日本黄色一级经典视频|伊人久久精品视频|亚洲黄色色周成人视频九九九|av免费网址黄色小短片|黄色Av无码亚洲成年人|亚洲1区2区3区无码|真人黄片免费观看|无码一级小说欧美日免费三级|日韩中文字幕91在线看|精品久久久无码中文字幕边打电话

當(dāng)前位置:首頁(yè) > 通信技術(shù) > 通信技術(shù)
[導(dǎo)讀]PPPoE和802.1X是較常見(jiàn)的兩種寬帶網(wǎng)絡(luò)接入認(rèn)證方式。兩種方法的用戶(hù)使用體驗(yàn)非常類(lèi)似,但兩種協(xié)議卻有很大的差異,并帶來(lái)不同的優(yōu)缺點(diǎn)。本文分析了兩種協(xié)議在實(shí)際應(yīng)用中的特點(diǎn)以及在部署過(guò)程中可能引發(fā)的安全問(wèn)題,結(jié)

PPPoE和802.1X是較常見(jiàn)的兩種寬帶網(wǎng)絡(luò)接入認(rèn)證方式。兩種方法的用戶(hù)使用體驗(yàn)非常類(lèi)似,但兩種協(xié)議卻有很大的差異,并帶來(lái)不同的優(yōu)缺點(diǎn)。本文分析了兩種協(xié)議在實(shí)際應(yīng)用中的特點(diǎn)以及在部署過(guò)程中可能引發(fā)的安全問(wèn)題,結(jié)合校園網(wǎng)絡(luò)的特點(diǎn),提出兩種協(xié)議在校園網(wǎng)絡(luò)中的部署建議。

PPPoE和802.1X的分析

PPPoE(以太網(wǎng)上點(diǎn)對(duì)點(diǎn)協(xié)議,PPPover Ethernet)是在以太網(wǎng)上傳送PPP分組的協(xié)議,沿用了傳統(tǒng)PSTN窄帶撥號(hào)接入技術(shù),同時(shí)也繼承了傳統(tǒng)PSTN窄帶撥號(hào)接入技術(shù)的特點(diǎn)。PPPoE 認(rèn)證系統(tǒng)由客戶(hù)端和寬帶接入服務(wù)器(BRAS)兩個(gè)實(shí)體組成,會(huì)話過(guò)程經(jīng)歷發(fā)現(xiàn)階段和會(huì)話階段。在發(fā)現(xiàn)階段,客戶(hù)端向網(wǎng)絡(luò)廣播尋找可以連接的BRAS,然后與選定的BRAS建立點(diǎn)對(duì)點(diǎn)邏輯鏈路;在會(huì)話階段,客戶(hù)端收發(fā)的數(shù)據(jù)包都經(jīng)過(guò)PPPoE封裝,并通過(guò)這唯一鏈路進(jìn)行傳輸,所有用戶(hù)網(wǎng)絡(luò)數(shù)據(jù)包都要經(jīng)過(guò)BRAS進(jìn)行PPPoE的封裝或解封裝,如圖1。

圖1 PPPoE組網(wǎng)示意圖

由于客戶(hù)端只通過(guò)與BRAS建立的點(diǎn)對(duì)點(diǎn)邏輯鏈路收發(fā)數(shù)據(jù),所有認(rèn)證數(shù)據(jù)流和業(yè)務(wù)數(shù)據(jù)流都必須通過(guò)BRAS,簡(jiǎn)化了接入安全和管理的工作。在局域網(wǎng)安全方面,減少了IP沖突、ARP攻擊;在用戶(hù)管理方面,可以進(jìn)行基于用戶(hù)的帶寬管理。PPPoE在當(dāng)前運(yùn)營(yíng)商接入網(wǎng)中得到廣泛的應(yīng)用,并且Windows系統(tǒng)自帶客戶(hù)端,更容易被用戶(hù)接受。

