《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 分組語音VoIP網絡的CALEA安全挑戰
分組語音VoIP網絡的CALEA安全挑戰
德州儀器 Sophia Scoggins 博士 
摘要: VoP 網絡中的 CALEA 面臨許多新的安全挑戰,主要挑戰就是如何截取發自或發往目標設備的數據包以及如何進行數據包的解釋與加密/解密。本文提出了一些 VoP 網絡安全問題的解決方案,但還有一些 VoP 廠商、服務提供商與執法人員面臨的難題未能解決。解決這些問題將推動業界實現下一步發展。
關鍵詞: LAN 寬帶 VPN 網絡安全
Abstract:
Key words :

            盡管許多lank">寬帶" title="寬帶">寬帶 VPN" title="VPN">VPN 運行于隧道模式,PacketCable 安全規范卻規定了傳輸模式的安全性。

這為電子監控(也稱作法律執行通信協助法,即 CALEA)的安全性提出了新的挑戰。此外, PacketCable 電子監控規范定義了從線纜調制解調器終端系統 (CMTS) 開始的安全模型,但許多 VPN 都始于 PC 或 IP 電話,其通過 CMTS 和/或媒體網關 (MG) 連接至多媒體終端適配器/線纜調制解調器 (MTA/CM) 以及隧道。只有這些具體的終端設備知道密鑰及相關參數。另一個要考慮的問題則是安全 RTP (SRTP),它提供語音的端至端加密。不僅加密/解密是一個挑戰,在某些情況下截取消息也困難。具體而言,其實例之一就是在 NAT 存在時嘗試加密/解密。

  在本論述中,德州儀器 (TI) 將研究上述安全挑戰,給出技術背景與專業知識,幫助參與者了解上述問題的分歧,并探討業界可如何處理并解決這些問題。

  CALEA 安全挑戰

  安全服務的目標在于保障隱私、數據包完整性、認證與不可否認性。以下我們給出這四項的簡單定義:

  隱私:數據包不能被截取。

  數據包完整性:數據包未被修改。

  認證:參與通信者是他/她指定的人

  不可否認性:發送與接收的消息不可否認。

  在本文中,數據包可為數據、語音、信號、視頻、影像或任何其它格式。 CALEA 是電子監控的另一說法,指執法人員接入通信通道進行信息截取(而不是修改)。但是,CALEA 的目的似乎與安全性目標相沖突,但是,我們確實有截取 VoP 數據包的執法需求。在 VoP 上支持 CALEA 對反恐斗爭非常有意義,因為許多恐怖活動都在因特網上發生。美國通信工業協會 (TIA) 力推因特網上的 CALEA,目前還在為 PSTN 與分組網絡上的 CALEA 制定標準。此外,美國聯邦通信委員會 (FCC) 希望對分組網絡的 CALEA 支持加以管理。所有美國 PSTN 一直都支持 CALEA,但在 VoP 網絡上支持 CALEA 尚未完全實施,分組網絡支持它的最終期限也延長至 2004 年 1 月 30 日。

  從后勤角度看,分組網絡(特別是因特網)是否應接受 FCC 電信規則管理尚有爭論。從技術角度說,還有許多問題尚待解決。

  安全機制

  安全機制始于在兩個端點間建立安全關聯 (SA)。建立 SA 要求分兩步走:第一步是進行兩個端點的認證;第二步是交換加密與解密的密鑰。SA 建立后,兩個端點都用密鑰進行加密與解密。

  在兩個端點之間,數據路徑上還有許多其它設備要考慮到。如果路徑中至少有一個設備與 SA 建立相關,則 SA 處于傳輸模式。中間設備稱作安全網關 (SG),SG 具有從兩個端點進行數據包加密與解密的密鑰,而兩個端點不能進行數據包的加密與解密。因此,在傳輸模式中,SG 可提供截取盒子 (box) 所需的密鑰,以支持 CALEA。

  如果路徑中沒有其它設備參與 SA 建立,則 SA 運行于隧道模式。在這種情況下,只有這兩個端點具有加密與解密的密鑰。這時,執法人員仍可截取數據包,但他們沒有密鑰就無法進行數據包解密。因此,隧道模式網絡不采取新方法就無法支持 CALEA。

