基于NAT-PT的转换网络的安全机制的研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:silversandcgliu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
与IPv4 相比,IPv6 作为下一代互联网的基础协议,具有很多优势,首先,IPv6解决了IP 地址数量短缺的问题;其次,IPv6 对IPv4 协议中诸多不完善之处进行了较大的改进,其中最为显著的就是将IPsec 集成到协议内部,利用IPsec 实现网络层的加密和认证,使IPsec 不再单独存在,而是作为IPv6 协议固有的一部分贯穿于IPv6 的各个应用领域。IPv6 协议的一个重要设计目标就是实现与IPv4 的兼容。由于IPv6 和IPv4 共存到完全过渡将是一个逐步实现的长期过程,因此IPv6 地址域的节点不可避免地要和IPv4 地址域的节点实现互相通信,由于两种协议报文无论在地址空间还是在报头格式上都不兼容,因此纯IPv4 节点和纯IPv6 节点之间必须经过网络地址和协议的转换(NAT-PT)才能实现通信。但是经研究发现,基于NAT-PT 转换网关的过渡网络体系存在极大的安全漏洞,一个重要的原因就是IPsec 安全机制不能应用于基于NAT-PT 的过渡网络中。因此,为了保障下一代互联网过渡期间信息的安全,研究基于NAT-PT 过渡网络中的安全机制是很现实的,也是非常有必要的。本文首先详细分析了IPv6 协议的安全特征,IPsec 安全协议的特点和实现机理,结合IPv4/IPv6 过渡阶段的需求以及存在的安全问题,提出了NAT-PT 转换网关集成IPsec 保障过渡网络的安全的设想。在随后的分析中,作者提出了实现AH认证是NAT-PT 兼容Ipsec 最好的解决方式,并指出密钥交换协议(IKE)是解决IPsec 集成到NAT-PT 转换网关的关键。本文重新设计了一个的IKE 密钥交换协议,还自定义了两个ISAKMP 负载:转换网关查询载荷(NATPT-Q)和转换网关应答载荷(NATPT-R)。然后,本文提出了集成IPsec 具有AH 认证功能的NAT-PT 转换网关的模型以及在此上的IPsec 入包和IPsec 出包处理算法。论文最后论述了在Linux 平台下Netfilter 框架下实现整个模型的流程和各个模块,并给出了部分实现的数据结构和核心代码。以下两个方面是本文论述的重点:第一,重新设计的IKE 密钥交换协议以及它所交换的两个新负载;第二,集成IPsec 具有AH 认证能力的转换网关的模型。
其他文献
随着现代网络规模的不断扩大,复杂性和异构性的日益突出,传统的集中式管理模式已无法适应网络管理的需要。Mobile Agent技术的出现,为网络管理的发展提供了新的思路。本文将M
消息中间件是中间件的一个重要分支,它采用消息的方式为网络计算提供了异步低耦合的编程架构。Java Message Service(JMS)是由SunMicrosystems公司提出的基于Java技术的消息
压缩感知技术是在稀疏表示的基础上,以较低的采样速度执行采样,最后采用各种重构算法对信号进行重构。目前,对压缩感知技术的研究进行得如火如荼,广泛应用于图像恢复、无线通信、
优化排样是研究如何下料使得原材料利用率最高,在实际生产中应用广泛。服装制造业、皮革制品制造业、体育用品制造业、机械制造业等行业中存在大量的下料问题。国内有成千上
当前,Web技术在Internet上得到了广泛的应用,它支持实时的信息发布、动态的用户交互以及与后台系统灵活的安全的连接。因此如何构造功能更加强大、应用更为灵活、开发更为简便
随着Internet 的发展,基于网络的应用系统越来越多,包括电子商务、电子政务、电子银行、网上证券、网络购物等,网络信息系统在政治、军事、金融、商业、交通等方面发挥着越来
近年来由于计算机安全技术的发展和计算机网络带宽的提高,传统的计算模型随着动态编译技术的发展逐渐演变为异构平台上计算资源的共享模型。这不仅降低了异构平台上硬件的复杂
近年来,软件复用在软件产业界的地位已经日益重要,它被视为解决软件危机、提高软件的生产效率与质量的现实可行的途径,而各种新技术的发展为软件复用带来新的市场和需求,特别
  在Web环境下,中文信息处理对象由少量、规范的例句扩大到大规模、非规范的文本;中文信息处理范围由单个典型的领域扩大到多个开放的领域,这样,词典对分词精度的影响更加突出,
锅炉管壁超温现象是当前火力发电厂普遍存在的问题,被列为电力生产严防的二十五项重大事故之一,它的存在严重影响着锅炉的安全性、可靠性及企业经济效益。通过分析,产生锅炉管壁