.1 Giới thiệu chung
Mục đích của giao thức Internet là chuyển thông tin (dữ liệu) từ nguồn tới đích.
IP sử dụng các gói tin dữ liệu đồ (datagram). Mỗi datagram có chứa địa chỉ đích và IP
sử dụng thông tin này để định tuyến gói tin tới đích của nó theo đường đi thích hợp.
Các gói tin của cùng một cặp người sử dụng dùng những tuyến thông tin khác nhau,
việc định tuyến là riêng biệt đối với từng gói tin. Giao thức IP không lưu giữ trạng
thái, sau khi datagram được chuyển đi thì bên gửi không còn lưu thông tin gì về nó
nữa, vì thế mà không có phương pháp nào để phát hiện các gói bị mất và có thể dẫn tới
trình trạng lặp gói và sai thứ tự gói tin.
1.3.1.2. Cấu trúc IPv4
Thông tin nhận từ lớp vận chuyển được gán thêm vào tiêu đề IP. Tiêu đề này có
chiều dài từ 20 đến 60 bytes trên đường đi tùy thuộc vào các chức năng lựa chọn được
sử dụng. Cấu trúc gói IPv4 được mô tả như trong hình 1.2.
Hình 1.2: Cấu trúc gói tin IPv4
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
4
Giải thích ý nghĩa các trường:
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Version (phiên bản): chỉ ra phiên bản của giao thức IP dùng để tạo datagram,
được sử dụng để máy gửi, máy nhận, các bộ định tuyến cùng thống nhất về định dạng
lược đồ dữ liệu. Ở đây phiên bản là IPv4.
IP header length (độ dài tiêu đề IP): cung cấp thông tin về độ dài của tiêu đề
datagram được tính theo các từ 32 bit.
Type of service (loại dịch vụ): trường loại phục vụ dài 8 bit gồm 2 phần,
trường ưu tiên và kiểu phục vụ. Trường ưu tiên gồm 3 bit dùng để gán mức ưu tiên cho
datagram, cung cấp cơ chế cho phép điều khiển các gói tin qua mạng. Các bit còn lại
dùng để xác định kiểu lưu lượng datagram tin khi nó chuyển qua mạng như đặc tính
thông, độ trễ và độ tin cậy. Tuy nhiên, bản thân mạng Internet không đảm bảo chất
lượng dịch vụ, vì vậy trường này chỉ mạng tính yêu cầu chứ không mang tính đòi hỏi
đối với các bộ định tuyến.
Total length (tổng độ dài): trường này gồm 16 bit, nó sử dụng để xác định
chiều dài của toàn bộ IP datagram.
Identification (nhận dạng): trường nhận dạng dài 16 bit. Trường này được máy
chủ dùng để phát hiện và nhóm các đoạn bị chia nhỏ ra của gói tin. Các bộ định tuyến sẽ
chia nhỏ các datagram nếu như dơn vị truyền tin lớn nhất của gói tin (MTU-Maximum
Transmission Unit) lớn hơn MTU của môi trường truyền.
Flags (cờ): chứa 3 bit được sử dụng cho quá trình điều khiển phân đoạn, bít
đầu tiên chỉ thị tới các bộ định tuyến cho phép hoặc không cho phép phân đoạn gói tin,
2 bit giá trị thấp được sử dụng điều khiển phân đoạn, kết hợp với trường nhận dạng để
xác định được gói tin nhận sau quá trình phân đoạn.
Fragment offset: mạng thông tin về số lần chỉa một gói tin, kích thước của
gói tin phụ thuộc vào mạng cơ sở truyền tin, tức là độ dài gói tin không thể vượt quá
MTU của môi trường truyền.
Time - to - live (thời gian sống): được dùng để ngăn việc các gói tin lặp vòng
trên mạng. Nó có vai trò như một bộ đếm ngược, tránh hiện tượng các gói tin đi quá
lâu trong mạng. Bất kì gói tin nào có thời gian sống bằng 0 thì gói tin đó sẽ bị bộ định
tuyến hủy bỏ và thông báo lỗi sẽ được gửi về trạm phát gói tin.
Protocol (giao thức): trường này được dùng để xác nhận giao thức tầng kế
tiếp mức cao hơn đang sử dụng dịch vụ IP dưới dạng con số.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
5
Header checksum: trường kiểm tra tổng header có độ dài 16 bit, được tính
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
toán trong tất cả các trường của tiêu đề IPv4. Một gói tin khi đi qua các bộ định tuyến
thì các trường trong phần tiêu đề có thể bị thay đổi, vì vậy trường này cần phải được
tính toán và cập nhập lại để đảm bảo độ tin cậy của thông tin định tuyến.
Source Address - Destination Address (địa chỉ nguồn và địa chỉ đích): được
các bộ định tuyến và các gateway sử dụng để định tuyến các đơn vị số liệu, luôn luôn
đi cùng với gói tin từ nguồn tới đích.
Option and Padding (tùy chọn và đệm): có độ dài thay đổi, dùng để thêm
thông tin chọn và chèn đầy đảm bảo số liệu bắt đầu trong phạm vi 32 bit.
1.3.1.3. Phân mảnh IP và hợp nhất dữ liệu
Giao thức IP khi thực hiện phải luôn có các thuật toán phân chia và hợp nhất dữ
liệu. Vì mỗi datagram đều được quy định một kích thước khung cho phép tối đa trên
một kết nối điểm - điểm, được gọi là MTU. Khi đi qua các mạng khác nhau có các
MTU khác nhau, gói sẽ bị phân chia tùy theo giá trị MTU của mạng đó. Việc xác định
MTU của một mạng phụ thuộc vào các đặc điểm của mạng sao cho gói được truyền đi
với tốc độ cao nhất.
Trong quá trình di chuyển từ nguồn tới đích, một datagram có thể đi qua nhiều
mạng khác nhau. Mỗi Router mở gói IP datagram từ khung dữ liệu nó nhận được, xử
lý và sau đó đóng gói nó trong một khung dữ liệu khác. Các datagram hình thành sau
khi phân chia sẻ được đánh số thứ tự để tiện lợi cho quá trình hợp nhất sau này. Định
dạng và kích cỡ của khung dữ liệu nhận được phụ thuộc vào giao thức của mạng vật lý
mà khung dữ liệu đi qua. Nếu IP cần chuyển datagram có kích cỡ lớn hơn MTU thì nó
gửi datagram trong các mảnh (fragment), các mảnh này sẽ được ghép lại ở đầu thu để
trở lại trạng thái ban đầu.
Khi phân mảnh, hầu hết các trường sẽ được lặp lại, chỉ có một vài thay đổi và
mỗi mảnh sẽ lại được tiếp tục bị chia nhỏ nếu nó gặp phải mạng có MTU nhỏ hơn kích
thước của nó. Chỉ có host đích là có khả năng ghép các mảnh lại với nhau. Vì mỗi
mảnh được xử lý độc lập nên có thể đi qua nhiều mạng và node khác nhau để tới đích.
1.3.1.4. Địa chỉ và định tuyến IP
Địa chỉ: Mỗi trạm trong mạng đều được đặc trưng bởi một số hiệu nhất định
gọi là địa chỉ IP. Địa chỉ IP được sử dụng trong lớp mạng để định tuyến các gói tin qua
mạng. Do tổ chức và độ lớn của các mạng con trong liên mạng khác nhau, nên người
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
6
ta chia địa chỉ IP thành các lớp A, B, C, D, E.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Định tuyến trong mạng Internet: việc định tuyến trong một hệ thống mạng
chuyển gói chỉ ra tiến trình lựa chọn tuyến đường để gửi gói dữ liệu qua hệ thống đó.
Router chính là thành phần thực hiện chức năng bộ định tuyến. Việc định tuyến sẽ tạo
nên mạng ảo bao gồm nhiều mạng vật lý cung cấp dịch vụ phát chuyển gói tin theo
một phương thức phi kết nối. Có nhiều giao thức và phần mềm khác nhau được sử
dụng để định tuyến. Việc chọn kênh cho một gói tin dựa trên hai tiêu chuẩn: trạng thái
của các nút và liên kết hoặc khoảng cách tới đích (chiều dài quãng đường hoặc số hop
trên đường). Một khi tiêu chuẩn khoảng cách được chọn thì các tham số khác như: độ
trễ, băng thông hoặc xác suất mất gói…được tính đến khi lựa chọn tuyến.
1.3.1.5. Cấu trúc gói tin IPv6
Thế giới đang đối mặt với việc thiếu địa chỉ IP cho các thiết bị mạng, địa chỉ
dài 32 bit không đáp ứng được sự bùng nổ của mạng. Thêm nữa, IPv4 là giao thức cũ,
không đáp ứng được các yêu cầu mới về bảo mật, sự linh hoạt trong định tuyến và hỗ
trợ lưu lượng. Diễn đàn IPv6 được bắt đầu vào tháng 7-1999 bởi 50 nhà cung cấp
Internet hàng đầu với mục đích phát triển giao thức IPv6, nó được thiết kế bao gồm
các chức năng và định dạng mở rộng hơn IPv4 để giải quyết vấn đề cải thiện chất
lượng và bảo mật của Internet. IPv6 đặc biệt quan trong khi các thiết bị tính toán di
động tiếp tục tham gia vào Internet trong tương lai.
Do sự thay đổi bản chất của Internet và mạng thương mại mà giao thức liên
mạng IP trở nên lỗi thời. Trước đây, Internet và hầu hết mạng TCP cung cấp sự hỗ trợ
các ứng dụng phân tán khá đơn giản như truyền file, mail, truy nhập từ xa TELNET.
Song ngày nay, Internet ngày càng trở thành phương tiện, môi trường giàu tính ứng
dụng, dẫn đầu là dịch vụ www (World Wide Web). Tất cả sự phát triển này đã bỏ xa khả
năng đáp ứng chức năng và dịch vụ của IP. Một môi trường liên mạng cần phải hỗ trợ
lưu lượng thời gian thực, kế hoạch điều khiển tắc nghẽn linh hoạt và các đặc điểm bảo
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
7
mật mà IPv4 hiện không đáp ứng được đầy đủ. Hình 1.3 minh họa cấu trúc gói tin IPv6.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 1.3: Cấu trúc tiêu đề IPv6
Version (phiên bản): chỉ ra phiên bản IPv6.
Traffic Class (lớp lưu lượng): có độ dài 8 bit, được dùng cho việc phân biệt
lưu lượng, từ đó ảnh hưởng đến khả năng ưu tiên của lưu lượng.
Flow Label (nhãn luồng): có độ dài 20 bit, cho phép nguồn chỉ ra loại thông
tin trong dữ liệu để xác định cách xử lý đặc biệt từ nguồn tới đích theo thứ tự gói.
Payload Length (độ dài tải tin): có độ dài 16 bit, xác định độ dài của phần tải
tin phía sau header.
Hop Limit (giới hạn bước nhảy): có độ dài 8 bit, được dùng để ngăn việc
datagram liên tục xoay vòng trở lại. Giá trị này giảm mỗi khi datagram đi qua một
router và nếu nó có giá trị bằng 0 trước khi tới được đích chỉ định thì datagram này sẽ
bị hủy.
Source Address và Destination Address (địa chỉ nguồn và địa chỉ đích):
trường địa chỉ nguồn và địa chỉ đích trong IPv6 có độ dài 128 bit, sử dụng hệ 16
(hecxa), ngăn cách bằng dấu hai chấm.
Những đặc điểm của IPv6
Mở rộng không gian địa chỉ cho phép phân cấp và giải quyết được sự thiếu
địa chỉ. Với IPv6 có 2128 địa chỉ (khoảng 3,4x1038 địa chỉ).
Hiệu quả hơn trong việc định tuyến: việc đăng ký địa chỉ IPv6 được thiết kế
để kích cỡ của bảng định tuyến đường trục không vượt quá giá trị 10.000 trong khi
kích cỡ bảng định tuyến của IPv4 thường lớn hơn 100.000 bản ghi.
Tiêu đề nhỏ hơn so với các mở rộng tùy chọn, vì vậy một số trường bị loại
bỏ hoặc thay bằng tùy chọn nên làm giảm gánh nặng cho các quá trình xử lý và giảm
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
8
chi phí cho băng thông.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Tăng cường chất lượng dịch vụ.
Xây dựng sẵn cơ chế truyền tin an toàn.
Hỗ trợ mạng thông tin di động.
1.3.2. Giao thức lớp vận chuyển
1.3.2.1. Giao thức UDP
Giao thức UDP (User Datagram Protocol) cung cấp cơ chế chính yếu mà các
chương trình ứng dụng sử dụng để gửi đi các gói tin tới các chương trình ứng dụng
khác. UDP cung cấp các cổng để phân biệt các chương trình ứng dụng trên một máy
tính đơn. Nghĩa là, cùng với mỗi một bản tin gửi đi, mỗi bản tin UDP còn bao gồm
một giá trị cổng nguồn và cổng đích, giúp cho phần mềm UDP tại đích có thể phát
chuyển gói tin tới đúng nơi nhận và cho phép nơi nhận gửi trả lại xác nhận tin.
UDP cung cấp dịch vụ chuyển phát không định hướng, không đảm bảo độ tin
cậy như IP. UDP không sử dụng cơ chế xác nhận để đảm bảo gói tin đến đích hay
không, không thực hiện sắp xếp các bản tin và không cung cấp thông tin phản hồi để
xác định mức độ truyền thông tin giữa hai máy. Chính vì vậy, một chương trình ứng
dụng sử dụng giao thức UDP chấp nhận hoàn toàn trách nhiệm cho vấn đề xử lý độ tin
cậy.
Các trường cổng nguồn và cổng đích chứa các giá trị 16 bit dùng cho cổng giao
thức UDP được sử dụng để tách các gói tin trong tiến trình đang đợi để nhận chúng.
Cổng nguồn là trường dữ liệu tùy chọn. Khi sử dụng, nó xác định cổng đáp xác nhận
sẽ được gửi đến. Nếu không được dùng, nó có giá trị zero.
1.3.2.2. Giao thức TCP
Giao thức TCP (Transmission Control Protocol) cung cấp dịch vụ truyền thông
dữ liệu định hướng truyền thống cho các chương trình - dịch vụ chuyển dòng (stream)
tin cậy. TCP cung cấp một mạch ảo, còn được gọi là kết nối. Nó cấp khả năng đứt
quảng, kiểm tra lỗi và điều khiển luồng.
a) Cấu trúc tiêu đề TCP
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
9
Hình 1.4: Cấu trúc tiêu đề TCP
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Giải thích ý nghĩa các trường:
Source port, Destination port (cổng nguồn, cổng đích): chứa các giá trị cổng
TCP để xác định các chương trình ứng dụng tại hai đầu kết nối. Mỗi khi TCP nhận gói
dữ liệu từ IP, nó sẽ gỡ bỏ phần đầu IP và đọc phần đầu TCP. Khi đọc Destination port,
nó sẽ tìm trong tệp tin chứa các thông tin về dịch vụ để gửi dữ liệu đến chương trình
ứng với số cổng đó. Song với TCP, giá trị cổng phức tạp hơn UDP vì một giá trị cổng
TCP cho trước không tương ứng với một đối tượng đơn. Thay vì vậy, TCP được xây
dựng trên kết nối trừu tượng, trong đó các đối tượng được xác định là những liên kết
mạch ảo, không phải từng cổng. Ví dụ như giá trị 192.168.2.3,25 xác định cổng TCP
25 trên máy tính có địa chỉ 192.168.2.3.
Sequence Number (số thứ tự): xác định vị trí trong chuỗi các byte dữ liệu
trong segment của nơi gửi.
Acknowledgment Number (số xác nhận): xác định số octet mà nguồn đang
đợi để nhận kế tiếp. Lưu ý là Sequence Number để chỉ đến lượng dữ liệu theo cùng
chiều với segment, trong khi giá trị Acknowledgment Number để chỉ đến dữ liệu
ngược lại với segment đến.
Header length (độ dài tiêu đề): chứa một số nguyên để xác định độ dài của
phần đầu segment, được tính theo bội số của 32 bit. Giá trị này là cần thiết vì có phần
Options có độ dài thay đổi, tùy thuộc vào những lựa chọn đã được đưa vào.
Unused (dự phòng): được dành riêng để sử dụng trong tương lai.
Flags (bít mã): gồm có 6 bít để xác định mục đích và nội dung của segment,
diễn dịch các nội dung trong phần đầu dựa vào nội dung các bit. Ví dụ segment chỉ
chuyển tải ACK, hoặc chỉ chuyển đưa dữ liệu hay để tải những yêu cầu để thiết lập
hoặc ngắt nối.
Window (cửa sổ): thông báo cho máy tính đầu cuối kích thước vùng đêm cho
quá trình truyền.
Urgent pointer (con trỏ khẩn cấp): yêu cầu kết nối gửi dữ liệu ngoài dòng xác
định, chương trình nhận phải được thông báo lập tức ngay khi dữ liệu đến cho dù nó
nằm ở đâu trong vùng dữ liệu. Sau khi xử lý xong dữ liệu khẩn cấp, TCP thông báo
cho chương trình ứng dụng trở về trạn thái thông thường.
Đơn vị truyền giữa hai phần mềm TCP trên hai máy được gọi là segment. Các
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
10
segment được trao đổi để thiết lập kết nối, để truyền dữ liệu, để gửi các ACK (thông
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
báo xác nhận đã nhận dữ liệu), để thông báo kích thước của cửa sổ (nhằm tối ưu hóa
quá trình truyền và nhận dữ liệu) và để ngắt kết nối.
1.4 Mạng riêng ảo trên Internet IP-VPN
1.4.1 Khái niệm về mạng riêng ảo trên nền tảng Internet
IP-VPN (Internet Protocol Virtual Private Network) kết hợp 2 khái niệm: nối
mạng ảo và nối mạng riêng. Trong một mạng ảo, các nút mạng ở xa nhau và phân tán
có thể tương tác với nhau theo cách mà chúng thường thực hiện trong một mạng, trong
đó các nút đặt tại cùng một vị trí địa lí. Cấu hình topo của mạng ảo độc lập với cấu
hình vật lí của các phương tiện sử dụng nó. Một người sử dụng bình thường của một
mạng ảo không biết sự thiết lập mạng vật lí, sẽ chỉ có thể nhận biết được cấu hình topo
ảo. Cấu hình của mạng ảo được xây dựng dựa trên sự chia sẻ của cơ sở hạ tầng mạng
vật lí đã tồn tại. Tuy nhiên, cấu hình mạng ảo và mạng vật lí thường chịu sự quản lí
của các nhà quản trị khác nhau.
Chúng ta có thể đinh nghĩa IP-VPN như sau: Mạng riêng ảo trên nền Internet là
mô phỏng các mạng số liệu riêng đảm bảo an ninh trên cơ sở hạ tầng mạng Internet
công cộng chung không đảm bảo an ninh. Các thuộc tính của IP-VPN bao gồm các cơ
chế để bảo vệ số liệu và thiết lập tin tưởng giữa các máy trạm và sự kết hợp các
phương pháp khác nhau để đảm bảo các thoả thuận mức dịch vụ và chất lượng dịch vụ
cho tất cả các thực thể thông qua môi trường Internet.
1.4.2 Khả năng ứng dụng của IP-VPN
Mạng riêng ảo có một ý nghĩa rất lớn đối với các tổ chức hoạt động phân tán tại
nhiều vùng địa lí khác nhau, nhân viên làm việc luôn di chuyển, hệ thống khách hàng
và đối tác kinh doanh rộng lớn … Nó là giải pháp thực hiện truyền thông an toàn trên
nền mạng công cộng. Điều này cho phép các tổ chức có thể tiết kiệm đáng kể chi phí
so với phương thức thuê kênh riêng. Mặt khác VPN còn đảm bảo cho sự an toàn số
liệu trong quá trình truyền thông và khả năng mở rộng hoạt động rộng lớn ngay cả tại
những vùng địa lí phức tạp.
Trong thực tế, khái niệm mạng riêng ảo không phải là một khái niệm mới. Công
nghệ mạng riêng ảo đã xuất hiện vào những năm 80 của thế kỷ trước. Tuy nhiên, trong
điều kiện hạn chế về các mạng chuyển mạch gói (ví dụ như X.25, Frame Relay, ATM)
hay chuyển mạch kênh thì VPN vẫn chưa có ứng dụng rộng rãi. Trong điều kiện hiện
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
11
nay, khi Internet trở nên phổ biến trên toàn cầu và các giao ngày một phát triển và
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
hoàn thiện đã tạo nên một động lực lớn thúc đẩy sự phát triển của các kỹ thuật IP-
VPN. Các yếu tố thúc đẩy sự phát triển của thị trường IP-VPN có thể được mô tả một
cách tóm tắt như trong hình 1.5. Các nhà phân tích dự kiến sự tăng trưởng đáng kể của
nền công nghiệp IP-VPN, chẳng hạn Infonetics Research tin tưởng rằng sự tăng trưởng
của người sự dụng đầu cuối tăng từ 12,8 đến 46 tỷ đô la trong các năm từ 2001 đến 2006.
Hình 1.5: Các yếu tố thúc đẩy sự phát triển của thị trường IP-VPN
1.4.3 Các khối cơ bản trong mạng IP-VPN
Các khối cơ bản của VPN bao gồm:
Điều khiển truy nhập
Nhận thực
An ninh
Truyền Tunnel
Các thoả thuận mức dịch vụ
1.4.3.1 Điều khiển truy nhập
Điều khiển truy nhập (AC: Access Control) trong kết nối mạng số liệu được
định nghĩa là tập các chính sách và các kỹ thuật điều khiển truy nhập đến các tài
nguyên nối mạng riêng cho các phía được trao quyền. Các cơ chế AC hoạt động độc
lập với nhận thực và an ninh và cơ bản định nghĩa các tài nguyên nào khả dụng cho
một người sử dụng cụ thể sau khi người này đã được nhận thực. Trong thế giới IP-
VPN, các thực thể vật lí như các máy trạm ở xa, tường lửa và cổng IP-VPN trong các
mạng thuộc hãng tham dự vào phiên thông tin thường chịu trách nhiệm (hay ít nhất chỉ
trách nhiệm) cho quá trình tham dự đảm bảo trạng thái kết nối IP-VPN.
