0% acharam este documento útil (0 voto)
9 visualizações21 páginas

IP Movel

Enviado por

Irina Robalo
Direitos autorais
© Attribution Non-Commercial (BY-NC)
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
9 visualizações21 páginas

IP Movel

Enviado por

Irina Robalo
Direitos autorais
© Attribution Non-Commercial (BY-NC)
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

Comunicaes Mveis

IP Mvel

IP Mvel
Motivao Transferncia de dados Encapsulamento p IPv6 Problemas Suporte de micro mobilidade DHCP

Motivao
Encaminhamento
baseado no endereo IP de destino, o prefixo de rede (e.g. 129.13.42) determina a sub-rede fsica mudana de sub-rede causada por mobilidade implica mudana do endereo IP ou alteraes das tabelas de encaminhamento

Caminhos especficos para hosts destino ?


Modificar todas as entradas das tabelas para que os pacotes sejam encaminhados para o destino correcto, Mtodo no escalvel com o nmero de hosts e mudanas de posio frequentes. frequentes

Alterar o endereo IP ?
Alterar o endereo IP em funo da localizao corrente Torna difcil encontrar um dispositivo mvel na rede, pois a alterao dos mapas DNS demoram muito tempo. Quebra das ligaes TCP, problemas de segurana
3

Requisitos do IP Mvel (RFC 3344, 3220, 2002)


Transparncia
Ns mveis mantm o seu endereo IP Possvel r t b l r P l restabelecer a comunicao aps int rr p d li m ni p interrupo da ligao Ponto de acesso rede fixa pode ser alterado

Compatibilidade
No deve ser necessrio alterar o software ou firmware dos routers ou dos hosts destino Dispositivos mveis devem poder comunicar com sistemas fixos sem alterar estes ltimos

Segurana S
Autenticao de todos os pedidos de registo

Eficincia e escalabilidade
S devem ser necessrias mensagens curtas para interaco do sistema mvel Suporte de sistemas mveis a nvel global (Internet)
4

Terminologia
Mobile Node (MN)
Sistema mvel que pode mudar o seu ponto de acesso rede fixa sem alterao do seu IP

Home Agent (HA)


Sistema existente na rede nativa do MN. Normalmente um router
Conhece a localizao do MN, envia em modo tnel os pacotes IP para o COA (ver abaixo)

Foreign Agent (FA)


Sistema na rede anfitri do MN, normalmente um router Encaminha os pacotes para o MN.

Care of ddress (COA) Care-of Address (CO )


Endereo do fim do tnel (implementado no FA ou no MN)
Endereo IP actual do MN Pode ser atribudo usando DHCP

Correspondent Node (CN)


N correspondente
5

Elementos
HA MN

router Rede nativa Internet (rede fsica nativa do MN) router (rede fsica actual do MN) N mvel

FA

Rede anfitri

CN
router Sistema correspondente
6

Transferncia de Dados para o MN


HA

MN

Rede nativa Internet

3
FA

receptor Rede anfitri

CN

1
transmissor

1. Tx envia para o endereo IP do MN, HA intercepta pacote 2. HA envia pacote para COA (neste caso FA) usando tnel (definido por encapsulamento), 3. FA encaminha pacote para o MN
7

Transferncia de dados do n mvel


HA

MN

Rede nativa Internet

transmissor

FA

Rede anfitri

CN
receptor

[Link] envia pacotes para o endereo IP do Rx, como usual, FA serve como router

COA Rede nativa router HA Internet router FA MN

Rede anfitri

CN

router

3. Rede nativa router HA 2. router FA 4. Internet Rede anfitri MN

1. CN router

Integrao na rede
Anncio de Agente
HA e FA enviam periodicamente mensagens de anncio para as suas sub-redes fsicas MN escuta essas mensagens e determina se se trata da rede nativa ou anfitri MN l o COA dos anncios enviados pelo FA

Registo com durao limit d om d r o limitada

MN assinala COA ao HA atravs do FA, HA confirma recepo via FA


Estes passos tm de ser autenticados
10

Formato de pacote de anncio


Pacote ICMP com extenses para aplicaes de mobilidade 0 7 8 15 16 23 24 type code checksum #addresses addr. size lifetime router address 1 preference level 1 router address 2 preference level 2 ... type = 16 length = 6 + 4 * #COAs R: registration required B: busy, no more registrations y g H: home agent F: foreign agent M: minimal encapsulation G: GRE encapsulation r: =0 T: FA supports reverse tunneling reserved: =0, ignored type = 16 length registration lifetime sequence number reserved 31

R B H F MG r T

COA 1 COA 2 ...

