NGN访问控制安全的切入点

Diameter协议与SIP 一、引言   Diameter系列协议是新一代的AAA技术,由于其强大的可扩展性和安全保证,正在得到越来越多的关注。在ITU,3GPP和3GPP2等国际标准组织中,都已经正式将DIAM-ETER协议作为NGN,WCDMA和cdma2000等未来通信网络的首选AAA协议。对于用户的访问控制是下一代网络(NGN)网络安全的重要组成部分,而本文讨论的Diameter协议在SIP环境中的应用则是这个问 阅读详情

NGN访问控制安全的切入点

——Diameter协议及其在SIP网络环境中的应用

谢玮

一、引言

  Diameter系列协议是新一代的AAA技术,由于其强大的可扩展性和安全保证,正在得到越来越多的关注。在ITU,3GPP和3GPP2等国际标准组织中,都已经正式将DIAM-ETER协议作为NGN,WCDMA和cdma2000等未来通信网络的首选AAA协议。对于用户的访问控制是下一代网络(NGN)网络安全的重要组成部分,而本文讨论的Diameter协议在SIP环境中的应用则是这个问题的重要切入点。

二、Diameter协议的设计目的

  RADIUS和TACACS+一直被广泛应用于很多的ISP和企业网。实际上,这两个协议在设计之初,都是应用于仅支持若干要求简单基于服务器认证的终端用户的小型网络设备的。目前接入提供商都在为成千上万的使用不同接入技术(包括无线、DSL、移动IP、以及以太网等)的并发终端用户提供AAA服务。AAA服务的安全、可升级性对于RADIUS和TACACS+来说也都不能十分令人满意。

  现在的AAA协议已经无法胜任目前以及今后IP网络,尤其是NGN时代对AAA服务日益增长的要求。因此IETF着手开发了下一代AAA协议—Diameter协议,以期解决现在AAA服务中存在的一些问题。

  Diameter的设计目的是创建一个能够充分满足目前乃至今后IP网络(包括NGN以及3G等等)用户访问控制要求的AAA协议。其设计要求的具体内容包括:

  (1)具有良好的网络适应性和可扩展性;

  (2)统一且良好的失败控制和检测机制;

  (3)完整的传送层安全保证(包括域内和域间);

  (4)数据传输可靠性保证机制;

  (5)支持各种类型的代理,包括Proxy代理、重定向代理以及中继代理等:

  (6)支持服务器发起的消息,即允许服务器主动发送消息给其客户端;

  (7)与现有网络协议的良好可互操作性;

  (8)支持节点间的能力协商机制:

  (9)支持动态对等端发现和配置机制;

  (10)支持安全和可扩展的漫游。

三、Diameter协议的特性与优势

  Diameter协议有很多非常好的特性,使其在实际网络中应用时,相对于以前的AAA协议具有很大的优势。

  (1)为了保证新一代的AAA协议能够很长一段时期内都能够满足各种不同网络环境的需求.Diameter协议采用了一种新的协议定义模式:首先推出一个轻量的、易于实施的基础协议,旨在提供一个AAA框架,其中包括实现AAA功能最基本的要求。并针对不同的网络情况和业务需求,分别制定相应的应用扩展。

  (2)新一代的AAA协议为了能够在今后较长时期内更好的满足IP网络建设和业务几乎无法预期的发展速度,通过各种技术手段大大提高了Diameter的网络可扩展性和业务可扩展性。这其中包括扩展了请求标识长度,Diameter协议称为“端到端ID字段”,长度为4字节232(RADIUS:1字节255),这样可以大大提高支持的同时发起未决请求数量;属性值对(AVP)的数量空间从RADIUS的255个扩展为232个;Diameter还支持支持商家定义的命令,这是RADIUS所不具备的。

  为了得到更可靠的传输保证,Diameter协议必须能够在可以提供重传策略的传输层上运行,以使其能够在对等端不可达时,有效地转换另一个主机。与RADIUS相反,Diameter协议要求代理链上的每一个节点都应在“传输层”对请求或响应进行确认。由于Diameter运行在提供可靠传输的SCTP上,代理链上的每个节点都有责任对没有确认的消息进行重传。而且SCTP协议还提供到服务器的流量控制。Diameter协议还有很多其它优秀特性:

  (1)拥有良好的失败机制,支持失败替代(failover)和失败回溯(faiback):

  (2)拥有快速检测到对端不可达的能力;

  (3)拥有更好的包丢弃处理机制,Diameter协议要求对每个消息进行确认:

  (4)支持服务器发起到客户的主动消息,这可以用于某些特殊计费业务(如预付费);

  (5)可以保证数据体的完整性和机密性;

  (6)支持端到端安全,支持TLS和IPSec;

  (7)为每个会话进行认证/授权,以保证安全性;

