基于IPoE的双栈网络无感知认证技术研究与实验仿真
2021-03-07彭治湘
彭治湘
(湖南广播电视大学,湖南网络工程职业学院,长沙410004)
0 引言
本文在双栈网络环境下,展开IPoE无感知认证技术研究,融合网络行为审计系统,提出基于IPoE的双栈网络无感知认证技术架构并基于华为eNSP网络仿真平台实施仿真实验,最后成功将仿真实验配置迁移至实际工程项目,结果表该技术可以安全快速地实现双栈网络用户接入。
1 基于IPoE双栈网络无感知认证技术研究
1.1 IPoE认证技术
IPoE是将DHCP(Dynamic Host Configuration Proto⁃col,动态主机配置协议)和RADIUS(Remote Authenti⁃cation Dial In User Service,远程用户拨号认证协议)相结合[1-2],利用DHCP的多种option选项携带用户认证信息,通过BRAS(Broadband Remote Access Server宽带接入服务器)等接入设备中转,实现与RADIUS服务器交互,最终完成用户认证、授权和计费的一种接入认证技术[3-5],且能够支持IPv4和IPv6双栈网络用户接入认证。
1.2 IPoE双栈网络无感知认证技术原理
传统的IPoE认证是基于用户终端MAC可信和DHCP可靠基础之上实现的接入认证,在实践环境中MAC地址可能存在伪造,option82信息可能存在篡改,DHCP系统负载高[6-9],因此需要在传统IPoE认证基础之上进行改进。如图1所示,在IPoE双栈网络无感知认证技架构中,DHCP服务器仅负责分配IP地址、网关和DNS等参数,引入Portal认证机制和MAC地址绑定表实现以用户名、终端MAC等元素共同标识用户和无感知认证,并与网络行为审计系统联动实现基于用户的流量精准控制和互联网行为管理。

图1 IPoE双栈网络无感知认证基本架构
IPoE双栈网络无感知认证技术原理:用户首次上线被置于MAC认证域,后因无法完成MAC认证被置于IPoE认证前域,由于处于IPoE认……