11

Registo
MN FA HA

MN

HA

t t

12

Pedido de registo em IP Mvel


0 type = 1 7 8 15 16 home address home agent h t COA identification extensions . . .
S B DMG r T x

23 24 lifetime

31

Dados D d enviados i d em pacote UDP

S: simultaneous bindings B: broadcast datagrams D: d D decapsulation b MN l ti by M mininal encapsulation G: GRE encapsulation r: =0, ignored T: reverse tunneling requested x: =0, ignored

13

Resposta a pedido de registo em IP Mvel


0 tipo = 3 7 8 15 16 cdigo home address home agent identification Exemplos de cdigos: extensions . . . Registo bem sucedido 0 registo aceite 1 registo aceite, ligaes mveis simultneas no permitidas registo negado pelo FA 65 probido administrativamente 66 recursos insuficientes 67 n mvel falhou autenticao 68 home agent falhou autenticao g 69 Lifetime pedido demasiado longo registo negado pelo HA 129 probido administrativamente 131 n mvel falhou autenticao 133 erro de identidade de registo 135 demasiadas ligaes mveis simultneas 31 lifetime

14

Encapsulamento

Cabealho IP original

dados

Novo cab. IP Cab. exterior

Novos dados [Link] Dados

15

Encapsulamento (I)
Encapsulamento de um pacote como dados de outro
Por exemplo IPv6 em IPv4, Multicast em Unicast (Mbone) Caso ilustrado: Encapsulao IP in IP encapsulao mnima ou GRE IP-in-IP, (Generic Record Encapsulation)

Encapsulamento IP-in-IP obrigatrio (RFC 2003)


Tunel entre HA e COA
ver. IHL DS (TOS) length IP identification flags fragment offset TTL IP-in-IP IP checksum IP address of HA Care-of address COA C f dd ver. IHL DS (TOS) length IP identification flags fragment offset TTL lay. 4 prot. IP checksum IP address of CN IP address of MN Dados TCP/UDP/
16

Encapsulamento (II)
Encapsulao mnima (opcional)
Evita repetio de campos idnticos e.g. TTL, IHL, vers~., DS (RFC 2474) Aplicvel s a pacotes no fragmentados, pois no h campos para indicar nmero de fragmento
IHL DS (TOS) length IP identification flags fragment offset TTL min. encap. min encap IP checksum IP address of HA care-of address COA lay. 4 protoc. S reserved IP checksum IP address of MN original sender IP address (if S=1) TCP/UDP/ ... payload
17

ver.

Generic Routing Encapsulation


original header outer header t h d GRE header original g header new data original data

original d t i i l data

RFC 1701
IHL DS (TOS) length IP identification flags fragment offset TTL GRE IP checksum IP address of HA Care-of address COA CR K S s rec. rsv. ver. protocol checksum (optional) offset (optional) key (optional) k ( ti l) sequence number (optional) routing (optional) ver. IHL DS (TOS) length IP identification flags fragment offset TTL lay. 4 prot. IP checksum IP address of CN IP address of MN TCP/UDP/ ... payload ver.

new header

RFC 2784
C reserved0 ver. checksum (optional) protocol reserved1 (=0)

18

Optimizao de Encaminhamento
Encaminhamento Triangular
Tx envia todos os pacotes via HA Latncia elevada e grande carga da rede

Solues
Tx aprende a localizao do MN Dados so enviados directamente MN HA informa Tx acerca da localizao do MN

