中国电信IPoE接入认证规范 -Session级IPoE分册 (征求意见稿) 中国电信集团公司 2010年06月
中国电信IPoE接入认证规范-Session级IPoE分册 目 录 前言..................................................................................................................................................4 1 范围...........................................................................................................................................5 2 规范性引用文件.......................................................................................................................6 3 缩略语.......................................................................................................................................7 4 IPoE定义与发展......................................................................................................................8 5 IPoE业务流程..........................................................................................................................9 业务流程.......................................................................................................................9 用户接入流程...................................................................................................9 用户下线流程.................................................................................................10 用户续租流程.................................................................................................10 用户异常掉线处理.........................................................................................11 认证属性规范.............................................................................................................12 MAC地址.......................................................................................................12 Option60..........................................................................................................12 Option82..........................................................................................................12 IPoE安全防护............................................................................................................13 仿冒DHCP Server攻击.................................................................................13 家庭网关开启DHCP Server..........................................................................13 用户DHCP泛洪攻击....................................................................................14 用户数据转发层面泛洪攻击.........................................................................15 地址分配策略.............................................................................................................15 用户业务识别与控制.................................................................................................15 业务可靠性.................................................................................................................16 IPoE流程分析............................................................................................................17 6 设备技术要求.........................................................................................................................19 