亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        信息網(wǎng)絡(luò)安全創(chuàng)新接入認(rèn)證模型方案的構(gòu)建與實(shí)現(xiàn)

        2014-07-20 08:00:34張國(guó)柱
        關(guān)鍵詞:端口客戶端網(wǎng)絡(luò)安全

        張國(guó)柱

        (天津日?qǐng)?bào)社,天津 300211)

        網(wǎng)絡(luò)安全指的是確保網(wǎng)絡(luò)中數(shù)據(jù)信息的安全,同時(shí)保證網(wǎng)絡(luò)設(shè)備、軟件程序和系統(tǒng)數(shù)據(jù)得到有效保護(hù),避免受到外部入侵者的惡意攻擊和重要數(shù)據(jù)信息的泄漏、竊取等,保證整個(gè)網(wǎng)絡(luò)系統(tǒng)始終穩(wěn)定運(yùn)行,可以提供7*24小時(shí)不間斷服務(wù)。從廣義層面上來說,網(wǎng)絡(luò)安全領(lǐng)域范圍十分寬闊,包括數(shù)據(jù)信息的準(zhǔn)確性、完整性、可用性和真實(shí)性,以及相關(guān)網(wǎng)絡(luò)技術(shù)理論等。網(wǎng)絡(luò)安全不僅包括網(wǎng)絡(luò)安全技術(shù),同時(shí)涵蓋了網(wǎng)絡(luò)安全管理等理論知識(shí),二者相互補(bǔ)充。網(wǎng)絡(luò)安全技術(shù)的研究目的是為了防止外部非法入侵者的惡意攻擊,網(wǎng)絡(luò)管理注重的是人為因素的管理。如何確保網(wǎng)絡(luò)中數(shù)據(jù)信息的安全,提高網(wǎng)絡(luò)系統(tǒng)運(yùn)行的安全性和可靠性,是目前網(wǎng)絡(luò)安全研究領(lǐng)域重點(diǎn)考慮的問題。本文介紹了可信網(wǎng)絡(luò)基本概念,分析了可信網(wǎng)絡(luò)的接入認(rèn)證方法,提出了基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型構(gòu)建方案,闡述了該安全模型的體系架構(gòu)和基于802.lx的可信網(wǎng)絡(luò)接入認(rèn)證過程[1]。

        1 可信網(wǎng)絡(luò)的概念

        目前,國(guó)際網(wǎng)絡(luò)安全研究領(lǐng)域?qū)τ凇翱尚啪W(wǎng)絡(luò)”給出了代表性較強(qiáng)的解釋:ISO/IEC15408網(wǎng)絡(luò)安全測(cè)評(píng)認(rèn)證標(biāo)準(zhǔn)提出,可信網(wǎng)絡(luò)指的是一個(gè)可信的組件、操作或過程在任意操作條件下是可預(yù)測(cè)的,并可以有效地抵御網(wǎng)絡(luò)病毒和物理干擾的影響和破壞;比爾蓋茨認(rèn)為,可信計(jì)算是一種可以在任何環(huán)境下隨時(shí)獲取安全可靠的數(shù)據(jù),同時(shí)包括網(wǎng)絡(luò)用戶對(duì)計(jì)算機(jī)網(wǎng)絡(luò)操作的信任程度的計(jì)算;Algridas等人認(rèn)為可信網(wǎng)絡(luò)指的是網(wǎng)絡(luò)系統(tǒng)提供的應(yīng)用服務(wù)是完全可信任的,系統(tǒng)可以應(yīng)付服務(wù)失敗和頻繁出錯(cuò)的問題[2-4]。

        國(guó)內(nèi)對(duì)于可信網(wǎng)絡(luò)的理論研究也比較深入,很多專家學(xué)者對(duì)可信網(wǎng)絡(luò)的架構(gòu)模式提出可信網(wǎng)絡(luò)應(yīng)該具備的3種典型特征:

        (1)可信網(wǎng)絡(luò)中的操作行為和結(jié)果是可以預(yù)測(cè)的。

        (2)可信網(wǎng)絡(luò)中的操作行為是可評(píng)估的,對(duì)異常行為可以有效控制。

        (3)可信網(wǎng)絡(luò)服務(wù)是安全、可靠、穩(wěn)定的。

        可信網(wǎng)絡(luò)架構(gòu)指的是將網(wǎng)絡(luò)安全產(chǎn)品和網(wǎng)絡(luò)安全子系統(tǒng)進(jìn)行有效整合和統(tǒng)一管理,結(jié)合可信網(wǎng)絡(luò)的接入認(rèn)證控制機(jī)制、網(wǎng)絡(luò)數(shù)據(jù)加密技術(shù)、數(shù)據(jù)信息安全傳輸技術(shù)等,真正提高整個(gè)網(wǎng)絡(luò)的安全防護(hù)能力,構(gòu)建良好的可信網(wǎng)絡(luò)安全體系[5]。