Mudana de FA
Pacotes em trnsito podem ser perdidos Novo FA informa FA antigo, FA antigo encaminha pacotes remanescentes para o novo FA Esta informao tambm permite que o FA antigo liberte os recursos consignados ao MN
19

Alterao de FA
CN Dados Actualizao A t li ACK HA Dados FAantigo FAnovo Dados MN

Dados

Dados MN muda de local Actualizao ACK Registo

Dados Aviso Pedido Actualizao ACK Dados

Dados

Dados

Dados t
20

10

Tunneling inverso (RFC 3024, 2344)


HA

MN

Rede nativa Internet

1
FA

transmissor

Rede anfitri

CN
receptor

1. MN envia para FA 2. FA envia pacotes encapsulados para HA 3. HA encaminha pacote para CN

21

IP Mvel com reverse tunneling


Router aceita apenas endereos topologicamente correctos
um pacote enviado pelo MN, encapsulado pelo FA topologicamente correcto
Reverse tunneling tambm resolve os problemas de desajuste do TTL (TTL original o correcto para a rede nativa, mas o MN est longe do receptor, pelo que o TTL no vlido)

Reverse tunneling no resolve os problemas seguintes:


Problemas com firewalls: o tnel inverso pode ser utilizado de forma abusiva para curto-circuitar a aco das firewalls Trajectos de encaminhamento no so ptimos, pois os pacotes so enviados para um receptor via HA, formando uma rota triangular (dupla)

Compatibilidade
Estas extenses pode ser implementadas de forma simples e garantindo interoperabilidade com implementaes de IP mvel sem estas extenses
Os anncios de agentes podem transportar pedidos para estabelecimento/uso de reverse tunneling
22

11

IP Mvel e IPv6
IP Mvel foi desenvolvido para IPv4, mas IPv6 simplifica os protocolos Segurana integrada de raz, com funcionalidades de autenticao de registo,
COA pode ser atribudo atravs de processo de configurao automtica (por exemplo usando DHCPv6) No necessrio um FA, todos os routers anunciam disponibilidade para agirem como FA. MN pode enviar o COA directamente a um transmissor, sem ter de passar pelo HA, suportado handover do tipo soft entre subredes, sem perda de pacotes
MN envia o novo COA ao router antigo, Router antigo encapsula todos os pacotes destinados ao MN e reenvia-os para o novo COA Autenticao sempre concedida
23

Problemas de IP Mvel
Segurana Autenticao com FA problemtica, p em g p pois geral o FA pertene a outra organizao
No existe um protocolo para gesto e distribuio de chaves

Firewalls
Em geral IP mvel no pode ser usado com firewalls firewalls.

QoS
O uso de tunneling torna difcil processar os pacotes por forma a garantir uma determinada qualidade de servio
24

12

Segurana em IP Mvel
Requisitos (RFC 1825)
Integridade: alteraes aos dados em trnsito entre transmissor e receptor d devem ser d detectveis pelo receptor i l Autenticao: garantir que o endereo do transmissor autntico e que os dados recebidos foram enviados pelo transmissor, Confidencialidade: dados s devem poder ser lidos pelo receptor No-repudiao : transmissor no pode negar ter enviado dados p p g Anlise de trfego: no deve ser possvel coleccionar dados sobre padres e perfis de trfego Proteco contra ataques por repetio : Receptores devem ser capazes de detectar mensagens repetidas
25

Arquitectura de Segurana de IP (I)


Parceiros tm de negociar mecanismos de segurana, para estabelecimento de ligaes seguras
Normalmente todos os parceiros escolhem os mesmos N l d i lh parmetros e mecanismos

Definidos dois cabealhos de segurana para os pacotes IP:


Cabealho de autenticao
Garante integridade e autenticidade dos pacotes IP Se for usada cifragem assimtrica, possvel garantir no-repudiao
Cabealho IP IP-Header Authentification-Header Cab. Autenticao UDP/TCP-Paket Dados UDP/TCP

