0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

VoWLAN的安全性問題的解決方案研究

電子設(shè)計 ? 來源:郭婷 ? 作者:電子設(shè)計 ? 2019-06-08 08:07 ? 次閱讀

VoIP和WLAN技術(shù)的融合,讓運營商能夠具成本效益地解決實時語音包的延時和差分數(shù)據(jù)流優(yōu)先級等問題的QoS挑戰(zhàn),為新型電話應(yīng)用敞開了大門。這兩種核心技術(shù)的結(jié)合使可靠的端到端WLAN語音(VoWLAN)部署不受網(wǎng)絡(luò)類型或地點的限制。但不幸的是,VoIP連接也因此受到WAN所帶來的大量的安全威脅。

在相對安全的封閉網(wǎng)絡(luò)里,無需對語音包進行過分的保護,但人們面對危機四伏的WAN,必須竭力避免會話劫持(session hijacking)、監(jiān)視和竊聽、惡意服務(wù)破壞或服務(wù)拒絕,以及收費欺詐與身份欺騙等風(fēng)險。為此,語音包及其相關(guān)傳輸信道必須受到保護,同時要求具有PSTN那樣的保真度和性能。而當(dāng)呼叫在空中被無線網(wǎng)絡(luò)嗅探到時,有線VoIP環(huán)境的安全動態(tài)性變得更加復(fù)雜。

安全性是一個很泛義的概念,意指通過保證網(wǎng)絡(luò)連接的可靠性來處理和平衡用戶與運營商的擔(dān)心和需求,從而確保各方的每次語音傳輸都是安全的(見圖1)。使安全性成為可靠部署VoIP的基本要求的5個關(guān)鍵點是:

可靠性:降低拒絕服務(wù)(DoS)等惡意攻擊的影響,運營商能夠確保語音包安全通過WAN。

隱私性:對用戶,必須確保其呼叫受到保護,防止非法窺探或監(jiān)視。語音有效載荷(內(nèi)容)和信令(即呼叫記錄)都需要隱私性。

完整性:用戶和運營商都必須確保數(shù)據(jù)傳輸不被干預(yù),一旦有干預(yù),需偵測到當(dāng)中的改動。

認證:對用戶確保其呼叫到達正確的目的地,對運營商需確保用戶正確,而不會是試圖非法侵入的偽終端。

反拒認(Non-repudiation):運營商能確保用戶不會拒絕使用服務(wù),保護運營商收取費用并以此創(chuàng)收的能力。

QoS的維護

要成功處理安全性每一個方面的問題,VoIP應(yīng)用需要使用至少5個不同級別的安全機制:配置、信令、語音包、數(shù)據(jù)包以及包過濾。每個機制都采用不同的安全標準(見圖2),故可能引入相當(dāng)大的VoIP處理開銷。除非開發(fā)人員從頭開始設(shè)計一個架構(gòu)來支持安全性,否則開銷會引起嚴重的系統(tǒng)瓶頸問題,這可能破壞VoIP實現(xiàn)方案的可行性。

例如,考慮性能對語音包即時發(fā)送的影響。目前業(yè)界力求網(wǎng)絡(luò)每一個中間節(jié)點的延時小于30ms,以獲得不大于150ms的完整端到端通話的延時。呼叫延時長可能導(dǎo)致語音質(zhì)量明顯下降,引起用戶不滿。此外,對安全性任務(wù)而言,可變的處理延時增加了抖動和丟包率,這對平均意見得分(Mean Opinion Scores,MOS)有直接影響,并使音質(zhì)迅速惡化到“收費級”之下。若無有效安全措施,性能開銷和延時將會對呼叫質(zhì)量產(chǎn)生直接影響。

VoWLAN的安全性問題的解決方案研究

圖1:利用眾多不同安全機制(比如認證和加密)可以保護用戶和運營商免受惡意及無意的服務(wù)中斷的傷害。

建立網(wǎng)絡(luò)連接所需的時間同樣如此,因為VoIP安全性措施可能會使性能下降而危害總體呼叫QoS。在呼叫建立過程的認證和密鑰交換期間,密鑰生成和消息交換可能引起顯著的延時。假設(shè)AES密鑰生成和交換時間多達500ms,這超出了實時VoIP應(yīng)用可以接受的限度。更麻煩的是,在基于軟件的實現(xiàn)方案中使用IPSec時,建立一個安全關(guān)聯(lián)(security association)往往需要2到10秒的時間。如果涉及到無線節(jié)點,考慮到無線安全措施,總體延時還會增加3秒以上。

