基于身份密码学的报文认证及控制机制研究

来源 :国防科学技术大学 | 被引量 : 0次 | 上传用户:lyling0411
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
伴随网络通信技术的日益发展,人们在生活里中越来越频繁地使用到互联网,互联网给人们带来的便利也深入到日常生活的各方各面。但是网络上存在着越来越多的窃听、截获、篡改、冒充等安全威胁,数据的安全性显得越来越突出,因此报文认证协议越来越必要。但是传统的认证协议仍然存在着以下不足:1、密钥协商的过程比较复杂。2、会话发起时间长。3、交互转换状态繁多。4、协议定义比较繁杂。5、认证功能不够特定。本文提出了一种基于身份密码学的报文认证协议(Datagram authentication Protocol),在下文以DAP表示报文认证协议。传统Linux采用的访问控制机制是自主访问控制,不能够完全体现访问控制的功能,即:1、防止不合法主体访问受保护的网络中的资源。2、准许合法的用户访问被保护的网络资源。3、禁止合法用户对受保护网络资源进行未经授权访问。本文针对所指出的问题,对可信安全网络的认证协议以及SELinux访问控制机制进行了深入研究。本文的主要工作和贡献如下:一、一种自信任报文认证协议的设计与实现在传统网络安全协议中,很多是基于PKI体系,使用者的身份和公钥需要证书绑定,并且密钥的传输和协商过程十分繁杂,给系统带来了较大的开销。本文通过使用基于身份的密码学,直接使用用户的IP地址作为自己的身份信息,避免了依赖证书的弊端,减少了通信双方证书传递和认证的开销。并且在密钥的计算上,本文采用了双线性对运算等数学工具,使得无需进行任何参数交换,通信双方即可分别计算出共同知晓的秘钥值,避免了通信双方进行交互的开销和密钥信息在网上传播被泄露的风险。本文使用IP地址即身份机制,有效兼容了当前主流TCP/IP网络体系结构。在协议设计中又保持了开放包容的特点,该特性非常利于以后对协议进行更新,使得报文认证协议具备极强的可增量部署特性。二、报文认证协议安全机制研究在报文认证协议的设计中,本文加入了一种时间戳机制,将系统时间信息通过相应操作封装到认证码信息中,使得认证码携带了报文封装时间,可以有效规避重放、篡改等网络攻击。访问控制机制可以分为三类,自主访问控制(DAC)、强制访问控制(MAC)及基于角色的访问控制机制(RBAC),传统的Linux系统采用的是自主访问控制,这样会给系统带来安全隐患。SELinux带给Linux的主要价值是:提供了一个灵活的,可配置的MAC机制。对报文认证协议的访问控制机制大大地提高了对报文认证协议使用的灵活性和安全性,通过对通信客体身份信息和对进程配置不同的Label级别可以达到精确控制报文认证协议使用权限分级的问题。三、报文认证协议的实现和测试本文首先阐述了报文认证协议实现中可以采用的两种不同的技术路线,并且分别分析了每种技术路线的优点和弊端,然后根据当前研究现状选择了最适合的技术路线。本文还进一步介绍了在报文认证协议实现中所遇到的问题,解决问题的关键手段和实现上的一些细节。最后,通过对DAP报文认证协议进行功能验证和性能测试,得出DAP报文认证协议与AH认证协议的性能比较。可以得出以下结论,DAP报文认证协议较之AH协议在效率和安全性能两个方面都更出色。
其他文献
Internet在过去的几十年中已经演变为一种非常重要的通讯基础设施,广泛应用于经济、教育、社会各方面。与此同时,Internet通讯服务中的竞争越来越激烈,终端用户要求他们的服务提
在上下文感知计算系统中,包含了大量上下文信息源服务和上下文感知应用服务。面对这些纷繁芜杂的网络服务,系统需要提供服务管理和服务发现功能来简化上下文感知计算应用的开发
随着计算机系统越来越庞大,越来越复杂,系统的可用性和管理受到了空前的挑战。由于历史原因,大型企业或机构的计算环境往往是分散、孤立、异构的,缺乏资源的统一管理和动态配置,每
基于Web的试飞站管理系统是为阎良试飞站开发的一个综合管理系统。其开发对于提高试飞站内管理水平具有非常重要的实际意义。系统覆盖了试飞站中的大部分业务工作,实现了工艺
本文主要介绍了一种理疗管理控制系统的设计方案和实现过程。该系统基于数据库管理和串口通信技术。工作原理是通过Access数据库管理医院的数据信息,然后通过串行通信控制系统
近年来由于IT产业的飞速发展,计算机的应用逐渐扩展到了各个行业的内部,计算机在人类生产和生活中发挥越来越重要的作用。随着企业规模的扩大和分布式系统的应用,越来越多的企业
下一代网络(NGN,Next Generation Network),是传统电信网和Internet网络相融合的产物,它实现了呼叫控制与承载相分离,业务控制与呼叫控制相分离。基于这两种分离,业务的实现真正独
网络多媒体技术是一个新兴的正在飞速发展的应用领域,它综合了多媒体信息压缩技术、计算机通信技术和数据存储技术等。目前,网络多媒体技术的应用有很多,主要包括视频会议、协同
汽车发动机机械故障诊断系统是一种用于对处于调试、运行中的发动机进行在线检测与故障诊断的智能仪器系统。其工作原理是利用振动传感器直接采集发动机产生的非正常振动信号
随着计算机系统规模的不断扩大和复杂性的不断增长,网络安全性问题成为计算机领域日益关注的焦点。计算机网络从最初的侧重于信息的保密性发展到如今网络安全信息的完整性、可