网络通信 频道

实战:校园网与P2P应用的封堵战役

  【IT168 报道】校园网络安全至今为止仍然面临着三个方面的挑战:P2P(Peer-to-Peer)应用、垃圾邮件和病毒攻击。它们的后果必然造成了带宽的滥用;校园网出口堵塞、网关设备和防火墙过载;在缺乏监控手段这一校园网管理的一个通病的环境下,视频与语音的远程教学效果低下。

    其中,P2P技术的泛滥是一个使得本就压力巨大的带宽更加捉襟见肘。大量的下载数据流剧烈地改变了网络的流量,造成了网络的阻塞,恶化了用户的网络上行速率。与此同时,校园网出口设备投资成本和投资费用的增加,并不能够使网络优化工作简单化。
  
  P2P是NAT网关的宿敌

  P2P技术,即端到端对等网络技术(图1),是指网络主机在充当客户端获取资源的同时充当服务器向其它对等体(Peer)提供服务。随着计算机网络的广泛应用和多媒体资源的丰富,P2P技术被主要应用于文件(主要是大型的多媒体文件)共享方面。当前用于文件共享的P2P协议种类很多,在美国大量使用的是KaZaA,在欧洲存在大量用户的是eDonkey和WinMx,在我国使用最频繁的是BitTorrent;其它常用的P2P 协议还有如FastTrack、eMule、Grokster、Groove、Gnutella等。P2P用户的总数庞大到数以百万计,并且根据不完全的统计,其在互连网中占用的带宽资源也高达60%以上。目前大部分的校园网络都是以内部建立私有网络后采用NAT技术进行网络连接,面对越来越多的网络通讯应用程序传输量甚至越来越多的攻击行为,NAT网关已经承受了重大的效能挑战。

图1
  
  
  现在的P2P客户端软件中都包含UPnP(Universal Plug and Play,图2)技术。在比如我们国内使用最多的BT下载软件中,UPnP技术可以对于网关的压力体现在两个方面:(一)对于一台内网电脑,下载软件的UPnP功能可以使网关或路由器的NAT模块做自动端口映射,将监听的端口从网关或路由器映射到内网电脑上。(二)网关或路由器的网络防火墙模块开始对Internet上其他电脑开放这个端口。这种无限制的端口开饭连接数量的增加,使得网关设备对于使用随机端口管理失效;并且NAT方法对使用NAT穿越技术的P2P下载软件也没有很好的解决办法。
  
图2

0
相关文章