支持SNMP V3的代理平臺的設(shè)計方案
出處:HIGHWAY 發(fā)布于:2011-02-21 15:18:35
簡單網(wǎng)絡(luò)管理協(xié)議(SNMP)是目前TCP/IP網(wǎng)絡(luò)中應(yīng)用為廣泛的網(wǎng)絡(luò)管理協(xié)議。目前SNMP協(xié)議主要包括三個版本:SNMP V1、SNMP V2以及的SNMP V3。SNMP V3采用了新的SNMP擴展框架,解決了SNMP協(xié)議以前版本在安全性和管理方面表現(xiàn)不理想的問題,支持SNMP V3是網(wǎng)絡(luò)設(shè)備的趨勢。網(wǎng)絡(luò)設(shè)備通過代理平臺處理SNMP協(xié)議,設(shè)計一種支持SNMPV3的代理平臺,對于路由器、交換機等網(wǎng)絡(luò)設(shè)備具有重要意義。
代理平臺的結(jié)構(gòu)和SNMP V3處理機制
代理平臺的結(jié)構(gòu)
基于SNMP的管理體系架構(gòu)中,存在著SNMP管理實體(系統(tǒng)網(wǎng)管)和SNMP代理實體(被管網(wǎng)元)兩種基本元素。管理實體和代理實體按系統(tǒng)功能可進一步細(xì)分為SNMP引擎和SNMP應(yīng)用,見圖1的SNMP管理體系架構(gòu)。

圖1 SNMP管理體系架構(gòu)
SNMP引擎主要實現(xiàn)SNMP的協(xié)議相關(guān)的處理,包括SNMP消息的收發(fā),SNMP消息的解析,SNMP的PDU處理等工作。在一個管理域的范圍內(nèi),一個SNMP引擎snmpEngineID作為標(biāo)識。SNMP引擎中,針對V1、V2、V3版SNMP消息,提供三種消息處理模型,當(dāng)SNMP消息進入SNMP引擎后,根據(jù)SNMP消息的版本號,將SNMP消息分派給不同的消息處理模型處理。
SNMP應(yīng)用主要實現(xiàn)不同的管理功能(如配置,性能,告警管理)。在代理實體,主要存在著命令應(yīng)答器(用于對SNMP引擎接受到的SNMP請求,產(chǎn)生SNMP應(yīng)答),通知生成器(用于代理實體主動產(chǎn)生的TRAP,通知的生成)兩種應(yīng)用。
SNMP V3消息處理機制
SNMP V3消息中加入了安全級別、安全模型、安全參數(shù)、訪問OID的上下文名和訪問OID的contextEngineID等參數(shù)。在SNMP引擎的V3消息處理模型的消息處理過程中,需要引入安全子系統(tǒng),用于清除SNMP消息被篡改,消息源偽裝,SNMP消息隱私暴露,SNMP消息過時等問題;需要加入訪問控制子系統(tǒng),防止對未授權(quán)的OID進行非法操作。
SNMP引擎在接收到傳入的SNMP V3消息后,先通過安全子系統(tǒng)USM模塊的處理,將SNMP消息被解析成SNMP PDU;然后SNMP PDU經(jīng)過訪問控制子系統(tǒng)的VACM模塊和命令應(yīng)答器,經(jīng)過處理生成應(yīng)答PDU,然后交給安全子系統(tǒng)USM模塊產(chǎn)生SNMP V3應(yīng)答消息。對于通知生成器,在原始通知提交到SNMP引擎后,先經(jīng)過訪問控制子系統(tǒng)VACM模塊的處理,通過后再交給安全子系統(tǒng)USM模塊,加工成SNMP V3消息,由SNMP引擎發(fā)送出去。
在SNMP引擎中,USMS模塊和VACM模塊運行之前,需要在本地配置數(shù)據(jù)庫(LCD)中配置相關(guān)參數(shù)。管理實體與代理實體的USM配置需要保持一致,為了實現(xiàn)數(shù)據(jù)的同步,代理實體提供訪問USM,VACM的LCD的SNMP訪問接口,以實現(xiàn)對USM、VACM的遠程配置。
關(guān)鍵技術(shù)實現(xiàn)方法
USM與私密化流程:
USM是SNMP V3代理框架中安全子系統(tǒng)中的一種基于用戶的安全模型,來解決SNMP消息在網(wǎng)絡(luò)傳輸過程中可能遭受的安全威脅。USM對應(yīng)三種安全級別,分別是:無無私密化,無私密化和且私密化。USM與私密化過程如下:
?、惫芾韺嶓w選擇的安全級別為 “且私密”,安全模型為“USM”,管理實體需要在LCD中選擇一個與本安全級別匹配的用戶名。
⒉管理實體USM模塊根據(jù)LCD中該用戶的私密化算法,對SNMP消息中的范圍PDU部分進行加密,并將私密化參數(shù)填入到SNMP消息中。
?、彻芾韺嶓wUSM模塊根據(jù)LCD中該用戶的算法,密鑰,計算出待的SNMP消息的參數(shù),將該參數(shù)填充到SNMP V3消息中。
