CDMAVPDN技术方案.doc

上传人:文库蛋蛋多 文档编号:4135347 上传时间:2023-04-07 格式:DOC 页数:8 大小:1.91MB
返回 下载 相关 举报
CDMAVPDN技术方案.doc_第1页
第1页 / 共8页
CDMAVPDN技术方案.doc_第2页
第2页 / 共8页
CDMAVPDN技术方案.doc_第3页
第3页 / 共8页
CDMAVPDN技术方案.doc_第4页
第4页 / 共8页
CDMAVPDN技术方案.doc_第5页
第5页 / 共8页
点击查看更多>>
资源描述

《CDMAVPDN技术方案.doc》由会员分享,可在线阅读,更多相关《CDMAVPDN技术方案.doc(8页珍藏版)》请在三一办公上搜索。

1、案例单位移动办公之CDMA VPDN技术方案中国电信股份有限公司江苏分公司2010年04月08日1 定义和缩写AAAAuthentication/Authorization/Accounting认证、授权和计费服务ADSLAsymetric Digital Subscriber Loop非对称数字用户环路ATMAutomatic Teller Machine自动柜员机BSCBase Station Controller基站控制器BTSBase Transceiver Subsystem移动基站CDMACode-Division Multiple Access码分多址EVDO Evolution

2、-Data Optimized DDNDigital Data Network数字数据网IPSecInternet Protocol Security IP安全协议ISDNIntegrated Service Digital Network综合业务数字网MSMobile Station移动终端(手机)L2TPLayer Two Tunnelling Protocol二层隧道协议LNSL2TP Network ServerL2TP网络服务器PCFPacket Control Function分组控制功能子系统PDSNPacket Data Serving Node数据服务节点PPP Point

3、to Point Protocol点对点协议PSTNPublic Switched Telephone Network公共交换电话网络VPDNVirtual Private Dial-Network虚拟拨号专用网2 中国电信CDMA数据业务及应用2.1 CDMA行业应用概述中国电信江苏公司是国际著名的通信企业,一直以来,为国内外众多证券客户提供优质的通信与综合信息服务,凭借着多年来积累的网络优势和技术优势,结合多年服务于证券业用户的丰富经验,为客户提供VPDN解决方案,目前已经在众多领域得到广泛应用。VPDN是为各企事业单位提供无线接入的专用网络。VPDN为用户提供了一个移动虚拟企业网平台,企

4、业或集团用户通过VPDN系统与企业专网数据系统进行数据交互,只有经过合法认证的用户才能够与专网系统进行数据通信。CDMA VPDN典型的实现方案图2.1所示。图2.1 CDMA VPDN业务意图用户通过移动终端接入CDMA网络后,先后经过CDMA网络侧和用户网络侧的AAA认证,然后接入用户的内部网,从而解决企业内部的远程通信问题,这种组网方式既可以如企业内部上网一样安全快捷,又同时可以兼备移动网络的方便性和移动性。中国电信CDMA网络在技术上完全支持VPDN全国漫游,且用户漫游使用时不用做任何其它设置。目前CDMA VPDN的主要行业应用有:l银行业应用:如无线ATM机、移动POS机等,为关键

5、交易提供数据传输的保证。l移动办公:企业分散点通过VPDN通讯模块与笔记本计算机连接,实现无线连接企业内部网络的应用,实施简单,办公可移动。l工业控制等分散数据采集:跨区的大型企业工业数据采集及控制系统,如石油天然汽、石油管道阀门、罐等参数的采集;环保、气象等相关分散点数据采集监控应用;供电及电力系统远程抄表及数据采集控制等;l分散地点的电子认证:关键地点、位置的集中门禁控制系统;以及其它分散地点集中认证有关的认证服务等。l其它基于分散点数据采集的系统:其它涉及商务,连锁的应用数据采集,比如连锁商店销售,配货信息的采集和调度;物流公司相关业务的数据采集;地铁、公交站点票务支付等。2.2 CDM