重要的是認識到這些機制引入的延時可能具有累加性。例如,通過無線網(wǎng)絡(luò)傳輸?shù)臄?shù)據(jù)分組首先必須解決自己的無線保護問題,然后才能處理數(shù)據(jù)包機制以及其后的語音包安全機制。因此,為了獲得維持適當(dāng)MOS等級所需的最佳延時限制,需要在節(jié)點和基礎(chǔ)設(shè)施方面做一些工作,以加速安全機制的處理和最小化所有安全級別上的處理時間。

釋放處理器周期

VoIP安全機制的5個級別,雖然采用不同的標準,但共享許多程序和進程,包括密鑰生成、會話配置、密鑰交換、單向或雙向認證,以及加密/解密技術(shù)。在許多情況下,不同標準可共享類似的基礎(chǔ)機制,這使眾多標準采用單個硬件加速器成為可能。

通過對加密技術(shù)的硬件加速進行精細調(diào)節(jié),加密加速器能夠為先進加密標準(AES)、數(shù)據(jù)加密標準(DES)和三重 DES (3DES)等主流格式提供卓越的性能。不過,靈活的硬件加速不僅僅是為了滿足質(zhì)量和性能要求而單純地加快加密速度。例如,單個協(xié)處理器可以使用SHA1或MD5來加速認證,從而減小延時;而密鑰交換加速器通過配置可簡化密鑰實時交換,加快呼叫的建立。

在每一個進程以及每一VoIP安全機制等級里,采用專注于通用安全處理機制的靈活架構(gòu)來進行硬件加密,不僅可顯著改善延時,還能為主要應(yīng)用處理器釋放大量處理器周期和存儲器模塊。被釋放的處理器周期和存儲器模塊可分配給語音改善處理或其它應(yīng)用任務(wù),因此無需增加器件成本就可提高音質(zhì)和總體易用性。要實現(xiàn)VoIP產(chǎn)品差異化,并提高在新興VoIP市場的競爭力,這些被釋放的周期對于OEM而言是非常關(guān)鍵的。換言之,OEM可通過采用性能較低的處理器來減少總體功能性,從而降低系統(tǒng)成本和功耗。

VoWLAN的安全性問題的解決方案研究

圖2:VoMAN應(yīng)用一般需要使用至少4個級別的安全機制,包括配置、信令、語音、數(shù)據(jù)。

請謹記,試圖完全采用硬件來實現(xiàn)安全機制常常并非最佳方案,最好是利用硬件加速器來加速關(guān)鍵任務(wù)的處理。當(dāng)新的標準出現(xiàn)時,這些新標準需要時間來開發(fā)穩(wěn)定性和不同設(shè)備間的穩(wěn)健的互操作性。比如,盡管基本加密標準一般都趨于穩(wěn)定,但信號發(fā)送和數(shù)據(jù)交換標準本身是不斷變動的。比如新興的安全實時協(xié)議(SRTP)對客戶端設(shè)備(CPE)的語音有效載荷進行加密,和用于會話初始協(xié)議(SIP)之下的TLS(傳輸層安全性)標準,以防竊聽。開發(fā)人員不斷擴展這些標準的適用性,故其能力必須具有靈活性。因此,對于只需要極少的靈活性的加密可采用硬件實現(xiàn)以提供最大的性能。對于密鑰生成等任務(wù)可以利用硬件加速來實現(xiàn)SRTP和TLS,但總體處理堆棧的實現(xiàn)仍然需要具備相當(dāng)?shù)撵`活性。