Mục đích chính của IP-VPN là cho phép truy nhập có đảm bảo an ninh và có
chọn lựa đến các tài nguyên nối mạng từ xa. Nếu chỉ có an ninh và nhận thực mà
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
12
không có AC, IP-VPN chỉ bảo vệ tính toàn vẹn, tính bí mật của lưu lượng được truyền
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
và ngăn cản các người sử dụng vô danh sử dụng mạng, nhưng không quản lí truy nhập
các tài nguyên nối mạng. AC thường phụ thuộc vào thông tin mà thực thể yêu cầu kết
nối ở dạng nhận dạng hay chứng chỉ cũng như các quy tắc định nghĩa AC. Chẳng hạn
một số IP-VPN có thể được điều hành bởi một server tập trung hay thiết bị điều khiển
IP-VPN khác đặt tại trung tâm số liệu của nhà cung cấp dịch vụ, hay có thể cổng IP-
VPN quản lí địa phương trong các mạng liên quan đến thông tin IP-VPN.
1.4.3.2 Nhận thực
Một trong các chức năng quan trọng nhất được IP-VPN hỗ trợ là nhận thực.
Trong nối mạng riêng ảo, mọi thực thể liên quan đến thông tin phải có thể tự nhận
dạng mình với các đối tác liên quan khác và ngược lại. Nhận thực là một quá trình cho
phép các thực thể thông tin kiểm tra các nhận dạng như vậy. Một trong các phương
pháp nhận thực phổ biến được sử dụng rộng rãi hiện nay là PKI (Public Key
Infrasrtucture: cơ sở hạn tầng khóa công cộng). Phương pháp này được gọi là nhận
thực dựa trên chứng nhận, và các bên tham dự thông tin nhận thực lẫn nhau bằng cách
trao đổi các chứng nhận của chúng. Các chứng nhận này được đảm bảo bởi quan hệ tin
tưởng với một bộ phận thẩm quyền chứng nhận.
Quá trình nhận thực có thể liên quan đến việc cung cấp thông tin nhận thực dựa
trên bí mật chia sẻ (Shared Secret) như: Mật khẩu hay cặp khẩu lệnh/ trả lời của CHAP
cho người nhận thực, hay như NAS (Network Access Server) để nó tra cứu một file
địa phương hay yêu cầu server RADIUS. Về mặt này, hoạt động của VPN gồm hai
kiểu nhận thực: nhận thực kiểu client - cổng và cổng - cổng. Trong trường hợp nhận
thực kiểu client - cổng, chỉ khi nào người dùng truy nhập thành công với VPN cổng thì
mới được phép vào IPSec Tunnel nối đến IPSec của mạng khách hàng. Trường hợp
thứ hai, nó thường gặp khi kết nối site - site được thiết lập hay khi các mạng quay số
ảo được sử dụng và nhận thực thiết lập Tunnel L2TP được yêu cầu giữa LAC (L2TP
Access Concentrator) và LNS (L2TP Network Server).
1.4.3.3 An ninh
Theo định nghĩa thì VPN được xây dựng trên các phương tiện công cộng dùng
chung không an toàn, vì thế tính toàn vẹn và mật mã hoá là yêu cầu nhất thiết. Có thể
đảm bảo an ninh cho VPN bằng cách triển khai một trong các phương pháp mật mã
hoá đã có hay cơ chế mật mã hoá kết hợp với các hệ thống phân bố khóa an ninh. Tuy
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
13
nhiên cần nhắc lại rằng an ninh không chỉ là mật mã hoá lưu lượng VPN. Nó cũng liên
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
quan đến các thủ tục phức tạp của nhà khai thác và các hạng cung cấp nó. Và khi VPN
dựa trên mạng, cần thiết lập quan hệ tin tưởng giữa nhà cung cấp dịch vụ và khách
hàng VPN yêu cầu thỏa thuận và triển khai cơ chế an ninh tương ứng.
1.4.3.4 Truyền Tunnel nền tảng IP-VPN
Truyền Tunnel là công nghệ quan trọng duy nhất để xây dựng IP-VPN. Truyền
Tunnel bao gồm đóng bao (Encapsulation) một số gói số liệu vào các gói khác theo
một tập quy tắc được áp dụng cho cả hai đầu cuối của Tunnel. Kết quả là nội dung
được đóng bao trong Tunnel không thể nhìn thấy đối với mạng công cộng không an
ninh nơi các gói được truyền.
Có thể định nghĩa Tunnel bởi các điểm cuối, các thực thể mạng nơi sử dụng các
giao thức tháo bao và đóng bao. Các kỹ thuật truyền Tunnel hỗ trợ IP-VPN như L2TP
hay PPTP được sử dụng để đóng bao các khung lớp liên kết (PPP). Tương tự các kỹ
thuật truyền Tunnel như IP trong IP và các giao thức IPSec được sử dụng để đóng bao
các gói lớp mạng.
Theo ngữ cảnh nối mạng riêng ảo, truyền Tunnel có thể thực hiện ba nhiệm vụ
chính sau:
Đóng bao.
Tính trong suốt đánh địa chỉ riêng.
Bảo vệ tính toàn vẹn và bí mật số liệu đầu cuối đến đầu cuối.
Tính trong suốt đánh địa chỉ riêng cho phép sử dụng các địa chỉ riêng trên hạ
tầng IP nơi cho phép đánh địa chỉ công cộng. Vì các nội dung của gói được truyền
Tunnel và các thông số, như các địa chỉ, chỉ có thể hiểu bên ngoài các điểm cuối
Tunnel, đánh địa chỉ IP riêng hoàn toàn che đậy khỏi mạng IP công cộng bằng cách sử
dụng các địa chỉ hợp lệ.
Các chức năng toàn vẹn và bảo mật đảm bảo rằng một kẻ không được phép
không thể thay đổi các gói truyền Tunnel của người sử dụng và nhờ vậy nội dung của
gói được bảo vệ chống việc truy nhập trái phép. Ngoài ra, tùy chọn truyền Tunnel có
thể bảo vệ sự toàn vẹn của tiêu đề gói IP bên ngoài, vì thế đảm bảo nhận thực nguồn
gốc số liệu. Chẳng hạn, trong IP-VPN có thể sử dụng tiêu đề IPSec AH để bảo vệ các
địa chỉ IP của các đầu cuối Tunnel không bị bắt chước. Tuy nhiên trong công nghệ số
liệu, trong nhiều trường hợp điều này không được coi là quan trọng và thực tế nhiều
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
14
cổng IP-VPN thậm chí không áp dụng AH. Lí do vì nều gói truyền Tunnel của người
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
sử dụng được bảo bệ ESP và gói này được mật mã hóa bằng cách sử dụng phân phối
khóa an ninh và các kỹ thuật quản lý cũng như các giải thuật gần như là không thể bị
phá vỡ như 3DES, thì mọi ý đồ sử dụng sự thay đổi địa chỉ IP để chặn hoặc để gửi lưu
lượng đều vô nghĩa. Vì thế các điểm cuối có ý đồ xấu không có cách nào tham dự vào
liên kết an ninh trên IPSec ESP và vì thế việc tách hú họa an ninh hiện thời sẽ không
dễ dàng và mức độ không thể diễn dải số liệu đánh cắp là rất cao. Đây là điều mà các
khách hàng IP-VPN quan tâm và cũng là lý do sử dụng hạn chế AH. Cần lưu ý rằng
AH hữu ích khi cần cung cấp thông tin điều khiển thiết lập Tunnel.
1.4.3.5 Các thỏa thuận mức dịch vụ
Các thực thể tham dự vào nối mạng ảo như các ISP, các hãng vô tuyến, các
hãng và người sử dụng từ xa bị ràng buộc bởi các thỏa thuận để đạt được các mức dịch
vụ yêu cầu cũng như các lợi nhuận mong muốn đối với các dịch vụ được cung cấp.
Các thỏa thuận này được dự thảo giữa các bên quan tâm và các đối tác của họ để
định nghĩa các mức cho phép định lượng và đánh giá dịch vụ được gọi là các SLA
(Service Level Agreement: thỏa thuận mức dịch vụ). Các SLA đã được sử dụng ở
nhiều dạng. Tuy nhiên chúng đặc biệt quan trọng đối với các mạng ảo dựa trên cơ sở
hạ tầng dùng chung.
Dưới đây là các nhân tố ảnh hưởng khi xem xet đến SLA cho VPN:
Tính khả dụng của Tunnel.
Các đảm bảo về băng thông.
Trễ của Tunnel.
Tốc độ tế bào/ gói đỉnh chấp nhận được.
Tỷ lệ mất gói.
1.5 Phân loại mạng riêng ảo theo kiến trúc
Ở đây chúng ta sẽ đi phân loại IP-VPN theo kiến trúc của nó. Các kiến trúc của
IP-VPN có thể phân loại thành hai kiểu chính: Site-to-Site IP-VPN (còn được gọi là
LAN-to-LAN hay POP-to-POP) và các IP-VPN truy nhập từ xa. Các Site-to-Site bao
gồm các phương án như: Extranet IP-VPN và Intranet IP-VPN, các phương án này đều
có chung các thuộc tính nhưng được thiết kế để giải quyết các tập vấn đề khác nhau.
IP-VPN truy nhập từ xa bao gồm các phương pháp truy nhập quay số và truy nhập gọi
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
15
trực tiếp, các phương pháp này cũng sẽ được đề cập ở dạng kiến trúc chính.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
1.5.1 IP-VPN truy nhập từ xa
Đối với người dùng ở xa và các nhân viên luôn di chuyển hoặc những văn
phòng dùng mạng diện rộng có dung lượng nhỏ rất thích hợp với loại hình IP-VPN
truy nhập từ xa. Truy nhập IP-VPN từ xa cho phép mở rộng mạng lưới của một tổ
chức tới người sử dụng của họ thông qua chia sẻ cơ sở hạ tầng công cộng, trong khi
mạng lưới của tổ chức vẫn giám sát được tất cả những người dùng. Truy nhập từ xa là
phương thức đầu tiên sử dụng VPN. Nó cung cấp phương thức truy nhập an toàn tới
những ứng dụng của tổ chức cho những người sử dụng ở xa, những nhân viên luôn di
chuyển, văn phòng nhánh và những đối tác thương mại. Cấu trúc IP-VPN này là
phương tiện thông qua một cơ sở hạ tầng công cộng chung sử dụng đường dây ISDN
(mạng số đa dịch vụ), dial (quay số), tương tự, Mobile IP (di động IP), DSL (đường
dây thuê bao số) và điện thoại cáp. Cấu trúc IP-VPN này được quan tâm đến ở khắp
mọi nơi vì nó có thể thiết lập tại bất kì thời điểm nào và bất kể đâu thông qua Internet.
Thêm vào đó là một số thuận lợi có được do việc chuyển đổi từ những mạng
quản lí riêng sang dạng IP-VPN truy nhập từ xa dưới đây:
Loại bỏ chi phí cho kết nối khoảng cách xa từ người sử dụng đến mạng của
tổ chức bởi vì tất cả kết nối xa bây giờ được thay thế bằng kết nối Internet.
Khoảng cách kết nối rộng và chi phí giảm xuống do người sử dụng IP-VPN
chỉ cần quay số tới số của nhà cung cấp dịch vụ Internet ISP hoặc trực tiếp kết nối qua
mạng băng rộng luôn hiện hành.
Triển khai thêm người sử dụng đơn giản và sự tăng lên nhanh chóng của IP-
VPN cho phép thêm vào người dùng mới mà không tăng chi phí cho cơ sở hạ tầng.
Quay lại với vấn đề quản lí và bảo dưỡng mạng quay số đơn giản khi thêm
người sử dụng mới sẽ giúp các tập đoàn có thể chuyển hướng kinh doanh hơn.
Mặc dù là có rất nhiều thuận lợi thì để phát triển một IP-VPN truy nhập từ xa
vẫn gặp phải khó khăn sau:
Giao thức đường ngầm có một tiêu đề nhỏ dùng để mật mã dữ liệu khi truyền
và giải mật mã khi nhận được thông tin. Mặc dù tiêu đề nhỏ, nhưng nó cũng ảnh
hưởng đến một số ứng dụng.
Với người sử dụng Modem tương tự kết nối tới Internet với tốc độ nhỏ hơn
400 kb/s thì IP-VPN có thể là nguyên nhân làm giảm tốc độ vì tiêu đề của giao thức
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
16
đường ngầm cần có thời gian để xử lí dữ liệu.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Khi sử dụng giao thức đường ngầm, chúng ta có cảm giác phải chờ đợi. Bởi
vì cơ sở hạ tầng mạng Internet được sử dụng, không có đảm bảo về số lượng phải đợi
nên đụng độ trong mỗi đoạn kết nối như đường hầm dữ liệu qua Internet. Điều này có
thể không phải là vấn đề quá khó khăn, nhưng nó cũng cần sự quan tâm.
Cùng với sự phát triển nhanh chóng của mạng truy nhập từ xa, trên toàn bộ
quốc gia và thậm chí là triển khai quốc tế các POP (Point - Of - Presence: điểm hiện
diện) quay số bởi các nhà cung cấp dịch vụ, chi phí cho những cuộc gọi đường dài
được giảm đi, tất cả các lo lắng về thủ tục quay số có thể được nhà cung cấp dịch vụ
Internet (ISP) và nhà cung cấp truy nhập gánh chịu. Các IP-VPN truy nhập từ xa quay
số có thể được xây dựng trên các phương pháp truyền Tunnel bắt buộc hay tự ý. Trong
một kịch bản truy nhập từ xa quay số sử dụng phương tiện của hãng khác, người sử
dụng quay số đế các POP địa phương của các nhà cung cấp dịch vụ Internet bằng cách
thiết lập kết nối PPP (Point to Point Protocol: Giao thức điểm tới điểm). Sau khi người
sử dụng đã được nhận thực và liên kết PPP được thiết lập, nhà cung cấp dịch vụ thiết
lập theo cách bắt buộc (nghĩa là trong suốt đối với người sử dụng) một Tunnel đến một
cổng trong mạng riêng mà người sử dụng ở xa muốn truy nhập đến. Mạng riêng thực
hiện nhận thực người sử dụng lần cuối và thiết lập kết nối. Kiến trúc này được mô tả ở
hình 1.6. Công nghệ truyền Tunnel được lựa chọn cho IP-VPN truy nhập quay số theo
phương tiện của hãng khác là L2TP.
Hình 1.6: IP-VPN truy nhập từ xa
1.5.2 Site-to-Site IP-VPN
Site-to-Site IP-VPN (hay còn được gọi là LAN-to-LAN) được sử dụng để nối
các site của các hãng phân tán về mặt địa lý, trong đó mỗi site có các địa chỉ mạng
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
17
riêng được quản lý sao cho bình thường không xảy ra va chạm.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
1.5.2.1 Intranet IP-VPN
Một tổ chức có thể dùng IP-VPN không chỉ để kết nối các site trực thuộc tổ
chức mà còn để kết nối trong miền quản lí của mình như là các văn phòng từ xa hoặc
là các văn phòng nhánh tại các vùng địa lí khác nhau tới mạng đầu não thông qua cơ
sở hạ tầng chia sẻ. Những kết nối này có thể dùng một kênh dành riêng, như là mạng
Frame Relay, ATM, hoặc kênh điểm tới điểm. Tuy nhiên khi sử dụng IP-VPN thì sẽ có
những ưu điểm sau đây: Giảm bớt chi phí cho WAN, đặc biệt là khi sử dụng Internet;
dể dàng mở rộng site mới, và vấn đề an toàn dữ liệu được đảm bảo hơn. Với khả năng
này, Intranet IP-VPN lại được sử dụng để tạo lập môi trường giống như phân chia vật
lí các nhóm người sử dụng vào các mạng con LAN khác nhau được kết nối bởi các cầu
hay các Router.
Hình 1.7: Intranet IP-VPN
1.5.2.2 Extranet IP-VPN
Extranet IP-VPN được sử dụng khi một tập đoàn không chỉ muốn tương tác với
các văn phòng ở xa của mình mà cả với các site trực thuộc khách hàng của họ, các
nguồn cung cấp và các thực thể khác liên quan đến các giao dịch hay trao đổi thông
tin. Các thực thể này thường được gọi là các mạng đối tác. Để hỗ trợ các thông tin này,
các Tunnel IP-VPN có thể được thiết lập giữa các mạng riêng trực thuộc các thực thể
riêng khác nhau. Các chức năng IP-VPN như điều khiển truy nhập, nhận thực và các
dịch vụ an ninh có thể được sử dụng để từ chối hay cho phép truy nhập đến các tài
nguyên cần thiết cho kinh doanh. Các nguy cơ an ninh đối với Extranet lớn hơn trong
Intranet, vì thế IP-VPN và Extranet phải thực hiện được thiết kế cẩn thận với các chính
sách điều khiển truy nhập đa lớp và các sắp xếp an ninh duy nhất giữa các thành viên
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
18
Extranet.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 1.8: Extranet IP-VPN
1.5.3 Các giao thức đường ngầm trong IP-VPN
Như đã trình bày trong phần trên, các giao thức đường ngầm là nền tảng của
công nghệ VPN. Một giao thức đường ngầm sẽ thực hiện đóng gói dữ liệu với phần
header (và có thể có phần trailer) tương ứng để truyền qua Internet. Có nhiều giao thức
đường ngầm, việc sử dụng giao thức đường ngầm nào để đóng gói dữ liệu liên quan
đến các phương pháp xác thực và mật mã được dùng. Có 4 giao thức đường ngầm
trong IP-VPN như sau:
PPTP (Point - to - Point Tunneling Protocol).
L2F (Layer two Forwarding).
L2TP (Layer Two Tunneling Protocol).
IPSec (Internet Protocol Security).
Trước hết ta phân biệt 2 giao thức đầu tiên là PPTP và L2F. PPTP là giao thức
do nhiều công ty hợp tác phát triển. L2F là do Cisco phát triển độc lập. PPTP và L2F
đều được phát triển dựa trên giao thức PPP (Point - to - Point Protocol). PPP là một
giao thức truyền thông nối tiếp lớp 2, có thể sử dụng để đóng gói dữ liệu liên mạng IP và
hỗ trợ đa giao thức lớp trên. Trên cơ sở PPTP và L2F, IETF đã phát triển giao thức
đường ngầm L2TP. Hiện nay giao thức PPTP và L2TP được sử dụng phổ biến hơn L2F.
Trong các giao thức đường ngầm nói trên, IPSec là giải pháp tối ưu về mặt an
toàn dữ liệu. IPSec hỗ trợ các phương pháp xác thực và mật mã mạnh nhất. Ngoài ra,
IPSec còn có tính linh hoạt cao: Không bị ràng buộc bởi bất cứ thuật toán xác thực,
mật mã nào, đồng thời có thể sử dụng IPSec cùng với các giao thức đường ngầm khác
để làm tăng tính an toàn cho hệ thống.
Mặc dù có những ưu điểm vượt trội so với các giao thức đường ngầm khác về
khả năng đảm bảo an toàn dữ liệu, IPSec cũng có một số nhược điểm. Thứ nhất, IPSec
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
19
là một khung tiêu chuẩn mới và còn đang được tiếp tục phát triển, do đó số lượng các
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
nhà cung cấp sản phẩm hỗ trợ IPSec chưa nhiều. Thứ hai, để tận dụng khả năng đảm
bảo an toàn dữ liệu của IPSec thì cần phải sử dụng một cơ sở hạ tầng khóa công khai
PKI (Public Key Infrastructure) phức tạp để giải quyết vấn đề như chứng thực số hay
chữ ký số.
Khác với IPSec, các giao thức PPTP và L2TP là các chuẩn đã được hoàn thiện,
nên các sản phẩm hỗ trợ chúng tương đối phổ biến. PPTP có thể triển khai với một hệ
thống mật khẩu đơn giản mà không cần sử dụng PKI. Ngoài ra PPTP và L2TP còn có
một số ưu điểm khác so với IPSec như khả năng hỗ trợ đa giao thức lớp trên. Vì vậy,
trong khi IPSec còn đang hoàn thiện thì PPTP và L2TP vẫn được sử dụng rộng rãi. Cụ
thể PPTP và L2TP thường được sử dụng trong các ứng dụng truy nhập từ xa.
Trong phần này chúng ta sẽ đi tìm hiểu 2 giao thức đường ngầm là PPTP và
L2TP.
1.5.3.1 PPTP (Point - to - Point Tunneling Protocol)
PPTP đóng gói các khung dữ liệu của giao thực PPP vào các IP datagram để
truyền qua mạng IP (Internet hoặc Intranet). PPTP dùng một kết nối TCP (gọi là kết
nối điều khiển PPTP) để khởi tạo, duy trì, kết thúc đường ngầm; và một phiên bản của
giao thức GRE (Generic Routing Encapsulation - đóng gói định tuyến chung) để đóng
gói các khung PPP. Phần tải tin của khung PPP có thể được mật mã hoặc/và giải nén.
PPTP giả định tồn tại một mạng IP giữa PPTP client (VPN client sử dụng giao
thức đường ngầm PPTP) và PPTP server (VPN server sử dụng PPTP). PPTP client có
thể được nối trực tiếp qua việc quay số tới máy chủ truy nhập mạng (Network Access
Server - NAS) để thiết lập kết nối IP.
Duy trì đường ngầm bằng kết nối điều khiển PPTP
Kết nối điều khiển PPTP là kết nối giữa địa chỉ IP của máy trạm PPTP (có cổng
TCP được cấp phát động) và địa chỉ IP của máy chủ PPTP (sử dụng cổng TCP dành
riêng 1723). Kết nối điều khiển PPTP mang các bản tin điều khiển và quản lí cuộc gọi
PPTP được sử dụng để duy trì đường ngầm PPTP. Các bản tin này bao gồm các bản
tin PPTP Echo - Request và PPTP Encho - Reply định kỳ để phát hiện các lỗi kết nối
giữa PPTP client và PPTP server. Các gói của kết nối điều khiển PPTP bao gồm IP
header, TCP header, các bản tin điều khiển PPTP và các header, trailer của lớp đường
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
20
truyền dữ liệu.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Đóng gói dữ liệu đường ngầm PPTP
a) Đóng gói khung PPP: Dữ liệu đường ngầm PPTP được đóng gói thông qua
nhiều mức.
