面向公有云的国密IPSec VPNaaS系统研究
2021-08-07蒋汶芮罗俊胡晓勤龚勋
蒋汶芮,罗俊,胡晓勤,龚勋
(1.四川大学网络空间安全学院,成都610065;2.卫士通信息产业股份有限公司,成都610041)
0 引言
2020年,随着市场的发展,以及“新基建”政策的利好,我国云计算相关技术和市场规模都在快速地发展[1]。由于公有云廉价、便利、易扩展等特性,越来越多的企业在数字化转型中都将业务迁移到公有云上。但是出于安全性的考虑,许多企业只迁移业务,重要数据依然要存储在本地数据中心。在这种应用场景下,如何保障公有云上业务系统与本地数据中心的数据安全传输成为关注重点。对此,常用的解决方案是使用IPSec VPN技术来搭建数据安全传输通道。在公有云平台上,目前有两种IPSec VPN网关可供选择,一种是公有云平台提供的虚拟IPSec VPN网关,另一种是传统VPN厂商提供的IPSec VPN网关镜像。
由于IPSec VPN技术关乎国家的网络安全,国家密码局提出了一套国密标准的IPSec安全体系,并颁发了国密IPSec VPN网关标准。传统的国密IPSec VPN网关是软硬件一体,公有云上的两种虚拟IPSec VPN网关由于缺乏国密密码设备不能满足国密IPSec VPN网关标准。但是近年来随着云密码机在公有云上的广泛应用,这个问题出现了破局的希望。基于对公有云平台、国密IPSec VPN网关和云密码机的研究,本文提出了一种面向公有云并满足国密要求的IPSec VPNaaS系统(后文简称VPNaaS系统)。
1 相关技术
1.1 IPSec VPN
IPSec(Internet Protocol Security)即互联网安全协议,它是IETF于1998年11月提供Internet网络安全通信的规范,是提供私有信息通过公网传输的一种安全保障[2]。
IPSec VPN指采用IPSec来实现远程接入的一种VPN技术,是由IETF(Internet Engineering Task Force)定义的安全标准框架,在公网上为两个私有网络提供加密的安全通信通道。……
