999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

信息網(wǎng)絡(luò)安全創(chuàng)新接入認(rèn)證模型方案的構(gòu)建與實(shí)現(xiàn)

2014-07-20 08:00:34張國柱
關(guān)鍵詞:網(wǎng)絡(luò)安全策略信息

張國柱

(天津日報(bào)社,天津 300211)

網(wǎng)絡(luò)安全指的是確保網(wǎng)絡(luò)中數(shù)據(jù)信息的安全,同時(shí)保證網(wǎng)絡(luò)設(shè)備、軟件程序和系統(tǒng)數(shù)據(jù)得到有效保護(hù),避免受到外部入侵者的惡意攻擊和重要數(shù)據(jù)信息的泄漏、竊取等,保證整個網(wǎng)絡(luò)系統(tǒng)始終穩(wěn)定運(yùn)行,可以提供7*24小時(shí)不間斷服務(wù)。從廣義層面上來說,網(wǎng)絡(luò)安全領(lǐng)域范圍十分寬闊,包括數(shù)據(jù)信息的準(zhǔn)確性、完整性、可用性和真實(shí)性,以及相關(guān)網(wǎng)絡(luò)技術(shù)理論等。網(wǎng)絡(luò)安全不僅包括網(wǎng)絡(luò)安全技術(shù),同時(shí)涵蓋了網(wǎng)絡(luò)安全管理等理論知識,二者相互補(bǔ)充。網(wǎng)絡(luò)安全技術(shù)的研究目的是為了防止外部非法入侵者的惡意攻擊,網(wǎng)絡(luò)管理注重的是人為因素的管理。如何確保網(wǎng)絡(luò)中數(shù)據(jù)信息的安全,提高網(wǎng)絡(luò)系統(tǒng)運(yùn)行的安全性和可靠性,是目前網(wǎng)絡(luò)安全研究領(lǐng)域重點(diǎn)考慮的問題。本文介紹了可信網(wǎng)絡(luò)基本概念,分析了可信網(wǎng)絡(luò)的接入認(rèn)證方法,提出了基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型構(gòu)建方案,闡述了該安全模型的體系架構(gòu)和基于802.lx的可信網(wǎng)絡(luò)接入認(rèn)證過程[1]。

1 可信網(wǎng)絡(luò)的概念

目前,國際網(wǎng)絡(luò)安全研究領(lǐng)域?qū)τ凇翱尚啪W(wǎng)絡(luò)”給出了代表性較強(qiáng)的解釋:ISO/IEC15408網(wǎng)絡(luò)安全測評認(rèn)證標(biāo)準(zhǔn)提出,可信網(wǎng)絡(luò)指的是一個可信的組件、操作或過程在任意操作條件下是可預(yù)測的,并可以有效地抵御網(wǎng)絡(luò)病毒和物理干擾的影響和破壞;比爾蓋茨認(rèn)為,可信計(jì)算是一種可以在任何環(huán)境下隨時(shí)獲取安全可靠的數(shù)據(jù),同時(shí)包括網(wǎng)絡(luò)用戶對計(jì)算機(jī)網(wǎng)絡(luò)操作的信任程度的計(jì)算;Algridas等人認(rèn)為可信網(wǎng)絡(luò)指的是網(wǎng)絡(luò)系統(tǒng)提供的應(yīng)用服務(wù)是完全可信任的,系統(tǒng)可以應(yīng)付服務(wù)失敗和頻繁出錯的問題[2-4]。

國內(nèi)對于可信網(wǎng)絡(luò)的理論研究也比較深入,很多專家學(xué)者對可信網(wǎng)絡(luò)的架構(gòu)模式提出可信網(wǎng)絡(luò)應(yīng)該具備的3種典型特征:

(1)可信網(wǎng)絡(luò)中的操作行為和結(jié)果是可以預(yù)測的。

(2)可信網(wǎng)絡(luò)中的操作行為是可評估的,對異常行為可以有效控制。

(3)可信網(wǎng)絡(luò)服務(wù)是安全、可靠、穩(wěn)定的。

可信網(wǎng)絡(luò)架構(gòu)指的是將網(wǎng)絡(luò)安全產(chǎn)品和網(wǎng)絡(luò)安全子系統(tǒng)進(jìn)行有效整合和統(tǒng)一管理,結(jié)合可信網(wǎng)絡(luò)的接入認(rèn)證控制機(jī)制、網(wǎng)絡(luò)數(shù)據(jù)加密技術(shù)、數(shù)據(jù)信息安全傳輸技術(shù)等,真正提高整個網(wǎng)絡(luò)的安全防護(hù)能力,構(gòu)建良好的可信網(wǎng)絡(luò)安全體系[5]。

