支持隧道代理的主动防御型防火墙——基于IPSec的VPN安全网关及其LINUX实现研究

来源 :湖北工业大学 | 被引量 : 0次 | 上传用户:smarttiger1986
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
因特网的普及为社会带来了巨大的经济效益。然而,网络的安全问题也日益突出,已经成为人们关注的核心问题。各种安全防范技术应运而生,其中虚拟专用网络(VPN)技术以其实用性、安全性和简单、低成本获得了广泛的应用。 本文首先详细分析了实现VPN安全网关的关键技术,包括VPN技术、IPSec以及Linux的Netfilter机制。VPN技术是利用相对不安全的公网来构建企业远程专用网络,利用专用的软硬件设施,通过建立在共享IP网中的逻辑隧道,实现远程网络之间安全、点对点的连接。VPN技术的核心是隧道技术,现有IPSec,GRE,L2TP,PPTP等技术。目前最为主流的是基于IPSec协议的VPN技术。IPSec协议是IETF为IP层提供安全服务而定义的一组相关协议。作为网络层安全协议,实现了基于IP数据包的安全保护,并能为上层协议提供透明的安全服务。Linux的系统内核自2.4版本之后采用了Netfilter机制,它是在内核中扩展各种网络服务的结构化底层框架。利用Netfilter的钩子函数,我们可以很容易的插入一个内核模块来实现网络新特性的扩展。 为了实现一个VPN安全网关,要选用一个合适的实现思路,为此,作者选择了在IP层实现安全性,即实现IPSec协议。基于这种思路,作者先从概念上提出了VPN安全网关的设计,包括如何架构硬件,如何架构软件,如何实现安全关联,如何处理收到的IP包等。 最后利用Linux的开放源代码的性质,通过系统本身Netfilter防火墙的HOOK机制,把实现的IPSec模块以注册函数的形式与系统内核进行挂接,实现了TCP/IP协议栈与IPSec的无缝整合,并经过对整合后的系统内核进行重编译,实现了一个真正的安全内核:采用Netfilter机制的钩子点作为调用处理函数的入口,在数据的IP处理过程中调用IPSec处理模块实现IPSec协议与IP协议的整合。由于是IPSec的网关实施,论文采用了隧道模式。对于安全关联数据库的维护,论文引入IKE协议进行动态维护来代替手工输入的方式。内核与应用层的通讯接口,内核和IKE守护进程交互的接口采用了PF_KEY协议来进行实现。
其他文献
随着企业信息化步伐的加快,如何及时、有效地实现企业网络办公的自动化,这一问题不仅是大型企业机构最为关注的焦点问题,同样也是中小企业迫切需要解决的问题。实施办公自动化正
移动通信的蓬勃发展,需要高性能、大容量的移动通信系统,这对GSM移动通信网中心数据库的归属位置寄存器(HLR)系统提出了新的要求。HLR是一个管理移动用户的数据库,存储与用户
随着计算机硬件和通信技术的飞速发展,各种嵌入式设备和系统在各个领域中得到了广泛的应用,互联网应用正在从传统的以PC为中心转移到以嵌入式设备为中心,互联网连入的设备特
随着Internet的发展,人们的生活和工作越来越离不开互联网络。许多企业用户已经拥有了一个或多个自己的局域网,如何稳定、安全的让每个局域网接入Internet,这是一个对于信息安全
本文论述了层架构的设计思想,在此基础上设计了一套软件系统架构方案。不仅很好的解决了项目中复杂的业务逻辑处理问题,而且提高了系统的效率和性能。方案应用于网通的一个CRM
随着网络技术的迅速发展和普及,电子商务的发展越来越快,人们对它的要求也越来越高。目前普遍存在的电子商务形式是第一代电子商务[1],它有很多的缺陷,与人们日常购买方式存
WWW上拥有海量、分布、动态、异质、非结构化的丰富信息资源,但用户一直没有合适的途径获取它们,而互联网传统的信息检索的粒度不能满足客户的需要,人们迫切需要Web挖掘技术
信息检索是获取互联网信息的重要方式,在这个阶段,人们能够检索到信息,但却需要自己去鉴别信息的有用性。个性化推荐系统是在大数据时代,机器通过分析用户的个人喜好以及在互
近年来,随着国内汽车保有量的不断增大,城市交通拥堵问题日益严重。智能公交系统是在公共交通规划、调度等相关理论的支撑下,将无线通信、导航定位、嵌入式等技术应用于传统
本文对分形分维理论在乳腺钼靶图像的分析中的应用进行了有益的尝试。分形几何学是非线性科学中的一个活跃的数学分支,为描述、分析、生成各种自然景物、自然现象提供了合适