  (8)与RADIUS协议尽量兼容。

四、Diameter的框架结构

  Diameter包含基础协议、传送协议、不同的应用扩展,如NASREQ和移动IP等。所有应用和服务共用的基本功能都在基础协议中实现,而应用特定的功能则会在不同的应用中实施。

  Diameter基础协议旨在提供一个AAA框架,以用于各种应用。基础协议还定义了所有Diameter应用使用的,并且所有Diameter设备都必须支持的消息格式、传输、差错报告和安全服务。

  图1是Diameter协议结构的示意图,图中的传输机制主要定义Diameter协议传输层的问题及解决方法,包括失败检测算法和状态机等,其它拥有各种不同功能的应用都必须支持基础协议。图中的SIP应用是Diameter协议应用在IP环境中的要求。

图1 Diameter协议框架结构

五、Diameter会话初始协议(SIP)应用概述

  Diameter会话初始协议(SIP)应用是与会话初始协议(SIP)结合在一起使用的,在SIP服务器中提供Diameter客户端功能,SIP服务器必须能够请求Diameter服务器认证用户,授权SIP资源使用。  I

  Diameter SIP应用扩展允许Diameter客户端向Diameter服务器为基于IP多媒体业务的初始会话协议(SIP)请求认证、授权信息。假定SIP服务器和Diameter客户端位于相同节点,SIP服务器能够接收、处理SIP请求消息和回答消息,分别基于为认证SIP请求消息和授权特定SIP业务的AAA体系结构。当SIP协议用于初始和终截多媒体会话或SIP协议用于非会话相关的应用时,Diameter SIP应用扩展提供Diameter规程,用于实现特定功能。

  Diameter SIP应用扩展假定了一个通用体系结构,即归属域由一个或多个实现Diameter或SIP功能的节点构成。其中,至少有个这样的节点实现Diameter服务器功能。Diameter服务器有权使用用户数据库。特定用户的用户数据储在用户数据库中。网络中可以有多于一个的Diameter服务器,所有的Diameter服务器均有权使用用户数据库。

  SIP网络环境中,归属域有多种配置。在其中一种配置情况下,SIP服务器被分配给用户,用于触发和执行业务。用户在网络中进行注册时动态分配SIP服务器。在这种配置情况下,要求有一个位于网络边缘的SIP服务器,支持对SIP请求和回答消息的路由算法。SIP服务器节点实现Diameter客户端功能。在另一种配置情况下,SIP输出代理被配置为SIP端点。在SIP输出代理节点中的输出Diameter客户端认证用户、为SIP请求消息要求授权并完成计费活动。

六、Diameter在SIP环境中应用的一般结构

  图2是带有AAA构架的SIP环境结构简单示意图,该图仅仅是一个Diameter SIP应用的可能结构示例。图中SIP用户代理(UA)用来发起或终结SIP穿越一个或多个SIP服务器的SIP业务流;而两个SIP服务器都可以作为一个Diameter客户支持Diameter应用。

图2 Diameter在SIP环境中应用的一般结构

  在图2中可以看到,SIP服务器1和SIP服务器2之间通过Diameter服务器相发送并接收不同的Diameter命令。这是由于图1中SIP服务器1位于网络的边缘,其主要的任务就是定位(寻址)SIP服务器2。服务器2并不位于网络边缘,它从Diameter服务器请求并接收认证和授权数据。Diameter SL(用户定位器)是用来定位包含该用户相关数据的Diameter服务器的。

七、Diameter在SIP环境中应用的简单流程示例

  以一个SIP可管理网络域中Diameter服务器认证用户请求的简单流程举例。其中,网络大小中等,Diameter服务器负责保存用户记录并认证SIP请求。这里仅选择了一个SIP REGISTER请求作为示例,实际上SIP服务器可以请求认证任何其他的SIP请求。

  从图3中可以看到,一个SIP用户代理客户端(UAC)发送了一个SIP REGISTER请求给自己的归属域(第1步)。SIP服务器1接收该SIP请求。我们假设该SIP服务器可以被定位,例如,它在该行政管理归属域的边缘。SIP服务器1中的Diameter客户端将通过发送一个Diameter用户授权请求(UAR)消息(第2步)与其自己的Diameter服务器联系,以决定是否允许该用户接受服务,如果可以,请求能够控制该用户的本地SIP服务器的地址。Diameter服务器以一个Diameter用户授权应答(UAA)消息应答(第3步),该消息将指明SIP服务器1可以使用的、适合的SIP服务器(SIP服务器2)列表或者一个或多个指向SIP服务器2的SIP URL。

