IPTV 业务解决方案之IPTV业务的安全维护
1.2 组播技术的安全维护
IPTV业务的大规模开展,组播技术将是必不可少的。与传统IP业务不同的是,组播业务的安全更多的是体现在对组播源和组播流的控制上。由于每台运行组播路由协议并转发组播流的路由器都会保留大量的组播组的状态信息。因此,当有恶意的组播源向网内随即发送组播数据流时,如不作控制,不但可能造成对网络带宽的恶意占用,影响其他业务的品质,也会在路由器之间造成大量的协议数据包,加重路由器的计算负载。
通常情况下,组播数据流与组播协议在路由器中是时时互相影响的。组播数据包经过路由器时会影响组播路由的信息状态,反之,组播协议的变化也会触发数据转发层面的变化。举例来说,假设网络运行PIM-SM组播路由协议,某接收终端需要预定某组播地址的组播数据流。网关路由器会根据自身学习到的RP信息查找到关于这个组播组的RP,并显示的向RP发出Join信息,要求加入RP的组播共享树。假设RP已经有了此组播组的一个数据源的信息,并与源建立了源树,接收到了组播源的数据流。RP会将组播流下发到共享树。当网关路由器接收到第一个组播包时,就获得了这个组的组播源信息。缺省情况下,网关路由器就会直接向组播数据源发起一个请求,要求直接与数据源的第一跳路由器建立一棵最短路径树,也就是源树,以便于绕开RP,获得更好的转发路径。这就是一个比较典型的组播中,数据转发影响协议和路由状态的情况。同时,还有很多情况下,协议的变化会影响数据的转发。
因此,在对组播业务的运维中,应尽量部署控制策略,最大限度的保证业务的正常进行。通常可以通过以下一些手段来完成。
·限制源信息注册
PIM-SM实现中重要的一点就是从源到RP的信息注册,只有通过RP这个会合点,网内的组播接收终端才能知道组播源的信息,继而接收到组播信息流。如果允许恶意的没经过验证的源的注册信息,RP就必须将宝贵的计算资源浪费在大量的无用计算上。建议中采用分布式的RP部署,从而为控制源注册信息带来方便。
建议在实际的组播源服务器部署时,对其分配较为集中的单播地址段,此后只需在本区的AnyCast RP上对这部分本区内的组播源的源地址进行限制就可以了,即本区的RP只接收来自固定地址段的组播源服务器的源信息注册。
·限制组播组信息注册
除了在RP上需要限制组播源的注册信息外,还需对组播源所服务的组播组地址信息进行限制。即限制经过验证的组播源服务器对未经允许的组播组目的地址发送数据流。同样的,由于在组播地址分配建议中明确了分布在各个主要机房的组播源可以使用的目的组播地址范围,且RP采用分布式的部署,只需在本区的RP上允许本区内的组播地址就可以了。
·RP位置信息控制
RP作为PIM-SM中的关键功能点,让所有的组播路由器都能正确获得RP的位置信息和RP对应的服务组的信息是非常重要的。因此,建议在网络内静态的配置RP的信息来做到最大的控制。通过静态的配置方式,每台路由器都明确的了解任何组播组的RP信息,对于规划中暂时没有使用的组播组,建议配置一台缺省RP,这个RP地址可以是实际存在的地址,也可以是不存在的虚拟地址,主要作用在于防止在普通路由器找不到对应的组RP信息时,没有经过验证的组播数据流在网内以DM的模式转发。
·SSM组播业务
SSM组播相比于传统的PIM-SM组播在安全性方面有着天然的优势。由于在SSM业务中,终端会明确的提出希望预定的组播组的源信息,即(S,G)信息。因此网络中,将不再需要RP,终端的网关路由器会直接向源发出请求,建立源树,这就大大降低了组播网内的虚假信息风险。在只有SSM业务的组播网络中,由于不需要RP,则网络中的路由器将不存在(*,G)的转发信息,所有未经认证的源发出的数据包将不能在网络内转发。而伪装了源地址的组播包,也将受到反向路径查询的限制而最大程度的受到了限制。
但由于目前SSM要求终端对IGMPv3协议的支持,而主流操作系统中只有Windows XP和部分Unix/Linux支持,因此暂时SSM业务还不具备部署的成熟条件,但在未来的一对多的视频业务中,SSM将具有非常明显的优势。