对终端设备的要求.....................................................................................................19 IPoE对DHCP Server的要求....................................................................................19 Option支持要求.............................................................................................19 地址分配要求.................................................................................................20 管理功能要求.................................................................................................20 可靠性与备份要求.........................................................................................20 性能容量要求.................................................................................................20 IPoE对MSE的要求..................................................................................................21 IP地址管理与分配........................................................................................21 认证、计费要求.............................................................................................21 IPoE Session...................................................................................................22 业务分流功能.................................................................................................22 IPoE对后台系统的要求............................................................................................23 AAA认证系统...............................................................................................23 2
中国电信IPoE接入认证规范-Session级IPoE分册 BOSS系统......................................................................................................23 IPoE对宽带接入网的要求........................................................................................24 7 部署改造及演进建议.............................................................................................................25 用户终端.....................................................................................................................25 MSE............................................................................................................................26 MSE改造.......................................................................................................26 MSE的部署演进建议....................................................................................26 DHCP Server...............................................................................................................27 内置DHCP Server部署.................................................................................27 外置DHCP Server部署.................................................................................27 部署方案建议.................................................................................................28 后台相关系统.............................................................................................................29 后台系统概况.................................................................................................29 改造建议.........................................................................................................30 宽带接入网.................................................................................................................31 VLAN部署.....................................................................................................31 QoS部署.........................................................................................................31 Option82..........................................................................................................31 安全.................................................................................................................32 组播.................................................................................................................32 附录A DHCP报文.....................................................................................................................33 Vendor Class Identifier (Option60)..................................................................................33 Relay Agent Information Option (Option82)...................................................................33 3
中国电信IPoE接入认证规范-Session级IPoE分册 前言 本规范是根据中国电信对IPoE新型接入方式研究而制定的,主要用于指导IPoE认证方式的引入,规范网络设备技术。 本规范是是“IPoE”系列规范之一,该系列规范目前包括如下(后续将根据实际情况扩充): (1)《中国电信IPoE接入认证规范-Session级IPoE分册》 (2)《中国电信IPoE接入认证规范-非Session级IPoE分册》 本规范由中国电信集团公司广州研究院起草。 4
中国电信IPoE接入认证规范-Session级IPoE分册 1 范围 本规范定义了中国电信IPoE认证接入方式(Session级IPoE)的认证流程,设备技术要求,以及部署改造及演进建议。 本规范适用于指导中国电信IPoE认证接入方式(Session级IPoE)部署,指导相关设备系统规范化。 本规范所提到的IPoE除非特别说明,特指Session级IPoE。 5
中国电信IPoE接入认证规范-Session级IPoE分册 2 规范性引用文件 下列标准所包含的条文,通过本规范的引用而构成本规范的条文。在本规范出版时,所示版本均为有效。所有标准都会被修改,使用本规范的各方应探讨使用下列标准最新版本的可能性。 TR-101 Migration to Ethernet-Based DSL Aggregation WT-146 Subscriber Sessions RFC 951 Bootstrap Protocol RFC 1084 BOOTP vendor information extensions RFC 1123 Requirements for Internet Hosts - Application and Sup RFC 1534 Interoperation Between DHCP and BOOTP RFC 1497 BOOTP Vendor Information Extensions RFC 1541 Dynamic Host Configuration Protocol Rfc 1533 DHCP Options and BOOTP Vendor Extensions Rfc 2131 Dynamic Host Configuration Protocol Rfc 2132 DHCP Options and BOOTP Vendor Extensions Rfc 3046 Relay Agent Information Option Rfc 3315 Vendor-Identifying Vendor Options for Dynamic Host Configuration Protocol version 4 (DHCPv4) Rfc 4477 Dynamic Host Configuration Protocol 6
中国电信IPoE接入认证规范-Session级IPoE分册 3 缩略语 VLAN Virrual Local Area Network 虚拟局域网 DHCP Dynamic Host Configuration Protocol 动态主机配置协议 MSE Multi-Service Edge 多业务边缘设备,一般指BRAS,或支持IPOE的SR PON Passive Optical Network 无源光网络 ONU Optical Network Unit 光网络单元 OLT Optical Line Terminal 光线路终端 FTTB Fiber To The Building 光纤到楼宇 FTTH Fiber To The Home 光纤到户 VR Virtual Router 虚拟路由器 VPN Virtual Private Network 虚拟专用网 DNS Domain Name System 域名系统 IPoE IP over Ethernet DDOS Distributed Denial Of Service 7