        2 可信網(wǎng)絡(luò)接入認(rèn)證技術(shù)

        2.1 VPN接入認(rèn)證技術(shù)

        為了確保企業(yè)公司員工可以與企業(yè)總部進(jìn)行實(shí)時(shí)數(shù)據(jù)信息的交換和共享,企業(yè)需要從網(wǎng)絡(luò)服務(wù)商租用相關(guān)服務(wù)。由于公共網(wǎng)絡(luò)容易遭到外部非法入侵者的攻擊,包括堵塞網(wǎng)絡(luò)、拒絕服務(wù)和竊取機(jī)密等,因此必須引入VPN技術(shù),即虛擬局域網(wǎng)技術(shù)來解決網(wǎng)絡(luò)安全威脅問題。VPN技術(shù)是利用公共網(wǎng)絡(luò)創(chuàng)建屬于企業(yè)內(nèi)部的私人網(wǎng)絡(luò),同時(shí)通過網(wǎng)絡(luò)安全傳輸機(jī)制等來確保數(shù)據(jù)信息的安全性、完整性、可用性以及嚴(yán)格的網(wǎng)絡(luò)訪問控制,建立一個(gè)基于邏輯層面的私有網(wǎng)絡(luò)。VPN技術(shù)具有成本低廉、實(shí)時(shí)共享、安全可靠和擴(kuò)展性強(qiáng)等特征,是一個(gè)有效的技術(shù)手段,通過公共網(wǎng)絡(luò)來實(shí)現(xiàn)私有數(shù)據(jù)信息的交換與共享。

        2.2 802.lx接入認(rèn)證技術(shù)

        IEEE802.lx是基于網(wǎng)絡(luò)端口的用戶訪問控制協(xié)議,IEEE802.lx包括3個(gè)組成部分,分別為客戶端系統(tǒng)、認(rèn)證系統(tǒng)和認(rèn)證服務(wù)器。

        客戶端系統(tǒng)是指用戶終端系統(tǒng),一般情況下要配置客戶端軟件,網(wǎng)絡(luò)用戶啟動(dòng)客戶端軟件之后,可以發(fā)起基于802.lx網(wǎng)絡(luò)控制協(xié)議的接入認(rèn)證過程。為了確保網(wǎng)絡(luò)端口的可用性,客戶端系統(tǒng)必須支持EAPOL基于局域網(wǎng)的擴(kuò)展認(rèn)證協(xié)議。

        認(rèn)證系統(tǒng)是指可以支持802.lx網(wǎng)絡(luò)控制協(xié)議的網(wǎng)絡(luò)設(shè)備,通常情況下,認(rèn)證系統(tǒng)始終運(yùn)行于NAS之上,為網(wǎng)絡(luò)用戶提供認(rèn)證接入服務(wù)。認(rèn)證系統(tǒng)包括受控端口和非受控端口2個(gè)邏輯端口:受控端口只能確保在接入認(rèn)證可以通過的情況下打開,作為網(wǎng)絡(luò)數(shù)據(jù)的傳輸載體提供相關(guān)服務(wù);非受控端口保持網(wǎng)絡(luò)的雙向連通,以此來傳遞EAPOL協(xié)議幀,其作為網(wǎng)絡(luò)用戶認(rèn)證信息的載體,要保證客戶端能成功發(fā)出和接受接入認(rèn)證。PAE作為網(wǎng)絡(luò)端口的網(wǎng)絡(luò)實(shí)體,分為客戶端系統(tǒng)PAE和認(rèn)證系統(tǒng)PAE:客戶端系統(tǒng)PAE始終位于客戶端,負(fù)責(zé)處理認(rèn)證系統(tǒng)請(qǐng)求建立相互信任關(guān)系的信息;認(rèn)證系統(tǒng)PAE負(fù)責(zé)與客戶端進(jìn)行通信,將客戶端接收的數(shù)據(jù)信息發(fā)送給認(rèn)證服務(wù)器,最終完成接入認(rèn)證服務(wù)。

