Защита каналов связи между территориально разнесенными ЦОДами

Введение

В условиях распределенной ИТ-инфраструктуры и роста объемов межцентрового трафика обеспечение защищенной и высокопроизводительной передачи данных между территориально разнесенными центрами обработки данных становится критически важной задачей. При этом решение должно не только соответствовать требованиям информационной безопасности, но и обеспечивать минимальные задержки, высокую пропускную способность и отказоустойчивость.

В данной статье представлено техническое решение по организации защищенных каналов связи между площадками ЦОД с применением сертифицированного средства криптографической защиты информации (СКЗИ) «Квазар». Рассмотрены архитектура подключения, особенности интеграции с существующим сетевым оборудованием, методика и результаты тестирования производительности, а также сравнительный анализ с альтернативными решениями уровня L3.

Предлагаемая схема обеспечивает шифрование трафика на скоростях до 10 Гбит/с с минимальным влиянием на задержку передачи данных, что делает решение применимым для построения защищенных высокоскоростных магистральных соединений между ЦОД.

Общие сведения

В качестве оборудования шифрования используется сертифицированное СКЗИ «Квазар» модели МШ-ТРfc-1U. Данное СКЗИ является транспондером, выполненным в виде моноблока, имеющего защитный корпус высотой 1U для монтажа в 19" телекоммуникационный шкаф. МШ-ТРfc-1U обеспечивает криптоимитозащиту и преобразование клиентского потока информации по интерфейсам: 10 Gbit Ethernet или 8 Gbit Fibre Channel. Предусмотрена возможность подключения к основной и резервной линиям связи с интерфейсом OTU2е, а также автоматическое переключение между ними, в случае пропадания сигнала по одной из линий.

МШ-ТРfc-1U имеет сертификат ФСБ и соответствует требованиям к средствам криптографической защиты информации, предназначенным для защиты информации, не содержащей сведений, составляющих государственную тайну, класса КС3, и могут использоваться для криптографической защиты (шифрование данных, вычисление имитовставки для данных, передаваемых по каналам связи в OTN-сетях) информации, не содержащей сведений, составляющих государственную тайну.

Для изготовления ключевых документов, используемых в модулях шифрования МШ-ТРfc, МШ-ТРfc-1U применяется автоматическое рабочее место изготовления ключевых документов (АРМ ИКД), также входящее в состав комплекса средств криптографической защиты информации для работы в OTN-сетях.

Основные технические характеристики МШ-ТРfc-1U:

ХарактеристикиОписание
Клиентский интерфейс (Клиент)1 x 10 Gbit Ethernet или 8 Gbit Fibre Channel¹ (модуль SFP+²)
Линейные интерфейсы (Линия 1/Линия 2)2 x OTN OTU2e (модуль SFP+²)
Пропускная способность³, Гбит/с10 или 6,8⁴
Криптографический алгоритмГОСТ Р 34.12-2015 (блочный шифр «Магма»)
Режим шифрованияГОСТ Р 34.13-2015 (режим гаммирования)
Режим выработки имитовставкиГОСТ Р 34.13-2015
Коррекция ошибок (FEC)ITU-T G.709 или ITU-T G.975.1
Задержка (Latency), без FEC, мс, не более0.05
Задержка (Latency), FEC G.709, мс, не более0,05
Задержка (Latency), FEC G.975.1, мс, не более0,08
Джиттер (Jitter), G.825.1, мкс, не более1
Резервирование линииАвтоматическое переключение с основной линии (Линия 1) на резервную (Линия 2) - не более 50 мс³
Форм-фактор19" моноблок 1U
Электропитание (с резервированием)220 В, 50 Гц
Потребляемая мощность, Вт, не более130
Габаритные размеры (Ш х Д х В), мм482×570×44
Масса, кг, не более11
Направление воздушного охлажденияFront-to-back
Основные технические характеристики МШ-ТРfc-1U

В качестве клиентского оборудования на стороне центра обработки данных используется коммутатор MES5500-32 производства Eltex. Данная модель относится к линейке высокопроизводительных коммутаторов уровня агрегации/ядра сети и предназначена для эксплуатации в инфраструктуре ЦОД. Коммутатор обеспечивает передачу трафика на скоростях 10/40/100 Гбит/с и поддерживает работу с оптическими интерфейсами различного типа. Конструктивное исполнение предусматривает установку в стандартный 19” телекоммуникационный шкаф. Применение MES5500-32 в составе решения обеспечивает формирование и передачу клиентского трафика к средствам криптографической защиты информации.

Для подключения клиентских интерфейсов в составе решения используются сменные оптические трансиверы и кабельные сборки, соответствующие требованиям по скорости передачи данных 10 Гбит/с. В рамках испытаний и проверки совместимости оборудования применялись следующие типы клиентских интерфейсов:

SR

оптические трансиверы стандарта SR

Перейти к товару
LR

оптические трансиверы стандарта LR

Перейти к товару
DAC

медные кабельные сборки DAC

Перейти к товару
AOC

активные оптические кабели AOC

Используемые типы трансиверов обеспечивают корректную работу клиентских интерфейсов, совместимость с коммутационным и криптографическим оборудованием, а также позволяют применять различные варианты подключения в зависимости от условий размещения оборудования в ЦОД.