6、A的应用与优势CDMA应用于移动办公领域,优势是十分明显的,主要体现在:l网络覆盖范围广:目前CDMA无线广域网的覆盖范围已遍布全国,可满足移动终端在全国部署的要求,能够满足案例单位办公系统对覆盖范围的要求。l数据传输速率高:目前的CDMA已经升级为EVDO网络,是第3代移动通信技术,理论传输速率为3.1Mps,为中国最大3G数据业务网络;实际数据传输速率可达2Mbps左右,实测结果大幅领先竞争对手。目前每个移动OA办公终端每次的数据传输量在几K至100Kbps之间,EVDO网络可完全能满足OA系统数据传输速率(10Kbps)的需求。l安全、专有的应用网络:应用先进网络加密手段,对数据传输任何

7、一个环节都进行加密处理,提供了高级别的安全性。l项目工期短、网络结构简单、建设成本合理、维护成本低廉,网络具有良好的拓展能力,能够根据将来需求平滑快速升级,可以根据项目需要在应用上适当拓展。 3 案例单位移动办公项目技术方案建议根据案例单位的业务需求,结合中国电信江苏公司在3G数据通信领域的业务提供能力,我们提出了案例单位移动VPDN解决方案。3.1 系统设计原则由于案例单位对办公业务的稳定性和安全性非常高,因此在方案设计中遵循以下几个重要的原则:l统一规划,统一部署,统一设计,分布实施。l兼顾先进性、成熟性、可靠性、开放性与安全性的需要,建设高性能、高可靠、高可用的无线网络。l保证系统具有较

8、高的灵活性和扩展性,充分考虑系统的长远发展和建设。3.2 CDMA VPDN方案设计案例单位AAA服务器案例单位主机OA应用服务器案例单位数据中心案例单位(LNS)2M数据专线电信路由器电信AAA服务器VPDN隧道CDMA数据专网VPDN隧道PDSNBSC/PCF本地BSC/PCFBTSBTSCDMA手机CDMA手机图3.3 基于CDMA VPDN技术的案例单位移动OA方案网络拓扑首先中国电信江苏公司将为案例单位开通CDMA VPDN域名,建议名称为jsht.133vpdn.sh(案例单位)。案例单位中心需要新增一台L2TP VPN接入设备LNS,LNS需要通过IP专线接入中国电信江苏公司的C

9、DMA数据网中,由中国电信江苏公司配置并开通一个案例单位专用的VPN。此外考虑到银行的机房环境及技术维护力量情况,为增强专网业务的可靠性,新增的L2TP VPN接入设备LNS也可由电信代维并集中放置在电信机房。在实际的使用过程中,中国电信将根据案例单位业务需求分配一批CDMA UIM卡(CDMA用户卡)。案例单位各分支机构用户的CDMA手机发起PPP呼叫(接入号码#777),数据传递的流程见图3.4:案例单位AAA返回LNS IP地址和参数(5)电信AAA案例单位内网LNS/ROUTERBSC/PCFC网手机用户认证 (9)认证请求(4)IP专线PDSN信道建立R-P接口建立(1)建立VPDN

10、隧道(6)LNS可由电信托管PPP认证请求(3)PPP LCP阶段(2)PPP 认证和鉴权(7)IPCP地址协商和分配(9)PPP通道建立(10)图3.4 CDMA VPDN通信流程从图中可以看出,终端由CDMA无线方式接入中国电信CDMA网,连接到PDSN设备,由中国电信的AAA认证服务器提供接入认证,判断卡号和VPN的对应关系是否正确。通过验证后,PDSN将与案例单位的LNS之间建立起专用隧道,将用户名和密码交由案例单位的AAA认证服务器验证用户的合法性,并分配私网IP地址,传输的数据流通过L2TP隧道到达企业网,就像用户直接通过专线连接到企业网一样。 3.3 网络安全考虑由于案例单位对安

11、全的需要很高,在设计时候充分考虑二层接入为主要连接方式(非必要时不采用三层连接)。l分支侧安全性在分支侧使用CDMA 手机直接拨号连接路由器,保证了二层连接。不存在三层路由信息泄露。l中心侧安全性LNS路由器需要同时与CDMA数据网(外网)和案例单位内网连接,因此安全性需要着重考虑。可根据图3.5的建议设置LNS路由器以及拨入用户的安全性。l 仅允许AAA或特定的协议到达LNSl ACL:仅允许LNS地址池中的用户通过l L2TP地址池采用银行内网地址,由银行AAA统一认证后分配l ACL:对外网仅允许L2TP协议进入,禁止其它协议l 仅允许LNS相连接口或Loopback接口的路由信息在外网

