基于真实IPv6地址的跨域身份认证的研究和实现

来源 :重庆大学 | 被引量 : 0次 | 上传用户:xwy_pk
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络的开放性和缺陷使得攻击者很容易利用这些网络自身的弱点发起各种各样的攻击,现有的网络体系结构对IP地址的真实性并没有进行严格认证,大量伪地址和网络地址转换技术(NAT)使得管理者对于攻击者的追踪和定位比较困难。2005年,CNGI-CERNET2首次提出了“基于真实IPv6源地址的网络寻址体系结构”,试图从体系结构上解决下一代互联网的安全隐患。身份认证技术作为网络安全技术的重要组成,起着保证用户的合法接入以及资源的合法使用的作用。引入真实IPv6地址之后,身份认证如何使用它辅助对用户进行认证,是亟需研究解决的问题。身份认证系统在CERNET2中需要为上层应用提供统一的安全服务,上层应用可能来自使用不同认证协议的不同自治域,这又对身份认证系统的兼容性以及统一应用提出了挑战,因此,为身份认证系统设计通用的跨域认证方法是当前另一个亟待解决的问题。本论文的主要工作如下:①根据身份认证过程中要支持真实IPv6地址的需要,在研究典型的一次性口令认证方案S/Key方案以及S/Key方案的改进方案SAS方案基础之上,提出了一种基于对称密码和真实IPv6地址的动态口令认证方案,该方案可以在用户身份认证过程中对真实IP地址进行判断。②针对如何让用户接入CERNET2,本文基于下一代身份认证的协议标准—Diameter协议提出了一个支持真实IPv6地址的网络接入服务器模型,该模型可以辅助网络应用对真实地址的判断要求。③针对Diameter跨域认证不能很好的支持其他认证协议,本文提出了一个基于Diameter的跨域认证框架。该框架采用SAML和Web服务技术,可以完成本域用户、外域用户在本域以及本域用户在外域的认证,可以满足外地域网络应用对真实IPv6地址验证的需要。④基于所提出的动态口令认证方案、网络接入服务器模型和认证框架,结合项目的要求和环境,本文进行了原型系统开发和功能测试。本文的研究来源于国家发改委CNGI示范项目“面向IPv6的互联网安全体系结构和关键技术研究”中重庆大学子项目—“基于真实IPv6地址的身份认证系统”。项目测试结果显示,基于真实IPv6地址的Diameter身份认证系统以及跨域认证方案达到了预期设计效果,能在CERNET2中基于真实IPv6地址进行跨域认证。
其他文献
排课是研究生部教务管理中一项关键而又繁重的任务。为了提高我校研究生部教务管理的信息化水平与工作效率,减轻研究生部工作人员的劳动强度,科学合理地调度师资与教室资源,
伴随着科学技术的高速发展,高科技医疗影像设备的不断涌现为医疗现代化提供了越来越多的帮助。在X射线断层扫描(CT),核磁共振(MR)等人体解剖结构成像技术日趋完善的同时,功能
随着信息技术的不断发展,Web上的信息量呈爆炸性增长。按照所蕴含信息深度的不同,可以将Web划分为Surface Web和Deep Web两大类。其中,Deep Web是指那些存储在Web数据库里、
数字化人体研究,是医学与信息技术、虚拟现实技术相结合的科技性研究课题,通过对人体信息多模式集成的研究,从而实现人体结构和功能的数字化、可视化,最终达到对人体功能的精
虚拟敏捷制造企业是应敏捷制造思想而产生的新型企业组织结构和运营方式,它又被称为“动态联盟”。本文首先分析了目前敏捷动态联盟国内外的研究现状及意义,及Web服务的体系
随着大数据、云计算的兴起,计算机需要越来越大的内存来支持大规模计算的需求。但是现有普遍采用的DRAM技术在发展到现在的22nm的程度后已经遇到了瓶颈。DRAM的存储密度难以
当前,嵌入式系统的信息安全和网络安全正面临着严峻的挑战,其安全问题已经成为嵌入式系统体系结构设计中需要优先考虑的因素。本文主要研究嵌入式系统的安全问题以及相关的安全
今天,我们踏入了一个新时代的门槛,进入了信息网络化时代,有条件也有必要充分利用计算机网络,加快信息资源的开发,达到企业信息资源共享,以便更好地为电力生产、建设和科技发
现实世界中密码算法实现受到各种各样的侧信道攻击(Side-Channel Attacks, SCAs),包括差分能量分析(Differential Power Analysis, DPA)攻击。掩码是一个广泛应用的保护高级
近年来,伴随网络通信技术的飞速发展,多媒体信息作为一种重要的信息载体,在网络上的传输交换变得越来越频繁。然而随着互联网安全性问题的凸显,多媒体信息尤其是被广泛使用的