一種IPv4/IPv6安全網(wǎng)關(guān)的設(shè)計(jì)和實(shí)現(xiàn)
出處:馬林可,吳峰 發(fā)布于:2011-08-30 09:43:12
1 引言
目前我們使用的第二代互聯(lián)網(wǎng)IPv4技術(shù),技術(shù)屬于美國(guó)。它的問題是網(wǎng)絡(luò)地址資源有限,從理論上講,編址1600萬個(gè)網(wǎng)絡(luò)、40億臺(tái)主機(jī)。但采用A、B、C三類編址方式后,可用的網(wǎng)絡(luò)地址和主機(jī)地址的數(shù)目大打折扣,以至目前的IP地址近乎枯竭。其中北美占有3/4,約30億個(gè),而人口多的亞洲只有不到4億個(gè),中國(guó)截止2010年6月IPv4地址數(shù)量達(dá)到2.5億,落后于4.2億網(wǎng)民的需求。地址不足,嚴(yán)重地制約了我國(guó)及其他國(guó)家互聯(lián)網(wǎng)的應(yīng)用和發(fā)展。一方面是地址資源數(shù)量的限制,另一方面是隨著電子技術(shù)及網(wǎng)絡(luò)技術(shù)的發(fā)展,計(jì)算機(jī)網(wǎng)絡(luò)將進(jìn)入人們的日常生活,可能身邊的每一樣?xùn)|西都需要連入因特網(wǎng)。在這樣的環(huán)境下,IPv6應(yīng)運(yùn)而生。單從數(shù)字上來說,IPv6所擁有的地址容量是IPv4的約8×10^28倍,達(dá)到2^128(算上全零的)個(gè)。這不但解決了網(wǎng)絡(luò)地址資源數(shù)量的問題,同時(shí)也為除電腦外的設(shè)備連入互聯(lián)網(wǎng)在數(shù)量限制上掃清了障礙。
但是與IPv4一樣,IPv6一樣會(huì)造成大量的IP地址浪費(fèi)。準(zhǔn)確的說,使用IPv6的網(wǎng)絡(luò)并沒有2^128個(gè)能充分利用的地址。首先,要實(shí)現(xiàn)IP地址的自動(dòng)配置,局域網(wǎng)所使用的子網(wǎng)的前綴必須等于64,但是很少有一個(gè)局域網(wǎng)能容納2^64個(gè)網(wǎng)絡(luò)終端;其次,由于IPv6的地址分配必須遵循聚類的原則,地址的浪費(fèi)在所難免。但是,如果說IPv4實(shí)現(xiàn)的只是人機(jī)對(duì)話,而IPv6則擴(kuò)展到任意事物之間的對(duì)話,它不僅可以為人類服務(wù),還將服務(wù)于眾多硬件設(shè)備,如家用電器、傳感器、遠(yuǎn)程照相機(jī)、汽車等,它將是無時(shí)不在,無處不在的深入社會(huì)每個(gè)角落的真正的寬帶網(wǎng)。而且它所帶來的經(jīng)濟(jì)效益將非常巨大。當(dāng)然,IPv6并非十全十美、一勞永逸,不可能解決所有問題。IPv6只能在發(fā)展中不斷完善,也不可能在一夜之間發(fā)生,過渡需要時(shí)間和成本,但從長(zhǎng)遠(yuǎn)看,IPv6有利于互聯(lián)網(wǎng)的持續(xù)和長(zhǎng)久發(fā)展。 目前,國(guó)際互聯(lián)網(wǎng)組織已經(jīng)決定成立兩個(gè)專門工作組,制定相應(yīng)的國(guó)際標(biāo)準(zhǔn)。圖1-1為IPv4/IPv6網(wǎng)關(guān)的典型應(yīng)用場(chǎng)景。圖1-2為IPv4/IPv6網(wǎng)關(guān)組網(wǎng)的連接情況。
圖1-1 IPv4/IPv6安全網(wǎng)關(guān)的典型應(yīng)用場(chǎng)景
圖1-2 IPv4/IPv6安全網(wǎng)關(guān)組網(wǎng)
2 IPv4/IPv6安全網(wǎng)關(guān)原理
IPv4/IPv6安全網(wǎng)關(guān)主要由四部分構(gòu)成,分別為機(jī)械結(jié)構(gòu)部分、路由器電器部分、電源和通風(fēng)散熱系統(tǒng)。機(jī)械部分包括主機(jī)箱和配線架,主機(jī)箱可以外購(gòu)或者按照機(jī)械尺寸定制,配線架采用19英寸機(jī)箱的標(biāo)準(zhǔn)配線架;電源和電源廠家協(xié)商定制;通風(fēng)散熱系統(tǒng)由兩組風(fēng)扇組成,負(fù)責(zé)網(wǎng)關(guān)主機(jī)框和電源的散熱;路由器電器將采用主控板、交換板、電源冗余設(shè)計(jì)等模塊實(shí)現(xiàn)模塊化結(jié)構(gòu)設(shè)計(jì),具有平滑的可升級(jí)能力。IPv4/IPv6安全網(wǎng)關(guān)的體系結(jié)構(gòu)如圖1--3所示。
圖1-3 IPv4/IPv6網(wǎng)關(guān)體系結(jié)構(gòu)