⒋代理實體的SNMP引擎接收到管理實體的SNMP V3消息后,解析出消息中的安全級別、安全模型、用戶名、參數(shù)、私密化參數(shù),交付給USM模塊
⒌代理實體的USM模塊根據(jù)用戶名查詢LCD,得到該用戶的算法、密鑰,計算出待的SNMP消息的參數(shù),同原SNMP消息所攜帶的參數(shù)相比較,如相同則通過,否則失敗。
?、洞韺嶓w的USM模塊根據(jù)SNMP消息中的私密化參數(shù),以及LCD中用戶的私密化算法,對PDU進行解密。
⒎USM模塊將通過,并解密的SNMP消息,提供給SNMP引擎進一步處理。
?、复韺嶓w的SNMP引擎生成了SNMP消息,準(zhǔn)備發(fā)送給管理實體之前的“且私密”過程,與上述過程類似。
對于“無私密”的處理過程,則可省略上述過程的2、6兩步。
VACM的驗證流程
在通常的網(wǎng)管實踐中,常常遇到一系列安全問題,如非法的管理者,對某OID進行操作;合法的管理者,對某未授權(quán)的OID進行操作等等。這些問題實際上是代理實體中的SNMP應(yīng)用(包括命令應(yīng)答器,通知生成器)在處理SNMP消息中的PDU時需要控制的,VACM(基于視圖的訪問控制模型)是這樣一種訪問控制方案,通過在代理實體的VACM MIB定義的用戶所能訪問的MIB視圖的對應(yīng)關(guān)系,來決定一個SNMP協(xié)議操作,是否能夠訪問一個MIB對象。VACM LCD的表格如表1所示。
表1 VACM LCD的表格

除此之外,IPV4和IPV6的兼容設(shè)計、SNMP并發(fā)處理機制等也非常重要。
結(jié)語
支持SNMP V3的代理平臺能提供SNMP消息在網(wǎng)絡(luò)傳輸中的安全保護,支持基于用戶的安全模型(USM),提供SNMP消息在代理平臺內(nèi)部處理時的安全控制;支持SNM基于視圖的訪問控制模型(VACM);支持SNMP消息的并發(fā)處理;并支持在IPV4和IPV6環(huán)境下運行,該代理平臺使網(wǎng)絡(luò)設(shè)備的管理更安全、更容易、更有效率。
版權(quán)與免責(zé)聲明
凡本網(wǎng)注明“出處:維庫電子市場網(wǎng)”的所有作品,版權(quán)均屬于維庫電子市場網(wǎng),轉(zhuǎn)載請必須注明維庫電子市場網(wǎng),http://www.hbjingang.com,違反者本網(wǎng)將追究相關(guān)法律責(zé)任。
本網(wǎng)轉(zhuǎn)載并注明自其它出處的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點或證實其內(nèi)容的真實性,不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個人從本網(wǎng)轉(zhuǎn)載時,必須保留本網(wǎng)注明的作品出處,并自負(fù)版權(quán)等法律責(zé)任。
如涉及作品內(nèi)容、版權(quán)等問題,請在作品發(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。
- 工業(yè)5G技術(shù)在智能制造中的應(yīng)用與實踐解析2025/12/31 10:57:21
- 工業(yè)以太網(wǎng)交換機選型與現(xiàn)場應(yīng)用技術(shù)指南2025/12/18 10:48:14
- 無線傳輸電路基礎(chǔ),射頻前端設(shè)計、天線匹配與鏈路預(yù)算計算2025/10/27 13:55:50
- ASK 解調(diào)的核心要點與實現(xiàn)方式2025/9/5 16:46:17
- 雙偶極子天線:結(jié)構(gòu)、特性與應(yīng)用全解析2025/9/3 10:29:21
- 高速PCB信號完整性(SI)設(shè)計核心實操規(guī)范
- 鎖相環(huán)(PLL)中的環(huán)路濾波器:參數(shù)計算與穩(wěn)定性分析
- MOSFET反向恢復(fù)特性對系統(tǒng)的影響
- 電源IC在惡劣環(huán)境中的防護設(shè)計
- 連接器耐腐蝕性能測試方法
- PCB電磁兼容(EMC)設(shè)計與干擾抑制核心實操規(guī)范
- 用于相位噪聲測量的低通濾波器設(shè)計與本振凈化技術(shù)
- MOSFET在高頻開關(guān)中的EMI問題
- 電源IC在便攜式設(shè)備中的設(shè)計要點
- 連接器結(jié)構(gòu)設(shè)計常見問題分析