然而,PPPoE也存在幾方面問(wèn)題:第一,在網(wǎng)絡(luò)安全方面,存在廣播域的ARP攻擊,假冒BRAS騙取用戶(hù)賬號(hào)密碼等問(wèn)題;第二,在網(wǎng)絡(luò)穩(wěn)定方面,容易產(chǎn)生巨包被網(wǎng)絡(luò)中的節(jié)點(diǎn)丟棄,網(wǎng)絡(luò)在BRAS設(shè)備上容易形成單點(diǎn)瓶頸和故障;第三,在協(xié)議支持方面,PPPoE不支持組播BRAS需要將組播包單個(gè)封裝后轉(zhuǎn)發(fā),組播數(shù)據(jù)流大量增加了BRAS的負(fù)擔(dān);第四,在安全審計(jì)方面,BRAS只能記錄用戶(hù)的IP、MAC、登錄時(shí)間,無(wú)法進(jìn)行更詳細(xì)定位;第五,在計(jì)費(fèi)策略方面,無(wú)法實(shí)施分區(qū)域的收費(fèi)策略。

實(shí)際應(yīng)用中,部分PPPoE存在的問(wèn)題通過(guò)結(jié)合一定安全機(jī)制是可以得到解決的。在網(wǎng)絡(luò)安全問(wèn)題上,主要防止BRAS欺騙和廣播包占用帶寬,可以在接入交換機(jī)上配置MAC ACL,使以太網(wǎng)類(lèi)型為0x8863(客戶(hù)端尋找BRAS廣播包的以太網(wǎng)類(lèi)型)的廣播包只能轉(zhuǎn)發(fā)到上聯(lián)接口,同時(shí)采用多VLAN隔離廣播包或限制廣播包占用的帶寬。

在網(wǎng)絡(luò)穩(wěn)定方面,調(diào)整接入交換機(jī)最大傳輸單元參數(shù),可以防止巨包被交換機(jī)丟棄;采用雙機(jī)熱備,或限制設(shè)備管理的網(wǎng)絡(luò)規(guī)模等方式,可以降低單點(diǎn)故障率。

圖2 802.1X認(rèn)證過(guò)程示意圖

802.1X協(xié)議是一種基于端口的接入控制協(xié)議。如圖2,802.1X認(rèn)證系統(tǒng)一般包含三個(gè)實(shí)體:客戶(hù)端(Supplicant)、認(rèn)證系統(tǒng)(authenticator system,通常為支持802.1X的接入交換機(jī))、認(rèn)證服務(wù)器(authenticatorserver)??蛻?hù)端向認(rèn)證系統(tǒng)發(fā)起接入請(qǐng)求;認(rèn)證服務(wù)器驗(yàn)證用戶(hù)賬戶(hù),并通知認(rèn)證系統(tǒng)是否開(kāi)放業(yè)務(wù)數(shù)據(jù)接入端口。802.1X的認(rèn)證數(shù)據(jù)流和業(yè)務(wù)數(shù)據(jù)流是分開(kāi)的。在認(rèn)證前,客戶(hù)端只能發(fā)送認(rèn)證數(shù)據(jù)包,直接屏蔽了ARP 廣播;認(rèn)證成功后,對(duì)該主機(jī)開(kāi)放交換機(jī)端口的業(yè)務(wù)數(shù)據(jù)接入通道,不改變用戶(hù)的數(shù)據(jù)包格式和傳輸路徑。目前,大部分主流交換機(jī)均支持802.1X,可以較為方便地實(shí)施802.1X認(rèn)證的分布式部署。

在不結(jié)合其他機(jī)制的情況下,802.1X認(rèn)證會(huì)出現(xiàn)以下問(wèn)題:第一,接入交換機(jī)作為認(rèn)證者,只能綁定用戶(hù)主機(jī)的網(wǎng)卡物理地址MAC,只要MAC是通過(guò)認(rèn)證的數(shù)據(jù)包都被允許通過(guò),因此IP沖突、ARP攻擊等各類(lèi)局域網(wǎng)安全問(wèn)題依然存在;第二,802.1X無(wú)法進(jìn)行基于用戶(hù)的帶寬控制。

針對(duì)上述802.1X的問(wèn)題,大部分支持802.1X 的交換機(jī)同時(shí)也能夠從DHCP包中獲取主機(jī)IP地址,因此可以在部署了DHCP 的情況下,實(shí)現(xiàn)IP+MAC+端口的綁定,解決IP沖突、ARP攻擊等網(wǎng)絡(luò)安全問(wèn)題。在使用固定IP的情況下,目前部分廠商交換機(jī)可以通過(guò)私有機(jī)制使認(rèn)證交換機(jī)獲取用戶(hù)IP地址,但通常要求認(rèn)證系統(tǒng)和交換機(jī)是由同個(gè)廠商提供才能實(shí)現(xiàn)該功能。

