Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

가입자 보안 정책 개요

가입자 보안 정책을 사용하면 가입자별로 트래픽을 미러할 수 있습니다. 미러링되는 가입자 세션과 관련된 이벤트를 모니터링할 뿐만 아니라 가입자 트래픽의 콘텐츠를 미러링할 수 있습니다.

가입자 보안 정책(SSP) 미러링의 경우 RADIUS 또는 DTCP(Dynamic Tasking Control Protocol) 중 하나에서 제공하는 정보를 기반으로 할 수 있으며 IPv4 및 IPv6 트래픽을 모두 미러링할 수 있습니다. 가입자 보안 정책 미러링 구성은 실제 미러링 세션과 무관합니다. 언제든지 미러링 매개 변수를 구성할 수 있습니다. 또한 단일 RADIUS 또는 DTCP 서버를 사용하여 서비스 프로바이더의 네트워크에서 여러 라우터에서 미러링 작업을 프로비저닝할 수 있습니다. 보안을 제공하려면 가입자 보안 정책 구성 요소 및 구성을 구성, 액세스 및 확인할 수 있는 기능이 승인된 사용자로 제한됩니다.

가입자 보안 정책이 트리거된 후 가입자의 들어오고 나가는 트래픽이 모두 미러링됩니다. 원래 트래픽은 의도한 대상으로 전송되며 미러링된 트래픽은 분석을 위해 중재 디바이스로 전송됩니다. 실제 미러링 작업은 트래픽이 미러링되는 가입자에게 투명합니다. 특수 UDP/IP 헤더는 중재 디바이스로 전송되는 미러링된 각 패킷 앞에 추가됩니다. 중재 디바이스는 헤더를 사용하여 다른 소스에서 도착하는 여러 미러링된 스트림을 구별합니다.

참고:

이 기능에는 라이선스가 필요합니다. 가입자 액세스 라이선스에 대한 자세한 내용은 가입자 액세스 라이선싱 개요를 참조하십시오. 라이선스 관리에 대한 일반 정보는 Juniper 라이선싱 가이드 를 참조하십시오. 자세한 내용은 MX 시리즈 5G 유니버설 라우팅 플랫폼 제품 데이터시트를 참조하거나 Juniper 어카운트 팀 또는 Juniper 파트너에게 문의하십시오.

레이어 2 및 레이어 3 데이터그램 모두 차단 지원

DTCP 또는 RADIUS 시작된 SSP가 논리적 가입자 인터페이스 및 VLAN 가입자 인터페이스의 트래픽을 가로채면 레이어 2 및 레이어 3 데이터그램을 모두 중재 디바이스로 보냅니다. 이러한 인터페이스에 대한 가입자 보안 정책을 활성화하면 레이어 2 및 레이어 3 제어 트래픽을 포함하여 구성된 모든 체계(inet, inet6)의 트래픽이 미러링됩니다.

DTCP 시작 가입자 보안 정책 미러링된 트래픽에 대한 트래픽 필터링

미러링된 트래픽이 중재 디바이스로 전송되기 전에 필터링할 수 있습니다. 이 기능을 통해 서비스 프로바이더는 중재 디바이스로 전송되는 트래픽 양을 줄일 수 있습니다. 온디맨드 IPTV 또는 비디오와 같은 일부 트래픽의 경우, 서비스 프로바이더는 컨텐츠를 이미 알려지거나 제어할 수 있으므로 트래픽의 전체 콘텐츠를 미러링할 필요가 없습니다.

미러링 관련 이벤트 보고

또한 가입자 보안 정책은 SNMPv3 트랩을 사용하여 미러링 작업과 관련된 이벤트를 외부 디바이스에 보고할 수 있도록 지원합니다. 트랩에 전송되는 정보 유형에는 사용자 이름 또는 IP 주소와 같은 가입자의 정보 식별, 로그인 또는 로그아웃 이벤트, 미러링 세션 활성화 또는 비활성화와 같은 가입자 세션 이벤트가 포함됩니다. 트랩은 미국 국가 통신 표준 IP 네트워크 액세스를 위한 LAES(합법적 인증 전자 감시)에 정의된 메시지에 매핑됩니다.

릴리스 16.1R1 Junos OS 시작하여 SNMPv3 트랩이 개인 정보 보호(암호화)로 전송되도록 중재 디바이스의 대상 매개 변수를 구성해야 합니다. 개인 정보 보호가 구성된 대상은 알림을 받을 수 없습니다.

이전 릴리스에서는 개인 정보 보호 없이 대상 매개 변수를 구성할 수 있어 암호화되지 않은 알림이 중재 디바이스로 전송되도록 할 수 있습니다. 트랩을 특정 대상으로 제한할 수도 없습니다.

L2TP 가입자 지원

DTCP 시작 및 RADIUS 시작 SSP는 트래픽이 레이어 2 터널링 프로토콜(L2TP)으로 터널링되는 PPP(Point-to-Point Protocol) 가입자에 적용할 수 있습니다. DTCP SSP는 L2TP 네트워크 서버(LNS)에서만 가입자를 지원하는 반면, RADIUS 시작 SSP는 L2TP LAC(Access Concentrator) 또는 LNS에서 가입자를 지원합니다.