Phần tải của khung PPP ban đầu được mật mã và đóng gói với phần tiêu đề PPP
để tạo ra khung PPP. Khung PPP sau đó được đóng gói với phần tiêu đề của phiên bản
sửa đổi giao thức GRE (Generic Routing Encapsulation: giao thức đóng gói định tuyến
chung), giao thức này cung cấp cơ chế chung cho phép đóng gói dữ liệu để gửi qua
mạng IP.
Đối với PPTP, phần Header của GRE được sửa đổi một số điểm sau:
Một bit xác nhận được sử dụng để khẳng định sự có mặt của trường xác nhận
32 bit.
Trường Key được thay thế bằng trường độ dài Payload 16 bit và trường chỉ số
cuộc gọi 16 bit. Trường chỉ số cuộc gọi được thiết lập bởi PPTP client trong quá trình
khởi tạo đường ngầm PPTP.
Một trường xác nhận dài 32 bit được thêm vào.
b) Đóng gói các GRE: Phẩn tải PPP (đã được mật mã) và các GRE Header sau
đó được đóng gói với một tiêu đề IP chứa các thông tin địa chỉ nguồn và đích thích
hợp cho PPTP client và PPTP server.
c) Đóng gói lớp liên kết dữ liệu: để có thể truyền qua mạng LAN hoặc WAN,
IP datagram cuối cùng sẽ được đóng gói với một Header và Trailer của lớp liên kết dữ
liệu ở giao diện vật lý đầu ra. Ví dụ, nếu IP datagram được gửi qua giao diện Ethernet,
nó sẽ được gói với phần Header và Trailer Ethernet. Nếu IP datagram được gửi qua
đường truyền WAN điểm tới điểm (ví dụ như đường điện thoại tương tự hoặc ISDN),
nó sẽ được đóng gói với phần Header và Trailer của giao thức PPP.
Xử lí dữ liệu đường ngầm PPTP
Khi nhận được dữ liệu đường ngầm PPTP, PPTP client hoặc PPTP server sẽ
thực hiện các bước sau:
Xử lý và loại bỏ phần Header và Trailer của lớp liên kết dữ liệu.
Xử lý và loại bỏ IP Header.
Xử lý và loại bỏ GRE Header và PPP Header.
Giải mã hoặc/và giải nén phần PPP Payload (Nếu cần thiết).
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
21
Xử lý phần Payload để nhận hoặc chuyển tiếp.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
1.5.3.2 L2TP (Layer Two Tunneling Protocol)
Để tránh việc hai giao thức đường ngầm không tương thích cùng tồn tại gây
khó khăn cho người sử dụng, IETF đã kết hợp và phát triển hai giao thức L2F và PPTP
thành L2TP, trên cơ sở tận dụng các ưu điểm của cả hai giao thức này, đồng thời có
thể sử dụng được trong tất cả các trường hợp ứng dụng của PPTP và L2F. L2TP được
mô tả trong khuyến nghị RFC 2661.
L2TP đóng gói các khung PPP để truyền qua mạng IP, X.25, Frame Relay, hoặc
ATM. Hiện nay mới chỉ có L2TP trên mạng IP được định nghĩa. Khi truyền qua mạng
IP, các khung L2TP được đóng gói như các bản tin UDP, L2TP có thể được sử dụng
như một giao thức đường ngầm thông qua Internet hoặc các mạng riêng Intranet. L2TP
dùng các bản tin UDP qua mạng IP cho các dữ liệu đường ngầm cũng như các dữ liệu
bảo dưỡng đường ngầm. Phần tải của khung PPP đã đóng gói có thể được mật mã,
nén. Tuy nhiên mật mã trong các kết nối L2TP thường được thực hiện bởi IPSec ESP
(chứ không phải MPPE như đối với PPTP). Cũng có thể tạo kết nối L2TP không mật
mã IPSec. Tuy nhiên, đây không phải là kết nối IP-VPN vì dữ liệu riêng được đóng
gói bởi L2TP không được mật mã. Các kết nối L2TP không mật mã có thể sử dụng
tạm thời để sửa lỗi các kết nối L2TP dùng IPSec.
L2TP giả định tồn tại mạng IP giữa L2TP client (VPN client dùng giao thức
đường ngầm L2TP và IPSec). L2TP client có thể được nối trực tiếp tới mạng IP để
truy nhập tới L2TP server hoặc gián tiếp thông qua việc quay số tới máy chủ truy nhập
mạng (Network Access Server - NAS) để thiết lập kết nối IP. Việc xác thực trong quá
trình hình thành đường ngầm L2TP phải sử dụng các cơ chế xác thực như trong các
kết nối PPP như EAP, MS-CHAP, CHAP, PAP. Máy chủ L2TP là máy chủ IP-VPN
sử dụng giao thức L2TP với một giao diện nối với Internet và một giao diện khác nối
với mạng Intranet. Các dữ liệu đường ngầm và dữ liệu duy trì đường ngầm có cùng
Duy trì đường ngầm bằng bản tin điều khiển L2TP
cấu trúc gói.
Không giống PPTP, việc duy trì đường ngầm L2TP không được thực hiện
thông qua một kết nối TCP riêng biệt. Các lưu lượng điều khiển và duy trì cuộc gọi
được gửi đi như các bản tin UDP giữa L2TP client và L2TP server (L2TP client và
L2TP server đều sử dụng cổng UDP 1701).
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
22
Các bản tin điều khiển L2TP qua mạng IP được gửi như các UDP datagram.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
UDP datagram lại được mật mã bởi IPSec ESP
Vì kết nối TCP không được sử dụng, L2TP dùng thứ tự bản tin để đảm bảo việc
truyền các bản tin L2TP. Trong bản tin điều khiển L2TP, trường Next-Received
(tương tự như TCP Acknowledgment) và Next-Sent (tương tự như TCP Sequence
Number) được sử dụng để duy trì thực tự các bản tin điều khiển. Các gói không đúng
thứ tự bị loại bỏ. Các trường Next-Sent và Next-Received cũng có thể được sử dụng
để truyền dẫn tuần tự và điều khiển luồng cho các dữ liệu đường ngầm.
L2TP hỗ trợ nhiều cuộc gọi trên mỗi đường ngầm. Trong bản tin điều khiển
L2TP và phần tiêu đề L2TP của dữ liệu đường ngầm có một mã số đường ngầm
(Tunnel ID) để xác định đường ngầm, và một mã số cuộc gọi (Call ID)để xác định
cuộc gọi trong đường ngầm đó.
Đường ngầm dữ liệu L2TP
Đường ngầm dữ liệu L2TP được thực hiện thông qua nhiều mức đóng gói.
a) Đóng gói L2TP: phần tải PPP ban đầu được đóng gói với một PPP Header và
một L2TP Trailer.
b) Đóng gói UDP: gói L2TP sau đó được đóng gói với một UDP Header, các
địa chỉ cổng nguồn và đích được đặt bằng 1701.
c)Đóng gói IPSec: tuỳ thuộc vào chính sách IPSec, gói UDP được mật mã và
đóng gói với IPSec ESP Header, IPSec ESP Trailer, IPSec Authentication Trailer.
d) Đóng gói IP: gói IPSec được đóng gói với IP Header chứa địa chỉ IP nguồn
và đích của IP-VPN client và IP-VPN server.
e)Đóng gói lớp đường truyền dữ liệu: để truyền đi được trên đường truyền
LAN hoặc WAN, IP datagram cuối cùng sẽ được đóng gói với phần Header và Trailer
tương ứng với kỹ thuật lớp đường truyển dữ liệu của giao diện vật lý đầu ra. Ví dụ, khi
các IP datagram được gửi vào một giao diện Ethernet, IP datagram sẽ được đóng gói
với Ethernet Header và Trailer. Khi các IP datagram được gửi trên đường truyền WAN
điểm tới điểm (chẳng hạn đường dây điện thoại ISDN), IP datagram được đóng gói với
PPP Header và Trailer.
Xử lý dữ liệu đường ngầm L2TP trên nền IPSec
Khi nhận được dữ liệu đường ngầm L2TP trên nền IPSec, L2TP client hay
L2TP server sẽ thực hiện các bước sau:
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
23
Xử lý và loại bỏ Header va Trailer của lớp đường truyền dữ liệu.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Xử lý và loại bỏ IP Header.
Dùng IPSec ESP Auth Trailer để xác thực IP payload và IPSec ESP Header.
Dùng IPSec ESP Header để giải mã phần gói đã mật mã.
Xử lý UDP Header và gửi gói L2TP tới L2TP.
L2TP dùng chỉ số đường ngầm và chỉ số cuộc gọi trong L2TP Header để xác
định đường ngầm L2TP cụ thể.
Dùng PPP Header để xác định PPP Payload và chuyển tiếp nó tới đúng giao
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
24
thức để xử lý.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
CHƯƠNG 2:GIAO THỨC IPSEC TRONG IP-VPN
2.1 Gới thiệu
Trong chương 1 đã trình bày về các giao thức đường ngầm PPTP và L2TP sử
dụng để xây dựng mạng IP-VPN. Trong chương này sẽ trình bày về giao thức IPSec,
một giao thức được coi là tối ưu nhất cho IP-VPN. Như ta đã biết, mạng Internet
nguyên thủy được phát triển để truyền thông giữa các máy tính tin cây, vì vậy nó
không hỗ trợ các dịch vụ an ninh. Cùng với sự phát triển rộng khắp của Internet
trên tòan cầu thì vấn đề an ninh là một trong những vấn đề quan trọng. Giao thức
IPSec được phát triển để giải quyết vấn đề an ninh này và trong IP-VPN là một
trong những ứng dụng của nó.
2.1. Khái niệm về IPSec
IPSec (Internet Protocol Security) là một giao thức được IETF phát triển. IPSec
được định nghĩa là một giao thức trong tầng mạng cung cấp các dịch vụ bảo mật, nhận
thực, toàn vẹn dữ liệu và điều khiển truy cập. Nó là một tập hợp các tiêu chuẩn mở làm
việc cùng nhau giữa các phần thiết bị.
Một cách chung nhất, IPSec cho phép một đường ngầm bảo mật thiết lập giữa 2
mạng riêng và nhận thực hai đầu của đường ngầm này. Các thiết bị giữa hai đầu đường
ngầm có thể là một cặp host, hoặc một cặp cổng bảo mật (có thể là router, firewall, bộ
tập trung VPN) hoặc một cặp thiết bị gồm một host và một cổng bảo mật. Đường
ngầm đóng vai trò là một kênh truyền bảo mật giữa hai đầu và các gói dữ liệu yêu cầu
an toàn được truyền trên đó. IPSec cũng thực hiện đóng gói dữ liệu các thông tin để
thiết lập, duy trì và hủy bỏ kênh truyền khi không dùng đến nữa. Các gói tin truyền
trong đường ngầm có khuôn dạng giống như các gói tin bình thường khác và không
làm thay đổi các thiết bị, kiến trúc cũng như những ứng dụng hiện có trên mạng trung
gian, qua đó cho phép giảm đáng kể chi phí để triển khai và quản lý.
IPSec có hai cơ chế cơ bản để đảm bảo an toàn dữ liệu đó là AH
(Authentication Header) và ESP (Encapsulating Security Payload), trong đó IPSec
phải hỗ trợ ESP và có thể hỗ trợ AH:
AH cho phép xác thực nguồn gốc dữ liệu, kiểm tra tính toàn vẹn dữ liệu và
dịch vụ tùy chọn chống phát lại của các gói IP truyền giữa hai hệ thống. AH không
cung cấp tính bảo mật, điều này có nghĩa là nó gửi đi thông tin dưới dạng bản rõ.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
25
ESP là một giao thức cung cấp tính an toàn của các gói tin được truyền bao
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
gồm: Mật mã dữ liệu, xác thực nguồn gốc dữ liệu, kiểm tra tính toàn vẹn phi kết nối
của dữ liệu. ESP đảm bảo tính bí mật của thông tin thông qua việc mật mã gói tin IP.
Tất cả lưu lượng ESP đều được mật mã giữa hai hệ thống. Với đặc điểm này thì xu
hướng sẽ sử dụng ESP nhiều hơn AH để tăng tính an toàn cho dữ liệu.
Cả AH và ESP là các phương tiện cho điều khiển truy nhập, dựa vào sự phân
phối của các khóa mật mã và quản lý các luồng giao thông có liên quan đến những
giao thức an toàn này.
Những giao thức này có thể được áp dụng một mình hay kết hợp với nhau để
cung cấp tập các giao thức an toàn mong muốn trong IPv4 và IPv6, nhưng cách chúng
cung cấp các dịch vụ là khác nhau. Đối với cả hai giao thức AH và ESP này, IPSec
không định các thuật toán an toàn cụ thể được sử dụng, mà thay vào đó là một khung
chuẩn để sử dụng các thuật toán theo tiêu chuẩn công nghiệp. IPSec sử dụng các thuật
toán: Mã nhận thực bản tin trên cơ sở băm (HMAC), thuật toán MD5 (Message Digest 5),
thuật toán SHA-1 để thực hiện chức năng toàn vẹn bản tin; Thuật toán DES, 3DES để
mật mã dữ liệu; Thuật toán khóa chia sẻ trước, RSA chữ ký số và RSA mật mã giá trị
ngẫu nhiên (Nonces) để nhận thực các bên. Ngoài ra các chuẩn còn định nghĩa việc sử
dụng các thuật toán khác như IDEA, Blowfish và RC4.
2.2 Đóng gói thông tin của IPSec
2.2.1 Các kiểu sử dụng
IPSec có hai kiểu cung cấp nhận thực và mã hóa mức cao để thực hiện đóng gói
thông tin, đó là kiểu Transport (truyền tải) và kiểu Tunnel (đường ngầm). Sau đây
chúng ta sẽ xét đến hai kiểu này trước khi tìm hiểu về các giao thức AH và ESP:
2.2.1.1 Kiểu Transport
Trong kiểu này, vấn đề an ninh được cung cấp bởi các giao thức lớp cao hơn (từ
lớp 4 trở lên). Kiểu này bảo vệ phần tải tin của gói nhưng vẫn để phần IP header ban
đầu ở dạng bản rõ. Địa chỉ IP ban đầu được sử dụng để định tuyến gói qua Internet.
Kiểu Transport có ưu điểm là chỉ thêm vào gói IP ban đầu một số it byte.
Nhược điểm là kiểu này cho phép các thiết bị trong mạng nhìn thấy địa chỉ nguồn và
đích của gói tin và có thể thực hiện một số xử lý (ví dụ như phân tích lưu lượng) dựa
trên các thông tin của IP header. Tuy nhiên nếu được mật mã bởi ESP thì sẽ không biết
được dữ liệu cụ thể bên trong gói IP là gì. Theo như IETF thì kiểu Transport chỉ có thể
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
26
được sử dụng khi hai hệ thống đầu cuối IP-VPN có thực hiện IPSec.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
2.2.1.2 Kiểu Tunnel
Kiểu này bảo vệ toàn bộ gói IP. Gói IP ban đầu (bao gồm cả IP header) được
xác thực hoặc mật mã. Sau đó, gói IP đã mã hóa được đóng gói vào một IP header
mới. Địa chỉ IP bên ngoài được sử dụng cho định tuyến gói IP truyền qua Internet.
Trong kiểu Tunnel, toàn bộ gói IP ban đầu được đóng gói và trở thành Payload
của gói IP mới. Kiểu này cho phép các thiết bị mạng như router thực hiện xử lý IPSec
thay cho các trạm cuối (host). Hình 2.1 là ví dụ: Router A xử lý các gói từ host A, gửi
chúng vào đường ngầm. Router B xử lý các gói nhận được trong đường ngầm, đưa về
dạng ban đầu và chuyển hóa chúng tới host B. Như vậy, các trạm cuối không cần thay
đổi nhưng vẫn có được tính an toàn dữ liệu của IPSec. Ngoài ra, nếu sử dụng kiểu
Tunnel, các thiết bị trung gian trong mạng sẽ chỉ có thể nhìn thấy được các địa chỉ hai
điểm cuối của đường hầm (ở đây là các router A và B). Khi sử dụng kiểu Tunnel, các
đầu cuối của IP-VPN không cần phải thay đổi ứng dụng hay hệ điều hành.
Hình 2.1: Thiết bị mạng thực hiện IPSec kiểu Tunnel
2.2.2 Giao thức tiêu đề xác thực AH
2.2.2.1 Giới thiệu
AH cung cấp xác thực nguồn gốc dữ liệu (data origin authentication), kiểm tra
tính toàn vẹn dữ liệu (data integrity), và dịch vụ chống phát lại (anti-replay service).
Đến đây, cần phải phân biệt được hai khái niệm toàn vẹn dữ liệu và chống phát lại:
toàn vẹn dữ liệu là kiểm tra những thay đổi của từng gói tin IP, không quan tâm đến vị
trí các gói trong luồng lưu lượng; còn dịch vụ chống phát lại là kiểm tra sự phát lặp lại
một gói tin tới địa chỉ đích nhiều hơn một lần. AH cho phép xác thực các trường của
IP header cũng như dữ liệu của các giao thức lớp trên, tuy nhiên do một số trường của
IP header thay đổi trong khi truyền và phía phát có thể không dự đoán trước được giá
trị của chúng khi tới phía thu, do đó giá trị của các trường này không bảo vệ được bằng
AH. Có thể nói AH chỉ bảo vệ một phần của IP header mà thôi. AH không cung cấp
bất cứ xử lý nào về bảo mật dữ liệu của các lớp trên, tất cả đều được truyền dưới dạng
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
27
văn bản rõ. AH nhanh hơn ESP, nên có thể chọn AH trong trường hợp chắc chắn về
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
nguồn gốc và tính toàn vẹn của dữ liệu nhưng tính bảo mật dữ liệu không cần được
chắc chắn.
2.2.2.2 Cấu trúc gói tin AH
Các thiết bị sử dụng AH sẽ chèn một tiêu đề vào giữa lưu lượng cần quan tâm
của IP datagram, ở giữa phần IP header và header lớp 4. Bởi vì AH được liên kết với
IPSec, IP-VPN có thể định dạng để chọn lưu lượng nào cần được an toàn và lưu lượng
nào không cần phải sử dụng giải pháp an toàn giữa các bên.. Quá trình xử lý chèn AH
header được diễn tả như trong hình 2.2.
Hình 2.2: Cấu trúc tiêu đề AH cho IPSec Datagram
Giải thích ý nghĩa các trường trong AH header:
Next Header (tiêu đề tiếp theo) Có độ dài 8 bit để nhận dạng loại dữ liệu của
phần tải tin theo sau AH. Giá trị này được chọn lựa từ tập các số giao thức IP đã được
định nghĩa trong các RFC gần đây nhất.
Payload length (độ dài tải tin): Có độ dài 8 bit và chứa độ dài của tiêu đề
AH được diễn tả trong các từ 32 bit
Reserved (dự trữ): Trường 16 bit này dự trữ cho ứng dụng trong tương lai.
Security Parameters Index (SPI: chỉ dẫn thông số an ninh): Trường này có độ
dài 32 bit, mang tính chất bắt buộc.
Sequence Number (số thứ tự): Đây là trường 32 bit không đánh dấu chứa
một giá trị mà khi mỗi gói được gửi đi thì tăng một lần. Trường này có tính bắt buộc.
Bên gửi luôn luôn bao gồm trường này ngay cả khi bên nhận không sử dụng dịch vụ
chống phát lại. Bộ đếm bên gửi và nhận được khởi tạo ban đầu là 0, gói đầu tiên có số
thứ tự là 1. Nếu dịch vụ chống phát lại được sử dụng, chỉ số này không thể lặp lại, sẽ
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
28
có một yêu cầu kết thúc phiên truyền thông và SA sẽ được thiết lập mới trở lại trước
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
khi truyền 232 gói mới.
Authentication Data (dữ liệu nhận thực): Còn được gọi là ICV (Integrity
Check Value: giá trị kiểm tra tính toàn vẹn) có độ dài thay đổi, bằng số nguyên lần của
32 bit đối với IPv4 và 64 bit đối với IPv6, và có thể chứa đệm để lấp đầy cho đủ là bội
số các bit như trên. ICV được tính toán sử dụng thuật toán nhận thực, bao gồm mã
nhận thực bản tin (Message Authentication Code MACs). MACs đơn giản có thể là
thuật toán mã hóa MD5 hoặc SHA-1. Các khóa dùng cho mã hóa AH là các khóa xác
thực bí mật được chia sẻ giữa các phần truyền thông có thể là một số ngẫu nhiên,
không phải là một chuỗi có thể đoán trước của bất cứ loại nào. Tính toán ICV được
thực hiện sử dụng gói tin mới đưa vào. Bất kì trường có thể biến đổi của IP header nào
đều được cài đặt bằng 0, dữ liệu lớp trên được giả sử là không thể biến đổi. Mỗi bên
tại đầu cuối IP-VPN tính toán ICV này độc lập. Nếu ICV tính toán được ở phía thu và
ICV được phía phát truyền đến khi so sánh với nhau mà không phù hợp thì gói tin bị
loại bỏ, bằng cách như vậy sẽ đảm bảo rằng gói tin không bị giả mão.
2.2.2.3 Quá trình xử lý AH
Hoạt động của AH được thực hiện qua các bước như sau:
Bước 1: Toàn bộ gói IP (bao gồm IP header và tải tin) được thực hiện qua một
hàm băm một chiều.
Bước 2: Mã hash thu được dùng để xây dựng một AH header, đưa header này
vào gói dữ liệu ban đầu.
Bước 3: Gói dữ liệu sau khi thêm AH header được truyền tới đối tác IPSec.
Bước 4: Bên thu thực hiện hàm băm với IP header và tải tin, kết quả thu được
một mã hash.
Bước 5: Bên thu tách mã hash trong AH header.