中国电信IPoE接入认证规范-Session级IPoE分册 4 IPoE定义与发展 TR-101中包含IPoE的封装定义,图1所示的用户接口封装可称为IPoE。 U-interfaceIPEthernetRFC 2684IPATMEthernetDSLDSL 图1. IPoE用户接口封装 单纯的IPoE,采用简单的DHCP协议获取地址,实现用户的网络接入连通,其在设计之初没有考虑运营的需要,在安全性,可靠性,用户与业务的识别与控制,可管理,可运营,可维护等方面均不完善. 宽带论坛(Broadband forum)在其WT-146中定义了IP session;session的检测机制;session的认证,授权和计费;相关的策略等,并推荐了相应的认证流程;在此基础上可以实现IPoE接入用户的认证、授权、计费;业务的识别与控制;相应的安全检测与防护;基本达到精细化运营的需要。 8
中国电信IPoE接入认证规范-Session级IPoE分册 5 IPoE业务流程 业务流程 用户接入流程 IPoE的接入认证方式和现有的PPPoE认证流程基本类似,处理流程如下: DHCP SERVERUEMSEAAADHCP DiscoveryOption60Access RequestUsername Nas-Port-IDAccess RejectAccess AcceptDHCP RelayDHCP OfferDHCP OfferDHCP RequestDHCP RequestDHCP AckDHCP AckAccounting StartAccounting Response (1) 用户终端发起DHCP请求,携带相应的Option60信息; (2) 中间途经的网络设备根据相关规范标记Option82信息 (3) MSE收到用户请求报文,提取请求报文中的相关信息,构造认证所需Username和Nas-Port-ID。现阶段建议Username由MAC地址和Option60信息形成,格式为: MAC@Option60;密码为任意字符串;并将Option82信息转换为NAS-Port-ID信息,送到Radius认证; (4) Radius对用户进行认证,如认证不通过,则返回拒绝报文,MSE将终 9
中国电信IPoE接入认证规范-Session级IPoE分册 结用户session;如认证通过,则给MSE发回认证通过信息,并携带用户的相关业务策略属性; (5) MSE将用户DHCP请求,Relay到DHCP Server,请求地址; (6) DHCP Server根据用户不同的业务信息分配相应的地址; (7) MSE得到用户地址,将DHCP ACK信息发给终端用户,用户可以正常使用业务 (8) 向Radius发送计费开始报文 (9) Radius Server收到计费开始报文,完成相关处理,向MSE发回响应报文 用户下线流程 用户主动发起下线请求,流程如下: (1) 用户终端主动发起DHCP Release; (2) MSE收到用户的DHCP Release,针对该用户向Radius发送计费停止请求;同时,向DHCP Server转发DHCP Release消息 (3) Radius收到用户计费停止请求,进行计费停止处理,处理完毕后,向MSE发送计费响应消息 (4) MSE收到计费响应消息,终结用户session 用户续租流程 用户终端根据DHCP标准协议规范,在规定的时间内向DHCP Server发起地 10
中国电信IPoE接入认证规范-Session级IPoE分册 址续租请求,流程处理如下: (1) 终端根据DHCP协议规范,在续租时间点发起续租请求 (2) MSE收到续租请求,转发给DHCP Server (3) DHCP Server处理用户的续租请求,更新地址续租信息,处理完成后,返回DHCP ACK信息 (4) MSE收到续租确认的ACK信息,转发给用户终端 (5) 用户终端收到续租确认的ACK信息,更新地址续租状态;续租过程完成 用户异常掉线处理 用户使用业务过程中,经常直接拔掉网线,不按照常规发送下线请求,要求MSE设备能够对该类行为进行检测,进行相应的处理,处理流程如下: (1) MSE设备配置了对用户异常掉线的检测机制,对用户状态进行探测 (2) 用户异常掉线 11
中国电信IPoE接入认证规范-Session级IPoE分册 (3) MSE探测到用户异常掉线,针对该用户向Radius发计费停止报文,同时向DHCP Server转发DHCP Release消息 (4) Radius收到计费停止报文,进行计费停止处理,处理完毕后,向MSE发送计费响应消息 (5) MSE收到计费响应消息,终结用户session,清除用户信息 认证属性规范 在IPoE业务流程中,使用了大量的认证属性,其中Username和NAS-Port-ID在认证过程中尤其重要,下面将对这两个属性中使用到的MAC、Option60、Option82进行规范。 MAC地址 MAC地址在IPoE认证流程中作为用户接入帐号,MSE处理时,提取MAC地址信息并和Option60配合形成MAC@Option60格式;由于在Radius进行认证时MAC地址中间无须携带特殊字符,且特殊字符会导致Radius系统复杂性大幅提高,因而规定MSE发出的Radius报文中,username字段中的MAC地址字段不包含特殊字符; Option60 Option60在IPoE认证流程中作为用户业务区分,MSE处理时,根据Option60确定用户的业务类型,并和MAC地址一起配合形成MAC@Option60格式; Optioin60内容字段的具体格式定义为: 业务名称,如: iTV,VoIP等。 Option82 Option82在IPoE认证流程中,用于标识用户的线路信息,MSE处理时,提取Option82信息形成相应的NAS-Port-ID属性; 对于Option82的规范定义参照《中国电信宽带用户接入线路标识编码格式要求》以及《中国电信PON系统用户接入端口标识编码格式要求》定义,接入线路(端口)标识信息采用Sub-option 1(即Agent Circuit ID Sub-option)承载。 MSE处理Option82时,同样按照以上规范定义,从Agent Circuit ID 12
