内网主机访问控制应用研究

来源 :东华大学 | 被引量 : 4次 | 上传用户:myazx
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
现今众多的企业组织、政府部门与机构都在组建和发展自己的内部网络系统,并且融入国际互联网络Internet,同时攻击威胁也一直和网络的发展相互交织。组织机构的内网通信因其在局部范围内大量的网络用户而面临更多潜在的网络威胁,包括网络数据包嗅探、IP地址欺骗、会话劫持等,同时边界防火墙也不再能承担所有的抗攻击重任。网络安全的木桶效应又使安全人员在内网攻击的防范上顾此失彼,很可能从一个攻陷点最后渗透到整个内网。如何确保内网的安全成为当前信息安全的一个重要研究领域。 针对內网环境的复杂性,仅仅运用单一的或者零散的防范技术对安全需求来说是形同虚设,已不能有效抵抗成百上千、方式各异的网络威胁,要求一种系统的但又实施方便的安全措施来保障内网主机间的通信安全。 基于上述要求,本文提出了一种内网主机安全访问控制模型。其基本思想是通过改造内网通信主机的网络协议栈,在其数据链路(Datalink)层和IP层之间嵌入了一安全访问控制层,在此控制所有流过主机协议栈的网络数据包(包括进来的和出去的);在数据包如何安全的“控制”上,采用了凭证—策略验证的信任管理子模型、附加Datalink层序列号确认以及实时的加密网络数据包等技术手段。改造后的协议栈运行在内网的每一主机,而且每一主机既可作为服务端,内网主机访问控制应用研究也可作为客户端来实施安全访问控制,达到分布式网络主机的对称安全访问。 对于安全访问控制的流程安排上,依次经过四次握手建立安全通道以及在已建立的安全通道的正式数据传输。四次握手初始化并建立合法的会话,并完成会话密钥以及序列号池的协商,其中序列号池的协商依靠会话密钥来加密序列号种子;正式数据传输以四次握手为安全基础,以对称会话密钥加密网络数据包并通过数据链路层序列号来引入严格的底层确认机制,保证了通信双方会话过程数据包的机密性及安全同步。这样,各个安全资源条件建立过程合理,互为依赖,整个系统的整合安全有效、逻辑严密。 研究的系统模型具有如下特点和创新: 1.基于凭证一策略信任关系的、分布式对称多用户的灵活的访问控制。避免了当前大多数访问控制系统采用的庞大复杂的、难以维护和扩展的集中式访问列表形式,并且主机在内网中的角色是对等的而不是明显区分的C/S模式。 2.对应用层透明,也即该安全模型的实施与具体的应用程序无关。通过引入凭证一策略,分化了特定的应用程序同访问控制策略的关联,这种关联将只是通过配置凭证和策略来解决,而无需改造特定的应用程序。 3.协议栈底层的网络数据包的加密以及数据链路层序列号确认机制作为系统的安全屏障,有效屏蔽了对IP层及以上各协议层的漏洞攻击,克服了内网通信易受IP地址欺骗、数据包嗅探、会话劫持等弱点。 4.很好的防范了内网主机间的D()S攻击。非法的不持有凭证的通信发起端将不能发出第一个数据包,从而在源头被阻断。丫
其他文献
研究表明在实际的无线局域网中存在着负载均衡和存在大量数据传输冗余等问题,严重影响了网络系统性能,同时也将导致用户间的带宽分配不公平等问题。在本文中,我们采集了某无线局
本文以分析移动智能网中现行网络数据为起点,研究了用户通话时长的概率分布规律和与SCP系统相关的若干性能问题。这些研究结果对于SCP系统性能优化有着重要的指导意义。本文的
为了实现高校教学管理系统的特殊要求,本文提出了基于J2EE技术对该系统进行开发研究,并结合了设计模式与软件工程方面的最新技术,设计完成了系统的主要功能框架。在本文中,首
伴随着科技进步和经济全球化,电信行业在服务内容、服务方式、服务质量上面临着日益加剧的竞争和严峻的挑战。在此背景下,电信自助服务系统已成为各大电信运营商在激烈的市场
关注点分离是软件工程领域中极为重要的原则。人们先后提出了结构化的开发方法和面向对象的开发方法以达到在整个软件开发过程当中实现更好的关注点分离的目的,促进了软件开发
21世纪是信息时代、知识经济时代,其基本特征是:全球经济一体化、信息网络化。制造业是一个国家国民经济的支柱性产业,世界各国都特别重视制造业信息化的发展。采用现代化的管理
本论文结合电子信息产业发展基金重点项目“下一代网络核心业务平台”,介绍了作者在系统研发过程中的主要工作,研究的侧重点选择在系统服务性能建模,系统可靠性建模等几个方面,主
随着网络入侵者水平的逐渐提高,入侵行为日益严重。网络使用者必须采用积极的防御技术和纵深的、多样的手段来保证网络的安全。入侵检测系统在网络安全中的作用日益突出,其研
随着网络带宽的不断增加和计算机性能的飞速提高,如何充分利用网络中所有的闲散资源,使网络的信息量更加丰富,成为信息共享技术研究的重点。网格技术正是适应这一要求而发展
随着信息技术的不断发展,特别是Internet应用的普及,网上信息成指数级增长,如何自动处理这些海量的信息,有效的保留大的文本集合成为了目前重要的研究课题。对文本进行有效管理方