Microsoft Word T-REC-Y C.doc

Size: px
Start display at page:

Download "Microsoft Word - 201502-T-REC-Y1314-200510C.doc"

Transcription

1 国 际 电 信 联 盟 ITU-T Y.1314 国 际 电 信 联 盟 电 信 标 准 化 部 门 (10/2005) Y 系 列 : 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 互 联 网 的 协 议 问 题 传 输 虚 拟 专 用 网 络 功 能 分 解 ITU-T Y.1314 建 议 书

2 ITU-T Y 系 列 建 议 书 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 全 球 信 息 基 础 设 施 概 要 业 务 应 用 和 中 间 件 网 络 方 面 接 口 和 协 议 编 号 寻 址 和 命 名 运 营 管 理 和 维 护 安 全 性 能 互 联 网 的 协 议 问 题 概 要 业 务 和 应 用 体 系 接 入 网 络 能 力 和 资 源 管 理 传 输 互 通 服 务 质 量 和 网 络 性 能 信 令 运 营 管 理 和 维 护 计 费 下 一 代 网 络 框 架 和 功 能 体 系 模 型 服 务 质 量 和 性 能 业 务 方 面 : 业 务 能 力 和 业 务 体 系 业 务 方 面 :NGN 中 业 务 和 网 络 的 互 操 作 性 编 号 命 名 和 寻 址 网 络 管 理 网 络 控 制 体 系 和 协 议 安 全 通 用 移 动 性 Y.100-Y.199 Y.200-Y.299 Y.300-Y.399 Y.400-Y.499 Y.500-Y.599 Y.600-Y.699 Y.700-Y.799 Y.800-Y.899 Y.1000-Y.1099 Y.1100-Y.1199 Y.1200-Y.1299 Y.1300-Y.1399 Y.1400-Y.1499 Y.1500-Y.1599 Y.1600-Y.1699 Y.1700-Y.1799 Y.1800-Y.1899 Y.2000-Y.2099 Y.2100-Y.2199 Y.2200-Y.2249 Y.2250-Y.2299 Y.2300-Y.2399 Y.2400-Y.2499 Y.2500-Y.2599 Y.2700-Y.2799 Y.2800-Y.2899 欲 了 解 更 详 细 信 息, 请 查 阅 ITU-T 建 议 书 目 录

3 ITU-T Y.1314 建 议 书 虚 拟 专 用 网 络 功 能 分 解 摘 要 本 建 议 书 描 述 建 立 操 作 和 维 护 客 户 机 / 服 务 器 和 对 等 层 虚 拟 专 用 网 络 (VPN) 所 需 要 的 一 组 功 能 网 络 的 功 能 特 性 是 从 网 络 层 的 观 点 来 描 述 的, 它 考 虑 了 VPN 分 层 的 网 络 结 构 客 户 特 征 信 息 客 户 机 / 服 务 器 的 联 系 联 网 拓 扑 技 术 和 层 网 络 的 功 能 特 性 建 议 书 采 用 ITU-T G.805 和 G.809 建 议 书 介 绍 的 模 型 化 方 法 描 述 了 功 能 模 型 所 用 的 模 型 化 方 法 独 立 于 网 络 技 术, 因 而 该 功 能 模 型 和 所 描 述 的 相 关 功 能 将 适 用 于 所 有 的 VPN 层 网 络 技 术 来 源 ITU-T 第 13 研 究 组 ( ) 按 照 ITU-T A.8 建 议 书 规 定 的 程 序, 于 2005 年 10 月 14 日 批 准 了 ITU-T Y.1314 建 议 书 关 键 词 ITU-T 建 议 书 D.000 由 ITU-T 第 3 研 究 组 ( 年 ) 编 写, 并 按 照 WTSA 第 1 号 决 议 的 程 序 于 2002 年 6 月 14 日 批 准 ITU-T Y.1314 建 议 书 (10/2005) i

4 前 言 国 际 电 信 联 盟 (ITU) 是 从 事 电 信 领 域 工 作 的 联 合 国 专 门 机 构 ITU-T( 国 际 电 信 联 盟 电 信 标 准 化 部 门 ) 是 国 际 电 信 联 盟 的 常 设 机 构, 负 责 研 究 技 术 操 作 和 资 费 问 题, 并 且 为 在 世 界 范 围 内 实 现 电 信 标 准 化, 发 表 有 关 上 述 研 究 项 目 的 建 议 书 每 四 年 一 届 的 世 界 电 信 标 准 化 全 会 (WTSA) 确 定 ITU-T 各 研 究 组 的 研 究 课 题, 再 由 各 研 究 组 制 定 有 关 这 些 课 题 的 建 议 书 WTSA 第 1 号 决 议 规 定 了 批 准 建 议 书 须 遵 循 的 程 序 属 ITU-T 研 究 范 围 的 某 些 信 息 技 术 领 域 的 必 要 标 准, 是 与 国 际 标 准 化 组 织 (ISO) 和 国 际 电 工 技 术 委 员 会 (IEC) 合 作 制 定 的 注 本 建 议 书 为 简 明 扼 要 起 见 而 使 用 的 主 管 部 门 一 词, 既 指 电 信 主 管 部 门, 又 指 经 认 可 的 运 营 机 构 遵 守 本 建 议 书 的 规 定 是 以 自 愿 为 基 础 的, 但 建 议 书 可 能 包 含 某 些 强 制 性 条 款 ( 以 确 保 例 如 互 操 作 性 或 适 用 性 等 ), 只 有 满 足 所 有 强 制 性 条 款 的 规 定, 才 能 达 到 遵 守 建 议 书 的 目 的 应 该 或 必 须 等 其 它 一 些 强 制 性 用 语 及 其 否 定 形 式 被 用 于 表 达 特 定 要 求 使 用 此 类 用 语 不 表 示 要 求 任 何 一 方 遵 守 本 建 议 书 知 识 产 权 国 际 电 联 提 请 注 意 : 本 建 议 书 的 应 用 或 实 施 可 能 涉 及 使 用 已 申 报 的 知 识 产 权 国 际 电 联 对 无 论 是 其 成 员 还 是 建 议 书 制 定 程 序 之 外 的 其 它 机 构 提 出 的 有 关 已 申 报 的 知 识 产 权 的 证 据 有 效 性 或 适 用 性 不 表 示 意 见 至 本 建 议 书 批 准 之 日 止, 国 际 电 联 尚 未 收 到 实 施 本 建 议 书 可 能 需 要 的 受 专 利 保 护 的 知 识 产 权 的 通 知 但 需 要 提 醒 实 施 者 注 意 的 是, 这 可 能 并 非 最 新 信 息, 因 此 特 大 力 提 倡 他 们 通 过 下 列 网 址 查 询 电 信 标 准 化 局 (TSB) 的 专 利 数 据 库 : 国 际 电 联 2006 版 权 所 有 未 经 国 际 电 联 事 先 书 面 许 可, 不 得 以 任 何 手 段 复 制 本 出 版 物 的 任 何 部 分 ii ITU-T Y.1314 建 议 书 (10/2005)

5 目 录 页 码 1 范 围 参 考 文 献 定 义 缩 写 词 和 缩 略 语 客 户 机 / 服 务 器 VPN 客 户 机 / 服 务 器 的 组 合 VPN 客 户 层 的 透 明 性 对 等 层 VPN 包 / 路 由 的 过 滤 加 密 以 太 网 VLAN VPN 的 功 能 结 构 面 向 连 接 的 VPN 层 网 络 无 连 接 的 VPN 层 网 络 VPN 的 客 户 机 / 服 务 器 关 系 多 个 VPN 客 户 层 多 个 VPN 服 务 器 层 采 用 分 区 的 VPN 模 型 描 述 VPN 对 等 层 VPN 拓 扑 的 支 持 全 互 连 的 VPN 拓 扑 部 分 互 连 的 VPN 拓 扑 中 心 和 幅 条 的 VPN 拓 扑 VPN QoS 的 考 虑 电 路 交 换 的 层 网 络 包 交 换 的 层 网 络 客 户 机 / 服 务 器 VPN 建 立 所 需 要 的 功 能 VPN 服 务 器 层 的 建 立 VPN 客 户 层 的 认 证 / 配 置 VPN 客 户 层 的 选 路 和 信 令 对 等 层 VPN 建 立 所 需 要 的 功 能 VPN 成 员 关 系 的 发 现 CE/ 用 户 的 认 证 授 权 和 记 账 (AAA) VPN 对 等 层 的 选 路 VPN 对 等 层 网 元 的 配 置 VPN 的 OAM 功 能 故 障 管 理 ITU-T Y.1314 建 议 书 (10/2005) iii

6 页 码 12.2 性 能 管 理 OAM 的 激 活 / 去 激 活 与 各 种 网 络 模 式 相 关 的 故 障 功 能 的 融 合 和 服 务 情 景 客 户 机 / 服 务 器 VPN 服 务 的 情 景 对 等 层 VPN 的 情 景 VPN 的 安 全 考 虑 附 录 一 VPN 客 户 层 TCP/TFP 的 位 置 附 录 二 有 多 个 VPN 服 务 器 层 的 客 户 机 / 服 务 器 VPN 附 录 三 客 户 机 / 服 务 器 和 对 等 层 VPN 服 务 情 景 的 举 例 参 考 资 料 iv ITU-T Y.1314 建 议 书 (10/2005)

7 ITU-T Y.1314 建 议 书 虚 拟 专 用 网 络 功 能 分 解 1 范 围 本 建 议 书 描 述 建 立 操 作 和 维 护 客 户 机 / 服 务 器 和 对 等 层 虚 拟 专 用 网 络 (VPN) 所 需 要 的 一 组 功 能 网 络 的 功 能 特 性 是 从 网 络 层 的 观 点 来 描 述 的, 它 考 虑 了 VPN 分 层 的 网 络 结 构, 客 户 特 征 信 息 客 户 机 / 服 务 器 的 联 系 联 网 拓 扑 技 术 和 层 网 络 的 功 能 特 性 建 议 书 采 用 ITU-T G.805 和 G.809 建 议 书 介 绍 的 独 立 于 网 络 技 术 的 模 型 化 方 法 描 述 了 功 能 模 型 2 参 考 文 献 下 列 ITU-T 建 议 书 和 其 它 参 考 文 献 的 条 款, 在 本 建 议 书 中 的 引 用 而 构 成 本 建 议 书 的 条 款 在 出 版 时, 所 指 出 的 版 本 是 有 效 的 所 有 的 建 议 书 和 其 它 参 考 文 献 均 会 得 到 修 订, 本 建 议 书 的 使 用 者 应 查 证 是 否 有 可 能 使 用 下 列 建 议 书 或 其 它 参 考 文 献 的 最 新 版 本 当 前 有 效 的 ITU-T 建 议 书 清 单 定 期 出 版 本 建 议 书 引 用 的 文 件 自 成 一 体 时 不 具 备 建 议 书 的 地 位 ITU-T Recommendation G.805 (2000), Generic functional architecture of transport networks. ITU-T Recommendation G.809 (2003), Functional architecture of connectionless layer networks. ITU-T Recommendation G.8010/Y.1306 (2004), Architecture of Ethernet layer networks. ITU-T Recommendation Y.1311 (2002), Network-Based VPNs Generic architecture and service requirements. 3 定 义 本 建 议 书 使 用 ITU-T G.805 建 议 书 中 定 义 的 如 下 术 语 : 3.1 access point 接 入 点 3.2 access group 接 入 群 3.3 adapted information 经 过 适 配 的 信 息 3.4 characteristic information 特 征 信 息 3.5 client/server relationship 客 户 机 / 服 务 器 关 系 3.6 connection 连 接 3.7 connection point 连 接 点 3.8 layer network 层 网 络 3.9 link 链 路 3.10 link connection 链 路 连 接 3.11 matrix 基 体 3.12 network 网 络 ITU-T Y.1314 建 议 书 (10/2005) 1

8 3.13 network connection 网 络 连 接 3.14 port 端 口 3.15 reference point 参 考 点 3.16 subnetwork 子 网 络 3.17 subnetwork connection 子 网 络 连 接 3.18 termination connection point 终 端 连 接 点 3.19 trail 路 径 3.20 trail termination 路 径 终 端 3.21 transport 传 送 3.22 transport entity 传 送 实 体 3.23 transport processing function 传 送 处 理 功 能 3.24 unidirectional connection 单 向 连 接 3.25 unidirectional trail 单 向 路 径 本 建 议 书 使 用 ITU-T G.809 建 议 书 中 定 义 的 如 下 术 语 : 3.26 access point 接 入 点 3.27 access group 接 入 群 3.28 adapted information 经 过 适 配 的 信 息 3.29 characteristic information 特 征 信 息 3.30 client/server relationship 客 户 机 / 服 务 器 关 系 3.31 connectionless trail 无 连 接 路 径 3.32 flow 信 流 3.33 flow domain 流 域 3.34 flow domain flow 流 域 信 流 3.35 flow point 流 接 点 3.36 flow point pool 流 接 点 集 3.37 flow termination 信 流 终 端 3.38 flow termination sink 信 流 终 端 信 宿 3.39 flow termination source 信 流 终 端 信 源 3.40 layer network 层 网 络 3.41 link flow 链 路 信 流 3.42 network 网 络 3.43 network flow 网 络 信 流 3.44 port 端 口 3.45 reference point 参 考 点 3.46 traffic unit 业 务 流 单 元 3.47 transport 传 送 3.48 transport entity 传 送 实 体 2 ITU-T Y.1314 建 议 书 (10/2005)

9 3.49 transport processing function 传 送 处 理 功 能 3.50 termination flow point 终 端 流 接 点 本 建 议 书 使 用 ITU-T G.8010/Y.1306 建 议 书 中 定 义 的 如 下 术 语 : 3.51 flow domain fragment 流 域 段 本 建 议 书 使 用 ITU-Y.1311 建 议 书 中 定 义 的 如 下 术 语 : 3.52 Layer 1 VPN 第 1 层 VPN 3.53 Layer 2 VPN 第 2 层 VPN 3.54 Layer 3 VPN 第 3 层 VPN 本 建 议 书 定 义 了 如 下 术 语 : 3.55 VPN client layer network VPN 客 户 层 网 络 : 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 同 类 型 的 一 组 接 入 点, 它 们 为 传 送 VPN 客 户 层 的 特 征 信 息 而 相 互 关 联 3.56 VPN server layer network VPN 服 务 器 层 网 络 : 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 同 类 型 的 一 组 接 入 点, 它 们 为 传 送 适 配 的 VPN 客 户 层 信 息 而 相 互 关 联 3.57 VPN peer layer network VPN 对 等 层 网 络 : 为 一 个 拓 扑 构 件, 它 代 表 了 同 类 型 的 一 组 接 入 点, 它 们 为 传 送 VPN 对 等 层 的 特 征 信 息 而 相 互 关 联 4 缩 写 词 和 缩 略 语 本 建 议 书 使 用 如 下 缩 写 词 和 缩 略 语 : AAA AAL AG AI AIS AP ASON ATM BFD BGP CAC CBR CC CE CI CL-PS CO-CS CO-PS 认 证 授 权 和 记 账 ATM 适 配 层 接 入 群 经 过 适 配 的 信 息 告 警 指 示 信 号 接 入 点 自 动 交 换 光 网 络 异 步 传 送 模 式 双 向 转 发 检 测 边 界 网 关 协 议 连 接 允 许 控 制 恒 定 比 特 率 连 通 性 检 查 客 户 边 缘 特 征 信 息 无 连 接 包 交 换 面 向 连 接 的 电 路 交 换 面 向 连 接 的 包 交 换 ITU-T Y.1314 建 议 书 (10/2005) 3

10 CP CV DHCP DLCI DSCP DWDM EBGP E-LMI ES FDF FDFr FDI FP FPP FR FT FTP GRE IGP IKE IPv4 IPv6 ISIS L2TP LDP LF LMI LOC LOS LSP MAC MP2P MP-BGP MPLS MTU NE NF 连 接 点 连 通 性 检 验 动 态 主 机 配 置 协 议 数 据 链 路 连 接 识 别 码 差 别 服 务 编 码 点 密 集 波 分 复 用 外 部 边 界 网 关 协 议 外 部 的 LMI 末 端 系 统 流 域 信 流 流 域 段 转 发 差 错 指 示 流 接 点 流 接 点 集 帧 中 断 信 流 终 端 信 流 终 接 点 一 般 性 选 路 包 装 内 部 网 关 协 议 互 联 网 密 钥 交 换 网 际 协 议 第 4 版 网 际 协 议 第 6 版 中 间 系 统 到 中 间 系 统 第 二 层 隧 道 协 议 标 签 分 配 协 议 链 路 信 流 本 地 管 理 接 口 失 去 连 续 性 失 去 信 号 标 签 交 换 通 道 媒 体 接 入 控 制 多 点 到 点 多 协 议 BGP 多 协 议 标 签 交 换 最 大 传 输 单 元 网 络 实 体 网 络 信 流 4 ITU-T Y.1314 建 议 书 (10/2005)

11 NMS 网 络 管 理 系 统 NSAP 网 络 服 务 接 入 点 OAM 操 作 管 理 和 维 护 OOB 带 外 OSI 开 放 系 统 互 连 OSPF 首 先 打 开 最 短 路 径 OSS 操 作 支 撑 系 统 P 提 供 商 ( 节 点 ) P2P 点 到 点 P2MP 点 到 多 点 PCR 峰 值 信 元 速 率 PE 提 供 商 边 缘 PM 性 能 监 测 PNNI 专 用 的 网 络 到 网 络 接 口 PHP 在 倒 数 第 二 跳 弹 出 PM 性 能 监 测 PW 伪 线 QoS 服 务 质 量 RADIUS 远 程 认 证 拨 入 用 户 服 务 RIP 选 路 信 息 协 议 RPR 弹 性 数 据 包 环 网 RMON 远 程 监 测 RSVP-TE 有 业 务 量 工 程 扩 展 的 资 源 预 留 协 议 SCR 持 续 的 信 元 速 率 SDH 同 步 数 字 系 列 SES 严 重 误 码 秒 SLA 服 务 水 平 协 定 SNC 子 网 络 连 接 SNMP 简 单 网 络 管 理 协 议 SONET 同 步 光 网 络 SPVC 交 换 的 永 久 虚 电 路 SSL 安 全 套 接 层 STP 生 成 树 协 议 SVC 交 换 的 虚 电 路 TCP 终 端 连 接 点 TDM 时 分 复 用 TFP 终 端 流 接 点 ITU-T Y.1314 建 议 书 (10/2005) 5

12 TTL TTSI UNI VC VCCV VCI 生 存 时 间 路 径 终 端 信 源 识 别 码 用 户 网 络 接 口 虚 电 路 / 通 道 虚 电 路 连 通 性 检 验 虚 通 道 识 别 码 VLAN 虚 拟 局 域 网 ( 络 ) VPI 虚 通 路 识 别 码 VPN 虚 拟 专 用 网 ( 络 ) WDM 波 分 复 用 5 客 户 机 / 服 务 器 VPN 客 户 机 / 服 务 器 VPN 有 一 个 两 层 的 体 系, 在 此 使 用 一 个 VPN 的 服 务 器 层 网 络 来 支 持 一 或 多 个 VPN 的 客 户 层 网 络 ITU-T Y.1311 建 议 书 依 据 VPN 服 务 类 型 和 VPN 的 传 送 描 述 了 客 户 机 / 服 务 器 VPN, 在 此, 术 语 VPN 服 务 类 型 是 指 VPN 的 客 户 层, 而 VPN 传 送 是 指 VPN 的 服 务 器 层 不 同 的 VPN 服 务 ( 客 户 机 ) 和 传 送 ( 服 务 器 ) 的 类 型 在 ITU-T Y.1311 建 议 书 中 进 行 了 分 类, 如 下 面 表 5-1 所 示 表 5-1/Y.1314 Y.1311 服 务 类 型 服 务 类 型 描 述 第 1 层 第 2 层 第 3 层 在 属 于 同 一 VPN 的 客 户 站 点 提 供 物 理 层 服 务 连 接 可 以 是 基 于 物 理 端 口 光 波 长 SDH/SONET VC 频 率 信 道 或 者 时 隙 在 属 于 VPN 的 客 户 节 点 之 间 提 供 数 据 链 路 层 的 服 务 用 户 数 据 包 的 转 发 是 基 于 数 据 包 数 据 链 路 层 包 头 中 的 信 息 ( 如 DLCI ATM VCI/VPI 或 MAC 地 址 ) 在 属 于 VPN 的 客 户 节 点 之 间 提 供 网 络 层 的 服 务 用 户 数 据 包 的 转 发 是 基 于 第 3 层 包 头 中 的 信 息 ( 如 IPv4 或 IPv6 的 目 的 地 地 址 ) ITU-T Y.1311 建 议 书 使 用 的 分 类 方 法 有 一 个 缺 点, 用 这 种 方 法 MPLS 无 法 放 入 到 这 些 类 别 中 的 任 何 一 类, 因 而 必 须 作 为 一 个 独 特 的 层 网 络 技 术 来 处 理 另 一 个 缺 点 是 : 从 功 能 的 观 点, 同 一 层 的 网 络 技 术 可 以 具 有 很 不 相 同 的 特 征 和 要 求 例 如 以 太 网 和 ATM, 两 者 都 是 第 2 层 技 术 ; 然 而, 以 太 网 是 基 于 广 播 的 无 连 接 技 术, 而 ATM 是 面 向 连 接 的 非 广 播 技 术 6 ITU-T Y.1314 建 议 书 (10/2005)

13 对 网 络 技 术 分 类 的 另 一 种 方 法 是 依 据 它 们 所 属 的 网 络 模 式 来 分 类 所 有 网 络 技 术 都 可 以 映 射 到 三 种 模 式 中 的 一 种 : 无 连 接 包 交 换 的 (CL-PS) 面 向 连 接 包 交 换 的 (CO-PS) 和 面 向 连 接 电 路 交 换 的 (CO-CS) 各 种 模 式 的 功 能 要 求 是 不 同 的, 因 为 各 种 模 式 具 有 不 同 的 特 征 表 5-2 显 示 了 VPN 网 络 层 技 术 的 例 子 及 它 们 所 属 的 模 式 表 5-2/Y 网 络 的 操 作 模 式 及 其 例 子 操 作 模 式 例 子 无 连 接 包 交 换 IP, 以 太 网,MPLS MP2P ( 注 1) 面 向 连 接 的 包 交 换 面 向 连 接 的 电 路 交 换 帧 中 继,MPLS P2P/P2MP ( 注 2),ATM SDH/SONET,TDM 注 1 MPLS 多 点 到 点 (MP2P)LSP 是 直 接 跨 越 相 邻 的 LDP 同 层 实 体 采 用 工 作 于 下 游 主 动 或 有 序 控 制 方 式 的 LDP 建 立 的 注 2 MPLS 点 到 点 (P2P) 或 点 到 多 点 (P2MP)LSP 是 跨 越 RSVP-TE 同 层 实 体 采 用 RSVP-TE 来 建 立 的, 或 者 P2P LSP 是 在 非 相 邻 的 LDP 同 层 实 体 之 间 采 用 对 准 目 标 / 直 接 的 LDP 来 建 立 的 5.1 客 户 机 / 服 务 器 的 组 合 基 于 三 种 网 络 模 式 有 九 种 可 能 的 客 户 机 / 服 务 器 组 合, 尽 管 某 种 组 合 比 其 他 的 更 为 兼 容 表 5-3 描 述 了 可 能 的 客 户 机 / 服 务 器 组 合, 并 提 供 了 它 们 间 兼 容 性 的 一 些 信 息 一 个 VPN 服 务 器 层 网 络 必 须 支 持 复 用 / 去 复 用, 以 便 在 多 个 VPN 客 户 层 之 间 提 供 数 据 平 面 的 分 割 VPN 服 务 器 层 还 必 须 支 持 客 户 业 务 流 的 适 配, 这 种 适 配 是 客 户 机 / 服 务 器 特 定 的, 并 取 决 于 VPN 客 户 层 和 服 务 器 层 网 络 的 模 式 和 所 采 用 的 特 定 技 术 承 载 于 包 交 换 VPN 服 务 器 层 上 的 电 路 交 换 VPN 客 户 的 一 个 重 要 的 适 配 要 求 是 : 这 种 适 配 功 能 必 须 提 供 速 率 去 耦 ( 即 空 闲 填 充 ) 和 VPN 客 户 层 数 据 包 的 定 界 在 客 户 机 / 服 务 器 都 为 包 交 换 (CO 或 CL) 情 况 下 的 关 键 要 求 是 : 如 果 VPN 服 务 器 层 的 业 务 流 单 位 ( 即 数 据 包 的 MTU) 小 于 VPN 客 户 层 的 业 务 流 单 位, 适 配 功 能 必 须 支 持 分 段 和 排 序 依 据 所 采 用 的 特 定 的 VPN 客 户 机 / 服 务 器 技 术 还 可 能 需 要 其 他 的 适 配 功 能, 包 括 编 码 速 率 改 变 和 对 齐 ITU-T Y.1314 建 议 书 (10/2005) 7

14 表 5-3/Y 网 络 客 户 机 / 服 务 器 操 作 模 式 的 组 合 CL-PS VPN 客 户 层 CO-PS VPN 客 户 层 CO-CS VPN 客 户 层 CL-PS VPN 服 务 器 层 理 想 情 况, 虽 然 要 提 供 逐 个 流 传 递 的 保 证 会 在 确 定 比 例 上 带 来 挑 战 一 个 并 不 提 供 逐 个 流 传 递 保 证 的 通 常 做 法 是 采 用 过 量 配 置 和 基 于 等 级 的 优 先 级 队 列 ( 来 管 理 任 意 点 之 间 突 发 的 业 务 量 和 拥 塞 ) 例 子 : 一 个 以 太 网 的 服 务 器 层 支 持 一 个 IP 的 客 户 层 提 供 逐 个 流 传 递 的 保 证 会 在 确 定 比 例 上 带 来 挑 战 一 个 并 不 提 供 逐 个 流 传 递 保 证 的 通 常 做 法 是 采 用 过 量 配 置 和 基 于 等 级 的 优 先 级 队 列 VPN 客 户 层 必 须 能 对 失 去 顺 序 的 业 务 流 单 元 进 行 恢 复 ( 由 于 服 务 器 层 对 数 据 包 重 新 定 序 的 可 能 性 ) 例 子 : 一 个 IP 服 务 器 层 支 持 一 个 ATM 的 客 户 层 提 供 逐 个 流 传 递 的 保 证 会 在 确 定 比 例 上 带 来 挑 战 一 个 并 不 提 供 逐 个 流 传 递 保 证 的 通 常 做 法 是 采 用 过 量 配 置 和 基 于 等 级 的 优 先 级 队 列 恢 复 时 钟 定 时 是 技 术 上 的 挑 战 VPN 客 户 层 必 须 能 对 失 去 顺 序 的 业 务 流 单 元 进 行 恢 复 例 子 : 一 个 IP 服 务 器 层 支 持 一 个 TDM 的 客 户 层 CO-PS VPN 服 务 器 层 对 于 按 需 建 立 并 具 有 很 短 保 持 时 间 的 VPN, 有 一 个 与 保 持 连 接, 也 即 SPVC 的 状 态 相 联 系 的 开 支 例 子 : 一 个 ATM 的 服 务 器 层 支 持 一 个 IP 的 客 户 层 理 想 的 例 子 : 一 个 P2P MPLS 的 服 务 器 层 支 持 一 个 ATM 的 客 户 层 恢 复 时 钟 定 时 是 技 术 上 的 挑 战 例 子 : 一 个 ATM 的 服 务 器 层 支 持 一 个 TDM 的 客 户 层 CO-CS VPN 服 务 器 层 在 汇 聚 点 之 间 没 有 统 计 复 用 在 递 增 过 程 中 永 久 分 配 的 带 宽 会 导 致 很 差 的 网 络 利 用 率 对 于 按 需 建 立 并 具 有 很 短 保 持 时 间 的 VPN, 连 接 建 立 的 响 应 时 间 缓 慢 例 子 : 一 个 SDH 的 服 务 器 层 支 持 一 个 以 太 网 的 客 户 层 在 汇 聚 点 之 间 没 有 统 计 复 用 在 递 增 过 程 中 永 久 分 配 的 带 宽 会 导 致 很 差 的 网 络 利 用 率 对 于 按 需 建 立 并 具 有 很 短 保 持 时 间 的 VPN, 连 接 建 立 的 响 应 时 间 缓 慢 例 子 : 一 个 ATM 的 服 务 器 层 支 持 一 个 TDM 的 客 户 层 理 想 的 例 子 : 一 个 光 服 务 器 层 ( 例 如 一 个 DWDM 信 道 ) 支 持 一 个 SDH/SONET 客 户 层 8 ITU-T Y.1314 建 议 书 (10/2005)

