跳到主要内容

19. Security Considerations (安全考虑)

19. Security Considerations (安全考虑)

[RFC4761] 和 [RFC4762] 中讨论的安全考虑适用于本文档中通过 Attachment Circuit (AC) 在数据平面中进行 MAC learning, 以及通过 MPLS/IP core 泛洪 unknown unicast 和 ARP 消息的情况.[RFC4364] 中讨论的安全考虑适用于本文档中通过 MPLS/IP core 在控制平面中进行 MAC learning 的情况. 本节描述其他考虑事项.

如 [RFC4761] 所述, 在 VPN 中实现数据隐私并防范 denial-of-service attack 有两个方面: 保护控制平面和保护转发路径. 控制平面被攻破可能导致 PE 将属于某个 EVPN 的客户数据发送到另一个 EVPN, 或 black-hole EVPN 客户数据, 甚至将其发送给窃听者; 从数据隐私角度看, 这些都不可接受. 此外, 控制平面被攻破还可能为未经授权的 EVPN 数据使用提供机会 (例如, 利用 multicast tree 内的流量复制来放大基于发送大量流量的 denial-of-service attack).

本文档中的机制使用 BGP 作为控制平面. 因此, [RFC5925] 中讨论的技术有助于认证 BGP 消息, 使伪造 update (可用于将 EVPN traffic 转移到错误 EVPN 实例) 或 withdrawal (denial-of-service attack) 变得更困难. 在 multi-AS backbone option (b) 和 (c) [RFC4364] 中, 这也意味着要保护 Autonomous System Border Router (ASBR), PE 或 Route Reflector 之间的 inter-AS BGP session.

关于 BGP 安全考虑的进一步讨论可见于 BGP 规范本身 [RFC4271] 以及 BGP 安全分析 [RFC4272]. 使用 TCP MD5 signature option 保护 BGP session 的原始讨论见 [RFC5925], 而 [RFC6952] 包含对 BGP keying 和 authentication 问题的分析.

注意, [RFC5925] 无助于保持 MPLS label 私密 - 知道这些 label 后, 就可以窃听 EVPN traffic. 这种窃听还需要访问 SP 网络内的数据路径. VPN 服务用户应采取适当预防措施 (例如加密), 以保护通过 VPN 交换的数据.

保护数据平面的要求之一是只从有效接口接受 MPLS label. 对于 PE, 有效接口包括来自该 PE 自身 AS 中其他路由器的链路. 对于 ASBR, 有效接口包括来自该 ASBR 自身 AS 中其他路由器的链路, 以及来自具有给定 EVPN 实例的 AS 中其他 ASBR 的链路. 对于 multi-AS EVPN instance, 仅从有效接口接受 EVPN packet 尤其重要.

帮助限制冒充 MAC 地址的恶意流量进入网络也很重要. 第 15.1 节描述的机制展示了如何检测 duplicate MAC address 并防止持续的 false MAC mobility. 第 15.2 节描述的机制展示了如何将 MAC 地址固定到给定 Ethernet segment, 这样如果它们出现在任何其他 Ethernet segment 后面, 就可以阻止这些 MAC 地址的流量从其他 Ethernet segment 进入 EVPN 网络.