Bước 6: Bên thu so sánh mã hash mà nó tính được mà mã hash tách ra từ AH
header. Hai mã hash này phải hoàn toàn giống nhau. Nếu khác nhau chỉ một bit trong
quá trình truyền thì 2 mã hash sẽ không giống nhau, bên thu lập tức phát hiện tính
không toàn vẹn của dữ liệu.
a) Vị trí của AH
AH có hai kiểu hoạt động, đó là kiểu Transport và kiểu Tunnel. Kiểu Transport
là kiểu đầu tiên được sử dụng cho kết nối đầu cuối giữa các host hoặc các thiết bị hoạt
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
29
động như host và kiểu Tunnel được sử dụng cho các ứng dụng còn lại.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Ở kiểu Transport cho phép bảo vệ các giao thức lớp trên, cùng với một số
trường trong IP header. Trong kiểu này, AH được chèn vào sau IP header và trước một
giao thức lớp trên (chẳng hạn như TCP, UDP, ICMP…) và trước các IPSec header đã
được chen vào. Đối với IPv4, AH đặt sau IP header và trước giao thức lớp trên (ví dụ
ở đây là TCP). Đối với IPv6, AH được xem như phần tải đầu cuối-tới - đầu cuối, nên
sẽ xuất hiện sau các phần header mở rộng hop-to-hop, routing và fragmentation. Các
lựa chọn đích (dest options extension headers) có thể trước hoặc sau AH.
TCP
Data
IPv4
Orig IP hdr (any options)
Trước khi thêm AH
AH
TCP
Data
IPv4
Orig IP hdr (any options)
Sau khi thêm AH
TCP
Data
Ext hdr if present
Hình 2.3: Khuôn dạng IPv4 trước và sau khi xử lý AH ở kiểu Transport
IPv6
Orig IP hdr (any options)
Trước khi thêm ẠH
AH
TCP Data
IPv6
Orig IP hdr (any options)
Hop-by-hop, dest*, routing, fragment
Dest opt*
Sau khi thêm ẠH
Hình 2.4: Khuôn dạng IPv6 trước và sau khi xử lý AH ở kiểu Traport
Trong kiểu Tunnel, inner IP header mang địa chỉ nguồn và đích cuối cùng, còn
outer IP header mang địa chỉ để định tuyến qua Internet. Trong kiểu này, AH bảo vệ
toàn bộ gói tin IP bên trong, bao gồm cả inner IP header (trong khi AH Transport chỉ
bảo vệ một số trường của IP header). So với outer IP header thì vị trí của AH giống
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
30
như trong kiểu Trasport.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
IPv4
AH
TCP
Data
New IP hdr (any options)
Orig IP hdr (any options)
Nhận thực trừ các trường biến đổi ở New IP header
IPv6
AH
Orig IP hdr
TCP Data
New IP hdr (any options)
Ext hdr If present
Ext hdr If present
Nhận thực trừ các trường biến đổi ở New IP header
Hình 2.5: Khuôn dạng gói tin đã xử lý AH ở kiểu Tunnel
b) Các thuật toán xác thực
Thuật toán xác thực sử dụng để tính ICV được xác định bởi kết hợp an ninh SA
(Security Association). Đối với truyền thông điểm tới điểm, các thuật toán xác thực
thích hợp bao gồm các hàm băm một chiều (MD5, SHA-1). Đây chính là những thuật
toán bắt buộc mà một ứng dụng AH phải hỗ trợ.
c) Xử lý gói đầu ra
Trong kiểu Transport, phía phát chèn AH header vào sau IP header và trước
một header của giao thức lớp trên. Trong kiểu Tunnel, có thêm sự xuất hiện của outer
IP header. Quá trình xử lý gói tin đầu ra như sau:
Tìm kiếm SA: AH được thực hiện trên gói tin đầu ra chỉ khi quá trình IPSec
đã xác định được gói tin đó được liên kết với một SA. SA đó sẽ yêu cầu AH xử lý gói
tin. Việc xác định quá trình xử lý IPSec nào cần thực hiện trên lưu lượng đầu ra có thể
xem trong RFC 2401.
Tạo SN: bộ đếm phía phát được khởi tạo 0 khi một SA được thiết lập. Phía
phát tăng SN cho SA này và chèn giá trị SN đó vào trường Sequence Number. Nếu
dịch vụ anti-replay (chống phát lại) được lựa chọn, phía phát kiểm tra để đảm bảo bộ
đếm không bị lặp lại trước khi chèn một giá trị mới. Nếu dịch vụ anti-replay không
được lựa chọn thì phía phát không cần giám sát đến, tuy nhiên nó vẫn được tăng cho
đến khi quay trở lại 0.
Tính toán ICV: bằng cách sử dụng các thuật toán, phía thu sẽ tính toán lại
ICV ở phía thu và so sánh nó với giá trị có trong AH để quyết định tới khả năng tồn tại
của gói tin đó.
Chèn dữ liệu: có hai dạng chèn dữ liệu trong AH, đó là chèn dữ liệu xác thực
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
31
(Authentication Data Padding) và chèn gói ngầm định (Implicit Packet Padding). Đối
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
với chèn dữ liệu xác thực, nếu đầu ra của thuật toán xác thực là bội số của 96 bit thì
không được chèn. Tuy nhiên nếu ICV có kích thước khác thì việc chèn thêm dữ liệu là
cần thiết. Nội dung của phần dữ liệu chèn là tùy ý, cũng có mặt trong phép tính ICV và
được truyền đi. Chèn gói ngầm định được sử dụng khi thuật toán xác thực yêu cầu tính
ICV là số nguyên của một khối b byte nào đó và nếu độ dài gói IP không thỏa mãn
điều kiện đó thì chèn gói ngầm định được thực hiện ở phía cuối của gói trước khi tính
ICV. Các byte chèn này có giá trị là 0 và không được truyền đi cùng với gói.
Phân mảnh: khi cần thiết, phân mảnh sẽ được thực hiện sau khi đã xử lý AH.
Vì vậy AH trong kiểu transport chỉ được thực hiện trên toàn bộ gói IP, không thực
hiện trên từng mảnh. Nếu bản thân gói IP đã qua xử lý AH bị phân mảnh trên đường
truyền thì ở phía thu phải được ghép lại trước khi xử lý AH. Ở kiểu Tunnel, AH có thể
thực hiện trên gói IP mà phần tải tin là một gói IP phân mảnh.
d) Xử lý gói đầu vào
Quá trình xử lý gói tin đầu vào ngược với quá trình xử lý gói tin đầu ra:
Ghép mảnh: được thực hiện trước khi xử lý AH (nếu cần).
Tìm kiếm SA: khi nhận được gói chứa AH header, phía thu sẽ xác định một
SA phù hợp dựa trên địa chỉ IP đích, giao thức an ninh (AH) và SPI. Quá trình tìm
kiếm có thể xem chi tiết trong RFC 2401. Nếu không có SA nào thích hợp được tìm
thấy cho phiên truyền dẫn, phía thu sẽ loại bỏ gói.
Kiểm tra SN: AH luôn hỗ trợ dịch vụ chống phát lại, mặc dù dịch vụ này
được sử dụng hay không là hoàn toàn dựa vào tùy chọn phía thu. Vì vậy quá trình
kiểm tra này có thể được thực hiện hoặc không.
2.2.3 Giao thức đóng gói an toàn tải tin ESP
2.2.3.1 Giới thiệu
ESP được định nghĩa trong RFC 1827 và sau đó được phát triển thành RFC
2408. Cũng như AH, giao thức này được phát triển hoàn toàn cho IPSec. Giao thức
này cung cấp tính bí mật dữ liệu bằng việc mật mã hóa các gói tin. Thêm vào đó, ESP
cũng cung cấp nhận thực nguồn gốc dữ liệu, kiểm tra tính toàn vẹn dữ liệu, dịch vụ
chống phát lại và một số giới hạn về luồng lưu lượng cần bảo mật. Tập các dịch vụ
cung cấp bởi ESP phụ thuộc vào các lựa chọn tại thời điểm thiết lập SA, dịch vụ bảo
mật được cung cấp độc lập với các dịch vụ khác. Tuy nhiên nếu không kết hợp sử
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
32
dụng với các dịch vụ nhận thực vào toàn vẹn dữ liệu thì hiệu quả bí mật sẽ không được
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
đảm bảo. Hai dịch vụ nhận thực và toàn vẹn dữ liệu luôn đi kèm nhau. Dịch vụ chống
phát lại chỉ có thể có nếu nhận thực được lựa chọn. Giao thức này được sử dụng khi
yêu cầu về bí mật của lưu lượng IPSec cần truyền.
2.2.3.2 Cấu trúc gói tin ESP
Hoạt động của ESP khác hơn so với AH. Như ngụ ý trong tên gọi, ESP đóng
gói tất cả hoặc một phần dữ liệu gốc. Do khả năng bảo mật dữ liệu nên xu hướng ESP
được sử dụng rộng rãi hơn AH. Phần header của giao thức nằm ngay trước ESP header
có giá trị 51 trong trường protocol của nó. Hình 2.6 diễn tả quá trình xử lý đóng gói:
Hình 2.6: Xử lý đóng gói ESP
Sau đây sẽ định nghĩa các trường trong ESP. Lưu ý các trường này có thể là tùy
chọn hay bắt buộc. Việc lựa chọn một trường tùy chọn được định nghĩa trong quá trình
thiết lập kết hợp an ninh. Như vây, khuôn dạng ESP đối với SA nào đó là cố định
trong khoảng thời gian tồn tại của SA đó. Còn các trường bắt buộc luôn có mặt trong
tất cả các ESP.
SPI (chỉ dẫn thông số an ninh): Là một số bất kỳ 32 bit, cùng với địa chỉ IP
đích và giao thức an ninh ESP cho phép nhận dạng duy nhất SA cho gói dữ liệu này.
Các giá trị SPI từ 0255 được dành riêng để sử dụng trong tương lai. SPI thường được
chọn lửa bởi phía thu khi thiết lập SA. SPI là trường bắt buộc.
Sequence Number (số thứ tự): Tương tự như trường số thứ tự của AH
Payload Data (trường dữ liệu tải tin): Đây là trường bắt buộc. Nó bao gồm
một số lượng biến đổi các byte dữ liệu gốc hoặc một phần dữ liệu yêu cầu bảo mật đã
được mô tả trong trường Next Header. Trường này được mã hóa cùng với thuật toán
mã hóa đã chọn lựa trong suốt quá trình thiết lập SA. Nếu thuật toán yêu cầu các vectơ
khởi tạo thì nó cũng được bao gồm ở đây. Thuật toán được dùng để mã hóa ESP
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
33
thường là thuật toán DES-CBC. Đôi khi các thuật toán khác cũng được hỗ trợ như
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
3DES hay CDMF trong trường hợp nhà cung cấp dịch vụ IBM.
Padding (0255 bytes): Có nhiều nguyên nhân dẫn đến sự có mặt của trường
này:
- Nếu thuật toán mật mã được sử dụng yêu cầu bản rõ (plaintext) phải là số
nguyên lần khối các byte (ví dụ trường hợp mã khối) thì Padding được sử dụng để điền
đầy vào plaintext (bao gồm Payload Data, Pad Length, Next Header và Padding) có
kích thước theo yêu cầu.
- Padding cũng cần thiết để đảm bảo phần dữ liệu mật mã (ciphertext) sẽ kết
thúc ở biên giới 4 byte để phân biết rõ ràng với trường Authentication Data.
- Ngoài ra, Padding còn có thể sử dụng để che dấu độ dài thực của Payload, tuy
nhiên mục đích này cần phải được cân nhắc vì nó ảnh hưởng tới băng tần truyền dẫn.
Pad length (độ dài trường đệm): Trường này xác định số byte Padding được
thêm vào. Các giá trị phù hợp là 0255 bytes, Pad length là trường bắt buộc.
Next Header (tiêu đề tiếp theo): Trường này dài 8 bit, xác định kiểu dữ liệu
chứa trong Payload Data, ví dụ một extension header trong IPv6, hoặc nhận dạng của
một giao thức lớp trên khác. Giá trị của trường này được lựa chọn từ tập các giá trị IP
Protocol Number định nghĩa bởi IANA. Next Header là trường bắt buộc.
Authentication Data (dữ liệu nhận thực): Trường có độ dài biến đổi chứa một
giá trị kiểm tra tính toàn vẹn ICV tính trên dữ liệu của toàn bộ gói ESP trừ trường
Authentication Data. Độ dài của trường này phụ thuộc vào thuật toán xác thực được sử
dụng. Trường này là tùy chọn, và chỉ được thêm vào nếu dịch vụ xác thực được lựa
chọn cho SA đang xét.
2.2.3.3 Quá trình xử lý ESP
a) Vị trí của ESP header:ESP có hai kiểu hoạt động, đó là kiểu Transport và
kiểu Tunnel.
Kiểu Transport cho phép bảo vệ các giao thức lớp trên, nhưng không bảo vệ IP
header. Trong kiểu này, ESP được chèn vào sau một IP header và trước một giao thức
lớp trên (chẳng hạn TCP, UDP hay ICMP…) và trước IPSec header đã được chèn vào.
Đối với IPv4, ESP header đặt sau IP header và trước giao thức lớp trên (ví dụ ở đây là
TCP). ESP trailer bao gồm các trường Paddinh, Pad length, và Next Header. Đối với
IPv6, ESP được xem như phần tải đầu cuối-tới - đầu cuối, nên sẽ xuất hiện sau phần
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
34
header mở rộng hop-to-hop, routing và fragmentation. Các lựa chọn đích (dest options
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
extention headers) có thể trước hoặc sau ESP header. Tuy nhiên, do ESP chỉ bảo vệ
các trường phía sau ESP header, nên các lựa chọn đích thường được đặt sau ESP
header. Chi tiết về IPv6 có thể xem trong RFC 1883.
Hình 2.7: Khuôn dạng IPv4 trước và sau khi xử lý ESP ở kiểu Transport
Hình 2.8: Khuôn dạng IPv6 trước và sau khi xử lý ESP ở kiểu Transport
Trong kiểu Tunnel, inner IP header mang địa chỉ nguồn và đích cuối cùng, còn
outer IP header mạng địa chỉ để định tuyến qua Internet. Trong kiểu này, ESP sẽ bảo
vệ toàn bộ gói tin IP bên trong, bao gồm cả inner IP header. So với outer IP header thì
vị trí của ESP giống như kiểu Trasport
TCP Data
IPv4
New IP hdr (any option)
ESP Header
Orig IP hdr (any options)
ESP Trailer
ESP Auth
Encrypted
ESP
Data
TCP
IPv6
New IP hdr
New Ext hdr
ESP Trailer
ESP Auth
Orig IP hdr
Authenticat ed Orig Ext hdr
Encrypted
Authenticated
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
35
Hình 2.9: Khuôn dạng gói tin đã xử lý ESP ở kiểu Tunnel
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
b) Các thuật toán
Có các thuật toán sau được sử dụng với ESP:
- DES, 3DES in CBC.
- HMAC with MD5.
- HMAC with SHA-1.
- NULL Authentication algorithm.
- NULL Encryption algorithm.
Các thuật toán khác có thể được hỗ trợ. Lưu ý là ít nhất một trong hai dịch vụ
bảo mật hoặc nhận thực phải được thực hiện, nên hai thuật toán xác thực và mật mã
không đồng thời bằng NULL.
- Các thuật toán mật mã: Thuật toán mật mã được xác định bởi SA. ESP làm
việc với các thuật toán mật mã đối xứng. Vì các gói IP có thể đến không đúng thứ tự,
nên mỗi gói phải mang thông tin cần thiết để phía thu có thể thiết lập đồng bộ mật mã
(cryptographic synchronization) để giải mã. Dữ liệu này có thể được chỉ định trong
trường Payload (chẳng hạn dưới dạng các vectơ khởi tạo IV- Initialization Vector),
hoặc thu được từ header của gói. Với sự có mặt của trường Padding, các thuật toán mật
mã sử dụng với ESP có thể có các đặc tính khối (block) hoặc luồng (stream). Vì dịch
vụ bảo mật là tùy chọn nên thuật toán mật mã có thể là NULL.
- Các thuật toãn xác thực: Thuật toán xác thực sử dụng để tính ICV được xác
định bởi SA. Đối với truyền thông điểm-tới-điểm, các thuật toán xác thực thích hợp
bao gồm các hàm băm một chiều (MD5, SHA-1). Vì dịch vụ xác thực là tùy chọn nên
thuật toán xác thực có thể là NULL.
c) Xử lý gói đầu ra
Trong kiểu Transport, phía phát đóng gói thông tin giao thức lớp trên vào ESP
header/ trailer và giữ nguyên IP header (và tất cả IP extension headers đối với IPv6).
Trong kiểu Tunnel, có thêm sự xuất hiện của outer IP header. Quá trình xử lý gói tin
đầu ra như sau:
Tìm kiếm SA: ESP được thực hiện trên một gói tin đầu ra chỉ khi quá trình
IPSec đã xác định được gói tin đó được liên kết với một SA, SA đó sẽ yêu cầu ESP xử
lý gói tin. Việc xác định quá trình xử lý IPSec nào cần thực hiện trên lưu lượng đầu ra
có thể xen trong RFC 2401.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
36
Mật mã gói tin: Đối với kiểu Transport chỉ đóng gói thông tin giao thức lớp
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
cao. Đối với kiểu Tunnel, đóng gói toàn bộ gói IP ban đầu: Thêm trường Padding nếu
cần thiết, mật mã các trường sử dụng khóa, thuật toán và kiểu thuật toán được chỉ ra
bởi SA và dữ liệu đồng bộ mật mã nếu có.
Các bước cụ thể để xây dựng outer IP header phụ thuộc vào kiểu sử dụng
(Transport hay Tunnel). Nếu dịch vụ xác thực được lựa chọn thì mật mã được thực
hiện trước, và quá trình mật mã không bao gồm trường Authentication Data. Thứ tự xử
lý này cho phép nhanh chóng xác định và loại bỏ các gói lỗi hoặc lặp lại mà không cần
phải thực hiện giải mã, qua đó làm ảnh hưởng của các tấn công kiểu từ chối dịch vụ
(denial of service attacks), đồng thời cho phép phía thu xử lý song song: giải mã và
xác thực tiến hành song song.
Tạo SN: tương tự như tạo SN của AH.
Tính toán ICV: nếu dịch vụ xác thực được lựa chọn cho SA thì phía phát sẽ
tính toán giá trị ICV trên dữ liệu gói ESP trừ trường Authentication Data. Lưu ý là các
trường mật mã được thực hiện trước xác thực. Chi tiết về tính toán ICV cũng tương tự
như ở AH.
Phân mảnh: Khi cần thiết, phân mảnh được thực hiện sau khi đã xử lý ESP.
Vì vậy ESP trong kiểu Transport chỉ được thực hiện trên toàn bộ gói IP, không thực
hiện trên từng mảnh. Nếu bản thân gói IP đã qua xử lý ESP bị phân mảnh bởi các
router trên đường truyền thì các mảnh phải được ghép lại trước khi xử lý ESP ở phía
thu. Trong kiểu Tunnel, ESP có thể thực hiện trên gói IP mà phần Payload là một gói
IP phân mảnh.
d) Xử lý gói đầu vào
Quá trình xử lý gói đầu vào ngược với quá trình xử lý gói tin đầu ra:
Ghép mảnh: Ghép mảnh được thực hiện trước khi xử lý ESP.
Tìm kiếm SA: khi nhận được gói đã ghép mảnh chứa ESP header, phía thu
sẽ xác định một SA phù hợp dựa trên địa chỉ IP đích, giao thức an ninh ESP và SPI.
Quá trình tìm kiếm có thể xem chi tiết trong RFC 2401. Thông tin trong SA sẽ cho biết
có cần kiểm tra trường Sequence Number hay không, có cần thêm trường
Authentication Data hay không và các thuật toán và khóa cần sử dụng để giải mã tính
ICV nếu có. Nếu không có SA nào phù hợp được tìm thấy cho phiên truyền dẫn này
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
37
(ví dụ phía thu không có khóa), phía thu sẽ loại bỏ gói.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Kiểm tra SN: ESP luôn hỗ trợ dịch vụ chống phát lại (anti-repley), mặc dù
việc dịch vụ này hoàn toàn do lựa chọn phí thu trên cơ sở từng SA. Dịch vụ này không
thực hiện được nếu dịch vụ xác thực không được lựa chọn, vì khi này Sequence
Number không được bảo vệ tính toàn vẹn.
Nếu phía thu không lựa chọn dịch vụ chống phát lại cho một SA nào đó thì
không cần kiển tra trường Sequence Number. Tuy nhiên phía phát mặc định là phía
thu sử dụng dịch vụ này. Vì vậy, để phía phát không phải thực hiện giám sát SN cũng
như thiết lập lại SA một cách không cần thiết, trong quá trình thiết lập SA phía thu sẽ
thông báo cho phía phát việc không sử dụng dịch vụ chống phát lại (trong trường hợp
một giao thức thết lập SA như IKE được sử dụng).
Nếu phía thu có lựa chọn dịch vụ chống phát lại cho một SA thì bộ đếm gói thu
cho SA đó phải được khởi tạo 0 khi thiết lập SA. Với mỗi gói thu được, phía thu phải
kiểm tra rằng gói đó có chứa số SN không lặp của bất kỳ một gói nào trong thời gian
tồn tại của SA đó. Sau khi một gói đã được xác định là tương ứng với một SA nào đó
thì phép kiểm tra này là cần được thực hiện đầu tiên để có thể nhanh chóng quyết định
khả năng tồn tại của gói đó.
Các gói bị loại bỏ thông qua sử dụng một cửa sổ thu trượt. Giá trị cửa sổ tối
thiểu là 32 và mặc định là 64, phía thu cũng có thể sử dụng các cửa sổ có kích thước
lớn hơn. Bên phải của cửa sổ đại diện cho SN hợp lệ lớn nhất đã thu được trong SA
này. Các gói có SN nhỏ hơn bên trái của cửa sổ sẽ bị loại bỏ. Các gói có SN nằm trong
khoảng giữa hai bên của cửa sổ sẽ được kiểm tra với một danh sách các gói đã thu
được trong cửa sổ. Nếu gói thu được nằm trong vùng cửa sổ và là mới, hoặc gói đã tới
bên phải của cửa sổ thì phía thu sẽ tiến hành xử lý tiếp ICV. Nếu việc kiểm tra ICV sai
thì phía thu phải loại bỏ gói IP vì không hợp lệ. Cửa sổ thu chỉ được cập nhật sau khi
việc kiểm tra ICV thành công.
