虚拟化平台下基于BLP的网络访问控制机制研究与实现

被引量 : 0次 | 上传用户:freecase
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的发展,尤其是云计算、分布式系统等应用的兴起,人们对网络中数据的安全性要求越来越高,与此同时,虚拟化作为构建云计算基础架构的关键技术之一,提供了更加开放、交互性更强的网络环境。传统的访问控制技术如防火墙,难以防止主动泄密及恶意木马的攻击,也无法满足虚拟化平台下的安全需求。因此如何保证虚拟化环境中的网络资源既能够得到充分共享,又能实现严格的访问控制成为当前亟待解决的问题。对安全性需求较高的系统,如政府部门或银行的文件管理系统,资源多以不同密级的形式进行划分,整个系统则采用严格的强制访问策略保护数据机密性和完整性。BLP模型是第一个能够提供分级别数据机密性保障的安全策略模型,它基于信息流策略,通过允许信息从低安全级别系统到高安全级别系统的单向流动,来实现多级访问控制;同时,BLP模型也是第一个比较完整地用形式化方法对系统安全进行严格证明的数学模型。因其通用性和理论安全性,BLP模型在各种安全需求较高的系统中已经得到广泛的研究和应用。本文首先对单机系统的BLP模型进行扩展,从基本的网络元素和通信机制出发,提出了一种更加通用和细粒度的访问控制模型——N-BLP模型,并理论上验证了该模型的安全性。相比于其它网络访问控制模型,N-BLP模型完全符合传统BLP模型的安全公理,同时能够细粒度地控制连接的建立和数据流的传输,以保证网络中不同密级实体间信息流的安全传输。然后,本文以Xen虚拟机作为研究参考环境,将N-BLP模型应用于虚拟化环境,同时考虑了多物理机上虚拟机联盟间的访问控制和同物理机上不同客户机间经共享内存的访问控制,提出了一套较为完整的虚拟化环境中的访问控制机制。其中,针对虚拟机联盟间的访问控制,本文提出了一种D-BLP模型,用于控制联盟之间的信息交换。本文所提出的访问控制机制充分考虑到了虚拟化环境中各种资源共享的方式,并分别进行细粒度的控制,适合在电子政务,大型数据中心等分布式网络系统中应用。在此基础上,本文给出了网络访问控制机制在虚拟化平台下的实施框架,包括基于UEFI的策略配置,基于Net-Filter的主客体安全标签传递,基于LSM的应用层数据检查以及基于XSM的共享内存访问控制等。
其他文献
随着以生产为导向的卖方市场转变为以用户为导向的买方市场,产品“以人为本”的趋势越来越强烈,因此基于“用户为中心”思想的用户体验研究也越来越受到设计师们的重视。目前
<正> 从前,有一个人得到了一些质地极佳的库西峡檀香木,他拿着到处去卖,却没有遇到一个敢买的人。他看见一间空房子,便到那里面去睡觉。恰好有一个卖炭的人,也在他后面来到了
民居可谓是我国种类最多、范围最大的一类建筑,其建筑形式多姿多彩、风格迥异。贵州省安顺市域的传统民居尤以朴实淡雅、丽而不俗的风格而成为本地传统建筑的特色,其装饰构件
伴随"一带一路"倡议的实施,中国国际影响力的增强,越来越多外来人员及移民选择来到我国内地发展,我国内地已成为外来人员及移民目的国。外来人员及移民大规模流入会影响我国
文章从行政事业单位管理会计含义入手,分析了行政事业单位实施管理会计的准备条件,探讨了行政事业单位实施管理会计的环节与技术方法。
高等真菌是一种分布广阔、种类庞大的生物类群。从高等真菌中发现了许多结构骨架新颖的化学成分,有些表现出重要的生物活性,许多已成为治疗人类重大疾病的药物或先导化合物。
针对四川盆地中西北部地区须家河组储层低孔、低渗、含水饱和度高等特征,以沉积岩石学、成岩作用原理等理论为指导,基于大量的薄片、扫描电镜、物性、区域地质及前人研究等资
作为测绘成果的GIS数据多采用GeoDatabase数据模型进行存储和管理,为避免重复测绘,需将GeoDatabase数据结构的GIS数据从天津地方坐标转换至CGCS2000坐标系。本文从GeoDatabase
回顾分析我院2006年6月~2009年6月收治的265例老年急腹症的临床资料。232例接受手术治疗,其中61例急诊手术治疗,53例非手术治疗。手术死亡率2.2%,非手术死亡率30.2%。根据老年
二十一世纪进入到了互联网经济时代,互联网裹挟商业模式创新对传统产业进行着颠覆性的改造,根据业务决定财务,财务反作用于业务的基本逻辑,作为对业务的抽象构念,商业模式应