路由器的安全设计( 四 )


北电Contivity 2700路由器
Contivity 2700在单一集成平台上提供IP路由、VPN、状态防火墙、加密、鉴权、目录和策略服务、QoS以及带宽治理服务,可以用作总部或分支机构的安全路由解决方案 。通过包括T1/E1、V.35/X.21以及帧中继等在内的WAN服务,Contivity 2700可以作为企业的全能型“IP边缘”解决方案 。一台Contivity 2700可以解决过去要求多台分立设备(如路由器、VPN网关、防火墙)才能解决的问题,并且无需成本高昂的硬件升级就可以增加新的IP服务 。灵活的软件许可证答应在初期将Contivity作为路由器、VPN网关或防火墙来安装,以后可以通过软件许可证来进行升级 。Contivity 2700结合了北电公司的安全路由技术框架,即使在同一设备中运行多种IP服务,它也可以提供扩展性和较高的性能,并且还提供一些要害特性——如IPSec VPN隧道上的动态路由、VPN中的公共安全性策略、路由和防火墙服务 。此外,Contivity 2700可以与用户现有的路由、鉴权、目录和安全性系统互操作,能够为新IP服务的过渡发挥桥梁作用 。
紫光BitEngine 3600路由器
BitEngine 3600模块化中心路由器采用模块化的结构设计,具有以下特点:自主知识产权的网络操作系统平台(BWOS),将Internet基础协议TCP/IP协议栈、实时操作技术、设备及网络治理技术和应用技术融为一体,支持各种网络协议,具有很强的可伸缩性和可配置性;完善的系统安全设计,通过BWOS独有的安全路由技术,包括包过滤、IPSec、路由协议加密、硬件加密、RADIUS/AAA、日志和系统监控等多种安全技术的有效结合,实现了数据安全传输、路由保护、策略控制和安全治理;高性能和模块化的完美结合,采用模块化的体系结构,提供2个固定端口10/100Base-TX以太网模块和6个扩展插槽,可以提供十多种不同类型的模块,帮助用户定制适合自己的网络架构 。此外,BitEngine 3600支持多种接口类型,具有接口备份、链路备份、路由备份等功能,支持FXS、FXO等语音接口,支持与多种国内外厂商VoIP设备的互通,实现了语音与数据网络的有效融合,是一款专门面向大中型企业网络、校园网、公安、税务专用网的高性能、模块化的中心路由器 。
在实际应用中,我们发现尽管一些用户部署了具有安全功能的路由器,但这些用户的路由器和网络仍然遭受攻击,这说明路由器的安全不仅取决于路由器本身的安全设计,而且还取决于治理员的治理水平 。事实证实,一位有经验的治理员能够有效化解针对路由器的许多攻击 。林栋是一位从事电信骨干网大型网络维护工作多年的网管员,以下是他对路由器的治理心得,供读者参考 。

推荐阅读