Kiểm tra ICV: nếu dịch vụ xác thực được lựa chọn, phía thu sẽ tính ICV dựa
trên dữ liệu của gói ESP ngoại trừ trường Authentication Data, sử dụng thuật toán xác
thực xác định trong SA và so sánh với giá trị ICV trong trường Authentication của gói.
Nếu hai giá trị ICV hoàn toàn trùng khớp thì gói tin là hợp lệ và được chấp nhận.
Ngược lại, phía thu sẽ loại bỏ gói tin.
Việc kiểm tra tiến hành như sau: trước hết giá trị ICV nằm trong trường
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
38
Authentication Data được tách ra khỏi gói ESP và được lưu trữ. Tiếp theo kiểm tra độ
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
dìa của gói ESP (ngoại trừ trườn Authentication Data). Nếu Padding ngầm định được
yêu cầu bởi thuật toán xác thực thì các byte 0 được thêm vào cuối gói ESP, ngay sau
trường Next Header. Tiếp theo thực hiện tính toán ICV và so sánh với giá trị đã lưu sử
dụng các luật so sánh được định nghĩa bởi thuật toán.
e) Giải mã gói
Nếu ESP sử dụng mật mã thì sẽ phải thực hiện quá trình giải mã gói. Nếu dịch
vụ bảo mật không được sử dụng, tại phía thu không có quá trình giải mã gói này. Quá
trình giải mã gói diễn ra như sau:
- Giải mã ESP (bao gồm trường Payload Data, Padding, Pad Length, Next
Header) sử dụng khóa. Thuật toán mật mã và kiểu thuật toán được xác định bởi SA.
- Xử lý phần Padding theo đặc tả của thuật toán. Phía thu cần tìm và loại bỏ
phần Padding trước khi chuyển dữ liệu đã giải mã lên lớp trên.
- Xây dựng lại cấu trúc gói IP ban đầu từ IP header ban đầu và thông tin giao
thức lớp cao trong tải tin của ESP (ở kiểu Transport), hoặc outer IP header và toàn bộ
gói IP ban đầu trong tải tin của ESP (ở kiểu Tunnel).
Nếu dịch vụ xác thực cũng được lựa chọn thì quá trình kiểm tra ICV và mật mã
có thể tiến hành nối tiếp hoặc song song. Nếu tiến hành nối tiếp thì kiểm tra ICV phải
được thực hiện trước. Nếu tiến hành song song thì kiểm tra ICV phải hoàn thành trước
khi gói đã giải mã được chuyển tới bước xử lý tiếp theo. Trình tự này giúp loại bỏ
nhanh chóng các gói không hợp lệ.
Có một số lý do như sau dẫn đến quá trình giải mã không thành công:
- SA được lựa chọn không đúng: SA có thể sai do các thông số SPI, địa chỉ
đích, trương Protocol type sai.
- Độ dài phần Padding hoặc giá trị của nó bị sai.
- Gói ESP mật mã bị lỗi (có thể được lựa chọn nếu dịch vụ xác thực được lựa
chọn cho SA).
2.2.3.4 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec
Để tóm tắt toàn bộ quá trình hoạt động của IPSec, ta đưa ra một ví dụ về kết nối
IP-VPN như hình 2.10
Chú ý rằng trước khi thiết lập kết nối IPSec, cần phải chắc chắn rằng các thiết
bị đang sử dụng dọc theo đường dẫn của IP-VPN đảm bảo: có hỗ trợ IPSec (bao gồm
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
39
các giao thức, thuật toán), không có kết nối IPSec nào trước đó hoặc nếu có thì các
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
tham số trong SA đang tồn tại không xung đột với các tham số chuẩn bị thiết lập, có
thể thực hiện lệnh “ping” để chắc chắn về kết nối đã sẵn sàng.
Hình 2.10: Ví dụ về hoạt động của IP-VPN sử dụng IPSec
Trong ví dụ này, người dùng muốn truyền thông an toàn với mạng trụ sở chính.
Khi gói dữ liệu tới router người dùng (router này đóng vai trò là một cổng an ninh),
router này sẽ kiểm tra chính sách an ninh và nhận ra gói dữ liệu cần truyền thông này
là một ứng dụng của IP-VPN, cần được bảo vệ. Chính sách an ninh cấu hình trước
cũng cho biết router mạng trụ sở chính sẽ là phía bên kia của đường ngầm IPSec,
chính là trạm trụ sở chính của IP-VPN.
Router người dùng kiểm tra xem đã có IPSec SA nào được thiết lập cho phiên
truyền thông này hay chưa. Nếu hoàn toàn không có một IPSec SA nào thì bắt đầu quá
trình thương lượng IKE. Certificate Authority có chức năng giúp trụ sở chính nhận
thực người sử dụng có được phép thực hiện phiên thông tin này hay không, chứng thực
này là chữ ký số và được ký bởi một đối tác có quyền ký mà hai bên đều tin tưởng.
Ngay sau khi hai router đã thỏa thuận được một IKE SA thì IPSec SA tức thời được
tạo ra. Nếu hai bên không thỏa thuận được một IKE SA nào thì nó tiếp tục quá trình
thỏa thuận hoặc ngừng kết nối phiên thông tin.
Việc tạo ra các IPSec SA chính là quá trình thỏa thuận giữa các bên về các
chính sách an ninh, thuật toán mã hóa được sử dụng (chẳng hạn là DES), thuật toán
xác thực (chẳng hạn MD5), và một khóa chia sẻ. Dữ liệu về SA được lưu trong cơ sở
dữ liệu cho mỗi bên.
Tới đây, router người sử dụng sẽ đóng gói dữ liệu theo các yêu cầu đã thương
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
40
lượng trong IPSec SA (thuật toán mật mã, nhận thực, giao thức đóng gói là AH hay
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
ESP…), thêm các thông tin thích hợp để đưa gói tin được mã hóa này về dạng IP
datagram ban đầu và chuyển tới router mạng trung tâm. Khi nhận được gói tin từ
router người dùng gửi đến, router mạng trung tâm tìm kiếm IPSec SA, xử lý gói theo
yêu cầu, đưa về dạng gói tin ban đầu và chuyển nó tới mạng trung tâm.
2.3 Kết hợp an ninh SA và giao thức trao đổi khóa IKE
2.3.1 Kết hợp an ninh SA
2.3.1.1 Mục tiêu
IPSec cung cấp nhiều lựa chọn để thực hiện các giải pháp mật mã và xác thực ở
lớp mạng. Phần này sẽ định nghĩa các thủ tục quản lý SA cho cả IPv4 và IPv6 để thực
thi AH hoặc ESP hoặc cả hai, phụ thuộc vào lựa chọn của người sử dụng. Khi thiết lập
kết nối IPSec, hai phía phải xác định chính xác các thuật toán nào sẽ được sử dụng,
loại dịch vụ nào cần đảm bảo an toàn. Sau đó bắt đầu xử lý thương lượng để chọn một
tập các tham số và các giải thuật toán học áp dụng cho mã hóa bảo mật hay nhận thực.
Theo IETF thì dịch vụ bảo mật quan hệ giữa hai hoặc nhiều thực thể để thỏa thuận
truyền thông an toàn được gọi là SA (Security Association).
Một SA là một kết nối đơn công, nghĩa là với mỗi cặp truyền thông với nhau,
có ít nhất 2 SA (một từ A tới B và một từ B tới A). Khi lưu lượng cần truyền trực tiếp
2 chiều qua VPN, giao thức trao đổi khóa IKE (Internet Key Exchange) thiết lập một
cặp SA trực tiếp và sau đó có thể thiết lập thêm nhiều SA khác. Mỗi SA có một thời
gian sống riêng. SA được nhận dạng duy nhất bởi bộ 3 gồm có: chỉ dẫn thông số an
ninh (SPI), địa chỉ IP đích và một nhận dạng giao thức an toàn (AH hay ESP). Tập các
giá trị SPI trong dãy từ 1 đến 255 được để dành bởi IANA để sử dụng cho tương lai.
Theo nguyên lý, địa chỉ IP đích có thể là một địa chỉ đơn nhất (unicast), một địa chỉ
quảng bá (broadcast) hay một địa chỉ nhóm (multicast). Tuy nhiên, cơ chế quản lý SA
IPSec hiện nay được định nghĩa chỉ cho những SA đơn nhất (unicast).
Một lên kết an ninh có thể là một trong hai kiểu: Transport và Tunnel, phụ
thuộc vào kiểu của giao thức sử dụng SA. Một SA kiểu Transport là một liên kết an
toàn giữa hai host, hoặc liên kết an toàn được yêu cầu giữa hai hệ thống trung gian dọc
trên đường truyền. Trong trường hợp khác, kiểu Transport cũng có thể được sử dụng
để hỗ trợ IP-in-IP hay đường ngầm GRE qua các SA kiểu Transport. SA kiểu Tunnel
là một SA cơ bản được ứng dụng tới một đường ngầm IP. Một SA giữa 2 cổng an toàn
là một SA kiểu Tunnel điển hình giống như một SA giữa một host và một cổng an toàn.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
41
Tuy nhiên, trong những trường hợp mà lưu lượng đã được định hình từ trước như những
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
lệnh SNMP, cổng an toàn làm nhiệm vụ như host và kiểu Transport được cho phép.
SA cung cấp nhiều lựa chọn cho các dịch vụ IPSec, nó phụ thuộc vào giao thức
an toàn được lựa chọn (AH hay ESP), kiểu SA, điểm kết thúc của SA đó và một sự
tuyển chọn của các dịch vụ tùy ý các bên trong giao thức đó. Ví dụ như khi sử dụng
AH để xác minh nguồn gốc dữ liệu, tính toàn vẹn phi kết nối cho gói IP, có thể sử
dụng dịch vụ chống phát lại hoặc không tùy thuộc vào các bên.
Khi một bên IP-VPN muốn gửi lưu lượng IPSec tới đầu bên kia, nó kiểm tra để
biết nếu có một đã tồn tại một SA trong cơ sở dữ liệu hay chưa để hai bên có thể sử
dụng dịch vụ an ninh theo yêu cầu. Nếu nó tìm được một SA tồn tại, nó để SPI của SA
này trong tiêu đề IPSec, thực hiện các thuật toán mã hóa và gửi gói tin đi. Bên thu sẽ
lấy SPI, địa chỉ đích và giao thức IPSec (AH hay ESP) và tìm SA trong cơ sở dữ liệu
phù hợp để xử lý gói tin đó. Lưu ý rằng một đầu cuối IP-VPN có thể đồng thời tồn tại
nhiều kết nối IPSec, vì vậy cũng có nghĩa là tồn tại nhiều SA.
2.3.1.2 Kết hợp các SA
Các gói IP truyền qua một SA riêng biệt được cung cấp sự bảo vệ một cách
chính xác bởi giao thức an ninh có thể là AH hoặc ESP nhưng không phải là cả hai.
Đôi khi một chính sách an toàn có thể được gọi cho một sự kết hợp của các dịch vụ
cho một luồng giao thông đặc biệt mà không thể thực hiện được với một SA đơn lẻ.
Trong trường hợp đó cần thiết để giao cho nhiều SA thực hiện chính sách an toàn được
yêu cầu. Thuật ngữ cụm SA được sử dụng để một chuỗi các SA xuyên qua lưu lượng
cần được xử lý để thỏa mãn một tập chính sách an toàn.
Đối với kiểu Tunnel, có 3 trường hợp cơ bản của kết hợp an ninh như sau:
1) Cả hai điểm cuối SA đều trùng nhau: mỗi đường ngầm bên trong hay bên
ngoài là AH hay ESP, mặc dù host 1 có thể định rõ cả hai đường ngầm là như nhau,
Internet
Host 1
Host 2
Security Gwy 1
Security Gwy 2
Security Association 1 (Tunnel)
Security Association 2 (Tunnel)
tức là AH bên trong AH và ESP bên trong ESP.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
42
Hình 2.11: Kết hợp SA kiểu Tunnel khi 2 điểm cuối trùng nhau
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
2) Một điểm cuối SA trùng nhau: đường hầm bên trong hay bên ngoài có thể là
Internet
Host 1
Host 2
Security Gwy 1
Security Gwy 2
Security Association 1 (Tunnel)
Security Association 2 (Tunnel)
AH hay ESP.
Hình 2.12: Kết hợp SA kiểu Tunnel khi một điểm cuối trùng nhau
3) Không có điểm cuối nào trùng nhau: Mỗi đường hầm bên trong và bên ngoài
Internet
Host 1
Host 2
Security Gwy 1
Security Gwy 2
SA 1 (Tunnel)
Security Association 2 (Tunnel)
là AH hay ESP.
Hình 2.13: Kết hợp SA kiểu Tunnel khi không có điểm cuối trùng nhau
Chi tiết về kết hợp các SA có được trình bày trong RFC 2401.
2.3.1.3 Cơ sở dữ liệu SA
Có hai cơ sở dữ liệu, đó là: Cơ sở dữ liệu chính sách an ninh (Security Policy
Database SPD) và có sở dữ liệu kết hợp an ninh (Security Association Database SAD).
SPD: chỉ ra các dịch vụ an toàn được đề nghị cho lưu lượng IP, phụ thuộc
vào các nhân tố như nguồn, đích, đi ra hay đi về. Nó chứa đựng một danh sách những
lối vào chính sách, tồn tại riêng rẽ cho lưu lượng đi vào và đi ra. Các lối vào này có thể
nhận định một vài lưu lượng không qua xử lý IPSec, một vài phải được loại bỏ và còn
lại thì được xử lý bởi IPSec. Các lối vào này là tương tự cho firewall hay bộ lọc gói.
SAD: chứa thông số về mỗi SA, giống như các tính toán và khóa AH hay
ESP, số trình tự, kiểu giao thức và thời gian sống SA. Cho xử lý đi ra, một lối vào SPD
trỏ tới một lối vào trong SAD. SAD quyết định SA nào được sử dụng cho một gói đã
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
43
cho. Cho xử lý đi về, SAD được tham khảo để quyết định gói được xử lý như thế nào.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
2.3.2 Giao thức trao đổi khóa IKE
Kết nối IPSec chỉ được hình thành khi SA đã được thiết lập. Tuy nhiên bản thân
IPSec không có cơ chế để thiết lập SA. Chính vì vậy, IETF đã chọn phương án chia quá
trình ra làm hai phần: IPSec cung cấp việc xử lý ở mức gói, còm IKMP (Internet Key
Management Protocol) chịu trách nhiệm thỏa thuận các kết hợp an ninh. Sau khi cân
nhắc các phương án, trong đó có SKIP (Simple Key Internet Protocol), và Photuis, IETF
đã quyết định chọn IKE (Internet Key Exchange) là chuẩn để cấu hình SA cho IPSec.
Một đường ngầm IPSec IP-VPN được thiết lập giữa hai bên qua các bước như sau:
Bước 1: Quan tâm đến lưu lượng được nhận hoặc sinh ra từ các bên IPSec IP-
VPN tại một giao diện nào đó yêu cầu thiết lập phiên thông tin IPSec cho lưu lượng đó.
Bước 2: Thương lượng chế độ chính (Main Mode) hoặc chế độ tấn công
(Aggressive Mode) sử dụng IKE cho kết quả là tạo ra liên kết an ninh IKE (IKE SA)
giữa các bên IPSec.
Bước 3: Thương lượng chế độ nhanh (Quick Mode)sử dụng IKE cho kết quả là
tạo ra 2 IPSec SA giữa hai bên IPSec.
Bước 4: Dữ liệu bắt đầu truyền qua đường ngầm mã hóa sử dụng kỹ thuật đóng
gói ESP hoặc AH (hoặc cả hai).
Bước 5: Kết thúc đường ngầm IPSec VPN. Nguyên nhân có thể là do IPSec SA
kết thúc hoặc hết hạn hoặc bị xóa.
Tuy là chia thành 4 bước, nhưng cơ bản là bước thứ 2 và bước thứ 3, hai bước
này định ra một cách rõ ràng rằng IKE có tất cả 2 pha. Pha thứ nhất sử dụng chế độ
chính hoặc chế độ tấn công để trao đổi giữa các bên, và pha thứ hai được hoàn thành
nhờ sử dụng trao đổi chế độ nhanh.
2.4 Những giao thức đang được ứng dụng cho xử lý IPSec
IPSec sử dụng nhiều giao thức đang tồn tại để mật mã, nhận thực, trao đổi khóa.
Điều này giống như duy trì IPSec trở thành tiêu chuẩn ứng dụng cơ bản, làm cho nó có
khả năng trở thành phổ biến trong thông tin IP. Một vài giao thức tiêu chuẩn được trình bày sau đây:
2.4.1 Mật mã bản tin
Có thể mật mã bản tin khi sử dụng giao thức ESP IPSec, bản tin mật mã cho
phép bạn gửi thông tin nhạy cảm cao qua mạng công cộng mà không sợ bị xâm phạm
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
44
dữ liệu. Có 2 tiêu chuẩn cơ bản để mật mã dữ liệu hiện nay đang được dùng phổ biến
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
là DES (Data Encryption Standard: tiêu chuẩn mật mã dữ liệu) và tiêu chuẩn phát triển
thêm là 3DES (Triple DES: tiêu chuẩn mật mã dữ liệu gấp ba).
2.4.1.1 Tiêu chuẩn mật mã dữ liệu DES
DES là phương pháp mật mã dữ liệu tiêu chuẩn cho một số phát triển VPN. DES áp dụng một khóa 56 bit cho 64 bit dữ liệu. DES có thể cung cấp tới 72*105 khóa
đóng gói dữ liệu. DES được IBM phát triển IBM vào năm 1977 và được U.S
Department of Defense (cục phòng thủ Mỹ) chọn, DES đã là một trong những kỹ thuật
mật mã mạnh. Nó được xem như là không thể bẻ gãy tại thời điểm đó, nhưng khi máy
tính tốc độ cao hơn đã bẻ gãy DES trong khoảng thời gian ngắn (ít hơn một ngày), vì
vậy DES không được sử dụng lâu dài cho những ứng dụng bảo mật cao.
Kỹ thuật DES-CBC là một trong rất nhiều phương pháp của DES. CBC (Cipher
Block Chaining: chế độ chuỗi khối mật mã) yêu cầu một vectơ khởi tạo IV
(Initialization Vector) để bắt đầu mật mã. IPSec đảm bảo cả hai phía IP-VPN cùng có
một IV hay một khóa bí mật chia sẻ. Khóa bí mật chia sẻ được đặt vào thuật toán mật
mã DES để mật mã những khối 64 bit do văn bản rõ (clear text) chia ra. Văn bản rõ
được chuyển đổi thành dạng mật mã và được đưa tới ESP để truyền qua bên đợi, khi
xử lý ngược lại sử dụng khóa bí mật chia sẻ để tạo lại văn bản rõ.
2.4.1.2 Tiêu chuẩn mật mã hóa dữ liệu gấp ba 3DES
Một phiên bản của DES là 3DES, có tên như vậy vì nó thực hiện 3 quá trình
mật mã. Nó sử dụng một quá trình đóng gói, một quá trình mở gói và một quá trình
đóng gói khác cùng với khóa 56 bit khác nhau. Ba quá trình này tạo ra một tổ hợp
khóa 168 bit, cung cấp đóng gói mạnh.
2.4.2 Toàn vẹn bản tin
Toàn vẹn bản tin được thực hiện nhờ sử dụng một hàm băm toán học để tính
toán đặc trưng của bản tin hay của file dữ liệu. Đặc trưng này được gọi là tóm tắt bản
tin MD (Message Digest) và độ dài phụ thuộc vào hàm băm được sử dụng. Tất cả hoặc
một phần của tóm tắt bản tin được truyền với dữ liệu tới host đích, nơi mà sẽ thực hiện
cùng hàm băm để tái tạo tóm tắt bản tin này. Tóm tắt bản tin nguồn và đích sẽ được
đối chiếu. Bất cứ sai lệch nào đều có nghĩa là bản tin đã biến đổi kể từ khi bản tin
nguồn được thiết lập. Sự tương xứng với nhau có nghĩa là chắc chắn dữ liệu không bị
biến đổi trong quá trình truyền.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
45
Khi sử dụng giao thức IPSec, bản tin tóm tắt được thiết lập nhờ sử dụng trường
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
không biến đổi từ gói tin IP và trường biến đổi được thay thế bằng giá trị 0 hoặc giá trị
có thể dự đoán được. Tính toán MD và sau đó là đặt nó vào trường dữ liệu nhận thực
(ICV) của AH. Thiết bị đích sau đó copy MD từ AH và tách trường dữ liệu nhận thực
trước khi tính toán lại MD.
Với giao thức IPSec ESP, việc xử lý cũng tương tự, tóm tắt bản tin được tạo
nhờ sử dụng dữ liệu không biến đổi trong gói tin IP bắt đầu từ ESP header và kết thúc
là ESP trailer. MD tính toán được sau đó đặt vào trường ICV tại cuối của gói tin. Với
ESP, host đích không cần tách trường ICV bởi vì nó đặt bên ngoài phạm vi hàm
băm thông thường.
Có 2 thuật toán chính để hỗ trợ toàn vẹn bản tin, đó là MD5 và SHA-1 (Secure
Hash Algorithm-1: thuật toán băm an toàn-1), chúng sử dụng chơ chế khóa băm gọi là
HMAC (Hashed-keyed Message Authenticaiton Code: mã nhận thực bản tin băm). Sau
đây là tổng quan ba công cụ cho toàn vẹn bản tin này.
