張國(guó)柱
(天津日?qǐng)?bào)社,天津 300211)
網(wǎng)絡(luò)安全指的是確保網(wǎng)絡(luò)中數(shù)據(jù)信息的安全,同時(shí)保證網(wǎng)絡(luò)設(shè)備、軟件程序和系統(tǒng)數(shù)據(jù)得到有效保護(hù),避免受到外部入侵者的惡意攻擊和重要數(shù)據(jù)信息的泄漏、竊取等,保證整個(gè)網(wǎng)絡(luò)系統(tǒng)始終穩(wěn)定運(yùn)行,可以提供7*24小時(shí)不間斷服務(wù)。從廣義層面上來說,網(wǎng)絡(luò)安全領(lǐng)域范圍十分寬闊,包括數(shù)據(jù)信息的準(zhǔn)確性、完整性、可用性和真實(shí)性,以及相關(guān)網(wǎng)絡(luò)技術(shù)理論等。網(wǎng)絡(luò)安全不僅包括網(wǎng)絡(luò)安全技術(shù),同時(shí)涵蓋了網(wǎng)絡(luò)安全管理等理論知識(shí),二者相互補(bǔ)充。網(wǎng)絡(luò)安全技術(shù)的研究目的是為了防止外部非法入侵者的惡意攻擊,網(wǎng)絡(luò)管理注重的是人為因素的管理。如何確保網(wǎng)絡(luò)中數(shù)據(jù)信息的安全,提高網(wǎng)絡(luò)系統(tǒng)運(yùn)行的安全性和可靠性,是目前網(wǎng)絡(luò)安全研究領(lǐng)域重點(diǎn)考慮的問題。本文介紹了可信網(wǎng)絡(luò)基本概念,分析了可信網(wǎng)絡(luò)的接入認(rèn)證方法,提出了基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型構(gòu)建方案,闡述了該安全模型的體系架構(gòu)和基于802.lx的可信網(wǎng)絡(luò)接入認(rèn)證過程[1]。
目前,國(guó)際網(wǎng)絡(luò)安全研究領(lǐng)域?qū)τ凇翱尚啪W(wǎng)絡(luò)”給出了代表性較強(qiáng)的解釋:ISO/IEC15408網(wǎng)絡(luò)安全測(cè)評(píng)認(rèn)證標(biāo)準(zhǔn)提出,可信網(wǎng)絡(luò)指的是一個(gè)可信的組件、操作或過程在任意操作條件下是可預(yù)測(cè)的,并可以有效地抵御網(wǎng)絡(luò)病毒和物理干擾的影響和破壞;比爾蓋茨認(rèn)為,可信計(jì)算是一種可以在任何環(huán)境下隨時(shí)獲取安全可靠的數(shù)據(jù),同時(shí)包括網(wǎng)絡(luò)用戶對(duì)計(jì)算機(jī)網(wǎng)絡(luò)操作的信任程度的計(jì)算;Algridas等人認(rèn)為可信網(wǎng)絡(luò)指的是網(wǎng)絡(luò)系統(tǒng)提供的應(yīng)用服務(wù)是完全可信任的,系統(tǒng)可以應(yīng)付服務(wù)失敗和頻繁出錯(cuò)的問題[2-4]。
國(guó)內(nèi)對(duì)于可信網(wǎng)絡(luò)的理論研究也比較深入,很多專家學(xué)者對(duì)可信網(wǎng)絡(luò)的架構(gòu)模式提出可信網(wǎng)絡(luò)應(yīng)該具備的3種典型特征:
(1)可信網(wǎng)絡(luò)中的操作行為和結(jié)果是可以預(yù)測(cè)的。
(2)可信網(wǎng)絡(luò)中的操作行為是可評(píng)估的,對(duì)異常行為可以有效控制。
(3)可信網(wǎng)絡(luò)服務(wù)是安全、可靠、穩(wěn)定的。
可信網(wǎng)絡(luò)架構(gòu)指的是將網(wǎng)絡(luò)安全產(chǎn)品和網(wǎng)絡(luò)安全子系統(tǒng)進(jìn)行有效整合和統(tǒng)一管理,結(jié)合可信網(wǎng)絡(luò)的接入認(rèn)證控制機(jī)制、網(wǎng)絡(luò)數(shù)據(jù)加密技術(shù)、數(shù)據(jù)信息安全傳輸技術(shù)等,真正提高整個(gè)網(wǎng)絡(luò)的安全防護(hù)能力,構(gòu)建良好的可信網(wǎng)絡(luò)安全體系[5]。