15 5.2 VPN 客 户 层 的 透 明 性 在 一 个 客 户 机 / 服 务 器 VPN 中, 属 于 VPN 客 户 层 网 络 的 功 能 构 件 ( 如 选 路 信 令 OAM 管 理 等 ) 应 该 完 全 独 立 于 VPN 服 务 器 层 网 络 的 功 能 构 件 虽 然 有 可 能 对 客 户 机 / 服 务 器 VPN 的 解 决 方 案 进 行 设 计, 使 VPN 服 务 器 层 网 络 的 功 能 构 件 能 与 VPN 客 户 层 网 络 的 功 能 构 件 进 行 互 动, 但 这 一 做 法 会 导 致 一 系 列 不 希 望 的 结 果, 例 如 : 1) 如 果 客 户 对 VPN 客 户 层 网 络 的 任 何 功 能 构 件 进 行 改 动,VPN 的 服 务 会 破 坏 2) VPN 服 务 提 供 商 需 要 跟 踪 客 户 的 VPN 客 户 层 技 术 的 发 展, 并 在 它 的 网 络 中 实 现 相 应 的 升 级 3) 在 出 现 差 错 的 情 况 下, 要 确 定 这 差 错 是 在 VPN 客 户 层 网 络 还 是 VPN 服 务 器 层 网 络 将 变 得 很 困 难 既 然 要 求 VPN 客 户 层 和 服 务 器 层 网 络 能 相 互 独 立 地 运 行, 自 然 地 需 要 :VPN 服 务 器 层 应 该 透 明 地 传 送 VPN 的 客 户 层 例 如, 如 果 VPN 客 户 层 网 络 是 ATM,VPN 的 客 户 层 网 络 可 以 实 现 一 些 特 有 的 特 性 ( 例 如 AAL 非 PNNI 的 选 路 和 信 令 OAM), 这 些 特 性 如 果 不 能 透 明 地 运 送, 将 破 坏 VPN 服 务 客 户 层 透 明 性 不 仅 仅 是 一 个 技 术 要 求, 它 还 同 时 具 有 商 业 意 义, 因 为 VPN 服 务 提 供 商 很 可 能 会 认 为 它 的 网 络 的 一 些 细 节 是 商 业 敏 感 的, 因 而 希 望 将 这 些 细 节 对 VPN 的 客 户 层 网 络 隐 藏 起 来 例 如 在 上 述 例 子 中, VPN 的 服 务 器 层 网 络 将 不 希 望 成 为 VPN 客 户 层 网 络 选 路 和 信 令 的 对 等 体 6 对 等 层 VPN 在 第 5 节 中 VPN 的 拓 扑 是 基 于 VPN 客 户 层 和 VPN 服 务 器 层 之 间 的 客 户 机 / 服 务 器 关 系 在 这 个 客 户 机 / 服 务 器 的 VPN 模 型 中,VPN 服 务 器 层 的 信 源 适 配 功 能 将 VPN 客 户 层 的 CI 适 配 成 VPN 服 务 器 层 的 AI, 同 时 VPN 服 务 器 的 信 宿 适 配 功 能 将 VPN 服 务 器 层 的 AI 适 配 成 VPN 客 户 层 的 CI 用 基 本 的 术 语 来 讲, 这 种 适 配 是 指 用 VPN 服 务 器 层 的 帧 / 信 号 来 包 装 客 户 层 的 帧 / 信 号 然 而 不 是 所 有 的 VPN 拓 扑 都 基 于 这 客 户 机 / 服 务 器 的 模 型 VPN 也 可 以 采 用 CL-PS 网 络 技 术, 基 于 另 一 种 模 型 来 提 供, 在 此 VPN 在 共 享 区 域 内 可 通 达 性 的 隔 离 是 通 过 客 户 机 / 服 务 器 包 装 以 外 的 其 他 手 段 来 实 现 的 本 建 议 书 称 这 种 类 型 的 VPN 为 对 等 层 的 VPN 术 语 对 等 层 是 指 : 提 供 商 是 在 它 接 收 客 户 数 据 包 的 同 一 个 网 络 层 上 跨 越 它 共 享 的 基 础 设 施 来 传 送 客 户 的 VPN 数 据 包 的 这 并 不 涉 及 客 户 / 提 供 商 控 制 平 面 的 对 等 关 系, 客 户 与 提 供 商 可 以 在 控 制 平 面 中 相 互 对 等, 而 不 论 VPN 的 类 型 如 何 只 有 CL-PS 的 网 络 模 式 支 持 这 种 类 型 的 VPN, 因 为 在 CO-PS 和 CO-CS 的 情 况 下, 面 向 连 接 的 特 性 在 技 术 上 会 强 制 可 通 达 性 的 隔 离, 也 即 NE 只 能 与 属 于 同 一 P2P 或 P2MP 连 接 的 NE 进 行 通 信 为 了 支 持 跨 越 共 享 区 域 的 VPN, 所 用 的 网 络 技 术 必 须 有 某 种 能 确 保 VPN 隔 离 的 手 段, 也 即 NE 必 须 只 能 和 属 于 同 一 VPN 的 其 他 NE 进 行 通 信, 或 者 只 能 对 属 于 同 一 VPN 的 NE 的 数 据 包 进 行 解 密 ITU-T Y.1314 建 议 书 (10/2005) 9

16 6.1 包 / 路 由 的 过 滤 跨 越 共 享 区 域 实 现 VPN 隔 离 的 一 种 方 法 是 与 由 多 个 客 户 共 享 的 PE 一 起 使 用 包 过 滤 采 用 这 种 方 法, 服 务 提 供 商 网 络 中 的 所 有 节 点 知 道 客 户 的 所 有 路 由 它 们 包 括 提 供 商 面 向 客 户 站 点 的 边 缘 (PE) 节 点 和 核 心 网 中 的 提 供 商 节 点 (P) 在 这 一 体 系 下,PE 节 点 由 不 同 的 客 户 共 享 服 务 提 供 商 将 一 部 分 它 的 地 址 空 间 分 配 给 一 个 客 户, 并 在 PE 路 由 器 上 对 包 过 滤 器 进 行 管 理, 来 确 保 一 个 客 户 站 点 之 间 的 可 通 达 性 和 客 户 之 间 的 隔 离 为 了 克 服 需 要 在 逐 个 客 户 逐 个 站 点 的 基 础 上 保 持 相 一 致 的 路 由 表 和 包 过 滤 器, 另 有 一 种 方 法 是 与 专 用 的 PE 一 起, 即 一 个 VPN 一 个 PE, 实 施 基 于 路 由 过 滤 的 解 决 方 案, 而 不 是 包 过 滤 在 这 一 架 构 下,P 节 点 具 备 所 有 客 户 的 路 由, 但 PE 节 点 仅 具 有 单 个 客 户 的 路 由 客 户 路 由 的 隔 离 由 路 由 过 滤 来 实 现 PE 节 点 将 配 置 路 由 过 滤 器, 它 只 允 许 客 户 知 道 属 于 它 们 的 有 关 路 由 边 界 网 关 协 议 (BGP) 是 提 供 商 骨 干 网 络 中 为 此 而 通 常 使 用 的 协 议 的 一 个 例 子, 原 因 是 它 的 多 功 能 路 由 过 滤 工 具 路 由 过 滤 的 一 种 替 代 方 法 是 为 每 一 个 VPN 使 用 不 同 选 路 协 议 的 实 例 然 而 采 用 这 种 方 法, 由 于 P 节 点 只 能 支 持 有 限 数 量 的 选 路 协 议 实 例 以 及 管 理 多 协 议 实 例 在 操 作 上 的 复 杂 性, 共 享 的 网 络 将 只 能 支 持 小 量 的 VPN 为 了 克 服 需 要 为 每 一 个 VPN 使 用 一 个 不 同 的 PE 节 点, 一 个 替 代 的 方 法 是 使 用 虚 拟 路 由 器 (VR) 用 这 种 方 法, 一 个 物 理 节 点 在 实 际 上 将 被 划 分 为 一 些 虚 拟 的 路 由 器 可 以 将 一 个 ( 或 几 个 ) 虚 拟 路 由 器 分 配 给 一 个 特 定 客 户 这 样, 一 个 节 点 可 以 为 多 个 用 户 提 供 相 分 割 的 选 路 实 例 一 个 单 独 的 虚 拟 路 由 器 的 表 现 就 像 分 别 的 专 用 于 一 个 特 定 VPN 的 PE 节 点 正 如 路 由 过 滤 方 法 那 样,P 节 点 包 含 所 有 客 户 的 路 由, 因 而 需 要 在 PE 进 行 路 由 过 滤 加 密 代 替 包 / 路 由 过 滤 的 另 一 种 选 择 是 与 包 加 密 相 结 合 在 连 接 到 共 享 基 础 设 施 的 所 有 客 户 之 间 提 供 全 通 达 性 包 加 密 将 确 保 : 在 客 户 从 一 个 不 是 他 们 所 属 的 VPN 接 收 到 数 据 包 时, 他 们 得 不 到 包 中 所 包 含 的 信 息 客 户 可 以 在 业 务 流 经 由 共 享 网 络 送 出 之 前 对 VPN 数 据 包 加 密, 管 理 VPN 由 客 户 负 责 用 这 种 方 法, 在 服 务 提 供 商 网 络 内, 业 务 流 将 同 任 何 其 他 的 IP 业 务 流 一 样 进 行 选 路, 服 务 提 供 商 看 不 到 隧 道 之 内 的 东 西 服 务 提 供 商 网 络 也 不 需 要 以 任 何 专 门 的 方 式 进 行 配 置 换 一 种 做 法,VPN 数 据 包 也 可 以 在 提 供 商 的 共 享 网 络 的 边 缘 用 提 供 商 管 理 的 设 备 ( 即 PE 或 提 供 商 管 理 的 CE) 进 行 加 密 用 这 种 方 式, 提 供 商 将 负 责 管 理 VPN 1 这 一 方 法 的 自 然 演 化 是 使 用 MPLS 或 其 他 的 隧 道 方 法, 使 得 VPN 特 定 的 路 由 不 必 要 保 存 于 骨 干 路 由 器 中 然 而, 这 样 将 形 成 为 客 户 机 / 服 务 器 拓 扑, 因 而 这 种 方 法 适 用 于 第 5 节, 而 不 是 本 节 10 ITU-T Y.1314 建 议 书 (10/2005)

17 支 持 加 密 架 构 的 一 个 例 子 是 RFC 2401 网 际 协 议 安 全 架 构 (IPsec) IPsec 定 义 密 码 算 法 认 证 和 密 2 钥 管 理 程 序, 可 用 于 IPsec 网 关 / 客 户 之 间 建 立 安 全 的 IP 业 务 流 隧 道 IPsec 在 信 息 跨 越 共 享 的 基 础 设 施 时 保 证 VPN 中 的 保 密 完 整 性 和 对 数 据 源 点 的 鉴 别 IPsec 对 于 跨 越 像 互 联 网 那 样 的 公 众 网 络 提 供 VPN, 用 于 站 点 到 站 点 或 远 程 接 入 的 VPN, 是 特 别 有 用 的 IPsec 的 功 能 特 性 可 以 由 PE CE 或 末 端 的 用 户 装 置 ( 例 如 执 行 IPsec 客 户 程 序 的 膝 上 型 电 脑 ) 来 提 供 安 全 套 接 层 (SSL)VPN 是 使 用 加 密 来 提 供 逐 个 VPN 隔 离 的 另 一 类 VPN SSL VPN 的 典 型 使 用 是 允 许 用 户 经 由 互 联 网 安 全 地 接 入 应 用 和 文 档 这 一 方 法 的 优 点 是 不 需 要 对 末 端 的 用 户 系 统 在 配 置 上 做 任 何 修 改, 只 需 要 支 持 标 准 的 应 用 ( 如 Web 浏 览, 电 子 邮 件 客 户 端 等 ) 即 可 同 样 地 对 于 VPN 对 等 层,SSL VPN 是 透 明 的 ( 由 于 加 密 是 在 应 用 层 进 行 ), 因 而 为 了 支 持 SSL VPN, 不 需 要 对 选 路 / 交 换 节 点 进 行 配 置 6.3 以 太 网 VLAN 标 准 IEEE 802.1Q 定 义 了 虚 拟 LAN(VLAN) 网 桥 的 操 作, 它 允 许 在 桥 接 LAN 的 基 础 设 施 内 对 虚 拟 LAN 的 拓 扑 进 行 定 义 操 作 和 管 理 VLAN 使 得 位 于 多 个 物 理 的 LAN 段 上 的 端 站 能 进 行 通 信, 就 好 像 它 们 是 连 接 在 同 一 个 LAN 段 上 一 样 末 端 用 户 和 集 线 器 / 交 换 机 可 以 通 过 改 变 VLAN 的 配 置 移 动 到 不 同 的 VLAN 中, 配 置 在 它 们 所 连 接 的 符 合 802.1Q 的 交 换 装 置 的 端 口 / 接 口 上 进 行 广 播 和 组 播 帧 将 受 VLAN 边 界 的 限 制, 使 得 端 站 只 能 接 收 来 自 它 们 所 属 的 VLAN 的 广 播 / 组 播 帧 这 一 点, 与 如 何 学 习 MAC 地 址 的 机 制 一 起, 将 确 保 只 有 属 于 同 一 个 VLAN 的 端 站 可 以 相 互 通 信, 因 而 可 以 考 虑 是 同 一 个 VPN 的 成 员 对 于 跨 越 共 享 的 基 础 设 施 的 属 于 不 同 的 VLAN 的 帧, 业 务 流 的 分 离 是 通 过 在 每 个 帧 中 插 入 带 有 VLAN 识 别 码 (VID) 的 标 记 来 实 现 的 对 每 一 个 VLAN 必 须 分 配 一 个 VID(1 至 4 096), 它 在 同 一 个 物 理 基 础 设 施 内 必 须 是 全 局 地 惟 一 的 这 一 方 法 的 缺 点 之 一 是 : 客 户 在 它 们 自 己 的 网 络 中 也 使 用 VLAN, 这 会 带 来 VID 的 分 配 和 限 制 问 题 为 了 解 决 这 一 问 题, 可 以 在 进 入 提 供 商 网 络 的 客 户 的 带 有 IEEE 802.1Q 标 记 的 数 据 包 上 附 加 第 二 个 标 记 (IEEE 802.1ad 中 定 义 的 Q-in-Q) 这 就 分 开 了 提 供 商 的 VLAN 空 间 和 客 户 的 VLAN 空 间, 允 许 客 户 使 用 它 们 要 用 的 任 何 VID 3 2 密 钥 是 控 制 加 密 / 解 密 算 法 操 作 的 信 息 片 3 另 一 个 选 项 是 使 用 MAC-in-MAC 方 法 ( 如 IEEE 802.1ah 所 定 义 的 ), 在 此 提 供 商 在 客 户 数 据 包 上 附 加 第 二 个 以 太 网 包 头 然 而 这 一 选 项 建 立 的 是 一 个 客 户 机 / 服 务 器 VPN 而 不 是 一 个 对 等 层 VPN, 因 为 客 户 帧 是 包 装 在 一 个 提 供 商 的 帧 之 内 ITU-T Y.1314 建 议 书 (10/2005) 11

18 7 VPN 的 功 能 结 构 出 自 ITU-T Y.1311 建 议 书 的 VPN 参 考 模 型 如 图 7-1 所 示 图 7-1/Y.1314-ITU-T Y.1311 建 议 书 的 VPN 参 考 模 型 这 一 模 型 虽 然 显 示 了 物 理 拓 扑 和 不 同 的 网 络 构 件, 但 它 并 没 有 显 示 不 同 的 VPN 服 务 器 层 和 客 户 层 的 拓 扑 或 层 间 适 配 功 能 的 位 置 另 一 种 表 达 客 户 机 / 服 务 器 VPN 网 络 的 方 法 是 使 用 功 能 模 型 面 向 连 接 的 (CO-PS/CO-CS) 和 无 连 接 的 (CL-PS) 的 层 网 络 的 功 能 结 构 可 以 分 别 采 用 ITU-T G.805 建 议 书 传 送 网 络 的 一 般 性 功 能 结 构 和 ITU-T G.809 建 议 书 无 连 接 层 网 络 的 功 能 结 构 来 描 述 ITU-T G.805 和 G.809 建 议 书 提 供 了 一 种 一 般 化 的 方 法 从 功 能 的 和 结 构 体 系 的 观 点 将 网 络 模 型 化 定 义 的 术 语 是 独 立 于 技 术 的, 可 用 于 描 述 给 定 的 任 何 一 种 网 络 的 物 理 和 拓 扑 构 件 由 于 可 以 对 整 个 网 络 的 视 图 做 模 型 描 述, 从 管 道 中 的 光 纤 直 到 在 上 面 运 行 的 VPN 服 务, 这 对 于 网 络 的 盘 点 和 管 理 将 是 特 别 有 用 的 一 个 VPN 网 络 可 以 分 解 为 一 系 列 独 立 的 层 网 络, 相 邻 的 层 网 络 间 具 有 客 户 机 / 服 务 器 关 系 正 如 ITU-T G.805 建 议 书 所 说 明 的, 采 用 功 能 模 型 定 义 的 层 网 络 不 应 该 与 开 放 系 统 互 连 (OSI) 模 型 (ITU-T X.200 建 议 书 ) 中 的 层 相 混 淆 OSI 模 型 中 的 每 一 个 层 提 供 特 定 的 功 能, 为 每 一 个 层 定 义 的 协 议 执 行 对 应 于 那 个 层 的 特 定 功 能, 例 如 传 送 层 ( 第 4 层 ) 从 会 晤 层 接 受 数 据, 将 它 传 送 给 提 供 端 到 端 传 递 服 务 的 网 络 层 与 之 相 反, 基 于 ITU-T G.805 或 G.809 建 议 书 的 功 能 模 型 中 的 每 一 个 层 网 络 提 供 的 是 同 样 的 服 务, 也 即 在 输 入 和 输 出 之 间 进 行 比 特 / 帧 的 传 送 通 常 地 采 用 了 抽 象, 将 细 节 隐 藏 起 来, 而 关 注 于 感 兴 趣 的 层 / 构 件, 但 网 络 可 以 模 型 化 直 到 网 元, 例 如 以 太 网 交 换 机 铜 线 对 SDH 交 叉 连 接 等 12 ITU-T Y.1314 建 议 书 (10/2005)

19 7.1 面 向 连 接 的 VPN 层 网 络 VPN 客 户 层 和 服 务 器 层 网 络, 各 自 有 其 自 己 的 连 通 性 的 输 入 和 输 出 组, 称 为 接 入 点 (AP) 它 们 可 以 相 互 关 联 从 输 入 到 输 出 跨 越 层 网 络 来 透 明 地 传 送 信 息 对 于 CO 层 网 络,AP 之 间 关 联 的 有 效 拓 扑 构 造 是 点 到 点 (P2P) 和 点 到 多 点 (P2MP) VPN 服 务 器 层 的 AP 标 志 着 VPN 服 务 器 层 和 客 户 层 网 络 之 间 的 功 能 性 边 界 从 VPN 服 务 器 层 的 观 点, 一 个 VPN 服 务 器 层 的 AP 代 表 了 可 以 支 持 路 径 的 一 个 选 路 的 目 的 地 从 VPN 客 户 层 的 观 点, 一 个 VPN 服 务 器 层 的 AP 代 表 了 可 能 获 得 链 路 能 力 的 一 个 点 CO 网 络 层 中 的 功 能 构 件 和 参 考 点 已 示 意 于 图 7-2 中 图 7-2/Y.1314-CO 的 功 能 构 件 和 参 考 点 连 接 是 CO 层 网 络 中 的 传 送 实 体, 它 由 一 对 相 关 联 的 单 向 连 接 组 成, 两 者 能 在 相 反 方 向 上 在 它 们 各 自 的 输 入 和 输 出 之 间 同 时 传 送 信 息 网 络 连 接 是 CO 层 网 络 中 的 传 送 实 体, 它 由 终 端 连 接 点 (TCP) 之 间 一 系 列 邻 接 的 链 路 连 接 和 / 或 子 网 络 连 接 构 成 子 网 络 是 CO 层 网 络 中 的 一 种 拓 扑 构 件, 用 于 实 现 特 定 特 征 信 息 的 选 路 ; 子 网 络 在 单 个 CO 网 络 层 中 包 含 有 一 组 与 管 理 功 能 相 关 联 的 点 子 网 络 连 接 能 跨 越 子 网 络 传 送 信 息, 它 由 子 网 络 边 界 上 的 端 口 ( 路 径 终 端 信 源 的 输 出 / 路 径 终 端 信 宿 的 输 入 ) 之 间 的 联 合 所 构 成 链 路 连 接 互 连 拓 扑 上 相 邻 接 的 子 网 络, 它 们 具 有 共 同 的 点 的 子 集 链 路 连 接 的 输 入 被 连 到 另 一 个 链 路 连 接 输 出 的 点 是 连 接 点 (CP) CO 层 网 络 中 一 个 路 径 终 端 的 信 源 输 出 被 连 接 到 网 络 连 接 输 入 的 点 是 信 源 TCP, 而 路 径 终 端 的 信 宿 输 入 被 连 接 到 网 络 连 接 输 出 的 点 是 信 宿 TCP CP 和 TCP 都 具 有 与 它 们 相 关 联 的 管 理 对 象, 因 而 有 可 能 为 了 管 理 的 需 要 而 将 属 于 同 一 VPN 的 TCP 和 CP 点 组 合 在 一 起 ITU-T Y.1314 建 议 书 (10/2005) 13

20 7.2 无 连 接 的 VPN 层 网 络 与 CO 层 网 络 不 同,CL 层 网 络 支 持 多 点 到 多 点 (MP2MP) 或 任 意 到 任 意 的 拓 扑 CL 层 网 络 使 用 信 流, 而 不 是 连 接, 它 们 是 一 个 或 多 个 具 有 共 同 选 路 项 的 业 务 流 单 元 的 集 合 信 流 可 以 是 单 向 的 或 双 向 的, 双 向 信 流 由 方 向 相 反 的 两 个 单 向 信 流 所 组 成 网 络 信 流 是 CL 层 网 络 的 一 个 传 送 实 体, 它 由 终 端 流 接 点 (TFP) 之 间 一 系 列 邻 接 的 信 流 构 成 CL 层 网 络 的 功 能 构 件 和 参 考 点 如 图 7-3 所 示 图 7-3/Y.1314-CL 的 功 能 构 件 和 参 考 点 流 域 是 CL 层 网 络 的 一 个 拓 扑 构 件, 用 于 实 现 特 定 特 征 信 息 的 选 路 流 域 信 流 是 跨 越 流 域 传 送 信 息 的 传 送 实 体, 它 由 流 域 边 界 上 的 端 口 间 的 联 合 所 构 成 流 域 在 单 个 CL 网 络 层 中 包 含 有 一 组 与 管 理 功 能 相 关 联 的 点 链 路 信 流 互 连 拓 扑 上 相 邻 接 的 流 域, 它 们 具 有 共 同 的 点 的 子 集 链 路 信 流 的 输 入 被 连 到 另 一 个 链 路 信 流 输 出 的 点 是 流 接 点 (FP) CL 层 网 络 中 一 个 无 连 接 路 径 终 端 的 信 源 输 出 被 连 接 到 网 络 信 流 输 入 的 点 是 信 源 TFP, 而 无 连 接 路 径 终 端 的 信 宿 输 入 被 连 接 到 网 络 信 流 输 出 的 点 是 信 宿 TFP 和 CO 情 况 下 的 CP 和 TCP 一 样, 在 CL 情 况 下,FP 和 TFP 都 具 有 与 它 们 相 关 联 的 管 理 对 象, 因 而 有 可 能 为 了 管 理 的 需 要 而 将 属 于 同 一 VPN 的 TFP 和 FP 点 组 合 在 一 起 7.3 VPN 的 客 户 机 / 服 务 器 关 系 从 功 能 的 角 度, 一 个 VPN 客 户 层 网 络 是 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 同 一 类 型, 为 了 传 送 VPN 客 户 层 特 征 信 息 而 相 关 联 的 一 组 接 入 点, 这 些 接 入 点 受 VPN 服 务 器 层 路 径 或 无 连 接 路 径 的 支 持 VPN 客 户 层 连 接 / 信 流 的 信 源 / 信 宿 TCP/TFP 可 以 位 于 CE 节 点, 或 者 在 客 户 网 络 其 他 的 节 点 / 末 端 系 统 中 例 如 ATM VPN 客 户 层 的 TCP 很 可 能 位 于 CE 节 点, 而 以 太 网 VPN 客 户 层 的 TFP 很 可 能 位 于 末 端 用 户 的 计 算 机 或 服 务 器 中 从 客 户 的 角 度,VPN 客 户 信 流 / 连 接 的 TFP/TCP 的 位 置 是 重 要 的, 因 为 这 是 客 户 网 络 中 VPN 客 户 层 和 更 高 层 之 间 必 须 进 行 适 配 的 地 点 从 OAM 的 角 度, 它 同 样 是 重 要 的, 因 为 它 是 与 VPN 客 户 层 信 流 / 连 接 相 关 联 的 路 径 / 无 连 接 路 径 的 信 源 和 信 宿 AP 的 所 在 地 TFP/TCP 位 于 不 同 地 点 的 客 户 机 / 服 务 器 VPN 的 例 子 已 在 附 录 一 中 提 供 14 ITU-T Y.1314 建 议 书 (10/2005)

21 一 个 VPN 服 务 器 层 网 络 是 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 为 了 给 一 个 或 多 个 VPN 客 户 层 信 流 或 连 接 传 送 经 适 配 的 客 户 层 信 息 而 相 关 联 的 同 一 类 型 的 一 组 接 入 点 VPN 服 务 器 层 包 含 有 信 源 / 信 宿 的 适 配 功 能, 它 们 将 VPN 客 户 层 的 特 征 信 息 适 配 成 VPN 服 务 器 层 中 经 过 适 配 的 信 息 或 反 之 VPN 的 客 户 层 和 服 务 器 层 可 以 属 于 同 一 种 模 式 ( 即 客 户 层 和 服 务 器 层 都 是 CO, 或 者 都 是 CL), 但 两 种 模 式 的 组 合 也 是 可 能 的, 也 即 CO 的 VPN 服 务 器 层 可 以 支 持 CL 的 客 户 层, 同 样 CL 服 务 器 层 也 可 以 支 持 CO 的 客 户 层 图 7-4 显 示 了 支 持 CL VPN 客 户 层 的 一 个 CL VPN 服 务 器 层 的 例 子, 它 从 功 能 的 角 度 出 发, 并 基 于 图 7-1 所 示 的 ITU-T Y.1311 建 议 书 网 络 模 型 的 物 理 拓 扑 这 一 模 型 中 的 底 层 是 VPN 服 务 器 层, 顶 层 是 VPN 客 户 层 为 了 简 便 起 见, 图 中 仅 示 意 了 VPN 的 客 户 机 / 服 务 器 层, 客 户 的 高 于 VPN 客 户 层 的 客 户 层 以 及 低 于 VPN 服 务 器 层 的 服 务 器 层 并 没 有 显 示 在 这 一 例 子 中 VPN 服 务 器 层 是 CO( 例 如 ATM), 而 VPN 的 客 户 层 是 CL ( 例 如 以 太 网 ), 尽 管 CO 或 CL 对 的 任 何 组 合 都 是 可 能 的 图 7-4/Y 客 户 机 / 服 务 器 VPN 的 功 能 模 型 图 7-4 突 出 显 示 了 哪 些 功 能 和 网 络 参 考 点 存 在 于 哪 个 网 元 ( 即 CE PE 或 P 节 点 ) 中, 由 此 显 示 了 功 能 模 型 与 图 7-1 中 的 网 络 图 形 之 间 的 联 系 CE 和 P 节 点 分 别 属 于 VPN 的 客 户 层 和 服 务 器 层, 而 PE 节 点 同 时 属 于 这 两 个 层 在 VPN 客 户 层 中 的 TFP 标 识 P2P VPN 客 户 层 信 流 从 哪 里 ( 在 本 例 中 即 从 那 个 CE 节 点 ) 开 始 ( 它 的 信 源 ) 和 终 结 ( 它 的 信 宿 ), 而 FP 标 识 P2P 信 流 要 通 过 哪 些 PE 节 点 类 似 地,VPN 服 务 器 层 中 的 TFP 标 识 VPN 服 务 器 层 连 接 的 信 源 和 信 宿, 而 FP 标 识 信 流 要 通 过 哪 些 P 节 点 VPN 服 务 器 层 中 的 AP 标 识 VPN 服 务 器 层 路 径 的 信 源 / 信 宿 随 后 的 子 节 将 采 用 功 能 模 型 对 4 种 可 能 的 客 户 机 / 服 务 器 VPN 组 合 进 行 逐 一 的 介 绍, 并 描 述 客 户 机 / 服 务 器 VPN 适 配 功 能 的 作 用 ITU-T Y.1314 建 议 书 (10/2005) 15

22 7.3.1 由 CO VPN 服 务 器 层 支 持 CO VPN 客 户 层 由 CO VPN 服 务 器 层 网 络 支 持 的 一 个 CO VPN 客 户 层 网 络 的 例 子 如 图 7-5 所 示 图 7-5/Y 具 有 CO VPN 客 户 机 的 CO VPN 服 务 器 层 在 这 一 例 子 中,CO VPN 客 户 层 连 接 是 由 CO VPN 服 务 器 层 路 径 来 支 持 的 CO VPN 服 务 器 层 的 信 源 适 配 功 能 将 CO VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CO VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CO VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CO VPN 服 务 器 的 AI 适 配 成 CO VPN 客 户 层 的 CI 16 ITU-T Y.1314 建 议 书 (10/2005)