        認(rèn)證服務(wù)器一般采用RADIUS協(xié)議認(rèn)證機(jī)制,認(rèn)證服務(wù)器負(fù)責(zé)對(duì)認(rèn)證系統(tǒng)客戶端發(fā)送的數(shù)據(jù)信息進(jìn)行驗(yàn)證。

        2.3 WAPI接入認(rèn)證技術(shù)

        WAPI接入認(rèn)證安全機(jī)制是由WAI和WPI 2個(gè)部分共同組成,WAI負(fù)責(zé)實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)用戶身份的鑒別,WPI負(fù)責(zé)實(shí)現(xiàn)對(duì)傳輸數(shù)據(jù)信息的加密。本文只對(duì)WAI進(jìn)行介紹。

        WAI主要包括3個(gè)部分,即:STA站點(diǎn)、AP接入點(diǎn)和ASU鑒別服務(wù)單元。

        (1)STA站點(diǎn):包括了無線MAC地址和PHY接口等網(wǎng)絡(luò)設(shè)備,包括無線移動(dòng)終端、個(gè)人筆記本電腦等。

        (2)AP接入點(diǎn):AP接入點(diǎn)同樣具備了站點(diǎn)的功能,通過無線媒體為站點(diǎn)提供分布式網(wǎng)絡(luò)訪問服務(wù)。

        (3)ASU鑒別服務(wù)單元:ASU鑒別服務(wù)單元是可信任的第三方,負(fù)責(zé)發(fā)放證書、驗(yàn)證證書和吊銷證書等服務(wù)。

        3 新型接入認(rèn)證模型的構(gòu)建

        本研究提出的基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型主要包括4個(gè)實(shí)體,分別是AR接入請(qǐng)求者、PEP策略執(zhí)行者、PDP策略決策者和PSP策略服務(wù)提供者,如圖1所示。同時(shí),基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型中還包含了一個(gè)隔離網(wǎng)絡(luò),對(duì)不合格的網(wǎng)絡(luò)接入請(qǐng)求者進(jìn)行修復(fù)[6]。

        圖1中,AR接入請(qǐng)求者主要是網(wǎng)絡(luò)設(shè)備對(duì)需要接入的網(wǎng)絡(luò)發(fā)起請(qǐng)求,包括筆記本電腦、智能手機(jī)和PAD掌上電腦等移動(dòng)終端設(shè)備;PEP策略執(zhí)行者主要是對(duì)網(wǎng)絡(luò)起到安全保護(hù)作用的中間屏障,包括VPN網(wǎng)關(guān)、防火墻系統(tǒng)等,PEP策略執(zhí)行者負(fù)責(zé)接收和執(zhí)行PDP策略決策者發(fā)來的命令,可以設(shè)置為4個(gè)網(wǎng)絡(luò)端口,分別是授權(quán)端口、非授權(quán)端口、可信端口和受限端口;PDP策略決策者指的是Radius等認(rèn)證服務(wù)器,按照本地安全策略和服務(wù)策略為AP提供網(wǎng)絡(luò)訪問接入控制服務(wù),策略決策包括允許、禁止和隔離3種情況;PSP策略服務(wù)提供者屬于可信任的第三方,可以為PDP策略決策者提供相應(yīng)策略,幫助AR接入請(qǐng)求者和PDP策略決策者進(jìn)行用戶身份確認(rèn),同時(shí)對(duì)AR證書和PDP證書進(jìn)行驗(yàn)證;隔離網(wǎng)絡(luò)也成為修復(fù)網(wǎng)絡(luò),通過提供隔離的網(wǎng)絡(luò)環(huán)境對(duì)沒有通過可信網(wǎng)絡(luò)接入認(rèn)證的請(qǐng)求者進(jìn)行修復(fù),包括可信證書修復(fù)、可信系統(tǒng)補(bǔ)丁修復(fù)和可信防病毒軟件修復(fù)等,當(dāng)修復(fù)完成后可以再次提出請(qǐng)求接入到網(wǎng)絡(luò)中。

        圖1 基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型示意圖

        基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型中的網(wǎng)絡(luò)實(shí)體指的是邏輯實(shí)體,每個(gè)實(shí)體可作為一個(gè)獨(dú)立的軟件程序或設(shè)備,還可以作為一套操作系統(tǒng),多個(gè)不同的邏輯實(shí)體可以在不同網(wǎng)絡(luò)設(shè)備上實(shí)現(xiàn),或者根據(jù)實(shí)際需求在同一個(gè)設(shè)備上實(shí)現(xiàn)[7]。

        4 可信網(wǎng)絡(luò)接入認(rèn)證體系架構(gòu)與應(yīng)用的實(shí)現(xiàn)

