Sowohl Daniel als auch John haben Ihre Frage sehr gut beantwortet. Ich füge nur einige praktische Dinge hinzu, die mir einfallen, wenn ich die Frage lese.
Denken Sie daran, dass viele Diskussionen über die Sicherheit von MPLS-VPNs über das Vertrauen geführt haben, das normalerweise Frame Relay- und ATM- VPNs entgegengebracht wird.
Ist MPLS sicher?
Letztendlich geht es bei der Sicherheitsfrage um eine offene Frage: "Wem vertrauen Sie bei Ihren geschäftskritischen Daten?"
- Wenn die Antwort "nobody" lautet, müssen Sie Ihre Daten über ein verschlüsseltes VPN legen
- Wenn Sie Ihrem MPLS-VPN- Anbieter vertrauen, müssen Sie Ihre Daten nicht verschlüsseln
Warum nicht auch ein VPN über MPLS betreiben?
MPLS ist in der Regel ein VPN, jedoch ein unverschlüsseltes VPN. Ich gehe davon aus, dass Sie ein verschlüsseltes VPN wie PPTP , IPSec oder SSL-VPN meinen, wenn Sie "VPN" erwähnen. Wenn Sie jedoch eine starke Verschlüsselung , Datenintegrität oder Authentifizierung im VPN benötigen, empfiehlt rfc4381 MPLS VPN Security, Abschnitt 5.2 , die Verschlüsselung im MPLS VPN .
Verschlüsselte VPNs sind jedoch selbst nicht unproblematisch. Sie leiden im Allgemeinen unter:
- Nebenkosten für die Infrastruktur
- Durchsatz- / Skalierbarkeitsbeschränkungen (aufgrund von Komplexität bei der HW-Verschlüsselung)
- Zusätzliche Aufwendungen für Personal / Schulung
- Die durchschnittliche Reparaturzeit beim Debuggen von Problemen über das verschlüsselte VPN wurde verlängert
- Erhöhter Verwaltungsaufwand (dh Beibehaltung der PKI )
- Technische Schwierigkeiten, wie z. B. niedrigeres TCP-MSS und häufig Probleme mit PMTUD
- Weniger effiziente Verbindungen, da Sie den Kapselungsaufwand des verschlüsselten VPN haben (der bereits im Aufwand des MPLS-VPN enthalten ist )
Kann niemand dem Verkehr ausweichen?
Ja, evesdropping ist durchaus möglich, unabhängig davon, ob Sie glauben, Ihrem Provider vertrauen zu können. Ich zitiere aus rfc4381 MPLS VPN Security, Abschnitt 7 :
Bei Angriffen aus dem MPLS-Kern heraus haben alle [unverschlüsselten] VPN-Klassen (BGP / MPLS, FR, ATM) das gleiche Problem: Wenn ein Angreifer einen Sniffer installieren kann, kann er Informationen in allen VPNs lesen, und wenn Der Angreifer hat Zugriff auf die Kerngeräte und kann eine große Anzahl von Angriffen ausführen, von Paket-Spoofing bis zur Einführung neuer Peer-Router. Es gibt eine Reihe von Vorsichtsmaßnahmen, die ein Dienstanbieter verwenden kann, um die Sicherheit des Kerns zu erhöhen. Die Sicherheit der BGP / MPLS-IP-VPN-Architektur hängt jedoch von der Sicherheit des Dienstanbieters ab. Wenn der Dienstanbieter nicht vertrauenswürdig ist, können Sie ein VPN nur dann vollständig vor Angriffen von "innen" des VPN-Diensts schützen, wenn Sie IPsec über die CE-Geräte oder darüber hinaus ausführen.
Ich werde einen letzten Punkt erwähnen, der nur eine praktische Frage ist. Man könnte argumentieren, dass es keinen Sinn macht, ein MPLS-VPN zu verwenden , wenn Sie ein verschlüsseltes VPN über einen einfachen Internetdienst verwenden. Ich würde diesem Gedanken nicht zustimmen. Die Vorteile eines verschlüsselten VPN über MPLS VPN liegen bei einem Anbieter:
- Während Sie Probleme beheben (Ende zu Ende)
- Um die Servicequalität zu gewährleisten
- Dienstleistungen erbringen