23 7.3.2 由 CL VPN 服 务 器 层 支 持 CL VPN 客 户 层 由 CL VPN 服 务 器 层 网 络 支 持 的 一 个 CL VPN 客 户 层 网 络 的 例 子 如 图 7-6 所 示 图 7-6/Y 具 有 CL VPN 客 户 机 的 CL VPN 服 务 器 层 在 这 一 例 子 中,CL VPN 客 户 层 信 流 是 由 CL VPN 服 务 器 层 无 连 接 路 径 来 支 持 的 CL VPN 服 务 器 层 的 信 源 适 配 功 能 将 CL VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CL VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CL VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CL VPN 服 务 器 的 AI 适 配 成 CL VPN 客 户 层 的 CI ITU-T Y.1314 建 议 书 (10/2005) 17

24 7.3.3 由 CL VPN 服 务 器 层 支 持 CO VPN 客 户 层 由 CL VPN 服 务 器 层 网 络 支 持 的 一 个 CO VPN 客 户 层 网 络 的 例 子 如 图 7-7 所 示 图 7-7/Y 具 有 CO 客 户 机 的 CL VPN 服 务 器 层 在 这 一 例 子 中,CO VPN 客 户 层 连 接 是 由 CL VPN 服 务 器 层 无 连 接 路 径 来 支 持 的 CL VPN 服 务 器 层 的 信 源 适 配 功 能 将 CO VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CL VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CL VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CL VPN 服 务 器 的 AI 适 配 成 CO VPN 客 户 层 的 CI 18 ITU-T Y.1314 建 议 书 (10/2005)

25 7.3.4 由 CO VPN 服 务 器 层 支 持 CL VPN 客 户 层 由 CO VPN 服 务 器 层 网 络 支 持 的 一 个 CL VPN 客 户 层 网 络 的 例 子 如 图 7-8 所 示 图 7-8/Y 具 有 CL 客 户 机 的 CO VPN 服 务 器 层 在 这 一 例 子 中,CL VPN 客 户 层 信 流 是 由 CO VPN 服 务 器 层 路 径 来 支 持 的 CO VPN 服 务 器 层 的 信 源 适 配 功 能 将 CL VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CO VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CO VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CO VPN 服 务 器 的 AI 适 配 成 CL VPN 客 户 层 的 CI 7.4 多 个 VPN 客 户 层 本 节 中 到 此 为 止 的 例 子 中, 端 到 端 使 用 的 都 是 单 个 的 VPN 客 户 层 但 情 况 并 不 总 是 这 样, 一 个 客 户 可 能 愿 意 在 VPN 的 一 侧 使 用 VPN 的 一 个 客 户 层 类 型, 而 在 VPN 的 另 一 侧 使 用 不 同 的 VPN 客 户 类 型 例 如 在 一 侧,VPN 的 客 户 层 可 能 是 IP, 而 在 另 一 侧 可 能 是 MPLS, 或 者 在 一 侧 是 帧 中 继 (FR), 另 一 侧 是 ATM 在 这 样 的 情 况 下, 两 个 不 同 的 VPN 客 户 层 网 络 必 须 在 对 等 层 的 基 础 上 进 行 联 网 应 该 注 意 : 这 里 使 用 的 术 语 VPN 客 户 层 网 络 是 指 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 为 传 送 VPN 客 户 层 CI 而 相 关 联 的 同 类 型 的 一 组 接 入 点 它 并 不 是 第 1 层 第 2 层 和 第 3 层 意 义 上 的 网 络 分 层, 也 即 在 VPN 客 户 层 上 要 互 通 的 两 种 技 术 可 以 都 是 第 2 层 技 术 ( 例 如 一 个 可 能 是 ATM, 另 一 个 是 FR), 但 它 们 被 认 为 是 不 同 的 层 网 络, 因 为 它 们 包 含 不 同 的 接 入 点, 这 些 接 入 点 是 不 同 类 型 的 ITU-T Y.1314 建 议 书 (10/2005) 19

26 互 通 功 能 可 以 处 于 VPN 服 务 器 层 信 源 适 配 功 能 之 前, 或 者 在 VPN 服 务 器 层 信 宿 适 配 功 能 之 后 图 7-9 显 示 了 客 户 机 / 服 务 器 VPN 网 络 的 物 理 拓 扑, 它 在 VPN 的 各 侧 使 用 了 不 同 的 VPN 客 户 层 图 7-9/Y.1314-VPN 客 户 机 对 等 层 互 通 的 物 理 拓 扑 图 7-10 依 据 图 7-9 的 物 理 拓 扑, 提 供 了 对 等 层 VPN 客 户 机 互 通 的 一 般 性 功 能 模 型, 在 此 互 通 功 能 处 于 VPN 服 务 器 层 信 源 适 配 功 能 之 前 图 7-10/Y.1314-VPN 客 户 机 对 等 层 的 互 通 ( 在 VPN 服 务 器 信 源 适 配 之 前 ) 在 这 一 模 型 中 两 个 异 构 的 VPN 客 户 层 是 VPN 客 户 层 X 和 VPN 客 户 层 Y 在 这 一 例 子 中,PE 执 行 互 通 功 能, 但 它 也 可 以 用 单 独 的 装 置 来 执 行 互 通 功 能 将 VPN 客 户 层 X 的 CI 转 换 为 VPN 客 户 层 Y 的 CI VPN 服 务 器 层 的 信 源 适 配 功 能 将 VPN 客 户 层 Y 的 CI 适 配 到 VPN 服 务 器 层 的 AI, 而 VPN 服 务 器 层 的 AI 跨 越 VPN 服 务 器 层 路 径 进 行 发 送 在 VPN 服 务 器 层 的 信 宿, 适 配 功 能 将 VPN 服 务 器 层 的 AI 适 配 到 VPN 客 户 层 Y 的 CI 作 为 例 子, 假 如 VPN 客 户 层 X 是 FR, 而 VPN 客 户 层 Y 是 ATM, 那 么 信 源 PE 将 把 FR 的 业 务 流 转 换 成 ATM 的 业 务 流 ( 例 如 使 用 FRF.8), 同 时 VPN 客 户 层 业 务 流 将 作 为 ATM 运 载 于 VPN 的 服 务 器 层 20 ITU-T Y.1314 建 议 书 (10/2005)

27 图 7-11 提 供 了 对 等 层 VPN 客 户 互 通 的 一 般 性 功 能 模 型, 在 此 互 通 功 能 处 于 VPN 服 务 器 层 信 宿 适 配 功 能 之 后 图 7-11/Y.1314-VPN 客 户 机 对 等 层 的 互 通 ( 在 VPN 服 务 器 信 宿 适 配 之 后 ) VPN 服 务 器 层 的 信 源 适 配 功 能 将 VPN 客 户 层 X 的 CI 适 配 到 VPN 服 务 器 层 的 AI, 而 VPN 服 务 器 层 的 AI 跨 越 VPN 服 务 器 层 路 径 进 行 发 送 在 VPN 服 务 器 层 的 信 宿, 适 配 功 能 将 VPN 服 务 器 层 的 AI 适 配 到 VPN 客 户 层 X 的 CI 互 通 功 能 将 VPN 客 户 层 X 的 CI 转 换 为 VPN 客 户 层 Y 的 CI 如 果 VPN 客 户 层 X 是 FR, 而 VPN 客 户 层 Y 是 ATM, 那 么 VPN 客 户 层 业 务 流 将 作 为 FR 运 载 于 VPN 的 服 务 器 层, 并 由 信 宿 PE 转 换 成 ATM 7.5 多 个 VPN 服 务 器 层 在 前 面 的 例 子 中, 端 到 端 使 用 单 个 的 VPN 服 务 器 层 来 跨 越 提 供 商 网 络 支 持 VPN 的 客 户 层 但 情 况 并 不 总 是 这 样, 例 如 一 个 提 供 商 由 于 网 络 覆 盖 的 不 足, 用 单 个 VPN 服 务 器 层 有 可 能 不 能 提 供 端 到 端 的 连 通 性, 或 者 一 个 VPN 客 户 层 可 能 需 要 跨 越 多 个 提 供 商 网 络 在 这 些 情 况 下, 将 需 要 多 个 VPN 服 务 器 层 依 据 特 定 的 网 络 技 术 和 提 供 商 设 备 的 互 通 能 力, 分 别 的 VPN 服 务 器 层 可 以 在 对 等 层 的 基 础 上 进 行 互 通, 或 者 在 客 户 机 / 服 务 器 的 基 础 上 与 VPN 客 户 互 通 尽 管 使 用 多 个 VPN 服 务 器 层 是 可 能 的, 但 在 考 虑 使 用 多 个 MPLS VPN 服 务 器 层 时 有 一 些 因 素 需 要 考 虑 要 考 虑 的 因 素 具 体 取 决 于 所 需 互 通 的 类 型 和 要 用 的 VPN 服 务 器 层 技 术 在 附 录 二 中 提 供 了 多 个 服 务 器 层 对 等 层 和 客 户 机 / 服 务 器 互 通 的 例 子 以 及 对 每 一 种 情 况 的 一 些 考 虑 应 该 注 意 : 在 VPN 服 务 器 层 之 下 使 用 多 个 服 务 器 层 不 应 与 采 用 多 个 VPN 服 务 器 层 的 情 况 相 混 淆 例 如, 如 图 7-12 所 示, 一 个 服 务 提 供 商 可 以 端 到 端 地 使 用 单 个 MPLS VPN 服 务 器 层, 但 在 这 VPN 服 务 器 层 之 下 在 一 部 分 网 络 中 使 用 MPLS 服 务 器 层 ( 采 用 MPLS 标 记 堆 栈 ), 而 在 另 一 部 分 网 络 中 使 用 IP 服 务 器 层 ( 例 如 采 用 GRE 封 装 ) ITU-T Y.1314 建 议 书 (10/2005) 21

28 图 7-12/Y 采 用 MPLS 和 IP 服 务 器 层 的 客 户 机 / 服 务 器 VPN 在 MPLS 服 务 器 层 网 络 中 PE 和 P 路 由 器 必 须 都 支 持 MPLS, 然 而 在 IP 服 务 器 层 中 只 有 PE 路 由 器 需 要 支 持 MPLS,P 路 由 器 不 需 要 支 持 MPLS 与 图 7-12 示 意 的 网 络 相 关 的 功 能 模 型 在 图 7-13 中 描 述 图 7-13/Y 由 多 个 服 务 器 层 支 持 的 VPN 服 务 器 层 在 这 一 例 子 中,MPLS 服 务 器 层 信 源 适 配 功 能 将 MPLS VPN 服 务 器 层 的 CI( 它 是 MPLS 服 务 器 层 的 一 个 客 户 ) 适 配 到 MPLS 服 务 器 层 中 的 AI, 而 MPLS 服 务 器 层 信 宿 适 配 功 能 将 MPLS 服 务 器 层 AI 适 配 到 MPLS VPN 服 务 器 层 的 CI IP 服 务 器 层 信 源 适 配 功 能 将 MPLS VPN 服 务 器 层 的 CI 适 配 到 IP 服 务 器 层 中 的 AI, 而 IP 服 务 器 层 信 宿 适 配 功 能 将 IP 服 务 器 层 的 AI 适 配 到 MPLS VPN 服 务 器 层 的 CI 22 ITU-T Y.1314 建 议 书 (10/2005)

29 7.6 采 用 分 区 的 VPN 模 型 描 述 前 面 章 节 中 提 供 的 功 能 模 型 是 采 用 分 层 的 方 法 形 成 的 将 网 络 分 解 为 一 系 列 独 立 的 层 网 络 可 以 为 相 邻 层 网 络 之 间 的 客 户 机 / 服 务 器 关 系 建 立 模 型, 并 对 对 应 的 适 配 终 端 和 互 通 功 能 进 行 描 述 另 一 种 建 立 模 型 的 方 法 是 分 区, 它 用 于 定 义 一 个 层 网 络 内 的 网 络 结 构 和 网 络 区 域 间 管 理 / 选 路 的 边 界, 这 种 网 络 区 域 可 能 是 不 同 运 营 商 拥 有 的 网 络 在 要 分 解 的 一 个 层 次 上, 分 区 可 以 将 一 个 子 网 络 分 成 为 它 包 含 的 一 些 子 网 络 以 及 它 们 间 的 链 路 这 种 分 区 可 以 一 直 继 续, 直 到 达 到 递 推 的 极 限, 也 就 是 一 个 网 元 内 的 单 个 子 网 络 正 如 ITU-T G.805 建 议 书 所 描 述 的, 它 被 称 为 基 体 在 图 7-14 中 对 分 区 做 了 示 意 图 7-14/Y 在 层 网 络 内 对 子 网 络 进 行 分 区 作 为 分 区 进 程 的 一 部 分, 最 大 的 子 网 络 中 的 流 / 连 接 点 的 数 量 在 分 区 中 是 保 持 不 变 的, 而 它 内 部 的 连 接 点 在 下 一 层 的 分 区 中 会 展 现 出 来 从 连 通 性 的 角 度, 子 网 络 ( 流 域 ) 代 表 了 它 输 入 与 输 出 间 的 一 个 有 弹 性 的 点 ( 如 信 源 / 信 宿 接 入 点 或 流 / 连 接 点 ) 一 般 地 讲, 它 允 许 任 何 的 一 个 输 入 可 以 连 接 到 任 何 的 一 个 输 出 这 一 模 型 对 于 公 众 网 络 是 充 分 的, 在 此, 资 源 可 以 假 定 都 总 是 可 用 的 然 而, 它 对 于 虚 拟 专 用 网 络 并 不 适 合 原 因 是 : 子 网 络 / 流 域 输 入 和 输 出 间 的 连 通 性 将 限 制 于 属 于 同 一 VPN 的 输 入 和 输 出 为 了 支 持 用 分 区 方 法 来 建 立 VPN 模 型, 可 采 用 由 ITU-T G.8010 建 议 书 描 述 的 流 域 段 (FDFr) 的 构 造 和 子 网 络 连 接 (SNC) 的 构 造 FDFr/SNC 是 通 过 将 它 的 输 入 和 输 出 分 割 成 不 同 的 组 群 的 办 法 来 进 行 分 段 的 连 通 性 被 限 制 于 同 一 组 群 的 成 员 之 间 这 样 一 种 组 群 可 以 是 以 太 网 网 桥 上 的 VLAN( 一 个 以 太 网 流 域 ) 或 者 是 子 网 络 或 流 域 上 的 VPN 一 个 FDFr/SNC 可 以 用 它 相 关 联 的 层 网 络 的 名 称 和 段 号 来 标 记, 或 通 过 将 流 接 点 分 组 为 特 定 的 段, 例 如 用 VLAN 识 别 码 来 标 记 用 VLAN 来 提 供 VPN 隔 离 的 一 个 网 络 的 例 子 如 图 7-15 所 示 ITU-T Y.1314 建 议 书 (10/2005) 23

30 图 7-15/Y.1314-VPN 分 区 功 能 模 型 的 例 子 流 域 中 的 一 个 FDFr 是 通 过 互 连 的 构 件 链 路 与 另 一 流 域 中 的 FDFr 相 关 联 的 类 似 地, 子 网 络 中 的 一 个 SNC 是 经 由 互 连 的 链 路 连 接 与 另 一 个 子 网 络 中 的 SNC 相 关 联 的 这 样 将 使 这 构 造 可 以 分 区 或 者 聚 合, 与 子 网 络 的 模 型 相 一 致 由 于 这 样, 这 一 模 型 非 常 灵 活, 使 得 VPN 的 结 构 可 以 在 子 网 络 分 区 的 任 何 层 次 上 进 行 显 示 7.7 VPN 对 等 层 图 7-16 显 示 了 一 个 对 等 层 VPN 的 物 理 拓 扑 在 这 一 例 子 中, 网 络 云 雾 表 示 共 享 的 网 络 区 域, 而 灰 线 表 示 一 个 P2P 的 VPN VPN 的 隔 离 可 以 通 过 第 6 节 中 定 义 的 任 何 方 法 来 实 现, 如 以 太 网 的 VLAN IPsec 的 隧 道 等 图 7-16/Y 对 等 层 VPN 物 理 拓 扑 的 例 子 24 ITU-T Y.1314 建 议 书 (10/2005)

31 图 7-17 从 功 能 的 角 度 描 述 了 图 7-1 的 VPN 拓 扑, 显 示 了 VPN 层 和 PE 之 间 底 下 的 单 个 服 务 器 层 在 这 一 例 子 中, 服 务 器 层 是 CO, 但 它 也 同 样 地 可 以 是 CL 图 7-17/Y 一 个 单 层 VPN 的 分 层 模 型 正 如 图 7-17 所 示, 网 络 中 的 所 有 节 点 ( 包 括 P 节 点 ) 都 属 于 VPN 层, 因 此 它 们 必 须 能 够 利 用 VPN 层 包 头 中 的 信 息 将 数 据 包 转 发 到 正 确 的 目 的 地 由 于 单 层 的 VPN 架 构, 这 一 层 次 模 型 并 未 提 供 它 在 用 于 客 户 机 / 服 务 器 情 况 下 所 提 供 的 那 么 多 的 信 息 尤 其 是 图 7-17 的 呈 现 格 式 没 有 提 供 有 关 VPN 在 何 处 开 始 和 终 结 的 任 何 信 息 加 入 这 种 信 息 的 方 法 之 一 是 进 一 步 叙 述 VPN/ 服 务 器 层 的 适 配 功 能 图 7-18 示 出 VPN/ 服 务 器 层 适 配 功 能 的 两 个 不 同 的 例 子, 一 个 采 用 IPsec, 另 一 个 采 用 以 太 网 VLAN 标 记 图 7-18/Y.1314-VPN/ 服 务 器 层 适 配 功 能 的 扩 展 ITU-T Y.1314 建 议 书 (10/2005) 25

32 描 述 对 等 层 VPN 的 另 一 种 方 法 是 采 用 第 7.6 节 引 入 的 分 区 的 概 念 如 何 用 这 种 方 法 使 用 分 区 的 一 个 例 子 已 在 图 7-19 中 提 供 图 7-19/Y 用 分 区 进 行 模 型 描 述 的 对 等 层 VPN 图 7-19 描 述 了 对 等 层 VPN 的 拓 扑, 还 显 示 了 对 应 的 VLAN(123), 但 没 有 提 供 有 关 VPN 在 何 处 开 始 和 终 结, 也 即 IEEE 802.1Q VLAN 标 记 在 何 处 插 入 / 删 除 的 信 息 从 图 7-19 的 模 型 很 容 易 看 出 : 节 点 P1 和 P2 是 VLAN 的 一 部 分, 但 尽 管 PE1 和 PE2 是 VPN 的 开 始 / 终 结 点, 模 型 恰 并 没 有 给 出 这 一 信 息 然 而, 只 要 将 VPN/ 服 务 器 层 的 适 配 功 能 加 入 这 分 区 模 型, 并 进 一 步 描 述 VPN 层 特 定 的 进 程 就 可 以 提 供 这 种 信 息 ( 如 图 7-18 所 示 ) 8 VPN 拓 扑 的 支 持 本 建 议 书 所 用 的 术 语 VPN 拓 扑 是 指 从 VPN 客 户 角 度 来 看 的 VPN 拓 扑, 也 即 VPN 站 点 之 间 的 拓 扑, VPN 站 点 可 以 是 CE 节 点 或 末 端 系 统 VPN 站 点 之 间 的 连 通 性 只 有 在 它 们 之 间 的 VPN 服 务 器 层 或 对 等 层 的 路 径 已 经 建 立 时 才 能 提 供 一 般 地, 在 n 层 的 拓 扑 决 定 于 在 n-1 层 上 服 务 器 层 路 径 所 提 供 的 拓 扑 一 旦 VPN 服 务 器 或 对 等 层 的 路 径 已 经 建 立, 如 果 VPN 客 户 层 或 对 等 层 的 技 术 是 包 交 换 的, 那 么 就 有 可 能 通 过 限 制 VPN 内 某 些 站 点 之 间 的 连 通 性 来 修 剪 VPN 的 拓 扑 限 制 VPN 成 员 间 连 通 性 的 一 种 方 法 是 控 制 VPN 客 户 层 上 的 路 由 分 配 (VPN 站 点, 如 果 相 互 间 没 有 路 由 可 以 通 达, 就 不 能 通 信 ) 另 一 种 可 用 于 限 制 连 通 性 的 方 法 是 使 用 包 过 滤 ( 例 如 基 于 VPN 客 户 层 和 对 等 层 上 的 源 / 目 的 地 地 址 ) 如 第 和 8.3 节 所 描 述 的, 有 三 种 基 本 的 VPN 拓 扑, 它 们 是 全 互 连 部 分 互 连 以 及 中 心 和 幅 条 26 ITU-T Y.1314 建 议 书 (10/2005)

33 8.1 全 互 连 的 VPN 拓 扑 在 全 互 连 的 VPN 拓 扑 中, 正 如 图 8-1 所 描 述 的, 每 一 个 VPN 站 点 都 有 一 个 路 由 / 连 接 通 往 其 他 的 每 一 个 VPN 站 点 图 8-1/Y 全 互 连 VPN 拓 扑 的 一 个 例 子 全 互 连 拓 扑 提 供 了 完 整 的 冗 余, 由 于 VPN 站 点 可 以 使 用 最 短 / 最 好 的 路 由 相 互 通 达, 它 也 能 提 供 高 效 的 网 络 利 用 率 和 性 能 全 互 连 的 一 个 缺 点 是 : 全 互 连 要 实 现 可 能 会 很 贵, 尽 管 这 一 点 决 定 于 所 采 用 的 VPN 网 络 模 式 / 技 术 ( 例 如 由 ATM VC 全 互 连 构 成 的 VPN 网 络 很 可 能 会 贵 于 支 持 任 何 到 任 何 连 通 性 的 以 太 网 VPN) 另 一 个 缺 点 是 : 随 着 全 互 连 站 点 数 的 增 加, 连 接 / 路 由 和 控 制 面 邻 接 关 系 的 数 量 会 成 比 例 地 增 长 ( 设 n 为 VPN 的 站 点 数, 那 么 全 互 连 中 的 连 接 数 量 为 n(n 1)/2) 要 支 持 大 量 的 连 接 / 路 由 和 控 制 平 面 的 邻 接 关 系, 由 于 所 需 带 宽 和 CPU 资 源 的 增 加, 会 带 来 扩 展 性 问 题 8.2 部 分 互 连 的 VPN 拓 扑 在 部 分 互 连 的 VPN 拓 扑 中,VPN 站 点 有 路 由 / 连 接 通 往 一 些 VPN 站 点, 但 不 是 所 有 的 站 点 图 8-2 提 供 了 部 分 互 连 拓 扑 的 一 个 例 子 图 8-2/Y 部 分 互 连 VPN 拓 扑 的 一 个 例 子 ITU-T Y.1314 建 议 书 (10/2005) 27

34 在 某 些 情 况 下,VPN 站 点 有 可 能 能 经 由 中 转 的 VPN 站 点 通 达 没 有 直 接 路 由 / 连 接 的 其 他 VPN 站 点 然 而, 在 其 他 情 况 下, 如 果 VPN 站 点 没 有 直 接 的 路 由 / 连 接 可 相 互 通 达, 那 么 它 们 之 间 就 可 能 不 能 通 信 在 没 有 直 接 路 由 / 连 接 相 互 通 达 的 节 点 之 间, 进 行 通 信 的 能 力 取 决 于 VPN 服 务 器 层 或 对 等 层 路 径 的 存 在 以 及 对 拓 扑 连 通 性 的 任 何 限 制 ( 例 如 选 路 策 略 或 包 过 滤 ) 由 于 所 需 带 宽 和 CPU 资 源 减 少 了, 部 分 互 连 的 拓 扑 比 全 互 连 更 能 扩 展, 尽 管 这 是 以 牺 牲 最 佳 路 由 和 高 效 的 网 络 利 用 为 代 价 的 ( 如 果 某 些 CE 要 用 于 作 为 中 转 节 点 ) 尽 管 部 分 互 连 网 络 在 设 计 上 通 常 会 在 最 需 要 的 场 合 使 用 冗 余 的 路 由 / 连 接, 网 络 的 冗 余 也 同 样 减 少 了 例 如, 在 图 8-2 中,CE 节 点 CE2 和 CE5 可 以 作 为 核 心 节 点, 而 其 他 CE 节 点 作 为 边 缘 节 点 这 一 拓 扑 在 这 种 情 况 下, 边 缘 节 点 将 有 冗 余 的 路 由 / 连 接 通 达 核 心 客 户 通 常 由 于 开 支 ( 也 即 全 互 连 比 较 昂 贵 ) 或 地 理 限 制 等 因 素 而 被 迫 使 用 部 分 互 连 的 拓 扑 8.3 中 心 和 幅 条 的 VPN 拓 扑 在 中 心 和 幅 条 ( 或 星 型 ) 的 拓 扑 中, 一 个 VPN 站 点, 对 于 一 个 特 定 的 VPN 而 言, 可 以 是 一 个 幅 条 或 者 是 一 个 中 心 ( 如 果 一 个 VPN 站 点 属 于 多 个 VPN, 它 对 于 某 些 VPN 可 以 是 中 心, 而 对 于 其 他 是 幅 条 ) 中 心 和 幅 条 拓 扑 中 的 所 有 幅 条 都 有 直 接 的 路 由 / 连 接 通 达 中 心, 但 没 有 直 接 的 路 由 / 连 接 可 以 相 互 通 达 图 8-3 显 示 了 中 心 和 幅 条 拓 扑 的 一 个 例 子, 在 此 CE2 是 中 心, 所 有 其 他 的 CE 节 点 是 幅 条 图 8-3/Y 中 心 和 幅 条 VPN 拓 扑 的 一 个 例 子 在 某 些 情 况 下, 可 以 将 中 心 配 置 成 中 转 节 点, 使 得 幅 条 可 以 经 由 中 心 相 互 通 信 然 而 在 其 他 情 况 下, 幅 条 之 间 的 连 通 性 可 能 是 不 允 许 的 中 心 和 幅 条 拓 扑 一 种 普 遍 的 使 用 是 将 办 公 点 ( 幅 条 ) 连 接 到 公 司 的 总 部 ( 中 心 ) 采 用 中 心 和 幅 条 的 拓 扑 将 可 以 使 用 集 中 的 网 络 资 源 ( 例 如 互 联 网 的 接 入 防 火 墙 和 电 子 邮 件 服 务 器 ), 它 与 分 布 的 网 络 资 源 配 置 相 比 可 以 带 来 开 支 的 节 省 9 VPN QoS 的 考 虑 关 于 服 务 质 量 (QoS) 有 大 量 的 信 息 资 源, 它 们 对 于 QoS 到 底 是 什 么 具 有 不 同 的 定 义 ITU-T E.800 建 议 书 将 QoS 定 义 为 服 务 性 能 集 合 的 效 果, 这 种 集 合 效 果 决 定 了 服 务 用 户 的 满 意 程 度 ITU-T G.1000 建 议 书 提 供 了 通 信 服 务 质 量 的 框 架 和 定 义, 而 ITU-T G.1010 建 议 书 定 义 了 基 于 用 户 观 点 的 多 媒 体 服 务 质 量 的 等 级 模 型 在 这 些 建 议 书 以 及 它 处 所 定 义 的 满 足 服 务 质 量 要 求 所 需 的 功 能 将 决 定 于 网 络 的 操 作 模 式 因 此 对 于 服 务 质 量 的 要 求 对 于 VPN 服 务 提 供 商 选 择 VPN 服 务 器 层 的 技 术 以 及 可 以 支 持 的 VPN 客 户 层 的 技 术 可 能 会 有 影 响 28 ITU-T Y.1314 建 议 书 (10/2005)

