BMC为您量身定做的QoS完整解决方案
【IT168 资讯】统一通信无疑是近年来IT业的焦点,统一通信能够充分发挥电信网和互联网融合的优势,以网络电话、视频通信、即时通信和协同办公等核心业务能力,通过多样化的终端,将语音、传真、电子邮件、移动短消息、多媒体和数据等所有信息类型合为一体,为用户提供一种更好的通信方式,其核心内容就是将现在各种沟通方式进行融合,让人们在无论任何时间、任何地点,都可以通过任何设备、任何网络,获得数据、图像和声音的自由通信,实现电话、传真、数据传输、音视频会议、呼叫中心和即时通信等众多应用服务的统一。这些沟通方式覆盖了传统电信、IT和互联网三大领域。网络的融合性、功能的扩展性、网络的多样性是统一通信主要特点。统一通信在为我们带来美好的前景的同时,也对我们的基础网络架构提出了更高的要求,如何保障统一通信的多业务的QoS和安全性就变得迫在眉睫。
众所周知,IP(IPv4)所提供的是一种“尽力而为(best-effort)”的服务,无法保证吞吐量和传送时延等服务质量(QoS),而统一通信的核心是语音和视频两大业务,语音业务对于时延、抖动、丢包的极度敏感,视频业务对带宽、时延的敏感,都要求进行DiffServ差分服务。
为了解决在统一通信在现有网络部署的关键问题,BMC提出了完整的IP QoS解决方案,为统一通信提供了多层次的QoS保障和安全保护。BMC解决方案的核心思想是端到端的QoS机制,从语音和视频业务进入网络,就有区别的对待,让语音、视频业务和数据业务相互隔离,互不影响,保障从终端到服务端的业务适时性和可靠性;在网络出口,通过更加精细的流量分析和识别,对语音流和视频流给予高带宽、高优先级的策略控制,让核心业务优先突破网络出口瓶颈;在安全方面,出口一体化的安全网关,保护语音、视频业务的服务的有效性,避免DDoS攻击、语音干扰、以及语音监听、账号盗用等不安全因素。
一、BMC PowerTrix交换机,能够智能进行业务感知,即使在遭受冲击波等攻击的极端情况下,网络瘫痪的时候,仍然能够保证语音、视频业务畅通;
作为基础网络架构的智能安全设备,PowerTrix系列交换机能为语音和视频业务提供虚拟VLAN的保护,并通过VLAN来简化QOS设置。对于语音IP电话,交换机可以智能识别、发现,并自动加入特定的VoiceVLAN中,并赋予高的优先级;对于视频终端,可以按照端口或者MAC方式加入特定VLAN中,同样对该VLAN实施高的CoS优先级。通过VLAN设置可以把语音和视频与数据业务分离开,并部署独立的二层保护。对于企业局域网络来说,二层可以把终端到语音、视频服务端都置于同一VLAN中,实现同一通信业务从数据网络中隐藏起来,只在部分协同服务器和数据库之间通过ACL来互通。对于广域的三层网络来,就需要通过专线或者隧道的方式来部署,例如通过运营商的专线网络、或者QinQ、MPLS VPN等方式在广域网络中获得QoS保护。
在安全方面,通过VLAN的隔离,没有了可发起攻击的计算机终端,可以有效地解决数据欺骗、DDoS攻击等,还可以大大降低窃听电话现象。另外BMC统一通信方案中提供的IP电话还能支持加密功能,更是有效避免了“家贼难防”的隐患。
二、BMC TMA能够为语音、视频、OA、ERP等关键应用提升QoS质量保证;
目前,网络的现状是局域网带宽主流是千兆骨干万兆核心,而广域网的出口往往还在100M一下,甚至大部分网络还处于10M以下,局域和广域带宽的之间的矛盾日益明显,而统一通信对带宽、时延的都非常敏感,如何保证在拥挤的广域网出口或者互联网出口获得足够的带宽和低时延抖动的传输,就成了在基础网络中部署统一通信的关键。
BMC 完整解决方案中为网络出口提供了TMA网络综合性能管理平台,能很好的识别和区分各种业务,并根据业务的特性实施相应的策略保护。
BMC TMA网络综合性能管理平台能够在IP网中实现类似于虚电路的专线业务,能够根据不同的应用类型,采取不同的业务控制QOS策略,可以提供CBR、VBR、UBR业务整形算法。
