附件
附件1:甲方协议实施联络人名册
附件2:乙方协议实施联络人名册
附件3:全省各市预留号段及联通各地分公司联系方式
┌─────┬──────┬────────────┬──────────┐
│ 分公司 │ 数量 │ 预留号段 │ 联系人及电话 │
├─────┼──────┼────────────┼──────────┤
│ │ │ │ │
├─────┼──────┼────────────┼──────────┤
│ │ │ │ │
├─────┼──────┼────────────┼──────────┤
│ │ │ │ │
├─────┼──────┼────────────┼──────────┤
│ │ │ │ │
├─────┼──────┼────────────┼──────────┤
│ │ │ │ │
└─────┴──────┴────────────┴──────────┘
附件4:无线VPDN专网技术方案
一、网络安全机制与网络设计
无线专网网络解决方案从网络安全角度考虑推荐采用L2TP协议(二层隧道协议)来构建VPDN网络。
1、VPN的安全性特征:
(1)隧道和加密:隧道能实现多协议的封装,增加VPN应用的灵活性,可以在无连
接的IP网上提供点到点的逻辑通道。在安全性要求高的场合应用加密隧道则进一步保护了数据的私有性,使数据在网上传送而不被非法窥视与篡改。
(2)数据验证:在不安全的网络上,特别是构建VPN的Internet上,数据包有可能被非法截获,篡改后重新发送,接收方将会接收到错误的数据。数据验证将使接收方可识别这种篡改,保证了数据的完整性。
(3)用户验证:VPN可使合法用户访问他们所需的企业内部资源,同时还要禁止未授权用户的非法访问。为确保用户的安全性,_________联通各地市联通公司为各地交通系统分配专用的连续号段,通过AAA,VPN网关提供用户验证、IMSI绑定、访问权限以及必要的访问记录等功能。
(4)防火墙与攻击检测:防火墙用于过滤数据包,防止非法访问,而攻击检测则更进一步分析数据包的内容,确定其合法性,并可实时应用安全策略,断开包含非法访问内容的会话连接,并产生非法访问记录。
2、VPDN网络:对于此次采用CDMA20001X无线接入方式的VPN网络,其网络逻辑通道由两段物理网络组成。一段是从以1X上网的用户计算机到联通的CDMA20001X无线接入服务器PDSN之间私有的连接;另一段是从联通的CDMA20001X无线接入服务器PDSN到_________VPDN专网网关之间的连接。对于前一个物理网络通道来说,由于处在联通私有的1X网内,毋庸质疑,安全性较高;对于下一个物理网络通道来说,本方案通过数据专线接入,并采用L2TP协议(二层隧道协议)来构建VPDN网络,保证整个VPDN网络的安全。
(1)L2TP网络协议:下面结合此次应用介绍一下L2TP网络协议。L2TP协议由两个主要设备负责完成:L2TP访问集中器(LAC)和L2TP网络服务器(LNS)。L2TP访问集中器(LAC)是具有接入功能和L2TP协议处理能力的设备,实际上LAC就是一个网络接入服务器NAS,在这儿也就是前面提到的PDSN,它通过_________为用户提供无线网络接入服务;L2TP网络服务器(LNS)是用于处理L2TP协议服务器端软件,实际应用时LNS功能由VPDN网关这类硬件设备负责完成。
在一个LNS和LAC对之间存在两种类型的连接:一种是隧道(tunnel)连接,它定义了一个LNS和LAC对;另一种是会话(session)连接,它复用在隧道连接之上,用于表示承载在隧道连接中的每个PPP会话连接。L2TP连接的维护以及PPP数据传送都是通过L2TP消息的交换来完成的,这些消息通过UDP1701端口承载在TCP/IP之上。L2TP消息可以分为控制消息和数据消息两种类型:控制消息用于隧道连接和会话连接的建立和维护;数据消息则用于承载用户的PPP会话数据包。
控制消息中的参数用AVP值对(AttributeValuePair)来表示,使得协议具有良好的扩展性;在控制消息的传输过程中还应用了消息丢失重传和定时检测通道连通性等机制来保证了L2TP层传输的可靠性。L2TP数据消息的传输不采用重传机制,所以它无法保证传输的可靠性,但这一点可以通过上层协议如TCP等得到保证。数据消息的传输可以根据应用的需要灵活地采用流控或非流控机制,甚至可以在传输过程中动态地使用消息序列号从而动态地激活消息顺序检测和流控功能;在采用流控的过程中,对于失序消息的处理采用了缓存重排序的方法提高数据传输的有效性。
(2)L2TP协议的特性:
安全的身份验证机制:与PPP类似,L2TP可以对隧道端点进行验证,保证LAC和LNS的合法性。不同的是PPP可以选择采用PAP方式以明文传输用户名和密码,而L2TP规定必须使用类似PPPCHAP的验证方法,密码不是直接用明文传输,而是通过将密码与随机序列一起,通过不可逆推的MD5算法计算出的密文传输。
内部地址分配支持:LNS放置在专网的防火墙之后,可以对远端用户的地址进行动态分配和管理,还可以支持DHCP和私有地址应用。远端用户分配的IP地址不是Internet地址而是企业内部的私有地址,方便了地址管理并可以增加安全性。
可靠性:L2TP协议可以支持备份LNS,当一个主LNS不可达时,LAC可以重新与备份LNS建立连接,以增加VPN服务的可靠性和容错性。
