基于能力的轻量级SIP安全机制研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:shiweifeng15
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
SIP(Session Initial Protocol)是伴随着互联网的发展而诞生和发展的,并以其简单易用以及良好的扩展性和开放性等优势,已发展成为下一互联网至关重要的应用协议。SIP本身缺乏相应有效的安全机制。现有SIP安全机制普遍存在一定的使用局限性和安全漏洞,并且会带来如服务器负担过重之类的负面影响,从而降低SIP的服务效率和质量,会影响SIP会话网络的安全性和稳定性。同时,SIP的承载运行环境将是高度开放并且分布式异构的下一代互联网,具有很大不确定性和不可靠性,这将给SIP相应功能安全、可靠实现带来极大的隐患。高效、便捷的SIP安全机制对于SIP进一步的发展和推广应用具有十分重要的意义。SIP安全机制必须从协议本身入手,并结合下一代互联网的特殊性全方位地进行考虑,同时要保持下一代互联网的整体性和一致性等特性。本文首先详细研究了SIP相关重要概念和属性,重点分析了SIP消息规范,包括SIP请求消息和响应消息;随后对SIP安全威胁以及现有IP安全机制进行了详细分析,主要分析了注册劫持、服务器伪装、消息篡改和拒绝服务等安全问题,并对现有的SIP安全认证和加密方式进行了综述,包括HTTP摘要认证、基于身份的安全认证、S/MIME加密、TLS加密、IPSec加密。在此基础上,研究了基于ECDH算法的轻量级SIP安全认证以及密钥协商机制,并引入一次口令机制,提出了基于ECODH的安全验证和密钥协商机制,对其进行了安全性论证,并与现有的RSA加密、DH密钥协商分析对比证明了其高效的轻量特性;同时本文还借鉴了IP路由器利用能力标记选择数据来防御DoS/DDoS的思想,在每个SIP网络域设置边界代理服务器对SIP消息执行“能力”分析处理,对所有过往的SIP消息全程监控和预警,以更好地防御DoS/DDoS安全威胁。这里的“能力”是指边界代理服务器选择处理SIP消息行为的参照依据,包括了符合SIP消息行为特征的相关安全属性与鉴别准则。本文提出的SIP安全机制更安全、高效和轻便,它解决了ECDH验证和密钥协商用户密码容易被窃取的风险,协商密钥较为简洁,实现过程便捷,并且更为完备地符合标准安全性评估规范。同时,本文引入“能力”标签,对过往SIP消息进行全程监控和预警,变被动防御为主动防御,能更为智能化地对不合法的SIP消息进行过滤,有效抵制DoS/DDoS。另外,对SIP网络拓扑轻量化地优化,便于SIP功能更为快捷地实现。
其他文献
使用Deep Web集成系统获取隐藏在数据库中的高质量数据成为人们获取信息的重要途径之一。由于Deep Web集成系统查询信息时需从Web上海量的数据源获取信息,因而系统获取信息所
从1988年Morris蠕虫爆发后,互联网一直遭受网络蠕虫的威胁。网络已渗透到国家安全、经济、生活等领域,网络蠕虫对互联网的威胁日益增大。P2P蠕虫利用P2P网络的拓扑结构,可以
近年来,随着计算机应用在不同领域发展的深入,相应的系统要求的差异性也越来越大,这种趋势对于可定制芯片的兴起起到了极大的促进作用。在众多系统芯片开发流程和方法当中,软
随着使用ARM核心处理器作为解决方案的嵌入式智能产品越来越多,基于ARM核心处理器的嵌入式软件调试方法,在开发过程中日益受到人们的关注。ARM公司新近推出的ARM11核心处理器
随着互联网的飞速发展,各种新应用不断涌现,用户数量急剧增加,网络流量呈现爆炸式的增长,网络拥塞问题变得越来越严重。网络发生拥塞会导致吞吐量急剧下降、数据包大量丢失以
随着软件和网络应用的迅速发展,数据库的应用越来越广泛,发挥的作用也越来越重要,数据库管理系统已经成为企业的核心IT系统,大数据量、高并发度也越来越成为企业业务处理系统的首
在网络安全通信问题中,抵御拜占庭攻击越来越受到广大科研究工作者的关注,并且成为当前研究的热点问题。当网络中存在这种攻击时,攻击者不仅想得到一些有用的消息,还想通过多
随着信息科技的快速发展,人类的生活发生了翻天覆地的变化。通过智能科学在生活中的普遍应用,人们可以随时享受智能科学带来的方便和快捷。在智能科学中,最具有代表性的就是机器
H.264是一种高性能的视频编码方法,但其在运动估计、帧内预测、插值、变换和算术编码等方面具有很高的计算复杂度。根据其内在的并行度,通过分析并行化的瓶颈所在,合理地设计
团分划问题的目标为将给定图分划为给定大小的完全图集合。在计算生物学的聚类分析等中有着广泛的实际应用场合,团分划问题属于NP-完全问题,因此除非P=NP成立,我们很难找出一个