為了確保企業(yè)公司員工可以與企業(yè)總部進(jìn)行實(shí)時(shí)數(shù)據(jù)信息的交換和共享,企業(yè)需要從網(wǎng)絡(luò)服務(wù)商租用相關(guān)服務(wù)。由于公共網(wǎng)絡(luò)容易遭到外部非法入侵者的攻擊,包括堵塞網(wǎng)絡(luò)、拒絕服務(wù)和竊取機(jī)密等,因此必須引入VPN技術(shù),即虛擬局域網(wǎng)技術(shù)來解決網(wǎng)絡(luò)安全威脅問題。VPN技術(shù)是利用公共網(wǎng)絡(luò)創(chuàng)建屬于企業(yè)內(nèi)部的私人網(wǎng)絡(luò),同時(shí)通過網(wǎng)絡(luò)安全傳輸機(jī)制等來確保數(shù)據(jù)信息的安全性、完整性、可用性以及嚴(yán)格的網(wǎng)絡(luò)訪問控制,建立一個(gè)基于邏輯層面的私有網(wǎng)絡(luò)。VPN技術(shù)具有成本低廉、實(shí)時(shí)共享、安全可靠和擴(kuò)展性強(qiáng)等特征,是一個(gè)有效的技術(shù)手段,通過公共網(wǎng)絡(luò)來實(shí)現(xiàn)私有數(shù)據(jù)信息的交換與共享。
IEEE802.lx是基于網(wǎng)絡(luò)端口的用戶訪問控制協(xié)議,IEEE802.lx包括3個(gè)組成部分,分別為客戶端系統(tǒng)、認(rèn)證系統(tǒng)和認(rèn)證服務(wù)器。
客戶端系統(tǒng)是指用戶終端系統(tǒng),一般情況下要配置客戶端軟件,網(wǎng)絡(luò)用戶啟動(dòng)客戶端軟件之后,可以發(fā)起基于802.lx網(wǎng)絡(luò)控制協(xié)議的接入認(rèn)證過程。為了確保網(wǎng)絡(luò)端口的可用性,客戶端系統(tǒng)必須支持EAPOL基于局域網(wǎng)的擴(kuò)展認(rèn)證協(xié)議。
認(rèn)證系統(tǒng)是指可以支持802.lx網(wǎng)絡(luò)控制協(xié)議的網(wǎng)絡(luò)設(shè)備,通常情況下,認(rèn)證系統(tǒng)始終運(yùn)行于NAS之上,為網(wǎng)絡(luò)用戶提供認(rèn)證接入服務(wù)。認(rèn)證系統(tǒng)包括受控端口和非受控端口2個(gè)邏輯端口:受控端口只能確保在接入認(rèn)證可以通過的情況下打開,作為網(wǎng)絡(luò)數(shù)據(jù)的傳輸載體提供相關(guān)服務(wù);非受控端口保持網(wǎng)絡(luò)的雙向連通,以此來傳遞EAPOL協(xié)議幀,其作為網(wǎng)絡(luò)用戶認(rèn)證信息的載體,要保證客戶端能成功發(fā)出和接受接入認(rèn)證。PAE作為網(wǎng)絡(luò)端口的網(wǎng)絡(luò)實(shí)體,分為客戶端系統(tǒng)PAE和認(rèn)證系統(tǒng)PAE:客戶端系統(tǒng)PAE始終位于客戶端,負(fù)責(zé)處理認(rèn)證系統(tǒng)請(qǐng)求建立相互信任關(guān)系的信息;認(rèn)證系統(tǒng)PAE負(fù)責(zé)與客戶端進(jìn)行通信,將客戶端接收的數(shù)據(jù)信息發(fā)送給認(rèn)證服務(wù)器,最終完成接入認(rèn)證服務(wù)。
認(rèn)證服務(wù)器一般采用RADIUS協(xié)議認(rèn)證機(jī)制,認(rèn)證服務(wù)器負(fù)責(zé)對(duì)認(rèn)證系統(tǒng)客戶端發(fā)送的數(shù)據(jù)信息進(jìn)行驗(yàn)證。
WAPI接入認(rèn)證安全機(jī)制是由WAI和WPI 2個(gè)部分共同組成,WAI負(fù)責(zé)實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)用戶身份的鑒別,WPI負(fù)責(zé)實(shí)現(xiàn)對(duì)傳輸數(shù)據(jù)信息的加密。本文只對(duì)WAI進(jìn)行介紹。
WAI主要包括3個(gè)部分,即:STA站點(diǎn)、AP接入點(diǎn)和ASU鑒別服務(wù)單元。
(1)STA站點(diǎn):包括了無線MAC地址和PHY接口等網(wǎng)絡(luò)設(shè)備,包括無線移動(dòng)終端、個(gè)人筆記本電腦等。
(2)AP接入點(diǎn):AP接入點(diǎn)同樣具備了站點(diǎn)的功能,通過無線媒體為站點(diǎn)提供分布式網(wǎng)絡(luò)訪問服務(wù)。
(3)ASU鑒別服務(wù)單元:ASU鑒別服務(wù)單元是可信任的第三方,負(fù)責(zé)發(fā)放證書、驗(yàn)證證書和吊銷證書等服務(wù)。
本研究提出的基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型主要包括4個(gè)實(shí)體,分別是AR接入請(qǐng)求者、PEP策略執(zhí)行者、PDP策略決策者和PSP策略服務(wù)提供者,如圖1所示。同時(shí),基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型中還包含了一個(gè)隔離網(wǎng)絡(luò),對(duì)不合格的網(wǎng)絡(luò)接入請(qǐng)求者進(jìn)行修復(fù)[6]。
