MPLS vs暗号化VPN-トラフィックセキュリティ?


15

なぜ人々は2つのオフィス間で2つの接続を持っていると何度も言うのですか?主な接続はMPLS経由で、バックアップはVPN経由です。VPN over MPLSも実行しないのはなぜですか?MPLSは安全ですか?誰もトラフィックを傍受できませんか?


明確にするために、私がVPNと言ったとき、私はプライベートネットワークも暗号化および認証されていることをほのめかしていました。それを明確にしてくれてありがとう。
ヨン

あなたを盗聴する可能性が最も高いのは、従業員の個人的な利益のために、または裁判所の命令により、違法にあなたのオペレーターです。また、WAN接続はすべて、無防備で物理的なMITMの一般大衆が簡単に利用できる多数の場所に行きます。そうは言っても、ほとんどの企業は盗む価値のある情報を実際に持っておらず、セキュリティは実現されたリスク以上の費用はかからないはずです。
ytti

回答:


20

ダニエルとジョンはあなたの質問にとても良い答えをしました。質問を読んだときに頭に浮かぶ実用的なものをいくつか追加します。

MPLS VPNのセキュリティに関する多くの議論は、通常フレームリレーおよびATM VPNに与えられる信頼によって行われることに留意してください。

MPLSは安全ですか?

最終的に、セキュリティの問題は、「ビジネスに不可欠なデータを信頼するの誰ですか」という疑問のない質問になります。

  • 答えが「nobody」の場合、暗号化されたVPNを介してデータをオーバーレイする必要があります
  • MPLS VPNプロバイダーを信頼する場合、データを暗号化する必要はありません

VPN over MPLSも実行しないのはなぜですか?

最も一般的な使用法で、MPLS VPNですが、暗号化されていないVPNです。「VPN」という場合、PPTPIPSecSSL VPNなどの暗号化されたVPNを意味すると思います。ただし、VPN、rfc4381 MPLS VPNセキュリティ内で強力な暗号化データ整合性、または認証が必要な場合は、セクション5.2でMPLS VPN内の暗号化をお勧めします

ただし、暗号化されたVPN自体に問題がないわけではありません。彼らは一般的に苦しんでいます:

  • インフラストラクチャの追加費用
  • スループット/スケーラビリティの制限(HW暗号化の複雑さによる)
  • 人員/トレーニングの追加費用
  • 暗号化されたVPNを使用して問題をデバッグする際の平均修復時間の増加
  • 管理オーバーヘッドの増加(PKIの維持
  • 低いTCP MSSなどの技術的な問題、および多くの場合PMTUDの問題
  • 効率の低いリンク、あなたは(からのオーバーヘッドの内側にすでにある暗号化されたVPNのカプセル化のオーバーヘッドがあるのでMPLS VPNを

誰もトラフィックを傍受できませんか?

はい、プロバイダーを信頼できるかどうかにかかわらず、盗聴は可能です。rfc4381 MPLS VPNセキュリティ、セクション7から引用します

MPLSコア内からの攻撃に関する限り、すべての[暗号化されていない] VPNクラス(BGP / MPLS、FR、ATM)には同じ問題があります。攻撃者がスニファをインストールできる場合、すべてのVPN攻撃者はコアデバイスにアクセスできるため、パケットスプーフィングから新しいピアルーターの導入まで、多数の攻撃を実行できます。サービスプロバイダーがコアのセキュリティを強化するために使用できる上記の予防措置がいくつかありますが、BGP / MPLS IP VPNアーキテクチャのセキュリティはサービスプロバイダーのセキュリティに依存します。サービスプロバイダーが信頼されていない場合、VPNサービスの「内部」からの攻撃に対してVPNを完全に保護する唯一の方法は、IPsecをCEデバイスまたはその先で実行することです。


最後のポイントに言及しますが、これは実際的な質問です。基本的なインターネットサービスで暗​​号化されたVPNを使用する場合、MPLS VPNを使用しても意味がないと言う人もいるかもしれません。私はその概念に同意しません。MPLS VPNによる暗号化されたVPNの利点は、1つのプロバイダーで機能しています。

  • 問題のトラブルシューティング中(エンドツーエンド)
  • サービスの品質を保証するため
  • サービスをプロビジョニングするには

ありがとうございました。すべての回答が役立ちましたが、これが最も助けになり、私がこれから質問しようとしていたフォローアップの質問に答えを提供してくれました。
ヨン

9

私はあなたがMPLS VPNについて話していると仮定しています。MPLS VPNは、通常のインターネット接続よりも安全であり、基本的に仮想専用線のようなものです。ただし、暗号化は実行されません。したがって、誰かがVPNを誤って設定しない限り盗聴されませんが、機密性の高いトラフィックを運ぶ場合は暗号化する必要があります。この種類のVPNは認証されていないため、プライベートネットワークですが、IPSECのように認証および暗号化されていません。誰かがネットワークに物理的にアクセスできる場合、パケットを盗聴する可能性があります。

通常のVPNでは、IPSECを意味すると思います。IPSECは、実行しているモードに応じて認証および暗号化されます。だから誰かがパケットを手に入れたとしても、それを読むことはできないはずです。


3
「暗号化なし」でMPLSVPNを「安全」にするにはどうすればよいですか?パケットがスクランブルされていない場合、パス上の誰でもデータを覗き見ることができます。物理的な接続と同じです。
リッキービーム

いい視点ね。私が言いたいのは、通常のインターネット接続よりも安全だということです。
ダニエルディブ

それは間違っていると思いますが、MPLSラベルはVLANにたとえることができ、セキュリティをまったく提供しません。これらは、トラフィックフローの論理的な分離です。誰でもMPLSラベルをプッシュポップスワップでき、VLANタグを使用してMPLS L2 / L3 VPN間をホップできます。
-jwbensley

6

最も一般的な定義の「VPN」は、必ずしもセキュリティを意味するものではありません。MPLSについても同じことが言え、MPLSの特定の側面が従来のVPNと同様の機能(AToMPLS、EoMPLS、TDMoMPLSなど)を提供できるため、2つの用語がよく組み合わされます(「MPLS VPN」を参照)。

暗号化されたVPNトンネルでMPLSを実行し、MPLS回線で暗号化されたVPNトラフィックを実行することは完全に可能です。MPLS自体は「安全」ではありませんが、基本的なプロトコルを保護できるトランスポートサービスに主に使用されます。

通常、説明するシナリオは、組織が2つの別個のプロバイダーからの多様な接続を望んでいる可能性があり、それらのプロバイダーの1つはMPLSサービスを提供していません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.