12、中传播l 可实施ACL控制静态路由,缺省路由静态路由案例单位内网CDMA(外网)防火墙LNS电信Router图3.5 中心侧安全性建议3.4 CDMA VPDN项目安全性分析CDMA采用脱胎于军用技术的无线扩频技术,用户端到无线网络接入设备间的无线空中通道目前不可能被破解;无线分组设备到用户终端设备间,采用隧道穿过专线接入,可以有效保证整个系统的安全。要保护整体系统的安全,首先要保证网络本身的安全。必须尽可能地屏蔽外部非法访问及非法数据,对从外部网络连入的终端进行严格的用户认证及控制。针对CDMA的各环节,提供了5 级业务安全保障,从而充分保证网络中数据的安全。1第一级安全保障:CDMA网络本

13、身的安全性CDMA本来就是起源军事保密技术,在战争期间广泛应用于军事领域,具有抗干扰、安全通信、保密性好的特性。进行移动手机信号的窃听一般使用以下三种方法。首先,需要捕捉到通信信号。在空间中充满了各种各样的无线电波,用户手机信号就混杂在其中。由于CDMA系统采用扩频技术,经过扩频以后的有用信号的频谱被大大地展宽了,用户信号隐蔽在互不相关的信号中,要想捕捉到这一有用信号非常困难。其次,窃听器必须锁定手机用户通信的信号,继而才能分析和破解信息。而CDMA采用快速切换功率控制技术,即便是窃听设备捕捉到了用户手机信号,也不能锁定快速功率切换下的有用信号。第三,需要破解用户信息编码。而CDMA 采用伪随

14、机码技术,用长达42 位的伪随机码来标识区分用户,每次通话都有4.4 万亿种可能的排列,窃听器很难破译出CDMA 的编码。所以CDMA 技术本身就很安全。2第二级安全保障:CDMA网络侧的AAA认证CDMA网络侧的AAA 认证过程是对用户的域名进行鉴权认证,网中数据网的用户(VPDN 成员)是以usernamexxx.133vpdn.sh 形式登录的,与互联网是完全隔离的。CDMA网络侧的AAA服务器对登录用户的域名和该用户的UIM卡进行绑定审核验证。验证通过后,方可接入电信运营商CDMA 网络。3第三级安全保障:CDMA网络和用户网络之间的VPN 链接CDMA网络和用户网络之间可以采用专线链

15、接,并将L2TP 和IPSec 结合起来用:用L2TP 作为隧道协议,用户可以选择端到端的IPSec协议来进一步保护数据,安全性更高。4第四级安全保障:用户网络侧的安全防火墙(FW)防火墙技术是目前用来实现网络安全措施的一种主要手段,主要是用来拒绝非法用户的访问,阻止非法用户存取敏感数据,同时允许合法用户顺利访问网络资源。依据系统内事先设定的过滤逻辑,检查数据流中每个数据包后,根据数据包的源地址、目的地址、TCP/UDP 源端口号、TCP/UDP 目的端口号及数据包头中的各种标志位等因素来确定是否允许数据包通过,其核心是安全策略即过滤算法的设计。用户网络可以选用适合于本单位的防火墙产品来保证自己网络数据的安全。5第五级安全保障:用户网络侧的AAA 鉴权认证用户网络侧的AAA 鉴权认证可以实现对VPDN成员的身份认证。与第二级的安全保障不同,本级的AAA 服务器将鉴别VPDN成员的用户名和密码的正确性。目前中国电信为节约用户投资,可以提供具有运营商基本的二次认证AAA服务,用户可以租用中国电信二次认证AAA在实施对VPDN成员的身份认证,可以实现基于账号,用户UIM标识的严格控制,以及绑定固定IP地址的能力;

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 办公文档 > 其他范文


备案号:宁ICP备20000045号-2

经营许可证:宁B2-20210002

宁公网安备 64010402000987号