  呼叫信號發送與 CALEA

  在 VoP 網絡中,信號數據包采用與媒體路徑不同的路徑。信號數據包在端點與呼叫服務器 (CS) 或代理服務器 (PS) 之間傳輸,而媒體數據包則在兩個端點間傳輸。端點與 CS 或 PS 之間通常有一個 SA,兩個端點間通常也有一個 SA。每個 SA 都彼此獨立。端點與 CS 之間的 SA 可對所有呼叫建立一次,也可對每次呼叫分別建立。但是,端點與 PS 之間的 SA 則必須在兩個端點間每次呼叫的 SA 之前建立。為了防止干擾信號,SA 必須具有有限的時限,通常為幾秒鐘至幾分鐘。如果時限過期,則 SA 將斷開。因此,SA 必須在時限過期前重新建立或更新。

  在信號數據包內,媒體路徑在會話描述協議 (SDP) 等不同的協議中指定。媒體路徑由多個參數決定,如應用端口、RTP/RTCP 端口以及 IP 端口。如果執法人員不能進行信號發送路徑與媒體描述協議的解密與解釋,則執法人員就不知道兩個端點間選擇了哪條路徑,因此也就無法進行媒體數據包的截取與解釋。

  NAT 與 CALEA

  網絡地址轉換 (NAT) 用于設備中將一系列專用 IP 地址映射到一個或更多公用 IP 地址中。對 SIP、SNTP、FTP 等不同應用,每個應用中必須實施專用算法 (ALG) 以支持 NAT。

當  端點進行數據包(其在報頭與媒體描述字段如 SDP 中帶有專用 IP 地址)加密時,NAT 器件必須有進行數據包解密的密鑰以及修改報頭與媒體描述字段中地址字段所需的密鑰,否則它就必須關閉 NAT 功能,并向每個設備分配公用 IP 地址。如果端點不愿向 NAT 器件提供密鑰,則 NAT 器件可實施與 CALEA 截取盒 (intercept box) 獲得相同密鑰的安全與 CALEA 機制。但是,NAT 器件與執法人員不同,它不能獲得授權合法進行數據包截取與解釋。

  執法人員必須具有密鑰,并得到帶有 ALG 的 NAT 的支持,這樣應用才能截取來自目標設備的數據包。這里的挑戰在于如何知道應將哪個專用 IP 地址映射到給定公用 IP 地址。此外,截取盒必須從 NAT 器件得到此信息。

  不同的安全與加密協議

  可用的安全協議有很多種。舉例來說,有 IPSec、SSH、SRTP 等。在每個安全協議中可能采用不同的加密/解密協議。不管是數據加密標準 (DES)、三重數據加密標準 (3DES),還是高級加密標準 (AES),IPSec 可與任何加密協議共同使用。每個加密協議中還可使用不同的密鑰大小。加密協議、密鑰大小以及其它參數在 SA 建立時協商制定。CALEA 截取盒必須能夠支持各種安全協議、加密方法及其相關參數(如密鑰大小)。

  軟硬件加密的比較

  加密要占用大量的處理時間。為提高效率,某些設備用硬件進行加密/解密。由于硬件加密只是針對一種加密協議,因此 CALEA 截取盒很難為多種安全與加密協議提供硬件加密。當目標設備可能用硬件進行加密/解密時,CALEA 截取盒必須配備快速處理器進行加密。

  安全機制與CALEA

  “PacketCable 安全規范”PKT-SP-SEC-I109-030728 與“PacketCable 電子監控規范”PKT-SP-ESP-I102-030815 僅指定了傳輸模式的安全模型。這兩個規范沒有提到如何處理隧道模式的情況。

  “PacketCable 電子監控規范”顯示,安全傳輸模式由 CMTS 執行,而不是由 PC 或 IP 電話 (IPP)等端點執行。但是,目前 VoP 市場上的安全性大多數實施于端點上,且其中大部分為隧道模式,因此 PacketCable 必須處理這種安全架構。

  前面各部分中列出的 CALEA 面臨的其它安全問題同樣也是 PacketCable 的問題。

  解決方案 為了解決 CALEA 的安全問題,CALEA 截取盒必須在 SA 建立的初期截取發自目標設備的數據包,以獲得所需的密鑰以及其它安全參數。在哪里進行截取取決于以下諸多因素:NAT、動態主機配置協議 (DHCP)、VPN/安全端點等。

  如果 VPN/安全端點為 PC 或 IPP,則端點如何獲得 IP 地址非常重要。如果端點 IP 地址通過動態主機配置協議 (DHCP) 獲得,則不存在 NAT,截取可在任何設備中進行。但是,來自相同設備的數據包可能選擇不同的路由,因此,我們最好在數據包選擇另一路徑前(通常是從 CMTS 到因特網)截取數據包。