LAC에서 가입자 수신 트래픽(가입자에서 터널로)과 가입자 송신 트래픽(터널에서 가입자까지) 모두 가입자 대면 수신 인터페이스에서 미러링됩니다. 수신 트래픽은 PPPoE 캡슐화 해제 후 L2TP 캡슐화 전에 미러링됩니다. 송신 트래픽은 L2TP 디캡슐화 후에 미러링됩니다. 미러링된 패킷에는 IP 데이터그램이 아닌 LNS로 전송되는 완전한 HDLC 프레임이 포함되어 있습니다.

LNS에서 가입자 수신 트래픽(LAC에서 LNS로) 및 가입자 송신 트래픽(LNS에서 LAC로)은 모두 가입자에 해당하는 인라인 서비스(si) 인터페이스에서 미러링됩니다. L2TP, HDLC 및 PPP 헤더의 캡슐화를 해제한 후 수신 트래픽이 미러링됩니다. 송신 트래픽은 IP 데이터그램이 캡슐화되기 전에 미러링됩니다. 미러링된 트래픽에는 가입자에 속한 IP 데이터그램만 포함됩니다.

특정 L2TP SSP 구성은 없습니다.

가입자 보안 정책 트래픽 미러링을 위한 Junos OS 서비스

가입자 보안 정책 미러링을 사용하려면 계층 수준에서 구성된 [edit services radius-flow-tap] radius-flow-tap 서비스를 사용해야 합니다. 이 서비스는 가입자 보안 정책 미러링과 MX 시리즈 라우터에서만 사용됩니다.

비슷한 이름의 다른 Junos OS 서비스가 있지만 가입자 보안 정책 미러링에는 사용되지 않습니다.

  • 계층 수준에서 구성된 [edit services flow-tap] 플로우 탭 서비스는 패킷 미러링을 위한 이전 Junos OS 서비스입니다. 이 서비스는 중재 디바이스의 DTCP(Dynamic Tasking Control Protocol) 요청을 사용하여 활성 플로우 모니터링 스테이션(라우터)에서 IPv4 패킷을 차단합니다. 라우터는 DTCP를 사용하여 필터 기준을 하나 이상의 콘텐츠 대상에 일치하는 패킷 사본을 보냅니다. 플로우 탭 서비스는 Adaptive Services PIC를 사용하는 M Series 및 T 시리즈 라우터에서만 지원됩니다. 플로우 탭 서비스에 대한 자세한 내용은 플로우 탭 아키텍처 이해를 참조하십시오.

  • FlowTapLite 서비스는 패킷 미러링을 위한 플로우 탭 서비스의 경량 버전입니다. 또한 계층 수준에서 구성 [edit services flow-tap] 됩니다. FlowTapLite 서비스는 라인 카드가 아닌 패킷 전달 엔진 있습니다. 차단된 패킷은 캡슐화를 위해 터널 논리 인터페이스(vt-)로 전송되므로 서비스에 터널 인터페이스를 할당하고 할당해야 합니다. MX 시리즈 라우터와 Enhanced III FPC(Flexible PIC Concentrator)가 있는 M320 라우터에서 지원됩니다. 동일한 라우터에서 FlowTapLite 및 flow-tap 서비스를 동시에 실행할 수 없습니다. FlowTapLite에 대한 자세한 내용은 MX 시리즈 라우터 및 FPC를 사용한 M320 라우터에서 FlowTapLite 구성을 참조하십시오.

코어 오류가 생성될 때 SSP 데이터 보호

인증된 bbe-smgd 또는 dfcd 프로세스가 코어 오류를 생성하면 코어 덤프 파일에는 SSP를 포함한 모든 프로세스와 관련된 정보가 포함됩니다. 오류 파일에는 트래픽이 미러링된 가입자 또는 미러링된 트래픽을 수신하는 중재 디바이스를 식별할 수 있는 SSP 정보가 포함되어 있습니다. 예를 들어, 파일에는 중재 디바이스, 디바이스 포트 및 인터셉트 ID에 대한 소스 및 대상 IP 주소와 같은 정보가 포함됩니다.

Junos OS 릴리스 18.4R1부터 SSP 관련 정보는 코어 덤프 파일에서 자동으로 암호화되어 코어 오류가 발생할 경우 권한이 없는 사람이 이 정보를 볼 수 없습니다. 암호화는 기본적으로 활성화됩니다. 구성이 필요 없거나 불가능합니다. dfcd 코어 오류 파일에는 가입자 또는 디바이스를 식별하지 못하는 트래픽 미러링 정보가 포함될 수 있습니다. 이 정보는 마스크되지 않습니다. FlowTapLite 정보는 마스크되지 않습니다.

참고:

SSP 관련 정보는 일시적 상태일 때 암호화되지 않습니다. 예를 들어, 데이터가 RADIUS 또는 DTCP 서버에서 수신되었지만 아직 암호화되지 않았을 때 코어 오류가 발생하는 경우.

가입자 보안 정책 라이선스 요구 사항

가입자 보안 정책을 활성화하고 사용하려면 가입자 보안 정책 라이선스를 설치하고 적절하게 구성해야 합니다.

릴리스 기록 테이블
릴리스
설명
18.4R1
Junos OS 릴리스 18.4R1부터 SSP 관련 정보는 코어 덤프 파일에서 자동으로 암호화되어 코어 오류가 발생할 경우 권한이 없는 사람이 이 정보를 볼 수 없습니다.