2.4.2.1 Mã nhận thực bản tin băm HMAC
RFC 2104 trình bày về thuật toán HMAC, bởi vì nó được phát triển để làm việc
cùng với thuật toán băm đang tồn tại là MD5 và SHA-1. Nhiều quá trình xử lý an ninh
phức tạp trong chia sẻ dữ liệu yêu cầu sử dụng khóa bí mật và một cơ chế được gọi là
mã nhận thực bản tin (MAC: Message Authentication Code). Một bên tạo MAC sử
dụng khóa bí mật và truyền MAC tới bên kia. Bên kia tạo lại MAC sử dụng cùng một
khóa bí mật và so sánh 2 giá trị MAC.
MD5 và SHA-1 có khái niệm tương tự nhau, nhưng chúng sử dụng khóa bí mật
khác nhau. Điều này chính là yêu cầu có HMAC. HMAC được phát triển thêm vào
một khóa bí mật cho tiêu chuẩn thuật toán băm tính toán tóm tắt bản tin. Khóa bí mật
được thêm vào theo thể thức cùng độ dài nhưng kết quả tóm tắt bản tin khác nhau khi
sử dụng thuật toán khác nhau.
2.4.2.2 Thuật toán MD5
Thuật toán tóm tắt bản tin MD5 thực hiện tóm tắt bất kì bản tin hay trường dữ
liệu nào cũng miêu tả cô đọng lại còn 128 bít. Với HMAC-MD5-96, khóa bí mật có độ
dài là 128 bít. Với AH và ESP, HMAC chỉ sử dụng có 96 bit nằm bên trái, đặt chúng
vào trường nhận thực. Bên đích sau đó tính toán lại 128 bit tóm tắt bản tin nhưng chỉ
sử dụng 96 bit nằm bên trái để so sánh với giá trị được lưu trong trường nhận thực.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
46
MD5 tạo ra một tóm tắt bản tin ngắn hơn SHA-1 và được xem như là ít an toàn
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
hơn nhưng kết quả lại được thực hiện tốt hơn. MD5 không có HMAC được biết như là
yếu hơn cho những lựa chọn dịch vụ chất lượng bảo mật cao.
2.4.2.3 Thuật toán băm an toàn SHA
Thuật toán băm an toàn được diễn tả trong RFC 2404. SHA-1 tạo ra một tóm tắt
bản tin dài 160 bit, và sử dụng khóa bí mật 160 bit. Có thể với một vài sản phẩm thì nó
sẽ lấy 96 bít bên trái của tóm tắt bản tin để gửi vào trường nhận thực. Bên thu tạo lại
tóm tắt bản tin 160 bit sử dụng khóa bí mật dài 160 bit và chỉ so sánh 96 bit với tóm tắt
bản tin trong khung của trường nhận thực.
Tóm tắt bản tin SHA-1 dài 160 bit an toàn hơn so với MD5 dài 128 bit. Điều
này được xem như là quá an toàn nhưng nếu như bạn cần một an toàn cao cho toàn vẹn
bản tin thì có thể chọn thuật toán HMAC-SHA-1.
2.4.3 Nhận thực các bên
Một trong những xử lý IKE là thực hiện nhận thực các bên. Quá trình này diễn
ra trong pha thứ nhất sử dụng thuật toán khóa băm cùng với một trong 3 loại khóa sau:
- Khóa chia sẻ trước
- Chữ ký số RSA
- RSA mật mã nonces
Đây là ba loại khóa và chúng kết hợp với xử lý nhận thực như phác thảo sau
2.4.3.1 Khóa chia sẻ trước
Xử lý khóa chia sẻ trước là thủ công. Người quản lý tại một đầu cuối của IPSec
IP-VPN đồng ý về khóa được sử dụng và sau đó đặt khóa vào thiết bị là host hoặc
gateway một cách thủ công. Phương pháp này đơn giản, nhưng không được ứng dụng
rộng rãi.
2.4.3.2 Chữ ký số RSA
Một giấy chứng nhận của người có quyền chứng nhận (Certificate Authority:
CA) cung cấp chữ ký số RSA vào lúc đăng ký với CA. Chữ ký số cho phép an ninh
hơn là khóa chia sẻ. Một khi cấu hình ban đầu đã được hoàn thành, các bên sử dụng
chữ ký số RSA có thể nhận thực đối phương không cần can thiệp của người điều hành.
Khi một chữ ký số RSA được yêu cầu, một cặp khóa công cộng và khóa riêng
được sinh ra. Host sử dụng khóa riêng tạo ra một chữ ký số. Host này sẽ gửi chữ ký số
của nó tới bên kia IPSec. Bên sử dụng khóa công cộng từ chữ ký số để phê chuẩn chữ
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
47
ký số nhận được từ bên kia.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
2.4.3.3 RSA mật mã nonces
Một cách phát triển của chữ ký số là xử lý RSA trong lúc mật mã để nhận thực
các bên. Một nonce là một số giả ngẫu nhiên. Xử lí này yêu cầu đăng ký với một CA
để thu được một chữ ký số RSA. Các bên không chia sẻ khóa công cộng ở dạng nhận
thực này. Chúng không trao đổi các chữ ký số. Việc xử lí một khóa chia sẻ là thủ công
và phải thực hiện trong suốt quá trình thiết lập ban đầu. RSA mật mã nonce cho phép
từ chối truyền thông khi mà một bên từ chối hợp lý.
2.4.4 Quản lí khóa
Quản lí khóa có thể là một vấn đề lớn khi làm việc cùng với IPSec VPN. Nó
giống như che dấu các khóa ở mọi nơi. Trong thực tế, chỉ có 5 khóa cố định cho mọi
bên IPSec quan hệ với nhau.
- 2 khóa riêng được làm chủ bởi mỗi bên và không bao giờ chia sẻ. Chúng được
sử dụng để mật hiệu bản tin.
- 2 khóa công cộng được làm chủ bởi mỗi bên và chia sẻ cho mọi người. Những
khóa này được sử dụng để kiểm tra chữ ký.
- Khóa thứ 5 được sử dụng là khóa bảo mật chia sẻ. Cả hai bên sử dụng khóa
này cho mật mã và hàm băm. Đây là khóa được tạo ra bởi thuật toán Diffie-Hellman,
sẽ được diễn tả sau đây.
Điều này không giống như là nhiều khóa. Nhưng trong thực tế, khóa riêng và
khóa công cộng được sử dụng cho nhiều kết nối IPSec cho một bên đưa ra. Một tổ
chức nhỏ, những khóa này có thể toàn bộ được quản lý thủ công. Vấn đề xuất hiện khi
cố gắngphân chia xử lí hỗ trợ cho hàng trăm hoặc hàng ngàn phiên VPN. Phần tiếp
theo trình bày về giao thức Diffie-Hellman và nhận thực số, đây là hai trong số những
giải pháp hoàn hảo để quản lí tự động vấn đề nan giải này.
2.4.4.1 Giao thức Diffie-Hellman
Diffie-Hellman là giao thức đồng ý khóa cho phép 2 bên trao đổi một khóa bí
mật không cần bất kì ưu tiên bí mật nào. Giao thức này là một ví dụ về xử lí trao đổi
khóa đối xứng, trong đó các bên trao đổi khóa công cộng khác nhau để sinh ra khóa
riêng giống nhau.
Giao thức Diffie-Hellman được sử dụng trong IPSec VPN, nhưng bạn rất khó
để tìm ra nó. Nó được sử dụng trong xử lí thiết lập kênh an toàn giữa các bên IPSec.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
48
Dấu hiệu của nó như sau:
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
- IPSec sử dụng giao thức liên kết an ninh Internet và quản lí khóa (Internet
Security Association and Key Management Protocol: ISAKMP) để cung cấp một
khung cho nhận thực và trao đổi khóa.
- ISAKMP sử dụng giao thức IKE để thương lượng an toàn và cung cấp nguyên
liệu tạo khóa cho liên kết an ninh.
- IKE sử dụng một giao thức được gọi là OAKLEY, nó sẽ đưa ra một loạt các
trao đổi khóa và chi tiết dịch vụ được cung cấp cho mỗi trao đổi.
- OAKLEY sử dụng Diffie-Hellman để thiết lập một khóa bí mật chia sẻ giữa
các bên.
Xử lý mật mã khóa đối xứng sau đó sử dụng khóa bí mật chia sẻ cho mật mã và
nhận thực kết nối. Các bên sử dụng giao thức mật mã khóa đối xứng phải chia sẻ với
nhau cùng một khóa bí mật. Diffie-Hellman cung cấp một giải pháp để cung cấp mỗi
bên một khóa bí mật chia sẻ không cần giữ dấu vết các khóa sử dụng.
Xử lí mật mã khóa đối xứng quá chậm cho yêu cầu mật mã khối lượng lớn
trong kênh IP-VPN tốc độ cao. Các bên IPSec sử dụng giao thức Diffie-Helman để
thương lượng khóa bí mật chia sử dụng cho AH hoặc ESP để tạo dữ liệu nhận thực hay
mật mã gói tin IP. Bên thu sử dụng khóa đó để nhận thực gói tin và giải mã phần tải
tin. Chi tiết về các bước của thuật toán Diffie-Helman được trình bày trong chương 4.
2.4.4.2 Quyền chứng nhận CA
Một phương pháp khác để nắm giữ khóa mà không nắm giữ nhiều công việc hỗ
trợ quản lí là sử dụng CA (Certificate Authorities) như là một thực thể tin cậy để đưa
ra và thu hồi chứng nhận số và cho việc cung cấp một ý nghĩa giúp kiểm tra về nhận
thực những chứng thực. CA thường có 3 phần tác nhân như VeriSign hoặc Entrust,
nhưng để tiết kiệm, bạn có thể thiết lập thiết lập CA cho riêng mình trên cơ sở sử dụng
dịch vụ giấy chứng nhận Windows 2000.
Dưới đây trình bày quá trình làm việc của CA:
1) Một client muốn sử dụng chứng thực số tạo ra một cặp khóa, một khóa công
cộng và một khóa riêng. Tiếp theo, chient chuẩn bị chứng nhận không đánh dấu
(X.509) nó chứa, giữ nhiều thứ: ID nhận dạng client và khóa công cộng mà nó vừa tạo
thành. Chứng nhận không đánh dấu này sau đó được gửi tới phía CA nhờ sử dụng một
vài phương pháp an toàn.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
49
2) Phía CA tính toán mã băm của chứng nhận không đánh dấu. Sau đó CA giữ
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
mã băm và đóng gói nó sử dụng khóa công khai của CA. Hàm mật mã băm này là một
chữ ký số, và CA tấn công vào nó để chứng nhận và quay lại đánh dấu chứng nhận
client. Chứng nhận này được gọi là nhận dạng chứng nhận và được lưu trong thiết bị
client cho đến khi nó kết thúc hoặc bị xóa. CA cũng gửi cho client chứng nhận số của
nó, các mà trở thành chứng nhận gốc cho client.
3) Bây giờ client có một chứng nhận số đánh dấu mà nó có thể gửi tới bất kì
bên thành viên nào. Nếu bên thành viên muốn nhận thực chứng nhận, nó giải mã
chứng nhận nhờ sử dụng khóa công khai.
Chú ý quan trọng là với mỗi client thì CA chỉ gửi một chứng nhận của client đó.
Nếu client muốn thiết lập IPSec IP-VPN với một client khác, nó trao đổi chứng nhận
số với client kia nhờ sử dụng khóa công khai chia sẻ.
Khi một client muốn mật mã dữ liệu để gửi tới một bên, nó sử dụng khóa công
khai của bên đó lấy từ chứng nhận số. Bên này sau đó giải mã gói tin với khóa công cộng.
Một chức năng khác của CA là sinh ra một loạt các chứng nhận theo chu kì mà
nó đã hết hiệu lực hoặc đã mất giá trị. CA tạo ra danh sách chứng nhận bị hũy bỏ
(Certificate Revocation Lists: CRL) của những khách hàng của nó. Khi một client
nhận một chứng nhận số, nó kiểm tra CRL để tìm nếu như chứng nhận vẫn còn giá trị.
2.5 Ví dụ về hoạt động của một IP-VPN sử dụng IPSec
Để tóm tắt toàn bộ quá trình hoạt động của IPSec, ta đưa ra một ví dụ về kết nối
IP-VPN như hình 2.14.
Chú ý rằng trước khi thiết lập kết nối IPSec, cần phải chắc chắn rằng các thiết
bị đang sử dụng dọc theo đường dẫn của IP-VPN đảm bảo: có hỗ trợ IPSec (bao gồm
các giao thức, thuật toán), không có kết nối IPSec nào trước đó hoặc nếu có thì các
tham số trong SA đang tồn tại không xung đột với các tham số chuẩn bị thiết lập, có
thể thực hiện lệnh “ping” để chắc chắn về kết nối đã sẵn sàng.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
50
Hình 2.14: Ví dụ về hoạt động của IP-VPN sử dụng IPSec
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Trong ví dụ này, người dùng muốn truyền thông an toàn với mạng trụ sở chính.
Khi gói dữ liệu tới router người dùng (router này đóng vai trò là một cổng an ninh),
router này sẽ kiểm tra chính sách an ninh và nhận ra gói dữ liệu cần truyền thông này
là một ứng dụng của IP-VPN, cần được bảo vệ. Chính sách an ninh cấu hình trước
cũng cho biết router mạng trụ sở chính sẽ là phía bên kia của đường ngầm IPSec,
chính là trạm trụ sở chính của IP-VPN.
Router người dùng kiểm tra xem đã có IPSec SA nào được thiết lập cho phiên
truyền thông này hay chưa. Nếu hoàn toàn không có một IPSec SA nào thì bắt đầu quá
trình thương lượng IKE. Certificate Authority có chức năng giúp trụ sở chính nhận
thực người sử dụng có được phép thực hiện phiên thông tin này hay không, chứng thực
này là chữ ký số và được ký bởi một đối tác có quyền ký mà hai bên đều tin tưởng.
Ngay sau khi hai router đã thỏa thuận được một IKE SA thì IPSec SA tức thời được
tạo ra. Nếu hai bên không thỏa thuận được một IKE SA nào thì nó tiếp tục quá trình
thỏa thuận hoặc ngừng kết nối phiên thông tin.
Việc tạo ra các IPSec SA chính là quá trình thỏa thuận giữa các bên về các
chính sách an ninh, thuật toán mã hóa được sử dụng (chẳng hạn là DES), thuật toán
xác thực (chẳng hạn MD5), và một khóa chia sẻ. Dữ liệu về SA được lưu trong cơ sở
dữ liệu cho mỗi bên.
Tới đây, router người sử dụng sẽ đóng gói dữ liệu theo các yêu cầu đã thương
lượng trong IPSec SA (thuật toán mật mã, nhận thực, giao thức đóng gói là AH hay
ESP…), thêm các thông tin thích hợp để đưa gói tin được mã hóa này về dạng IP
datagram ban đầu và chuyển tới router mạng trung tâm. Khi nhận được gói tin từ
router người dùng gửi đến, router mạng trung tâm tìm kiếm IPSec SA, xử lý gói theo
yêu cầu, đưa về dạng gói tin ban đầu và chuyển nó tới mạng trung tâm.
2.6 Thực hiện IP - VPN
2.6.1 Các mô hình thực hiện IP-VPN
Một cách tổng quát thì việc lựa chọn một phương án để thực hiện VPN phụ
thuộc vào mục đích và qui mô của ứng dụng. Như đã biết, mục đích cơ bản của ứng
dụng VPN là truy nhập từ xa (Remote Access) hoặc kết nối Site-to-Site. Còn qui mô
của ứng dụng thể hiện ở số phiên trao đổi có thể thực hiện đồng thời. Một đặc điểm
quan trọng khác là vai trò của nhà cung cấp dịch vụ ISP. Một phương án thực hiện
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
51
VPN có thể dựa vào dịch vụ cung cấp bởi ISP hoặc trong suốt đối với ISP. Trong
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
trường hợp thứ nhất, ISP được trang bị các thiết bị VPN và có thể cung cấp dịch vụ
VPN cho các tổ chức, người sử dụng có nhu cầu về dịch vụ này. Trong trường hợp thứ
hai, bản thân các tổ chức và người sử dụng tự trang bị lấy thiết bị VPN cho mình. Khi
này họ có thể thực hiện VPN mà không cần quan tâm đến việc ISP có hỗ trợ dịch vụ
này hay không.
Về phương diện người sử dụng, có 3 ứng dụng hay loại hình IP-VPN là: Access
IP-VPN, Intranet VPN và Extranet IP-VPN.
- Access IP-VPN: cung cấp truy nhập từ xa thông qua Internet tới mạng trung
tâm, với những đặc điểm của một mạng riêng, ví dụ như tính an toàn (sercurity), độ ổn
định. Access IP-VPN cho phép người sử dụng truy nhập các nguồn tài nguyên của tổ
chức ở bất kỳ nơi nào, lúc nào mà họ mong muốn. Các công nghệ truy nhập tương tự,
quay số, ISDN, đường dây thuê bao số (DSL), điện thoại di động… đều có thể dùng để
kết nối an toàn những người sử dụng lưu động tới mạng trung tâm.
- Intranet VPN: kết nối các mạng chi nhánh với mạng trung tâm thông qua
Internet, đồng thời vẫn đảm bảo các đặc tính của một mạng riêng.
- Extranet VPN: kết nối với khách hàng, đối tác với một phần mạng trung tâm
thông qua Internet, đồng thời vẫn đảm bảo các đặc tính của một mạng riêng.
2.6.1.1 Access VPN
Có rất nhiều lựa chọn để thực hiện Access VPN, do vậy cần cân nhắc thận trọng
trước khi quyết định lựa chọn phương án nào. Như liệt kê ở đây, có nhiều công nghệ
truy nhập, từ các công nghệ quay số hoặc ISDN truyền thông tới các công nghệ mới
như truy nhập sử dụng DSL. Thêm vào đó phải lực chọn một kiến trúc VPN: kiến trúc
khởi tạo từ máy khách (client inititated) hay kiến trúc khởi tạo từ máy chủ truy nhập
(network access server initiated architure).
Kiến trúc khởi tạo từ máy khách
Đối với Access IP-VPN khởi tạo từ phia máy khách, mỗi PC của người sử dụng
từ xa phải cài đặt phần mềm IPSec. Khi người sử dụng quay số tới POP (Point of
Presence) của ISP, phần mềm này sẽ khởi tạo một đường ngầm IP-VPN và thực hiện
mật mã. Kiến trúc này rất an toàn vì dữ liệu được bảo vệ trên toàn bộ đường ngầm PC
của người sử dụng đến mạng trung tâm. Trong phương án này có thể sử dụng bất kỳ
công nghệ truy nhập nào để kết nối tới Internet. Thêm vào đó, phương án này là trong
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
52
suốt đối với nhà cung cấp dịch vụ ISP, nghĩa là có thể thực hiện IP-VPN mà không cần
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
thực hiện bất cứ thay đổi nào đối với ISP, chẳng hạn như mật mã dữ liệu. Nhược điểm
của mô hình này là phải cài đặt và quản trị phần mềm IPSec client trên tất cả các PC
truy nhập từ xa.
Hình 2.15: Truy nhập IP-VPN từ xa khởi tạo từ phía người sử dụng
Kiến trúc khởi tạo từ máy chủ truy nhập NAS
Đối với truy nhập IP-VPN khởi tạo từ máy chủ truy nhập thì NAS (tại POP) sẽ
khởi tạo đường ngầm và thực hiện mật mã thay cho người sử dụng. Sẽ có một phần kết
nối không được bảo vệ giữa người sử dụng và POP. Phần kết nối còn lại được bảo đảm
an toàn bởi một đường ngầm và mật mã dữ lệu. Mô hình này dễ quản lí hơn, vì không
phải kiểm soát tất cả phần mềm IPSec client tại các PC truy nhập từ xa. Mô hình này
cũng dể dàng mở rộng hơn so với mô hình truy nhập khởi tạo từ người sử dụng vì chỉ
cần cấu hình máy chủ NAS, thay vì cấu hình tất cả các PC.
Hình 2.16: Truy nhập IP-VPN khởi tạo từ máy chủ
2.6.1.2 Intranet IP-VPN và Extranet IP-VPN
Ở chương 2 đã trình bày về mô hình Intranet và Extranet IP-VPN. Chương này
sẽ trình bày một ví dụ về mô hình triển khai Intranet và Extranet IP-VPN khởi tạo từ
raouter. Hình 2.17 ví dụ về hai router ở mỗi đầu của kết nối thiết lập một đường ngầm
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
53
sử dụng IPSec sau đó thỏa thuận việc mật mã.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 2.17: IP-VPN khởi tạo từ routers
Mô hình này có một số lựa chọn thực hiện khác nhau. Trường hợp thứ nhất, ISP
quản lý, cung cấp và duy trì kết nối Internet cơ sở, còn bản thân tổ chức phải quản lý
tất cả các vấn đề như an toàn dữ liệu, quản lý router, máy chủ, các nguồn tài nguyên
như ngân hàng các modem quay số. Trường hợp thứ hai là mô hình lai (hybrid model).
Trong mô hình này, tổ chức và nhà cung cấp dịch vụ chia sẻ các công việc tương đối
ngang bằng, ISP cung cấp thiết bị VPN, đảm bảo QoS với mức băng tần thỏa thuận,
còn phía nhà quản trị mạng quản trị các ứng dụng và cấu hình, cung cấp các dịch vụ
trợ giúp và an toàn dữ liệu. Trường hợp thứ ba, nhà quản trị mạng chỉ quản lý các máy
chủ an ninh, còn ISP cung cấp toàn bộ giải pháp VPN, dịch vụ trợ giúp, huấn luyện…
2.6.3 Một số sản phẩm thực hiện VPN
Như ta đã biết, có nhiều hãng tham gia nghên cứu, phát triển các sản phẩm
VPN, mỗi hãng lại đưa ra nhiều dòng sản phẩm. Các hãng khác nhau có cách tiếp cận
và ưu nhược điểm riêng. Sau đây ví dụ về các sản phẩm của Cisco và Netsreen. Sản
phẩm của 2 hãng này tương đối đa dạng và có thể phục vụ cho một phạm vi rộng các
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
54
nhu cầu ứng dụng khác nhau.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Bảng 2.1: Ví dụ về các sản phẩm của Cisco và Netsreen
Cisco Loại khách Netsreen hàng Remote Access Site-to-Site
ISP/ 3080, 3060 Netsreen-1000, VPN routers 71x0 Central Site Concentrators Netsreen-500
Netsreen-208, Medium Site 3030 Concentrators Routers 7x00, 3600 Netsreen-204
Netsreen-50, 3015, 3005 Routers 3600, 2600, Small Office Netsreen-20, Concentrantors 1700 Netsreen-XP
Cisco VPN Home Office/ Software Client Router 800, 905 Netsreen-Remote Telecommuter 3002 Hardware Client
2.6.4 Ví dụ về thực hiện IP-VPN
Để minh họa, ta xét 2 trường hợp: ứng dụng kết nối remote Access và ứng dụng
Site-to-Site sử dụng thiết bị VPN 3000 Concentrantor của Cisco.