  SIP服务器1前转SIP REGISTER请求(第4步)给一个适合的SIP服务器(SIP服务器2)。SIP服务器2中的Diameter客户端通过发送一个Diameter多媒体认证请求(MAR)请求在Diameter服务器进行用户认证(第5步)。该请求同样也用于使Diameter服务器获得SIP或SIP服务器2的SIP URI列表,才能够准确的将同样用户的随后请求转给同一个SIP服务器2。Diameter服务器利用结果代码AVP值为DIAMETER_MUL TI_ROUND_AUTH的Diameter多媒体认证应答(MAA)消息(第6步)响应。该Diameter服务器还包括一个“征询”,SIP服务器2在SIP 401(未被授权的)响应(第7步)中将该征询映射到WWW认证头中,该响应被发送回SIP服务器1,随后返回给SIP UAC(第8步)。

  SIP服务器1将接收到一个包含该用户认证信息(credentials)的SIP REGISTER请求(第9步)。需要注意的是,SIP服务器1不需要保留状态,并且该SIP请求也不一定会被传送到同一个SIP服务器1,在冗余配置下,很有可能有一组SIP服务器1。SIP服务器1中的Diameter客户端将通过发送一个Diameter UAR消息来与一个Diameter服务器联系(第10步),以判断哪个SIP服务器是分配给该用户的。该Diameter服务器将在一个Diameter UAA消息中发送该SIP服务器2的SIP或SIP URI(第11步)。

  SIP服务器1则前转该SIP REGISTER请求给SIP服务器2(第12步)。SIP服务器2从该SIP REGISTER请求中提取认证信息。SIP服务器2中的Diameter客户端将这些认证信息放在一个Diameter MAR消息中,并将该消息发送给Diameter服务器(第13步)。此时Diameter服务器才能够认证该用户,认证成功后,将返回一个Diameter MAA消息(第14步),消息中的AVP结果码置为值DIAMETER_SUCCESS。该Diameter MAA消息还包括该用户的定制信息,以供SIP服务器2为用户提供服务使用。

  SIP服务器2随后生成一个SIP 200(OK)响应(第15步),该响应被转发给SIP服务器1,并最终返回给SIP UAC(第16步)。

图3 在Diameter服务器中执行的认证过程

SIPFlow:捕获并显示SIP和DIAMETER消息-开源 SIPFlow将SIP / DIAMETER呼叫流显示为梯形图。 数据包可以实时捕获,也可以通过pcap文件加载。 SIPFlow Standard在单个主机上捕获数据,并以直观的图形格式显示SIP和Diameter呼叫流。 消息在SIPFlow的主屏幕上显示为梯形图,但是可以通过双击梯形图中的箭头来检查消息的内容。 这使网络工程师可以快速识别其IMS网络的行为,而无需跟踪日志文件或原始捕获。 分布式SIPFlow在直观的图形界面中捕获并显示来自远程主机的SIP和Diameter消息。 每个SIPFlow控制台与分布在SIP / IMS网络中的一个或多个SIPSniffer接口,并显示这些嗅探器报告的SIP和Diameter呼叫流。 如果您的服务器网络跨越多个网段或交换机,这将很有用。 两种形式的SIPFlow都可以打开和显示pcap文件。 立即下载

相关推荐

Diameter协议介绍

详细介绍Diameter消息包结构及交互形式,并以IMS 流程对照消息抓包进行分析。

Diameter在3G中应用的研究

分类: Diameter在3G中应用的研究 摘要 Diameter是一种新型的AAA协议,在3G系统中有着重要的应用。本文首先介绍了Diameter的基础协议,然后进一步分析了Diameter在3G中的具体应用,包括Diameter在HSS与其它网元交互接口上的应用,以及Diameter在IMS计费上的应用。 关键词 Diame

Welcome to Niki_Cao's Small World 2754

RFC5516 DIAMETER 3GPP EPS

RFC5516 DIAMETER 3GPP EPS

SIP, DIAMETER, RTP协议介绍及使用场景

它在IP网络中应用广泛,支持点对点通信,且易于扩展和实现。SIP协议的一个典型用途是控制RTP(Real-time Transport Protocol,实时传输协议)流,RTP协议负责实际的媒体数据传输。DIAMETER相较于RADIUS,提供了更可靠的传输机制,支持TCP和SCTP作为传输层协议,并且增加了对代理、服务器发起消息、能力协商等特性的支持。RTP(Real-time Transport Protocol,实时传输协议)是一种网络传输协议,用于通过IP网络传输音频和视频等多媒体数据。

记录有价值的内容 966

Diameter协议及其在SIP网络环境中的应用

文章来源自:http://networking.ctocio.com.cn/tips/444/5916444.shtml 

stone_kingnet的专栏 777

SIP基础协议总结

SIP协议是一个用于建立,更改和终止多媒体会话的应用层控制协议,大量借鉴了成熟的HTTP协议(文本格式编码,Request消息中的method等),采用基于文本的UTF-8编码方式,可以承载与UDP或者TCP协议之上(首选UDP)。和Diameter协议类似,SIP也是有一个基础协议和很多扩展协议,基础协议在RFC3261中定义,本文主要概括SIP基础协议的要点。 1.  基本概念: ·

