jueves, 18 de agosto de 2011

IPsec I


IPsec
(Internet Protocol security) es un conjunto de protocolos cuya función es asegurar las comunicaciones sobre el Protocolo de Internet (IP) autenticando y/o cifrando cada paquete IP en un flujo de datos. IPsec también incluye protocolos para el establecimiento de claves de cifrado. Los protocolos de IPsec actúan en la capa de red. Otros protocolos de seguridad para Internet de uso extendido, como SSL, TLS y SSH operan de la capa de transporte (capas OSI 4 a 7) hacia arriba. Esto hace que IPsec sea más flexible, ya que puede ser utilizado para proteger protocolos de la capa 4, incluyendo TCP y UDP, los protocolos de capa de transporte más usados. Una ventaja importante de IPsec frente a SSL y otros métodos que operan en capas superiores, es que para que una aplicación pueda usar IPsec no hay que hacer ningún cambio, mientras que para usar SSL y otros protocolos de niveles superiores, las aplicaciones tienen que modificar su código.

Arquitectura de seguridad

IPsec está implementado por un conjunto de protocolos criptográficos para (1) asegurar el flujo de paquetes, (2) garantizar la autenticación mutua y (3) establecer parámetros criptográficos. La arquitectura de seguridad IP utiliza el concepto de asociación de seguridad como base para construir funciones de seguridad en IP. Una asociación de seguridad es simplemente el paquete de algoritmos y parámetros (tales como las claves) que se está usando para cifrar y autenticar un flujo
particular en una dirección. Por lo tanto, en el tráfico normal bidireccional, los flujos son asegurados por un par de asociaciones de seguridad. La decisión final de los algoritmos de cifrado y autenticación le corresponde al administrador de IPsec.
Para decidir qué protección se va a proporcionar a un paquete saliente, IPsec utiliza el índice de parámetro de seguridad (SPI), un índice a la base de datos de asociaciones de seguridad (SADB), junto con la dirección de destino de la cabecera del paquete, que juntos identifican de forma única una asociación de seguridad para dicho paquete. Para un paquete entrante se realiza un procedimiento similar; en este caso IPsec toma las claves de verificación y descifrado de la base de
datos de asociaciones de seguridad. En el caso de multicast, se proporciona una asociación de seguridad al grupo, y se duplica para todos los receptores autorizados del grupo. Puede haber más de una asociación de seguridad para un
grupo, utilizando diferentes SPIs, y por ello permitiendo múltiples niveles y conjuntos de seguridad dentro de un grupo. De hecho, cada remitente puede tener múltiples asociaciones de seguridad, permitiendo autenticación, ya que un receptor sólo puede saber que alguien que conoce las claves ha enviado los datos. Hay que observar que el estándar pertinente no describe cómo se elige y duplica la asociación a través del grupo; se asume que un interesado responsable habrá hecho la elección.

domingo, 29 de mayo de 2011

NGN - PSTN Simulation Services

  • Proporciona en tecnología de paquetes una funcionalidad que puede ser equivalente a la telefonía sobre circuitos.
  • Posibilita el uso de nuevos tipos de terminales telefónicos, con interfaces de datos y con conversión de la voz a paquetes en el mismo terminal.
  • Para conectar terminales telefónicos de PSTN/ISDN es necesario instrumentar dispositivos adaptadores en el hogar del suscriptor (IADs) que adapten la interfaz analógica a un User Agent de VoIP.

Principales razones para la evolución hacia esta implementación:
  • Posibilidad de extender el servicio telefónico a cualquier sitio que disponga de conectividad basada en protocolo IP.
  • Utilizar terminales con mayores capacidades posibilita que parte de la capacidad de procesamiento del terminal se utilice para prestaciones adicionales a las que brinda PSTN.


  • Es importante destacar que PSS no puede emular el 100% de las funcionalidades de PSTN, dado que no hay interacción analógica entre el terminal y la red.
  • La arquitectura de NGN para PSS se basa en el IP Multimedia Subsystem o IMS.

miércoles, 25 de mayo de 2011

NGN - PSTN Emulation Services

El objetivo de la PES (PSTN Emulation Services) es replicar el 100% de las funcionalidades de la PSTN reemplazando la conmutación de circuitos por conmutación de paquetes.
Procura que todos los servicios PSTN permanezcan disponibles e idénticos en la red de paquetes. El terminal es el mismo de PSTN. La adaptación de los terminales o interfaces se realiza mediante gateways.