Схема связи

Схема организации связи между территориально-распределенными площадками ЦОД представлена на Рисунке 1.

Схема связи ЦОД
Рисунок 1. Схема организации связи между территориально-распределенными площадками ЦОД

В составе коммутаторов Eltex MES5500 есть два порта (XG1, XG2) со скоростью 10 Гбит/с. Подключение клиентских интерфейсов МШ-ТРfc-1U возможно, как с использованием данных портов, так и через переходник QSFP в SFP, установленного в один из портов 100/40 Гбит/с.

QSFP

Для достижения производительности шифрования 40 Гбит/с физические порты коммутаторов на площадке объединяются в логическую группу с агрегированием каналов по протоколу LACP. Пропускная способность логического интерфейса составляет 20 Гбит/с full-duplex.

Производительность решения

Тестирование производительности решения производится по методике RFC 2544 с использованием поверенных измерительных приборов (анализаторов транспортных сетей). При выполнении теста измеряются:

  1. Пропускная способность
  2. Задержки
  3. Потеря кадров
  4. Колебание задержки (джиттер).

Тестирование проходит одним потоком на фреймах размером 64, 128, 256, 512, 1024, 1280, 1518, 9000 байт. По окончанию теста формируется отчет. При анализе отчетов пропускная способность измеряется для потока L1. Схема проведения измерений представлена на Рисунке 2.

Схема измерений
Рисунок 2. Схема проведения измерений

Результаты тестирования пропускной способности, задержки, колебания задержки и потери кадров представлены на Рисунках 3-5.

Таблица пропускной способности
Рисунок 3. Результаты тестирования пропускной способности
Расширенный RFC 2544: Результаты тестирования пропускной способности
Пройден/
Не пройден
Длина кадра (байты)Измеренная скорость L1 (Мбит/с)Измеренная скорость L2 (Мбит/с)Измеренная скорость L3 (Мбит/с)Измеренная скорость L4 (Мбит/с)Измеренная частота (кадров/сек)Пауза ОбнаружениеСкорость загрузки (L1 Мбит/с)
Пройден649999.67618.75476.03095.114,880,358Нет10000.0
Пройден1289999.68648.37432.16080.88,445,609Нет10000.0
Пройден2569999.69275.08622.87898.24,528,805Нет10000.0
Пройден5129999.69623.79285.38909.42,349,530Нет10000.0
Пройден10249999.69808.09635.69444.11,197,270Нет10000.0
Пройден15189999.69869.69752.59622.5812,712Нет10000.0
Пройден90009999.69977.49957.59935.3138,576Нет10000.0
Таблица задержки
Рисунок 4. Результаты тестирования задержки
Расширенный RFC 2544: Результаты теста задержки
Пройден/
Не пройден
Длина кадра (байты)Задержка RTD (мкс)Измеренная скорость L1 (Мбит/с)Измеренный уровень L1 (% от скорости линии)Измеренная частота (кадров/сек)Пауза Обнаружение
Пройден64173.079999.699.99614,880,358Нет
Пройден128173.509999.699.9968,445,609Нет
Пройден256173.979999.699.9964,528,805Нет
Пройден512174.799999.699.9962,349,530Нет
Пройден1024176.449999.699.9961,197,270Нет
Пройден1518178.109999.699.996812,712Нет
Пройден9000193.749999.699.996138,576Нет
Таблица джиттера
Расширенный RFC 2544: Результаты теста на дрожание сигнала
Пройден/
Не пройден
Длина кадра (байты)Максимально-средний уровень дрожания (мкс)Измеренная скорость L1 (Мбит/с)Измеренный уровень L1 (% от скорости линии)Измеренная частота (кадров/сек)Пауза Обнаружение
Пройден640,009999.699.99614,880,358Нет
Пройден1280,009999.699.9968,445,609Нет
Пройден2560,009999.699.9964,528,805Нет
Пройден5120,009999.699.9962,349,530Нет
Пройден10240,009999.699.9961,197,270Нет
Пройден15180,009999.699.996812,712Нет
Пройден90000,009999.699.996138,576Нет
Сводная таблица
Рисунок 5. Результаты тестирования колебания задержки и потери кадров
Выводы
  1. Производительность шифрования не зависит от размера кадра.
  2. Задержка при передаче кадра через СКЗИ составляет не более 0,005 мс. Суммарная задержка в защищенном канале 10 Гбит/с при длине оптической линии 37 км составит 0,285 мс.
  3. Производительность шифрования с использованием многопоточного (двунаправленного) теста составляет 20 Гбит/с. Результаты производительности представлены на Таблице 2 6. При анализе отчета пропускная способность указывается протокола L2 (Ethernet). Измерение пропускной способности L1 (битовый поток) не проводилось и в отчете не отражено.
  4. Общая производительность шифрования при использовании двух комплектов СКЗИ Квазар по схеме active+active составит 40 Гбит/с.
Результаты производительности шифрования с использованием многопоточного (двунаправленного) теста
Пробный период/Размер кадра/Итерация Суммарная пропускная способность L2 Общая пропускная способность L1 Пропускная способность (кадры) Агг-задержка
Коэффициент агрегации % Суммарная частота приема Ix ставка, Мбит/с Скорость приема, Мбит/с Мин (нс) Макс (нс) Среднее (нс)
% ФПС
Тест: 1/FS: 74/Итерация: 1100,0010026595743.84215744.680Передача: 531914894.000
Прием: 531914894.000
Потеря: 0.000
Потеря %: 0.000
Тест: 1/FS: 128/Итерация: 1100,0010016891891.61817297.297Передача: 337837838.000
Прием: 337837838.000
Потеря: 0.000
Потеря %: 0.000
Испытание: 1/FS: 256/Итерация: 1100,001009057970.80318550.724Передача: 181159420.000
Прием: 181159420.000
Потеря: 0.000
Потеря %: 0.000
Испытание: 1/FS: 512/Итерация: 1100,001004699248.09019248.120Передача: 93984962.000
Прием: 93984962.000
Потеря: 0.000
Потеря %: 0.000
Испытание: 1/FS: 1024/Итерация: 1100,001002394635.89319616.857Передача: 47892720.000
Прием: 47892720.000
Потеря: 0.000
Потеря %: 0.000
Испытание: 1/FS: 1518/Итерация: 1100,001001625487.61519739.922Передача: 32509752.000
Прием: 32509752.000
Потеря: 0.000
Потеря %: 0.000