35 9.1 电 路 交 换 的 层 网 络 在 面 向 连 接 电 路 交 换 的 层 网 络 中, 在 连 接 持 续 期 间 将 建 立 一 个 基 于 物 理 链 路 光 波 长 SDH/SONET VC 或 TDM 时 隙 的 通 道, 专 门 用 于 AP 间 的 单 个 连 接 当 一 个 新 连 接 被 请 求 时, 网 络 必 须 确 定 是 否 接 受 该 连 接, 如 果 接 受, 进 而 确 定 如 何 经 由 网 络 为 它 选 路 以 及 为 连 接 保 留 什 么 资 源 将 使 用 连 接 接 纳 控 制 (CAC) 机 制 在 带 宽 可 用 时 接 受 连 接, 或 者 在 请 求 的 连 接 带 宽 超 过 可 用 带 宽 时 加 以 拒 绝 数 据 是 以 恒 定 的 比 特 速 率 按 它 送 出 时 完 全 相 同 的 顺 序 发 送 的 连 接 可 以 采 用 静 态 指 配 人 工 地 建 立, 或 者 用 信 令 机 制 或 自 动 的 指 配 工 具 动 态 地 建 立 能 否 建 立 新 连 接 的 能 力 决 定 于 网 络 是 否 有 空 余 能 力 如 果 连 接 已 经 建 立, 那 么 跨 越 连 接 的 数 据 传 递 是 有 保 证 的 在 如 同 PSTN 那 样 的 CO-CS 网 络 中, 时 延 主 要 地 是 传 输 距 离 的 函 数 CO-CS 网 络 节 点 的 交 换 时 延 与 传 输 ( 传 播 ) 时 延 相 比 相 对 较 小, 尤 其 是 当 呼 叫 跨 越 长 距 离 的 干 线 时 9.2 包 交 换 的 层 网 络 在 包 交 换 网 络 中, 数 据 包 是 按 照 包 头 中 的 信 息 转 发 的 包 交 换 在 提 供 连 通 性 的 同 时, 通 过 由 许 多 用 户 共 享 网 络 资 源 ( 它 假 设 : 不 是 所 有 用 户 所 有 时 间 都 需 要 使 用 资 源 的 ) 使 网 络 资 源 得 到 高 效 的 利 用 信 流 或 连 接 的 包 转 发 行 为 可 以 用 一 组 被 称 为 业 务 流 描 述 语 的 参 数 来 描 述 业 务 流 描 述 语 的 例 子 有 包 / 比 特 速 率, 最 大 的 突 发 长 度 / 包 长 度 和 数 据 包 在 固 定 时 间 间 隔 内 到 达 的 概 率 用 户 的 质 量 要 求 通 常 用 可 接 受 的 包 丢 失 率 时 延 和 抖 动 来 表 达 可 以 使 用 业 务 流 的 整 形 机 制 来 调 节 网 络 所 接 纳 的 业 务 流 量, 这 种 调 节 一 般 地 是 在 逐 个 队 列 / 信 流 逐 个 连 接 或 逐 个 接 口 的 基 础 上 进 行 的 在 基 于 数 据 包 的 网 络 中, 如 果 业 务 流 量 超 过 了 网 络 实 体 (NE) 的 转 发 能 力 或 可 用 的 网 络 容 量, 会 发 生 拥 塞 当 网 络 变 得 拥 塞 时, 数 据 包 可 能 被 缓 冲 存 储 或 者 丢 弃, 缓 冲 存 储 将 引 入 时 延 在 包 交 换 网 络 中, 时 延 决 定 于 与 底 下 的 物 理 的 服 务 器 层 相 关 联 的 传 输 距 离, 再 加 包 交 换 层 的 一 些 其 他 因 素 在 包 交 换 层 引 入 时 延 的 因 素 有 包 长 度 链 路 速 度 逐 跳 的 转 发 时 延 ( 它 又 可 以 分 解 为 装 包 压 缩 / 解 压 交 换 / 选 路 以 及 缓 冲 存 储 的 时 延 ), 还 有 跳 数 在 基 于 数 据 包 的 网 络 中 为 了 保 证 范 围 广 泛 的 质 量 水 平, 优 先 级 控 制 是 需 要 的 一 般 地 讲, 优 先 级 控 制 是 通 过 逐 个 连 接 逐 个 信 流 和 每 一 接 口 上 逐 个 QoS 等 级 地 采 用 分 别 的 队 列, 并 控 制 每 一 队 列 的 优 先 级 来 实 现 的 可 以 采 用 包 排 序 机 制 将 数 据 包 按 照 特 定 的 策 略 分 配 到 具 体 的 队 列 面 向 连 接 包 交 换 的 在 面 向 连 接 包 交 换 的 层 网 络 中, 连 接 将 建 立, 并 保 持 到 连 通 性 不 再 需 要 时 为 止 ( 而 不 管 数 据 是 否 要 发 送 ) 正 像 面 向 连 接 的 电 路 交 换 层 网 络 一 样, 连 接 可 以 经 由 人 工 的 指 配 管 理 系 统 或 信 令 协 议 来 建 立 网 络 当 前 的 状 态 可 以 通 过 监 测 网 络 资 源 的 利 用 和 / 或 对 已 接 纳 连 接 行 为 的 特 征 描 述 来 确 定 可 以 用 CAC 机 制 来 为 恒 定 比 特 率 (CBR) 的 业 务 流 信 源 预 留 需 要 的 连 接 的 峰 值 带 宽 另 一 种 做 法 是 与 CAC 机 制 一 起 采 用 统 计 复 用 的 方 案, 分 配 的 带 宽 小 于 所 需 的 峰 值 带 宽, 以 提 高 网 络 效 率 然 而, 由 于 所 需 的 带 宽 会 随 时 间 有 很 大 的 变 化, 要 描 述 所 请 求 连 接 的 带 宽 特 征 是 很 困 难 的 ITU-T Y.1314 建 议 书 (10/2005) 29

36 在 CO-PS 网 络 ( 例 如 ATM 网 络 ) 中, 如 果 要 支 持 的 是 CBR 服 务 ( 而 且 没 有 过 度 的 预 订 ), 逐 跳 的 转 发 时 延 将 保 持 恒 定, 因 而 时 延 / 抖 动 将 可 以 计 算 / 保 证 然 而, 如 果 为 了 提 高 网 络 利 用 率, 服 务 会 过 度 预 订 ( 服 务 通 常 是 这 样 ), 那 么 在 拥 塞 的 节 点 由 于 缓 冲 存 储 或 者 丢 弃 超 过 契 约 的 业 务 流, 将 会 引 入 时 延 / 丢 失 尽 管 逐 跳 的 转 发 时 延 变 成 为 可 变 的, 但 其 他 因 素, 如 链 路 速 度 距 离 / 跳 数 ( 以 及 ATM 情 况 下 的 包 长 ) 将 保 持 不 变 无 连 接 包 交 换 的 在 无 连 接 包 交 换 的 网 络 中, 数 据 一 旦 送 出, 连 接 就 中 断 了, 直 到 有 进 一 步 的 信 息 要 发 送 或 接 收 ( 一 个 数 据 包 可 以 看 成 是 一 个 连 接, 它 在 数 据 包 被 发 送 和 接 收 所 用 的 时 段 内 存 在 ) 这 里 没 有 储 存 的 连 接 状 态, 因 而, 相 继 的 数 据 包 不 必 要 遵 循 同 一 个 路 径, 或 者 按 它 们 送 出 的 顺 序 到 达 业 务 流 是 以 可 变 的 比 特 速 率 送 出 的, 资 源 通 常 是 按 先 来 先 服 务 的 原 则 分 配 的 在 CL-PS 网 络 ( 如 IP 网 络 ) 中, 决 定 时 延 的 因 素, 如 包 长 度 链 路 速 度 跳 数 和 逐 跳 的 转 发 时 延 都 是 可 变 的, 尤 其 是 当 采 用 提 供 负 荷 平 衡 的 技 术 时 可 以 在 边 缘 实 现 速 率 限 制 / 业 务 流 整 形 以 限 制 进 入 网 络 的 业 务 流 量, 但 由 于 CL-PS 业 务 流 任 意 到 任 意 的 特 性 ( 以 及 对 等 联 网 的 增 长 ), 将 很 难 预 测 跨 越 CL-PS 网 络 逐 个 链 路 的 带 宽 利 用 率 可 以 采 用 业 务 流 监 测 连 同 模 型 化 技 术 一 起 来 获 得 业 务 流 矩 阵, 并 抓 取 IGP 的 性 能 来 提 高 链 路 利 用 率, 但 由 于 CL-PS 业 务 流 的 突 发 性 和 不 可 预 测 性, 要 使 服 务 保 证 得 到 满 足 的 一 个 最 为 简 单 / 最 为 安 全 的 方 法 是 过 量 地 装 备 网 络 然 而, 即 使 是 过 量 装 备, 由 于 无 连 接 业 务 流 的 不 确 定 性,CL-PS 网 络 中 节 点 / 链 路 仍 可 能 会 拥 塞, 尤 其 是 当 发 生 链 路 / 节 点 故 障 和 拒 绝 服 务 攻 击 (DoS) 时 不 仅 如 此, 链 路 / 节 点 故 障 的 影 响 还 不 只 限 于 穿 越 这 故 障 链 路 / 节 点 的 业 务 流, 重 新 选 路 还 会 导 致 网 络 中 其 他 地 点 的 拥 塞 一 个 保 护 重 要 业 务 流 免 遭 拥 塞 的 通 常 做 法 是 采 用 基 于 优 先 级 的 队 列 ( 例 如 基 于 RFC 2475 用 于 IP 的 差 别 服 务 架 构 ) 来 控 制 逐 个 等 级 的 转 发 行 为, 也 即 较 高 优 先 级 的 业 务 流 将 得 到 比 较 低 优 先 级 业 务 流 更 为 优 先 的 处 理 这 使 得 提 供 商 可 以 向 客 户 提 供 多 层 次 的 服 务 ( 例 如, 首 要 的 实 时 的 尽 力 而 为 的 ), 并 据 此 对 服 务 定 价 差 别 服 务 (Diffserv) 方 法 的 一 个 缺 点 是 : 带 宽 只 是 在 逐 个 集 合 的 基 础 上 预 留 的, 因 而 集 合 中 单 个 信 流 的 传 递 将 不 能 保 证 另 一 个 可 供 选 择 ( 或 补 充 ) 的 方 法 是 采 用 综 合 的 服 务 架 构 ( 基 于 RFC 1633), 在 此 将 采 用 资 源 预 留 协 议 (RSVP RFC 2205), 它 通 过 在 数 据 包 发 送 前 先 传 送 有 关 信 流 要 求 的 信 令 来 沿 着 端 到 端 的 路 径 预 留 能 力 由 于 带 宽 是 在 逐 个 信 流 的 基 础 上 预 留 的, 将 有 可 能 为 单 独 的 信 流 提 供 有 保 证 的 传 递 这 一 点 再 现 了 CO 网 络 中 使 用 的 CAC 模 型, 在 CO 网 络 中 为 了 保 证 网 络 有 足 够 的 能 力, 在 CAC 已 执 行 之 前 是 不 发 送 业 务 流 的 这 种 方 法 的 主 要 缺 点 是 : 它 会 给 核 心 路 由 器 带 来 相 当 的 (RSVP) 处 理 负 荷, 这 种 负 荷 随 着 需 要 资 源 预 留 的 包 信 流 数 量 的 增 加 将 成 正 比 地 增 加 30 ITU-T Y.1314 建 议 书 (10/2005)

37 另 一 种 支 持 在 逐 个 流 基 础 上 预 留 资 源 的 方 法 是 使 用 基 于 信 流 的 路 由 器 基 于 信 流 的 路 由 器 保 持 每 个 流 的 状 态, 它 只 在 有 足 够 的 可 用 资 源 时 才 接 受 新 的 信 流 如 同 用 RSVP, 这 一 方 法 的 挑 战 是 处 理 负 荷 将 随 着 信 流 数 的 增 加 而 增 加 然 而, 至 今 还 没 有 可 用 的 路 由 器, 能 为 大 量 的 信 流 支 持 逐 个 流 的 选 路 10 客 户 机 / 服 务 器 VPN 建 立 所 需 要 的 功 能 在 客 户 机 / 服 务 器 VPN 的 建 立 过 程 中, 对 于 必 定 要 发 生 的 事 件 有 一 个 严 格 的 顺 序 VPN 客 户 层 信 流 / 连 接 在 VPN 服 务 器 层 信 流 / 连 接 已 经 建 立 之 前 是 不 能 建 立 的 同 样 地,VPN 服 务 器 层 信 流 / 连 接 在 服 务 器 层 连 接 / 信 流 ( 对 于 它 VPN 服 务 器 层 是 一 个 客 户 ) 已 经 建 立 之 前 是 不 能 建 立 的 采 用 这 种 信 流 / 连 接 的 建 立 顺 序 的 原 因 : 客 户 层 的 拓 扑 是 由 下 面 的 服 务 器 层 的 拓 扑 确 定 的, 这 种 情 况 可 以 循 环 下 去 直 到 管 线 10.1 VPN 服 务 器 层 的 建 立 这 里 假 设 : 下 层 的 服 务 器 层 拓 扑 已 经 建 立, 而 且 VPN 服 务 器 层 的 TCP/TFP 和 CP/FP 已 经 用 地 址 进 行 了 配 置, 那 么 在 VPN 客 户 层 成 员 之 间 VPN 服 务 器 层 连 通 性 的 建 立 将 涉 及 3 个 主 要 的 步 骤 : 步 骤 1: 发 现 VPN 成 员, 并 存 储 VPN 成 员 信 息 步 骤 2: 计 算 VPN 服 务 器 层 上 VPN 成 员 之 间 的 路 由 步 骤 3: 在 VPN 服 务 器 层 上 VPN 的 成 员 之 间 建 立 连 接 / 隧 道 /VLAN 支 持 VPN 服 务 器 层 建 立 和 保 持 所 需 要 的 每 一 个 功 能 以 及 各 单 独 的 功 能 实 体 已 经 进 一 步 在 表 10-1 中 描 述 表 10-1/Y.1314-VPN 服 务 器 层 功 能 功 能 功 能 实 体 网 元 服 务 器 层 的 工 作 模 式 VPN 成 员 关 系 的 发 现 VPN 成 员 ( 属 于 同 一 VPN 的 VPN 客 户 层 CP/FP) 的 发 现 PE 所 有 VPN 成 员 信 息 ( 包 括 加 入 离 开 可 用 性 ) 的 分 发 / 收 集 PE 所 有 VPN 成 员 信 息 的 保 持 PE 所 有 VPN 客 户 层 CP/FP 到 VPN 服 务 器 层 AP 的 映 射 PE 所 有 VPN 服 务 器 层 选 路 VPN 服 务 器 层 通 达 性 / 拓 扑 / 资 源 信 息 的 分 发 / 收 集 PE, P 所 有 VPN 服 务 器 层 通 达 性 / 拓 扑 / 资 源 信 息 的 保 持 PE, P 所 有 VPN 服 务 器 层 AP 之 间 最 佳 路 由 的 计 算 PE, P 所 有 VPN 服 务 器 层 隧 道 / 连 接 的 建 立 连 接 接 纳 控 制 (CAC) PE, P 所 有 连 接 / 隧 道 请 求 成 功 / 失 败 的 通 告 PE, P 所 有 VPN 服 务 器 层 去 复 用 字 段 的 分 配 和 配 置 PE, P 所 有 连 接 / 隧 道 的 信 息, 如 QoS 去 复 用 字 段 带 宽 等 的 分 发 PE, P 所 有 ITU-T Y.1314 建 议 书 (10/2005) 31

38 VPN 成 员 关 系 的 发 现 为 了 建 立 PE 之 间 VPN 服 务 器 层 的 拓 扑, 首 先 有 必 要 确 定 哪 些 PE 是 连 接 到 哪 个 特 定 客 户 机 / 服 务 器 VPN 成 员 的 CE 的 这 一 功 能 可 以 由 操 作 人 员 依 据 已 知 的 网 络 拓 扑 人 工 地 执 行 或 者, 这 一 功 能 也 可 以 经 由 集 中 的 服 务 器 / 系 统 或 分 布 式 协 议 动 态 地 执 行, 以 便 使 指 配 进 程 能 自 动 化 / 简 化 为 了 支 持 动 态 的 发 现,PE 必 须 配 置 以 VPN 识 别 码, 来 指 示 它 们 要 连 接 到 特 定 VPN 的 一 个 或 多 个 CE 用 于 发 现 的 集 中 的 服 务 器 / 系 统 的 例 子 是 使 用 认 证 服 务 器 ( 例 如 RADIUS), 用 它 作 为 客 户 认 证 进 程 的 一 部 分 来 分 发 关 于 VPN 成 员 的 信 息 分 布 式 协 议 的 例 子 是 将 BGP 用 于 RFC 2547 VPN, 它 用 路 由 目 标 作 为 VPN 识 别 码, 确 保 PE 只 接 收 那 些 是 成 员 的 VPN 的 信 息 VPN 服 务 器 层 的 选 路 在 信 源 / 信 宿 VPN 服 务 器 层 端 点 之 间, 如 果 底 下 的 服 务 器 层 (VPN 服 务 器 层 底 下 的 层 ) 是 单 个 一 跳 的 P2P 连 接 / 信 流, 由 于 只 有 单 个 路 由 / 通 路 可 用, 不 需 要 进 行 选 路 但 另 一 方 面, 如 果 有 可 选 择 的 路 由 / 通 道 能 经 由 中 间 点 到 达 同 一 个 目 的 地, 或 者 底 下 的 服 务 器 层 提 供 一 个 P2MP 4 拓 扑, 那 么 就 必 须 在 VPN 服 务 器 层 上 进 行 选 路, 以 找 到 拓 扑 和 / 或 计 算 通 达 目 的 地 的 最 佳 路 由 选 路 的 需 要 在 CO 层 网 络 的 情 况 下, 在 给 定 层 上 的 路 由 / 通 道 已 经 算 出 之 前, 信 令 是 不 能 进 行 的 在 CL 层 网 络 的 情 况 下, 在 到 达 目 的 地 的 路 由 已 经 算 出 / 配 置 之 前, 数 据 包 是 不 能 转 发 的 这 并 不 是 说, 网 络 的 每 一 个 节 点 都 需 要 有 明 确 的 路 由 通 往 网 络 中 其 他 的 每 一 个 节 点 网 络 地 址 的 归 纳 通 常 与 选 路 区 域 的 等 级 架 构 相 结 合 使 用 来 改 善 可 扩 展 性 地 址 归 纳 的 最 终 形 式 是 使 用 默 认 路 由, 它 可 以 作 为 一 种 百 达 机 制 来 转 发 数 据 包, 而 不 论 其 目 的 地 地 址 对 于 CL 数 据 包 在 路 由 计 算 完 ( 或 默 认 路 由 已 配 置 ) 以 前 不 能 转 发 这 一 规 则 的 一 个 例 外 是 当 CL 技 术 支 持 广 播 时 广 播 是 指 将 数 据 包 跨 越 拓 扑 中 所 有 的 服 务 器 层 路 径 ( 不 包 括 收 到 数 据 包 的 路 径 ) 复 制 和 转 发 到 未 知 的 目 的 地 地 址 支 持 这 种 功 能 特 性 的 技 术 的 一 个 例 子 是 以 太 网 这 种 规 则 的 另 一 个 例 外 是 令 牌 环 网 的 运 行 模 式 在 令 牌 环 层 网 络 中, 当 节 点 接 收 到 数 据 包 时, 它 重 发 这 数 据 包 将 它 送 往 环 中 的 下 一 个 节 点, 直 到 数 据 包 环 回 到 源 节 点 时 被 删 除 目 的 地 节 点 保 留 一 个 数 据 帧 的 拷 贝, 并 通 过 在 帧 中 设 置 响 应 比 特 来 指 示 它 已 经 接 收 到 数 据 帧 尽 管 有 一 些 技 术, 它 们 不 需 要 选 路, 但 应 该 指 出 : 这 些 技 术 作 为 VPN 服 务 器 层 技 术 是 不 理 想 的 对 于 那 些 扩 展 到 很 大 的 地 理 地 区 包 含 有 大 量 节 点 的 层 网 络 选 路, 连 同 分 等 级 的 地 址 结 构 都 是 很 基 本 的 要 求 从 VPN 的 角 度, 诸 如 广 播 和 令 牌 传 送 等 机 制 是 固 有 地 不 安 全 的, 而 且 对 于 单 播 (P2P) 的 业 务 流 传 输 效 率 也 是 很 低 的 4 这 里 对 P2MP 的 引 用 从 单 个 源 点 PE 而 言 是 指 出 网 的 服 务 器 层 拓 扑 基 于 PE 间 双 向 连 接 / 信 流 的 全 互 连 / 部 分 互 连, 整 个 层 网 络 实 际 的 拓 扑 可 以 是 任 意 到 任 意 的 32 ITU-T Y.1314 建 议 书 (10/2005)

39 需 要 选 路 的 网 络 拓 扑 例 子 图 10-1 示 出 一 个 有 两 个 可 选 择 的 路 由 / 通 路 (A 和 B) 通 往 同 一 目 的 地 的 网 络 的 例 子 图 10-1/Y 多 个 路 由 / 通 路 通 往 同 一 目 的 地 正 如 图 10-1 所 示, 从 CE1 到 CE2 的 路 由 A 穿 越 了 PE1 P1 P2 P4 和 PE2, 而 路 由 B 穿 越 的 是 PE1 P1 P3 P4 和 PE2 这 一 信 息 在 图 10-2 中 用 功 能 模 型 进 行 了 描 述 图 10-2/Y 多 通 路 / 路 由 的 功 能 模 型 图 10-2 示 出 两 个 可 供 选 择 的 服 务 器 层 路 径 (A 和 B), 可 以 由 VPN 服 务 器 层 使 用 依 据 由 VPN 服 务 器 层 选 路 功 能 计 算 的 路 由, 有 一 个 服 务 器 层 路 径 将 被 选 出 ( 或 者 两 个, 如 果 需 要 负 荷 平 衡 ), 以 便 在 位 于 CE1 的 VPN 服 务 器 层 信 源 TFP 和 位 于 CE2 的 信 宿 TFP 之 间 传 送 VPN 服 务 器 层 的 信 流 ITU-T Y.1314 建 议 书 (10/2005) 33

40 图 10-3 示 出 服 务 器 层 从 CE1( 源 点 ) 到 CE2 CE3 和 CE4(P2MP 拓 扑 中 的 信 宿 分 支 ) 提 供 P2MP 连 通 性 的 案 例 图 10-3/Y.1314-P2MP 服 务 器 层 拓 扑 图 10-3 中 的 网 络 被 作 为 功 能 模 型 在 图 10-4 中 示 出 图 10-4/Y.1314-P2MP 服 务 器 层 拓 扑 的 功 能 模 型 34 ITU-T Y.1314 建 议 书 (10/2005)

41 如 果 CE1 是 一 个 特 定 VPN 服 务 器 层 信 流 的 信 源,CE2 是 它 的 信 宿, 那 么 CE1 需 要 知 道 用 什 么 路 由 通 达 CE2 然 而, 图 10-4 中 显 示 的 VPN 服 务 器 层 中 的 路 由 / 通 路 是 由 底 F 的 服 务 器 层 中 的 P2P 路 径 提 供 的, 也 即 在 P2MP 拓 扑 中 只 有 一 个 路 由 存 在, 它 从 信 源 的 TFP 到 每 一 个 分 支 信 宿 的 TFP 这 意 味 着 选 路 功 能 只 需 要 将 拓 扑 弄 明 白 ; 它 不 需 要 进 行 路 由 计 算 ( 因 为 到 每 一 个 信 宿 只 存 在 一 个 路 由 ) 随 着 拓 扑 的 发 现, 从 CE1 去 往 CE2 的 信 流 将 使 用 由 服 务 器 层 路 径 A 提 供 的 路 由 / 通 路 A 可 选 择 的 选 路 方 法 当 需 要 选 路 时, 一 个 操 作 人 员 可 以 执 行 选 路 功 能, 在 这 种 情 况 下, 操 作 人 员 基 于 已 知 的 拓 扑 和 资 源 利 用 信 息 计 算 跨 越 网 络 的 路 由 选 路 可 以 人 工 地 执 行 的 一 个 例 子 是 当 VPN 客 户 层 基 于 IP 时 对 双 宿 的 CE 节 点 进 行 配 置 在 这 一 例 子 中, 有 意 义 的 是 使 用 静 态 路 由 ( 也 即 一 个 主 用, 一 个 浮 动 的 默 认 路 由 ), 因 为 只 有 两 个 可 选 择 的 路 由 存 在 如 果 使 用 网 络 管 理 系 统 来 执 行 选 路 功 能, 那 么 管 理 系 统 必 须 通 过 请 求 或 收 集 可 通 达 性 / 拓 扑 / 资 源 信 息 来 寻 找 网 络 拓 扑, 然 后 利 用 这 些 信 息 计 算 路 由 并 将 选 路 信 息 分 发 给 网 络 节 点 选 路 由 NMS 执 行 的 一 个 例 子 是 跨 越 基 于 SDH 的 层 网 络 建 立 P2P 的 连 接 在 连 接 可 以 建 立 之 前,NMS 必 须 首 先 计 算 穿 越 网 络 的 最 佳 路 由 如 果 使 用 动 态 的 选 路 协 议 来 执 行 选 路 功 能, 那 么 可 通 达 性 / 拓 扑 / 资 源 信 息 将 经 由 选 路 协 议 跨 越 网 络 分 发 到 每 一 个 节 点, 并 用 来 计 算 通 达 目 的 地 的 最 佳 路 由 动 态 选 路 协 议 的 一 个 例 子 是 用 于 ATM 层 网 络 的 PNNI 构 件 ( 它 也 可 以 和 其 他 的 网 络 技 术 一 起 使 用 ), 它 用 于 寻 找 网 络 拓 扑 并 为 动 态 连 接 计 算 路 由 另 一 个 例 子 是 RPR, 它 使 用 拓 扑 消 息 来 弄 清 环 路 拓 扑 当 一 个 节 点 接 收 到 拓 扑 消 息 时, 它 将 它 的 MAC 地 址 附 在 上 面, 并 传 递 给 环 上 的 下 一 个 节 点, 最 终 数 据 包 将 带 着 环 路 拓 扑 图 ( 地 址 清 单 ) 返 回 到 它 的 源 点 在 控 制 面 上 使 用 动 态 选 路 协 议 的 另 一 种 方 法 是 使 用 数 据 平 面 上 的 地 址 学 习, 利 用 这 种 操 作 模 式 的 网 络 技 术 的 例 子 是 以 太 网 以 太 网 采 用 生 成 树 ( 通 过 网 络 拓 扑 的 删 改 避 免 环 路 ) 和 数 据 平 面 上 透 明 的 桥 接 ( 基 于 源 地 址 的 学 习 ) 来 将 数 据 包 转 发 到 正 确 的 目 的 地, 而 不 必 要 将 它 们 广 播 到 所 有 的 节 点 / 端 站 然 而, 如 果 要 使 用 数 据 平 面 上 的 地 址 学 习, 为 了 将 数 据 包 转 发 到 还 不 曾 得 知 的 目 的 地 地 址, 这 网 络 技 术 就 也 必 须 支 持 广 播 由 于 路 由 在 带 有 它 相 对 应 地 址 的 数 据 包 已 经 接 收 之 前 是 不 知 道 的, 数 据 平 面 上 的 地 址 知 识 不 能 用 于 执 行 CO 层 网 络 的 选 路 功 能, 它 只 适 合 于 CL 层 网 络 VPN 服 务 器 层 的 信 令 为 了 本 建 议 书 的 需 要, 信 令 是 指 建 立 CL 隧 道 ( 例 如 L2TP 隧 道 ) 和 CO 连 接 ( 例 如 ATM VPI/VCI) 所 需 要 的 信 息 交 换 所 需 要 的 信 息 包 括 诸 如 复 用 / 去 复 用 字 段 QoS( 例 如 时 延 抖 动 ) 带 宽 加 密 密 钥 和 恢 复 力 ( 例 如 1+1 保 护 ) 等 参 数 ITU-T Y.1314 建 议 书 (10/2005) 35

