虛擬路由器HSRP與VRRP綜合比較
目前虛擬路由器的應(yīng)用也很廣泛,其市場需求很高,于是我研究了一下虛擬路由器中關(guān)于HSRP和VRRP的比較,在這里拿出來和大家分享一下,希望對大家有用。
1.在功能上,VRRP和HSRP非常相似,但是就安全而言,VRRP對HSRP的一個主要優(yōu)勢:它允許參與VRRP組的設(shè)備間建立認(rèn)證機制.并且,不像HSRP那樣要求虛擬路由器不能是其中一個路由器的ip地址,但是VRRP允許這種情況發(fā)生(如果”擁有”虛擬路由器地址的路由器被建立并且正在運行,那么應(yīng)該總是由這個虛擬路由器管理—等價于HSRP中的活動路由器),但是為了確保萬一失效發(fā)生的時候終端主機不必重新學(xué)習(xí)MAC地址,它指定使用的MAC地址00-00-5e-00-01-VRID,這里的VRID是虛擬路由器的ID(等價于一個HSRP的組標(biāo)識符)。
2.另外一個不同是VRRP不使用HSRP中的政變或者一個等價消息,VRRP的狀態(tài)機比HSRP的要簡單,HSRP有6個狀態(tài)(初始(Initial)狀態(tài),學(xué)習(xí)(Learn)狀態(tài),監(jiān)聽(Listen)狀態(tài),對話(Speak)狀態(tài),備份(Standby)狀態(tài),活動(Active)狀態(tài))和8個事件, VRRP只有3個狀態(tài)(初始狀態(tài)(Initialize)、主狀態(tài)(Master)、備份狀態(tài)(Backup))和5個事件.
3.HSRP有三種報文與VRRP有一種報文,VRRP廣播報文:由主路由器定時發(fā)出來通告它的存在,使用這些報文可以檢測虛擬路由器各種參數(shù),還可以用于主路由器的選舉。
4.HSRP將報文承載在UDP報文上,而VRRP承載在TCP報文上(HSRP 使用UDP 1985端口,向組播地址224.0.0.2 發(fā)送hello消息。)
5.VRRP的安全:VRRP協(xié)議包括三種主要的認(rèn)證方式:無認(rèn)證,簡單的明文密碼和使用 MD5 HMAC ip認(rèn)證的強認(rèn)證.
強認(rèn)證方法使用IP認(rèn)證頭(AH)協(xié)議.AH是與用在IPSEC中相同的協(xié)議,AH為認(rèn)證VRRP分組中的內(nèi)容和分組頭提供了一個方法. MD5 HMAC 的使用表明使用一個共享的密鑰用于產(chǎn)生hash值。虛擬路由器發(fā)送一個VRRP分組產(chǎn)生MD5 hash值,并將它置于要發(fā)送的通告中,在接收時,接受方使用相同的密鑰和MD5值,重新計算分組內(nèi)容和分組頭的hash值,如果結(jié)果相同,這個消息就是真正來自于一個可信賴的主機,如果不相同,它必須丟棄,這可以防止攻擊者通過訪問LAN而發(fā)出能影響選擇過程的通告消息或者其他一些方法中斷網(wǎng)絡(luò).
另外,VRRP包括一個保護(hù)VRRP分組不會被另外一個遠(yuǎn)程網(wǎng)絡(luò)添加內(nèi)容的機制(設(shè)置TTL值=255,并在接受時檢查),這限制了可以進(jìn)行本地攻擊的大部分缺陷.而另一方面,HSRP在它的消息中使用的TTL值是1.
6.VRRP的崩潰間隔時間:3*通告間隔+時滯時間(skew-time)。