统一的网络管理:L2TP协议已成为标准的RFC协议,有关L2TP的标准MIB也已制定,这样可以统一地采用SNMP网络管理方案进行方便的网络维护和管理。
3、VPDN网络设计:
本方案的VPDN(即利用CDMA20001X无线作为接入方式)网络设计由以下节点设备共同配合完成:联通CDMA20001X无线接入服务器PDSN、联通RADIUS服务器、交通厅的专网VPDN网关。
在实际网络设计中我们用到了联通CDMA20001X无线接入的AAA(RADIUS)服务器,它用于用户的集中认证及计费功能的实现。在_________省内的联通CDMA20001X用户接入到_________的PDSN,由PDSN、AAA服务器负责识别交通厅的无线用户、及专网中专用的VPDN后缀域名。根据此专用域名,AAA服务器就能识别此用户为交通厅专网的VPDN用户,但尚未对此用户的身份进行认证。AAA服务器通知PDSN与省交通厅的VPDN网关建立L2TP协议隧道,在无线接入服务器PDSN与_________省交通厅的VPDN网关之间建立了L2TP协议隧道后,用户的身份信息如:用户名、密码等通过隧道送至省交通厅的VPDN网关内,再由联通的VPDN-RADIUS服务器和省交通厅的VPDN网关配合,共同完成远程用户的认证工作。认证通过后由VPDN网关分配交通厅专网的内部IP地址,同时VPDN网关赋予此用户以指定的访问权限。这样远程无线的交通厅用户就具备了访问省交通厅内部网络系统的能力。
4、VPDN的网络流程:
(1)交通厅的无线用户通过_________连接到联通的无线接入服务器PDSN(通过IMSI号绑定,非交通厅的无线用户将无法接入),并将带有专有VPDN后缀域名的用户名和密码送至PDSN,请求接入。
(2)PDSN与负责1X无线接入的AAA服务器建立连接,并将密码和用户名送至AAA中进行认证。
(3)AAA服务器通过内部数据库查找出与此专有VPDN后缀域名相关的专网VPDN网关后,指定PDSN与VPDN网关建立L2TP隧道。
(4)PDSN与VPDN网关建立L2TP隧道,并进行隧道认证和隧道标识,分配此隧道给此用户专用。
(5)VPDN网关与联通的VPDN-RADIUS服务器一起共同完成用户身份的认证,确保合法用户使用专网。
(6)VPDN网关完成交通厅无线用户的IP地址分配和用户权限的分配。
(7)交通厅无线用户可以访问交通厅专网内的服务器。
(8)VPDN网关与AAA服务器共同完成用户上网信息的记录和收集。
二、交通厅侧的接入专网设计说明
_________省交通厅的无线接入专网将采用基于L2TP-VPDN技术,利用联通的1X无线终端接入方式,实现远程用户的VPN接入。
参照上面的拓扑图,在交通厅的VPN接入平台内放置有VPDN网关、RADIUS网管工作站等设备,这些硬件设备通过一台高性能二层以太网交换机进行连接,交换机的端口上实现VLAN隔离,保证设备与设备之间不相互影响。由于VPN网关都是多端口设备,将VPN网关其它端口连接到交通厅内部网的交换机上,就实现了VPN网关与内部网各服务器(如WEB、数据库)的物理连接。
_________联通互联网骨干机房的交换机通过光纤链路连接到交通厅中心机房的专线速率现为2M(可调整),随着用户数的增加逐渐调整,不会因专线的带宽影响用户的正常使用。
附件5:话费详单格式
┌─┬──┬──┬─┬────┬───────────┬──┬─┬──┬─┐
│地│单位│电话│总│计费类型│CDMA1X费用(按流量计费)│语音│回│帐户│备│
│市│名称│号码│话│(按时间 ├───┬───┬───┤话费│退│余额│注│
│ │ │ │费│或流量) │包月费│CARD │VPDN │ │费│ │ │
│ │ │ │ │ │ │流量费│流量费│ │ │ │ │
├─┼──┼──┼─┼────┼───┼───┼───┼──┼─┼──┼─┤
│ │ │ │ │ │ │ │ │ │ │ │ │
├─┼──┼──┼─┼────┼───┼───┼───┼──┼─┼──┼─┤
│ │ │ │ │ │ │ │ │ │ │ │ │
├─┼──┼──┼─┼────┼───┼───┼───┼──┼─┼──┼─┤
│ │ │ │ │ │ │ │ │ │ │ │ │
├─┼──┼──┼─┼────┼───┼───┼───┼──┼─┼──┼─┤
│ │ │ │ │ │ │ │ │ │ │ │ │
├─┼──┼──┼─┼────┼───┼───┼───┼──┼─┼──┼─┤
│ │ │ │ │ │ │ │ │ │ │ │ │
└─┴──┴──┴─┴────┴───┴───┴───┴──┴─┴──┴─┘
附件6:交通系统移动办公项目UIM卡号段备案表
┌──┬────────┬────┬────────┬─────┬────┐
│地区│交通系统单位名称│号码清单│ 卡号 │号码领用人│领用日期│
├──┼────────┼────┼────────┼─────┼────┤
│ │ │ │ │ │ │
├──┼────────┼────┼────────┼─────┼────┤
│ │ │ │ │ │ │
├──┼────────┼────┼────────┼─────┼────┤
│ │ │ │ │ │ │
├──┼────────┼────┼────────┼─────┼────┤
│ │ │ │ │ │ │
└──┴────────┴────┴────────┴─────┴────┘