42 隧 道 和 连 接 之 间 的 一 个 关 键 的 不 同 点 是 : 连 接, 在 任 何 用 户 数 据 可 以 发 送 之 前, 总 需 要 有 信 令 ( 或 者 人 工 的 指 配 ) 来 建 立 连 接 尽 管 某 些 隧 道 技 术 ( 例 如 :L2TP 隧 道, 明 确 配 置 的 GRE 隧 道 ) 在 用 户 数 据 发 送 以 前 也 需 要 信 令 传 送 隧 道 的 参 数, 但 其 他 的, 如 软 / 动 态 的 GRE IP-in-IP 隧 道 都 不 需 要 任 何 信 令 这 些 隧 道 技 术 只 是 依 据 本 地 的 策 略 / 选 路 信 息 简 单 地 将 VPN 客 户 层 数 据 包 装 入 到 VPN 服 务 器 层 的 包 头 内 在 隧 道 信 源 / 信 宿 端 点 之 间 遇 到 的 中 间 节 点 (P) 只 是 查 看 VPN 服 务 器 层 的 包 头 来 确 定 是 否 以 及 如 何 将 这 数 据 包 转 发 到 VPN 服 务 器 层 的 信 宿 ( 目 的 地 PE) VPN 客 户 层 包 头 仅 当 数 据 包 到 达 VPN 服 务 器 层 信 宿 所 在 的 目 的 地 PE 时 才 使 用 还 请 注 意 : 在 内 部 的 VPN 客 户 层 包 头 中, 中 间 节 点 通 常 是 不 能 有 任 何 意 义 的 ( 例 如 能 够 选 路 ) 在 连 接 建 立 时 要 执 行 连 接 接 纳 控 制 (CAC) 来 确 定 在 底 下 的 服 务 器 层 上 是 否 有 足 够 的 带 宽 以 维 护 客 户 层 的 QoS 要 求 客 户 层 信 令 期 间 将 使 用 业 务 流 描 述 语 ( 如 ATM 中 用 的 峰 值 信 元 速 率 (PCR) 和 持 续 信 元 速 率 (SCR)) 从 底 下 的 服 务 器 层 请 求 适 当 的 资 源 依 据 客 户 层 的 请 求 确 定 在 服 务 器 层 有 多 少 带 宽 可 用 的 能 力 意 味 着 : 在 控 制 平 面 上 CAC 功 能 与 服 务 器 层 和 客 户 层 必 须 都 是 对 等 的 关 系 在 CO-CS 服 务 器 层 的 情 况 下,CAC 是 依 据 被 请 求 的 服 务 器 层 上 可 用 的 物 理 带 宽 的 数 量 ( 例 如 空 闲 的 TDM 时 隙 或 WDM 波 长 ) 在 CO-PS 服 务 器 层 的 情 况 下,CAC 是 依 据 未 被 现 有 连 接 使 用 的 空 闲 的 带 宽 数 量 这 种 信 息 是 通 过 在 那 个 特 定 层 网 络 的 每 个 节 点 上 保 持 有 关 每 个 连 接 的 状 态 信 息 ( 例 如 : 建 立 / 中 断, 所 用 资 源 的 数 量 ) 而 得 到 的 与 可 用 带 宽 受 限 于 可 用 的 物 理 带 宽 的 CO-CS 层 网 络 不 同, 在 CO-PS 网 络 中, 在 网 络 的 每 一 个 节 点 必 须 要 逐 个 连 接 地 进 行 管 制, 以 保 证 每 个 连 接 只 发 送 / 接 收 连 接 建 立 时 约 定 的 业 务 流 量 在 CL-PS 服 务 器 层 网 络 的 情 况 下,CAC 可 以 依 据 物 理 / 逻 辑 接 口 或 队 列 / 信 流 / 服 务 等 级 水 平 的 可 用 带 宽 来 执 行 如 同 CO-PS 层 网 络, 管 制 必 须 在 网 络 的 每 个 节 点 上 依 据 所 请 求 的 带 宽 来 执 行 然 而, 与 CO-PS 上 为 每 一 个 连 接 保 持 状 态 的 情 况 不 同, 相 当 的 ( 也 即 逐 个 信 流 的 ) 信 息 在 CL 层 网 络 上 通 常 不 保 存 5 这 一 点, 再 加 上 CL 业 务 流 不 确 定 的 任 意 到 任 意 的 特 性, 意 味 着 :CL 层 网 络 中 的 CAC 将 取 决 于 广 泛 使 用 业 务 流 监 测 和 模 型 描 述 来 求 得 业 务 量 矩 阵 以 及 网 络 的 过 量 装 备 来 保 证 带 宽 是 可 用 的, 尤 其 是 在 故 障 情 况 下 如 果 需 要 逐 个 VPN 的 严 厉 的 CAC 以 及 严 格 的 SLA, 那 么 应 该 使 用 CO 的 服 务 器 层 网 络, 而 不 是 CL 的 服 务 器 层 网 络 10.2 VPN 客 户 层 的 认 证 / 配 置 在 VPN 客 户 层 CE 和 PE 节 点 之 间 建 立 连 通 性 所 需 要 的 功 能 可 以 使 用 静 态 的 指 配 或 动 态 的 协 议 来 实 现 静 态 指 配 可 以 通 过 人 工 配 置 或 自 动 的 网 络 管 理 系 统 来 实 现 建 立 VPN 客 户 层 连 通 性 所 涉 及 的 功 能 实 体 如 表 10-2 所 示 5 例 外 的 情 况 有 使 用 RSVP RFC 2205( 基 于 端 到 端 信 令 的 解 决 方 案 ) 和 信 流 状 态 的 选 路 ( 逐 跳 的 解 决 方 案 ), 在 此 将 保 持 每 个 信 流 的 状 态, 在 没 有 足 够 的 带 宽 可 用 时 将 拒 绝 新 的 信 流 36 ITU-T Y.1314 建 议 书 (10/2005)

43 表 10-2/Y.1314-VPN 客 户 层 认 证 和 配 置 功 能 功 能 功 能 实 体 网 元 VPN 客 户 层 模 式 CE/ 用 户 认 证 授 权 和 记 账 (AAA) 认 证 : 基 于 认 证 参 数 的 CE/ 用 户 识 别, 认 证 参 数 的 例 子 有 有 效 的 用 户 名 和 口 令 CE, PE 所 有 授 权 : 允 许 或 拒 绝 接 入 VPN 客 户 层 网 络 的 资 源 / 服 务 CE, PE 所 有 记 账 : 所 用 资 源 / 服 务 的 测 量 CE, PE 所 有 VPN 客 户 层 网 元 配 置 跨 越 VPN 客 户 层 CP/FP 和 TCP/TFP 对 VPN 客 户 层 网 络 的 地 址 进 行 分 配 和 配 置 跨 越 属 于 同 一 VPN 的 VPN 客 户 层 CP/FP 对 VPN 识 别 码 进 行 分 配 和 配 置 CE, PE 逐 个 VPN 概 况 和 策 略 的 配 置 CE, PE CO-PS, CL-PS PE 所 有 所 有 CE/ 用 户 的 AAA CE/ 用 户 的 AAA 功 能 控 制 VPN 客 户 层 的 接 入, 对 策 略 进 行 强 制, 支 持 对 使 用 的 审 核, 并 提 供 VPN 服 务 必 要 的 记 账 信 息 AAA 功 能 可 以 由 CE 连 接 的 PE 装 置 来 执 行, 由 单 独 的 装 置 来 执 行, 或 者 两 者 的 混 合 在 某 些 情 况 下 可 能 需 要 集 中 的 认 证 服 务 器 用 于 用 户 /CE 的 认 证, 而 在 另 一 些 情 况 下 可 能 只 有 CE 和 PE 与 认 证 进 程 有 关 前 者 的 一 个 例 子 是 将 IEEE 802.1X 用 于 以 太 网 CE 装 置 的 认 证 在 这 一 例 子 中,PE 是 认 证 者, 集 中 的 认 证 服 务 器 则 将 用 于 执 行 认 证 后 者 的 一 个 例 子 是 对 来 自 CE 的 控 制 消 息 ( 例 如 BGP 消 息 ) 的 认 证, 目 的 是 鉴 别 消 息 源 点, 防 止 欺 骗 VPN 客 户 层 网 元 的 配 置 在 VPN 客 户 层 指 配 期 间, 在 客 户 和 提 供 商 网 络 边 缘 的 网 元 必 须 用 下 列 参 数 进 行 配 置 :VPN 客 户 层 网 络 地 址,VPN 客 户 层 网 络 去 复 用 字 段,VPN 识 别 码, 逐 个 VPN 的 策 略 / 特 性 配 置 可 以 在 认 证 / 授 权 的 进 程 中 进 行, 或 者 单 独 地 执 行 前 者 的 一 个 例 子 是 : 在 成 功 的 认 证 之 后,CE 可 以 依 据 从 认 证 服 务 器 收 到 的 信 息 自 动 地 以 特 定 的 带 宽 分 配 和 数 据 包 标 记 特 性 进 行 配 置 后 者 的 一 个 例 子 是 使 用 人 工 配 置 或 动 态 主 机 配 置 协 议 (DHCP) 给 CE 分 配 IP 地 址 要 在 PE CP/FP 和 CE TCP/TFP 或 CP/FP 配 置 的 VPN 客 户 层 地 址 是 属 于 VPN 客 户 层 网 络 的 地 址 ( 例 如 : IP VPN 客 户 机 的 IP 地 址, 或 者 ATM VPN 客 户 机 的 ITU-T E.164/NSAP 地 址 ) 客 户 层 网 络 去 复 用 字 段 仅 在 有 多 个 VPN 客 户 机 要 跨 越 同 一 个 CE 到 PE 的 链 路 进 行 运 载, 或 者 所 用 的 VPN 客 户 层 网 络 技 术 总 是 带 有 去 复 用 字 段 时, 才 有 需 要 前 者 的 一 个 例 子 是 以 太 网 VPN 层 网 络, 它 在 需 要 支 持 多 个 VPN 时 只 需 要 使 用 VLAN 标 记 后 者 的 一 个 例 子 是 ATM, 它 在 业 务 流 单 元 ( 信 元 ) 的 头 部 总 是 使 用 VPI/VCI 值 在 某 些 情 况 下, 去 复 用 字 段 的 配 置 将 决 定 于 物 理 的 配 置, 而 不 是 包 头 中 一 个 值 的 配 置 ( 例 如 在 PE 将 一 根 光 纤 连 接 到 正 确 的 入 口 接 口 上 对 应 于 出 口 上 正 确 的 DWDM 波 长 ) ITU-T Y.1314 建 议 书 (10/2005) 37

44 虽 然 VPN 识 别 码 是 用 于 识 别 一 个 特 定 VPN 的 一 个 名 字, 它 只 在 需 要 支 持 动 态 VPN 成 员 发 现 和 信 令 时 才 需 要 分 配 / 配 置, 但 从 运 行 的 角 度 ( 例 如 协 助 故 障 处 理 记 账 ) 也 可 能 是 有 用 VPN 识 别 码 用 于 动 态 发 现 和 信 令 的 一 个 例 子 是 RFC 2547 VPN 中 使 用 的 路 由 目 标 属 性 在 PE 上 VPN 识 别 码 可 以 经 由 人 工 /OSS 指 配 静 态 地 进 行 配 置, 或 者 动 态 地 配 置 ( 例 如 使 用 RADIUS 作 为 认 证 进 程 的 一 部 分 ) 如 果 VPN 识 别 码 要 用 于 发 现 / 信 令, 那 么 它 至 少 在 单 个 选 路 / 信 令 区 域 内 应 该 是 惟 一 的 ( 如 果 需 要 支 持 AS 之 间 / 提 供 商 的 VPN, 理 想 地 应 该 全 球 惟 一 ) 对 于 基 于 数 据 包 的 VPN 客 户, 可 能 需 要 在 CE 装 置 PE 装 置 或 者 在 两 者 中 进 行 逐 个 VPN 概 况 和 策 略 的 配 置 依 据 VPN 服 务 可 能 需 要 进 行 配 置 的 VPN 的 特 性 和 策 略 包 括 : 速 率 限 制 / 业 务 流 整 形, 数 据 包 标 记 / 分 类, 多 宿 站 点 路 由 / 连 接 的 选 择 ( 也 即 一 个 主 用, 一 个 备 用 ) 10.3 VPN 客 户 层 的 选 路 和 信 令 如 同 VPN 服 务 器 层, 当 在 信 源 和 信 宿 TCP/TFP 之 间 存 在 有 多 个 路 由 / 通 路 时, 或 者 当 VPN 服 务 器 层 路 径 在 VPN 客 户 层 上 建 立 P2MP 拓 扑 时,VPN 客 户 层 的 选 路 是 需 要 的 如 果 VPN 客 户 层 是 CO, 并 且 VPN 客 户 层 上 要 支 持 动 态 的 指 配, 那 么 信 令 也 是 需 要 的 这 里 有 一 点 很 重 要 需 要 说 明 : 在 VPN 客 户 层 选 路 / 信 令 能 进 行 之 前,VPN 服 务 器 层 的 路 径 必 须 先 建 立 VPN 客 户 层 数 据 平 面 的 拓 扑 是 基 于 底 下 的 VPN 服 务 器 层 路 径 的 拓 扑, 因 此, 在 VPN 服 务 器 层 路 径 建 立 之 前, 不 可 能 执 行 路 由 的 计 算 或 连 接 / 隧 道 的 信 令 VPN 客 户 层 的 选 路 和 信 令 功 能 以 及 各 单 独 的 功 能 实 体 已 经 在 表 10-3 中 描 述 表 10-3/Y.1314-VPN 客 户 层 的 选 路 和 信 令 功 能 功 能 功 能 实 体 网 元 VPN 客 户 层 模 式 VPN 客 户 层 选 路 VPN 客 户 层 可 通 达 性 / 拓 扑 / 资 源 信 息 的 分 发 / 收 集 CE, PE 所 有 VPN 客 户 层 可 通 达 性 / 拓 扑 / 资 源 信 息 的 保 持 CE, PE 所 有 VPN 客 户 层 AP 之 间 最 佳 路 由 的 计 算 CE, PE 所 有 VPN 客 户 层 隧 道 / 连 接 信 令 连 接 接 纳 控 制 (CAC) PE, P CO-CS, CO-PS 连 接 / 隧 道 请 求 成 功 / 失 败 的 通 告 PE, P 所 有 VPN 客 户 层 去 复 用 字 段 的 分 配 和 配 置 PE, P 所 有 VPN 客 户 层 连 接 / 隧 道 信 息, 如 QoS 去 复 用 字 段 带 宽 等 的 分 发 PE, P 所 有 38 ITU-T Y.1314 建 议 书 (10/2005)

45 任 意 到 任 意 CL-PS VPN 客 户 层 连 通 性 如 果 VPN 服 务 器 层 路 径 为 有 多 个 站 点 的 CL-PS VPN 客 户 层 网 络 提 供 一 个 任 意 到 任 意 的 全 互 连 / 部 分 互 连 的 拓 扑, 那 么 包 含 有 VPN 客 户 层 TFP/FP 的 节 点 ( 也 即 PE/CE 节 点, 但 不 是 P 节 点 ) 必 须 依 据 VPN 客 户 层 的 地 址 信 息 对 于 往 何 处 转 发 数 据 包 做 出 转 发 决 定 这 意 味 着 :CE 和 PE 节 点 必 须 经 由 控 制 面 采 用 动 态 选 路 协 议 交 换 VPN 客 户 层 的 选 路 信 息, 或 者 采 用 人 工 的 或 OSS 指 配 对 静 态 路 由 进 行 配 置 动 态 选 路 协 议 或 静 态 路 由 以 外 的 另 一 种 方 法 是 使 用 数 据 平 面 上 的 地 址 学 习, 以 太 网 就 是 这 种 情 况, 它 使 用 基 于 源 点 的 地 址 知 识 将 业 务 流 单 播 到 正 确 的 目 的 地 每 个 VPN 的 选 路 信 息 必 须 与 其 他 VPN 的 选 路 信 息 相 隔 离 这 是 为 了 提 供 VPN 转 发 的 分 离 ( 也 即 确 保 数 据 包 不 转 发 给 属 于 不 同 VPN 的 节 点 ), 并 允 许 使 用 重 叠 的 VPN 客 户 层 地 址 空 间 这 一 点 可 以 逐 个 VPN 采 用 物 理 上 分 离 的 PE 来 实 现, 或 者 采 用 共 同 的 PE, 但 它 具 有 逻 辑 / 虚 拟 分 离 的 选 路 信 息 数 据 库 另 一 种 方 法 是 使 用 共 同 的 PE 和 路 由 表, 但 为 每 一 个 VPN 客 户 分 配 不 同 的 地 址 空 间 6 支 持 VPN 客 户 层 选 路 的 VPN 解 决 方 案 的 一 个 例 子 是 RFC 2547 RFC 2547 使 用 动 态 或 静 态 的 CE 到 PE 的 选 路, 连 同 MP-BGP, 在 PE 之 间 分 发 VPN 客 户 层 的 选 路 信 息, 并 使 用 分 离 的 虚 拟 路 由 表 提 供 VPN 客 户 层 路 由 的 分 离 按 需 的 VPN 客 户 层 动 态 连 接 的 建 立 / 拆 除 在 大 多 数 情 况 下,CO-CS 和 CO-PS VPN 客 户 层 连 接 是 经 由 人 工 的 或 OSS 指 配 静 态 地 配 置 的 然 而, 如 果 需 要 动 态 按 需 的 连 接 建 立, 那 么 在 VPN 客 户 层 所 有 的 CP 和 TCP 之 间 ( 也 即 PE 和 CE 节 点 之 间 ) 必 须 建 立 控 制 面 对 等 交 换 ( 选 路 和 信 令 ) 的 对 等 关 系 此 外 在 连 接 建 立 时 还 必 须 执 行 CAC 以 确 定 在 VPN 客 户 层 是 否 有 足 够 的 带 宽 用 于 VPN 客 户 层 连 接 这 意 味 着 :CAC 功 能 与 VPN 服 务 器 层 网 络 和 VPN 客 户 层 网 络 的 控 制 面 都 必 须 是 对 等 的 如 果 VPN 服 务 器 层 和 客 户 层 的 技 术 不 同, 那 么 在 VPN 客 户 层 和 服 务 器 层 之 间 必 须 进 行 对 等 的 控 制 面 互 通 客 户 控 制 的 按 需 连 接 客 户 控 制 按 需 动 态 的 连 接 是 指 客 户 对 CE 节 点 有 某 种 ( 或 全 部 ) 控 制 的 情 况, 这 种 控 制 使 它 们 可 以 建 立 新 的 VPN 客 户 层 连 接 从 客 户 的 角 度, 这 种 能 力 的 优 点 是 : 这 将 给 它 们 以 灵 活 性 可 以 在 它 们 需 要 时 动 态 地 建 立 VPN, 并 据 此 对 它 们 的 使 用 收 费 例 如, 客 户 会 希 望 短 时 地 建 立 一 个 按 需 的 连 接 来 下 载 / 上 载 一 个 大 的 文 档 ( 例 如 一 个 应 用 或 一 个 电 视 文 档 ), 或 者 建 立 一 个 可 靠 的 连 接 用 于 电 视 会 议 按 需 动 态 VPN 客 户 层 连 接 建 立 的 一 个 使 用 例 子 是 使 用 PNNI 来 建 立 / 拆 除 跨 越 VPN 服 务 器 层 路 径 的 用 虚 通 路 提 供 的 SPVC 在 考 虑 加 入 对 按 需 动 态 VPN 客 户 层 连 接 的 支 持 时, 一 个 要 考 虑 的 重 要 因 素 是 地 址 / 拓 扑 信 息 的 分 发 服 务 提 供 商 由 于 安 全 的 原 因 不 大 愿 意 向 客 户 暴 露 它 们 的 网 络 拓 扑 或 内 部 的 网 络 寻 址 因 此 对 于 PE 的 选 路 功 能, 要 求 将 可 通 达 性 信 息 只 分 发 到 CE 另 一 个 重 要 的 考 虑 是 做 出 决 定 : 连 接 建 立 时 如 果 带 宽 不 可 用 应 采 取 什 么 动 作 建 立 VPN 客 户 层 新 连 接 的 能 力 取 决 于 信 源 和 信 宿 端 点 之 间 服 务 器 层 路 径 的 可 用 性 如 果 路 径 不 存 在, 或 没 有 足 够 的 带 宽, 那 么, 必 须 或 者 拒 绝 连 接, 或 者 建 立 新 的 VPN 服 务 器 层 连 接 / 隧 道 ( 或 给 现 有 的 连 接 / 隧 道 增 加 带 宽 ) 为 了 建 立 新 的 VPN 服 务 器 层 连 接 / 隧 道, 或 者 增 加 现 有 连 接 / 隧 道 的 带 宽, 必 须 要 执 行 CAC 以 保 证 底 下 的 服 务 器 层 的 带 宽 是 可 用 的 6 这 一 方 法 有 多 个 重 要 的 缺 点 : 它 需 要 服 务 提 供 商 仔 细 地 管 理 地 址 空 间, 需 要 客 户 对 使 用 服 务 提 供 商 分 配 的 地 址 取 得 一 致 ( 客 户 可 能 要 求 使 用 他 们 自 己 的 地 址 ), 需 要 包 过 滤 以 保 证 VPN 间 的 隔 离, 而 这 是 件 冗 长 乏 味 容 易 出 错 的 工 作 ITU-T Y.1314 建 议 书 (10/2005) 39

46 如 果 服 务 器 层 是 CL, 要 执 行 严 厉 的 CAC 是 不 可 能 的, 为 此 网 络 必 须 要 过 量 装 备 以 允 许 新 的 VPN 服 务 器 层 隧 道 能 得 以 建 立 这 一 方 法 的 缺 点 是 : 它 需 要 细 致 的 网 络 规 划 和 控 制 / 强 制, 以 保 证 现 有 VPN 服 务 器 层 的 隧 道 不 受 任 何 影 响 如 果 底 下 的 服 务 器 层 是 CO, 那 么 可 以 执 行 严 厉 的 CAC 来 确 保 对 于 建 立 新 的 VPN 服 务 器 层 连 接 / 隧 道 带 宽 是 可 用 的 然 而, 在 n 层 的 每 一 个 连 接 请 求 对 n-1 层 可 用 的 带 宽 会 有 影 响, 这 一 点 将 循 环 一 直 到 管 线 随 着 我 们 接 近 管 线, 带 宽 颗 粒 度 和 指 配 / 保 持 的 时 间 将 增 加 一 般 地, 如 果 底 下 的 服 务 器 层 没 有 足 够 的 能 力 支 持 新 的 连 接, 这 连 接 就 应 该 拒 绝 服 务 器 层 的 能 力 应 该 按 照 能 力 的 规 划 活 动 ( 包 括 网 络 模 型 描 述 和 应 用 分 析 / 预 测 ) 的 结 果 来 提 供 的 服 务 提 供 商 控 制 的 按 需 连 接 服 务 提 供 商 控 制 的 按 需 动 态 的 连 接 是 指 : 服 务 提 供 商 管 理 CE 节 点, 并 使 用 选 路 / 信 令 动 态 地 建 立 新 的 VPN 客 户 层 连 接 的 情 景 从 服 务 提 供 商 的 角 度, 这 一 能 力 的 优 点 是 : 它 允 许 它 们 动 态 地 建 立 VPN 端 到 端 的 客 户 层 连 接, 而 不 必 使 用 静 态 配 置 ( 即 人 工 的 或 OSS 指 配 ) VPN 客 户 层 动 态 连 接 建 立 可 能 有 用 的 情 景 的 一 个 例 子 是 : 两 个 或 多 个 ATM 接 入 网 经 由 MPLS 核 心 网 相 互 连 接 在 这 一 例 子 中, 可 以 用 PNNI 在 VPN 客 户 层 跨 越 MPLS 的 VPN 服 务 器 层 路 径 建 立 / 拆 除 SPVC 由 于 这 VPN 客 户 层 和 服 务 器 层 的 技 术 不 同, 在 控 制 面 必 须 进 行 对 等 的 互 通 在 服 务 提 供 商 控 制 的 按 需 动 态 连 接 的 情 况 中, 即 使 提 供 商 代 替 客 户 管 理 CE 节 点, 将 内 部 的 寻 址 和 拓 扑 信 息 分 发 到 CE 也 会 伴 随 有 危 险, 例 如 CE 位 于 客 户 的 住 所, 而 不 是 提 供 商 的 避 免 这 种 安 全 危 险 的 一 个 方 法 是 在 CE 装 置 和 邻 近 的 提 供 商 网 络 的 中 间 节 点 之 间 采 用 静 态 / 人 工 的 指 配, 从 那 个 节 点 回 到 PE 使 用 动 态 的 选 路 / 信 令 例 如, 如 果 VPN 客 户 层 是 ATM, 那 么 在 CE 和 它 连 接 的 提 供 商 的 ATM 交 换 机 之 间 可 以 人 工 地 配 置 VC, 并 在 ATM 交 换 机 之 间 端 到 端 地 使 用 PNNI 关 于 层 网 络 等 级 架 构 中 对 不 同 层 上 连 接 / 隧 道 建 立 的 控 制, 由 于 是 提 供 商 控 制 按 需 的 连 接, 提 供 商 对 于 网 络 中 将 发 生 什 么 会 有 更 多 的 控 制 然 而, 细 致 的 网 络 规 划 和 对 每 一 层 连 接 的 NMS 监 测 仍 必 须 进 行, 尤 其 是 当 公 司 中 负 责 管 理 VPN 客 户 层 的 部 门 和 负 责 管 理 VPN 服 务 器 层 ( 和 下 面 的 服 务 器 层 ) 的 部 门 不 相 同 时 40 ITU-T Y.1314 建 议 书 (10/2005)

47 11 对 等 层 VPN 建 立 所 需 要 的 功 能 这 里 假 设 : 下 层 的 服 务 器 层 拓 扑 已 经 建 立, 而 且 VPN 对 等 层 的 TFP 和 FP 已 经 用 地 址 进 行 了 配 置, 那 么 在 VPN 成 员 之 间,VPN 对 等 层 连 通 性 的 建 立 将 涉 及 3 个 主 要 的 步 骤 : 步 骤 1: 发 现 和 认 证 VPN 成 员, 并 存 储 VPN 成 员 关 系 的 信 息 步 骤 2: 在 VPN 对 等 层 上 计 算 VPN 成 员 之 间 的 路 由 步 骤 3: 配 置 VPN 对 等 层 网 络 的 网 元 以 提 供 VPN 的 隔 离 支 持 VPN 对 等 层 建 立 和 保 持 所 需 要 的 每 一 个 功 能 以 及 各 单 独 的 功 能 实 体 已 经 进 一 步 在 表 11-1 之 中 描 述 表 11-1/Y.1314-VPN 服 务 器 层 功 能 功 能 实 体 网 元 VPN 成 员 关 系 的 发 现 CE/ 用 户 认 证 授 权 和 记 账 (AAA) VPN 对 等 层 的 选 路 VPN 对 等 层 网 元 的 配 置 VPN 成 员 的 发 现 VPN 成 员 关 系 信 息 ( 包 括 : 加 入, 离 开, 可 用 性 ) 的 分 发 / 收 集 VPN 成 员 关 系 信 息 的 保 持 认 证 : 基 于 认 证 参 数 的 CE/ 用 户 识 别, 认 证 参 数 的 例 子 有 有 效 的 用 户 名 和 口 令 授 权 : 允 许 或 拒 绝 接 入 VPN 客 户 层 网 络 的 资 源 / 服 务 记 账 : 所 用 资 源 / 服 务 的 测 量 VPN 对 等 层 可 通 达 性 / 拓 扑 / 资 源 信 息 的 分 发 / 收 集 VPN 对 等 层 可 通 达 性 / 拓 扑 / 资 源 信 息 的 保 持 VPN 对 等 层 AP 之 间 最 佳 路 由 的 计 算 逐 个 VPN 数 据 包 过 滤 器 的 配 置 逐 个 VPN 路 由 过 滤 器 的 配 置 逐 个 VPN/CE 加 密 密 钥 的 配 置 与 交 换 VLAN ID 的 分 配 和 配 置 CE/PE CE/PE CE/PE CE, PE CE, PE CE, PE CE, PE, P CE, PE, P CE, PE, P PE PE ES, CE, PE CE, PE, P 11.1 VPN 成 员 关 系 的 发 现 在 客 户 配 备 的 对 等 层 VPN 的 情 景 中,VPN 对 提 供 商 而 言 是 透 明 的 ( 例 如 互 联 网 上 的 IPsec VPN), 在 这 VPN 建 立 之 前, 首 先 有 必 要 确 定 哪 些 CE 属 于 这 一 VPN 在 提 供 商 配 备 的 VPN 的 情 景 中 ( 例 如 基 于 VLAN 的 VPN), 提 供 商 需 要 发 现 哪 些 PE 是 连 接 到 作 为 VPN 成 员 的 CE 的 发 现 可 以 由 操 作 人 员 依 据 已 知 的 网 络 拓 扑 人 工 地 执 行, 或 者 经 由 集 中 的 服 务 器 / 系 统 或 分 布 的 协 议 动 态 地 来 执 行 ITU-T Y.1314 建 议 书 (10/2005) 41

48 11.2 CE/ 用 户 的 认 证 授 权 和 记 账 (AAA) CE/ 用 户 的 AAA 功 能 在 提 供 商 配 备 的 VPN 情 景 中 用 于 控 制 VPN 对 等 层 资 源 的 接 入 AAA 也 用 于 政 策 的 强 制, 支 持 对 使 用 的 审 核, 并 提 供 对 客 户 使 用 VPN 服 务 进 行 记 账 的 必 要 信 息 AAA 功 能 可 以 由 PE 单 独 的 装 置 或 使 用 两 者 的 混 合 来 执 行 例 如, 如 果 IEEE 802.1X 在 基 于 以 太 网 VLAN 的 VPN 中 用 于 对 CE 的 认 证, 这 PE 将 是 认 证 者, 而 一 个 集 中 的 认 证 服 务 器 可 用 于 执 行 认 证 11.3 VPN 对 等 层 的 选 路 在 VPN 成 员 间 有 可 以 选 择 的 通 路 / 路 由 时, 在 VPN 对 等 层 中 必 须 执 行 选 路, 以 发 现 拓 扑 和 / 或 计 算 VPN 成 员 间 的 最 佳 路 由 由 于 CE PE 和 P 节 点 都 属 于 VPN 对 等 层, 所 有 这 三 类 节 点 都 将 参 与 到 任 何 路 由 / 通 路 的 计 算 中 选 路 功 能 可 以 由 操 作 人 员 人 工 地 执 行, 或 者 经 由 集 中 的 服 务 器 / 系 统 或 分 布 的 选 路 协 议 动 态 地 来 实 现 为 了 本 建 议 书 的 需 要, 选 路 将 包 括 基 于 数 据 平 面 源 地 址 知 识 的 透 明 的 网 桥 连 接 11.4 VPN 对 等 层 网 元 的 配 置 有 一 些 可 选 的 不 同 功 能 可 提 供 VPN 隔 离 一 个 选 项 是 在 共 享 的 PE 节 点 上 配 置 逐 个 VPN 的 包 过 滤 器 来 确 保 单 客 户 站 点 间 的 完 全 可 通 达 性, 但 客 户 间 是 分 离 的 另 一 个 选 项 是 使 用 专 门 的 PE 节 点 并 配 置 路 由 过 滤 器, 使 得 P 节 点 可 包 含 所 有 客 户 的 路 由, 但 PE 节 点 仅 包 含 单 个 客 户 的 路 由 包 / 路 由 过 滤 仅 适 用 于 提 供 商 配 备 的 VPN 的 情 景, 因 而 必 须 由 PE 节 点 来 执 行 在 客 户 之 间 存 在 连 通 性 时, 替 换 路 由 / 包 过 滤 的 另 一 种 方 法 是 采 用 包 加 密 采 用 包 加 密 将 确 保 : 如 果 客 户 从 它 们 并 不 属 于 的 VPN 接 收 到 数 据 包, 它 们 将 不 能 得 到 包 中 包 含 的 数 据 对 于 提 供 商 配 备 的 VPN, 包 加 密 可 以 由 PE 节 点 来 执 行 ; 而 对 于 客 户 配 备 的 VPN, 可 以 由 CE 节 点 或 末 端 系 统 来 执 行 常 用 的 支 持 加 密 / 解 密 的 密 码 术 包 括 秘 密 密 钥 和 公 钥 密 码 术 秘 密 密 钥 密 码 术 最 适 合 于 封 闭 用 户 群, 在 此 秘 密 密 钥 可 以 由 单 个 管 理 机 构 所 持 有 和 秘 密 地 进 行 分 发, 例 如 在 企 业 VPN 的 环 境 中 公 钥 密 码 术 的 优 点 是 : 它 允 许 用 户 秘 密 地 进 行 通 信, 而 不 必 预 先 接 入 共 享 的 秘 密 密 钥 这 种 方 法 使 用 两 个 密 钥 : 一 个 私 钥, 它 要 保 持 秘 密, 另 一 个 公 钥, 它 需 要 分 发 到 所 有 的 VPN 成 员 公 钥 和 私 钥 是 数 学 上 相 关 联 的, 不 持 有 特 定 私 钥 的 任 何 人 将 不 能 对 加 密 数 据 包 中 的 信 息 进 行 解 密 公 钥 密 码 术 的 一 种 通 常 的 使 用 是 交 换 秘 密 密 钥 密 码 术 所 用 的 秘 密 密 钥 当 以 太 网 用 于 作 为 VPN 的 对 等 层 技 术 时,VPN 的 隔 离 可 以 通 过 分 配 和 配 置 VLAN 来 实 现 VLAN 虽 然 也 可 用 动 态 的 协 议 来 配 置, 但 通 常 是 人 工 地 或 经 由 OSS 来 分 配 与 配 置 的 为 了 在 CE 间 提 供 端 到 端 的 连 通 性,VLAN 必 须 正 确 地 在 CE PE 和 P 节 点 上 进 行 配 置 42 ITU-T Y.1314 建 议 书 (10/2005)

