环球电气之家-午夜精彩视频-中国专业电气电子产品行业服务网站!

產品分類

當前位置: 首頁 > 新聞熱點

如何更好地解決VoWLAN的安全性問題

發布日期:2022-07-14 點擊率:53

ot;display: block;">VoIP和WLAN技術的融合,讓運營商能夠具成本效益地解決實時語音包的延時和差分數據流優先級等問題的QoS挑戰,為新型電話應用敞開了大門。這兩種核心技術的結合使可靠的端到端WLAN語音(VoWLAN)部署不受網絡類型或地點的限制。但不幸的是,VoIP連接也因此受到WAN所帶來的大量的安全威脅。

在相對安全的封閉網絡里,無需對語音包進行過分的保護,但人們面對危機四伏的WAN,必須竭力避免會話劫持(session hijacking)、監視和竊聽、惡意服務破壞或服務拒絕,以及收費欺詐與身份欺騙等風險。為此,語音包及其相關傳輸信道必須受到保護,同時要求具有PSTN那樣的保真度和性能。而當呼叫在空中被無線網絡嗅探到時,有線VoIP環境的安全動態性變得更加復雜。

安全性是一個很泛義的概念,意指通過保證網絡連接的可靠性來處理和平衡用戶與運營商的擔心和需求,從而確保各方的每次語音傳輸都是安全的(見圖1)。使安全性成為可靠部署VoIP的基本要求的5個關鍵點是:

? 可靠性:降低拒絕服務(DoS)等惡意攻擊的影響,運營商能夠確保語音包安全通過WAN。

? 隱私性:對用戶,必須確保其呼叫受到保護,防止非法窺探或監視。語音有效載荷(內容)和信令(即呼叫記錄)都需要隱私性。

? 完整性:用戶和運營商都必須確保數據傳輸不被干預,一旦有干預,需偵測到當中的改動。

? 認證:對用戶確保其呼叫到達正確的目的地,對運營商需確保用戶正確,而不會是試圖非法侵入的偽終端。

? 反拒認(Non-repudiation):運營商能確保用戶不會拒絕使用服務,保護運營商收取費用并以此創收的能力。

QoS的維護

要成功處理安全性每一個方面的問題,VoIP應用需要使用至少5個不同級別的安全機制:配置、信令、語音包、數據包以及包過濾。每個機制都采用不同的安全標準(見圖2),故可能引入相當大的VoIP處理開銷。除非開發人員從頭開始設計一個架構來支持安全性,否則開銷會引起嚴重的系統瓶頸問題,這可能破壞VoIP實現方案的可行性。

例如,考慮性能對語音包即時發送的影響。目前業界力求網絡每一個中間節點的延時小于30ms,以獲得不大于150ms的完整端到端通話的延時。呼叫延時長可能導致語音質量明顯下降,引起用戶不滿。此外,對安全性任務而言,可變的處理延時增加了抖動和丟包率,這對平均意見得分(Mean Opinion Scores,MOS)有直接影響,并使音質迅速惡化到“收費級”之下。若無有效安全措施,性能開銷和延時將會對呼叫質量產生直接影響。


圖1:利用眾多不同安全機制(比如認證和加密)可以保護用戶和運營商免受惡意及無意的服務中斷的傷害。
圖1:利用眾多不同安全機制(比如認證和加密)可以保護用戶和運營商免受惡意及無意的服務中斷的傷害。

建立網絡連接所需的時間同樣如此,因為VoIP安全性措施可能會使性能下降而危害總體呼叫QoS。在呼叫建立過程的認證和密鑰交換期間,密鑰生成和消息交換可能引起顯著的延時。假設AES密鑰生成和交換時間多達500ms,這超出了實時VoIP應用可以接受的限度。更麻煩的是,在基于軟件的實現方案中使用IPSec時,建立一個安全關聯(security association)往往需要2到10秒的時間。如果涉及到無線節點,考慮到無線安全措施,總體延時還會增加3秒以上。

