Securitatea rețelei și funcționarea ei eficientă la fiecare nivel sunt subiecte care îi preocupă pe cercetători și proiectanții de sisteme de comunicații practic încă de la început. Este suficient să amintim că ideea unei rețele extinse, care a pus bazele actualului Internet, dezvoltată de RAND Corporation, viza construirea unei rețele de calculatoare capabile să funcționeze chiar și în cazul unei distrugeri parțiale. Ulterior, acest concept a fost transferat din sfera globală la soluții la scară mică, care funcționează în milioane de rețele WAN, MAN și LAN din întreaga lume. Așa cum se întâmplă adesea, tehnologiile dezvoltate pentru armată au fost, în timp, preluate în aplicații civile. Unele direct, cum ar fi soluțiile de autentificare TACACS+ și RADIUS, altele prin utilizarea unor concepte similare, precum descentralizarea serviciilor sau redundanța echipamentelor.

topologie ring gigabit in retea

Având în vedere sensul foarte larg al noțiunii de securitate a rețelei, vom restrânge aria acestui articol la trei teme principale:

1. autentificarea sigură a utilizatorilor,

2. protecția ring la nivelul stratului de agregare al rețelei,

3. redundanța la nivelul miezului rețelei.

1. AUTENTIFICAREA SIGURĂ A UTILIZATORILOR

O gestionare eficientă a abonaților, în ceea ce privește serviciile furnizate, este desigur baza succesului unei rețele, dar la fel de importante sunt și aspectele legate de autentificarea sigură a utilizatorilor. Pe lângă funcțiile care protejează, de exemplu, împotriva atacurilor asupra pachetelor ARP sau a serviciilor DHCP, este esențial ca autentificarea user-ului să fie realizată într-un mod sigur. Una dintre cele mai bune funcții pentru acest scop este autentificarea folosind un server RADIUS, în conformitate cu standardul IEEE 802.1X. Unul dintre principalele avantaje ale acestui mecanism este eliminarea riscului de acces neautorizat la rețea deja la nivelul stratului de acces, precum și posibilitatea utilizării unor metode variate de criptare. În plus, autentificarea RADIUS poate fi utilizată atât în rețele cablate, cât și în rețele wireless sau hibride.

2. PROTECȚIA RING LA NIVELUL STRATULUI DE AGREGARE AL REȚELEI

Securitatea la nivelurile de agregare și distribuție a serviciilor, precum și la granița rețelei, este mult mai strâns legată de topologie și arhitectură.

În cazul unei topologii tipice de tip stea sau arbore, trebuie să folosim mecanisme care asigură protecție liniară, cum ar fi LACP (pentru protecția legăturii fizice), G.8031 sau Port Backup pentru protecție completă. Totuși, o topologie semnificativ mai rezistentă este, fără îndoială, configurația de tip inel (ring), bazată pe protocolul G.8032, care, combinat cu agregarea LACP, oferă un grad ridicat de reziliență la avarii, atât ale legăturilor fizice, cât și ale echipamentelor din rețea, cu timp de comutare sub 50 ms. Cel mai important este faptul că aceste protocoale permit utilizarea unor viteze eterogene ale conexiunilor, astfel încât, în cazul unui buget de proiect foarte strict, link-ul de backup poate fi bazat pe echipamente mai ieftine decât scheletul principal. Ideal este ca protocoalele ring să fie disponibile încă de la modelele de bază ale echipamentelor, ceea ce permite construirea liberă a configurațiilor de legături atât în rețele noi, cât și în rețele aflate deja în exploatare.

Cel mai bine este să folosim switch-uri care pot lucra simultan în mai multe inele și pot utiliza porturi agregate pentru conexiunile ring.

Mecanismul de funcționare al protocoalelor ring permite înlocuirea cu succes în rețea a spanning tree, păstrând în același timp parametri mai buni ai timpului de reconvergență a traseului (sub 50 ms). Avem de-a face aici cu noduri principale și noduri de tranzit. În primul rând, se definește nodul principal al lanțului, iar pe acesta porturile „primary” și „secondary”. Acesta este un punct cheie al inelului, deoarece aici se stabilește care cale a ring-ului va reprezenta conexiunea inactivă (de rezervă). Ulterior se definesc nodurile de tranzit ale inelului, cu respectarea ordinii corecte a porturilor. Ordinea porturilor este importantă din cauza funcțiilor lor: portul „primary” este utilizat pentru trimiterea pachetelor „Hello”, iar portul „secondary” pentru recepția acestora. Ultimul element care trebuie definit îl constituie timerele: hello timer și fail timer. Echipamentele configurate în acest mod, în momentul detectării unei avarii (lipsa pachetului „Hello” în timpul definit de fail timer, de obicei mai mare decât de trei ori hello timer) trimit către nodul principal un pachet „link down”, ceea ce duce la deblocarea portului „secondary” pe nodul principal și, în consecință, la schimbarea traseului pachetelor în rețea.

3. REDUNDANȚA LA NIVELUL MIEZULUI REȚELEI

Având astfel configurate straturile de acces și de agregare, rămâne, în final, să configurăm echipamentele care funcționează la granița rețelei noastre sigure. Sistemul distribuit propus a fost interconectat cu ajutorul link-urilor 10GE. Merită subliniat faptul că acestea pot fi orice tip de link 10GE, fie SR, LR, ER sau ZR, precum și simple conexiuni Twinax. Propunerea noastră de module SFP pentru realizarea acestor link-uri o reprezintă module optice testate, cu cel mai bun raport calitate/preț, precum:

- Modul optic SFP+ SR 10Gbs 850nm LC DDM MMF 300m (VSCEL+PIN), model LO-SP-10G-SR

- Modul optic SFP+ LR 10Gbs 1310nm LC DDM SMF 10km (DFB+PIN), model LO-SP-10G-LR

- Modul optic SFP+ ER 10Gbs 1550nm LC DDM SMF 40km (EML+PIN), model LO-SP-10G-ER

- Modul optic SFP+ ZR 10Gbs 1550nm LC DDM SMF 80km, model LO-SP-10G-ZR

Flexibilitatea acestei soluții constă în posibilitatea utilizării switch-urilor atât ca unități independente, cât și în agregarea lor într-un singur switch logic, datorită funcției VSF, adică interconectarea lor într-un stack, indiferent de distanța fizică dintre diferitele locații.

O astfel de configurare a echipamentelor care funcționează în miezul rețelei noastre permite administrarea mult mai facilă a întregii structuri, menținând în același timp descentralizarea echipamentului principal. De asemenea, oferă numeroase posibilități de protecție împotriva avariei unei părți a sistemului.

Rețeaua exemplificată de noi reprezintă doar una dintre numeroasele posibilități de construire a unui sistem de telecomunicații fiabil. Funcționalitatea bogată a echipamentelor moderne de nivel operator oferă arhitecților de sisteme ICT un spectru larg de opțiuni.




Nu vrei să ratezi următoarele articole? Abonează-te la newsletter sau urmărește-ne pe:

FACEBOOK