49 12 VPN 的 OAM 功 能 在 大 范 围 的 网 络 中,OAM 工 具 和 功 能 对 于 保 持 运 营 的 效 率 是 不 可 少 的 经 由 OAM 功 能 传 送 的 网 络 连 接 / 信 流 的 重 要 特 性 有 质 量 完 整 性 和 有 效 性 等 如 果 一 个 层 网 络 不 支 持 OAM, 或 者 缺 少 某 个 OAM 功 能 性, 那 么 这 个 特 定 的 层 网 络, 就 那 一 OAM 功 能 性 而 言, 在 功 能 上 就 是 不 完 善 的 较 高 / 较 低 层 的 OAM 功 能 / 工 具 不 能 用 于 作 为 替 代 品 来 提 供 同 样 的 功 能 特 性, 尤 其 当 遇 到 故 障 定 位 时 这 并 不 是 说 不 可 能 用 那 些 缺 少 OAM 功 能 的 网 络 技 术 来 提 供 VPN 服 务 然 而, 缺 少 OAM 功 能 很 可 能 会 大 大 提 高 运 营 的 开 支 和 操 作 的 复 杂 性 表 12-1 提 供 了 一 些 关 键 的 OAM 功 能, 并 识 别 了 哪 些 网 元 应 该 支 持 其 相 关 联 的 功 能 表 12-1/Y 客 户 机 / 服 务 器 OAM 功 能 功 能 功 能 实 体 网 元 VPN 客 户 层 OAM VPN 服 务 器 层 OAM VPN 客 户 层 故 障 检 测 / 管 理 VPN 客 户 层 性 能 监 测 VPN 客 户 层 OAM 激 活 和 去 激 活 VPN 服 务 器 层 故 障 检 测 / 管 理 VPN 服 务 器 层 性 能 监 测 VPN 服 务 器 层 OAM 激 活 和 去 激 活 CE 和 PE CE 和 PE CE 和 PE PE 和 P PE 和 P PE 和 P VPN 对 等 层 OAM VPN 对 等 层 故 障 检 测 / 管 理 CE,PE,P( 所 有 ) VPN 对 等 层 性 能 监 测 CE,PE,P( 所 有 ) VPN 对 等 层 OAM 激 活 和 去 激 活 CE,PE,P( 所 有 ) 12.1 故 障 管 理 故 障 管 理 包 括 故 障 检 测 定 位 纠 正 和 按 需 的 诊 断 测 试 故 障 必 须 在 它 们 发 生 的 层 网 络 中 在 连 接 / 信 流 的 信 宿 端 点 处 检 测 和 处 理 不 能 做 到 这 一 点 将 导 致 模 糊 的 故 障 指 示, 而 这 将 大 大 增 加 操 作 的 复 杂 性 和 处 理 故 障 所 花 的 时 间 一 旦 检 测 到 故 障, 除 了 生 成 和 发 出 给 NMS 的 告 警 以 外, 为 了 防 止 客 户 层 网 络 上 的 告 警 风 暴, 应 采 用 受 影 响 的 特 定 客 户 层 技 术 使 用 的 适 当 的 OAM 句 法 ( 如 果 有 的 话 ) 向 客 户 层 网 络 传 送 FDI( 前 向 故 障 指 示 ) 或 AIS( 告 警 指 示 信 号 ) 最 重 要 的 故 障 检 测 机 制 是 使 用 连 通 性 检 验 (CV), 它 是 一 个 所 在 三 种 网 络 模 式 都 通 用 的 要 求 简 单 地 说, 它 要 求 : 一 个 业 务 流 的 信 源 能 确 定 地 ( 以 某 种 方 式 ) 向 信 宿 标 识 它 自 身 如 何 实 现 这 一 点 决 定 于 网 络 的 模 式, 这 将 在 随 后 的 章 节 中 进 行 解 说 故 障 定 位 是 所 有 这 三 种 模 式 的 另 一 个 关 键 要 求, 为 的 是 确 定 故 障 根 源, 除 了 初 始 的 故 障 信 息 外, 可 以 用 按 需 的 诊 断 测 试 工 具 来 定 位 故 障 ITU-T Y.1314 建 议 书 (10/2005) 43

50 图 12-1 从 功 能 的 角 度 描 述 了 在 VPN 服 务 器 层 中 故 障 情 景 的 一 个 例 子 图 12-1/Y 客 户 机 / 服 务 器 FDI 的 传 播 在 这 一 例 子 中, 服 务 器 层 A 中 由 信 宿 终 端 功 能 对 链 路 故 障 的 检 测 导 致 FDI/AIS 的 生 成 并 传 送 到 VPN 服 务 器 层 这 FDI 被 传 播 给 VPN 服 务 器 层 的 信 宿 终 端 功 能, 又 由 它 发 送 FDI 给 客 户 层 这 一 行 为 将 反 复 直 到 不 支 持 FDI 的 层 网 络 因 此, 尽 管 这 里 没 有 显 示,VPN 客 户 层 在 收 到 FDI 后, 可 能 会 发 送 FDI 到 上 一 层, 具 体 取 决 于 上 一 层 是 什 么 技 术 ( 例 如 :ATM 以 太 网 IP 等 ) 应 该 发 出 告 警 的 仅 有 的 地 点 是 检 测 到 始 发 故 障 的 层 网 络 路 径 的 终 端 点 尤 其 是, 在 受 影 响 的 任 何 客 户 层 中 不 应 该 发 出 告 警 ( 这 是 向 它 们 发 送 FDI 的 主 要 目 的 ) 此 外, 如 果 需 要 两 个 方 向 的 单 端 监 测 时, 那 么 可 以 在 另 一 方 向 上 发 送 BDI( 反 向 故 障 指 示 ) 有 关 故 障 指 示 / 告 警 更 一 步 的 细 节 ( 包 括 故 障 细 节 不 可 用 性 状 态 进 入 和 离 开 的 准 则 以 及 随 后 的 动 作 ) 可 以 从 处 理 特 定 层 网 络 技 术 OAM 的 建 议 书 中 找 到, 如 用 于 MPLS OAM 的 ITU-T Y.1711 建 议 书 故 障 纠 正 负 责 故 障 的 修 复 和 对 使 用 冗 余 资 源 替 代 故 障 的 设 备 或 装 置 的 规 程 的 控 制 例 如, 在 光 纤 切 断 或 节 点 故 障 时, 可 以 用 保 护 转 换 或 连 接 的 重 新 选 路 来 恢 复 / 保 持 服 务 44 ITU-T Y.1314 建 议 书 (10/2005)

51 按 需 的 诊 断 测 试 工 具 一 般 地 用 于 故 障 定 位, 但 也 可 以 用 于 连 接 / 隧 道 投 入 服 务 前 对 正 确 的 连 通 性 / 配 置 进 行 验 证 环 回 是 诊 断 测 试 的 一 个 例 子, 其 间 网 络 连 接 上 的 一 个 环 路 从 信 源 经 由 一 个 连 接 或 终 端 连 接 点 返 回 到 信 源, 从 而 将 那 一 段 连 接 隔 离 开 来 12.2 性 能 管 理 性 能 监 测 (PM) 是 性 能 数 据 的 收 集 分 析 和 报 告 这 种 数 据 用 于 估 价 和 维 护 网 络 以 及 对 提 供 给 客 户 的 服 务 质 量 进 行 归 档 如 果 要 支 持 多 个 层 次 的 服 务 等 级 ( 例 如 基 于 差 别 服 务 的 架 构 ), 那 么 性 能 监 测 应 该 在 逐 个 服 务 等 级 的 基 础 上 来 执 行 其 中, 性 能 监 测 包 括 信 号 恶 化 的 检 测 延 迟 / 抖 动 监 测 和 丢 失 数 据 包 的 计 数 性 能 监 测 有 一 些 不 同 的 目 标, 包 括 SLA 的 保 持 业 务 流 工 程 的 支 持 逐 个 客 户 的 记 账 和 服 务 的 恢 复 / 保 护 转 换 ( 例 如 由 于 信 号 恶 化 ) 在 故 障 有 效 性 和 PM 之 间 建 立 关 系 是 很 重 要 的 这 里 有 一 个 特 别 的 顺 序, 可 以 归 纳 如 下 : 1) 网 络 模 式 确 定 相 关 的 故 障 ( 它 们 对 于 每 一 种 模 式 是 不 同 的 ) 以 及 所 需 OAM 的 性 质 2) 所 有 的 故 障 应 该 用 标 准 化 的 进 入 / 离 开 准 则 以 及 随 后 的 动 作 来 定 义 3) 当 故 障 或 不 可 接 受 的 性 能 恶 化 连 续 地 持 续 数 秒 后 进 入 不 可 用 状 态 在 SDH 中, 在 连 续 的 10 个 严 重 误 码 秒 7 (SES) 以 后 进 入 不 可 用 状 态, 并 在 连 续 的 10 个 非 SES 之 后 离 开 为 了 保 持 协 调, 不 可 用 周 期 对 于 所 有 层 网 络 应 该 相 同, 也 即 10 秒 4) 用 于 SLA 的 PM 仅 当 在 可 用 状 态 下 才 是 有 效 的, 因 此 用 于 SLA 的 PM 在 进 入 不 可 用 状 态 时 应 该 暂 停 在 可 用 状 态 下, 用 于 SLA 的 PM 是 单 向 测 量 的 然 而 大 多 数 应 用 需 要 双 向 工 作 ( 上 行 和 下 行 ), 因 而 从 应 用 的 角 度, 有 任 一 方 向 故 障, 两 个 方 向 就 认 为 是 故 障 了 这 意 味 着 不 可 用 性 与 每 一 个 方 向 是 或 的 关 系, 因 而 只 要 有 任 一 方 向 进 入 不 可 用 状 态, 用 于 SLA 的 PM 就 应 该 在 两 个 方 向 上 暂 停 12.3 OAM 的 激 活 / 去 激 活 对 于 CO-CS 和 CO-PS 模 式, 故 障 检 测 / 处 理 基 本 的 OAM 机 制 应 该 与 路 径 建 立 和 拆 除 同 步 地 激 活 / 去 激 活, 路 径 建 立 和 拆 除 可 经 由 NMS/OSS 的 指 配 或 信 令 来 实 现 例 如,CV 的 发 生 可 以 在 信 宿 点 激 活 CV 检 测 之 前 先 在 信 源 点 激 活, 以 避 免 无 意 义 的 告 警 建 立 路 径 所 用 的 指 配 或 信 令 方 法 也 应 该 能 告 知 路 径 信 宿 点 对 一 个 具 体 的 路 径 在 数 据 平 面 上 可 以 期 望 的 信 源 识 别 码 ( 例 如 ITU-T Y.1711 建 议 书 中 的 TTSI) 是 什 么, 以 确 定 它 接 收 的 OAM 数 据 包 属 于 哪 条 路 径 7 一 个 SES 是 一 个 一 秒 钟 的 时 段, 其 比 特 差 错 率 等 于 或 高 于 1E-3, 或 者 在 其 间 检 测 到 LOS 或 AIS ITU-T Y.1314 建 议 书 (10/2005) 45

52 12.4 与 各 种 网 络 模 式 相 关 的 故 障 可 能 发 生 在 VPN 客 户 层 或 服 务 器 层 网 络 中 潜 在 的 传 送 故 障 决 定 于 层 网 络 技 术 所 属 的 网 络 模 式 下 面 对 由 模 式 决 定 的 潜 在 故 障 进 行 归 纳 : CL-PS: 仅 中 断 ; CO-PS: 中 断, 调 换 和 混 合 ; CO-CS: 中 断, 调 换 ( 但 只 在 类 似 的 实 体 之 间 ) 在 以 下 章 节 中, 将 对 每 一 种 网 络 模 式 进 行 更 细 的 描 述, 以 明 确 对 一 个 特 定 模 式 哪 些 是 关 键 的 OAM 要 求 和 考 虑 需 要 说 明 : 这 并 不 是 要 成 为 每 种 模 式 OAM 要 求 的 一 个 深 入 的 清 单 这 里 只 突 出 了 那 些 基 本 的 功 能 差 别, 以 便 显 示 VPN 客 户 层 和 服 务 器 层 所 属 的 网 络 模 式 如 何 影 响 所 需 要 的 OAM 功 能 / 工 具 CL-PS 层 网 络 假 设 选 路 信 息 是 一 致 的 和 有 效 的 ( 这 实 际 上 适 用 于 所 有 的 模 式 ), 那 么 连 通 性 错 误 的 故 障 ( 也 即 调 换 或 混 合 ) 在 CL-PS 层 网 络 中 不 会 发 生 每 个 数 据 包 既 包 含 有 源 地 址 ( 这 是 CV 功 能 ), 又 包 含 有 目 的 地 地 址 ; 后 者 具 有 在 每 个 网 络 节 点 为 数 据 包 选 路 所 需 要 的 所 有 信 息 因 此, 在 CL-PS 层 网 络 中 可 能 有 的 仅 有 的 故 障 是 出 现 中 断 的 情 况 ( 例 如 由 于 选 路 链 路 或 节 点 的 故 障 ) 在 CL-PS 层 网 络 中, 由 于 每 个 数 据 包 具 有 网 络 惟 一 的 源 / 目 的 地 地 址,CV 功 能 是 数 据 包 包 头 整 体 的 组 成 部 分 在 CL-PS 网 络 中, 控 制 和 用 户 数 据 通 常 共 享 同 一 个 数 据 路 径, 因 而 如 果 在 控 制 平 面 上 有 故 障 ( 例 如 选 路 邻 接 关 系 的 丢 失 ), 那 么 蕴 含 地 可 以 假 设 : 连 通 性 已 经 丢 失, 用 户 数 据 也 不 能 发 送 这 就 是 CL-PS 层 上 故 障 一 般 地 是 如 何 检 测 和 纠 正 的, 例 如, 控 制 平 面 上 收 不 到 选 路 的 hellos, 指 示 数 据 平 面 有 故 障, 因 而 必 须 采 用 纠 正 的 操 作 ( 如 选 择 另 一 个 路 由 ) 然 而 有 一 种 情 况 是 例 外, 那 是 当 在 IP 层 网 络 上 采 用 负 荷 平 衡 时 在 这 种 情 况 下, 将 存 在 多 个 路 由 通 往 同 一 目 的 地, 因 而 在 一 条 路 由 变 得 不 可 用 时, 由 于 控 制 业 务 流 可 以 简 单 地 使 用 另 一 条 可 用 路 由, 这 情 况 不 能 由 控 制 平 面 检 测 出 来 为 了 在 采 用 负 荷 平 衡 时 检 测 故 障, 必 须 用 OAM 机 制 来 测 试 跨 越 所 有 路 由 的 连 通 性 CO-PS 层 网 络 在 CO-PS 情 况 下, 仅 层 网 络 的 接 入 点 是 识 别 网 络 惟 一 的 地 址 的, 这 种 地 址 由 选 路 功 能 用 来 为 连 接 计 算 经 由 网 络 的 最 佳 路 由 / 通 路 一 旦 路 由 / 通 路 已 经 算 出, 将 采 用 信 令 ( 或 人 工 的 指 配 ) 来 分 配 和 配 置 局 部 有 意 义 的 入 口 / 出 口 复 用 / 去 复 用 字 段 ( 或 链 路 连 接 识 别 码 ), 它 们 在 数 据 平 面 上 用 于 将 数 据 转 发 到 正 确 的 目 的 地 由 于 复 用 / 去 复 用 字 段 只 在 局 部 有 意 义, 同 样 的 数 值 可 重 新 用 于 同 一 连 接 的 上 行 / 下 行 节 点, 或 者 不 同 的 连 接 复 用 / 去 复 用 字 段 的 重 新 使 用 再 加 上 数 据 平 面 上 没 有 网 络 惟 一 的 地 址 将 意 味 着 : 在 CO-PS 层 网 络 中, 除 了 中 断, 我 们 还 能 够 遭 遇 调 换 和 混 合 的 差 错 由 于 CO-PS 数 据 包 是 异 步 传 送 的, 需 要 以 某 种 确 定 的 方 式 将 CV 功 能 加 入, 通 常 是 以 特 定 的 速 率 发 送 CV 数 据 包 对 CV 数 据 包 的 发 送 速 率 要 仔 细 加 以 考 虑, 以 保 证 在 出 现 暂 态 的 突 发 误 码 时 不 会 采 取 不 必 要 的 动 作 46 ITU-T Y.1314 建 议 书 (10/2005)

53 CO-CS 层 网 络 CO-CS 层 网 络, 由 于 复 用 / 去 复 用 字 段 是 基 于 物 理 时 间 / 空 间 / 频 率 的 链 路 连 接 识 别 码 并 具 有 恒 定 的 比 特 速 率, 并 不 会 遭 遇 混 合 问 题 在 CO-CS 层 网 络 中 可 能 发 生 的 差 错 包 括 中 断 和 连 接 被 调 换, 然 而, 调 换 连 接 的 差 错 将 只 发 生 于 严 格 相 同 的 路 径 之 间, 例 如, 调 换 不 会 发 生 在 SDH 的 VC12 和 VC4 之 间 在 CO-CS 层 网 络 的 情 况 下, 如 同 CO-PS 的 层 网 络,CV 功 能 必 须 以 某 种 确 定 的 方 式 加 进 去 由 于 CO-CS 帧 以 恒 定 的 比 特 速 率 发 送 ( 不 管 是 否 有 数 据 发 送 ),CV 信 息 可 以 载 于 每 个 帧 中, 以 帧 的 速 率 作 为 CV 发 送 速 率, 例 如 在 SDH VC4 的 帧 中,J0 跟 踪 消 息 具 有 以 125 µs 为 基 数 的 插 入 速 率 在 CO-CS 情 况 下, 控 制 业 务 流 总 是 以 OOB 方 式 运 载, 因 此 必 须 在 逐 个 连 接 的 基 础 上 为 用 户 数 据 平 面 和 控 制 数 据 平 面 提 供 OAM 功 能 控 制 和 用 户 数 据 平 面 的 分 离 在 CO-PS 网 络 中, 控 制 数 据 和 用 户 数 据 可 以 采 用 不 同 的 数 据 平 面 来 传 送 ( 通 常 被 称 为 带 外 (OOB) 控 制 ); 正 如 前 一 节 所 说 的, 在 CO-CS 模 式 下 这 一 点 总 是 被 迫 这 样 做 的 有 很 多 理 由 说 明 : 这 种 控 制 和 用 户 数 据 平 面 的 分 离 是 有 利 的, 尤 其 是 从 安 全 和 网 络 稳 定 的 角 度, 因 为 它 可 以 保 护 控 制 平 面 免 受 来 自 用 户 平 面 的 攻 击, 免 受 用 户 平 面 业 务 流 造 成 的 过 载 / 拥 塞 问 题 当 用 户 和 控 制 数 据 平 面 分 开 时, 显 然 已 不 能 假 定 : 控 制 平 面 的 故 障 表 明 用 户 数 据 平 面 有 故 障 ( 或 反 之 ) 因 此, 在 使 用 OOB 的 CO-PS 层 网 络 中,OAM 机 制 必 须 在 逐 个 数 据 平 面 的 基 础 上 使 用 情 况 也 是 这 样, 如 果 控 制 业 务 流 有 可 能 和 一 些 用 户 业 务 流 使 用 同 一 数 据 平 面, 但 不 是 所 有 的 ( 例 如 在 MPLS 中, 可 以 用 业 务 流 工 程 (TE) 来 为 某 些 业 务 流 类 型 提 供 明 确 选 路, 因 而, 用 户 数 据 业 务 流 不 需 要 与 用 来 建 立 TE 隧 道 的 控 制 数 据 包 遵 循 同 一 路 径 ) 使 用 基 于 数 据 平 面 的 OAM 机 制 的 失 效 会 导 致 以 下 情 景 : 运 载 用 户 数 据 包 的 连 接 遭 遇 故 障, 而 控 制 业 务 流 由 于 使 用 单 独 的 连 接 发 送, 控 制 信 息 仍 继 续 流 动, 因 而 这 故 障 不 能 由 控 制 平 面 检 测 出 来 没 有 数 据 平 面 OAM 检 测 机 制, 连 接 的 信 源 将 继 续 发 送 用 户 数 据, 形 成 一 个 业 务 流 的 黑 洞, 或 者 更 加 糟 糕, 将 业 务 流 送 往 错 误 的 地 点 从 而 损 害 客 户 数 据 的 安 全 为 了 明 确 地 确 定 故 障 发 生 在 哪 个 方 向, 支 持 P2P 和 P2MP 连 接 正 确 的 故 障 处 理,OAM 应 该 单 向 操 作 此 外, 如 果 可 能, 也 应 该 支 持 在 两 个 方 向 上 对 故 障 的 单 端 监 测 这 在 客 户 或 提 供 商 对 连 接 / 隧 道 的 一 端 有 控 制, 而 对 另 一 端 没 有 时 尤 其 重 要, 例 如 在 一 个 跨 提 供 商 的 VPN 的 情 景 中, 在 此 P2P VPN 客 户 层 连 接 的 各 端 将 位 于 不 同 的 服 务 提 供 商 网 络 13 功 能 的 融 合 和 服 务 情 景 将 VPN 的 服 务 要 求 映 射 到 本 建 议 书 描 述 的 功 能 将 使 得 网 络 运 营 商 可 以 选 择 提 供 他 们 希 望 提 供 的 VPN 服 务 所 需 要 的 最 适 合 的 技 术 和 机 制 为 每 一 种 功 能 选 择 品 种 最 好 的 机 制 / 协 议 将 使 单 独 的 功 能 构 件 能 独 立 地 发 展 这 一 方 法 还 支 持 一 些 共 有 的 机 制 / 协 议 在 不 同 的 VPN 网 络 技 术 ( 在 适 合 时 ) 间 得 到 重 用, 以 减 少 开 支 和 复 杂 性 ITU-T Y.1314 建 议 书 (10/2005) 47

54 13.1 客 户 机 / 服 务 器 VPN 服 务 的 情 景 支 持 客 户 机 / 服 务 器 VPN 所 需 要 的 功 能 ( 以 及 其 机 制 / 协 议 ) 取 决 于 客 户 机 / 服 务 器 网 络 的 模 式 以 及 实 际 要 提 供 的 VPN 服 务 例 如, 一 些 客 户 会 要 求 能 在 多 个 站 点 间, 在 需 要 时, 建 立 按 需 的 SVC, 而 其 他 客 户 可 能 基 于 已 知 的 静 态 拓 扑 只 要 求 永 久 的 连 接 又 比 如, 一 些 客 户 会 要 求 使 用 逐 个 用 户 /CE 的 认 证 来 提 高 安 全 性, 而 另 一 些 客 户 可 能 相 信 : 限 制 对 网 络 基 础 设 施 的 物 理 接 入 就 足 够 了 表 III.1 和 III.2 提 供 了 不 同 服 务 情 景 的 一 些 例 子, 并 标 识 了 例 举 的 机 制 / 协 议, 可 用 于 提 供 所 需 的 功 能 13.2 对 等 层 VPN 的 情 景 支 持 对 等 层 VPN 所 需 要 的 功 能 取 决 于 对 等 层 网 络 的 技 术 和 要 提 供 的 VPN 服 务 的 类 型 例 如, 在 基 于 加 密 的 VPN 情 况 下, 为 了 使 用 正 确 的 密 钥, 认 证 是 必 备 的 ; 而 在 基 于 以 太 网 VLAN 的 VPN 情 况 下, 认 证 ( 如 采 用 IEEE 802.1X) 可 提 供 额 外 的 安 全, 但 并 不 是 必 不 可 少 的 表 III.3 提 供 了 不 同 服 务 情 景 的 一 些 例 子, 并 标 识 了 例 举 的 机 制 / 协 议, 可 用 于 提 供 所 需 的 功 能 14 VPN 的 安 全 考 虑 本 建 议 书 并 不 引 入 任 何 新 的 安 全 问 题 然 而, 在 设 计 / 开 发 VPN 网 络 时 为 了 选 择 能 满 足 客 户 安 全 要 求 的 网 络 技 术 和 功 能 构 件, 安 全 是 一 个 要 考 虑 的 基 本 因 素 由 于 一 个 共 享 的 基 础 设 施 要 用 于 传 送 多 个 客 户 的 业 务 流, 会 有 一 些 固 有 的 安 全 风 险 与 所 有 的 VPN 技 术 相 关 联 网 络 安 全 其 本 身 是 一 个 巨 大 的 领 域, 因 而 在 本 建 议 书 中 没 有 深 入 地 加 以 研 究 从 高 层 次 上 看 安 全, 物 理 的 VPN 网 络 基 础 设 施 必 须 防 止 非 授 权 的 访 问 或 恶 意 攻 击 ( 例 如 限 制 对 有 网 络 设 备 的 建 筑 物 进 行 访 问 ) 此 外, 也 要 防 止 从 VPN 网 络 基 础 设 施 外 部 进 行 非 授 权 的 远 程 接 入 ( 例 如 采 用 防 火 墙 防 止 来 自 互 联 网 的 攻 击 源 ) 在 客 户 机 / 服 务 器 VPN 情 况 下, 正 如 第 5.1 节 所 描 述 的, 一 个 VPN 服 务 器 层 网 络 必 须 支 持 复 用 和 去 复 用, 以 提 供 多 个 VPN 客 户 层 之 间 数 据 平 面 的 分 离 这 种 业 务 流 的 分 离 必 须 与 网 络 边 缘 基 于 逐 个 客 户 VPN 策 略 的 有 效 的 VPN 接 入 控 制 相 结 合 在 对 等 层 VPN 的 情 况 下, 正 如 第 6 节 所 描 述 的, 为 了 支 持 跨 越 共 享 区 域 的 VPN, 所 用 的 网 络 技 术 必 须 具 有 某 种 提 供 VPN 隔 离 的 手 段 CE 将 只 能 与 属 于 同 一 VPN 的 其 他 CE 进 行 通 信, 或 只 能 解 密 属 于 同 一 VPN 的 CE 的 数 据 包 对 于 客 户 机 / 服 务 器 的 和 对 等 层 VPN, 用 加 密 法 对 用 户 / 控 制 业 务 流 单 元 进 行 加 密 都 可 以 提 高 安 全 性, 同 时 可 以 用 认 证 对 用 户 和 网 络 节 点 进 行 鉴 别 关 于 客 户 机 / 服 务 器 和 对 等 层 VPN 的 认 证 已 在 第 和 11.2 节 中 分 别 进 行 了 较 细 的 描 述 在 第 6.2 和 11.4 节 中 也 对 加 密 进 行 了 更 进 一 步 的 描 述 48 ITU-T Y.1314 建 议 书 (10/2005)