重要的是認識到這些機制引入的延時可能具有累加性。例如,通過無線網絡傳輸的數據分組首先必須解決自己的無線保護問題,然后才能處理數據包機制以及其后的語音包安全機制。因此,為了獲得維持適當MOS等級所需的最佳延時限制,需要在節點和基礎設施方面做一些工作,以加速安全機制的處理和最小化所有安全級別上的處理時間。

釋放處理器周期

VoIP安全機制的5個級別,雖然采用不同的標準,但共享許多程序和進程,包括密鑰生成、會話配置、密鑰交換、單向或雙向認證,以及加密/解密技術。在許多情況下,不同標準可共享類似的基礎機制,這使眾多標準采用單個硬件加速器成為可能。

通過對加密技術的硬件加速進行精細調節,加密加速器能夠為先進加密標準(AES)、數據加密標準(DES)和三重 DES (3DES)等主流格式提供卓越的性能。不過,靈活的硬件加速不僅僅是為了滿足質量和性能要求而單純地加快加密速度。例如,單個協處理器可以使用SHA1或MD5來加速認證,從而減小延時;而密鑰交換加速器通過配置可簡化密鑰實時交換,加快呼叫的建立。

在每一個進程以及每一VoIP安全機制等級里,采用專注于通用安全處理機制的靈活架構來進行硬件加密,不僅可顯著改善延時,還能為主要應用處理器釋放大量處理器周期和存儲器模塊。被釋放的處理器周期和存儲器模塊可分配給語音改善處理或其它應用任務,因此無需增加器件成本就可提高音質和總體易用性。要實現VoIP產品差異化,并提高在新興VoIP市場的競爭力,這些被釋放的周期對于OEM而言是非常關鍵的。換言之,OEM可通過采用性能較低的處理器來減少總體功能性,從而降低系統成本和功耗。


圖2:VoMAN應用一般需要使用至少4個級別的安全機制,包括配置、信令、語音、數據。
圖2:VoMAN應用一般需要使用至少4個級別的安全機制,包括配置、信令、語音、數據。  

請謹記,試圖完全采用硬件來實現安全機制常常并非最佳方案,最好是利用硬件加速器來加速關鍵任務的處理。當新的標準出現時,這些新標準需要時間來開發穩定性和不同設備間的穩健的互操作性。比如,盡管基本加密標準一般都趨于穩定,但信號發送和數據交換標準本身是不斷變動的。比如新興的安全實時協議(SRTP)對客戶端設備(CPE)的語音有效載荷進行加密,和用于會話初始協議(SIP)之下的TLS(傳輸層安全性)標準,以防竊聽。開發人員不斷擴展這些標準的適用性,故其能力必須具有靈活性。因此,對于只需要極少的靈活性的加密可采用硬件實現以提供最大的性能。對于密鑰生成等任務可以利用硬件加速來實現SRTP和TLS,但總體處理堆棧的實現仍然需要具備相當的靈活性。

現在,制造商正在努力實現產品差異化,以在價格不變的情況下提供最好的功能補充,從而提高競爭力。這些功能中有許多是軟件實現的,比如提供豐富的圖形用戶接口或利用寬帶編解碼器實現多方會議。用硬件來加速加密等安全性算法可以釋放更多的處理器周期,這樣一來,制造商不僅能夠提供更安全的解決方案,還可通過應用軟件實現產品差異化。

IP網絡中的可靠性

基于不同加密數據或信令交換機制的安全性機制,雖然可抵御大量潛在的攻擊,但卻不足以完好地保護VoIP連接的可靠性。由于VoIP在通過WAN時繼承了IP網絡的不安全性,用戶暴露在拒絕服務(DoS)等各種攻擊之下,這些攻擊以數據包的形式進行泛洪式(flooding)擴散或傳遞畸形幀。語音通信需要一致而可靠的帶寬,任何這種針對VoIP終端電話發動的攻擊都可能破壞連接。

傳統上,可利用防火墻保護LAN免受來自WAN的惡意侵入,以減少DoS攻擊。在企業級VoIP部署中,這種防火墻可保護VoIP用戶免遭外部威脅,但VoIP設備仍然很容易受到防火墻之后的網絡內部的攻擊。假設網絡接入限于合法人員,且沒有心懷不滿的員工企圖破壞網絡,一位開發軟件或安裝網絡設備的可靠員工也可能無意發出一個DoS攻擊。