2 可信網(wǎng)絡(luò)接入認(rèn)證技術(shù)

2.1 VPN接入認(rèn)證技術(shù)

為了確保企業(yè)公司員工可以與企業(yè)總部進(jìn)行實(shí)時(shí)數(shù)據(jù)信息的交換和共享,企業(yè)需要從網(wǎng)絡(luò)服務(wù)商租用相關(guān)服務(wù)。由于公共網(wǎng)絡(luò)容易遭到外部非法入侵者的攻擊,包括堵塞網(wǎng)絡(luò)、拒絕服務(wù)和竊取機(jī)密等,因此必須引入VPN技術(shù),即虛擬局域網(wǎng)技術(shù)來解決網(wǎng)絡(luò)安全威脅問題。VPN技術(shù)是利用公共網(wǎng)絡(luò)創(chuàng)建屬于企業(yè)內(nèi)部的私人網(wǎng)絡(luò),同時(shí)通過網(wǎng)絡(luò)安全傳輸機(jī)制等來確保數(shù)據(jù)信息的安全性、完整性、可用性以及嚴(yán)格的網(wǎng)絡(luò)訪問控制,建立一個基于邏輯層面的私有網(wǎng)絡(luò)。VPN技術(shù)具有成本低廉、實(shí)時(shí)共享、安全可靠和擴(kuò)展性強(qiáng)等特征,是一個有效的技術(shù)手段,通過公共網(wǎng)絡(luò)來實(shí)現(xiàn)私有數(shù)據(jù)信息的交換與共享。

2.2 802.lx接入認(rèn)證技術(shù)

IEEE802.lx是基于網(wǎng)絡(luò)端口的用戶訪問控制協(xié)議,IEEE802.lx包括3個組成部分,分別為客戶端系統(tǒng)、認(rèn)證系統(tǒng)和認(rèn)證服務(wù)器。

客戶端系統(tǒng)是指用戶終端系統(tǒng),一般情況下要配置客戶端軟件,網(wǎng)絡(luò)用戶啟動客戶端軟件之后,可以發(fā)起基于802.lx網(wǎng)絡(luò)控制協(xié)議的接入認(rèn)證過程。為了確保網(wǎng)絡(luò)端口的可用性,客戶端系統(tǒng)必須支持EAPOL基于局域網(wǎng)的擴(kuò)展認(rèn)證協(xié)議。

認(rèn)證系統(tǒng)是指可以支持802.lx網(wǎng)絡(luò)控制協(xié)議的網(wǎng)絡(luò)設(shè)備,通常情況下,認(rèn)證系統(tǒng)始終運(yùn)行于NAS之上,為網(wǎng)絡(luò)用戶提供認(rèn)證接入服務(wù)。認(rèn)證系統(tǒng)包括受控端口和非受控端口2個邏輯端口:受控端口只能確保在接入認(rèn)證可以通過的情況下打開,作為網(wǎng)絡(luò)數(shù)據(jù)的傳輸載體提供相關(guān)服務(wù);非受控端口保持網(wǎng)絡(luò)的雙向連通,以此來傳遞EAPOL協(xié)議幀,其作為網(wǎng)絡(luò)用戶認(rèn)證信息的載體,要保證客戶端能成功發(fā)出和接受接入認(rèn)證。PAE作為網(wǎng)絡(luò)端口的網(wǎng)絡(luò)實(shí)體,分為客戶端系統(tǒng)PAE和認(rèn)證系統(tǒng)PAE:客戶端系統(tǒng)PAE始終位于客戶端,負(fù)責(zé)處理認(rèn)證系統(tǒng)請求建立相互信任關(guān)系的信息;認(rèn)證系統(tǒng)PAE負(fù)責(zé)與客戶端進(jìn)行通信,將客戶端接收的數(shù)據(jù)信息發(fā)送給認(rèn)證服務(wù)器,最終完成接入認(rèn)證服務(wù)。

認(rèn)證服務(wù)器一般采用RADIUS協(xié)議認(rèn)證機(jī)制,認(rèn)證服務(wù)器負(fù)責(zé)對認(rèn)證系統(tǒng)客戶端發(fā)送的數(shù)據(jù)信息進(jìn)行驗(yàn)證。