        4.1 基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)

        在本文提出的基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)中,共包含3個(gè)邏輯層次:網(wǎng)絡(luò)接入層、可信屬性評(píng)估層和可信屬性度量層。網(wǎng)絡(luò)接入層負(fù)責(zé)對(duì)傳統(tǒng)網(wǎng)絡(luò)接入技術(shù)給予支持,包括802.1x接入技術(shù)、VPN接入技術(shù)和WAPI接入技術(shù)等;可信屬性評(píng)估層主要功能是對(duì)提出訪問請(qǐng)求的網(wǎng)絡(luò)實(shí)體進(jìn)行評(píng)估;可信屬性度量層主要是對(duì)提出訪問請(qǐng)求的用戶及其相關(guān)可信信息進(jìn)行收集和驗(yàn)證。圖2給出了基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)示意圖。

        由圖2可知,AR實(shí)體負(fù)責(zé)實(shí)現(xiàn)與傳統(tǒng)網(wǎng)絡(luò)的連接,網(wǎng)絡(luò)接入請(qǐng)求部分位于網(wǎng)絡(luò)接入層,負(fù)責(zé)發(fā)出網(wǎng)絡(luò)訪問、請(qǐng)求并建立網(wǎng)絡(luò)連接,如由VPN客戶端提出請(qǐng)求建立一個(gè)隧道等;在同一個(gè)AR實(shí)體中可以包含多個(gè)不同的NAR,用以建立不同的網(wǎng)絡(luò)連接;可信屬性收集部分主要負(fù)責(zé)對(duì)本系統(tǒng)的硬件設(shè)備、軟件設(shè)備和操作系統(tǒng)的可信屬性值進(jìn)行測(cè)量;可信代理客戶端部分負(fù)責(zé)對(duì)可信屬性收集部分匯總的信息進(jìn)行統(tǒng)一管理,同時(shí)將匯總的信息發(fā)送到代理服務(wù)器中。一般情況下,可信屬性值都是哈希值,包括從系統(tǒng)啟動(dòng)到結(jié)束過程的可信屬性值。

        圖2 基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)示意圖

        體系中的PDP實(shí)體包括3個(gè)部分,即網(wǎng)絡(luò)接入授權(quán)部分、可信屬性驗(yàn)證部分和可信代理服務(wù)器部分。網(wǎng)絡(luò)接入授權(quán)部分可以對(duì)策略服務(wù)提供者進(jìn)行咨詢,以此來判斷AR實(shí)體的可信屬性評(píng)估結(jié)果是否滿足本地安全策略,對(duì)AR實(shí)體的接入行為作出正確判斷;可信屬性驗(yàn)證部分主要是按照策略服務(wù)者提供的策略,對(duì)發(fā)出接入請(qǐng)求的用戶可信屬性值進(jìn)行驗(yàn)證,并將驗(yàn)證結(jié)果反饋到代理服務(wù)器;可信代理服務(wù)器主要負(fù)責(zé)管理可信代理客戶端的數(shù)據(jù)通信,匯總驗(yàn)證結(jié)果后形成一個(gè)網(wǎng)絡(luò)訪問結(jié)果,將授權(quán)發(fā)送給訪問請(qǐng)求者。

        4.2 基于802.lx的可信網(wǎng)絡(luò)接入認(rèn)證過程

        基于802.1x的可信網(wǎng)絡(luò)接入認(rèn)證過程示意圖如圖3所示。

        圖3 基于802.1x的可信網(wǎng)絡(luò)接入認(rèn)證過程示意圖

        圖中信息0即:在驗(yàn)證可信屬性握手協(xié)議之前,由可信代理客戶端分別配置一個(gè)可信屬性收集部分組件,再啟動(dòng)可信屬性收集部分組件。同時(shí),要確保分配到客戶端的可信屬性收集組件的網(wǎng)絡(luò)連接狀態(tài)不會(huì)被破壞。信息1即:當(dāng)網(wǎng)絡(luò)連接發(fā)出請(qǐng)求時(shí),需要在網(wǎng)絡(luò)層由網(wǎng)絡(luò)接入請(qǐng)求部分重新啟動(dòng)一個(gè)網(wǎng)絡(luò)連接請(qǐng)求。

