VPN在IPv6学院网络环境下部署的技术分析

来源 :计算机光盘软件与应用 | 被引量 : 0次 | 上传用户:gfdfh
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:随着张家港学院网络改造方案的完成,各项性能均能满足教学教育管理的要求。利用该校园网,以信息化、网络化的教育手段,真正实现网络教学、远程教学和教育资源共享。只是该网络的改造是在原有的网络架构的基础上升级,核心的网络协议还是以IPv4为基础,而根据网络技术的发展趋势,未来的Internet基础设施将由IPv6实现“大一统”,学院的网络也必将进一步升级,为此,现在就要着手进行一些理论上的准备和实验,而本文选取了VPN在IPv6学院网中部署的这一方面,通过实验来进行阐述。
  关键词:IPv4;IPv6;VPN;Cisco Any Connect
  中图分类号:TP393
  1 IPv4和IPv6的关系
  与IPv4相比,IPv6的优点很多:巨大的地址空间、简化的报头和灵活的扩展;层次化的地址结构;即插即用的连网方式;网络层的认证与加密;服务质量的满足;对移动通讯更好的支持等等,鉴于以上种种优势,在网络技术的发展中,IPv6逐步取代IPv4必将成为必然。
  在整个Internet基础设施由IPv6一统天下之前,相关企业、院校和服务供应商不但在IPv4身上投入了本钱,而且对IPv4本身的技术了如指掌,不可能短时间被迅速替代,可以预见在相当长的日子里,IPv4和IPv6将会并肩运行,逐步完成现有设备的更新和系统的升级。
  张家港学院网络也将会出现一个这样的过渡时期,在两种协议共存的情况下,如何解决IPv4到IPv6的平稳过渡和迁移,是IPv6发展中的关键问题,而对于学院负责网络建设的技术人员在传统的学院网边界范围之内实现IPv6访问都费了老大劲,提供对远程用户访问的支持往往还要更费劲一些。
  2 选用Cisco Any Connect的IPv6远程访问
  作为原有网络的升级,选用原有设备来完成测试是一个不二的选择,在既有的北校区网络中,核心交换机ASA5510能够完全胜任IPv6的环境设置,并且原系统的远程访问方式采用的是Cisco Any Connect 的方式,本测试项目就在原基础上进行迁移。
  该方案是利用Cisco Any Connect SSL VPN 客户端,通过IPv4建立一条通往ASA5510的SSL连接,随后在这通道内传送IPv6流量至ASA5510上,再把IPv6流量路由至最终目的主机上。该通道采用的是数据报传输层安全DTLS 连接,DTLS通过UDP建立起的是低延迟路径,可以规避使用纯SSL连接时的所遇到的延迟和宽带,针对Cisco Any Connect环境启用DTLS时,会同时建立起两条并行的隧道:一条TLS,另一条用于DTLS 。要是UDP隧道因故未能建立或建立后中断,流量还可以“走”基于TLS的隧道。
  3 Cisco Any Connect VPN的在张家港学院网中具体的实例设置
  客户机利用SVC,在IPv4 Internet上,建立一条通向Cisco ASA5510的DTLS会话,在Cisco ASA5510上,需要启用双协议栈功能。Cisco ASA5510收到主机通过DTLS连接发送的IPv6数据包之后,会将数据包路由至学院网内的目的网络。
  如图1所示描述VPN客户端实施远程访问的拓扑示例,Any Connect客户端通过IPv4连接到Internet,而校本部的Cisco路由器提供Internet接入、基本过滤以及IPv4地址转换功能,在Cisco ASA5510的inside接口上配置IPv4地址192.168.120.1,开启双栈功能,同时配置了IPv6地址:2001:DB8:CAFE:1002::1。在Cisco ASA5510上,针对由客户端发起的Any Connect会话配置了2个地址池。一个是IPv4地址池,地址范围为:192.168.120.10~192.168.120.254。另一个是IPv6地址池,可提供244个IPv6地址,从2001:DB8:CAFE:1002::100/64开始分配。客户端和Cisco ASA5510之间的连接建妥之后,客户端会从地址池中取得IPv4和IPv6的地址。此外,其他的网络服务既可以通过IPv4也可以通过IPv6来提供。
