基于802.1X和DFW的网络安全研究及NAC系统的设计与实现

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:myloft1d
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的高速发展,网络安全技术也越来越受到重视,由此推动了防火墙、访问控制等各种网络安全技术的蓬勃发展。出于网络安全和计费的需要,基于端口控制的802.1X技术成为主流的身份验证机制,与此同时,以“集中式管理、分布式防护”为理念的分布式防火墙也以有效的端点防护成为企业网络安全重要解决方案。如今,有70%以上的安全威胁来自于企业内部,那些通过身份认证的主机往往有意无意地充当着攻击源,使得管理员防不胜防。企业希望能够以基于身份验证和主机安全状态的新型信任模式来控制终端接入内网。论文主要针对802.1X认证技术和分布式防火墙技术协同工作开展深入研究,并给出一种具体的解决方案。首先,对802.1X协议及相关的EAP协议和RADIUS协议进行系统的研究。通过分析802.1X技术所采用的安全技术和工作原理,实现802.1X的从基于端口到基于用户的扩展。分析整理了EAP、RADIUS协议的工作流程、数据包格式,基于EAP协议的可扩展性,实现利用EAPOL帧携带私有信息。接着,对分布式防火墙系统的工作原理和流程进行深入研究。通过对中央策略服务器、主机防火墙和边界防火墙工作机制的分析,提出将主机完整性检测和802.1X认证技术融合。通过分析和比较主机防火墙包拦截的几种技术,采用NDIS中间层驱动程序技术拦截802.1X认证包,并结合EAPOL帧携带私有信息,实现对主机完整性检测结果的合法传送。最后,定义了基于身份验证和主机完整性的新型信任模式,设计出网络接入控制系统,重点研究利用802.1X存在的安全漏洞,实现HI判决服务器的“透明”架设。具体实现时,采用WMI技术实现对主机完整性的检测,NDIS中间层驱动技术实现对802.1X认证包的拦截。通过对用户身份和主机安全状况的同时验证,实现网络接入控制(Network Access Control, NAC)系统,并详细介绍了NAC系统的认证流程。
其他文献
随着电视广播数字化的发展,数字电视产业也正在形成。这一新兴产业已经引起广泛的关注,各个国家根据自己的国情,已分别制定出由模拟电视向数字电视过渡的方案和产业目标。数
多视角视频拼接,就是将多路摄像头采集的不同视角视频,通过实时拼接融合与视频间的同步处理,还原完整的全景视频。这样只需要用普通的非广角的摄像头就可以实现大角度或者是360
无线通信技术的快速发展过程中,面临着两个亟待解决的难点:一方面,ICT(Information and Communication Technology)领域的能耗问题已经引起了世界的广泛关注。无线通信的能耗是
软件定义网络(SDN)是一个创新性的网络架构,它从底层设备中分隔出了网络控制功能。跟随时间的推移,越来越多的应用产生了大量的数据处理需求,利用SDN帮助企业建立一个更易管控的大
随着无线数据服务和多媒体应用需求的快速增长,人们期待未来的无线网络能够满足为多类业务提供分层QoS服务的需求,因此支持不同QoS服务的分组调度算法成为宽带无线通信网络发
宽带码分多址(WCDMA)通信技术能实现更大的系统容量,并且有抗干扰、软切换、同频利用、接入方便等优点,已成为第三代移动通信的主流。如何在恶劣的无线传播环境里为更多用户
SDH技术是为传送话音业务而优化设计的,不能适应数据业务大量传送的需要。为了提高SDH网络大量承载数据业务的性能,多业务传送平台(MSTP)技术应运而生。使用MSTP技术可以在传统
现阶段全球主要运营商移动数据业务均出现了爆炸性增长,全球移动数据流量过去两年增长了280%。现有的宏蜂窝技术已无法承载如此巨大的流量。为了避免网络拥塞,给用户提供服务质
多尺度几何分析是近年来迅速发展的一个研究热点,其目的是通过对高维数据内在几何结构的高效逼近和描述,获得灵活、快速、有效的高维信号处理算法。二维多尺度几何分析中的ridg
光纤Bragg光栅传感器(FBG)是利用Bragg光栅波长对温度,应力的敏感特性而制成的一种新型的光纤传感器,除具有传统电类传感器的功能外,它还具有抗电磁场干扰,测量范围广,动态范