兩種協(xié)議在高校網(wǎng)絡(luò)中應(yīng)用的建議

校園網(wǎng)中用戶(hù)數(shù)龐大,局域網(wǎng)內(nèi)數(shù)據(jù)交換多且頻繁,如文件傳輸、局域網(wǎng)游戲;校內(nèi)資源豐富,希望達(dá)到高速資源共享,如校園數(shù)據(jù)中心資源、圖書(shū)館資源等;網(wǎng)絡(luò)應(yīng)用復(fù)雜,組播流量大,特別是視頻流量;用戶(hù)群活躍,喜歡嘗試對(duì)網(wǎng)絡(luò)的攻擊;不同區(qū)域的用戶(hù)群體不同,網(wǎng)絡(luò)流量特征有差別,管理需求相異。

從前面的分析可以總結(jié)出PPPoE認(rèn)證更側(cè)重于管理,802.1X認(rèn)證則可以更好維護(hù)網(wǎng)絡(luò)性能。校園網(wǎng)中認(rèn)證模式可以基于用戶(hù)群體特點(diǎn)和管理需求進(jìn)行選擇。

表1 高校中不同群體網(wǎng)絡(luò)流量的特性

如表1所列,高校網(wǎng)絡(luò)群體一般可以分為學(xué)生群體、辦公群體、家屬群體。學(xué)生群體較熟練掌握計(jì)算機(jī)的使用,網(wǎng)絡(luò)使用頻繁,數(shù)據(jù)流量大、局域網(wǎng)內(nèi)數(shù)據(jù)交互頻繁,隱藏大量網(wǎng)絡(luò)攻擊行為,如果針對(duì)這樣群體部署PPPoE,要求BRAS有很大的業(yè)務(wù)處理能力,實(shí)施成本高;反之,如果部署802.1X話,網(wǎng)絡(luò)利用率較高,實(shí)施成本比較低廉。辦公群體以網(wǎng)頁(yè)瀏覽、文檔傳輸為主,對(duì)網(wǎng)絡(luò)的要求是安全性高和帶寬穩(wěn)定,在辦公場(chǎng)合部署PPPoE,則更方便管理,網(wǎng)絡(luò)穩(wěn)定性較高。家屬群體是消費(fèi)型的群體,用戶(hù)間數(shù)據(jù)傳輸較少,用戶(hù)希望能夠根據(jù)自己的需求選擇帶寬,并愿意為此差別付費(fèi),因此部署PPPoE會(huì)更為合理。

PPPoE 同時(shí)管理了用戶(hù)接入認(rèn)證和用戶(hù)數(shù)據(jù)傳輸,適用于對(duì)帶寬管理要求較高的場(chǎng)合。802.1X 只對(duì)用戶(hù)接入進(jìn)行控制,適用于內(nèi)部數(shù)據(jù)流量較大,用戶(hù)帶寬管理需求低的場(chǎng)合。兩種認(rèn)證的實(shí)施都要結(jié)合一定的網(wǎng)絡(luò)安全手段,才能更好體現(xiàn)協(xié)議優(yōu)勢(shì),防止協(xié)議漏洞引起的安全問(wèn)題。PPPoE 的寬帶接入服務(wù)器BRAS 和802.1X的認(rèn)證服務(wù)器,都要做好DDOS攻擊防御。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專(zhuān)欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

上海2025年8月13日 /美通社/ -- 8月12日,富士膠片(中國(guó))投資有限公司(以下簡(jiǎn)稱(chēng)"富士膠片(中國(guó))")在北京舉行FUJIFILM LTO Ultrium 10(以下簡(jiǎn)稱(chēng)"LTO...

關(guān)鍵字: 富士 數(shù)據(jù)流 數(shù)據(jù)存儲(chǔ) AI

在快速發(fā)展的AI領(lǐng)域,性能至關(guān)重要——而這不僅限于計(jì)算性能?,F(xiàn)代數(shù)據(jù)中心里,連接GPU、交換機(jī)和服務(wù)器的網(wǎng)絡(luò)基礎(chǔ)設(shè)施承受著巨大的壓力。隨著AI模型擴(kuò)展到數(shù)千億個(gè)參數(shù),行業(yè)關(guān)注的焦點(diǎn)正轉(zhuǎn)向AI訓(xùn)練性能中最為關(guān)鍵但又經(jīng)常被忽...