中国电信IPoE接入认证规范-Session级IPoE分册 Sub-option中获取。 IPoE安全防护 单纯的DHCP协议,仅仅考虑了针对用户请求分配IP地址,维持地址分配的状态信息;在安全可靠性方面欠缺考虑,用户可以随意获取地址,随意与DHCP Server进行交互,获取地址前无需进行认证,系统自身也没有相应的攻击防护机制。 IPoE的部署需在安全性和可靠性等方面进行相应的增强。 仿冒DHCP Server攻击 仿冒DHCP Server的攻击是,攻击者另外架设DHCP Server,假冒为电信的DHCP Server为用户提供地址分配,扰乱用户正常和电信DHCP Server间的通信,造成用户无法正常和电信DHCP Server交互。 针对此类攻击主要有以下一些方式进行防范: (1) 采用VLAN隔离的方式,实现用户之间的隔离,避免恶意用户私自架设DHCP Server对其他用户的影响 (2) 二层网络开启DHCP Snooping,将下行端口配置非信任端口,在非信任端口上不接受DHCP Offer报文 (3) 采用DHCP认证的相应机制,实现DHCP Client和DHCP Server间的认证;但此种方式需要Client端支持相应的Option及其相关的处理功能。 考虑到业务部署的时候,已经采用的VLAN来标识、区分和隔离用户,如:PUPV已经实现了用户间的隔离。是可以有效防止仿冒DHCP Server攻击的。 建议采用此种方式。 全网二层网络开启DHCP Snooping的工作量较大; DHCP 认证的方式,需要DHCP Server和DHCP Client端进行相应的支持,需要进行额外的开发,并且用户终端的改造量较大。 家庭网关开启DHCP Server 在某些应用场景下,家庭网关下面的某些业务,如:高速上网采用路由模 13
中国电信IPoE接入认证规范-Session级IPoE分册 式,并且要求多终端上网,这时,要求家庭网关开启DHCP Server功能,对内分配地址。此时,如果iTV采用桥接方式,则家庭网关的DHCP Server可能对其造成影响。 针对这种情况,主要有两种方式进行处理: (1) 采用VLAN隔离的方式,在家庭网关上,iTV和高速上网的端口区分开,分别在不同的VLAN,实现VLAN隔离(此处仅在家庭网关为不同VLAN,家庭网关以上,用户可以采用PUPV) (2) 采用DHCP认证的相应机制,实现DHCP Client和DHCP Server间的认证;但此种方式需要Client端支持相应的Option及其相关的处理功能 现阶段部署,建议采用VLAN隔离的方式,目前家庭网关内部的各个业务默认属于不同的VLAN,可以实现VLAN隔离。 用户DHCP泛洪攻击 用户DHCP泛洪攻击主要表现为:用户不断变更MAC地址发起DHCP请求,或者使用相同的MAC地址不断发起DHCP请求。 用户的DHCP请求在MSE转换为Radius请求报文送到Radius Server进行认证,因此Radius Server的压力较大,需考虑相应的保护措施。需要限制MSE发送过来的Radius请求速率。要求MSE设备基于设备级限制每秒只发送一定数量的Radius请求到Radius Server,可以实现Radius Server的保护;建议支持基于用户级限制处理DHCP请求的数量,实现用户级的控制,有效限制用户的DHCP泛洪攻击。 另外,可以在二层接入网,基于用户的接入端口,限制每用户端口允许的 14
中国电信IPoE接入认证规范-Session级IPoE分册 MAC地址数量,配合进行安全控制。 用户数据转发层面泛洪攻击 用户数据转发层面的泛洪攻击是最常见的。恶意用户接入网络后发送大量的攻击报文,进行DoS攻击。 针对这种攻击,在采用IPoE的情况下,MSE设备上维护着每用户业务session的信息,MSE可以基于每用户的session进行控制,实施相应的控制策略,对其攻击行为进行相应的限制和处理。保障合法用户的业务不受影响,保障网络不受影响。 地址分配策略 单纯的DHCP协议,在收到DHCP请求后,便分配地址。但在多业务混合运营的网络中,需要更多的地址分配策略。 在我的e家业务承载网络中,采用DHCP方式获取地址的业务有iTV,VOIP,TR069,WLAN,或许以后的C+W等其他业务。在网络中,一般不同的业务需要规划使用不同的地址段。因而,DHCP Server需要针对不同的业务分配不同的地址段,需要支持相应的地址分配策略。 目前,不同的业务采用不同Option60进行区分,DHCP Server需要支持基于giaddr以及Option60实施不同的地址分配策略,分配不同的地址段。 为适应更多地址分配策略的需要,如:某终端需每次分配相同的地址,某线路上的某设备需分配固定地址,要求DHCP Server能够实现IP地址和MAC地址,Option82信息的绑定等地址分配策略。因而地址分配策略应能根据业务开展的需要进行相应地制定。 用户业务识别与控制 在一个可运营,可管理的网络中,针对用户的session进行管理和控制是非常有必要的。 在WT-146中,定义了IP session,session group、session的监控、检测,sessioin的策略信息、session的接入认证,授权,计费,session的终结等功能;基于这 15
中国电信IPoE接入认证规范-Session级IPoE分册 些功能MSE设备能够对用户进行合法鉴权后为用户的对应业务建立相应的session,并维护该session的所有状态及业务属性,可以针对session进行相应的策略控制,从而可以实现基于用户业务session级的识别和控制。避免一个用户的行为影响到其他的用户及网络的正常运行。 在多业务承载的网络环境中,可能会有多种采用IPoE接入方式的业务,网络需要具备区分和处理各种业务的能力。MSE设备需要根据用户的Option60信息或者Radius认证返回的属性区分用户,进入不同的域或者相应的VRF,实现用户业务的分流。 业务可靠性 在IPoE业务承载环境中,业务的可靠性主要取决于MSE,DHCP Server和Radius Server的可靠性。这三种网元设备单设备承载的用户量都非常大,需要考虑相应的备份机制。 DHCP Server采用集中部署时,需要考虑到DHCP 用户数据库,DHCP Server的热备份,提高可靠性; 大量用户的session都终结到MSE设备上,为保证用户的业务不中断,需考虑相应的备份机制。目前,可以看到的IPoE备份机制如下: (1) 设备间的用户session热备份,包含1:1和N:1的热备;此种方式能够将用户的所有状态预先备份到备用设备上,可以实现用户session状态信息的完全备份,实现用户session的无缝切换。但目前各厂家设备的支持能力存在差异性; (2) 设备间用户的session热备份,并且只针对用户中的某类特定业务 16
中国电信IPoE接入认证规范-Session级IPoE分册 session进行备份;此种方式在可以实现设备间用户session的热备份,用户无需重拨,并且只备份重要业务,减少备份资源的需求。但目前各厂家设备的支持能力存在差异性; (3) 设备间用户的session温备份,可以采用一台备份设备对多台主用设备进行温备,很大程度上提高资源的利用率;实现了用户业务的自动备份,无需用户重新拨号,提高用户业务体验; (4) 设备内板卡间session热备份 (5) 设备板卡内保护 IPoE流程分析 IPoE的流程分析主要包括以下几个方面: (1) 总体流程:IPoE的总体流程与WT-146推荐的流程类似,与目前的PPPoE接入认证流程类似,具有较好的通用性和普遍性; (2) 标准性与可扩展性: 用户的认证采用标准的Radius协议,用户采用DHCP协议获取地址,基本均为标准协议,接口改造工作量较少,Radius协议和DHCP协议均定义了很多的属性以及相关的Option,并且这两种协议在设计之初就具备良好的可扩展性,因而,后续根据业务需求进行扩展将会比较容易; (3) 业务区分与承载能力:IPoE流程设计时,采用用户帐号和业务类型组合的方式,采用Option60作为业务区分,满足了业务终端,MSE设备,DHCP Server,Radius认证系统,计费系统等系统中业务区分的要求 (4) 业务控制能力: 每个用户的每个业务在MSE上均有相应的session信息,MSE设备可以基于session对用户的业务进行相应的控制,实现灵活的业务策略,可以为用户提供更丰富的业务套餐组合;可以根据session监控用户状态;可以提供session级的安全防护;可以提供网络层面的认证,计费信息; (5) 高性能: 采用MSE设备发起Radius请求,使得发起Radius请求的功能分布到各个MSE设备,使得MSE,Radius,DHCP Server各自 17
