Статьи

ИССЛЕДОВАНИЕ РЕАЛИЗАЦИИ IPsec IKEv2 НА БАЗЕ vESR

Скачать PDF Статья на eLIBRARY.RU

Аннотация

Статья посвящена экспериментальному исследованию реализации протокола IPsec IKEv2 на платформе виртуального расширенного коммутатора маршрутизации vESR в условиях развёртывания виртуализированных сетей NFV/SDN. Актуальность работы обусловлена необходимостью обеспечения защищённого туннелирования между распределёнными сетевыми узлами при ограниченных вычислительных ресурсах виртуальной инфраструктуры. В качестве основной проблемы рассматривается влияние выбора криптографических алгоритмов и количества одновременно устанавливаемых туннелей на производительность, загрузку CPU и устойчивость работы управляющей плоскости vESR. В ходе исследования был развернут тестовый стенд, включающий виртуальный маршрутизатор vESR, пир с реализацией IPsec IKEv2 и генератор сетевой нагрузки. Для оценки производительности применялось нагрузочное тестирование с использованием различных криптографических профилей, включая AES-128, AES-256, режимы GCM и CBC. Дополнительно анализировалось поведение системы при увеличении количества одновременных IPsec-туннелей. Полученные результаты показали наличие выраженного компромисса между уровнем криптографической защиты и производительностью: более стойкие алгоритмы повышают нагрузку на процессор и снижают запас масштабируемости. Установлено, что при росте числа туннелей нагрузка на управляющую плоскость увеличивается нелинейно, что ограничивает стабильную работу системы. На основе результатов сформулированы практические рекомендации по выбору оптимальной конфигурации IPsec IKEv2 на платформе vESR для достижения баланса между безопасностью, функциональностью и эффективным использованием ресурсов. Ограничения интерпретации результатов связаны с единичными измерениями и конкретной конфигурацией виртуального стенда.

Онлайн просмотр

Список литературы

  1. Уймин, А. Г. Применение отечественного сетевого оборудования Eltex и EcoRouter в рамках специальности 09.02.06 "Сетевое и системное администрирование". Вопро-сы импортозамещения и подготовки квалифицированных кадров в сетевом обору-довании / А. Г. Уймин, И. М. Толмачев // Автоматизация и информатизация ТЭК. – 2025. – № 11(628). – С. 58–62. – EDN DMHQJU.
  2. Kaufman, C. Internet Key Exchange Protocol Version 2 (IKEv2) [Электронный ресурс] : RFC 7296 / C. Kaufman, P. Hoffman, Y. Nir [и др.]. – IETF, 2014. – URL: https://datatracker.ietf.org/doc/html/rfc7296 (дата обращения: 12.12.2025).
  3. Nir, Y. IPsec Cluster Problem Statement [Электронный ресурс] : RFC 6027 / Y. Nir. – IETF, 2010. – URL: https://datatracker.ietf.org/doc/html/rfc6027 (дата обращения: 12.12.2025).
  4. Sheffer, Y. Additional EAP Methods for IKEv2 [Электронный ресурс] : RFC 5106 / Y. Sheffer, S. Fluhrer. – IETF, 2008. – URL: https://datatracker.ietf.org/doc/html/rfc5106 (дата обращения: 12.12.2025).
  5. Kent, S. Security Architecture for the Internet Protocol [Электронный ресурс] : RFC 4301 / S. Kent, K. Seo. – IETF, 2005. – URL: https://www.rfc-editor.org/rfc/rfc4301.html (дата обращения: 31.03.2025).
  6. Wouters, P. Cryptographic Algorithm Implementation Requirements and Usage Guidance for ESP and AH [Электронный ресурс] : RFC 8221 / P. Wouters, D. Migault, J. Mattsson, Y. Nir, T. Kivinen. – IETF, 2017. – URL: https://www.rfc-editor.org/rfc/rfc8221.html (дата обращения: 31.03.2025).
  7. Barker, E. Guide to IPsec VPNs [Электронный ресурс] : NIST SP 800-77 Rev. 1 / E. Bark-er, Q. Dang, S. Frankel, K. Scarfone, P. Wouters. – NIST, 2020. – DOI: 10.6028/NIST.SP.800-77r1 (дата обращения: 31.03.2025).

Лицензия

Copyright (c) 2025 В. С. Скоромников, А. П. Андрюхина (Авторы)

Ключевые слова