Encapsulamento seguro dos dados


garante a confidencialidade da comunicao
No cifrado cifrado

Cabealho IP

Cab. ESP

Dados cifrados
26

13

Arquitectura de Segurana de IP (II)


Associao de Segurana Mvel para Registos
parmetros para mobile host (MH), home agent (HA), and foreign agent (FA)

Extenses Arquitectura de Segurana IP


Autenticao de registo extendida
Autenticao MH-FA Autenticao FA-HA Autenticao MH-HA Pedido de registo Pedido de registo

MH

Resposta a pedido

FA

Resposta a pedido

HA

Preveno contra replays de registos


Marcas temporais: marcas de 32 bit + nmero aleatrio de 32 bit Ocasional: nmero aleatrio de 32 bit (MH) + nmero aleatrio de 32 bit (HA)
27

Distribuio de chaves
O HA (Home Agent) distribui as chaves da sesso

FA

MH

HA

resposta: EHA-FA {chave de sesso} EHA-MH {chave de sesso}

O FA (Foreign Agent) tem uma associao segura com o HA O MH (mobile host) regista uma nova ligao junto do HA O HA responde fornecendo uma nova chave para o FA e o MH
28

14

Suporte para Micromobilidade IP


Suporte micromobilidade: Handover local eficiente dentro de um domnio remoto
Reduz trfego de mensagens de controlo no backbone Necessrio para optimizao de encaminhamento

Algumas solues:
IP celular Sistema HAWAII IP Mvel hierrquico (HMIP)

Critrios importantes: Segurana, Eficincia, Escalabilidade, Transparncia, Facilidade de gesto


29

IP Celular (CIP)
Operao:
Ns CIP mantm informao de routing para os MNs gp Suporte de entradas (info de encaminhamento) mltiplas Informao de encaminhamento actualizada com base nos pacotes enviados pelo MN Internet IP Mvel CIP Gateway Pacotes originados em MN 1

CIP Gateway:
Ponto terminal do tunel IP Mvel Processamento do registo inicial BS BS BS Pacotes enviados de MN2 para MN 1 MN2

Medidade de Segurana:
Todos os ns CIP partilham uma chave de redes Chave MN: MD5(net key, IP addr) MN obtm chave aps registo MN1

30

15

IP Celular: Segurana
Vantagens: Registo inicial envolve autenticao dos MNs e efectuada centralmente pelo Gateway CIP l G
Todas as mensagens de controlo enviadas pelos MNs so autenticadas Proteco contra ataques tipo replay efectuada usando marcas temporais

Problemas: Os MNs influenciam directamente o contedo das tabelas de encaminhamento, encaminhamento


Chave de rede conhecida por muitas entidades (compromete a segurana) No existe mecanismo de alterao automtica da chave de rede Algoritmo de cifragem fixo :(MD5, prefixo+sufixo) Mecanismos usados so proprietrios, no normalizados
31

IP Celular: Outras questes


Vantagens:
Arquitectura simples e elegante Mecanismo (quase) auto-configurvel, requer pouco esforo de gesto possvel integrar sistema com firewalls possvel usar endereos privados

Problemas:
Mecanismo no transparente para os MNs (necessrio usar mensagens de controlo adicional) Cifragem pode representar um problema devido carga computacional que coloca nos MNs Reencaminhamento usando caminhos mltiplos pode ser ineficiente em termos de uso da largura de banda disponvel
32

16

HAWAII
Operao:
MN obtm um COA local 1 er i t regista-se com HA 2 Handover: MN mantm COA, novo BS responde a pedido de registo 3 e actualiza routers 4 MN v BS como FA
Internet HA Backbone Router Crossover Router 4 BS BS 2 Mobile IP BS DHCP Server 1 DHCP

Medidas de segurana: g
Autenticao MN-FA obrigatria Extenses Challenge/Response obrigatrias
IP Mvel 3 MN

MN

33

HAWAII: Segurana
Vantagens:
Autenticao mtua e extenses C/R obrigatrias S os componentes da infraestrutura podem alterar as tabelas de encaminhamento