Minico's blog 5474

Diameter协议

Diameter是计算机网络中使用的一个认证、授权和审计协议。它从功能更少的RADIUS协议进化而来,并且取代之。        Dimater应用通过添加新的命令或属性扩展基础协议,例如使用扩展认证 协议(EAP)。 与RADIUS协议比较        名字是一个单词游戏(从RADIUS,半径到DIAMETER,直径),从前任RADIUS协议演化而来(直径是半径的二倍)。Diameter

勤能补拙 4万+

NGN学习笔记8——NGN安全问题

1.NGN安全的分层模型 2.NGN安全要素(基于X.805) 可控性(访问控制)——只有授权的个人和设备才能访问网络资源(信息、服务、应用) 认证——证实通信实体的有效身份 不可否认性——通信参与各方行为的真实性 保密性——信息不能泄露给未授权用户 通信安...

444

ngn 下一代网络的特点

下一代网络NGN)的核心特点是基于IP的全程融合、灵活的服务提供、优质的QoS保障、集中式管理、虚拟化架构、多种接入技术支持、开放平台、移动通信支持和网络安全性。这些特点使得NGN能够满足多样化的用户需求,提供更高效、可靠、灵活的通信服务,并推动了现代通信网络的发展。

qq_22325611的博客 1264

全球DPI观察之三:DPI和下一代网络NGN的关系

DPI、深度包检测技术,其产品国内叫“IP业务识别与控制系统”,这类产品将会是将来几年内的热点。中国网通集团2007年9月发布了企业标准“IP业务识别与控制系统”。通过对每个用户网络使用的精细管理,提升的访问控制、用户可接受的网络使用监控、业务质量QoS、安全等为用户提供更好的服务。通过对网络资源和应用程序之间关系更深刻的理解减少了opex and capex通过分析不同用户群

红梅花儿开 833

TACACS+使用方法

TACACS+ 使用是 3A 协议,即认证,授权,记录,在网管系统中,用处广泛,适合网络编程初学者使用!

物联网应用层安全威胁_物联网网络层的信息安全研究

物联の安全大路咨询物联网的基础框架分为感知层、网络层和应用层三大层次。物联网通过网络层实现更加广泛的互连功能。物联网的网络层主要用于把感知层收集到的信息安全可靠地传输到信息处理层,然后根据不同的应用需求进行信息处理,实现对客观世界的有效感知及有效控制。其中连接终端感知网络服务器的桥梁便是各类承载网络,物联网的承载网络包括核心网(NGN)、2G通信系统、3G通信系统和LTE/4G通信系统...

weixin_35964207的博客 2万+

IP NGN for media production

广播机构和节目制作方从基本的媒体提供者向跨平台的品牌商( “cross-platform” brands)转型,才能在媒体领域获得一席之地。更紧密合作的商务模型需要被重新定义,能够将内容扩展到包含外面的生产公司、外包商和商业合作伙伴组成的生态系统中。一种新的媒体生产流程——通过新一代的数字流程工具实现——是转型的关键。        实现这一流程最大障碍是现在节目制作方producer、发布方b

172

从理念到大型实践,揭开腾讯零信任iOA安全方案的“落地密码”

随着企业数字化转型的不断深化,远程办公、移动办公逐渐成为主流办公形式,但在复杂多变的安全环境下,如何应对来自内外部的潜在安全风险也成为了企业的必修课题。 在1月23日举办的TGO鲲鹏会杭州年度家宴上,腾讯安全高级战略产品总监孙方霆表示,零信任代表了新一代的网络安全防护理念,基于零信任原则的安全防御才能在复杂形势当中建立起牢固的安全防线。 零信任安全是以“持续认证、永不信任”为核心思想,同时整合了身份设备、设备安全、应用安全和链路安全等要素,确保业务系统访问的安全性的解决方案。作为腾讯办公职场建设的基

qcloud_security的博客 1587

计算机网络与信息安全研究方向

1、信息安全算法类:包括密码算法、信息隐藏与检测算法、数字水印嵌入与检测算法、数据挖掘与过滤算法、量子密码算法等。 2、信息安全协议类:包括认证协议、密钥交换与管理协议、电子支付协议、多方安全计算协议以及安全协议的安全性分析理论与方法等。 3、信息系统安全类:包括可信计算、安全体系结构、操作系统安全数据库安全服务器安全以及信息系统安全评估理论与方法等。 4、网络安全类:包括信息对

4470
上一篇: SIP:构建新一代SoftSwitch
下一篇: NGN和软交换技术
老白
博客等级 码龄23年 59粉丝 106原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值