另外,一個帶病毒入網的用戶也可能造成整個VoIP系統的崩潰。IP網絡的安全漏洞還影響到一些重要的應用,比如旅店里安裝的公共VoIP系統。使用IP電話的旅客雖然受保護免遭外界攻擊,但如果在設備級別上沒有適當的保護措施的話,他仍易遭到旅店內部其它旅客的攻擊。而且,中小型企業(SMB)LAN和基于住宅的LAN(VoIP部署的關鍵市場),一般都缺乏足夠的防火墻能力。

對IP電話的DoS攻擊的含意是相當直接簡單的。電話可能受到大量信息包的泛洪,以致不能進行呼叫。另一方面,也許這種攻擊只是導致呼叫質量的下降。不管哪一種情況,不抵御DoS攻擊都可能對終端用戶的電話呼叫功能造成嚴重影響。

過去,有多種抵御DoS攻擊的方法。第一種是利用防火墻,這種方法可以保護IP電話免受外部攻擊,但無法防止源自防火墻內部的攻擊。另一種權宜之計是采用更大的帶寬,被動等待攻擊結束??紤]到IP電話的實時要求,這種策略的風險最大。當然,最后一道防線是讓IP電話自身盡力保持呼叫質量,同時讓應用處理器設法過濾掉這些惡意的信息包。但根據攻擊的持續時間和嚴重程度不同,IP電話的應用處理器可能因處理這些信息包陷入危機,造成呼叫質量下降,甚至完全中斷。

為了成功承受來自IP網絡的攻擊,必須在數據包到達電話應用處理器之前抵御DoS攻擊,并改為在IP電話的嵌入式交換機中處理。在交換機中引入靜態包過濾功能可以把過濾處理的主要負擔從軟件轉卸到硬件。靜態包過濾器掃描(無性能影響),并檢測進入的數據包,判斷是否重復或有可疑意圖。然后從有效VoIP呼叫的關鍵路徑上清除可疑的數據包。這樣一來,就可確保可疑數據包不會淹沒主處理器,并避免其影響到那些對延時敏感的包。

利用可編程過濾配置實現靜態包過濾器可確保設備能不斷更新以抵御新的網絡風險。應用處理器通過一個API對過濾器進行更新,然后再利用過濾器把更新信息廣播給各器件。此外,相比一般依賴路由器和交換機的情況,在VoIP電話中實現過濾可使網絡更新速度快很多,故而進一步提高了可靠性。根據網絡更新進度表的不同,一個只依賴路由器執行過濾的網絡可能有數月時間受到攻擊。而更新VoIP電話要容易得多,因此也能夠根據需要頻繁進行,從而減少網絡的安全漏洞。

VoWAN有望為VoIP帶來更高級別的成本效益,而安全機制是讓運營商和用戶相信他們的隱私性、身份和服務收費權力受到保護的基本要素。不過,對WAN上的VoIP實現方案而言,依賴全軟件實現的VoIP安全功能并非良策,其所需的多級安全機制會迅速壓垮通用應用處理器。通過采用靈活的硬件加速器,在配置、信令、語音處理和過濾等各個級別上,可更有效地實現內核安全功能,從而降低了總體延時,改善了服務音質,同時又保留了適應標準變化和不斷升級的網絡威脅的能力。