  有 NAT 時,最好的截取處就是 NAT 功能所在的地方。正如“PacketCable 電子監控規范”定義的一樣,這常常是 MTA,而不是 CMTS。但是,NAT 也可能在 CMTS 上。NAT 單元將專用 IP 地址映射到公用 IP 地址上,反之亦然,因此數據包應在執行 NAT 之前在 LAN 站點上截取。否則,截取盒就要在相同公用 IP 地址的混合消息流中進行數據包過濾。此外,NAT 單元帶有應用算法 (ALG),可處理專用的轉換功能。例如,最初傳送進來的 SIP 呼叫只有公用 IP 地址。NAT 單元如何知道應該映射到哪個專用 IP 地址呢?它必須運行 SIP ALG,其以 SIP 消息中的用戶 ID(如alice@wonderlane.com)或報頭中的 CallerID 來查找 Alice 的專用 IP 地址。請注意,Alice 必須已經以她專用的 IP 地址及其姓名和/或 CallerID 在 NAT 器件上注冊。

  一旦 CALEA 截取盒能夠截取目標設備的數據包,則其應設法獲得 SA建立消息。如果安全機制不是基于標準協議之上,則執法人員解釋安全消息以及隨后進行 SA 消息與媒體數據包的解密就會面臨很大的困難。如果安全消息基于標準協議之上,則 CALEA 截取盒應該可從 SA 建立消息計算出密鑰、密鑰大小以及加密方法。

  美國 TIA 發布了一系列 PSTN 中 CALEA 的消息格式。由于因特網的架構、協議集、消息格式與呼叫流程 (call flow) 完全不同,因此 TIA 必須發布因特網 CALEA 傳輸的全新系列規范。PacketCable 規范可作為子集,事實上 TIA 也提到了這些情況。但是,PacketCable 安全規范與 PacketCable 電子監控的修改必須滿足許多 VoP 安全要求。此外,盡管原理相同,非基于線纜的 VoP 安全解決方案應在 PacketCable 規范外另行規定。

  結論

  VoP 網絡中的 CALEA 面臨許多新的安全挑戰,主要挑戰就是如何截取發自或發往目標設備的數據包以及如何進行數據包的解釋與加密/解密。本文提出了一些 VoP 網絡安全" title="網絡安全">網絡安全問題的解決方案,但還有一些 VoP 廠商、服務提供商與執法人員面臨的難題未能解決。解決這些問題將推動業界實現下一步發展。

 