安全網(wǎng)關(guān)主要包括支撐子系統(tǒng),路由協(xié)議處理子系統(tǒng)(主要是BGP4+代理),IPv4/IPv6互連網(wǎng)關(guān)功能處理子系統(tǒng)、IP轉(zhuǎn)發(fā)子系統(tǒng)(分布式結(jié)構(gòu)),操作管理子系統(tǒng)等等。圖1-4給出了在該體系結(jié)構(gòu)下,IP分組流動(dòng)的示意圖。
圖1-4 IP分組處理流程示意圖
操作與管理子系統(tǒng)
操作與管理子系統(tǒng)(OAM子系統(tǒng))是整個(gè)IPv4/IPv6互連網(wǎng)關(guān)的控制。它需要實(shí)現(xiàn)對(duì)整個(gè)IPv4/IPv6互連網(wǎng)關(guān)系統(tǒng)的控制和管理。操作與管理子系統(tǒng)的主要功能包括:提供多種用戶操作界面,包括控制臺(tái)、虛擬終端和SNMP網(wǎng)絡(luò)管理;實(shí)現(xiàn)被管理模塊之間的信息交互;提供分布式支持;實(shí)現(xiàn)錯(cuò)誤檢測(cè)和錯(cuò)誤恢復(fù)功能;提供一套完善的運(yùn)行時(shí)調(diào)試接口。
IP轉(zhuǎn)發(fā)子系統(tǒng)
轉(zhuǎn)發(fā)子系統(tǒng)實(shí)現(xiàn)IPv4/IPv6互連網(wǎng)關(guān)系統(tǒng)中路由器的基本功能-IP分組的轉(zhuǎn)發(fā)。該子系統(tǒng)實(shí)現(xiàn)IPv6、ICMPv6和Neighbor Discovery三個(gè)主要協(xié)議以及IPv4協(xié)議棧中的相應(yīng)協(xié)議,并能夠同時(shí)支持單處理器平臺(tái)和分布式多處理器平臺(tái)的IP分組轉(zhuǎn)發(fā)。
路由協(xié)議處理子系統(tǒng)
路由協(xié)議處理子系統(tǒng)主要實(shí)現(xiàn)IPv4/IPv6互連網(wǎng)關(guān)上的BGP4+的代理,4to6過渡協(xié)議需要支持IPv4路由表向IPv6傳播,并從IPv6網(wǎng)絡(luò)中學(xué)習(xí)IPv4路由表。該部分主要實(shí)現(xiàn)4to6過渡協(xié)議中的路由處理機(jī)制,包括組播路由的支持。
支撐子系統(tǒng)
支撐子系統(tǒng)是整個(gè)IPv4/IPv6互連網(wǎng)關(guān)系統(tǒng)上層應(yīng)用實(shí)體的服務(wù)提供者。從協(xié)議角度看,它為BGP4+代理以及網(wǎng)管協(xié)議SNMP提供服務(wù);從系統(tǒng)角度來看,它是操作和管理系統(tǒng)的一種手段。支撐子系統(tǒng)將實(shí)現(xiàn)它的三個(gè)組成部分的協(xié)議規(guī)范要求,實(shí)現(xiàn)了端到端的數(shù)據(jù)傳輸,并且提供了一種遠(yuǎn)程登錄訪問的手段。
IPv4/IPv6安全網(wǎng)關(guān)功能處理子系統(tǒng)
安全網(wǎng)關(guān)功能處理主要是實(shí)現(xiàn)IPv4/IPv6網(wǎng)絡(luò)過渡機(jī)制和過渡技術(shù),目前包括協(xié)議翻譯轉(zhuǎn)換技術(shù)、隧道技術(shù)、4to6過渡技術(shù)以及應(yīng)用層網(wǎng)關(guān)技術(shù)。安全網(wǎng)關(guān)3個(gè)主要的部分:報(bào)文翻譯,DNS應(yīng)用層網(wǎng)關(guān),F(xiàn)TP應(yīng)用層網(wǎng)關(guān)。
圖1-5 NAT_PT的總體結(jié)構(gòu)圖
報(bào)文翻譯
報(bào)文翻譯部分是NAT_PT的基礎(chǔ)部分。它負(fù)責(zé)進(jìn)行IPv4和IPv6報(bào)文之間的翻譯。具體的實(shí)現(xiàn)主要針對(duì)TCP、UDP和ICMP三種不同類型的報(bào)文進(jìn)行翻譯。由于TCP自己的特性,在地址映射的時(shí)間上,還有TCP建立連接的時(shí)候,對(duì)動(dòng)態(tài)地址池的操作都和UDP、ICMP有所區(qū)別。
DNS應(yīng)用層網(wǎng)關(guān)
DNS 是域名系統(tǒng) (Domain Name System) 的縮寫,它是由解析器和域名服務(wù)器組成的。域名服務(wù)器是指保存有該網(wǎng)絡(luò)中所有主機(jī)的域名和對(duì)應(yīng)IP地址,并具有將域名轉(zhuǎn)換為IP地址功能的服務(wù)器。其中域名必須對(duì)應(yīng)一個(gè)IP地址,而IP地址不一定有域名。域名系統(tǒng)采用類似目錄樹的等級(jí)結(jié)構(gòu)。域名服務(wù)器為客戶機(jī)/服務(wù)器模式中的服務(wù)器方,它主要有兩種形式:主服務(wù)器和轉(zhuǎn)發(fā)服務(wù)器。將域名映射為IP地址的過程就稱為"域名解析".