Problemas:
COA local levanta problemas de segurana devido ausncia de mecanismos de autenticao no DHCP Op processo d registo do IP Mvel efectuado durante o handover, apesar de de i t d M l f t d d t h d p d ser importante do ponto de vista da segurana, est a cargo das estaes base. Mensagens protocolares HAWAI no usam autenticao Auntenticao das MN requer uma infraestrutura de cifragem (por exemplo baseada em chaves pblicas)
34

17

HAWAII: Outros aspectos


Vantagens:
Transparente do ponto de vista dos MNs (MN envia/recebe mensagens standard IP Mvel) Suporte explcito de endereos atribudos dinamicamente

Problemas potenciais:
Uso misto de COA locais e conceito de FA pode no ser suportado por alguma implementaes de MNs No possvel suportar endereos privados, devido ao uso de COA locais (co-localizados)
35

IPv6 Mvel Hierrquico (HMIPv6)


Operao:
Novo elemento funcional: mobility anchor point (MAP)
Efectua mapeamento de COA regional (RCOA) em COA de ligao (LCOA) Internet RCOA MAP

HA

Aps handover o MN informa apenas o MAP


Obtm novo LCOA, mantm RCOA

HA contactado apenas se h mudana de MAP

Actualizao de ligao

AR

AR

Medidas de segurana:
No existem medidas especficas ao HMIP Actualizaes de ligao so autenticadas

LCOAnovo LCOAantigo MN MN

36

18

IP Mvel Hierrquico: Segurana


Vantagens:
COAs locais podem ser escondidos, proporcionando assim alguma privacidade possvel efectuar encaminhamento directo entre CNs que partilhem a mesma ligao

Problemas potenciais:
Funes de segurana descentralizadas localizadas nos MAPS MNs alteram directamente as tabelas de encaminhamento atravs dos pedidos de actualizao de ligao
37

IP Mvel Hierrquico: Outros aspectos


Vantagens:
Handover requer um mnimo de alteraes s tabelas de encaminhamento Possvel integrao com firewalls Possvel usar endereos privados

Problemas potenciais:
No transparente p os MNs p para Eficincia de handover
Operaes efectuadas pelo MN so complexas Toda a reconfigurao de encaminhamento feita atravs da ligao wireless

38

19

DHCP: Dynamic Host Configuration Protocol


Aplicao Simplificao da instalao e manuteno de redes
Fornece toda a informao necessria ao funcionamento de um n de rede: endereo IP, endereo de servidores DNS, nome do domnio, mscara de sub-rede, router a usar por omisso etc. Possibilita integrao de sistemas numa intranet ou internet, pode ser usado para obteno de um COA em IP Mvel

Modelo Cliente/Servidor Cliente envia (aos servidores) uma mensagem de difuso (nvel MAC) ( ) g ( ) com pedido de servio Descoberta DHCP
Descoberta DHCP servidor cliente relay
39

cliente

DHCP mecanismos protocolares


servidor (no seleccionado) Determinao da configurao cliente inicializao Descoberta DHCP D b t Descoberta DHCP D b t Determinao da configurao Oferta DHCP Oferta DHCP respostas Seleco de configurao Pedido DHCP ( j (rejeitado) ) Pedido DHCP ( p (opes) ) Confirmao DHCP inicializao completa desalocao Libertao DHCP Remoo de contexto
40

servidor (seleccionado)

confirmao de configurao fi

20

Caractersticas de DHCP
Servidor Podem existir vrios servidores DHCP. Configurao tem de ser feita manualmente, Renovao de configuraes Endereos IP tm de ser requisitados periodicamente usando um protocolo simples Opes
Disponvel para routers, mscara de sub-rede, servidor de tempo NTP (network time protocol), directrio SLP (service location protocol) e ( t k ti t l) di t i ( i l ti t l) DNS (domain name system)

Problemas graves de segurana


Mecanismo DHCP no requer autenticao
41

Lista de leitura
Schiller, M bil Communications 2 d C 8 9 S hill Mobile C i i 2ed, Cap. 8,9 RFCs do IETF

42

21

Você também pode gostar