VPN concentrantor có các thông số kỹ thuật sau:
- Xác thực tính toàn vẹn dữ liệu: sử dụng thuật toán HMAC-MD5 (128 bit),
HMAC-SHA-1 (160 bit).
- Xác thực nguồn gốc dữ liệu: có thể cấu hình để sử dụng mật khẩu (khóa chia
sẻ trước) hoặc chữ ký số.
- Trao đổi khóa: sử dụng thuật toán Diffie-Hellman, chứng thực số.
- Mật mã dữ liệu: sử dụng một trong các thuật toán DES, 3DES ở chế độ CBC.
Trong tương lai, các thiết bị VPN cần hỗ trợ các thuật toán tiên tiến hơn, chẳng
hạn thuật toán mật mã AES, xác thực SHA-2.
2.6.4.1 Kết nối Client-to-LAN
Trong trường hợp này, người sử dụng từ xa cần kết nối vào mạng trung tâm để
truy nhập thư điện tử, các file cơ sở dữ liệu, trình diễn… Để thực hiện kết nối này, một
phương án là sử dụng thiết bị VPN 3000 Concentrator ở mạng trung tâm của tổ chức,
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
55
và phần mềm VPN 3000 Concentrantor Client tại máy tính của người sử dụng.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 2.18: Các thành phần của kết nối Client-to-LAN
Có thể thấy trên hình 3.4, kết nối Client-to-LAN bao gồm 4 thành phần: IPSec
client Software, Point-to-Point Protocol (PPP), IPSec Protocol, và VPN 3000
Concentrator.
- Phần mềm IPSec (IPSec Client Software) không có sẵn trong hệ điều hành
Windows nên phải được cài đặt trên máy tính có yêu cầu truy nhập từ xa. Nó được sử dụng
để mật mã, xác thực và đóng gói dữ liệu, đồng thời là một điểm cuối của đường ngầm.
- Giao thức PPP được các ứng dụng truy nhập từ xa sử dụng để thiết lập một kết
nối vật lí tới nhà cung cấp dịch vụ ISP.
- Sau khi được ISP xác thực, người sử dụng khởi động phần mềm IPSec Client
để thiết lập một đường ngầm an toàn (secure tunnel), thông qua Internet để tới VPN
3000 Concentrantor.
- Mạng trung tâm, VPN 3000 Concentrator là một điểm cuối còn lại của đường
ngầm. Nó thực hiện giải mã, xác thực, và mở gói dữ liệu.
Hình 2.19: Đường ngầm IPSec Client-to-LAN
Hình 2.19 cho thấy đường ngầm IPSec Client-to-LAN. Người sử dụng từ xa
cần truy nhập thông tin tại máy chủ của mạng trung tâm tại địa chỉ 192.168.1.10. Địa
chỉ nguồn thường là địa chỉ ảo của client, 192.168.1.20. Địa chỉ này thường được cấp
cho client từ máy chủ DHCP hoặc chính VPN Concentrator. Địa chỉ ảo giúp cho client
có thể hoạt động như đang ở ngay mạng trung tâm.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
56
Bất cứ dữ liệu nào khi truyền từ server tới client đều phải được bảo vệ. Do đó
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
chúng được mật mã, xác thực và đóng gói bằng giao thức ESP. Sau khi đóng gói dữ
liệu bằng ESP thì một IP header mới được thêm vào gói dữ liệu (gọi là header ngoài)
để định tuyến gói tin qua mạng. Địa chỉ nguồn của outside IP header là địa chỉ card
mạng (NIC) của client. Địa chỉ đích là giao diện công cộng của VPN 3000
Concentrator.
Ngoài thiết bị VPN 3000 Concentrator ở mạng trung tâm, mỗi máy tính truy
nhập từ xa cần cài đặt phần mềm IPSec client. Phần mềm này làm việc với VPN 3000
Concentrator để tạo một đường ngầm an toàn giữa máy tính truy nhập từ xa và mạng
trung tâm. IPSec client sử dụng IKE và giao thức đường ngầm IPSec để tạo và quản lý
đường ngầm.
Trong quá trình hoạt động, các bước sau thực hiện gần như tự động đối với
người sử dụng.
- Thỏa thuận các thông số đường ngầm: địa chỉ, thuật toán.
- Thiết lập đường ngầm dựa trên các thông số đã thiết lập.
- Xác thực người sử dụng thông qua username, groupname, password, digital
certificate.
- Thiết lập các quyền truy nhập của người sử dụng: thời gian, số giờ truy nhập,
các giao thức được phép…
- Quản trị các khóa an ninh để mật mã va giải mã.
- Thiết lập phiên trao đổi IPSec .
- Xác thực, mật mã và giải mã các dữ liệu đi qua đường ngầm.
2.6.4.2 Kết nối LAN-to-LAN
Trong trường hợp này, giả thiết người sử dụng từ mạng LAN ở xa muốn truy
nhập vào máy chủ ứng dụng ở mạng trung tâm. Một phương án để thực hiện kết nối
này là sử dụng hai VPN 3000 Concentrator, một ở mạng trung tâm, một ở mạng xa.
Một gói tin IP được xây dựng với địa chỉ nguồn là 192.168.1.20 và địa chỉ đích
là 192.168.1.10. Gói tin được định tuyến tới VPN Concentrantor, VPN Concentrator
mật mã và đóng gói IP ban đầu với ESP header. Gói tin này được bảo vệ nhưng không
định tuyến được do các trường địa chỉ ở dạng mật mã. Vì vậy, một IP header bên ngoài
được thêm vào. Các địa chỉ bên ngoài này (203.16.5.19, 172.26.26.1) giúp định tuyến
gói tin qua Internet. Sau khi đã có đường ngầm thì một phiên trao đổi được thiết lập
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
57
cho phép truyền thông giữa hai mạng riêng.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 2.20: Đường ngầm IPSec LAN-to-LAN
2.6.5 Tình hình triển khai VPN ở Việt Nam
Hiện nay, tại Viêt Nam có rất nhiều hãng đang cung cấp giải pháp VPN cho các
doanh nghiệp. Trong đó, đứng đầu thị trường VPN Việt Nam là hãng Juniper
Networks. Juniper là hãng thiết bị hàng đầu của Mỹ trong các lĩnh vực bảo mật và an
toàn cho các giao dịch truyền thông trong môi trường mạng IP đơn lẻ. Hiện tại Juniper
đang hợp tác với VNPT phát triển mạng thế hệ sau NGN. Theo như số liệu từ doanh
nghiệp này thì thị trường SSL VPN (Secure Socket Layer) phát triển rất mạnh với tốc
độ tăng trưởng bình quân hàng năm là 67%. Hãng này đang cung cấp thiết bị cho
nhiều công ty lớn của Viêt Nam, trong đó có Bảo Việt. Bên cạnh đó, Juniper Network
đang tìm cách để liên kết với các ISP để đưa ra sản phẩm SA 6000 SP cung cấp VPN
như là dịch vụ gia tăng cho các doanh nghiệp vừa và nhỏ.
Bên cạnh đó, VDC cũng là một công ty hiện tại cung cấp dịch vụ VPN cho
khách hàng ở Việt Nam. VDC đã liên kết với Singtel (Singapore Telecommunications
Limited) và có điểm kết nối IP-VPN tại Hà Nội, Đà Nẵng, TP.HCM, Vũng Tàu, Cần
Thơ, Đồng Nai, Bình Dương. Dung lượng dịch vụ kết nối giữa VDC và Singtel đối với
IP-VPN là 5MB. Đối tượng khách hàng hướng tới của VDC và Singtel là những công
ty hoạt động phân bố trên địa bàn khác nhau và mong muốn tăng kết nối từ xa với chi
phí giảm như bảo hiểm, ngân hàng, hàng hải, các doanh nghiệp hoạt động ở khu công
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
58
nghiệp, các văn phòng đại diện của công ty nước ngoài.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
CHƯƠNG 3: CHUYỂN MẠCH NHÃN ĐA GIAO THỨC
TRONG VPN
3.1. Giới thiệu chương
Để khắc phục những nhược điểm của IP-VPN trên thì công nghệ chuyển mạch
nhãn đa giao thức MPLS (Multiple Protocol Lable Switching) đã ra đời để đáp ứng các
nhu cầu về tốc độ và chuyển mạch nhanh của Internet. MPLS là công nghệ kết hợp
những ưu điểm của định tuyến lớp 3 và chuyển mạch lớp 2, cho phép chuyển tải các
gói rất nhanh trong mạng lõi (Core Network) và định tuyến tốt ở mạng biên (Edge
Network) bằng cách dựa vào nhãn (label). MPLS được các thành viên IETF xây dựng
và chuẩn hóa.
Một trong những ứng dụng tiêu biểu của công nghệ MPLS là MPLS - VPN .
Với MPLS, độ trễ trong mạng được giữ ở mức thấp nhất do các gói tin trong mạng
không phải thông qua các hoạt động đóng gói và mã hóa. MPLS - VPN đảm bảo tính
riêng biệt và bảo mật, có cách đánh địa chỉ linh hoạt, cơ chế xử lý thông tin của MPLS
- VPN nằm trong phần lõi độc lập với khách hàng. Điểm nổi bật là mạng khách hàng
không cần yêu cầu thiết bị hỗ trợ MPLS, đồng thời dễ mở rộng và phát triển
3.2. Tổng quan Về Mpls
MPLS là chữ viết tắt của Multi Protocol Label Switching, chuyển mạch nhãn đa
giao thức. Mỗi gói tin IP bao gồm cả IPv4 và IPv6 hoặc cả những khung Frame lớp 2
khi đi vào miền MPLS sẽ được gán nhãn và truyền đi trong môi trường mạng. Bằng
cách này gói tin có thể chuyển mạch nhanh hơn và có thể kết hợp được đa tầng mạng
hợp nhất.
3.2.1 Các khái niệm cơ bản MPLS
Nhãn: là một thực thể ngắn gọn có độ dài cố định và không có cấu trúc bên
trong, nhãn mang giá trị bằng số được thỏa thuận bởi các nút MPLS để chỉ thị cho kết
nối dọc theo các đường chuyển mạch nhãn LSP. Nhãn được gán vào một gói tin cụ thể
đại diện cho một lớp chuyển tiếp tương đương.
Ngăn sếp nhãn (Label stack): Một tập hợp có thứ tự các nhãn gắn theo gói để
truyền tải thông tin về nhiều FEC mà gói nằm trong và về các LSP tương ứng mà gói
sẽ đi qua. Ngăn xếp nhãn cho phép MPLS hỗ trợ định tuyến phân cấp ( một nhãn cho
EGP và một nhãn cho IGP ) và tổ chúc đa LSP trong một trung kế LSP.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
59
LSR: là thiết bị sử dụng trong mạng MPLS để chuyển các gói tin bằng thủ tục
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
phân phối nhãn.
FEC: là khái niệm được dùng để chi một nhóm các gói được đối xử như nhau
qua mạng MPLS ngay cả khi có sự khác biệt giữa các gói tin này thể hiện trong mào
đầu lớp mạng
Bảng chuyển mạch chuyển tiếp nhãn: là bảng chuyển tiếp nhãn có chứa
thông tin về nhãn đầu vào, nhãn đầu ra, giao diện đầu ra và địa chỉ điểm tiếp theo
Đường chuyển mạch nhãn: là tuyến tạo ra đầu ra của mạng MPLS dùng để
chuyển gói tin của một EFC nào đó sử dụng cơ chế chuyển đổi nhãn
Cơ sở dữ liệu nhãn LIB: là bảng kết nối trong LSR có chứa giá trị nhãn/EFC
được gán và cổng ra cũng như thông tin về đóng gói phương tiện truyền.
Gói tin dán nhãn: một gói tin dán nhãn là một gói tin mà nhãn được mã hóa
trong đó. Trong một vài trường hợp, nhẵn nằm trong mào đầu của gói tin dành riêng
cho mục đích dán nhãn. Trong các trường hợp khác, nhãn có thể được đặt chung trong
mào đầu lớp mạng và lớp liên kết dữ liệu miễn là ở đây có trường có thể dùng được
cho mục đích dán nhãn
3.2.2 Thành phần cơ bản của MPLS
Thiết bị LSR: thành phần quan trọng cơ bản của mạng MPLS là thiết bị định
tuyến chuyển mạch LSR. Thiết bị này thực hiện chức năng chuyển tiếp gới thông tin
trong phạm vi mạng MPLS bằng thủ tục phân phối nhãn.
Căn cứ vào vị trí và chức năng của LSR có thể phân thành các loại chính sau
đây:
LSR biên: nằm ở biên của mạng MPLS. LSR này tiếp nhận hay gởi đi các gói
thông tin từ hay đến mạng khác. LSR biên gán hay loại bỏ nhãn cho các gói thông tin
đến hoặc đi khỏi mạng MPLS. Các LSR này có thể là Ingress Router (router lối vào)
hay egree router (router lối ra)
ATM-LSR: là các tổng đài ATM có thể thực hiện chức năng như LSR. Các
ATM-LSR thực hiện chức năng định tuyến gói IP và gán nhãn trong mảng điều khiển
và chuyển tiếp số liệu trên cơ chế chuyển mạch tế bào ATM trong mảng số liệu.
3.2.2.1 Cấu trúc MPLS
Cấu trúc của MPLS sẽ chia làm 02 mặt phẳng riêng biệt
- Mặt phẳng điều khiển: chứa các giao thức định tuyến để thiết lập các đường đi
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
60
được sử dụng cho việc chuyển tiếp gói tin ở lớp 3. Ngoài ra mặt phẳng điều khiển còn
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
chứa giao thức phân phối nhãn để đáp ứng cho việc tạo và duy trì thông tin chuyển
tiếp nhãn (gọi là binding) giữa một nhóm switch chuyển mạch nhãn kết nối với nhau.
Các giao thức định tuyến như OSPF, ISIS, EIGRP và các giao thức trao đổi nhãn như
LDP, BGP.
- Mặt phẳng dữ liệu: sử dụng cơ sở dữ liệu chuyển tiếp nhãn (LFIB-label
forwarding information base) được duy trì bởi một thiết bị chuyển mạch nhãn để thực
hiện việc chuyển tiếp gói tin dựa trên thông tin nhãn mang trên gói tin. Mặt phẳng dữ
liệu chỉ là một thành phần chuyển tiếp dựa trên nhãn đơn giản độc lập với các giao
thức định tuyến và các giao thức trao đổi nhãn.
Hình 3.1: Cấu trúc MPLS
3.2.2.2. Cấu trúc nhãn
Nhãn của MPLS là 1 trường 32 bit cố định với cấu trúc xác định. Trong đó :
Label : có giá trị từ 0->220 -1. Giá trị từ 0 à15 là giá trị dành riêng, sử dụng
giá trị từ 16 -> 220 -1.
EXP (Experimental) : dùng cho QoS.
S (Bottom of Stack) : cho biết đây là nhãn cuối cùng của chồng nhãn (label
stack) chưa.
TTL (Time – To – Live) : tương tự như trường TTL của IP header.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
61
Hình 3.2: Nhãn MPLS
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Một số nhãn đặt biệt trong công nghệ MPLS:
Hình 3.3: Nhãn đặc biệt trong MPLS
Nhãn untagged: gói MPLS được chuyển thành gói IP và được chuyển tiếp
đến đích. Untagged được dùng trong thực thi MPLS VPN.
Nhãn này được gán bằng P Router gần LSR nhất khi gói tin MPLS được
Nhãn pop hay implicit null:
Dùng 1 giá trị riêng là 3 khi được quảng bá bởi LSR láng giềng.
Nhãn được dùng trong mạng MPLS cho những trạm kế cuối.
chuyển đến LSR.
Được gán để giữ giá trị EXP cho nhãn top của gói đến.
Được sử dụng khi thực hiện QoS với MPLS.
Nhãn Explicit-null:
Nhãn aggregate: với nhãn này, khi gói tin MPLS đến nó bị bóc tất cả nhãn
trong chồng nhãn ra thành gói IP, sau đó tìm kiếm trong FIB để xác định giao thức ngõ
ra cho gói tin này.
3.2.2.3. Quá trình gán nhãn cho gói tin
Các Router sau khi khởi tạo sẽ dựa vào giao thức định tuyến để xây dựng bảng
Xây dựng bảng định tuyến
định tuyến RIB (Routing Table Information Base) và được lưu trữ trong mặt phẳng
Dựa vào bảng RIB, Router sẽ tạo ra bảng FIB (Forwarding Information Base)
điều khiển.
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
62
và được lưu trữ trong mặt phẳng dữ liệu.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 3.4: Xây dựng bảng FIB
Giao thức trao đổi nhãn LDP sẽ khởi tạo và trao đổi nhãn giữa những Router
Xây dựng bảng LIB
trong miền MPLS để tạo ra bảng LIB (Label Information Base)
Hình 3.5: Xây dựng bảng LIB
Sự kết hợp giữa bản LIB và bảng FIB sẽ tạo ra bảng LFIB.
Xây dựng bản LFIB
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
63
Hình 3.6: Xây dựng bảng LFIB
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Ở chặn đầu tiên, gói tin IP đi vào miền MPLS, Router biên sẽ dựa vào địa chỉ
- Chuyển tiếp gói tin
Ở chặn kế tiếp, Router trong miền MPLS sẽ dựa vào nhãn được lưu trong
đích tìm kiếm trong bảng FIB để gán nhãn cho gói tin.
Ở chặn cuối cùng, Router biên sẽ dựa vào nhãn đặc biệt để gở bỏ gói tin và
bảng LFIB để xác định nút kế tiếp, thay đổi nhãn và forward gói tin đi.
gởi ra ngoài miền MPLS.
Hình 3.7: Chuyển tiếp gói tin trong MPLS
3.3. Ứng dụng công nghệ MPLS - VPN.
3.3.1. Giới thiệu
VPN là công nghệ mạng riêng ảo được xây dựng dựa trên hạ tầng của MPLS.
Một mạng riêng yêu cầu các khách hàng đầu cuối có thể kết nối với nhau và hoàn toàn
độc lập với các mạng riêng khác. Ngày nay, mỗi công ty đều có các chi nhánh được
phân bố khắp nơi, yêu cầu của công nghệ VPN là xây dựng các kết nối ảo (Tunnel)
thay cho các kết nối thật (Lease Line) kết nối các chi nhánh lại với nhau thông qua hạ
tầng của nhà cung cấp dịch vụ chung.
3.3.2. Mô hình mạng MPLS VPN
Nhà cung cấp dịch dụ sẽ cung cấp hạ tầng dùng chung cho các khách hàng có
kết nối VPN. Trong đó:
- Mạng khách hàng (customer network): thường là miền điều khiển của khách
hàng gồm các thiết bị hay các router trải rộng trên nhiều site của cùng một khách hàng.
Các router CE- là những router trong mạng khách hàng giao tiếp với mạng của nhà
cung cấp. Ở hình 10, mạng khách hàng của Customer A gồm các router CE1-A, CE2-
A và các thiết bị trong Site1 và Site2 của Customer A. Các router CE của Customer A
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
64
là CE1-A, CE2-A, router CE của Customer B là CE1-B, CE2-B.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
- Mạng của nhà cung cấp (provider network): miền thuộc điều khiển của nhà
cung cấp gồm các router biên và lõi để kết nối các site thuộc vào các khách hàng trong
một hạ tầng mạng chia sẻ. Các router PE là các router trong mạng của nhà cung cấp
giao tiếp với router biên của khách hàng. Các router P là router trong lõi của mạng,
giao tiếp với router lõi khác hoặc router biên của nhà cung cấp. Trong hình 10, mạng
của nhà cung cấp gồm các router PE1, PE2, P1, P2, P3, P4. Trong đó, PE1 và PE2 là
router biên của nhà cung cấp trong miền MPLS - VPN cho khách hàng A và B. Router
P1, P2, P3, P4 là router nhà cung cấp (provider router).
Hình 3.8: Cấu trúc mạng MPLS - VPN
3.3. 3 Thành phần trong cấu trúc MPLS VPN
Chuyển mạch ảo VRF
VRF -Virtual Routing Forwarding: là một tổ hợp định tuyến và chuyển mạch đi
kèm với một giao thức định tuyến trên PE router. Trên PE mỗi VRF được gán cho 1
VPN của khách hàng để phân biệt các khách hàng với nhau. Chấp nhận cho phép các
khách hàng khác nhau có thể trùng lập IP lẫn nhau.
Route Distinguisher
Trong mô hình định tuyến MPLS VPN, router PE phân biệt các khách hàng
bằng VRF. Tuy nhiên, thông tin này cần được mang theo giữa các router PE để cho
phép truyền dữ liệu giữa các site khách hàng qua MPLS VPN backbone. Router PE
phải có khả năng thực thi các tiến trình cho phép các mạng khách hàng kết nối vào có
không gian địa chỉ trùng lặp (overlapping address spaces). Router PE học các tuyến
này từ các mạng khách hàng và quảng bá thông tin này bằng mạng trục chia sẻ của nhà
cung cấp (share provider backbone). Điều này thực hiện bằng việc kết hợp với RD
(route distinguisher) trong bảng định tuyến ảo (virtual routing table) trên một route PE.
RD là một định danh 64-bit duy nhất, thêm vào trước 32-bit địa chỉ tuyến được học từ
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
65
router CE tạo thành địa chỉ 96-bit duy nhất có thể được chuyển vận giữa các router PE
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
trong miền MPLS. Do đó, duy nhất một RD được cấu hình cho 1 VRF trên router PE.