Сравнение производительности с аналогичными L3-решениями 10 Гбит/c.

Результаты тестирования производительности (пропускная способность, задержка, джиттер) криптошлюза представлены на Рисунках 6-8.

Таблица пропускной способности криптошлюза
Рисунок 6. Результаты тестирования производительности пропускной способности криптошлюза
Расширенный RFC 2544: Результаты тестирования пропускной способности
Длина кадра (байты)Измеренная скорость L1 (Мбит/с)Измеренная скорость L2 (Мбит/с)Измеренная скорость L3 (Мбит/с)Измеренная скорость L4 (Мбит/с)Измеренная частота (кадров/сек)Пауза ОбнаружениеСкорость загрузки (L2 Мбит/с)
64530,2404,0290,3164,1789,007Нет400,0
1281067.6923,3793,5649,2901,651Нет900,0
2561627.31509.41403.31285.3737,008Нет1500.0
5124149.03993.03852.63696.7974,855Нет3900.0
7685347.35211.65089.44953.7848,238Нет5200.0
10245864.85752.45651.35539.0702,208Нет5700.0
12806112.96018.95934.25840.2587,776Нет6000.0
15186477.36393.16317.36233.0526,440Нет6400.0
15966512.96432.36359.86279.1503,780Нет6500.0
90006831.76816.66802.96787.894,675Нет6800.0
Таблица задержки криптошлюза
Рисунок 7. Результаты тестирования производительности задержки криптошлюза
Расширенный RFC 2544: Результаты теста задержки
Длина кадра (байты)Задержка RTD (мкс)Измеренная скорость L2 (Мбит/с)Измеренный уровень L1 (% от скорости линии)Измеренная частота (кадров/сек)Пауза Обнаружение
6435000.10404,05.302789,007Нет
12842864.40923,310.676901,651Нет
25612204.501509.416.273737,008Нет
512106456.003993.041.490974,855Нет
76894046.605211.653.473848,238Нет
102438127.305752.458.648702,208Нет
128021090.606018.961.129587,776Нет
1518273678.006393.164.773526,440Нет
1596294700.006432.365.129503,780Нет
90001535.726816.668.31794,675Нет
Таблица джиттера криптошлюза
Рисунок 8. Результаты тестирования производительности джиттера криптошлюза
Усовершенствованный RFC 2544: Результаты теста на дрожание сигнала
Длина кадра (байты)Максимально-средний уровень дрожания (в США)Измеренная скорость L2 (Мбит/с)Измеренный уровень L1 (% от скорости линии)Измеренная частота (кадров/сек)Пауза Обнаружение
64868.45404,05.302789,007Нет
128916.00923,310.676901,651Нет
256354.871509.416.273737,008Нет
5121085.443993.041.490974,855Нет
7681052.525211.653.473848,238Нет
1024430.355752.458.648702,208Нет
1280227.956018.961.129587,776Нет
15181221.726393.164.773526,440Нет
15961500.866432.365.129503,780Нет
9000105.896816.668.31794,675Нет
 
Scroll up