中国电信IPoE接入认证规范-Session级IPoE分册 负责其最擅长的处理功能,提高系统整体性能; (6) 用户信息的统一: 采用MSE设备发起Radius请求,使得Radus认证通过后返回的用户业务属性直接交给MSE,sessioin本身终结在MSE上,MSE就可以直接将业务属性作用到用户session,使得用户session信息和业务属性信息统一在MSE上 (7) 采用MAC地址作为用户名,具有普遍性,所有采用以太网承载的业务发起DHCP请求均会带有MAC地址;但是,需要将MAC地址输入到Radius认证数据库,以及终端的规范化,IBSS的相关流程改造的工作量相对较大。 18
中国电信IPoE接入认证规范-Session级IPoE分册 6 设备技术要求 对终端设备的要求 IPoE对终端设备的要求主要有以下几个方面: 1) 终端设备需要支持DHCP Client功能 2) 终端设备必须支持Option60,且Option60字段应可以修改,修改方式可以通过ITMS或者提供相应修改界面; 3) 终端设备发起DHCP请求的业务模块需采用固定MAC地址,即每次发起DHCP请求的MAC地址必须是同一个(MAC地址必须是合法申请的,以保证其唯一性) 4) 如果一个终端有多个模块需要DHCP获取地址,则这些模块使用的MAC地址必须有相应的规律性;如: 家庭网关有TR069和IAD两个模块需要获取IP地址,则规定家庭网关采用连续的MAC地址,TR069采用第一个,IAD采用第二个 5) 为方便设备MAC地址录入系统,规定将终端使用到的MAC地址和设备ID相关联,并在终端设备外壳进行标识 IPoE对DHCP Server的要求 Option支持要求 ¾ DHCP服务器必须支持根据option60值分配不同IP地址段/池的地址; ¾ DHCP服务器必须支持根据Option 82,限制每条线路用户数,增强IP地址安全性; ¾ DHCP服务器应支持一些应用业务的option值;如支持Option 120,返回SIP代理服务器IP地址或域名 ¾ DHCP服务器应支持特定的option值;如支持option120/43/61/124/125。 19
中国电信IPoE接入认证规范-Session级IPoE分册 地址分配要求 ¾ DHCP服务器必须支持给固定的设备分配固定的IP地址;根据设备的唯一标识,例如MAC+Option60+Option82,每次上线后都获到同一个IP地址; ¾ DHCP服务器必须支持根据设备类型分配指定的IP地址段/池;如SIP,STB这些终端,分配各自指定的IP地址段/池; ¾ DHCP服务器应支持同一Relay ID返回不同地址段/池的地址; ¾ DHCP服务器必须支持根据Option 82,限制分配IP地址的数量,增强IP地址安全性 管理功能要求 ¾ DHCP服务器必须支持定义模版,作用于特定的子网;如租约时间,网关,DNS,掩码等相关参数的定义以及要求返回Option值定义; ¾ DHCP服务器必须具备良好人机操作界面,应支持分权分域的管理; ¾ DHCP服务器必须支持实时在线检测及查询定位功能;用户上线,能检测相应子网的使用情况;支持输入相关条件,如子网,MAC等信息,能查询出用户,子网的相关基本信息;支持log文件查询; ¾ 灵活、方便的地址池管理,回收,实现地址的统一管理、分配、回收,方便业务的部署与调整,提高资源利用率; 可靠性与备份要求 ¾ DHCP服务器必须具备DDOS攻击的防护功能,基于系统级、基于Option82,基于用户实现防护; ¾ DHCP服务器必须具备良好的备份机制;支持配置文件的备份和还原;支持服务器之间的1:1和1:N热备份。 ¾ 必须支持DHCP系统数据库的备份和还原 性能容量要求 ¾ 外置DHCP Server 20
中国电信IPoE接入认证规范-Session级IPoE分册 DHCP Server必须具备1000 session/sec的处理能力; DHCP Server必须具备百万级的用户接入能力; ¾ 内置DHCP Server DHCP Server必须具备200session/sec的处理能力; DHCP Server必须具备几万级的用户接入能力 IPoE对MSE的要求 IP地址管理与分配 ¾ MSE必须支持内置DHCP服务器,由MSE直接分配地址; ¾ 必须支持DHCP Relay和DHCP Proxy功能,由远程DHCP服务器分配地址。 ¾ 多个远程DHCP服务器时,MSE必须支持根据不同的option60值,将DHCP discover relay到不同的DHCP server。 认证、计费要求 ¾ MSE必须支持将DHCP Option映射为RADIUS属性的功能,MSE必须能够识别Option 82、Option 60等常用DHCP Option。 ¾ MSE必须支持从DHCP discover中提出用户MAC地址,构造认证报文的字段。要求用户名为MAC@option60;密码为任意字符。必须支持根据Option82信息,生成NAS-Port-ID;Option82的字段定义参照《中国电信宽带用户接入线路标识编码格式要求》以及《中国电信PON系统用户接入端口标识编码格式要求》定义,接入线路(端口)标识信息采用Sub-option 1(即Agent Circuit ID Sub-option)承载。 ¾ 认证报文必须包含Username、Password|、Nas-port-id、Nas-port-type、NAS IP等字段信息; ¾ 方便进行Radius属性扩展; ¾ 同时必须支持按照流量、时长计费以及实时计费。 ¾ 必须支持DHCP+Web认证; 21