2.3 WAPI接入認(rèn)證技術(shù)

WAPI接入認(rèn)證安全機(jī)制是由WAI和WPI 2個部分共同組成,WAI負(fù)責(zé)實(shí)現(xiàn)對網(wǎng)絡(luò)用戶身份的鑒別,WPI負(fù)責(zé)實(shí)現(xiàn)對傳輸數(shù)據(jù)信息的加密。本文只對WAI進(jìn)行介紹。

WAI主要包括3個部分,即:STA站點(diǎn)、AP接入點(diǎn)和ASU鑒別服務(wù)單元。

(1)STA站點(diǎn):包括了無線MAC地址和PHY接口等網(wǎng)絡(luò)設(shè)備,包括無線移動終端、個人筆記本電腦等。

(2)AP接入點(diǎn):AP接入點(diǎn)同樣具備了站點(diǎn)的功能,通過無線媒體為站點(diǎn)提供分布式網(wǎng)絡(luò)訪問服務(wù)。

(3)ASU鑒別服務(wù)單元:ASU鑒別服務(wù)單元是可信任的第三方,負(fù)責(zé)發(fā)放證書、驗(yàn)證證書和吊銷證書等服務(wù)。

3 新型接入認(rèn)證模型的構(gòu)建

本研究提出的基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型主要包括4個實(shí)體,分別是AR接入請求者、PEP策略執(zhí)行者、PDP策略決策者和PSP策略服務(wù)提供者,如圖1所示。同時(shí),基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型中還包含了一個隔離網(wǎng)絡(luò),對不合格的網(wǎng)絡(luò)接入請求者進(jìn)行修復(fù)[6]。

圖1中,AR接入請求者主要是網(wǎng)絡(luò)設(shè)備對需要接入的網(wǎng)絡(luò)發(fā)起請求,包括筆記本電腦、智能手機(jī)和PAD掌上電腦等移動終端設(shè)備;PEP策略執(zhí)行者主要是對網(wǎng)絡(luò)起到安全保護(hù)作用的中間屏障,包括VPN網(wǎng)關(guān)、防火墻系統(tǒng)等,PEP策略執(zhí)行者負(fù)責(zé)接收和執(zhí)行PDP策略決策者發(fā)來的命令,可以設(shè)置為4個網(wǎng)絡(luò)端口,分別是授權(quán)端口、非授權(quán)端口、可信端口和受限端口;PDP策略決策者指的是Radius等認(rèn)證服務(wù)器,按照本地安全策略和服務(wù)策略為AP提供網(wǎng)絡(luò)訪問接入控制服務(wù),策略決策包括允許、禁止和隔離3種情況;PSP策略服務(wù)提供者屬于可信任的第三方,可以為PDP策略決策者提供相應(yīng)策略,幫助AR接入請求者和PDP策略決策者進(jìn)行用戶身份確認(rèn),同時(shí)對AR證書和PDP證書進(jìn)行驗(yàn)證;隔離網(wǎng)絡(luò)也成為修復(fù)網(wǎng)絡(luò),通過提供隔離的網(wǎng)絡(luò)環(huán)境對沒有通過可信網(wǎng)絡(luò)接入認(rèn)證的請求者進(jìn)行修復(fù),包括可信證書修復(fù)、可信系統(tǒng)補(bǔ)丁修復(fù)和可信防病毒軟件修復(fù)等,當(dāng)修復(fù)完成后可以再次提出請求接入到網(wǎng)絡(luò)中。

圖1 基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型示意圖

基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型中的網(wǎng)絡(luò)實(shí)體指的是邏輯實(shí)體,每個實(shí)體可作為一個獨(dú)立的軟件程序或設(shè)備,還可以作為一套操作系統(tǒng),多個不同的邏輯實(shí)體可以在不同網(wǎng)絡(luò)設(shè)備上實(shí)現(xiàn),或者根據(jù)實(shí)際需求在同一個設(shè)備上實(shí)現(xiàn)[7]。

4 可信網(wǎng)絡(luò)接入認(rèn)證體系架構(gòu)與應(yīng)用的實(shí)現(xiàn)

4.1 基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)