  CiscoASA5510 AnyConnect的配置:
  客户端建好了通往Cisco ASA5510 的有效SVC连接之后,可以执行相应的命令来查看连接会话的状态。Show ipv6 local pool v6pool命令可以显示IPv6地址池的名称、地址范围、大小以及可用地址的数量。Show vpn-sessiondb detail svc命令可以显示DTLS隧道的状态信息、分配出去的IPv4和IPv6地址、客户端用来建立连接的公网地址。
  4 结论
  从IPv6的协议提出至今有近20个年头,但它还不是一个非常完善的协议,尤其是他要取代IPv4成为网络应用的基础,这就决定IPv6协议还有很多的工作要做,特别是运行在IPv6协议上的有价值的应用开发显得尤为重要。现在,在没有增设任何硬件设备的前提下,试验了张家港学院VPN在IPv4/IPv6过度网络中的远程访问,该实验只是在南校区及远端客户端与北校区之间的互通互联,体现了Cisco提供的基于SSL VPN的Cisco AnyConnect上的IPv6解决方案,该方案支持远程用户对学院网内部的双栈访问,但对在实际运行过程中可能暴露出来的问题还有待做深入研究。
  参考文献:
  [1]张建立.IPv4向IPv6的过渡策略[J].信息安全与技术,2013.
  [2]范宗成.IPv4向IPv6变迁探讨[J].科技传播,2013.
  [3]朱彦军,王斌君.具有IPv4和IPv6转换功能的SSLVPN系统[J].信息网络安全,2013.
  [4]冯彩宁,苏鹏.VPN技术在IPv6校园网中的应用[J].电脑知识与技术,2012.
  [5]潘永安.VPN技术在IPv6校园网环境下的应用[J].中小企业管理与科技,2012.
  [6]陈臻.基于IPv6和IPv4双协议融合的多出口校园网研究与实现[J].中南大学,2011.
  作者单位:江苏广播电视大学张家港学院工程系,江苏张家港 215600
其他文献
视频检测技术在当前时代应用比较广泛,成为很多领域和行业进行图像识别的一种工具。笔记本电脑中,也有很多视频检测技术。但是,目前视频检测技术依然存在较大的发展空间,其原因在于无法实现真正的智能视频检测。因此,在视频检测技术中,图像增强技术得以结合式发展,在检测技术的基础上与其进行结合,从而实现一定程度上的技术提升。本文主要针对视频检测技术进行分析,并以其为基础,进一步分析图像增强技术的应用。
在理想的行驶条件下,经典的Dijkstra最短路径算法虽然可以计算出交通网络中两个任意节点的车辆行驶的最短路径,但这样做是没有实际意义的,因为在现实生活中交通流量会对最短路径的求解产生影响。本文介绍的时间依赖有效交通路由仿真平台,将每个节点的车流量信息转换成在该节点需要等待的时间,等待时间又可以看成某车辆以车速v走过的一段距离s。在原来Dijkstra最短路径算法的基础上,通过这样的等价变换,即可
【摘 要】音乐和舞蹈教学都是小学美育的重要组成部分,在小学音乐教学中,将两种教学相整合已经成为备受教师重视的教学方式,有利于克服小学音乐教学方式单一化的问题,同时也可更全面地培养学生的综合艺术素养。基于此,本文主要针对小学音乐教学和舞蹈教学之间的有效整合运用,希望可以有效提高音乐教学质量,并提升学生的艺术素养,促进小学生在音乐与舞蹈方面的全面发展。  【关键词】小学音乐;舞蹈教学;整合教学;艺术素
在提高计算机网络传输系统可靠度的基础上,如何有效的降低网络结点链路成本,成为计算机网络可靠度优化计算中的重要目标之一。为此,在计算机网络可靠度优化计算时,将计算机网
随着计算机网络的迅速发展,给我们的学习、生活及工作均带来了很多的便利,可伴随而来的计算机网络安全问题也给人们带来了很大麻烦,轻则会影响人们的工作效率,重则还会造成经
装备工业被称为工业的母机,是一个国家现代化的基础和经济实力的集中表现。装备制造业是为国民经济各部门提供装备的战略性产业,在很大程度上决定着社会生产消耗水平和国民经济