現(xiàn)在,制造商正在努力實現(xiàn)產(chǎn)品差異化,以在價格不變的情況下提供最好的功能補充,從而提高競爭力。這些功能中有許多是軟件實現(xiàn)的,比如提供豐富的圖形用戶接口或利用寬帶編解碼器實現(xiàn)多方會議。用硬件來加速加密等安全性算法可以釋放更多的處理器周期,這樣一來,制造商不僅能夠提供更安全的解決方案,還可通過應(yīng)用軟件實現(xiàn)產(chǎn)品差異化。

IP網(wǎng)絡(luò)中的可靠性

基于不同加密數(shù)據(jù)或信令交換機制的安全性機制,雖然可抵御大量潛在的攻擊,但卻不足以完好地保護VoIP連接的可靠性。由于VoIP在通過WAN時繼承了IP網(wǎng)絡(luò)的不安全性,用戶暴露在拒絕服務(wù)(DoS)等各種攻擊之下,這些攻擊以數(shù)據(jù)包的形式進行泛洪式(flooding)擴散或傳遞畸形幀。語音通信需要一致而可靠的帶寬,任何這種針對VoIP終端電話發(fā)動的攻擊都可能破壞連接。

傳統(tǒng)上,可利用防火墻保護LAN免受來自WAN的惡意侵入,以減少DoS攻擊。在企業(yè)級VoIP部署中,這種防火墻可保護VoIP用戶免遭外部威脅,但VoIP設(shè)備仍然很容易受到防火墻之后的網(wǎng)絡(luò)內(nèi)部的攻擊。假設(shè)網(wǎng)絡(luò)接入限于合法人員,且沒有心懷不滿的員工企圖破壞網(wǎng)絡(luò),一位開發(fā)軟件或安裝網(wǎng)絡(luò)設(shè)備的可靠員工也可能無意發(fā)出一個DoS攻擊。

另外,一個帶病毒入網(wǎng)的用戶也可能造成整個VoIP系統(tǒng)的崩潰。IP網(wǎng)絡(luò)的安全漏洞還影響到一些重要的應(yīng)用,比如旅店里安裝的公共VoIP系統(tǒng)。使用IP電話的旅客雖然受保護免遭外界攻擊,但如果在設(shè)備級別上沒有適當(dāng)?shù)谋Wo措施的話,他仍易遭到旅店內(nèi)部其它旅客的攻擊。而且,中小型企業(yè)(SMB)LAN和基于住宅的LAN(VoIP部署的關(guān)鍵市場),一般都缺乏足夠的防火墻能力。

對IP電話的DoS攻擊的含意是相當(dāng)直接簡單的。電話可能受到大量信息包的泛洪,以致不能進行呼叫。另一方面,也許這種攻擊只是導(dǎo)致呼叫質(zhì)量的下降。不管哪一種情況,不抵御DoS攻擊都可能對終端用戶的電話呼叫功能造成嚴重影響。

過去,有多種抵御DoS攻擊的方法。第一種是利用防火墻,這種方法可以保護IP電話免受外部攻擊,但無法防止源自防火墻內(nèi)部的攻擊。另一種權(quán)宜之計是采用更大的帶寬,被動等待攻擊結(jié)束。考慮到IP電話的實時要求,這種策略的風(fēng)險最大。當(dāng)然,最后一道防線是讓IP電話自身盡力保持呼叫質(zhì)量,同時讓應(yīng)用處理器設(shè)法過濾掉這些惡意的信息包。但根據(jù)攻擊的持續(xù)時間和嚴重程度不同,IP電話的應(yīng)用處理器可能因處理這些信息包陷入危機,造成呼叫質(zhì)量下降,甚至完全中斷。

為了成功承受來自IP網(wǎng)絡(luò)的攻擊,必須在數(shù)據(jù)包到達電話應(yīng)用處理器之前抵御DoS攻擊,并改為在IP電話的嵌入式交換機中處理。在交換機中引入靜態(tài)包過濾功能可以把過濾處理的主要負擔(dān)從軟件轉(zhuǎn)卸到硬件。靜態(tài)包過濾器掃描(無性能影響),并檢測進入的數(shù)據(jù)包,判斷是否重復(fù)或有可疑意圖。然后從有效VoIP呼叫的關(guān)鍵路徑上清除可疑的數(shù)據(jù)包。這樣一來,就可確保可疑數(shù)據(jù)包不會淹沒主處理器,并避免其影響到那些對延時敏感的包。