在本文提出的基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)中,共包含3個邏輯層次:網(wǎng)絡(luò)接入層、可信屬性評估層和可信屬性度量層。網(wǎng)絡(luò)接入層負(fù)責(zé)對傳統(tǒng)網(wǎng)絡(luò)接入技術(shù)給予支持,包括802.1x接入技術(shù)、VPN接入技術(shù)和WAPI接入技術(shù)等;可信屬性評估層主要功能是對提出訪問請求的網(wǎng)絡(luò)實(shí)體進(jìn)行評估;可信屬性度量層主要是對提出訪問請求的用戶及其相關(guān)可信信息進(jìn)行收集和驗(yàn)證。圖2給出了基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)示意圖。

由圖2可知,AR實(shí)體負(fù)責(zé)實(shí)現(xiàn)與傳統(tǒng)網(wǎng)絡(luò)的連接,網(wǎng)絡(luò)接入請求部分位于網(wǎng)絡(luò)接入層,負(fù)責(zé)發(fā)出網(wǎng)絡(luò)訪問、請求并建立網(wǎng)絡(luò)連接,如由VPN客戶端提出請求建立一個隧道等;在同一個AR實(shí)體中可以包含多個不同的NAR,用以建立不同的網(wǎng)絡(luò)連接;可信屬性收集部分主要負(fù)責(zé)對本系統(tǒng)的硬件設(shè)備、軟件設(shè)備和操作系統(tǒng)的可信屬性值進(jìn)行測量;可信代理客戶端部分負(fù)責(zé)對可信屬性收集部分匯總的信息進(jìn)行統(tǒng)一管理,同時(shí)將匯總的信息發(fā)送到代理服務(wù)器中。一般情況下,可信屬性值都是哈希值,包括從系統(tǒng)啟動到結(jié)束過程的可信屬性值。

圖2 基于可信網(wǎng)絡(luò)新型接入認(rèn)證架構(gòu)示意圖

體系中的PDP實(shí)體包括3個部分,即網(wǎng)絡(luò)接入授權(quán)部分、可信屬性驗(yàn)證部分和可信代理服務(wù)器部分。網(wǎng)絡(luò)接入授權(quán)部分可以對策略服務(wù)提供者進(jìn)行咨詢,以此來判斷AR實(shí)體的可信屬性評估結(jié)果是否滿足本地安全策略,對AR實(shí)體的接入行為作出正確判斷;可信屬性驗(yàn)證部分主要是按照策略服務(wù)者提供的策略,對發(fā)出接入請求的用戶可信屬性值進(jìn)行驗(yàn)證,并將驗(yàn)證結(jié)果反饋到代理服務(wù)器;可信代理服務(wù)器主要負(fù)責(zé)管理可信代理客戶端的數(shù)據(jù)通信,匯總驗(yàn)證結(jié)果后形成一個網(wǎng)絡(luò)訪問結(jié)果,將授權(quán)發(fā)送給訪問請求者。

4.2 基于802.lx的可信網(wǎng)絡(luò)接入認(rèn)證過程

基于802.1x的可信網(wǎng)絡(luò)接入認(rèn)證過程示意圖如圖3所示。

圖3 基于802.1x的可信網(wǎng)絡(luò)接入認(rèn)證過程示意圖

圖中信息0即:在驗(yàn)證可信屬性握手協(xié)議之前,由可信代理客戶端分別配置一個可信屬性收集部分組件,再啟動可信屬性收集部分組件。同時(shí),要確保分配到客戶端的可信屬性收集組件的網(wǎng)絡(luò)連接狀態(tài)不會被破壞。信息1即:當(dāng)網(wǎng)絡(luò)連接發(fā)出請求時(shí),需要在網(wǎng)絡(luò)層由網(wǎng)絡(luò)接入請求部分重新啟動一個網(wǎng)絡(luò)連接請求。

5 結(jié)束語

隨著社會信息化建設(shè)的深入推進(jìn)和信息技術(shù)水平的持續(xù)提高,網(wǎng)絡(luò)安全事件頻繁發(fā)生,包括網(wǎng)絡(luò)病毒、黑客入侵和非法攻擊等安全問題,都導(dǎo)致了網(wǎng)絡(luò)可信度的不斷降低。由此,建立安全、穩(wěn)定、可靠的可信網(wǎng)絡(luò)環(huán)境勢在必行。本文將可信網(wǎng)絡(luò)接入技術(shù)與安全評估技術(shù)有機(jī)結(jié)合,提出了基于可信網(wǎng)絡(luò)的新型接入認(rèn)證模型的構(gòu)建方案,不但可以支持應(yīng)用廣泛的802.1x接入技術(shù)、VPN接入技術(shù),同時(shí)還能支持我國自主研發(fā)的WAPI接入技術(shù),對于促進(jìn)我國網(wǎng)絡(luò)安全建設(shè)具有一定理論參考意義。

[1]張祖昶,王誠.P2P網(wǎng)絡(luò)的信任評估安全模型研究[J].計(jì)算機(jī)技術(shù)與發(fā)展,2014(1):32-34.

