混合网络下IPSec与现有网络设备协同工作的研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:tambourine
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
IPSec、NAT、NAT-PT和防火墙在特定的应用领域都是不可缺少的。IPSec保障了IP包在传输过程中的安全性,能够为IP包提供数据源认证、完整性保护、加密性和抗重放攻击等安全服务;NAT极大地缓解了IPv4地址严重不足的压力,能够使拥有一个或少量公网IPv4地址的单位充分地享用互联网资源;NAT-PT解决了纯IPv4主机与纯IPv6主机之间不能互通的问题;防火墙作为内、外网的隔离工具,可以有效地保障内部网络的安全性。经IPSec保护的IP包穿越NAT、NAT-PT和防火墙时,不可避免的产生IPSec与NAT、IPSec与NAT-PT和IPSec与防火墙共存的情景。但是,它们共存时却存在一些根本性的矛盾:IPSec的基本思想是防止中间节点对IP包进行伪造、篡改和窃听;NAT和NAT-PT却要转换IP包的IP地址或端口;防火墙却要读取IP包的IP地址和端口等信息。在IPSec与NAT的一种协同工作方案即UDP头封装方案的基础上,本论文通过扩展NAT-D载荷和ISAKMP头,并在IP头和AH/ESP头之间插入UDP头和“非IKE标识”,分别在第三章和第四章提出了改进的UDP头封装和UDP_NAT_PT封装两类协同工作方案,前者用来解决IPSec与NAT不能协同工作的问题,后者用来解决IPSec与NAT-PT不能协同工作的问题。另外,通过在IP头和AH/ESP头之间插入UDP头和“非IKE标识”,本论文还提出了UDP_Firewall封装方案,它用来解决IPSec与防火墙不能协同工作的问题。为了真实地贴近网络的现实状况,本论文还深入地研究了IPSec与NAT和NAT-PT、IPSec与NAT和防火墙、IPSec与NAT-PT和防火墙三方协同工作的可能性。结果发现在前面几章的基础上,上述三对组合是完全能够协同工作的。由于UDP_NAT_PT封装和UDP_Firewall封装两类协同工作方案都是在改进的UDP头封装方案的基础上提出的,因此本论文只在第七章对改进的UDP头封装方案加以实现,实验结果表明它是有效且可行的。
其他文献
TD-SCDMA作为中国提出的第三代移动通信标准(简称3G),它是以我国知识产权为主的、被国际上广泛接受和认可的无线通信国际标准。这是我国电信史上重要的里程碑。它的产生也为
模式识别技术是人工智能的重要研究内容。基于各种技术,几十年来各种不同的模式识别方法得到了广泛的研究与应用。在当今飞速发展的数据挖掘和探查性数据分析中,聚类分析技术
软件测试是保障软件质量的重要手段。随着基于UML软件测试的普及,基于UML顺序图生成测试数据,可以在系统开发早期就设计集成测试阶段的测试用例,提高测试效率;并且是基于UML
在信息技术飞速发展的今天,对未授权产品的占有、编辑和传播等非法操作变得越来越容易,使得对数字信息的版权保护问题变得日益重要。而以三维模型为代表的一批新兴数字产品存在
随着多媒体技术的日益发展和成熟,视频语义分析和识别已成为众多学者研究的热点话题。但是,数据量的增加和数据信息的扩大使得识别分析过程变得纷繁复杂,因此如何从视频中提取底
访问控制是信息安全中保证数据机密性和完整性的有效机制,尤其是基于角色的访问控制模型更是获得了广泛的应用。然而随着云计算、物联网等新型系统的出现,数据呈爆炸式增长,用户
在我国数字电视改造的长期过程中,作为过渡产品的数字机顶盒扮演了重要的角色,辅助模拟电视接受数字电视信号。人机交互系统则是机顶盒中重要的组成部分,直接决定其功能的发挥和
进程代数作为描述和分析并发与分布式系统的重要工具之一,是并发理论的主流研究方向。互模拟是进程代数的核心概念之一,用来刻画进程之间的等价关系,其中描述观察等效的弱互
P2P计算在进一步利用因特网信息和资源方面已经成为一个流行的模型,Web服务代表了分布式计算的下一个阶段,构建基于面向服务的架构(SOA)的应用是未来分布式计算的发展方向。
为了满足无线通信用户的需求,提高服务质量,国内外许多研究工作者都在致力于研究如何降低切换延迟来保证通信质量。 本文参阅了大量国内外关于切换延迟方面的参考义献,介绍了