第
28
卷第
12
期
2008
年
12
月
计算机应用
Computer
Applications
Vo
l.
28
No.
12
Dec.
2008
文章编号
;1001
-9081(2008)12
-3202
-03
面向多
ISP
协同的域间路由策略管理方法
徐镜湖,胡
宁,未培栋
(国防科学技术大学计算机学院,长沙
410073
)
(peacefuUake@
163.
com)
摘
要:域问路由系统由多个自治系统互连而成,各自治系统根据自身的商业目标独立国己直路由策略。由于各
网络服务提供商(I
SP)
的策略隐私性以及边界网关协议
(BGP)
设计和实现上的缺陷,目前的域问路由系统在协同配
置和协同安全方面存在明显的不足,对路由策略冲突,路由信息欺骗等问题缺乏有效的解决手段。域问路由协同策
略管理方法采用分布式协同结构,利用隐私隐藏信息共享的方法,能够在实现自治系统隐私保护的前提下发现自治
系统之间可能存在的路由策略冲突,解决各
ISP
在独立情况下无法进行的策略优化。
关键词:域问路由;协同自己置;路由策略;边界网关协议
中图分类号
:T
凹
93.07
文献标志码
:A
Routing policy management method for multi-ISP collaboration
XU
Jing-
Hu
,
HU
Ning
,
ZHU
Pei
-dong
(School 01 Computer; National University 01
D
φ
nse
Techrwlogy, Changsha Hunan
410073
, China)
Abstract:
Inter-domain routing system consists of several Autonomous Systems
(AS)
, and they are connected
to
each
other and configure their
own
routing policy. Currently, due to the privacy
of
po1icy
of Intemet Service Providers
(ISP)
and
flaws of design and realization of Boarder Gateway
Protoco1
(BGP) , there are a
10t
of flaws in collaborative configuration and
security, along with apparent deficiency
to
deal with the prob1ems just
1ike
conflict in routing
po1icy
and routing cheating.
To
hand1e the prob1ems mentioned above, a distributed system for collaborative configuration and
po1icy
check between multi ISPs
was
put forward, in which privacy protection techno1ogy was applied in the inforrnation sharing process,
so
that multi ISPs
cou1d
work collaborative1y
to
check policy consistence vio1ation faults that
cou1d
not be found out
by
themse1ves alone.
Key
words:
inter-domain routing; collaborative configuration; routing
po1icy;
Boarder Gateway
Protoco1
(BGP)
0
引言
作为
Intemet
的域间路出协议,边界网关协议(
Boarder
Gateway Protoco1
,
BGP)
使众多相互间相对独立的网络连接在
一起,并为其提供了最短路径协议无法提供的关于路由策略
的控制。各网络服务提供商
(Intemet
Service Provider,
ISP)
在
局部利益最优化的目标驱使下,由于策略隐私性及
BGP
实现
上的不足(安全性、健壮性)
[1]
等因素,做出的策略配置缺乏
全网络范围内的整体协调性,导致诸如"热土豆"、"冷土
豆"、路由震荡
[2
-3]
、收敛延迟川、路由环路等问题一直困扰
着网络。同时,就整个
Intemet
来说,网络攻击的重点已经从
以前的针对用户网络转变为现在的针对网络节点为主。本文
讨论了一种基于路由策略的协同管理软件的设计与实现,能
够以协同方式检查单个
ISP
无法发现的路由策略冲突问题。
本文提出了在多
ISP
之间一种协同管理的框架,设计了在保
护各
ISP
策略隐私情况的信息共享方法,将域间路由中出现
的各种问题根据其起因进行分类,提出在协同框架下各对应
问题的解决方法。
1
相关工作
相关代表性的工作有如下几方面:构建
AS
之间的商业
关系模型,文献
[5
-6J
首先对
AS
之间的关系进行了分类,分
为
customer-provider
、
peenng
、
mutual-transit
和
mutual-backup
四
类,为后继相关研究奠定了基础。文献
[7
J
提出了一种分析
的方法,根据路由策略来分析商业关系,提出一种以"元谷
底"原则为基础的分析算法,能比较准确地推断
AS
之间的商
业关系。
在
BGP
配置错误的研究方面,文献
[8J
对主要错误类型
进行分类,采用实时路由器宣告作为数据源,对
BGP
的错误
配置进行了量化分析。文献主要研究了配置错误出现的频
率、它们对
Intemet
整体连通性的影响、发生的原因以及应对
的有效措施等问题。
在域内的检查方面,文献
[9J
证明了lB
GP
的正确性检查
是一个
NP
完全问题,并提出了保证配置正确的条件,但是前
提是对
BGP
协议进行修改。
在
ISP
协同方面,文献
[10
J
引人多方安全计算概念,提出
了两方安全计算协议。多方安全计算方法使用非对称加密体
系,利用一个半可信第三方实现完全隐私隐藏的信息共享。
文献
[11
J
提出了可以计算任意函数的基于密码学安全模型
的安全多方计算协议。但目前已有的安全多方计算协议基本
上都是以理论研究为主,协议的性能和效率还无法满足实际
的具体应用。而且实际应用的路由协同中,严格的隐私保密
是完全没有必要的,而且其开销巨大。
可以看出,
BGP
的错误检查在域内的工作卓有成效,但是
在域间由于策略的隐私性,错误检查进展缓慢,多方安全方法
虽然解决了隐私问题但其部署困难,半可信第三方在现实网
收稿日期
;2008
-06
一
17;
修回日期
;2008-08-11
。
基金项目:国家
863
计划项目
(2006AAOIZ213
)。
作者简介:徐镜湖(1
985
一)
,男,重庆人,硕士研究生,主要研究方向:通信网络管理,
胡宁(1
972
- )
,男,湖南长沙人,副研究员,博士研究
生,主要研究领方向:网络安全;
朱培栋(1
971
- )
,男,山东究州人,副教授,博士,主要研究方向:路由技术和网络安全。