圖1中,AR接入請(qǐng)求者主要是網(wǎng)絡(luò)設(shè)備對(duì)需要接入的網(wǎng)絡(luò)發(fā)起請(qǐng)求,包括筆記本電腦、智能手機(jī)和PAD掌上電腦等移動(dòng)終端設(shè)備;PEP策略執(zhí)行者主要是對(duì)網(wǎng)絡(luò)起到安全保護(hù)作用的中間屏障,包括VPN網(wǎng)關(guān)、防火墻系統(tǒng)等,PEP策略執(zhí)行者負(fù)責(zé)接收和執(zhí)行PDP策略決策者發(fā)來的命令,可以設(shè)置為4個(gè)網(wǎng)絡(luò)端口,分別是授權(quán)端口、非授權(quán)端口、可信端口和受限端口;PDP策略決策者指的是Radius等認(rèn)證服務(wù)器,按照本地安全策略和服務(wù)策略為AP提供網(wǎng)絡(luò)訪問接入控制服務(wù),策略決策包括允許、禁止和隔離3種情況;PSP策略服務(wù)提供者屬于可信任的第三方,可以為PDP策略決策者提供相應(yīng)策略,幫助AR接入請(qǐng)求者和PDP策略決策者進(jìn)行用戶身份確認(rèn),同時(shí)對(duì)AR證書和PDP證書進(jìn)行驗(yàn)證;隔離網(wǎng)絡(luò)也成為修復(fù)網(wǎng)絡(luò),通過提供隔離的網(wǎng)絡(luò)環(huán)境對(duì)沒有通過可信網(wǎng)絡(luò)接入認(rèn)證的請(qǐng)求者進(jìn)行修復(fù),包括可信證書修復(fù)、可信系統(tǒng)補(bǔ)丁修復(fù)和可信防病毒軟件修復(fù)等,當(dāng)修復(fù)完成后可以再次提出請(qǐng)求接入到網(wǎng)絡(luò)中。
圖1 基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型示意圖
基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型中的網(wǎng)絡(luò)實(shí)體指的是邏輯實(shí)體,每個(gè)實(shí)體可作為一個(gè)獨(dú)立的軟件程序或設(shè)備,還可以作為一套操作系統(tǒng),多個(gè)不同的邏輯實(shí)體可以在不同網(wǎng)絡(luò)設(shè)備上實(shí)現(xiàn),或者根據(jù)實(shí)際需求在同一個(gè)設(shè)備上實(shí)現(xiàn)[7]。
在本文提出的基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)中,共包含3個(gè)邏輯層次:網(wǎng)絡(luò)接入層、可信屬性評(píng)估層和可信屬性度量層。網(wǎng)絡(luò)接入層負(fù)責(zé)對(duì)傳統(tǒng)網(wǎng)絡(luò)接入技術(shù)給予支持,包括802.1x接入技術(shù)、VPN接入技術(shù)和WAPI接入技術(shù)等;可信屬性評(píng)估層主要功能是對(duì)提出訪問請(qǐng)求的網(wǎng)絡(luò)實(shí)體進(jìn)行評(píng)估;可信屬性度量層主要是對(duì)提出訪問請(qǐng)求的用戶及其相關(guān)可信信息進(jìn)行收集和驗(yàn)證。圖2給出了基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)示意圖。
由圖2可知,AR實(shí)體負(fù)責(zé)實(shí)現(xiàn)與傳統(tǒng)網(wǎng)絡(luò)的連接,網(wǎng)絡(luò)接入請(qǐng)求部分位于網(wǎng)絡(luò)接入層,負(fù)責(zé)發(fā)出網(wǎng)絡(luò)訪問、請(qǐng)求并建立網(wǎng)絡(luò)連接,如由VPN客戶端提出請(qǐng)求建立一個(gè)隧道等;在同一個(gè)AR實(shí)體中可以包含多個(gè)不同的NAR,用以建立不同的網(wǎng)絡(luò)連接;可信屬性收集部分主要負(fù)責(zé)對(duì)本系統(tǒng)的硬件設(shè)備、軟件設(shè)備和操作系統(tǒng)的可信屬性值進(jìn)行測(cè)量;可信代理客戶端部分負(fù)責(zé)對(duì)可信屬性收集部分匯總的信息進(jìn)行統(tǒng)一管理,同時(shí)將匯總的信息發(fā)送到代理服務(wù)器中。一般情況下,可信屬性值都是哈希值,包括從系統(tǒng)啟動(dòng)到結(jié)束過程的可信屬性值。
