首页> 外文OA文献 >Étude de mécanismes assurant la continuité de service de protocoles IKEv2 et IPsec
【2h】

Étude de mécanismes assurant la continuité de service de protocoles IKEv2 et IPsec

机译:研究确保IKEv2和Ipsec协议服务连续性的机制

代理获取
本网站仅为用户提供外文OA文献查询和代理获取服务,本网站没有原文。下单后我们将采用程序或人工为您竭诚获取高质量的原文,但由于OA文献来源多样且变更频繁,仍可能出现获取不到、文献不完整或与标题不符等情况,如果获取不到我们将提供退款服务。请知悉。

摘要

En 2012, le trafic mobile mondial représentait 70% de plus qu'en 2011. L'arrivée de la technologie 4G a multiplié par 19 le volume de trafic non 4G, et en 2013 le nombre de mobiles connectés à l'Internet a dépassé le nombre d'êtres humains sur la planète. Les fournisseurs d'accès Internet (FAI) subissent une forte pression, car ils ont pour obligations d'assurer à leurs clients l'accès au réseau et le maintien de la qualité de service. À court/moyen terme, les opérateurs doivent délester une partie de leur trafic sur des réseaux d'accès alternatifs afin de maintenir les mêmes caractéristiques de performances. Ainsi, pour désengorger les réseaux d'accès radio (RAN), le trafic des clients peut être préférentiellement pris en charge par d'autres réseaux d'accès disponibles. Notons cependant que les réseaux d'accès sans fil offrent des niveaux de sécurité très différents. Pour les femtocells, WiFi ou WiMAX (parmi d'autres technologies sans fil), il doit être prévu des mécanismes permettant de sécuriser les communications. Les opérateurs peuvent s'appuyer sur des protocoles (tels que IPsec) afin d'étendre un domaine de sécurité sur des réseaux non sécurisés. Cela introduit de nouveaux défis en termes de performances et de connectivité pour IPsec. Cette thèse se concentre sur l'étude des mécanismes permettant de garantir et améliorer les performances du protocole IPsec en termes de continuité de service. La continuité de service, aussi connu comme résilience, devient cruciale lorsque le trafic mobile est dévié depuis un réseau d'accès RAN vers d'autres réseaux d'accès alternatifs. C'est pourquoi nous nous concentrons d'abord dans l'ensemble de protocoles assurant une communication IP: IKEv2 et IPsec. Ensuite, nous présentons une étude détaillée des paramètres nécessaires pour maintenir une session VPN, et nous démontrons qu'il est possible de gérer dynamiquement une session VPN entre différentes passerelles de sécurité. L'une des raisons qui justifient la gestion des sessions VPN est d'offrir de la haute disponibilité, le partage de charge ou l'équilibrage de charge pour les connexions IPsec. Ces mécanismes ont pour finalité d'augmenter la continuité de service de sessions IPsec. Certains nouveaux mécanismes ont été récemment mis en oeuvre pour assurer la haute disponibilité sur IPsec. Le projet open source VPN, StrongSwan, a mis en place un mécanisme appelé ClusterIP afin de créer un cluster de passerelles IPsec. Nous avons fusionné cette solution basée sur ClusterIP avec nos propres développements afin de définir deux architectures : une architecture permettant la Haute Disponibilité et une deuxième architecture présentant la gestion dynamique d'un contexte IPsec. Nous avons défini deux environnements : le Mono-LAN où un cluster de noeuds est configuré sous une même adresse IP unique, et le Multi-LAN où chaque passerelle de sécurité dispose d'une adresse IP différente. Les mesures de performance tout au long de la thèse montrent que le transfert d'une session VPN entre différentes passerelles évite les délais supplémentaires liés à la ré-authentification et réduit la consommation CPU, ainsi que les calculs par le matériel cryptographique. D'un point de vue FAI, le transfert de contexte IPsec/IKEv2 pourrait être utilisé pour éviter la surcharge des passerelles, et permettre la redistribution de la charge, de meilleures performances du réseau ainsi que l'amélioration de la qualité de service. L'idée est de permettre à un utilisateur de profiter de la continuité d'un service tout en conservant le même niveau de sécurité que celui initialement proposé
机译:2012年,全球移动流量比2011年增长了70%。4G技术的出现使非4G流量增加了19%,2013年,连接到互联网的移动设备数量超过了地球上的人类数量。互联网服务提供商(ISP)承受着巨大的压力,因为他们有义务确保其客户访问网络并保持服务质量。在短期/中期,运营商必须在替代接入网络上分流部分流量,以保持相同的性能特征。为了疏通无线电接入网(RAN),可以最好由其他可用的接入网来处理客户业务。但是请注意,无线访问网络提供了非常不同的安全级别。对于毫微微小区,WiFi或WiMAX(以及其他无线技术),必须提供机制以保护通信。运营商可以依靠协议(例如IPsec)在不安全的网络上扩展安全域。这在IPsec的性能和连接性方面带来了新的挑战。本文着重研究服务连续性方面保证和提高IPsec协议性能的机制。当移动流量从RAN接入网络转移到其他替代接入网络时,服务连续性(也称为弹性)变得至关重要。这就是为什么我们首先关注确保IP通信的协议集:IKEv2和IPsec。接下来,我们对维护VPN会话所需的参数进行了详细研究,并演示了可以动态管理不同安全网关之间的VPN会话。管理VPN会话的原因之一是为IPsec连接提供高可用性,负载共享或负载平衡。这些机制的目的是增加IPsec会话的服务连续性。最近已实施了一些新机制,以确保IPsec上的高可用性。开源VPN项目StrongSwan已经实现了一种称为ClusterIP的机制来创建IPsec网关的集群。我们已将此基于ClusterIP的解决方案与我们自己的开发进行了合并,以定义两种体系结构:一种允许高可用性的体系结构,另一种体系结构提供了IPsec上下文的动态管理。我们定义了两个环境:Mono-LAN,其中节点集群配置在相同的唯一IP地址下; Multi-LAN,其中每个安全网关具有不同的IP地址。整个论文中的性能指标表明,在不同网关之间传输VPN会话可避免与重新认证相关的额外延迟,并减少CPU消耗以及加密硬件的计算。从ISP的角度来看,可以使用IPsec / IKEv2上下文传输来避免网关过载,并允许负载重新分配,更好的网络性能和更高的服务质量。想法是允许用户从服务的连续性中受益,同时保持与最初建议的安全级别相同的安全性

著录项

相似文献

  • 外文文献
  • 中文文献
  • 专利

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号