利用可編程過濾配置實現(xiàn)靜態(tài)包過濾器可確保設(shè)備能不斷更新以抵御新的網(wǎng)絡(luò)風(fēng)險。應(yīng)用處理器通過一個API對過濾器進行更新,然后再利用過濾器把更新信息廣播給各器件。此外,相比一般依賴路由器和交換機的情況,在VoIP電話中實現(xiàn)過濾可使網(wǎng)絡(luò)更新速度快很多,故而進一步提高了可靠性。根據(jù)網(wǎng)絡(luò)更新進度表的不同,一個只依賴路由器執(zhí)行過濾的網(wǎng)絡(luò)可能有數(shù)月時間受到攻擊。而更新VoIP電話要容易得多,因此也能夠根據(jù)需要頻繁進行,從而減少網(wǎng)絡(luò)的安全漏洞。

VoWAN有望為VoIP帶來更高級別的成本效益,而安全機制是讓運營商和用戶相信他們的隱私性、身份和服務(wù)收費權(quán)力受到保護的基本要素。不過,對WAN上的VoIP實現(xiàn)方案而言,依賴全軟件實現(xiàn)的VoIP安全功能并非良策,其所需的多級安全機制會迅速壓垮通用應(yīng)用處理器。通過采用靈活的硬件加速器,在配置、信令、語音處理和過濾等各個級別上,可更有效地實現(xiàn)內(nèi)核安全功能,從而降低了總體延時,改善了服務(wù)音質(zhì),同時又保留了適應(yīng)標準變化和不斷升級的網(wǎng)絡(luò)威脅的能力。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 處理器
    +關(guān)注

    關(guān)注

    68

    文章

    18927

    瀏覽量

    227233
  • WLAN
    +關(guān)注

    關(guān)注

    2

    文章

    648

    瀏覽量

    72848
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7389

    瀏覽量

    88215
收藏 人收藏

    評論

    相關(guān)推薦

    鋰離子蓄電池安全性的測試與研究方法

    鋰離子蓄電池的安全性一直受到人們關(guān)注,現(xiàn)在仍然是研究熱點。文章綜述了鋰離子蓄電池安全的測試方法,包括測試標準、測試內(nèi)容的實質(zhì)以及對安全性研究
    發(fā)表于 03-11 15:55

    怎么提高SRAM工藝FPGA的設(shè)計安全性

    設(shè)計電路的克隆。為了保護設(shè)計者的知識產(chǎn)權(quán)以及推動SRAM工藝FPGA更大規(guī)模的應(yīng)用,產(chǎn)業(yè)界和學(xué)術(shù)界從加密算法的角度對SRAM工藝FPGA的設(shè)計安全性提出了多種解決方案[1~2]。
    發(fā)表于 08-23 06:45

    如何最大限度地提升自助服務(wù)設(shè)備的安全性

    門禁可讓自助服務(wù)機柜的擁有者或管理者輕松實現(xiàn)監(jiān)控和控制,從門鎖的電子及狀態(tài)到可能被篡改的數(shù)據(jù)、阻塞情況以及閉門狀態(tài)等。整合優(yōu)質(zhì)的電子門禁解決方案不僅可提高安全性,還能增強機柜功能,并優(yōu)化整機外觀,使客戶享受到極具吸引力的用戶界面。
    發(fā)表于 09-24 06:10

    如何提高SRAM工藝FPGA的設(shè)計安全性?

    隨著FPGA的容量、性能以及可靠性的提高及其在消費電子、汽車電子等領(lǐng)域的大規(guī)模應(yīng)用,F(xiàn)PGA設(shè)計的安全性問題越來越引起人們的關(guān)注。
    發(fā)表于 09-30 07:23

    嵌入式系統(tǒng)的安全性問題是什么?有什么安全措施嗎?