55 附 录 一 VPN 客 户 层 TCP/TFP 的 位 置 图 I.1 给 出 了 客 户 机 / 服 务 器 VPN 网 络 的 一 个 例 子, 它 示 出 了 该 网 络 的 物 理 拓 扑, 在 此, 黑 线 表 示 VPN 服 务 器 层, 灰 线 表 示 节 点 间 的 物 理 链 路 图 I.1/Y 客 户 机 / 服 务 器 VPN 的 物 理 拓 扑 例 子 1 虽 然 图 I.1 示 出 了 物 理 拓 扑 和 VPN 服 务 器 层, 它 并 没 有 显 示 分 离 的 VPN 客 户 层 和 服 务 器 层 的 拓 扑, 或 TCP/TFP 位 于 何 处 图 I.2 示 出 基 于 图 I.1 物 理 拓 扑 的 功 能 模 型, 图 中 TFP 位 于 CE 节 点 在 这 一 例 子 中, VPN 服 务 器 层 是 CO( 例 如 ATM), 而 VPN 客 户 层 是 CL( 例 如 以 太 网 ), 尽 管 CO 或 CL 对 的 任 何 组 合 都 是 可 能 的 图 I.2/Y 位 于 CE 节 点 的 VPN 客 户 层 TFP ITU-T Y.1314 建 议 书 (10/2005) 49

56 CE 节 点 和 P 节 点 分 别 属 于 VPN 的 客 户 层 和 服 务 器 层, 而 PE 节 点 同 时 属 于 两 个 层 VPN 客 户 层 中 的 TFP 标 识 P2P VPN 客 户 层 信 流 从 何 处 ( 本 例 中 即 哪 个 CE 节 点 ) 开 始 ( 它 的 信 源 ) 和 终 结 ( 它 的 信 宿 ), 而 FP 标 识 P2P 信 流 通 过 哪 些 PE 节 点 类 似 地,VPN 服 务 器 层 中 的 TFP 标 识 VPN 服 务 器 层 连 接 的 信 源 和 信 宿, 而 FP 标 识 信 流 通 过 哪 些 P 节 点 VPN 服 务 器 层 中 的 AP 标 识 VPN 服 务 器 层 路 径 的 信 源 / 信 宿 在 前 一 例 子 中,VPN 客 户 层 TFP 是 位 于 CE 节 点 (CE1 和 CE2), 然 而 这 并 不 是 所 有 VPN 客 户 机 / 服 务 器 关 系 的 情 况 例 如,VPN 客 户 层 可 以 是 以 太 网 或 IP 层 网 络, 在 此 TFP 是 位 于 主 机 / 末 端 系 统 图 I.3 显 示 了 一 个 客 户 机 / 服 务 器 VPN 网 络 的 物 理 拓 扑 如 果 VPN 客 户 层 是 以 太 网, 那 么 C 节 点 将 是 以 太 网 交 换 机, 而 末 端 系 统 / 主 机 将 是 具 有 以 太 网 接 口 的 计 算 机 / 服 务 器 图 I.3/Y 客 户 机 / 服 务 器 VPN 的 物 理 拓 扑 例 子 2 基 于 图 I.3 描 述 的 物 理 网 络 的 功 能 模 型 已 在 图 I.4 中 提 供, 在 此 VPN 客 户 层 的 TFP/TCP 位 于 末 端 系 统 / 主 机 而 不 是 CE 中 50 ITU-T Y.1314 建 议 书 (10/2005)

57 图 I.4/Y 位 于 末 端 系 统 / 主 机 中 的 VPN 客 户 层 TFP C 和 CE 节 点 与 ES 一 起 属 于 VPN 客 户 层 PE 节 点 属 于 VPN 服 务 器 层 和 客 户 层, 而 P 节 点 只 属 于 VPN 服 务 器 层 VPN 客 户 层 的 TFP 标 识 VPN 客 户 层 信 流 的 信 源 和 信 宿 ( 也 即 分 别 为 ES1 和 ES2),FP 标 识 信 流 通 过 哪 些 C CE 和 PE 节 点 尽 管 在 前 一 例 子 中 没 有 示 意, 但 也 有 可 能 在 VPN 的 一 侧 一 个 信 源 或 信 宿 的 TFP/TCP 位 于 CE, 而 在 另 一 侧 TFP 并 不 位 于 CE, 也 即 CP/FP 位 于 CE,TFP/TCP 位 于 客 户 节 点 或 ES 中 ITU-T Y.1314 建 议 书 (10/2005) 51

58 附 录 二 有 多 个 VPN 服 务 器 层 的 客 户 机 / 服 务 器 VPN 图 II.1 示 出 了 一 个 客 户 机 / 服 务 器 VPN 网 络 的 物 理 拓 扑, 它 使 用 了 两 个 VPN 服 务 器 层,X 和 Y 节 点 PE1 P1 和 P2 属 于 VPN 服 务 器 层 X, 而 节 点 P3 和 PE3 属 于 VPN 服 务 器 层 Y 节 点 PE2 同 时 属 于 两 个 服 务 器 层, 并 在 两 者 间 充 当 网 关 图 II.1/Y.1314-VPN 服 务 器 层 互 通 的 物 理 拓 扑 VPN 服 务 器 层 X 和 Y 之 间 互 通 的 方 法 之 一, 如 图 II.2 所 示, 是 使 用 客 户 机 / 服 务 器 互 通 在 这 一 模 型 中, 节 点 PE2 属 于 VPN 服 务 器 层 X 和 Y, 同 时 所 有 3 个 PE 节 点 都 属 于 VPN 客 户 层 图 II.2/Y.1314-VPN 服 务 器 层 客 户 机 / 服 务 器 互 通 VPN 服 务 器 层 X 的 信 源 适 配 功 能 将 VPN 客 户 层 的 CI 适 配 成 VPN 服 务 器 层 X 的 AI, 而 信 宿 适 配 功 能 将 VPN 服 务 器 层 X 的 AI 适 配 到 VPN 客 户 层 的 CI 类 似 地,VPN 服 务 器 层 Y 的 信 源 适 配 功 能 将 VPN 客 户 层 的 CI 适 配 到 VPN 服 务 器 层 Y 的 AI, 信 宿 适 配 功 能 将 VPN 服 务 器 层 Y 的 AI 适 配 到 VPN 客 户 层 的 CI 52 ITU-T Y.1314 建 议 书 (10/2005)

59 进 行 客 户 机 / 服 务 器 适 配 的 网 元 包 含 有 属 于 VPN 客 户 层 的 FP 或 CP, 它 们 必 须 用 VPN 客 户 层 的 地 址 加 以 标 识 因 此, 假 如 VPN 客 户 层 是 IP PE1 PE2 和 PE3 将 都 需 要 属 于 VPN 客 户 层 的 IP 地 址 将 带 有 客 户 机 / 服 务 器 适 配 的 多 个 VPN 服 务 器 层 用 于 CO VPN 客 户 层 意 味 着 : 一 个 跨 越 CP 的 路 由 / 通 路 必 须 动 态 / 人 工 地 进 行 计 算, 至 少 有 两 个 链 路 连 接 将 在 提 供 商 网 络 中 在 VPN 的 客 户 层 端 到 端 地 建 立 起 来 将 带 有 客 户 机 / 服 务 器 适 配 的 多 个 VPN 服 务 器 层 用 于 CL VPN 客 户 层 意 味 着 : 一 个 跨 越 FP 的 路 由 / 通 路 必 须 动 态 / 人 工 地 进 行 计 算,CL 业 务 流 单 元 ( 也 即 数 据 包 ) 必 须 依 据 VPN 客 户 层 的 地 址 信 息 进 行 转 发 这 和 在 VPN 客 户 层 的 两 个 CP/FP 之 间 跨 越 提 供 商 网 络 已 经 端 到 端 地 建 立 有 单 个 VPN 服 务 器 层 的 情 况 形 成 对 照 在 这 种 情 况 下, 在 提 供 商 网 络 中 在 VPN 服 务 器 层 路 径 的 信 源 和 信 宿 之 间 只 需 要 单 个 链 路 连 接 / 信 流, 因 而 不 需 要 在 VPN 客 户 层 计 算 跨 越 提 供 商 网 络 的 路 由 / 通 路 图 II.2 中 VPN 服 务 器 层 X 和 Y 之 间 互 通 的 另 一 种 可 选 的 方 法 是 使 用 图 II.3 所 示 的 对 等 层 的 互 通 在 这 一 模 型 中, 节 点 PE2 属 于 VPN 服 务 器 层 X 和 Y, 但 不 属 于 VPN 客 户 层 PE1 和 PE3 分 别 地 属 于 VPN 服 务 器 层 X 和 Y, 同 时 也 属 于 VPN 客 户 层 图 II.3/Y.1314-VPN 服 务 器 层 的 对 等 层 互 通 VPN 服 务 器 层 X 的 信 源 适 配 功 能 将 VPN 客 户 层 的 CI 适 配 到 VPN 服 务 器 层 X 的 AI VPN 服 务 器 层 X 到 VPN 服 务 器 层 Y 的 互 通 功 能 将 VPN 服 务 器 层 X 的 AI 适 配 到 VPN 服 务 器 层 Y 的 AI VPN 服 务 器 层 Y 的 信 宿 适 配 功 能 将 VPN 服 务 器 层 Y 的 AI 适 配 到 VPN 客 户 层 的 CI 在 考 虑 对 等 层 互 通 时 要 考 虑 的 主 要 因 素 是 : 只 有 某 些 网 络 技 术 能 够 在 对 等 层 的 基 础 上 互 通, 例 如 ATM 和 帧 中 继 网 络 可 以 在 对 等 层 的 基 础 上 互 通 ( 使 用 FRF.8), 但 IP 和 TDM 不 能 对 等 层 互 通 不 仅 需 要 数 据 平 面 的 互 通, 还 需 要 就 诸 如 选 路 信 令 和 OAM 等 功 能 在 控 制 平 面 进 行 互 通 ITU-T Y.1314 建 议 书 (10/2005) 53

60 附 录 三 客 户 机 / 服 务 器 和 对 等 层 VPN 服 务 情 景 的 举 例 以 下 表 格 例 举 了 一 些 不 同 的 VPN 服 务 的 情 景, 并 说 明 了 可 以 用 来 提 供 所 需 要 功 能 的 机 制 / 协 议 的 例 子 注 与 本 附 录 中 这 些 表 格 相 关 的 补 充 的 参 考 文 献 在 参 考 资 料 中 提 供 表 III.1/Y 客 户 机 / 服 务 器 VPN 服 务 情 景 1 载 于 MPLS 的 第 2 层 帧 中 继 服 务 载 于 IP/L2TPv3 的 第 2 层 以 太 网 VPWS 服 务 第 3 层 RFC 2547 IP VPN 服 务 VPN 客 户 层 帧 中 继 以 太 网 IP VPN 服 务 器 层 MPLS PW IP/L2TPv3 MPLS VPN 成 员 关 系 的 发 现 RADIUS, BGP, 人 工, NMS RADIUS, BGP, LDP, RSVP-TE, 人 工, NMS BGP VPN 服 务 器 层 选 路 IGP, BGP, 人 工, NMS IGP, BGP, 人 工, NMS BGP VPN 服 务 器 层 隧 道 / 连 接 的 建 立 LDP, BGP, 人 工, NMS L2TPv3 信 令 BGP CE/ 用 户 的 认 证 授 权 和 记 账 (AAA) RADIUS, IEEE 802.1X, RMON, SNMP, NMS RADIUS, IEEE 802.1X, RMON, SNMP, NMS CE-PE 选 路 协 议 ( 例 如 使 用 MD5 的 EBGP ), RMON, SNMP, NMS VPN 客 户 层 网 元 的 配 置 NMS, 人 工 NMS, 人 工, E-LMI DHCP, NMS, 人 工 VPN 客 户 层 选 路 NMS, 人 工 MAC 地 址 的 知 识 EBGP, OSPF, 人 工 / 静 态 VPN 客 户 层 隧 道 / 连 接 的 信 令 NMS, 人 工 不 需 要, 因 为 客 户 是 CL-PS 不 需 要, 因 为 客 户 是 CL-PS VPN 客 户 层 OAM 帧 中 继 LMI IEEE 802.1ag, E-LMI, IEEE 802.3ah, ITU-T Y.1731 建 议 书 IP ping/ 路 由 跟 踪 VPN 服 务 器 层 OAM ITU-T Y.1711 建 议 书, ITU-T Y.1713 建 议 书, MPLS, VCCV, BFD/LSP ping IP ping/ 路 由 跟 踪 ITU-T Y.1711 建 议 书, ITU-T Y.1713 建 议 书, LSP ping/ 路 由 跟 踪 54 ITU-T Y.1314 建 议 书 (10/2005)

61 表 III.2/Y 客 户 机 / 服 务 器 VPN 服 务 情 景 2 载 于 OTN 的 第 1 层 SDH VPN 服 务 载 于 MPLS 的 第 1 层 TDM VPN 服 务 载 于 SDH 的 第 2 层 ATM VPN 服 务 VPN 客 户 层 SDH( 例 如 STM-16) TDM( 例 如 E1) ATM VPN 服 务 器 层 光 通 路 / 光 通 道 (OCh) MPLS PW SDH( 例 如 VC4) VPN 成 员 关 系 的 发 现 VPN 服 务 器 层 选 路 VPN 服 务 器 层 隧 道 / 连 接 的 建 立 CE/ 用 户 的 认 证 授 权 和 记 账 (AAA) ITU -T G / Y 建 议 书, 人 工, NMS GMPLS/ASON 选 路 协 议, 人 工, NMS GMPLS/ASON 信 令 协 议, 人 工, NMS GMPLS/ASON 协 议, SNMP, NMS RADIUS, BGP, LDP, 人 工, NMS 人 工, NMS IGP, BGP, 人 工, NMS GMPLS/ASON 选 路 协 议, 人 工, NMS LDP, BGP, 人 工, NMS GMPLS/ASON 信 令 协 议, 人 工, NMS RMON, SNMP, NMS ATM, PNNI/UNI 安 全, RMON, SNMP, NMS VPN 客 户 层 网 元 的 配 置 NMS, 人 工 NMS, 人 工 ATM UNI, 人 工, NMS VPN 客 户 层 选 路 VPN 客 户 层 隧 道 / 连 接 的 信 令 VPN 客 户 层 OAM VPN 服 务 器 层 OAM GMPLS/ASON 选 路 协 议, 人 工, NMS GMPLS/ASON 信 令 协 议, 人 工, NMS SDH 开 销 ( 例 如 J0/J1/J2 跟 踪 字 节, G1 通 路 状 态 字 节 ) OCh 开 销 ( 例 如 在 通 路 / 段 监 测 (PM/SM) 中 使 用 的 路 径 跟 踪 识 别 码 (TTI)) 人 工, NMS 人 工, NMS ITU-T G.775 建 议 书, AIS/LOS ITU-T Y.1711 建 议 书, ITU-T Y.1713 建 议 书, MPLS, VCCV, BFD/LSP ping 人 工 / 静 态, NMS, PNNI 人 工, NMS, PNNI F4 和 F5 故 障 管 理, 环 回 和 连 续 性 检 查 (CC) SDH 开 销 ( 例 如 J0/J1/J2 跟 踪 字 节,G1 通 路 状 态 字 节 ) ITU-T Y.1314 建 议 书 (10/2005) 55

62 表 III.3/Y 对 等 层 VPN 服 务 情 景 载 于 互 联 网 的 IPsec VPN 以 太 网 VLAN VPN VPN 对 等 层 IP 以 太 网 VPN 成 员 关 系 的 发 现 人 工, NMS 人 工, NMS, RADIUS CE/ 用 户 的 认 证 授 权 和 记 账 (AAA) VPN 对 等 层 选 路 VPN 对 等 层 网 元 配 置 IKE 首 次 认 证 ( 基 于 预 共 享 的 密 钥 或 数 字 签 字 ), RMON, SNMP, NMS IGP 选 路 协 议 ( 例 如 ISIS, OSPF, RIP), BGP, 人 工, NMS 配 置 预 共 享 的 密 钥, 或 向 证 书 管 理 机 构 申 请 证 书 IEEE 802.1x, RADIUS, RMON, SNMP, NMS STP 拓 扑 修 剪 和 数 据 平 面 地 址 学 习 ( 透 明 的 网 桥 连 接 ) 采 用 人 工 配 置,NMS 或 动 态 的 协 议 配 置 VLAN VPN 对 等 层 OAM IP ping/ 路 由 跟 踪 IEEE 802.1ag, E-LMI, IEEE 802.3ah, ITU-T Y.1731 建 议 书 56 ITU-T Y.1314 建 议 书 (10/2005)

63 参 考 资 料 所 指 明 的 参 考 文 献 会 进 行 修 改 本 建 议 书 的 使 用 者 应 探 讨 使 用 这 些 参 考 文 献 的 最 新 版 本 / 草 案 ATM UNI: ATM Forum UNI 4.1 (2002), "ATM User Network Interface (UNI) Signalling Specification version 4.1", af-sig ATM Forum PNNI 1.1 (2002), Private Network-Network Interface Specification v.1.1, af-pnni IEEE 802.1ad (2005, Draft 6.0), Virtual Bridged Local Area Networks Amendment 4: Provider Bridges. IEEE 802.1ag (2005, Draft 4.1), Virtual Bridged Local Area Networks Amendment 5: Connectivity Fault Management, status: PAR approved, Task Group ballot in progress. IEEE 802.1ah (Aug 2005, Draft 1.2), Virtual Bridged Local Area Networks Amendment 6: Provider Backbone Bridges, status: PAR approved, Task Group ballot. IEEE 802.1Q (2005), Virtual Bridged Local Area Networks, status: published. IEEE 802.1X (2004), Port-Based Network Access Control, status: published. IEEE (2004), Specific requirements Part 17: Resilient packet ring (RPR) access method and physical layer specifications, status: published. IEEE 802.3ah (2004), Specific requirements Part 3: Carrier Sense Multiple Access With Collision Detection (CSMA/CD) Access Method and Physical Layer Specifications Amendment: Media Access Control Parameters, Physical Layers, and Management Parameters for Subscriber Access Networks, Ethernet in the First Mile amendment to IEEE Std IETF RFC 1633 (1994), Integrated Services in the Internet Architecture: an Overview. IETF RFC 2205 (1997), Resource ReSerVation Protocol (RSVP) Version 1 Functional Specification. IETF RFC 2401 (1998), Security Architecture for the Internet Protocol. IETF RFC 2409 (1998), The Internet Key Exchange (IKE). IETF RFC 2475 (1998), An Architecture for Differentiated Services. IETF RFC 2547 (1999), BGP/MPLS VPNs. IETF RFC 3036 (2001), LDP Specification. IETF RFC 3209 (2001), RSVP-TE: Extensions to RSVP for LSP Tunnels. IETF draft-ietf-bfd-base-03.txt (2005), Bidirectional Forwarding Detection, work in progress. IETF draft-ietf-bfd-mpls-02.txt (2005), BFD For MPLS LSPs, work in progress. IETF draft-ietf-l2tpext-l2vpn-05.txt (2005), L2VPN Extensions for L2TP, work in progress. IETF draft-ietf-l2vpn-radius-pe-discovery-01.txt (2005), Using RADIUS for PE-Based VPN Discovery, work in progress. IETF draft-ietf-l3vpn-bgpvpn-auto-06.txt (2005), Using BGP as an Auto-Discovery Mechanism for Network-based VPNs, work in progress. IETF draft-ietf-l3vpn-rfc2547bis-03.txt (2004), BGP/MPLS VPNs, work in progress. ITU-T Y.1314 建 议 书 (10/2005) 57

64 IETF draft-ietf-mpls-lsp-ping-09.txt (2005), Detecting MPLS Data Plane Failures, work in progress. IETF draft-ietf-pwe3-control-protocol-17.txt (2005), Pseudowire Setup and Maintenance using the Label Distribution Protocol, work in progress. IETF draft-ietf-pwe3-frame-relay-05.txt (2005), Encapsulation Methods for Transport of Frame Relay Over MPLS Networks, work in progress. IETF draft-ietf-pwe3-vccv-06.txt (2005), Pseudo Wire Virtual Circuit Connectivity Verification (VCCV), work in progress. ITU-T Recommendation E.164 (2005), The international public telecommunication numbering plan. ITU-T Recommendation E.800 (1994), Terms and definitions related to quality of service and network performance including dependability. ITU-T Recommendation G.775 (1998), Loss of Signal (LOS), Alarm Indication Signal (AIS) and Remote Defect Indication (RDI) defect detection and clearance criteria for PDH signals. ITU-T Recommendation G.826 (2002), End-to-end error performance parameters and objectives for international, constant bit-rate digital paths and connections. ITU-T Recommendation G.827 (2003), Availability performance parameters and objectives for end-to-end international constant bit-rate digital paths. ITU-T Recommendation G.1000 (2001), Communications Quality of Service: A framework and definitions. ITU-T Recommendation G.1010 (2001), End-user multimedia QoS categories. ITU-T Recommendation G /Y (2003), Protocol for automatic discovery in SDH and OTN networks. ITU-T Recommendation I.610 (1999), B-ISDN operation and maintenance principles and functions. ITU-T Recommendation Q.933 (2003), ISDN Digital Subscriber Signalling System No. 1 (DSS1) Signalling specifications for frame mode switched and permanent virtual connection control and status monitoring. ITU-T Recommendation Q.2931 (1995), Digital Subscriber Signalling System No. 2 User-Network Interface (UNI) layer 3 specification for basic call/connection control. ITU-T Recommendation X.200 (1994), Information technology Open Systems Interconnection Basic Reference Model: The basic model. ITU-T Recommendation Y.1413 (2004), TDM-MPLS network interworking User plane interworking. ITU-T Recommendation Y.1415 (2005), Ethernet-MPLS network interworking User plane interworking. ITU-T Recommendation Y.1711 (2004), Operation & Maintenance mechanism for MPLS networks. ITU-T Recommendation Y.1713 (2004), Misbranching detection for MPLS networks. ITU-T Draft Recommendation Y.1731, OAM functions and mechanisms for Ethernet based networks, COM13-D211 August ITU-T Y.1314 建 议 书 (10/2005)

65 MEF ETH OAM (2003), Ethernet Services OAM, Draft. Frame Relay Forum FRF.8 (1995), Frame Relay/ATM PVC Service Interworking Implementation Agreement. ITU-T Y.1314 建 议 书 (10/2005) 59

66

67 ITU-T Y.1314 建 议 书 (10/2005) 1

68 ITU-T 系 列 建 议 书 A 系 列 D 系 列 E 系 列 F 系 列 G 系 列 H 系 列 I 系 列 J 系 列 K 系 列 L 系 列 M 系 列 N 系 列 O 系 列 P 系 列 Q 系 列 R 系 列 S 系 列 T 系 列 U 系 列 V 系 列 X 系 列 Y 系 列 Z 系 列 ITU-T 工 作 的 组 织 一 般 资 费 原 则 综 合 网 络 运 行 电 话 业 务 业 务 运 行 和 人 为 因 素 非 话 电 信 业 务 传 输 系 统 和 媒 质 数 字 系 统 和 网 络 视 听 及 多 媒 体 系 统 综 合 业 务 数 字 网 有 线 网 络 和 电 视 声 音 节 目 及 其 它 多 媒 体 信 号 的 传 输 干 扰 的 防 护 电 缆 和 外 部 设 备 其 它 组 件 的 结 构 安 装 和 保 护 电 信 管 理, 包 括 TMN 和 网 络 维 护 维 护 : 国 际 声 音 节 目 和 电 视 传 输 电 路 测 量 设 备 的 技 术 规 范 电 话 传 输 质 量 电 话 设 施 及 本 地 线 路 网 络 交 换 和 信 令 电 报 传 输 电 报 业 务 终 端 设 备 远 程 信 息 处 理 业 务 的 终 端 设 备 电 报 交 换 电 话 网 上 的 数 据 通 信 数 据 网 开 放 系 统 通 信 和 安 全 性 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 用 于 电 信 系 统 的 语 言 和 一 般 软 件 问 题 瑞 士 印 刷 2006 年, 日 内 瓦

...31 (POTS) Internet VPN VPN VPN ATM ( ) CPE VPN L2TP PPTP ( ) IPSec ( ) VPN (PP-VPNs) MPLS VPN BGP/MPLS VPN RFC2547bis ( ) RFC 2547bis VPN RFC 2547b

...31 (POTS) Internet VPN VPN VPN ATM ( ) CPE VPN L2TP PPTP ( ) IPSec ( ) VPN (PP-VPNs) MPLS VPN BGP/MPLS VPN RFC2547bis ( ) RFC 2547bis VPN RFC 2547b RFC 2547bis: BGP/MPLS VPN Juniper 网络公司, 爱立信公司,2001 年 3 月...2 BGP/MPLS VPN...2...3...3...3...4...4...4...5...6 BGP/MPLS VPN...7...7...8 VPN-IPv4...8 BGP...9...9...10 BGP...11 VPN...13 PE...13...14 VPN...16

More information

1 1 2 OSPF RIP 2

1 1 2 OSPF RIP 2 MPLS VPN 1. TCP/IP IP IP IP IP 1 1 2 OSPF RIP 2 2 RIP OSPF BGP DVMRP IS- IS IP 1. Unicast Routing Protocol Multicast Routing Protocol RIP OSPF BGP IS-IS DVMRP PIM-SM PIM-DM 2. IGP EGP IGPRIP OSPF IS-ISEGP

More information

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDPI NSA Web URL CloudAV Dell SonicWALL Capture NSA Dell

More information

QL1880new2.PDF

QL1880new2.PDF ADSL Modem 1 MODEM 56K MODEM 128K ISDN INTERNET ADSL Modem VOD ADSL ADSL 2 1.1 ADSL 1.2 1.3 KM300A 2.1 2.2 2.3 2.4 2.5 KM300A 2.6 web 2.7 1.1ADSL 1.2 1.3 2.1 ADSL 2.2 ADSL 3 ADSL KM300A ADSL KM300A DIY

More information

功 能 和 优 势 业 界 知 名 的 保 修 服 务 - MLD 侦 听 : 将 IPv6 组 播 流 量 转 发 到 合 适 的 接 口 ; 避 免 IPv6 组 播 流 量 泛 洪 网 络 - IPv6 ACL/QoS: 支 持 ACL 和 IPv6 网 络 流 量 QoS - IPv6 就

功 能 和 优 势 业 界 知 名 的 保 修 服 务 - MLD 侦 听 : 将 IPv6 组 播 流 量 转 发 到 合 适 的 接 口 ; 避 免 IPv6 组 播 流 量 泛 洪 网 络 - IPv6 ACL/QoS: 支 持 ACL 和 IPv6 网 络 流 量 QoS - IPv6 就 HP ProCurve Switch 6200yl-24G-mGBIC 产 品 技 术 资 料 HP ProCurve Switch 6200yl-24G-mGBIC 是 一 款 1U 高 高 级 第 3 层 可 堆 叠 交 换 机, 配 有 24 个 mini-gbic 插 槽 和 1 个 用 于 可 选 的 4 端 口 10-GbE 模 块 的 扩 展 插 槽 该 交 换 机 可 将 流 量 从

More information

<4D6963726F736F667420576F7264202D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

<4D6963726F736F667420576F7264202D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63> 银 行 CDMA 无 线 接 入 ATM 机 联 网 应 用 解 决 方 案 北 京 泰 亚 东 方 通 信 设 备 有 限 公 司 公 司 介 绍 北 京 泰 亚 东 方 通 信 设 备 有 限 公 司 成 立 于 1992 年, 于 2002 年 开 始 关 注 并 进 行 2.5G 无 线 数 据 传 输 产 品 的 研 发 和 生 产, 目 前 已 经 自 主 拥 有 GPRS 和 CDMA

More information

一、选择题

一、选择题 计 算 机 网 络 基 础 第 7 章 练 习 思 考 与 认 识 活 动 一 选 择 题 1. 下 面 命 令 中, 用 于 检 查 WINDOWS2000 下 TCP/IP 配 置 信 息 的 是 ( ) A. cmd B. nslookup C. ipconfig D. ping 2. 内 部 网 关 协 议 RIP 是 一 种 广 泛 使 用 的 基 于 距 离 矢 量 算 法 的 协 议

More information

Optical Transport Networks for 100G Implementation in FPGAs

Optical Transport Networks for 100G Implementation in FPGAs FPGA 100G WP-01115-1.1 100G 100G 100G FPGA Altera Stratix IV GT FPGA 40-nm1.3-Gbps 100G 100G Altera Stratix IV GX Arria II GX Arria II GZ FPGAHardCopy ASIC OTN FPGA 100G OTN 2007 2012 IP 6 2012 522 (10

More information

untitled

untitled Ruckus Wireless XXXX... 3 1... 3 XXXX... 4 21... 4 22... 4 23... 4 24... 5 25... 5 Ruckus... 6 31 Ruckus... 6 311 Ruckus... 6 312... 7 313 BeamFlex 802.11n... 8 32 Ruckus... 9 321 ZoneDirector 3000...