中国电信IPoE接入认证规范-Session级IPoE分册 IPoE Session ¾ MSE设备必须支持WT-146标准定义的IPoE; ¾ MSE设备必须支持IPoE的sesson管理、监测与控制,遵循WT-146的要求;并支持用户异常掉线的处理; ¾ MSE设备必须支持IPoE session的业务策略下发,单用户多session间的业务策略调度与控制; ¾ MSE必须支持DHCP Snooping功能,实现IP地址、MAC地址和VLAN逻辑端口的动态绑定,避免出现地址私配和地址盗用。 ¾ MSE必须支持针对源MAC地址的DHCP DISCOVERY报文的DDOS攻击,必须支持接口级的DHCP discovery请求报文的限速功能,建议支持用户级的CHRADD DDOS Attack的DHCP DISCOVERY的报文限速功能 业务分流功能 ¾ MSE必须支持根据不同的Option60区分用户进入不同的VR或VPN; ¾ MSE必须支持根据Radius 认证返回的属性,区分用户进入不同的VR或VPN; ¾ MSE必须支持根据不同的Option60,将用户DHCP请求Relay到不同的DHCP Server; ¾ 建议MSE支持基于区分用户的业务,实现分流 22
中国电信IPoE接入认证规范-Session级IPoE分册 IPoE对后台系统的要求 AAA认证系统 1)认证 ¾ 后台系统必须支持用户名为MAC@Option60格式,密码为任意 ¾ 后台系统必须支持DHCP+Web认证方式 ¾ 后台系统必须支持根据NAS-Port-ID跟用户进行绑定(用户第一次认证通过时绑定) ¾ 后台系统应支持根据域名区分业务并执行相关处理 2)授权 ¾ 后台系统必须支持认证通过后,根据用户下发相应的业务策略 ¾ 后台系统应能主动发起用户策略变更 3)计费 ¾ 后台系统必须支持预付费、后付费、实时计费 ¾ 后台系统必须支持包月方式、按流量、时长计费等方式 4)其他 ¾ 后台系统应具备良好的可扩展性,方便实现厂家属性的应用; ¾ 需支持同一个用户不同的业务会采用不同的MAC地址作为用户名进行认证,配合定义相关的业务策略,在用户业务认证成功后,下发相应的业务策略; ¾ 后台系统应能具备和支撑系统的接口,实现用户多个业务认证、业务策略数据的同步; ¾ 后台系统需针对一个用户多个业务的情况,定义好与计费平台的接口及相关策略 ¾ 后台系统应能根据业务开展的需要,灵活为各类IPoE业务提供接入认证、授权、计费 BOSS系统 ¾ 应该提供外线放装时输入各业务MAC地址的接口(尽量简化输入操 23
中国电信IPoE接入认证规范-Session级IPoE分册 作); ¾ 将输入的MAC地址和宽带用户进行关联(MAC地址作为IPoE的用户名,用于作为网络的接入认证和计费用户名); ¾ 将用户的用户名及业务信息送给Radius认证数据库; ¾ 将用户名及相关信息送计费平台; ¾ 相关管理信息送给相关的管理系统 IPoE对宽带接入网的要求 宽带接入网设备主要包括DSLAM、ONU、OLT、楼道、园区、汇聚交换机等;主要为IPoE业务及控制信息提供承载。 在IPoE的控制层面,存在非法用户攻击的网络及非法使用等问题,要求宽带接入网设备实现以下安全控制功能: (1) 根据用户接入端口限制最大MAC地址数量,防止用户伪造大量MAC攻击; (2) 支持DHCP Snooping,实现MAC地址和IP地址的绑定,防止用户盗用地址;另外还可设置不信任端口,防止用户私设DHCP Server (3) 需根据相关规范实现Option82的标记和添加,为上层业务的认证提供基础 在IPoE的数据业务层面,IPoE的一个重要应用是为iTV提供承载,可以使得iTV的用户组播业务复制点下移;要求汇聚交换机、OLT、园区交换机支持组播VLAN;ONU,DSLAM,楼道交换机、园区交换机支持跨VLAN组播复制能力。 24
中国电信IPoE接入认证规范-Session级IPoE分册 7 部署改造及演进建议 IPoE的引入和多业务承载对网络及相关支撑系统带来了新的变化和需求,以下是结合IPoE的部署和多业务的承载需求,对用户终端,MSE,DHCP Server,AAA认证系统,BOSS系统,宽带接入网提出改造建议。 用户终端 用户终端的改造主要有以下几个方面: (1) 用户业务终端必须支持Option60,要求Option60信息可以由电信管理员通过交互界面或ITMS系统远程修改,方便业务的开展,以及后续的业务部署和变更; (2) 终端发起的DHCP的模块每次均采用同一个固定的MAC地址发起DHCP请求(要求MAC地址为正式申请的MAC,保证全球唯一),并在请求中携带相应的Option60信息;每个模块的Option60值不同,如:TR069模块的Option60=, IAD模块的Option60=; (3) 一个终端有多个模块需要DHCP获取地址时,要求终端采用连续的MAC地址,并规定各模块使用的顺序;如:家庭网关中有TR069和VOIP,规定TR069使用第一个MAC地址,VOIP使用第二个MAC地址; 其他的二层桥接需要使用MAC地址的时候,从家庭网关的MAC地址池中,从后往前使用;然后规定终端的设备ID后12为和设备的第一个MAC地址对应(TR069);为后续业务开通提供便利(使得系统具备外线人员在录入IPoE认证用户名的时候,只需将终端设备ID录入即可,IBSS自动根据设备ID,按照规律自动生成该用户的VOIP业务接入认证用户名,送给AAA数据库和计费平台的能力) (4) 终端设备需网络侧端口出方向的QoS调度,要求支持4个队列,支持SP+WRR调度(至少支持SP调度);配合多业务部署的需要; 25
中国电信IPoE接入认证规范-Session级IPoE分册 MSE MSE改造 MSE改造主要包括以下几个方面: (1) MSE需改造支持WT-146规定的IP session及其相应检测,控制及业务策略; (2) MSE采用动态提取用户请求中的MAC和Option60信息,形成MAC@option60格式的用户名;并提取Option82信息形成NAS-Port-ID; (3) 在Radius认证报文中的用户名即MAC地址格式的使用需规范,采用MAC地址不带特殊字符的方式,为12为字符串(主要考虑用户名格式需要统一规范,同时考虑到支撑系统对特殊字符的处理可能有相应的要求,避免出现冲突); (4) MSE需能根据Radius返回的属性确定进入相应的域或者VRF; (5) MSE应实现用户session的跨机箱热备; MSE的部署演进建议 现网的BRAS设备种类较多,目前只有大容量BRAS满足MSE的要求,部分较老的设备不能支持IPoE,因而在部署演进方面可分以下情况。 1)现网已经部署了主流大容量BRAS(支持IPoE),通过软件版本升级,硬件板卡扩容等方式,承载“我的E家”所有的业务。如下图所示。 大容量BRAS升级 2)现网BRAS为小容量BRAS(不支持IPoE),保存现状,不再继续扩容,只承载PPPoE业务。新增具备IPoE能力的大容量BRAS,承载“我的E家”用 26
