中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 技  术 > 网络 > 网络管理
以系统工程的视角管理校园网流量
http://www.edu.cn   2012-11-18 中国教育网络 作者:陆以勤

字体选择:【大】 【中】 【小】

  技术控制

  技术控制是目前出口流量管理问题中讨论最多的,大概包括以下几种方式。

  1. 面向应用类型的出口流量精细化管理

  众所周知,目前校园网的流量中,大部分不是面向教学和科研应用的。据某运营商统计,目前校园网出口中,P2P 下载比例最大,达到36.32%;其次是网络流媒体,为27.16%;网络游戏排第五,为6.68%。这三个加起来就达到70.16%。可见,校园网宝贵的出口带宽资源中,真正用于教学、科研的不到30%(这30%含即时通信11.54%,网络交易4.21%)。

  对出口流量的精细化管理,就是在出口带宽资源紧张的情况下,优先保证重要的应用,如教学、科研、行政等。对非重要资源进行适当的限制。要做到这点,首先要能区分不同应用的流量,其次要确定不同应用的优先权,最后要制定具有不同优先权的应用流量的控制策略。实现的方式可分为网络层、传输层、应用层,即根据这些应用在网络层、传输层和应用层的特征去控制。

  常见的网络层和传输层的出口流量控制包括访问控制、带宽分配、流量监管、流量整形等。访问控制的主要依据是被控流量的IP地址、端口号等。带宽分配指根据不同的区域(按教学大楼、办公大楼、教工宿舍楼、学生宿舍楼等)的子网分配不同的带宽,这样可以避免个别用户的过量下载导致整个网段出现重大问题。流量监管是监督进入网络某一流量的规格,把它限制在一个合理的范围之内,对超出的部分报文做丢弃处理。流量整形则是把流量监管中可以丢弃的报文放入缓冲区缓存,在网络流量出现宽裕时再进行传输。

  网络层和传输层的流量管理容易实现,可在现有设备上进行,但效果不够理想,并且灵活性不强。目前能对出口流量进行有效控制的技术手段都是在应用层实现的。

  应用层的出口流量控制一般分为基于DPI(Deep Packet Inspection,深度包检测)和DFI(Deep/Dynamic Flow Inspection,深度/动态流检测)两大技术体系。DFI是一种基于流量行为的应用识别技术,即根据不同的应用类型体现在会话连接或数据流上的特征(会话连接流的包长、连接速率、传输字节量、包与包之间的间隔等)识别不同类型的应用流量,如VoIP流量、RTP流、P2P下载应用的流量等。DPI是通过深入读取IP包载荷的内容对应用层信息进行分析,从而识别不同的应用。采取的方法包括特征字的识别、应用层网关识别、行为模式识别等。DPI需要逐包进行拆包操作,并与后台数据库进行匹配对比。因此运算量大,实现和维护成本高,但准确度高。而DFI仅需将流量特征与后台流量模型比较即可。因此运算量小,实现和维护成本低,但不如DPI准确。目前用的比较多的是基于DPI的流量控制。

  一般来说,实现应用层的出口流量控制需要采购专门的流量控制设备。

  2. 多出口管理策略

  目前校园网一般都至少有运营商和教科网两个出口,有些学校还有多个运营商出口。多出口管理策略就是根据不同的流量特征在多个出口动态分配流量,从而达到优化总体出口流量的效果。多出口管理需要建立出口流量的动态分配策略模型,通过路由策略、DNS等分配流量。

  要对多出口进行精细化管理,同样要能识别不同的应用类型。这与前面“面向应用类型的出口流量精细化管理”类似。因此也应结合在一起统一考虑。

  3. 防止流量型网络攻击

  流量型网络攻击指网络受到攻击后,产生大量的异常流量,占用了出口带宽。这些异常流量通常包括:DoS /DDoS、蠕虫/病毒、垃圾邮件、非法VoIP 等。

  流量型网络攻击一般属于应用层的网络攻击,由于代价小、隐蔽性好、防御难度大,已经演变为网络攻击的一个主要形式。识别流量型网络攻击,也可采用DPI和DFI两种方法,与识别应用类型的方法类似。控制方法包括控制会话数、源地址端口、目标地址端口、应用协议等。

  (作者单位为华南理工大学信息网络工程研究中心)

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com