基于动态地址分配过程的IPsec安全关联参数管理技术研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:sflljlove
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
接入网(Access Network)是指Internet骨干网络到用户终端之间的所有设备,其中包含运营商提供的DNS(Domain Name System,域名系统)递归解析服务器、SIP(Session Initiation Protocol,会话发起协议)服务器等重要的服务器设备。这些设备一方面作为用户访问互联网的入口,安全要求较高;另一方面,又直接暴露在接入网内的攻击者面前,受到较大的安全威胁。  有研究者提出使用IPsec(Internet Protocol Security,互联网安全协定)来保护这些服务,其具体方式为:以手动配置或自动协商的方式,在通信双方之间形成一套包括双方IP地址、会话密钥等会话参数在内的IPsec SA(SecurityAssociation,安全关联)。本文从接入网内用户主机与目标服务器之间的IPsecSA的构建方式入手,尝试通过将其与IP地址的动态分配过程相集成,以降低配置负担、并改善性能。  针对用户主机与目标服务器之间缺乏初始信任关系的所导致的手动配置负担,本文引入了地址分配服务器作为“网络参数协调者”,代理双方进行SA参数协商,然后将协商的结果直接分发双方,从而免除了手动配置共享密钥/证书的管理负担。对于其中涉及到的信任关系,本文也作了详细论证。针对接入网内各种不同的应用场景,本文根据加密点所处的位置,将其分为“家庭模式”和“公共模式”两大类。这两类模式所需要协商的IPsec SA参数不同,所以分别设计了其交互流程和报文结构。针对会话密钥到期、路由器中NAT-T表项到期、IP地址变更等原因所致的IPsec SA失效事件,本文在研究了手动配置IPsec SA参数的基础上,总结出一部分核心参数,将其缓存起来以便快速重建SA,实现容错机制。针对同一台用户主机同时与多个目标服务器建立IPsec SA、以及多个用户主机与相同的目标服务器建立IPsec SA的需求,本文设计了一套多线程并发协商框架以避免冗余的消息,提高协商效率和整体的响应速度。  最后基于本文的研究在开源的DHCP、PPPoE/IPCP软件上实现了原型系统,并进行了与传统的IKEv2的对比实验。实验结果表明,在协商时延、CPU负载、报文尺寸等方面,本文提出的方案都具有更好的表现,且随着并发度的提高呈现更加明显的优势。
其他文献
本文主要研究基于图像处理技术的靶场目标检测的算法。在靶标检测过程中权衡精度和速度需求,本文将靶标检测的方法分为粗检测和精检测两步。粗检测是利用图像灰度预处理、图像
最早的呼叫中心出现在20世纪60年代,当时的呼叫中心只能提供单纯的语音接入服务,所有的服务都要由坐席代理手工完成。呼叫中心的发展经历了三个主要阶段,从最初的人工热线系
面向对象方法作为一种成熟的软件开发方法已经在国内外广泛应用,近年在我国金融行业引起重视。人民币结算账户管理和监控是人民银行的一项重要职责,2004年6月至2005年2月,中国人
随着Web技术和电子政务的发展,基于Web的电子政务应用系统也成为研究和开发的热点。设计并开发一个安全,灵活,可移植,可维护,运行效率高的基于Web的电子政务应用系统成为我国软件
术语是为有效表达领域知识而产生的词语单元,其计算至少分为单元度(指一个符号串作为词语出现的可能性的度量)的计算和领域性的计算两方面。 本论文重点研究单元度的计算方
随着集成电路的进一步发展,波长为13.5nm的极紫外(EUV)光刻技术成为前沿和趋势。由于EUV辐射被包括空气在内的几乎所有物质强烈吸收,EUV光刻机须在真空环境中运行。因为在光刻
访问控制是安全服务中一种重要的机制,它能够保护系统资源免遭非法使用。传统的自主式或强制式访问控制策略在强度和灵活性方面不能很好地满足分布式系统的要求,而基于角色的
本文的研究以一个已经实现的B2级安全操作系统为基础,对安全操作系统审计子系统设计与开发的若干关键技术进行了研究,整体论述了基于访问验证保护级安全操作系统的审计报警模块
动物机器人指一类以活体动物为载体,通过脑机接口技术,将外部的控制指令转换成微电刺激施加于动物大脑,从而实现动物行为调控的新型机器人系统。随着动物机器人控制技术的不断发
网络I/O一直是分布式应用的瓶颈。为此,相关研究者提出高速网络RDMA(Remote Direct Memory Access)技术。RDMA具有卸载TCP/IP协议栈和用户态下处理数据传输的工作方式,它首先