中国电信IPoE接入认证规范-Session级IPoE分册 户的所有IPoE业务。如图所示。 新增大容量BRAS设备 DHCP Server 内置DHCP Server部署 MSE内置DHCP服务器部署,在MSE上将DHCP功能模块激活,每台MSE需要单独配置和管理DHCP Server。 内置DHCPServer内置DHCPServer内置DHCPServer 外置DHCP Server部署 外置DHCP服务器部署,以本地网为单位部署专业级DHCP平台系统,以省级为单位实施集中式的平台管理。其中方式一为全省集中方式,方式二为IP pool本地管理,省中心集中管理。 27
中国电信IPoE接入认证规范-Session级IPoE分册 管理平台管理平台数据库数据库DHCPDHCPRelayDHCPDHCPRelayRelayRelayDHCPDHCPRelayRelayDHCPDHCPRelayRelay 部署方案建议 目标部署方案建议 专业集中部署的DHCP server可以对地址的分配进行集中的管理、分配,部署以及调整,可以使得整个地址的管理有条有理,提高网络的可管理、可维护性;同时,集中部署的DHCP Server的可扩展性强,后续业务新增的需求可以在集中的DHCP Server上新增支持即可,无需每台MSE进行升级支持; 因而,具体部署时可根据业务发展需求,以及业务运营管理,以及功能、性能、安全性、可靠性和扩展性要求采用相应的部署方案;建议部署外置DHCP服务器。同时建议沿分权分域管理方向发展,明确各级部门的权责,更加方便管理,有利于业务的发展,运营有条有理。 分阶段部署方案建议 根据IPoE业务发展的阶段,以及DHCP地址分配,管理,维护以及后续相 28
中国电信IPoE接入认证规范-Session级IPoE分册 关扩展的可能。分阶段部署方案建议如下 第一阶段:少量的IPoE业务,分布零散阶段,内置DHCP Server能满足部署要求,未出现地址集中管理需求的情况下,可采用内置DHCP服务器方式进行部署; 第二阶段:IPoE业务逐渐增长,各业务发展不平衡阶段;建议逐渐部署外置DHCP服务器,内置和外置DHCP服务器同时共存。外置DHCPServer可采用省中心集中部署方式; 第三阶段:IPoE业务发展成熟阶段,内置DHCP服务器全部转成外置DHCP;同时外置DHCP服务器采用IP pool本地管理,省中心集中管理模式。 后台相关系统 在IPoE业务接入流程中,需要后台系统的大量配合,主要要求解决IPoE接入用户的用户名确定,并进入BOSS,AAA认证,计费等系统。作为一种新的接入认证方式,BOSS系统需要针对其流程实施一套流程,实现用户的开户,放装,实现与AAA认证,计费平台间的相关信息交互;AAA系统也需针对IPoE实施适合的认证流程;计费平台需针对IPoE相关的业务,实施相关计费工作。 后台系统概况 与IPoE业务接入认证流程相关的后台系统概况主要如下(各地系统可能存在一定的差异): 29
中国电信IPoE接入认证规范-Session级IPoE分册 目前用户的宽带帐号是在BSS前台业务受理的时候有系统自动生成填入(用户可以修改); 用户名在经过BSS处理完毕后会通过BSS和Radius认证数据库间的接口送到Radius数据库,作为用户宽带接入认证的用户名。 另外用户名还通过BSS和计费平台间的接口送到计费平台,作为计费的依据;计费平台和Radius数据的用户名保持一致。 我的e家业务放装时,外线人员通过BOSS的接口页面,输入终端的设备ID,BOSS处理后,将其送到ITMS平台,作为ITMS对终端认证的依据。 改造建议 BOSS系统 由于IPoE的接入认证采用到了MAC地址,BOSS需要处理MAC地址作为接入认证的用户名。 终端的MAC地址规则,在前面终端的部署要求中已经有要求。终端需要使用固定的MAC地址,并且有相应的顺序;外线人员只需输入设备ID即可(考虑到同一批终端采用的MAC地址有一定的连续性,可优化输入界面,自动填充,使得外线人员只需输入后几位即可);BOSS利用这一接口,从设备ID中提取后12为作为用户名,并按照顺序生成其他业务的用户名;这些用户名和宽带帐号属于同一个业务套餐,需进行相应的绑定处理;BOSS通过和AAA认证数据库以及计费平台的接口将用户名信息送给AAA认证系统和计费平台,实现用户名的同步。 30
中国电信IPoE接入认证规范-Session级IPoE分册 AAA认证系统 AAA认证系统针对IPoE的各类接入业务类型,分别开发相应的认证模块。具体要求前面节已经有相关描述。 计费平台 需针对新增的业务增加相应的计费功能模块,配合实现相应的计费策略。由于IPoE采用MAC地址作为用户名,因而一个套餐的用户存在宽带帐号和多个IPoE接入认证帐号,需增加相应的处理。 宽带接入网 宽带接入网作为IPoE业务接入承载的重要组成部分,主要从以下几个方面进行改造考虑: VLAN部署 宽带接入网主要包括有PON,DSL,LAN三种接入方式,其中PON和DSL接入网基本能够实现VLAN的1:1,N:1以及1:1,N:1的混合转换;LAN接入网由于设备差异大,很多不支持N:1的转换。因而,建议PON接入和DSL接入的场景,部署1:1和N:1转换,实现业务自动开通;LAN接入的场景采用上门配置的方式。 QoS部署 为保证宽带接入网具备多业务承载,具备业务区分和保障能力,建议在宽带接入网部署QoS,要求支持4个队列,支持SP+WRR调度。 Option82 为配合IPoE的认证,需要宽带接入网配合将线路信息标记到Option82字段中。相应的插入标记规范参照《中国电信宽带用户接入线路标识编码格式要求》以及《中国电信PON系统用户接入端口标识编码格式要求》中的规定。 31
中国电信IPoE接入认证规范-Session级IPoE分册 安全 为配合IPoE的安全部署实施,要求接入网能够基于用户接入端口部署限制每物理端口接入的MAC地址数量。要求接入网支持DHCP Snooping,防止用户盗用地址,私自架设DHCP Server影响业务的正常开展。 组播 要求宽带接入网设备部署组播VLAN,汇聚交换机根据业务部署情况和设备情况考虑开启IGMP proxy,要求接入网设备部署跨VLAN组播,并开启IGMP snoping功能。 32
中国电信IPoE接入认证规范-Session级IPoE分册 附录A DHCP报文 Vendor Class Identifier (Option60) 参考RFC2132,主要用于识别用户终端类型,从而识别用户业务类型。格式为: Relay Agent Information Option (Option82) 参考RFC3046,主要用于识别标识用户的位置信息,包括Agent Circuit ID Sub-option和 Agent Remote ID Sub-option两个选项。 CODELENAgent Information(1)(N)FieldSubOptLenSub-option(1 )(N)Value Code = 82 表示option82选项; SubOpt = 1 表示CID子选项 (Agent Circuit ID Sub-option) SubOpt = 2 表示RID子选项 (Agent Remote ID Sub-option) 33