More information

IEEE

IEEE ...6 1.1...6 1.2...6 1.3...7 1.4...8 1.5...10 1.6...12 1.7...13 1.8...13 1.8.1...13 1.8.2...14 1.9...16 OSI...17 2.1...17 2.2 OSI...17 2.3...19 2.4...19 2.5...20 2.5.1 OSI...20 2.5.2 Repeater...21 2.5.3

More information

Microsoft PowerPoint - 数据通信-ch1.ppt

Microsoft PowerPoint - 数据通信-ch1.ppt 主 要 内 容 与 基 本 要 求 主 要 内 容 数 据 通 信 与 计 算 机 网 络 计 算 机 网 络 的 发 展 过 程 分 类 以 及 主 要 性 能 指 标 ; 分 组 交 换 的 基 本 原 理 及 其 与 电 路 交 换 报 文 交 换 的 联 系 与 区 别 ; 计 算 机 网 络 的 协 议 与 体 系 结 构 第 1 章 概 述 基 本 要 求 掌 握 分 组 交 换 电 路

More information

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 1.2.4 计 算 机 网 络 在

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 1.2.4 计 算 机 网 络 在 计 算 机 网 络 ( 第 4 版 ) 课 件 第 1 章 计 算 机 网 络 概 述 郭 庆 北 [email protected] 2009-02-25 第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特

More information

PowerPoint 演示文稿

PowerPoint 演示文稿 现 代 交 换 技 术 第 1 章 绪 1.1 交 换 与 通 信 网 1.2 交 换 原 理 1.3 交 换 技 术 分 类 1.4 交 换 技 术 演 进 思 考 题 1.1 交 换 与 通 信 网 1.1.1 交 换 机 的 引 入 通 信 的 目 的 是 实 现 信 息 的 传 递 在 通 信 系 统 中, 信 息 是 以 电 信 号 或 光 信 号 的 形 式 传 输 的 一 个 通 信

More information

SAPIDO GR-1733 無線寬頻分享器

SAPIDO GR-1733 無線寬頻分享器 1 版 權 聲 明... 4 產 品 保 固 說 明... 4 保 固 期 限... 4 維 修 辦 法... 5 服 務 條 款... 5 注 意 事 項... 6 低 功 率 電 波 輻 射 性 電 機 管 理 辦 法... 6 CE 標 誌 聲 明... 6 無 線 功 能 注 意 事 項... 6 1 產 品 特 點 介 紹... 7 1.1 LED 指 示 燈 功 能 說 明... 8 1.2

More information

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc AirTrack T600 http://www.netac.com.cn Netac Netac AirTrack OnlyDisk Netac Netac Netac http://www.netac.com.cn Netac 800-830-3662 FCC 15 B 1 2 3 4 / FCC 20cm 1 2 3 / / ...1 1.1...1 1.2...1 1.3...1 1.4...3...4

More information

PowerPoint 演示文稿

PowerPoint 演示文稿 华 为 最 高 级 别 技 术 认 证 演 讲 人 : 徐 一 鸣 / [email protected] 职 位 : HCIE 讣 证 系 统 架 构 师 HCIE 深 度 解 析 目 录 1 2 3 4 为 什 么 参 加 HCIE 讣 证 HCIE 讣 证 考 试 大 揭 秘 怎 么 获 得 HCIE 讣 证 HCIE 相 关 信 息 获 取 途 径 为 什 么 选 择 HCIE? 知

More information

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

KillTest 质量更高 服务更好 学习资料   半年免费更新服务 KillTest 质量更高 服务更好 学习资料 http://www.killtest.cn 半年免费更新服务 Exam : 070-647 Title : Windows Server 2008,Enterprise Administrator Version : Demo 1 / 13 1. Active directory Windows Server 2008 (WAN) WAN WAN A.

More information

end to end 7.2 OSI 7 OSI 3 A B 7.2 Packet Routing LAN WAN 7.1.2 141

end to end 7.2 OSI 7 OSI 3 A B 7.2 Packet Routing LAN WAN 7.1.2 141 7 IP IP ARP ICMP IP OSI 3 7.1 7.1.1 7.1 DTE0/1 DCE0/1 DCE0/1 DCE2DCE3 DCE4 7.1 DTE1 DTE2 DCE1 DTE1 DCE2 DCE3 DCE4 MAC DCE2 DCE5 DTE1 DCE1 DCE3 DCE6 DTE2 DCE4 7.1 140 end to end 7.2 OSI 7 OSI 3 A B 7.2

More information

计算机网络概论

计算机网络概论 1 repeater bridge router gateway V.S OSI Repeater(Hub) 1 Repeater 2 3 ( Hub 4 Bridge 1 Bridge 2 N N DL1 DL1 DL2 DL2 Ph1 Ph1 Ph2 Ph2 1 2 Bridge 3 MAC Ethernet FDDI MAC MAC Bridge 4 5 6 7 50873EA6, 00123456

More information

(Microsoft Word - 1012-2\256\325\260\310\267|\304\263\254\366\277\375.doc)

(Microsoft Word - 1012-2\256\325\260\310\267|\304\263\254\366\277\375.doc) 國 立 屏 北 高 級 中 學 101 學 年 度 第 2 學 期 第 2 次 校 務 會 議 紀 錄 壹 會 議 名 稱 :101 學 年 度 第 2 學 期 第 2 次 校 務 會 議 貳 時 間 :102 年 6 月 28 日 ( 星 期 五 ) 下 午 13 時 10 分 參 地 點 : 本 校 圖 書 館 四 樓 視 聽 會 議 室 肆 出 列 席 人 員 : 詳 如 簽 到 簿 伍 主

More information

产品画册 S2700系列企业交换机 2

产品画册 S2700系列企业交换机 2 S2700系列企业交换机 Realize Your Potential 华为技术有限公司 产品画册 S2700系列企业交换机 2 产 品 概 述 S2700 系 列 企 业 交 换 机 ( 以 下 简 称 S2700) 是 华 为 公 司 推 出 的 新 一 代 绿 色 节 能 的 以 太 智 能 百 兆 接 入 交 换 机 它 基 于 新 一 代 交 换 技 术 和 华 为 VRP (Versatile

More information

第3章 计算机网络体系结构

第3章  计算机网络体系结构 第 3 章 计 算 机 网 络 体 系 结 构 本 章 内 容 计 算 机 的 网 络 体 系 结 构 网 络 参 考 模 型 五 层 网 络 参 考 模 型 1 3.1 计 算 机 网 络 体 系 结 构 发 展 历 程 分 层 原 理 基 本 概 念 2 发 展 历 程 网 络 体 系 结 构 提 出 的 背 景 计 算 机 网 络 的 复 杂 性 异 质 性 不 同 的 通 信 介 质 有 线

More information

小儿疾病防治(四).doc

小儿疾病防治(四).doc ...1...3...6...10...12...13...14...15...17...20...21...22...23...23...24...25 B...28...31...32 I ...33...35...37...40...41...43 X...44...45...47...49...50...52...52...54...56...57...59...61...62...62...63...66

More information

(UTM???U_935_938_955_958_959 V2.1.9.1)

(UTM???U_935_938_955_958_959 V2.1.9.1) 192.16 www.sharetech.com.tw UTM 多 功 能 防 火 牆 管 理 者 手 冊 V 2.1.9.1 目 錄 第 一 章 安 裝 與 訊 息... 7 1-1 建 議 的 安 裝 設 定 圖... 8 1-2 軟 體 安 裝 設 定... 9 1-3 首 頁 訊 息... 14 1-4 型 號 與 功 能 對 照 表... 17 第 二 章 系 統 設 定... 19 2-1

More information

財金資訊-80期.indd

財金資訊-80期.indd IPv6 / LINE YouTube TCP/IP TCP (Transmission Control Protocol) IP (Internet Protocol) (node) (address) IPv4 168.95.1.1 IPv4 1981 RFC 791 --IP IPv4 32 2 32 42 IP (Internet Service Provider ISP) IP IP IPv4

More information

R3105+ ADSL

R3105+ ADSL ... 1 1 1... 1 1 2... 1... 3 2 1... 3 2 2... 3 2 3... 5 2 4... 5 2 4 1... 5... 7 3 1... 7 3 2... 8 3 2 1... 8 3 2 2... 9 3 3... 12 3 3 1... 13 3 3 2 WAN... 16 3 3 3 LAN... 21 3 3 4 NAT... 22 3 3 5... 24

More information

IS-IS路由协议中文教程v1

IS-IS路由协议中文教程v1 IS-IS v1.0 Chapter 0 Preface Statement BSCI Building Scalable Cisco Internetworks Configuring IS-IS Protocol IS-IS IS-IS OSI TCP/IP IS-IS OSPF Cisco System BSCI Student Guide Outline 1 OSI IS-IS 2 IS-IS

More information

S2300 系 列 交 换 机 S2300 系 列 交 换 机 产 品 概 述 S2300 系 列 交 换 机 ( 以 下 简 称 S2300) 是 华 为 公 司 推 出 的 新 一 代 绿 色 节 能 的 以 太 智 能 百 兆 接 入 交 换 机 它 基 于 新 一 代 交 换 技 术 和 华 为 VRP(Versatile Routing Platform) 软 件 平 台, 能 提 供

More information

D-link用户手册.doc

D-link用户手册.doc 声 明 Copyright 1986-2013 版 权 所 有, 保 留 一 切 权 利 非 经 本 公 司 书 面 许 可, 任 何 单 位 和 个 人 不 得 擅 自 摘 抄 复 制 本 书 内 容 的 部 分 或 全 部, 并 不 得 以 任 何 形 式 传 播 由 于 产 品 版 本 升 级 或 其 它 原 因, 本 手 册 内 容 会 不 定 期 进 行 更 新, 为 获 得 最 新 版

More information

安全行车手册---内容.doc

安全行车手册---内容.doc 目 录 1. 光 缆 监 测 系 统 的 优 化 改 造 何 玉 蓉 (01) 2. 流 量 分 析 控 制 系 统 的 搭 建 与 技 术 对 比 何 玉 蓉 (06) 3. 移 动 智 能 终 端 对 移 动 网 络 影 响 分 析 刘 波 (11) 4. SDH 环 网 保 护 和 组 网 实 例 分 析 邴 豆 豆 (15) 5. 石 河 子 PTN+OTN 组 网 简 析 邴 豆 豆 (21)

More information

9 Internet 10 Internet

9 Internet 10 Internet 1 2 3 4 5 6 Internet 7 8 9 Internet 10 Internet 11 12 1 1.1 1.2 1.3 1.4 1.5 1.6 1.1 1.1.1 20 50 20 60 ARPANET ARPANET Internet 20 70 ISO International Organization for Standardization TCP/IP 20 90 Internet

More information

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台 CCNP 学 前 测 试 题 都 选 自 官 方 的 全 真 考 试 题, 共 100 道 题 实 际 测 试 选 60 道 题, 同 官 方 正 式 考 题 数 目 基 本 一 致, 因 此 等 于 是 模 拟 考 试, 采 用 网 上 形 式 进 行 测 评 学 前 测 评 目 的 是 为 了 检 验 大 家 对 CCNA 阶 段 知 识 掌 握 的 程 度, 同 时 对 CCNA 最 核 心

More information

SL2511 SR Plus 操作手冊_單面.doc

SL2511 SR Plus 操作手冊_單面.doc IEEE 802.11b SL-2511 SR Plus SENAO INTERNATIONAL CO., LTD www.senao.com - 1 - - 2 - .5 1-1...5 1-2...6 1-3...6 1-4...7.9 2-1...9 2-2 IE...11 SL-2511 SR Plus....13 3-1...13 3-2...14 3-3...15 3-4...16-3

More information

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot OSI OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Protocol OSI OSI OSI OSI OSI O S I 2-1 Application

More information

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC 8 TCP/IP TCP/IP TCP OSI 8.1 OSI 4 end to end A B FTP OSI Connection Management handshake Flow Control Error Detection IP Response to User s Request TCP/IP TCP 181 UDP 8.2 TCP/IP OSI OSI 3 OSI 3 8.1 TCP/IP

More information

项目采购需求编写模板

项目采购需求编写模板 金 税 三 期 工 程 第 二 阶 段 外 部 信 息 交 换 项 目 竞 争 性 磋 商 文 件 技 术 部 分 项 目 编 号 :0706-15410008N059 采 购 人 : 国 家 税 务 总 局 采 购 代 理 机 构 : 中 国 技 术 进 出 口 总 公 司 二 〇 一 五 年 十 二 月 1 / 91 目 录 第 一 章 金 税 三 期 工 程 项 目 背 景... 5 1.1

More information

11N 无线宽带路由器

11N 无线宽带路由器 http://www.tenda.com.cn 1... 1 1.1... 1 1.2... 1 2... 3 2.1... 3 2.2... 3 2.3... 5 2.4... 6 2.5... 7 2.6... 9 2.6.1 无线基本设置... 9 2.6.2 无线加密设置... 9 2.7... 10 3... 18 3.1... 18 3.2... 19 3.2.1 ADSL 拨号上网设置...

More information

72075(BOC A Share)_入cover同back cover.indb

72075(BOC A Share)_入cover同back cover.indb 2015 32 3 20142014 2015630 201516 2014 1 2015630 20141231 73,858 85,123 (1) 1,651,951 1,727,805 (2) 126,744 158,224 (3) 396,199 420,059 2,248,752 2,391,211 (1) 2015630 18.5%2014123120.0%5.0%2014 12315.0%

More information

OPT-243 urse Number OPT-240 SDH DWDM CWDM : : UV IR 125 GHz/nm l (UV) (IR) 850 nm 850, 1310, 1550 nm 980, 1480, 1625 nm 980 nm 1310 nm 1480 nm 1550 nm C=ƒ x λ 1625 nm Wavelength: λ (nanometers) Frequency:

More information

4

4 HP NetMetrix/UX 1999 1 ...2 1....3 2. HP NetMetrix...4 3. HP NetMetrix/UX...6 3.1 (Automated Reporter)...7 3.2 (Protocol Analyzer)...9 3.3 (Internetwork Monitor)...11 3.4 (Load Monitor)...12 3.5 (Internetwork

More information

工程师培训

工程师培训 .1 TCP/IP TCP/IP 1 .2.2.1 Host 1960 S 1970 S Host Low Speed Lines 1970 S 1980 S pc Server Local Interneting 1980 S 1990 S Branch. pc Branch. WAN Branch. pc pc IBM SNA IBM X.25 2 .2.2 OSI OSI Application

More information

湖北省政府采购中心

湖北省政府采购中心 湖 北 省 省 级 政 府 采 购 招 标 文 件 项 目 编 号 :EZC-2014-ZX1026 项 目 名 称 : 湖 北 省 测 绘 成 果 档 案 馆 测 绘 服 务 云 平 台 配 套 设 备 购 置 招 标 内 容 : 五 台 精 密 空 调 两 台 核 心 交 换 设 备 一 台 上 网 行 为 管 理 设 备 一 台 安 全 VPN 设 备 湖 北 省 政 府 采 购 中 心 二

More information

产 品 特 点 丰 富 的 安 全 策 略 H3C S2600 系 列 交 换 机 支 持 特 有 的 ARP 入 侵 检 测 功 能, 可 有 效 防 止 黑 客 或 攻 击 者 通 过 ARP 报 文 实 施 日 趋 盛 行 的 ARP 欺 骗 攻 击 支 持 IP Source Guard 特

产 品 特 点 丰 富 的 安 全 策 略 H3C S2600 系 列 交 换 机 支 持 特 有 的 ARP 入 侵 检 测 功 能, 可 有 效 防 止 黑 客 或 攻 击 者 通 过 ARP 报 文 实 施 日 趋 盛 行 的 ARP 欺 骗 攻 击 支 持 IP Source Guard 特 H3C S2600 系 列 安 全 智 能 交 换 机 产 品 概 述 H3C S2600 系 列 以 太 网 交 换 机 是 杭 州 华 三 通 信 技 术 有 限 公 司 ( 以 下 简 称 H3C 公 司 ) 面 向 接 入 层 推 出 的 新 一 代 百 兆 产 品, 在 满 足 高 性 能 接 入 的 基 础 上, 提 供 更 全 面 的 安 全 接 入 策 略 和 更 强 的 网 络 管

More information

RUCKUS ICX / RJ-45 USB USB G 24 10/100/1000 Mbps RJ GbE EPS /100/1000 Mbps RJ GbE / 10 GbE P 24 1

RUCKUS ICX / RJ-45 USB USB G 24 10/100/1000 Mbps RJ GbE EPS /100/1000 Mbps RJ GbE / 10 GbE P 24 1 Ruckus ICX 7250 (GbE) 8 10 GbE 12 (576 1 GbE) 7250 PoE/PoE+ 8 10 GBE 1 GbE 10 GbE 7250 1 GbE 10 GbE Fabric 12 10 POE+ PoE 7250 / (VDI) 24 48 10/100/1000 Mbps 1 GbE 10 GbE / 1 PoE PoE+ IP L3 RIP OSPF VRRP

More information

Session Dan Gill 2 IP WAN WAN? Networker NSC-114 RST-271 NSC-211 : MTBF: MTTR: MTBF MTTR : MTBF? MTTR? MTTR MTTR MTTR MTBF MTTR Mom-and-apple-pie MTBF MTBF (UPS, ) Mom-and-apple-pie Increase MTBF MTBF?

More information

ext-web-auth-wlc.pdf

ext-web-auth-wlc.pdf 使 用 无 线 局 域 网 控 制 器 的 外 部 Web 身 份 验 证 配 置 示 例 目 录 简 介 先 决 条 件 要 求 使 用 的 组 件 规 则 背 景 信 息 外 部 Web 身 份 验 证 过 程 网 络 设 置 配 置 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部

More information

飞鱼星多WAN防火墙路由器用户手册

飞鱼星多WAN防火墙路由器用户手册 WAN VER: 20110218 Copyright 2002-2011 VOLANS WAN VR4600 VR4900 VR7200 VR7500 VR7600 1.1 1.2 IP 1.3 2.1 2.2 2.2.1 2.2.2 3.1 3.2 3.2.1 3.2.2 3.2.3 4.1 4.2 4.2.1 4.2.2 4.2.3 4.2.4 4.2.5 4.2.6 4.3 4.3.1 4.3.2

More information

epub 30-5

epub 30-5 5 AT M Cisco 4500 AT M Cisco AT M AT M 5.1 AT M WA N C i s c o AT M AT Cisco IOS AT M 5.1.1 ATM AT M 53 5-1 5-2 AT M AT M AT M AT AT M 5-1 L A N / WA N H D L C 802. 3 5-1 LAN / WAN 5 185 ATM NIC ATM NIC

More information

附件:技术测评需求

附件:技术测评需求 附 件 : 技 术 测 评 需 求 中 国 农 业 银 行 上 网 行 为 管 理 产 品 技 术 测 评 需 求 书 一 测 试 项 目 简 介 上 网 行 为 管 理 产 品 是 中 国 农 业 银 行 为 了 规 范 总 分 行 员 工 上 网 行 为, 对 员 工 在 互 联 网 上 所 有 行 动 进 行 监 督 审 计 的 工 具 本 次 测 试 将 作 为 总 分 行 此 类 产 品

More information

綜合社會保障援助指引

綜合社會保障援助指引 綜 合 社 會 保 障 援 助 指 引 ( 網 上 版 ) 社 會 福 利 署 ( 2016 年 2 月 ) 綜 合 社 會 保 障 援 助 指 引 目 錄 章 節 頁 碼 1. 前 言 1 2. 綜 合 社 會 保 障 援 助 計 劃 的 目 的 2 3. 申 請 資 格 3-6 4. 自 力 更 生 支 援 計 劃 7-8 5. 申 請 程 序 9-10 6. 通 知 申 請 結 果 及 發 放

More information

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入 第 7 章 下 一 代 网 际 协 议 IPv6 本 章 是 有 关 下 一 代 网 际 协 议 IPv6 的 描 述, 重 点 介 绍 IPv6 的 产 生 原 因 IPv6 的 地 址 与 IPv6 首 部 格 式 等 通 过 本 章 的 学 习, 读 者 应 重 点 掌 握 和 理 解 以 下 内 容 : IPv4 向 IPv6 发 展 的 必 然 性 IPv6 的 新 特 性 IPv6 地

More information

880041_C_Unique_REDACTED_.indb

880041_C_Unique_REDACTED_.indb 59 6A (i) (ii) (iii) (iv) (v) 63 500,000 500,000 (i) 18 (ii)(iii) (iv) 200,000 509 6 (a) (b) (c) (d) (e) 200,000 200,000 64 200,000 500,000 12 57 43C (i) (ii) 60 90 43C 14 5 50,000 43F 43C 65 (i) (ii)

More information

Microsoft Word - 發布版---規範_全文_.doc

Microsoft Word - 發布版---規範_全文_.doc 建 築 物 無 障 礙 設 施 設 計 規 範 內 政 部 97 年 4 年 10 日 台 內 營 字 第 0970802190 號 令 訂 定, 自 97 年 7 月 1 日 生 效 內 政 部 97 年 12 年 19 日 台 內 營 字 第 0970809360 號 令 修 正 內 政 部 101 年 11 年 16 日 台 內 營 字 第 1010810415 號 令 修 正 目 錄 第 一

More information

概 述 随 着 中 国 高 等 教 育 数 量 扩 张 目 标 的 逐 步 实 现, 提 高 教 育 质 量 的 重 要 性 日 益 凸 显 发 布 高 校 毕 业 生 就 业 质 量 年 度 报 告, 是 高 等 学 校 建 立 健 全 就 业 状 况 反 馈 机 制 引 导 高 校 优 化 招

概 述 随 着 中 国 高 等 教 育 数 量 扩 张 目 标 的 逐 步 实 现, 提 高 教 育 质 量 的 重 要 性 日 益 凸 显 发 布 高 校 毕 业 生 就 业 质 量 年 度 报 告, 是 高 等 学 校 建 立 健 全 就 业 状 况 反 馈 机 制 引 导 高 校 优 化 招 I 概 述 随 着 中 国 高 等 教 育 数 量 扩 张 目 标 的 逐 步 实 现, 提 高 教 育 质 量 的 重 要 性 日 益 凸 显 发 布 高 校 毕 业 生 就 业 质 量 年 度 报 告, 是 高 等 学 校 建 立 健 全 就 业 状 况 反 馈 机 制 引 导 高 校 优 化 招 生 和 专 业 结 构 改 进 人 才 培 养 模 式 及 时 回 应 社 会 关 切 的 一 项

More information

鱼类丰产养殖技术(二).doc

鱼类丰产养殖技术(二).doc ...1...1...4...15...18...19...24...26...31...35...39...48...57...60...62...66...68...72 I ...73...88...91...92... 100... 104... 144... 146... 146... 147... 148... 148... 148... 149... 149... 150... 151...

More information

疾病诊治实务(一)

疾病诊治实务(一) ...1...4...5...8...13...14...15...18...18...19...22...25...26...27...29...30...32...35 I ...38...42...43...45...48...51...53...56...59...60...60...61...63...65...67...69...72...74...77...80...82...84 II

More information

名人养生.doc

名人养生.doc I...1...3...4...6... 11...14...18...22...26...29...31...38...45...49...56...57...59...61...67 ...72...73...75...77...80...83...85...91...92...93...95...96...97... 103... 107... 109... 110... 112... 118...

More information

<4D6963726F736F667420576F7264202D2040B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8735FA7F5ABD8BFB3B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8732E646F63>

<4D6963726F736F667420576F7264202D2040B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8735FA7F5ABD8BFB3B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8732E646F63> 嘉 義 地 區 客 家 禮 俗 研 究 第 一 章 前 言 嘉 義 地 區 的 客 家 族 群 約 略 可 分 為 福 佬 客 詔 安 客 與 北 部 客 等 三 種 類 別, 其 分 佈 區 域 以 海 線 地 區 平 原 地 形 沿 山 地 區 為 主 有 相 當 多 的 北 部 客 家 人, 是 二 次 大 戰 末 期 和 戰 後 初 期 才 移 民 嘉 義, 是 什 麼 因 素 令 許 多

More information

05301930

05301930 國 立 中 正 大 學 法 學 系 碩 士 論 文 河 川 砂 石 法 規 範 之 探 討 - 以 採 取 土 石 及 挖 掘 河 川 認 定 基 準 為 主 指 導 教 授 : 盧 映 潔 博 士 研 究 生 : 王 瑞 德 中 華 民 國 一 百 零 一 年 五 月 目 錄 第 一 章 緒 論... 1 第 一 節 研 究 動 機... 1 第 二 節 研 究 目 的... 3 第 三 節 研

More information

中老年保健必读(十).doc

中老年保健必读(十).doc ...1...2...3...4...5...6...8...9... 11 - -...13...15...17...18...20...22...23...25...26...28 I II...30...32...34...35...38...40...42...44...46...47...48...50...52...53 X...55...56...57...58...60...61...63...65

More information

23 29 15.6% 23 29 26.2% 3 25 2 15 1 5 1,542 12,336 14,53 16,165 18,934 22,698 25,125 25 2 15 1 5 5,557 7,48 8,877 11, 13,732 17,283 22,485 23 24 25 26

23 29 15.6% 23 29 26.2% 3 25 2 15 1 5 1,542 12,336 14,53 16,165 18,934 22,698 25,125 25 2 15 1 5 5,557 7,48 8,877 11, 13,732 17,283 22,485 23 24 25 26 4, 197823 2916.3%29 335, 23 29.5% 23 29 16.3% 14 35 33,535 14 135 13 125 1,292 1,3 1,38 1,314 1,321 1,328 1,335 3 25 2 15 1 5 1. 1.1 13,582 15,988 1.4 18,322 11.6 11.9 21,192 24,953 3,67 9. 8.7 12 1 8

More information

穨ecr1_c.PDF

穨ecr1_c.PDF i ii iii iv 1 2 3 4 5 5555522 6664422 77722 6 7 8 9 10 11 22266 12833 1894 12 13 14 15 16 17 18 19 20 21 22 23 24 25 8.14 2.15 2.18 26 27 28 29 30 31 2.16 2.18 5.23 32 33 34 35 36 37 38 39 40 41 42 43

More information

穨2005_-c.PDF

穨2005_-c.PDF 2005 10 1 1 1 2 2 3 5 4 6 2 7 3 11 4 1 13 2 13 3 14 4 14 5 15 6 16 7 16 8 17 9 18 10 18 2005 10 1 1. 1.1 2 1.2 / / 1.3 69(2) 70(2) 1.4 1.5 1.6 2005 10 1 2. 2.1 2.2 485 20(8) (a) (i) (ii) (iii) (iv) 571

More information

北京理工大学.doc

北京理工大学.doc ( )...1...6...8...10...20...22...24...28...30...32...40 I ...53...55...61 ( )...62...71...74 ( )...77...81...84...86...88...89...91...92...96...99... 110...111... 112 II ... 113... 114... 115... 116...

More information

尲㐵.⸮⸮⸮⸮⸮

尲㐵.⸮⸮⸮⸮⸮ I...1...2...3...4...5...6...8...9...10... 11...12...13...14...15...16...17...18...19...20...21...22...23...24...26 II...27...28...28...29...30...31...32...34...35...36...37...38...39...39...40...41...43...43...44...45...46...47...48...48...49...50

More information

果树高产栽培技术(一).doc

果树高产栽培技术(一).doc ( ) ...1...1...3...10... 11...12...15...17...18...19...20...22...23...24...26...27...28...30...31...32 I ...36...38...40...41...42...44...45...47...48...49...50...51...52...53...55...58...59...60...61...62...66...67

More information

物质结构_二_.doc

物质结构_二_.doc I...1...3...6...8 --... 11 --...12 --...13 --...15 --...16 --...18 --...19 --...20 --...22 --...24 --...25 --...26 --...28 --...30 --...32 --...34 --...35 --...37 --...38...40 II...41...44...46...47...48...49...51...52...55...58

More information

第一節 研究動機與目的

第一節 研究動機與目的 中 國 文 化 大 學 中 國 文 學 研 究 所 碩 士 論 文 華 嚴 一 真 法 界 思 想 研 究 指 導 教 授 : 王 俊 彥 研 究 生 : 許 瑞 菁 中 華 民 國 98 年 12 月 自 序 在 佛 教 經 典 中 最 初 接 觸 的 是 佛 說 無 量 壽 經, 此 經 乃 大 方 廣 佛 華 嚴 經 的 精 華 版 綱 要 版 為 了 瞭 解 經 義, 深 知 宇 宙 運

More information

水力发电(九)

水力发电(九) ...1...17...20...26...27...30...33...34...36...37...44...47...49...58...77...79...90...96...107 I ...114...115...132...134...137...138...139...140...142...142...144...146...146...146...148...148...149...149...150...151...151...152

More information

中国古代文学家(八).doc

中国古代文学家(八).doc ...1...5...26...27...43...44...48...50...52...54...55...57...60...61...62...63...65...67...68 I ...69...70...71...75...77...78...82...84...95...98...99... 101... 103... 107... 108... 109... 110...111...

More information

景观植物(一)

景观植物(一) ...1...5...6...8... 11...13...15...18...21...23...26...29...43...51 5...53...58...62...63...65 I ...67...70...72...74...76...77...78...80...81...84...85...87...88...90...92...94...97... 109... 113... 115...

More information

Microsoft Word - 目录.doc

Microsoft Word - 目录.doc 教 学 管 理 文 件 汇 编 目 录 教 育 法 规 和 指 导 性 文 件 1. 中 华 人 民 共 和 国 高 等 教 育 法 1 2. 中 华 人 民 共 和 国 教 师 法 8 3. 普 通 高 等 学 校 学 生 管 理 规 定 12 4. 高 等 学 校 学 生 行 为 准 则 18 5. 中 华 人 民 共 和 国 学 位 条 例 19 6. 高 等 学 校 教 学 管 理 要 点

More information

园林植物卷(三).doc

园林植物卷(三).doc I II III IV 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 84k 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65

More information