DNS應(yīng)用層網(wǎng)關(guān)部分是為了支持DNS的IPv6擴(kuò)展功能的。它主要對(duì)針對(duì)目的端口/源端口=53的DNS_UDP報(bào)文進(jìn)行翻譯的。DNS應(yīng)用層網(wǎng)關(guān)的主要功能是支持外部的IPv4主機(jī)對(duì)IPv6域內(nèi)服務(wù)器的訪問。這樣,當(dāng)外部的DNSv4的查詢報(bào)文通過路由器的時(shí)候,將被翻譯后送到IPv6域內(nèi)的IPv6 DNS服務(wù)器。同樣IPv6域內(nèi)的IPv6 DNS服務(wù)器的DNSv6回復(fù)報(bào)文,也將被翻譯后返回給原IPv4主機(jī)。
FTP應(yīng)用層網(wǎng)關(guān)
由于FTP的IPv6擴(kuò)展功能和現(xiàn)有的IPv4FTP命令不相同,不完全兼容,所以需要對(duì)FTP的命令作翻譯。同時(shí)的由于TCP報(bào)文的負(fù)荷長(zhǎng)度有所變動(dòng),所以還需要對(duì)一個(gè)FTP的連接的所有TCP數(shù)據(jù)報(bào)的順序號(hào)進(jìn)行修正。FTP應(yīng)用層網(wǎng)關(guān)部分主要對(duì)針對(duì)目的端口/源端口=21的FTP_TCP報(bào)文進(jìn)行翻譯。
3 IPv4/IPv6安全網(wǎng)關(guān)解決方案
根據(jù)IPv4/IPv6安全網(wǎng)關(guān)的原理和市場(chǎng)需求,從性能,可擴(kuò)展性以及高可靠性的角度出發(fā),推薦采用研祥(EVOC)的網(wǎng)絡(luò)系統(tǒng)平臺(tái)NPC-8205作為解決方案的硬件平臺(tái),在此可靠的平臺(tái)上實(shí)現(xiàn)IPv4/IPv6安全網(wǎng)關(guān)。
NPC-8205是一款基于Intlel新一代服務(wù)器JasperForest平臺(tái)的高端網(wǎng)絡(luò)應(yīng)用系統(tǒng)產(chǎn)品。采取的服務(wù)器平臺(tái),北橋集成在CPU里面,大大提高了CPU對(duì)內(nèi)存和外設(shè)的訪問速度。全模塊化的網(wǎng)絡(luò)設(shè)計(jì),可靈活選擇光電組合,并在千兆,萬兆之間靈活切換。主板支持兩顆CPU,支持12個(gè)DIMM內(nèi)存槽,6個(gè)SATA接口。支持CF卡,板載PCI擴(kuò)展槽和兩個(gè)PCI-E擴(kuò)展槽。整機(jī)支持三個(gè)全模塊的網(wǎng)絡(luò)擴(kuò)展,支持兩個(gè)2.5寸抽拉硬盤位,支持液晶屏顯示,板載2千兆電口,1個(gè)串口,2個(gè)USB,前面板可擴(kuò)展兩個(gè)PCI –E設(shè)備,支持冗余電源。
采用JASPER FOREAST平臺(tái)具有以下優(yōu)點(diǎn):
(1)支持超線程:第三代超線程技術(shù)。
?。?)支持虛擬化設(shè)備輸入/輸出 (VT-d):在之前以虛擬化CPU為主的基礎(chǔ)上增加設(shè)備輸入/輸出的虛擬化,能有效提高虛擬機(jī)的性能和效率。
(3)內(nèi)核加速模式(Turbo Mode):內(nèi)核運(yùn)行動(dòng)態(tài)加速。可以根據(jù)需要開啟、關(guān)閉以及加速單個(gè)內(nèi)核的運(yùn)行。這樣動(dòng)態(tài)的調(diào)整可以提高系統(tǒng)和CPU整體的能效比率。
?。?)Cache的設(shè)計(jì):采用三級(jí)全內(nèi)含式Cache設(shè)計(jì),L1的設(shè)計(jì)和Core 微架構(gòu)一樣;L2采用超低延遲的設(shè)計(jì),每個(gè)內(nèi)核256KB;L3采用共享式設(shè)計(jì),被片上所有內(nèi)核共享。
?。?) 集成了內(nèi)存控制器(IMC):從芯片組上移到CPU片上,支持多通道DDR3內(nèi)存,內(nèi)存讀取的延遲大幅度減少,內(nèi)存帶寬大幅提升,多可達(dá)三倍。