    嵌入式系統(tǒng)的安全性問題是什么?有什么安全措施嗎?
    發(fā)表于 04-28 06:54

    數(shù)據(jù)庫安全性概述

    三、視圖機制四、審計(Audit)五、數(shù)據(jù)加密六、其他安全性保護數(shù)據(jù)庫的一大特點是數(shù)據(jù)共享數(shù)據(jù)共享必然帶來數(shù)據(jù)庫的安全性問題數(shù)據(jù)庫系統(tǒng)中的數(shù)據(jù)共享不能是無條件的共享數(shù)據(jù)庫的安全性:保護數(shù)據(jù)庫以防...
    發(fā)表于 07-30 06:42

    求一種全數(shù)字實時仿真的安全關(guān)鍵領(lǐng)域解決方案

    隨著科技的發(fā)展,系統(tǒng)工程的設(shè)計體量逐漸龐大起來,尤其是對于軌道交通、航空航天、核電站等安全關(guān)鍵領(lǐng)域中,如何在復(fù)雜度逐年變大的同時保證其安全性和可靠性,是近年來各大公司需要研究的課題。最近比較火熱
    發(fā)表于 12-17 07:42

    基于SIP的VoWLAN漫游時延優(yōu)化方法研究

    針對現(xiàn)有基于SIP 的VoWLAN 環(huán)境下漫游時延過長和漫游成功率不高的問題,本文提出了一種新的漫游管理服務(wù)器解決方案。此方案中由漫游控制服務(wù)器控制整個漫游過程,采用資源預(yù)申
    發(fā)表于 12-22 14:08 ?12次下載

    鋰電池為什么有安全性問題

    鋰電池為什么有安全性問題 1、內(nèi)部短
    發(fā)表于 10-26 08:43 ?1w次閱讀

    基于VoWLAN終端實現(xiàn)無線VoIP語音通話解決方案

    本文介紹通過VoWLAN終端利用現(xiàn)有WLAN網(wǎng)絡(luò),實現(xiàn)無線VoIP無線語音通話的幾種解決方案,并介紹方案具體的構(gòu)成組件。
    發(fā)表于 12-14 14:10 ?3317次閱讀

    隨著自動駕駛的前景更加明朗,關(guān)鍵系統(tǒng)的安全性問題也逐步得到重視

    而隨著自動駕駛的前景更加明朗,關(guān)鍵系統(tǒng)的安全性問題也逐步得到重視。功能安全文化的普及、將功能安全納入整個制造過程、以及制定出各種功能安全解決方案
    的頭像 發(fā)表于 01-10 11:03 ?4285次閱讀
    隨著自動駕駛的前景更加明朗,關(guān)鍵系統(tǒng)的<b class='flag-5'>安全性問題</b>也逐步得到重視

    VoWLAN設(shè)計面臨的挑戰(zhàn)及解決方案分析

    隨著VoWLAN質(zhì)量標準草案的完善和WLAN熱點的增多,市場研究公司Infonetics Research預(yù)計,全球VoWLAN的使用率預(yù)計將從當(dāng)前的6%增加到2006年8月的27%,無線VoIP
    的頭像 發(fā)表于 07-22 07:54 ?1141次閱讀
    <b class='flag-5'>VoWLAN</b>設(shè)計面臨的挑戰(zhàn)及<b class='flag-5'>解決方案</b>分析

    淺談動力電池安全性問題

    ?本次漫談會王子冬先生主要分享三個內(nèi)容:動力電池產(chǎn)業(yè)的發(fā)展趨勢;什么是動力電池安全性;動力電池安全性問題。
    的頭像 發(fā)表于 12-24 14:43 ?4566次閱讀

    LoRaWAN在網(wǎng)絡(luò)安全性問題如何?

    隨著LoRaWAN的廣泛使用,它的安全性問題也成為了主要的關(guān)注對象,LoRaWAN的安全性可以從以下幾個方面來分析說明。
    的頭像 發(fā)表于 02-17 13:49 ?615次閱讀

    電池的安全性問題有哪些安全措施?

    ,還可能造成火災(zāi)、爆炸等安全事故。因此,電池的安全性問題必須得到重視。 ? 針對電池的安全性問題,研究人員提出了很多安全措施。其中,最常用的
    的頭像 發(fā)表于 02-24 16:54 ?2350次閱讀