此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久av一区二区三区漫画| 欧美激情综合在线| 亚洲精品视频在线播放| 欧美一区二区精美| 欧美亚洲一区| 午夜精品久久久久久久久久久久 | 亚洲国产精品传媒在线观看| 午夜亚洲福利| 欧美一区成人| 欧美中在线观看| 亚洲第一福利视频| 亚洲国产日韩欧美| 亚洲日本激情| 99精品国产在热久久婷婷| 亚洲六月丁香色婷婷综合久久| 亚洲三级影片| 一本久道久久综合中文字幕| 一区二区三区四区五区精品视频 | 久久国产日本精品| 亚洲大片精品永久免费| 亚洲国产日韩欧美一区二区三区| 91久久中文| 妖精视频成人观看www| 亚洲色图综合久久| 午夜欧美电影在线观看| 欧美伊人影院| 久久久最新网址| 欧美好吊妞视频| 欧美午夜理伦三级在线观看| 国产精品久久久久久久久久尿| 国产精品视频午夜| 国产综合色一区二区三区| 亚洲高清久久久| 一区二区三区av| 性欧美超级视频| 最新亚洲视频| 亚洲一区国产视频| 欧美一站二站| 欧美大片在线观看| 欧美亚洲不卡| 国语精品中文字幕| 亚洲另类春色国产| 午夜激情久久久| 亚洲人久久久| 亚洲女同同性videoxma| 久久免费观看视频| 欧美日韩国产成人精品| 国产精品乱看| 亚洲电影av在线| 在线亚洲一区| 亚洲国产欧美一区二区三区同亚洲| 日韩午夜免费| 久久大逼视频| 欧美日韩成人综合天天影院| 国产乱码精品一区二区三区忘忧草| 尤物九九久久国产精品的分类| 亚洲免费观看视频| 午夜日韩电影| 在线视频你懂得一区二区三区| 久久丁香综合五月国产三级网站| 欧美精品久久天天躁| 国产精品一国产精品k频道56| 黄色成人片子| 亚洲亚洲精品在线观看 | 国产精品久久91| 在线成人亚洲| 亚洲在线一区二区三区| 亚洲精品国产欧美| 性做久久久久久免费观看欧美| 免费成人黄色| 国产精品一区二区三区久久久| 亚洲国产第一页| 香蕉成人啪国产精品视频综合网| 亚洲精品免费观看| 欧美一级片在线播放| 欧美伦理视频网站| 黑人极品videos精品欧美裸| 国产精品99久久久久久有的能看| 欧美在线一二三四区| 亚洲综合成人婷婷小说| 欧美黄色一区| 激情亚洲网站| 欧美一级视频一区二区| 亚洲无线视频| 欧美大片专区| 国内成+人亚洲+欧美+综合在线| 一区二区动漫| 亚洲精品国产系列| 久久人人97超碰精品888| 国产精品一区二区久久| 99精品视频免费全部在线| 91久久国产精品91久久性色| 久久九九国产| 国产老肥熟一区二区三区| 一本色道久久综合狠狠躁篇的优点 | 午夜欧美大尺度福利影院在线看| 亚洲视频在线观看网站| 欧美激情按摩在线| 在线观看日韩av电影| 欧美资源在线观看| 久久精品国产一区二区三| 国产精品久久久一区麻豆最新章节| 亚洲精品久久嫩草网站秘色| 亚洲黄色在线看| 裸体丰满少妇做受久久99精品| 国产日韩欧美一二三区| 亚洲影院污污.| 午夜精品一区二区三区电影天堂| 欧美日韩精品一区二区天天拍小说| 91久久精品国产91性色tv| 亚洲欧洲日本mm| 欧美成人精品激情在线观看| 激情六月婷婷久久| 亚洲国产美女精品久久久久∴| 老司机一区二区三区| 精品二区视频| 亚洲片国产一区一级在线观看| 男女激情视频一区| 亚洲高清在线视频| 日韩视频免费| 欧美日韩黄色大片| 一区二区三区视频在线看| 夜夜夜精品看看| 欧美视频中文一区二区三区在线观看 | 久久久999精品视频| 国产一区二区三区电影在线观看 | 欧美在线免费视屏| 国产日韩综合| 欧美伊人精品成人久久综合97| 久久精品道一区二区三区| 韩国v欧美v日本v亚洲v| 亚洲福利专区| 欧美大秀在线观看| 亚洲美女在线国产| 亚洲综合欧美日韩| 国产日产欧产精品推荐色 | 亚洲国产mv| 99成人在线| 国产精品国产三级国产普通话99 | 久久精品在线观看| 亚洲大胆美女视频| 一本色道**综合亚洲精品蜜桃冫| 欧美日韩亚洲免费| 亚洲欧美成人网| 久久蜜桃av一区精品变态类天堂| 在线播放视频一区| 亚洲精品欧美精品| 欧美日韩一区二区三区| 亚洲免费一区二区| 免播放器亚洲一区| 亚洲乱码一区二区| 欧美一区激情视频在线观看| 韩国在线一区| 一区二区免费在线观看| 国产精品久久久亚洲一区| 欧美自拍偷拍午夜视频| 欧美黑人在线播放| 亚洲欧美视频在线观看视频| 毛片精品免费在线观看| 亚洲精品在线三区| 欧美一区二区成人6969| 亚洲第一搞黄网站| 亚洲欧美经典视频| 激情av一区二区| 亚洲无线一线二线三线区别av| 国产日韩精品一区二区三区 | 最新日韩中文字幕| 欧美一级视频| 亚洲黄色尤物视频| 欧美一区网站| 亚洲巨乳在线| 久久亚洲春色中文字幕久久久| 亚洲三级视频| 久久精品夜色噜噜亚洲aⅴ| 亚洲三级色网| 久久久蜜桃精品| 日韩午夜高潮| 久热精品视频在线| 亚洲一区三区在线观看| 欧美电影打屁股sp| 午夜精品亚洲| 欧美日韩亚洲免费| 亚洲国内精品| 国产精品系列在线| 一区二区久久久久久| 狠狠88综合久久久久综合网| 亚洲一区在线播放| 亚洲国产小视频在线观看| 欧美在线视频观看| 日韩视频中午一区| 久久亚洲国产成人| 亚洲永久网站| 欧美日韩一区二区三区四区五区| 久久xxxx精品视频| 国产精品一区二区三区久久| 夜夜嗨av一区二区三区| 精品成人国产在线观看男人呻吟| 销魂美女一区二区三区视频在线| 亚洲三级视频在线观看| 久久影院午夜论|