Razones para la evolución hacia PES:
  • Obsolencia de la red PSTN existente.
  • Disminución de costos operativos.
  • La centralización de servicios de red inteligente a través del softswitch.
  • Posibilidad de converger sobre protocolos de paquetes (IP) en la red de transporte y cuando emplea gateways residenciales también converger en el acceso.

Elementos de la red son, softswitches, gateways de señalización, gateways de acceso, gateways residenciales, gateways de troncales y servidores de aplicaciones.

El Softswitch también conocido como Call Agent o Media Gateway Controller (MGC), controla la provisión del servicio y de las llamadas. Controla los media gateway (de acceso y/o enlace) mediante H.248 o MGCP. También debe manejar otros protocolos, como SIP-T y BICC, para comunicarse con otros softswitches. Genera información para la tarificación.

Softswitch = Media Gateway Controller + Signaling Gateway

Posibilita el control de llamadas para clientes de VoIP incorporando funcionalidades de SIP proxy y/o H.323 Gatekeeper. Generalmente pueden replicar funciones de las centrales de PSTN:
  • Equivalentes clase 4: Los switches Class 4 sustituyen a las centrales de larga distancia (centrales interurbanas o internacionales).
  • Equivalentes clase 5: Los switches Class 5 se sitúan en lugar de las tradicionales centrales locales para servicios residenciales y clientes empresariales.
  • Equivalentes a un SSP de redes inteligentes: Esta función generalmente está incluida en un softswitch clase 4, y su propósito es disparar la interacción de llamadas con lógicas de servicios de redes inteligentes tales como 0800 y llamadas de prepago, redes privadas virtuales de telefonía, etc.
  • Equivalente a conmutadores para celular: También es cada vez más corriente que los MSC celulares se reemplacen por softswitches para introducir nuevas funcionalidades en redes de 2G.

Signaling gateway:
  • Puede proveer conversión de señalización de un medio a otro, por ejemplo, SS7 sobre TDM y SS7 sobre IP; o SS7 y IP.
  • Su función es actuar como gateway entre la señalización de la PSTN y la señalización del softswitch.
  • Muchas veces está incluido en el softswitch
Application Server:
  • Brinda aplicaciones que no son realizadas por el Softswitch.
  • Por ejemplo correo de voz, entre otras.
Gateways de Acceso: puntos de concentración similar al tradicional concentrador de abonados de conmutación de circuitos.
Gateways Residenciales: elementos instalados en las premisas del suscriptor convierten el servicio PSTN a paquetes.
Gateways de troncales: vinculan a la red de paquetes con los troncales de la red PSTN existente.

Son controlados por el Media Gateway Controller mediante H.248 o MGCP.


SOFTSWITCHING

  • Requiere construir por lo menos un contexto por llamada en cada MGW extremo de la comunicación.
  • Cada contexto tendrá al menos 2 terminaciones porque vincula ambos lados del GW.
  • Por lo tanto una llamada tendrá al menos 2 contextos y 4 terminaciones.
  • Los procesadores digitales (DSP) cargan las muestras de voz "comprimidas" por el codec en paquetes RTP sobre UDP para ser transportados mediante flujos RTP/RTCP.

PROTOCOLOS
  • H.248: Estándar definido por la ITU-T (MEGACO), Gestiona sesiones y señalización, Esta gestión es necesaria durante la comunicación entre una pasarela de medios y el controlador que la gestiona, para establecer, mantener, y finalizar las llamadas entre múltiples extremos.
  • SIP (Session Initation Protocol): Gestiona la señalización de las comunicaciones y las negociaciones para el establecimiento, mantenimiento y terminación de llamada desde los terminales modo paquete.
  • ENUM (Electronic NUMbering): Permite establecer correspondencia entre la numeración telefónica tradicional (E.164) y las direcciones de acceso relacionadas con las redes modo paquete.

