通信業(yè)務(wù)協(xié)議
。2)l2tp協(xié)議的特性:
安全的身份驗(yàn)證機(jī)制:與ppp類似,l2tp可以對(duì)隧道端點(diǎn)進(jìn)行驗(yàn)證,保證lac和lns的合法性。不同的是ppp可以選擇采用pap方式以明文傳輸用戶名和密碼,而l2tp規(guī)定必須使用類似pppchap的驗(yàn)證方法,密碼不是直接用明文傳輸,而是通過將密碼與隨機(jī)序列一起,通過不可逆推的md5算法計(jì)算出的密文傳輸。
內(nèi)部地址分配支持:lns放置在專網(wǎng)的防火墻之后,可以對(duì)遠(yuǎn)端用戶的地址進(jìn)行動(dòng)態(tài)分配和管理,還可以支持dhcp和私有地址應(yīng)用。遠(yuǎn)端用戶分配的ip地址不是internet地址而是企業(yè)內(nèi)部的私有地址,方便了地址管理并可以增加安全性。
可靠性:l2tp協(xié)議可以支持備份lns,當(dāng)一個(gè)主lns不可達(dá)時(shí),lac可以重新與備份lns建立連接,以增加vpn服務(wù)的可靠性和容錯(cuò)性。
統(tǒng)一的網(wǎng)絡(luò)管理:l2tp協(xié)議已成為標(biāo)準(zhǔn)的rfc協(xié)議,有關(guān)l2tp的標(biāo)準(zhǔn)mib也已制定,這樣可以統(tǒng)一地采用snmp網(wǎng)絡(luò)管理方案進(jìn)行方便的網(wǎng)絡(luò)維護(hù)和管理。
3.vpdn網(wǎng)絡(luò)設(shè)計(jì):
本方案的vpdn(即利用cdmaXX1x無線作為接入方式)網(wǎng)絡(luò)設(shè)計(jì)由以下節(jié)點(diǎn)設(shè)備共同配合完成:聯(lián)通cdmaXX1x無線接入服務(wù)器pdsn、聯(lián)通radius服務(wù)器、交通廳的專網(wǎng)vpdn網(wǎng)關(guān)。
在實(shí)際網(wǎng)絡(luò)設(shè)計(jì)中我們用到了聯(lián)通cdmaXX1x無線接入的aaa(radius)服務(wù)器,它用于用戶的集中認(rèn)證及計(jì)費(fèi)功能的實(shí)現(xiàn)。在__省內(nèi)的聯(lián)通cdmaXX1x用戶接入到_________的pdsn,由pdsn、aaa服務(wù)器負(fù)責(zé)識(shí)別交通廳的無線用戶、及專網(wǎng)中專用的vpdn后綴域名。根據(jù)此專用域名,aaa服務(wù)器就能識(shí)別此用戶為交通廳專網(wǎng)的vpdn用戶,但尚未對(duì)此用戶的身份進(jìn)行認(rèn)證。aaa服務(wù)器通知pdsn與省交通廳的vpdn網(wǎng)關(guān)建立l2tp協(xié)議隧道,在無線接入服務(wù)器pdsn與_________省交通廳的vpdn網(wǎng)關(guān)之間建立了l2tp協(xié)議隧道后,用戶的身份信息如:用戶名、密碼等通過隧道送至省交通廳的vpdn網(wǎng)關(guān)內(nèi),再由聯(lián)通的vpdn-radius服務(wù)器和省交通廳的vpdn網(wǎng)關(guān)配合,共同完成遠(yuǎn)程用戶的認(rèn)證工作。認(rèn)證通過后由vpdn網(wǎng)關(guān)分配交通廳專網(wǎng)的內(nèi)部ip地址,同時(shí)vpdn網(wǎng)關(guān)賦予此用戶以指定的訪問權(quán)限。這樣遠(yuǎn)程無線的交通廳用戶就具備了訪問省交通廳內(nèi)部網(wǎng)絡(luò)系統(tǒng)的能力。
4.vpdn的網(wǎng)絡(luò)流程:
。1)交通廳的無線用戶通過_________連接到聯(lián)通的無線接入服務(wù)器pdsn(通過imsi號(hào)綁定,非交通廳的無線用戶將無法接入),并將帶有專有vpdn后綴域名的用戶名和密碼送至pdsn,請(qǐng)求接入。
。2)pdsn與負(fù)責(zé)1x無線接入的aaa服務(wù)器建立連接,并將密碼和用戶名送至aaa中進(jìn)行認(rèn)證。
。3)aaa服務(wù)器通過內(nèi)部數(shù)據(jù)庫查找出與此專有vpdn后綴域名相關(guān)的專網(wǎng)vpdn網(wǎng)關(guān)后,指定pdsn與vpdn網(wǎng)關(guān)建立l2tp隧道。
。4)pdsn與vpdn網(wǎng)關(guān)建立l2tp隧道,并進(jìn)行隧道認(rèn)證和隧道標(biāo)識(shí),分配此隧道給此用戶專用。
。5)vpdn網(wǎng)關(guān)與聯(lián)通的vpdn-radius服務(wù)器一起共同完成用戶身份的認(rèn)證,確保合法用戶使用專網(wǎng)。
(6)vpdn網(wǎng)關(guān)完成交通廳無線用戶的ip地址分配和用戶權(quán)限的分配。
(7)交通廳無線用戶可以訪問交通廳專網(wǎng)內(nèi)的服務(wù)器。
(8)vpdn網(wǎng)關(guān)與aaa服務(wù)器共同完成用戶上網(wǎng)信息的記錄和收集。
二、交通廳側(cè)的接入專網(wǎng)設(shè)計(jì)說明
_________省交通廳的無線接入專網(wǎng)將采用基于l2tp-vpdn技術(shù),利用聯(lián)通的1x無線終端接入方式,實(shí)現(xiàn)遠(yuǎn)程用戶的vpn接入。