圖2 基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)示意圖
體系中的PDP實(shí)體包括3個(gè)部分,即網(wǎng)絡(luò)接入授權(quán)部分、可信屬性驗(yàn)證部分和可信代理服務(wù)器部分。網(wǎng)絡(luò)接入授權(quán)部分可以對(duì)策略服務(wù)提供者進(jìn)行咨詢,以此來判斷AR實(shí)體的可信屬性評(píng)估結(jié)果是否滿足本地安全策略,對(duì)AR實(shí)體的接入行為作出正確判斷;可信屬性驗(yàn)證部分主要是按照策略服務(wù)者提供的策略,對(duì)發(fā)出接入請(qǐng)求的用戶可信屬性值進(jìn)行驗(yàn)證,并將驗(yàn)證結(jié)果反饋到代理服務(wù)器;可信代理服務(wù)器主要負(fù)責(zé)管理可信代理客戶端的數(shù)據(jù)通信,匯總驗(yàn)證結(jié)果后形成一個(gè)網(wǎng)絡(luò)訪問結(jié)果,將授權(quán)發(fā)送給訪問請(qǐng)求者。
基于802.1x的可信網(wǎng)絡(luò)接入認(rèn)證過程示意圖如圖3所示。
圖3 基于802.1x的可信網(wǎng)絡(luò)接入認(rèn)證過程示意圖
圖中信息0即:在驗(yàn)證可信屬性握手協(xié)議之前,由可信代理客戶端分別配置一個(gè)可信屬性收集部分組件,再啟動(dòng)可信屬性收集部分組件。同時(shí),要確保分配到客戶端的可信屬性收集組件的網(wǎng)絡(luò)連接狀態(tài)不會(huì)被破壞。信息1即:當(dāng)網(wǎng)絡(luò)連接發(fā)出請(qǐng)求時(shí),需要在網(wǎng)絡(luò)層由網(wǎng)絡(luò)接入請(qǐng)求部分重新啟動(dòng)一個(gè)網(wǎng)絡(luò)連接請(qǐng)求。
隨著社會(huì)信息化建設(shè)的深入推進(jìn)和信息技術(shù)水平的持續(xù)提高,網(wǎng)絡(luò)安全事件頻繁發(fā)生,包括網(wǎng)絡(luò)病毒、黑客入侵和非法攻擊等安全問題,都導(dǎo)致了網(wǎng)絡(luò)可信度的不斷降低。由此,建立安全、穩(wěn)定、可靠的可信網(wǎng)絡(luò)環(huán)境勢(shì)在必行。本文將可信網(wǎng)絡(luò)接入技術(shù)與安全評(píng)估技術(shù)有機(jī)結(jié)合,提出了基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型的構(gòu)建方案,不但可以支持應(yīng)用廣泛的802.1x接入技術(shù)、VPN接入技術(shù),同時(shí)還能支持我國(guó)自主研發(fā)的WAPI接入技術(shù),對(duì)于促進(jìn)我國(guó)網(wǎng)絡(luò)安全建設(shè)具有一定理論參考意義。
[1]張祖昶,王誠(chéng).P2P網(wǎng)絡(luò)的信任評(píng)估安全模型研究[J].計(jì)算機(jī)技術(shù)與發(fā)展,2014(1):32-34.
[2]楊家興.復(fù)雜網(wǎng)絡(luò)安全態(tài)勢(shì)評(píng)估模型仿真分析[J].計(jì)算機(jī)仿真,2013(8):289-292.
[3]劉婷婷.網(wǎng)絡(luò)安全的隨機(jī)模型方法與評(píng)價(jià)技術(shù)[J].計(jì)算機(jī)光盤軟件與應(yīng)用,2013(16):144-146.
[4]何永明.基于KNN-SVM的網(wǎng)絡(luò)安全態(tài)勢(shì)評(píng)估模型[J].計(jì)算機(jī)工程與應(yīng)用,2013(9):81-84.
[5]胡昌軍.雙隱層BP神經(jīng)網(wǎng)絡(luò)模型在區(qū)域水安全評(píng)價(jià)中的應(yīng)用[J].水資源與水工程學(xué)報(bào),2013(3):196-200.
[6]黃小龍.基于混沌序列動(dòng)態(tài)加密的網(wǎng)絡(luò)密碼安全模型[J].計(jì)算機(jī)應(yīng)用與軟件,2013(7):209-212.
[7]關(guān)德君.物流信息網(wǎng)絡(luò)安全體系結(jié)構(gòu)模型分析[J].黑龍江科技信息,2013(13):54.