CALIDAD DE SERVICIO

En una red de paquetes hay tres factores que afectan la calidad del servicio telefónico:
  • latencia o retardo total en la red.
  • jitter o variación del retardo.
  • pérdida de paquetes.
  • Considerando que una red IP es de mejor esfuerzo, es necesario agregar mecanismos adicionales para proveer calidad de servicio.
  • En general consisten en diferenciar el tráfico de voz y darle mayor prioridad que al tráfico que no es en tiempo real.
  • Mecanismos:a nivel de capa 2: separación en VLAN y priorización. a nivel de capa 3: Diffserv, RSVP y MPLS.



martes, 24 de mayo de 2011

NGN - Parte 2

Definición de NGN según ITU-T: "una red basada en paquetes, que puede proveer servicios de telecomunicaciones y que puede hacer uso de múltiples tecnologías de banda ancha con transporte de calidad de servicio y en la cual las funciones relativas al servicio son independientes de las tecnologías relativas al transporte..."

  • Red multiservicio capaz de manejar voz, datos y video.
  • Plano de control (señalización, control) separado del plano de transporte y conmutación /ruteo.
  • Interfaces abiertos en el transporte, el control y las aplicaciones.
  • Usa tecnología de paquetes (IP) para transportar todo tipo de información.
  • Calidad de servicio garantizada extremo a extremo para distintos tipos de tráfico y acuerdos de nivel de servicio.
  • Interoperabilidad con las redes legadas mediante interfaces abiertas.
  • Soporte de movilidad generalizada.
  • Soporte de múltiples tecnologías de última milla.

ARQUITECTURA

La red se divide en:
  • acceso/borde: Permite el acceso de los usuarios a la red. Provee adaptación a diferentes métodos de transporte.
  • transporte/core conmutado: Realiza el transporte de los paquetes. Provee la interconexión entre las otras partes.
  • servicios/control/aplicación: Provee control inteligente de la señalización y los medios para proveer los servicios a los usuarios.

La división funcional básica es en dos estratos:
  • Estrato de Servicio
  • Estrato de Transporte
Estrato de Transporte: "La parte de la NGN que provee las funciones de usuario que transfieren datos y las funciones que controlan y administran los recursos de transporte para llevar dichos datos entre entidades terminales..."
  • Transmisión de información digital entre dos puntos geográficamente separados.
  • Involucra en particular un conjunto de capas 1 a 3 del modelo de referencia OSI, con sus funcionalidades.
  • Provee conectividad: usuario a usuario, usuario a plataforma de servicio, plataforma de servicio a usuario.
Estrato de Servicio: "La parte de la NGN que provee las funciones de usuario que transfieren datos relativos a servicios y funciones que controlan y mantienen recursos de servicios y los servicios de red para posibilitar los servicios del usuario y aplicaciones... El estrato de servicio NGN consta de la aplicación y sus servicios que funcionan entre entidades pares..."

  • Funciones de aplicación relativas al servicio a ser invocado.
  • Los servicios pueden ser por ejemplo: voz, datos, video o multimedia.

Cada estrato comprende una o más capas. Cada capa se compone de: plano de datos, plano de control y plano de mantenimiento.

Plano de gestión de la NGN: unión del plano de gestión del estrato de servicio y el plano de gestión del estrato de transporte.

Plano de control de la NGN: unión del plano de control del estrato de servicio y el plano de control del estrato de transporte.

Calidad de Servicio (QoS)

La NGN debe ser capaz de soportar una gran variedad de servicios con especificación de QoS.
Para ofrecer estos servicios de QoS es necesario definir:
  1. clases de QoS del servicio portador
  2. mecanismos de control de la QoS
  3. arquitectura funcional del control de la QoS
  4. control/señalización de la QoS

Seguridad

La PSTN ha sido muy poco vulnerable a problemas de seguridad.
Hay tres elementos fundamentales a prevenir: Negación de servicio, Robo de servicio, Invasión de privacidad.


Posibilidades de evolución

Se plantean dos posibilidades técnicas de evolución NGN.
  • PSTN Emulation Services o PES.
  • PSTN Simulation Services o PSS.