作者:Brent Lorenz

通信基礎設施與語音業務部IP電話產品經理

德州儀器公司



下一篇: 望盡天涯路??紀念我的

上一篇: 最新通用傳感器接口電

主站蜘蛛池模板: 【甲方装饰】合肥工装公司-合肥装修设计公司,专业从事安徽办公室、店面、售楼部、餐饮店、厂房装修设计服务 | 辊道窑炉,辊道窑炉厂家-山东艾希尔| Dataforth隔离信号调理模块-信号放大模块-加速度振动传感器-北京康泰电子有限公司 | 体视显微镜_荧光生物显微镜_显微镜报价-微仪光电生命科学显微镜有限公司 | 硅胶布|电磁炉垫片|特氟龙胶带-江苏浩天复合材料有限公司 | 无机纤维喷涂棉-喷涂棉施工工程-山东华泉建筑工程有限公司▲ | 都江堰招聘网-都江堰人才网 都江堰人事人才网 都江堰人才招聘网 邢台人才网_邢台招聘网_邢台123招聘【智达人才网】 | 深圳天际源广告-形象堆头,企业文化墙,喷绘,门头招牌设计制作专家 | 耐酸碱胶管_耐腐蚀软管总成_化学品输送软管_漯河利通液压科技耐油耐磨喷砂软管|耐腐蚀化学软管 | 温室大棚建设|水肥一体化|物联网系统| 液压升降平台_剪叉式液压/导轨式升降机_传菜机定做「宁波日腾升降机厂家」 | 名律网-法律问题咨询-找律师-法律知识| 鄂泉泵业官网|(杭州、上海、全国畅销)大流量防汛排涝泵-LW立式排污泵 | 北京中创汇安科贸有限公司| 市政路灯_厂家-淄博信达电力科技有限公司 | 盐水蒸发器,水洗盐设备,冷凝结晶切片机,转鼓切片机,絮凝剂加药系统-无锡瑞司恩机械有限公司 | 泰来华顿液氮罐,美国MVE液氮罐,自增压液氮罐,定制液氮生物容器,进口杜瓦瓶-上海京灿精密机械有限公司 | 废旧物资回收公司_广州废旧设备回收_报废设备物资回收-益美工厂设备回收公司 | 企典软件一站式企业管理平台,可私有、本地化部署!在线CRM客户关系管理系统|移动办公OA管理系统|HR人事管理系统|人力 | 厦门网站建设_厦门网站设计_小程序开发_网站制作公司【麦格科技】 | 双吸泵,双吸泵厂家,OS双吸泵-山东博二泵业有限公司 | 臭氧老化试验箱,高低温试验箱,恒温恒湿试验箱,防水试验设备-苏州亚诺天下仪器有限公司 | PCB厂|线路板厂|深圳线路板厂|软硬结合板厂|电路板生产厂家|线路板|深圳电路板厂家|铝基板厂家|深联电路-专业生产PCB研发制造 | 湖南档案密集架,智能,物证,移动,价格-湖南档案密集架厂家 | 东莞韩创-专业绝缘骨架|马达塑胶零件|塑胶电机配件|塑封电机骨架厂家 | 动库网动库商城-体育用品专卖店:羽毛球,乒乓球拍,网球,户外装备,运动鞋,运动包,运动服饰专卖店-正品运动品网上商城动库商城网 - 动库商城 | PE拉伸缠绕膜,拉伸缠绕膜厂家,纳米缠绕膜-山东凯祥包装 | SMN-1/SMN-A ABB抽屉开关柜触头夹紧力检测仪-SMN-B/SMN-C-上海徐吉 | 东莞喷砂机-喷砂机-喷砂机配件-喷砂器材-喷砂加工-东莞市协帆喷砂机械设备有限公司 | 焊锡丝|焊锡条|无铅锡条|无铅锡丝|无铅焊锡线|低温锡膏-深圳市川崎锡业科技有限公司 | 煤机配件厂家_刮板机配件_链轮轴组_河南双志机械设备有限公司 | 上海地磅秤|电子地上衡|防爆地磅_上海地磅秤厂家–越衡称重 | 世纪豪门官网 世纪豪门集成吊顶加盟电话 世纪豪门售后电话 | 长沙中央空调维修,中央空调清洗维保,空气能热水工程,价格,公司就找维小保-湖南维小保环保科技有限公司 | 天津散热器_天津暖气片_天津安尼威尔散热器制造有限公司 | 广东之窗网 | 消泡剂_水处理消泡剂_切削液消泡剂_涂料消泡剂_有机硅消泡剂_广州中万新材料生产厂家 | 钢格栅板_钢格板网_格栅板-做专业的热镀锌钢格栅板厂家-安平县迎瑞丝网制造有限公司 | 乳化沥青设备_改性沥青设备_沥青加温罐_德州市昊通路桥工程有限公司 | 电力电子产业网| 3A别墅漆/3A环保漆_广东美涂士建材股份有限公司【官网】 |