IPv6地址认证体系研究与实现

来源 :山东大学 | 被引量 : 0次 | 上传用户:snowsky001
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
IETF于1998年12月发布了标准RFC2460 IPv6(Internet Protocol Version6)作为下一代互联网协议,IPv6的出现从根本上解决了IPv4中存在的危机,但在IPv4和IPv6中有些安全问题的原理和特征从基本上并没有发生变化,其中地址伪造就是网络的安全威胁之一。本文提出的IPv6地址认证体系,基于RFC3971 SEND协议中CGA协议提出的。根据CGA协议中CGA生成算法生成的IPv6地址可以很好的解决IPv6网络环境中的地址伪造问题,但是CGA生成算法在对哈希算法、签名算法、地址认证方式等支持上还存在一些局限性。具体问题包括:1)CGA生成算法只支持SHA-1哈希算法和RSA公钥算法。这样CGA技术在将来潜在的应用可能导致攻击者对SHA-1的自由碰撞攻击比较敏感,其次,只支持单一的哈希算法和公钥算法将影响CGA技术的使用,也许将来某一天我们需要采用可选的哈希算法和可选的公钥算法。2)攻击者能够用任意的子网前缀和他拥有的公钥来产生一个新的地址,因为CGA本身不被认证,这样很难解决中间人攻击问题。另外,CGA协议规定CGA地址认证是通过提取CGA地址携带CGA参数中公钥和来验证CGA地址所携带的CGA签名来实现的,没有采用公钥基础设施(PKI),认证机构(CA),或其他可信任第三方。这样的认证方式应用在安全性要求很高系统上有一定的局限性。本文的研究内容和创新点包括:1)改进CGA生成算法抵抗中间人攻击。在CGA生成之前,通信双方网络节点首先生成共享密钥K,然在在CGA生成过程中,引入共享密钥K使用HMAC哈希算法生成CGA,由于生成的CGA包含通信双方的共享密钥信息,这样保证中间人是不可以伪造通信双方身份发起攻击。2)改进CGA协议支持多哈希算法、多公钥算法和多认证方式的选择。通过对接口标示符中安全参数Sec进行编码实现多哈希算法扩展,即,不同Sec值对于不同哈希算法。通过在CGA参数扩展域部分增加公钥扩展选项使CGA协议支持多种签名算法。增加证书扩展选项使CGA协议支持采用PKI体系,认证机构CA,通过可信第三方来实现身份认证,这样用户可以根据系统安全需求选择不同的认证方式。3)提出一种新的IPv6扩展头—CGA扩展头,设计CGA扩展头中不同CGA选项,CGA模块,并实现IPv6地址认证体系。
其他文献
本文通过对荣华二采区10
多年以来,电力系统的生产工作始终围绕着一个基本目标:消灭或至少降低人为责任事故、人身事故的发生率。为此,电力企业在日常工作中倾注了大量的精力,不断探索着新的管理方法,并将认为有效的管理方法尽量发挥。然而,现场的事故或不安全情况还时有发生,对变电站来讲,特别是人身死亡和恶性误操作事故仍不能有效杜绝。本文根据现代化电力生产安全管理的需要,基于风险管理的理论,立足于建立电力安全生产动态管理的长效机制,对
学位
本文通过对荣华二采区10
随着现代文艺演出的飞速进步,传统舞台的演出已经远远不能满足大众的审美需求,因此,以矩阵舞台为代表的舞台控制系统需要更加自动化、智能化的控制。现代网络控制技术的发展,
铁合金矿热炉负载特性非线性及常有短路运行方式发生,使其供电系统出现谐波,为了减少谐波对电网的影响,对其进行谐波补偿是非常必要的,而谐波补偿的前提就是准确快速的检测出电网谐波分量。分析了模拟滤波算法、快速傅里叶变换法、自适应滤波器算法和瞬时无功功率法等电网谐波检测方法,通过比较分析各种检测方法的优缺点,针对三相铁合金矿热炉供电网的实际情况,采用基于瞬时无功功率理论的ip-iq检测法对三相铁合金矿热炉
随着全球信息化的发展,构建一个可信、安全的网络世界的需要越来越迫切。网络环境中的身份认证技术是解决这一问题的重要技术,它可以提供机密性、完整性、身份认证和抗抵赖性
互联网金融业务流程与信息技术紧密结合,其中P2P网贷业务发展迅速,一方面极大地促进了自身业务的创新,另一方面由于非常依赖信息系统,一旦遭遇突发事件导致信息系统不可用,将
欠驱动系统是指独立控制输入量少于系统自由度的一类非线性系统,广泛存在于交通运输、机器人、航空航天器等复杂系统领域;欠驱动系统由于控制输入的缺失使得其控制问题成为控
增强现实技术是近年来不断发展和应用的一项高新技术,其来源是虚拟现实技术,并以此为基础进行扩展和创新。增强现实的本质即是将计算机生成的虚拟物体嵌入客观存在的真实场景