CBR业务整形算法――分配恒定的带宽,业务不能超出该带宽,同时在带宽空闲时也不借出带宽,对应以上的带宽独占业务。CBR算法根据业务应用对时延的要求,又可以分为nrt-CBR和rt-CBR,nrt-CBR算法所保障的是对带宽要求较高,且对时延比较敏感的业务,主要包括VoIP、视频会议、多媒体等;rt-CBR业务是为那些时延敏感,带宽要求不高,但是需要优先处理的业务。比如SSH、Telnet等业务。
VBR业务整形算法――为某一级业务提供最低带宽保障N,同时限制其最高带宽占有量M。VBR业务通常是被分配到一个大的VP中的一个VC,该VC与其他VC共享带宽资源,TMA网络综合性能管理平台产品只为VBR业务保障N,在其他VC资源空闲时可以借用其带宽资源,但是最高借用不能超过M。VBR业务适合于带宽耗费高、突发性不强的业务,诸如FTP、HTTP等业务。
UBR业务整形算法――属于时间不敏感业务,只是在带宽空闲时才提供服务的业务。比如P2P业务等。
TMA还提供强力打造的专业视频会议服务质量的评测功能,能够对视频会议的业务质量进行全方位的测试评估,并且自动给出性能劣化告警。同时,TMA网络综合性能管理平台针对视频会议等多媒体业务的流量特性,进行专门的服务质量保障强化,即使是在异常繁忙的网络环境下,也能够保障视频会议系统的高质量运行,避免由于网络资源滥用造成的性能劣化,影响到敏感的多媒体业务。
三、BMC PowerAegis一体化安全网关,为防范VoIP攻击提供了专业的防护能力,避免目前逐步泛滥的VoIP攻击、语音干扰等造成VoIP业务的严重受损;
在部署统一通信时,防火墙,这个在传统基础网络的安全角色也在发生着质的变化,过去,防火墙在VoIP环境中不影响VoIP的使用就可以了。因为VoIP要求因特网上基于IP的资源是可预测的、静态可用的,但防火墙的网络地址转换(NAT)功能给VoIP网络带来了障碍。通过“pin-holing”和其它技术,已经找到了适应VoIP基础设施、保证互操作的方法。然而,随着网络威胁越来越复杂,防火墙在VoIP环境中的角色也从“保证通畅”演化为全面支持和保护整个基础设施。从IP电话、软电话和无线通信设备等最终用户终端,到H.323关守和SIP代理服务器等基础设施设备,企业范围的VoIP部署涉及范围越来越宽。简单拒绝服务(DoS)攻击的目的是影响IP语音基础设施的可用性,而全面的应用层攻击则主要针对VoIP协议本身。总之,统一通信的安全隐患已经存在,并且在不断增长。
为此,BMC整体解决方案中,PowerAegis一体化安全网关为在VoIP基础设施中的安全检测和强化业务流管理提供了一种灵活的框架。
业务流合法性
对通过防火墙的每个VoIP信令和媒体数据包进行状态检测可保证所有业务流的合法性。对于攻击者来说,攻击所使用的主要方法就是利用特殊编制的数据包来窥探和利用软硬件实现的缺陷,从而导致目标设备出现缓冲区溢出等问题。PowerAegis能够在异常或非法数据包到达目标之前检测到它们并将其丢弃。
对VoIP协议的应用层保护
PowerAegis能够为VoIP协议应用层提供全面保护。集成了一个可配置的超高性能扫描引擎,配合动态更新和拥有众多攻击和漏洞签名的数据库,可以保护网络免受最复杂的木马和变形威胁的影响;利用一系列VoIP相关的签名来扩展其签名数据包,可以防止恶意业务流到达受保护的VoIP电话和服务器。
DoS 和 DDoS攻击保护
防止DoS和DDoS攻击,如SYN Flood、Ping of Death以及LAND(IP)攻击。这些攻击会造成网络或服务瘫痪。
验证采用TCO的VoIP信令数据包的顺序。不允许失序或在窗口外重传的数据包。
在每一TCP会话中采用随机TCP顺序号(在连接建立时由加密随机数生成器生成)并验证数据流,防止重放和数据插入攻击。
SYN Flood保护保证了攻击者无法通过打开多个TCP/IP连接(并未完全建立 – 通常是采用欺骗源地址)来使服务器过载。
总结,基于BMC完整的统一通信整体解决方案,能为客户提供完美的三网融合带来的“高安全”“易维护”“TCO降低”等优势的同时,不因为业务的彼此干扰造成业务体验的下降,是目前部署统一通信方案的非常好的实践。