?。?)QPI:"快速通道互聯(lián)",取代前端總線(FSB)的一種點(diǎn)到點(diǎn)連接技術(shù),20位寬的QPI連接其帶寬可達(dá)驚人的每秒25.6GB,遠(yuǎn)非FSB可比。QPI初能夠發(fā)放異彩的是支持多個(gè)處理器的服務(wù)器平臺(tái),QPI可以用于多處理器之間的互聯(lián)。
自由切換的光電口模塊設(shè)計(jì)
不打開箱蓋,直接在前面板操作,就可以在光口模塊和電口模塊間任意更換??梢造`活的搭配出光口不同數(shù)量。電口不同數(shù)量。光口模塊和電口模塊混合同時(shí)使用。
4.結(jié)束語(yǔ)
綜上可見,研祥(EVOC)的網(wǎng)絡(luò)系統(tǒng)平臺(tái)NPC-8205作為實(shí)現(xiàn)IPv4/IPv6安全網(wǎng)關(guān)解決方案的硬件平臺(tái),解決了IPv4/IPv6安全網(wǎng)關(guān)對(duì)對(duì)計(jì)算性能,存儲(chǔ)性能,可靠性能,擴(kuò)展性能的需求,是一個(gè)比較的解決方案。
版權(quán)與免責(zé)聲明
凡本網(wǎng)注明“出處:維庫(kù)電子市場(chǎng)網(wǎng)”的所有作品,版權(quán)均屬于維庫(kù)電子市場(chǎng)網(wǎng),轉(zhuǎn)載請(qǐng)必須注明維庫(kù)電子市場(chǎng)網(wǎng),http://www.hbjingang.com,違反者本網(wǎng)將追究相關(guān)法律責(zé)任。
本網(wǎng)轉(zhuǎn)載并注明自其它出處的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點(diǎn)或證實(shí)其內(nèi)容的真實(shí)性,不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個(gè)人從本網(wǎng)轉(zhuǎn)載時(shí),必須保留本網(wǎng)注明的作品出處,并自負(fù)版權(quán)等法律責(zé)任。
如涉及作品內(nèi)容、版權(quán)等問題,請(qǐng)?jiān)谧髌钒l(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。
- 工業(yè)5G技術(shù)在智能制造中的應(yīng)用與實(shí)踐解析2025/12/31 10:57:21
- 工業(yè)以太網(wǎng)交換機(jī)選型與現(xiàn)場(chǎng)應(yīng)用技術(shù)指南2025/12/18 10:48:14
- 無線傳輸電路基礎(chǔ),射頻前端設(shè)計(jì)、天線匹配與鏈路預(yù)算計(jì)算2025/10/27 13:55:50
- ASK 解調(diào)的核心要點(diǎn)與實(shí)現(xiàn)方式2025/9/5 16:46:17
- 雙偶極子天線:結(jié)構(gòu)、特性與應(yīng)用全解析2025/9/3 10:29:21
- 高速PCB信號(hào)完整性(SI)設(shè)計(jì)核心實(shí)操規(guī)范
- 鎖相環(huán)(PLL)中的環(huán)路濾波器:參數(shù)計(jì)算與穩(wěn)定性分析
- MOSFET反向恢復(fù)特性對(duì)系統(tǒng)的影響
- 電源IC在惡劣環(huán)境中的防護(hù)設(shè)計(jì)
- 連接器耐腐蝕性能測(cè)試方法
- PCB電磁兼容(EMC)設(shè)計(jì)與干擾抑制核心實(shí)操規(guī)范
- 用于相位噪聲測(cè)量的低通濾波器設(shè)計(jì)與本振凈化技術(shù)
- MOSFET在高頻開關(guān)中的EMI問題
- 電源IC在便攜式設(shè)備中的設(shè)計(jì)要點(diǎn)
- 連接器結(jié)構(gòu)設(shè)計(jì)常見問題分析