[2]楊家興.復(fù)雜網(wǎng)絡(luò)安全態(tài)勢評估模型仿真分析[J].計(jì)算機(jī)仿真,2013(8):289-292.

[3]劉婷婷.網(wǎng)絡(luò)安全的隨機(jī)模型方法與評價(jià)技術(shù)[J].計(jì)算機(jī)光盤軟件與應(yīng)用,2013(16):144-146.

[4]何永明.基于KNN-SVM的網(wǎng)絡(luò)安全態(tài)勢評估模型[J].計(jì)算機(jī)工程與應(yīng)用,2013(9):81-84.

[5]胡昌軍.雙隱層BP神經(jīng)網(wǎng)絡(luò)模型在區(qū)域水安全評價(jià)中的應(yīng)用[J].水資源與水工程學(xué)報(bào),2013(3):196-200.

[6]黃小龍.基于混沌序列動態(tài)加密的網(wǎng)絡(luò)密碼安全模型[J].計(jì)算機(jī)應(yīng)用與軟件,2013(7):209-212.

[7]關(guān)德君.物流信息網(wǎng)絡(luò)安全體系結(jié)構(gòu)模型分析[J].黑龍江科技信息,2013(13):54.

猜你喜歡
網(wǎng)絡(luò)安全策略信息
例談未知角三角函數(shù)值的求解策略
我說你做講策略
網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
高中數(shù)學(xué)復(fù)習(xí)的具體策略
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
我國擬制定網(wǎng)絡(luò)安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
Passage Four
主站蜘蛛池模板: 黄色网在线免费观看| 久久久久无码精品| 一本大道无码日韩精品影视| 天天操天天噜| 国产专区综合另类日韩一区 | 黄色a一级视频| 精品一区二区三区水蜜桃| 无码专区国产精品第一页| 国产成人亚洲综合A∨在线播放 | 国产天天射| 国产精品999在线| 亚洲无码一区在线观看| 3D动漫精品啪啪一区二区下载| 在线观看精品国产入口| 欧美黄网站免费观看| 精品91自产拍在线| 国产成人一区| 黄色网站不卡无码| 成人午夜天| 久久99蜜桃精品久久久久小说| 91热爆在线| 在线看AV天堂| 亚洲国产精品一区二区第一页免| 欧美亚洲一二三区| 中文字幕 91| 亚洲性影院| lhav亚洲精品| 一本久道久综合久久鬼色| 久久6免费视频| 亚洲国产理论片在线播放| 精品国产免费第一区二区三区日韩| 最新国产精品第1页| 国产jizz| a毛片在线免费观看| 国产在线高清一级毛片| 五月天在线网站| 欧美日韩激情在线| 亚洲色无码专线精品观看| 国产在线观看一区二区三区| 高清视频一区| 毛片免费在线视频| 欧美国产视频| 亚洲爱婷婷色69堂| 2022国产91精品久久久久久| 国产在线一区视频| 成人免费一区二区三区| 精品三级网站| 91蜜芽尤物福利在线观看| 日本国产精品一区久久久| 性色一区| 国产乱子伦手机在线| 免费Aⅴ片在线观看蜜芽Tⅴ| 福利在线不卡一区| 99这里只有精品免费视频| 国产精品香蕉| 尤物亚洲最大AV无码网站| 亚洲美女一区二区三区| 亚洲国产欧美国产综合久久 | 亚亚洲乱码一二三四区| 亚洲综合二区| 一级看片免费视频| 精品国产成人av免费| 日韩a级毛片| 国产精品无码制服丝袜| 2021国产在线视频| 欧美成在线视频| 亚洲视频二| 丝袜高跟美脚国产1区| 国产高清精品在线91| 伊大人香蕉久久网欧美| 天天做天天爱夜夜爽毛片毛片| 高清国产在线| 蜜臀AVWWW国产天堂| 国产一级二级三级毛片| 欧美成人怡春院在线激情| 国产精品精品视频| 狠狠色婷婷丁香综合久久韩国| 国产无套粉嫩白浆| 国产理论最新国产精品视频| 成人夜夜嗨| 亚洲视频一区| 亚洲码一区二区三区|