        5 結(jié)束語

        隨著社會(huì)信息化建設(shè)的深入推進(jìn)和信息技術(shù)水平的持續(xù)提高,網(wǎng)絡(luò)安全事件頻繁發(fā)生,包括網(wǎng)絡(luò)病毒、黑客入侵和非法攻擊等安全問題,都導(dǎo)致了網(wǎng)絡(luò)可信度的不斷降低。由此,建立安全、穩(wěn)定、可靠的可信網(wǎng)絡(luò)環(huán)境勢(shì)在必行。本文將可信網(wǎng)絡(luò)接入技術(shù)與安全評(píng)估技術(shù)有機(jī)結(jié)合,提出了基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型的構(gòu)建方案,不但可以支持應(yīng)用廣泛的802.1x接入技術(shù)、VPN接入技術(shù),同時(shí)還能支持我國(guó)自主研發(fā)的WAPI接入技術(shù),對(duì)于促進(jìn)我國(guó)網(wǎng)絡(luò)安全建設(shè)具有一定理論參考意義。

        [1]張祖昶,王誠(chéng).P2P網(wǎng)絡(luò)的信任評(píng)估安全模型研究[J].計(jì)算機(jī)技術(shù)與發(fā)展,2014(1):32-34.

        [2]楊家興.復(fù)雜網(wǎng)絡(luò)安全態(tài)勢(shì)評(píng)估模型仿真分析[J].計(jì)算機(jī)仿真,2013(8):289-292.

        [3]劉婷婷.網(wǎng)絡(luò)安全的隨機(jī)模型方法與評(píng)價(jià)技術(shù)[J].計(jì)算機(jī)光盤軟件與應(yīng)用,2013(16):144-146.

        [4]何永明.基于KNN-SVM的網(wǎng)絡(luò)安全態(tài)勢(shì)評(píng)估模型[J].計(jì)算機(jī)工程與應(yīng)用,2013(9):81-84.

        [5]胡昌軍.雙隱層BP神經(jīng)網(wǎng)絡(luò)模型在區(qū)域水安全評(píng)價(jià)中的應(yīng)用[J].水資源與水工程學(xué)報(bào),2013(3):196-200.

        [6]黃小龍.基于混沌序列動(dòng)態(tài)加密的網(wǎng)絡(luò)密碼安全模型[J].計(jì)算機(jī)應(yīng)用與軟件,2013(7):209-212.

        [7]關(guān)德君.物流信息網(wǎng)絡(luò)安全體系結(jié)構(gòu)模型分析[J].黑龍江科技信息,2013(13):54.

        猜你喜歡
        端口客戶端網(wǎng)絡(luò)安全
        一種端口故障的解決方案
        網(wǎng)絡(luò)安全
        網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
        上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
        縣級(jí)臺(tái)在突發(fā)事件報(bào)道中如何應(yīng)用手機(jī)客戶端
        孵化垂直頻道:新聞客戶端新策略
        基于Vanconnect的智能家居瘦客戶端的設(shè)計(jì)與實(shí)現(xiàn)
        端口阻塞與優(yōu)先級(jí)
        初識(shí)電腦端口
        電腦迷(2015年6期)2015-05-30 08:52:42
        生成樹協(xié)議實(shí)例探討
        日本女优禁断视频中文字幕| 精品久久久久久久中文字幕| 国产精品人成在线观看免费| 中国亚洲一区二区视频| 亚洲一区二区在线观看网址| 亚洲国产成人极品综合| 国产成人午夜高潮毛片| 久久亚洲欧美国产精品| 内射合集对白在线| 国语对白嫖老妇胖老太| 久久九九国产精品怡红院| 国产女女精品视频久热视频| 成人性生交大片免费看r| 色偷偷女人的天堂亚洲网| 久久人妻av不卡中文字幕| 亚洲人妻有码中文字幕| 久久亚洲宅男天堂网址| 日本免费看一区二区三区| 国产精品老熟女乱一区二区| 美丽的小蜜桃在线观看| 午夜人妻久久久久久久久| 男女猛烈拍拍拍无挡视频| 日本中文字幕一区二区高清在线| 欧美精品videossex少妇| 朝鲜女子内射杂交bbw| 大地资源网最新在线播放| 亚洲色图视频在线观看网站| 久久亚洲AV无码一区二区综合| 中文字幕一区二区三区97| 99青青草视频在线观看| 极品av一区二区三区| 五月丁香综合激情六月久久| 国内精品久久久久久久影视麻豆| 亚洲一区二区免费日韩| 日韩伦理av一区二区三区| 小池里奈第一部av在线观看| av影片在线免费观看| 精品国产一二三产品区别在哪 | 亚洲女av中文字幕一区二区| 青青草精品视频在线播放| 色综合久久久久久久久久|