Địa chỉ 96-bit cuối cùng (tổng hợp của 32-bit địa chỉ khách hàng và 64-bit RD) được
gọi là một địa chỉ VPNv4 Địa chỉ VPNv4 được truyền tải giữa các Router PE bằng
giáo thức MPBGP (Multiprotocol BGP).
Route-Target (RT)
RD chỉ sử dụng riêng cho 1 VPN để phân biệt địa chỉ IP đẫn đến việc các khách
hàng có nhiều kết nối VPN trở nên khó giải quyết. Khi thực thi các cấu trúc mạng
VPN phức tạp (như: extranet VPN, Internet access VPNs, network management
VPN…) sử dụng công nghệ MPLS VPN thì RT giữ vai trò nồng cốt. Một địa chỉ mạng
có thể được kết hợp với một hoặc nhiều export RT khi quảng bá qua mạng MPLS
VPN. Như vậy , RT có thể kết hợp với nhiều site thành viên của nhiều VPN.
3.3.4. Thông tin định tuyến qua môi trường MPLS - VPN
Gói tin IPv4 được gởi từ CE Router đến PE Router và được cập nhật vào trong
bảng VRF.
Gói tin IPv4 sẽ được gắn vào thông số RD để phân biệt những địa chỉ IP trùng
lấp trở thành địa chỉ VPNv4 và được gởi từ PE router này đến PE router khác bằng
giao thức MP BGP.
PE Router đầu xa nhận được địa chỉ VPNv4 gở bỏ giá trị RD, cho vào bảng
VRF dựa vào giá trị RT để xác định cổng ra và gởi đến cho CE Router đích.
3.4. Vấn đề bảo mật MPLS – VPN
Bảo mật cho một VPN cần yêu cầu:
Tách biệt VPN (đánh địa chỉ và lưu lượng)
Chống lại được các cuộc tấn công
Dấu được cấu trúc mạng lõi
3.4.1. Tách biệt các VPN
Điều quan trọng trong vấn đề bảo mật cho các người sử dụng VPN là luồng lưu
lượng của họ phải được giữ tách biệt với các luồng lưu lượng VPN khác và luồng lưu
lượng trên mạng lõi. Điều đó có nghĩa các lưu lượng VPN khác cũng như lưu lượng lõi
không thể thâm nhập vào VPN của họ
Một yêu cầu khác đó là mỗi mỗi VPN có khả năng sử dụng một địa chỉ IP mà
không ảnh hưởng hoặc bị ảnh hưởng tới các Von khác hoặc là mạng lõi. Chúng ta sẽ
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
66
phân tích tại sao tiêu chuẩn RFC 2547 bít đáp ứng được yêu cầu này. Trước hết có thể
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
có được dải địa chỉ tách biệt nhau,và ở phần sau là luồng dữ liệu và điều khiển được
phân biệt rõ rang giữa các VPN cũng như một VPN với mạng lõi
3.4.1.1. Tách biệt không gian địa chỉ
Để có thể phân biệt các địa chỉ khác nhau giữa các VPN khác nhau, RFC 2547
bit không hiểu tiêu chuẩn địa chỉ IPv4 hoặc IPv6 trên miền điều khiển của các VPN
trên mạng lõi. Thay vào đó, tiêu chuẩn này đưa ra khái niệm địa chỉ VPN-IPv4 hoặc
VPN-IPv6. Một địa chỉ IPv4 bao gồm 8 byte phân biệt tuyến RD( route distinguisher)
theo sau đó là 4 byte địa chỉ IPv4
Mục đích của một RD là nó cho phép toàn bộ không gian địa chỉ IPv4 được sử
dụng trong hoàn cảnh khác(ở đây là cho các VPN). Trên một bộ định tuyến một RD có
thể xác định một chuyển tiếp và định tuyến VPN, trong đó toàn bộ địa chỉ IPv4 có thể
được sử dụng độc lập. Có nghĩa là RD sẽ làm cho các tuyến sử dụng địa chỉ IPv4 của
một VPN là duy nhất trên mạng lõi MPLS – VPN
Bởi vì trong cấu MPLS – VPN chỉ có các bộ định tuyến của nhà cung cấp dịch
vụ PE phải biết các tuyến VPN. Bởi vì bộ định tuyến PE sử dụng địa chỉ VPN- IPv4
cho các VPN, không gian địa chỉ là tách biệt giữa các VPN. Hơn thế nữa việc sử dụng
IPv4 bên trong mạng lõi, đó là các địa chỉ khác với địa chỉ VPN-IPv4, vì thế mạng lõi
cũng có không gian địa chỉ độc lập với các VPN khác nhau. Việc cung cấp này tạo ra
sự khác nhau rõ ràng giữa các VPN cũng như giữa các VPN với mạng lõi
3.4.1.2 Tách biệt về lưu lượng
Lưu lượng VPN bao gồm luồng lưu lượng VPN trên miền dữ liệu và miền điều
khiển. Người sử dụng VPN đòi hỏi lưu lượng của họ không bị trộn lẫn với lưu lượng
VPN khác hoặc với lưu lượng lõi, tức là các gói tin không bị gửi tới một VPN khác và
ngược lại
Trên mạng của nhà cung cấp dịch vụ, thì yêu cầu này càng rõ ràng bởi vì lưu
lượng sẽ phải được chuyển qua mạng lõi MPLS. Ở đây chúng ta phân biệt lưu lượng
miền điều khiển và miền dữ liệu. Miền điều khiển là nơi lưu lượng khởi đầu và kết
thúc bên trong mạng lõi, miền dữ liệu bao gồm lưu lượng từ các VPN khác nhau.
Luồng lưu lượng VPN này được đóng gói, thường là LSP, và được gửi đi từ PE tới PE,
bởi vì quá trình đóng gói này mà mạng lõi sẽ không bao giờ thấy được luồng lưu
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
67
lượng VPN
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
Hình 3.9: Tách biệt lưu lượng
3.4.2 Chống lại các sự tấn công
Trong những năm vừa qua, số lượng các cuộc tấn công không chỉ nhầm vào
ứng dụng mà còn tấn công trực tiếp và cơ sở hạ tầng mạng. Vì thế nhà cung cấp dịch
vụ phải chú trọng tới vấn đề bảo mật cho mạng lõi. Tấn công từ chối dịch vụ là một ví
dụ,nhưng trên môi trường mạng MPLS – VPN thì nó càng nguy hiểm hơn: nếu kẻ tấn
công có thể nắm quyền kiểm soáth thiết PE, thì bảo mật của bất kỳ VPN trên mạng
MPLS cũng có thể bị tổn hại, dù kết nối tới PE này hay không
3.4.2.1. Nơi một mạng lõi MPLS có thể bị tấn công
Như đã đề cập đến phần trước, các VPN được tách biệt với nhau và với mạng
lõi. Đó cũng là một hạn chế khả năng tấn công các điểm: Hình sau mô tả rằng, chỉ
interface nơi mà một VPN có thể thấy được mạng lõi và gửi các gói tin tới một thiết bị
của mạng lõi: đó là bộ định tuyến PE bởi vì mạch kết nối giữa các bộ định tuyến CE
và PE thuộc về VPN. Vì thế, chỉ có các điểm tấn công nhìn thấy từ một VPN là: Tất cả
các interface của bộ định tuyến PE kết nối tới bộ định tuyến CE của khách hàng.
Trong hình VPN chỉ có thể thấy interface PE nó kết nối tới và không thể với các
interface của PE này phải được bảo vệ cho toàn không gian VPN
Hình 3.10: Dải địa chỉ có thể nhận ra từ VPN
Chú ý là bộ định tuyến CE luôn luôn không tin cậy, thậm chí nếu một bộ định
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
68
tuyến CE được kiểm soát bởi nhà cung cấp dịch vụ. Lý do là bởi vì CE luôn được đặt
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
ở phía khách hàng và có thể thay thế bởi các bộ định tuyến khác hoặc thậm chí, trong
một số trường hợp, thay đổi bởi một máy trạm. Trong khi đó, một bộ định tuyến PE
luôn đáng tin cậy, và phải đạt được điều đó, bởi vì một kẻ thâm nhập trên bộ định
tuyến PE có thể làm nguy hại tới tất cả các VPN khác. Điều này có nghĩa là bộ định
tuyến PE phải luôn luôn trong môi trường an toàn
3.4.2.2 Mạng lõi MPLS được bảo vệ
Tất cả các khả năng tấn công đều có thể kiểm soát được bằng cách cấu hình
chính xác. Chúng ta có thể dùng ACL cho tất cả các interface của bộ định tuyến PE.
Nếu định tuyến được yêu cầu thì cổng định tuyến phải không được khóa bởi ACL. Bây
giờ một hacker chỉ có thể tấn công trực tiếp vào giao thức đinh tuyến. Từ phân tích
trên, bộ định tuyến PE sẽ nhận các gói tin trên cổng cho giao thức định tuyến được bảo
đảm. Bất kỳ gói tin nào khác tới PE sẽ bị drop bởi ACL
Trong cấu trúc MPLS VPN, nó cung cấp tính năng bảo mật cao hơn. Trước tiên
là giao diện vào mạng lỏi bị giới hạn và chỉ để lộ ra địa chỉ IP của bộ định tuyến PE
như thế có nghĩa là tính an toàn sẽ cao hơn. Bằng cách này, một mạng lõi MPLS VPN
ít bị lộ ra để tấn công từ bên ngoài hơn so với công nghệ IP truyền thông, nơi mà các
giao diện trên tất cả các bộ định tuyến lõi có thể mục tiêu cho các cuộc tấn công mạng.
Tiếp đó, một ưu điểm nữa của MPLS đó là nó dùng bộ định tuyến biên tới bên ngoài
nên làm cho nó dễ được bảo đảm hơn
So sánh với mạng lõi IP truyền thống, theo mặc định thì khá là mờ, mỗi một
thành phần của mạng có thể đến được từ bên ngoài mạng. Điều này có thể được hạn
chế bằng nhiều cách,như dùng ACL hoặc một số kỹ thuật dấu cấu trúc mạng lõi.
Nhưng với mạng lõi MPLS thì so cấu trúc nên phần lớn các thiết bị trong lõi này là
không thể đạt tới được.
3.4.3. Dấu cấu trúc mạng lõi
Mạng MPLS VPN dấu đi cơ sở hạ tầng mạng do cấu trúc của nó. Như vừa đề
cập ở trên, chỉ có địa chỉ PE ngang hàng là lộ ra với người sử dụng, còn các bộ định
tuyến P hoàn toàn được dấu đi. Điều này là rất quan trọng để hiểu việc dấu mạng lõi
không bỏi vì ACL mà bản chất là việc tách biệt các địa chỉ trên mạng lõi MPLS: thậm
chí nếu một địa chỉ của một bộ định tuyến P nào đấy bị lộ ra bên ngoài thì do địa chỉ
này không thuộc về dải địa chỉ của người sử dụng nên không thể đến được
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
69
Chỉ có ngoại lệ đó là địa chỉ ngang hàng của bộ định tuyến PE. Tuy nhiên, dải
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
địa chỉ của kết nối CE-PE thuộc về VPN, không phải là mạng lõi. Trên thực tế, các dải
địa chỉ giống nhau có thể được sử dụng trên một vài VPN khác nhau mà không sợ bị
xung đột. Vì thế, mặc dù một địa chỉ PE có thể nhìn thấy từ VPN thì nói đúng ra
không có bất kỳ thông tin bị lộ ra ngoài bởi vì địa chỉ này là dải địa chỉ VPN
Tuy nhiên, có một cách để dấu hoàn toàn bộ định tuyến PE với người dùng
VPNN đó là: sử dụng địa chỉ không đánh số và định tuyến tĩnh giữa PE và CE
3.5. Đánh giá giữa IP – VPN và MPLS – VPN
Hiện nay, có hai giải pháp có thể đáp ứng được các yêu cầu VPN là IPSec VPN
và MPLS VPN. Dưới đây là bảng đánh giá dưới góc độ khách hàng và quá trình phân
tích các tiêu chí để lựa chọn giải pháp phù hợp:
Bảng 3.1: So sánh giữa IP – VPN và MpLS - VPN
GIẢI PHÁP TIÊU CHÍ MPLS VPN IP VPN
Chuyển mạch Công nghệ chuyển Chuyển mạch IP Nhãn mạch
Mạng Core của Internet Hạ tầng mạng ISP
Cao Thấp Tốc độ chuyển mạch
Thấp Cao Thời gian trễ mạng
Thấp Cao Tỉ lệ mất gói tin
Rất cao Tương đối Độ bảo mật thông tin
Cao, dễ dàng Khó mở rộng với mạng lớn Khả năng mở rộng
Rất cao nếu muốn đảm bảo chất Thấp Chi phí thiết bị lượng
Có phí Miễn phí Chi phí dịch vụ
ISP Khách hàng Đơn vị thực hiện
3.5.1. IPSec VPN
Các mạng VPN tuyền thống sử dụng 3 chức năng bảo mật như: tạo đường hầm
(Tunneling), mã hóa dữ liệu (Encryption) và chứng thực (Authentication). Hạn chế
đầu tiên và cũng là dễ nhận thấy nhất ở IPSec đó là làm giảm hiệu năng của mạng. Khi
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
70
xét đường đi giữa hai máy tính A và B ở hai chi nhánh khác nhau. Khi A gởi gói tin
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
cho B, gói tin sẽ được gởi đến VPN Server ở chi nhánh A, VPN Server này sẽ kiểm tra
gói tin xem liệu nó có cần thiết để chuyển đến VPN Server bên kia không. Trong một
môi trường mạng không có VPN thì gói tin sẽ được truyền ngay qua VPN Server bên
kia. Tuy nhiên, với giao thức IPSec, đầu tiên, gói tin phải được mã hóa, sau đó đóng
gói vào các gói IP, hoạt động này tiêu tốn thời gian và gây trễ cho gói tin. Khi gói tin
đến được VPN Server bên kia, nó lại phải được mở gói và giải mã, sau đó mới được
chuyển đến máy B bằng gói IP, điều này một lần nữa lại làm tăng thêm độ trễ của
mạng. Để cải thiện điều này, nhiều thiết bị phần cứng có tốc độ xử lý gói tin rất lớn
được ra đời nhưng lại tỉ lệ thuận với giá thành, điều này làm cho chi phí triển khai
IPSec VPN rất lớn.
Lại nói về chi phí, một điểm chúng ta cần cân nhắc khi triển khai các mạng
VPN đó là các VPN Server – Customer Premise Equipment (CPE). Mỗi một CPE phải
đóng vai trò như là một Router và có khả năng hỗ trợ Tunneling. Những CPE với chức
năng này có giá thành rất cao, điều này lần nữa làm nổi bật yêu cầu chi phí khi xây
dựng mạng IPSec VPN. Để khắc phục điều này, cách duy nhất là tải các phần mềm
IPSec Client vào tất cả các PC, cách này giảm thiểu được chi phí nhưng ngược lại đòi
hỏi sự hỗ trợ người dùng, khó khăn trong quản lý mạng và hiệu năng thì không cao.
Khai thác và bảo dưỡng cũng là một vấn đề nữa của các mạng IPSec VPN vì
mỗi một đường hầm IPSec đều phải được thiết lập bằng tay. Cấu hình cho một đường
hầm IPSec đơn lẻ không phải là vấn đề thế nhưng thời gian để thiết lập và duy trì một
mạng VPN với nhiều site sẽ tăng lên đáng kể khi kích thước mạng được mở rộng. đặc
biệt là với mạng VPN có cấu hình “full mesh” thì các nhà cung cấp dịch vụ sẽ gặp
nhiều khó khăn trong hỗ trợ và xử lý sự cố kỹ thuật.
Vấn đề bảo mật cũng cần được quan tâm trong các mạng VPN. Mỗi CPE có thể
truy nhập vào mạng Internet công cộng nhưng tin tức vẫn cần được bảo mật trong quá
trình truyền giữa các site. Vì vậy, mỗi thiết bị CPE phải có biện pháp bảo mật nhất
định (như Firewall). Và sự quản lý các firewall này sẽ trở nên rất khó khăn nhất là khi
kích thước của mạng rất lớn. Với một mạng VPN khoảng 100 nút mạng, sẽ cần 100
firewall và mỗi khi cần một sự thay đổi nhỏ trong chính sách (policy) của firewall,
chúng ta phải tiếp cận cả 100 firewall này trong mạng. Rõ ràng đây là một điểm hạn
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
71
chế lớn của các mạng IPSec VPN về khía cạnh bảo mật.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
3.5.2 MPLS VPN
Trễ trong mạng được giữ ở mức thấp nhất vì các gói tin lưu chuyển trong mạng
không phải thông qua các hoạt động như đóng gói và mã hóa. Sở dĩ không cần chức
năng mã hóa là vì MPLS VPN tạo nên một mạng riêng. Phương pháp bảo mật này gần
giống như bảo mật trong mạng Frame Relay. Ngoài ra, cơ chế chuyển mạch dựa vào
thông tin nhãn giúp MPLS VPN cải thiện tốc độ chuyển mạch và cũng giảm độ trễ gói
tin trong mạng so mới IPSec VPN.
Toàn bộ thông tin định tuyến giữa các chi nhánh của khách hàng được ISP quản
lý trên các PE Router thông qua các bảng VRF. Đó là một trong những ưu điểm lớn
nhất của MPLS VPN, không đòi hỏi các thiết bị CPE thông minh bởi vì toàn bộ các
chức năng VPN được thực hiện ở phía trong mạng lõi của nhà cung cấp dịch vụ và
hoàn toàn “trong suốt” đối với các CPE. Các CPE không đòi hỏi chức năng VPN và hỗ
trợ IPSec. Điều này có nghĩa là khách hàng không phải chi phí quá cao cho các thiết bị
CPE.
Tạo một mạng đầy đủ (full mesh) VPN, hay sâu hơn là khả khả năng mở rộng
của mạng MPLS VPN hoàn toàn đơn giản vì các MPLS VPN không sử dụng cơ chế
tạo đường hầm. Vì vậy, cấu hình mặc định cho các mạng MPLS VPN là full mesh, chỉ
cần một kết nối duy nhất cho mỗi remote site. trong đó các site được nối trực tiếp với
PE vì vậy các site bất kỳ có thể trao đổi thông tin với nhau trong VPN. Và thậm chí,
nếu site trung tâm gặp trục trặc, các site khác vẫn có thể liên lạc với nhau.
Hoạt động khai thác và bảo dưỡng cũng đơn giản hơn trong mạng MPLS-VPN.
Hoạt động này chỉ cần thực hiện tại các thiết bị bên trong mạng core mà không cần
phải tiếp xúc đến các CPE. Một khi một site đã được cấu hình xong, ta không cần
đụng chạm đến nó nữa cho dù nếu muốn thêm một site mới vào mạng vì những thay
đổi về cấu hình lúc này chỉ cần thực hiện tại PE mà nó nối tới.
Vấn đề bảo mật thậm chí còn đơn giản hơn nhiều khi triển khai trong các mạng
MPLS VPN vì một VPN hoàn toàn dựa trên mạng CORE của ISP khép kín bản thân
nó đã đạt được sự an toàn thông tin do không có kết nối với mạng Internet công cộng.
Nếu có nhu cầu truy nhập Internet, một tuyến sẽ được thiết lập để cung cấp khả năng
truy nhập. Lúc này, một firewall sẽ được sử dụng trên tuyến này để đảm bảo một kết
nối bảo mật cho toàn bộ mạng VPN. Cơ chế hoạt động này rõ ràng dễ dàng hơn nhiều
cho hoạt động quản lý mạng vì chỉ cần duy trì các chính sách bảo mật cho một firewall
duy nhất mà vẫn đảm bảo an toàn cho toàn bộ VPN.
Vậy, MPLS VPN chứng tỏ hoàn toàn các điểm nổi trội của mình so với IPSec
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
72
VPN.
Tìm hiểu công nghệ chuyển mạch nhãn đa giao thức trong VPN
KẾT LUẬN
Sau một thời gian tìm hiểu về công nghệ IP-VPN và tìm hiểu ứng dụng chuyển
mạch nhãn đa giao thúc MPLS, em đã thu được những kết quả như sau:
VPN là công nghệ được sử dụng phổ biến hiện nay nhằm cung cấp kết nối an
toàn và hiệu quả để truy cập tài nguyên nội bộ công ty từ bên ngoài thông qua Internet.
Mặc dù sử dụng hạ tầng chia sẻ nhưng chúng ta vẫn bảo đảm được tính riêng tư của dữ
liệu giống nhau như đang truyền thông trên một hệ thống mạng riêng
Hiểu về công nghệ VPN, các giao thức dùng trong VPN, tìm hiểu giao thức
IPSec, các bước hoạt động IPSec
Nắm bắt được cấu trúc, thành phần và tính bảo mật trong MPLS - VPN
Nhận thấy, MPLS VPN chứng tỏ hoàn toàn các điểm nổi trội của mình so
với IPSec VPN. Và MPLS VPN là một công nghệ có nhiều ưu điểm và chắc chắn sẽ
càng ngày có nhiều doanh nghiệp lựa chọn triển khai, MPLS sẽ có một thị trường rộng
SVTH: Phạm Hoàng Vĩ - Lớp VT03B
73
lớn
TÀI LIỆU THAM KHẢO
Tiếng Việt
[ 1 ] Công nghệ chuyển mạch IP
[ 2 ] Nguyễn Quỳnh Trang (2006), Công nghệ MPLS và ứng dụng trong IPVPN
Tiếng Anh
[ 3 ] TCP/IP protocol suite
[ 4 ] Virtual Private Networking and Intranet Security Copyright © 1999,
Microsoft Corperation, Inc
[ 5 ] Cisco System, InC – Adavanced MPLS VPN solution
Website
[ 6 ] http://www.tailieu.vn
[ 7 ] http://www.thuvienonline.com.vn
x
[ 8 ] www.cisco.com.vn
NHẬN XÉT CỦA CÁN BỘ HƯỚNG DẪN
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
..................................................................................................................
xi