關(guān)鍵字: AI GPU 交換機(jī) 服務(wù)器

2025年7月7日 – 專(zhuān)注于引入新品的全球電子元器件和工業(yè)自動(dòng)化產(chǎn)品授權(quán)代理商貿(mào)澤電子 (Mouser Electronics) 即日起開(kāi)售Analog Devices, Inc. (ADI) 的ADIN3310和AD...

關(guān)鍵字: 以太網(wǎng) 交換機(jī) 機(jī)器人

路由器、交換機(jī)與集線器作為網(wǎng)絡(luò)架構(gòu)的基石設(shè)備,默默支撐著從家庭寬帶到企業(yè)核心網(wǎng)的通信需求。盡管三者常被并稱(chēng)“網(wǎng)絡(luò)三劍客”,但其技術(shù)原理、功能定位與適用場(chǎng)景卻存在本質(zhì)差異。理解這些設(shè)備的特性,是構(gòu)建高效、安全網(wǎng)絡(luò)的關(guān)鍵前提...

關(guān)鍵字: 路由器 交換機(jī) 集線器

交換機(jī)是現(xiàn)代計(jì)算機(jī)網(wǎng)絡(luò)的核心組件,承擔(dān)著數(shù)據(jù)轉(zhuǎn)發(fā)、網(wǎng)絡(luò)隔離與流量?jī)?yōu)化的關(guān)鍵任務(wù)。從家庭局域網(wǎng)到企業(yè)級(jí)數(shù)據(jù)中心,交換機(jī)通過(guò)其高效的工作機(jī)制,確保了設(shè)備間通信的實(shí)時(shí)性與可靠性。理解交換機(jī)的作用與原理,是掌握網(wǎng)絡(luò)技術(shù)的基石。

關(guān)鍵字: 交換機(jī) 計(jì)算機(jī)網(wǎng)絡(luò)

為增進(jìn)大家對(duì)以太網(wǎng)的認(rèn)識(shí),本文將對(duì)以太網(wǎng)以及以太網(wǎng)和交換機(jī)的連接問(wèn)題予以介紹。

關(guān)鍵字: 以太網(wǎng) 指數(shù) 交換機(jī)

POE交換機(jī)(Power over Ethernet)是一種通過(guò)網(wǎng)線為遠(yuǎn)端受電終端提供網(wǎng)絡(luò)供電的設(shè)備,它結(jié)合了網(wǎng)絡(luò)交換機(jī)和POE供電兩個(gè)功能??。POE交換機(jī)不僅具備普通交換機(jī)的數(shù)據(jù)傳輸功能,還能同時(shí)為網(wǎng)絡(luò)終端設(shè)備供電,...

關(guān)鍵字: POE交換機(jī) 交換機(jī)

在構(gòu)建現(xiàn)代計(jì)算機(jī)網(wǎng)絡(luò)時(shí),路由器和交換機(jī)是兩種不可或缺的核心設(shè)備。它們各自承擔(dān)著不同的職責(zé),共同協(xié)作以確保數(shù)據(jù)的順暢傳輸和網(wǎng)絡(luò)的穩(wěn)定運(yùn)行。本文將深入探討路由器與交換機(jī)的基本功能、工作原理以及配置方法,幫助讀者更好地理解這些...

關(guān)鍵字: 路由器 交換機(jī)

杭州和廣州2025年1月14日 /美通社/ -- 近日,浙江大華技術(shù)股份有限公司(簡(jiǎn)稱(chēng)大華股份)廣州城市展廳在廣州市天河路百腦匯正式開(kāi)業(yè)。大華股份國(guó)內(nèi)營(yíng)銷(xiāo)中心廣東區(qū)域總經(jīng)理陳勝江、國(guó)內(nèi)營(yíng)銷(xiāo)中心中小企業(yè)渠道總監(jiān)俄...

關(guān)鍵字: 安防 BSP 顯控 交換機(jī)

杭州2024年12月30日 /美通社/ -- 12月28日—30日,由中國(guó)計(jì)算機(jī)學(xué)會(huì)(CCF)主辦的2024首屆CCF中國(guó)數(shù)據(jù)大會(huì)在海南瓊海博鰲亞洲論壇國(guó)際會(huì)議中心順利舉辦。12月28日,由CCF區(qū)塊鏈專(zhuān)業(yè)委員會(huì)、杭州趣...

關(guān)鍵字: 數(shù)據(jù)流 新加坡 區(qū)塊鏈技術(shù) 數(shù)據(jù)安全
關(guān)閉