互联网域间路由安全监测技术研究

被引量 : 0次 | 上传用户:jiangyongan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
如今,互联网在国家经济和社会发展中的作用已变得举足轻重,大量的关键应用正在互联网上如火如荼地展开,比如电子金融、电子商务、电子政务和远程医疗等。然而,作为互联网关键基础设施重要组成的BGP路由系统却缺乏必要的安全机制,使得恶意的自治系统网络管理员能够随意宣告、拦截或篡改BGP路由。因此,当前的互联网路由系统正面临着严重的安全威胁。近年来,BGP路由系统中发生了多起路由安全事件,特别是前缀劫持事件。这些事件促使工业界和学术界关注BGP路由系统的安全问题,并提出了多种基于BGP协议安全扩展的解决方案。到目前为止,还没有一种BGP协议安全扩展方案被广泛应用和实际部署。在这种情况下,BGP安全监测是一种能真正发挥实际效用的技术。然而,鉴于BGP协议的安全问题与BGP安全监测技术自身存在的诸多特点,BGP路由安全监测中的许多问题极具挑战性。本文深入研究了BGP安全监测领域的关键技术,主要包括BGP路由接收方验证路由有效性的方法、BGP路由宣告方检测前缀劫持的方法以及评估BGP路由安全态势的方法等。本文工作的主要贡献和创新总结如下:针对BGP路由接收方在当前难于验证路由有效性的问题,提出一种基于前缀策略的BGP路由验证方法――E-IRR。该方法借鉴互联网路由注册机制中登记路由策略的思想,利用前缀策略刻画自治系统网络管理员使用IP地址空间的方式,并采用“抢占式注册”方式确保前缀策略的有效性,构造全局可信的所有前缀的所有权信息,从而可帮助自治系统网络管理员对所接收BGP路由的有效性进行验证。与现有的BGP路由验证方案相比,本文提出的E-IRR方法具有以下三个优势:①通过扩展的路由策略规范语言(RPSL)表达前缀策略,可确保在较高的层面上刻画自治系统拥有的地址空间及使用方式,而又不泄露内部私密信息;②越多的网络运营商通过E-IRR发布前缀策略,就会吸引越多的网络运营商使用,而越多的网络运营商利用E-IRR得到前缀策略,越多的网络运营商也就乐于发布,进而可保证前缀策略的有效性;③由于不需对BGP协议进行安全扩展,E-IRR可在路由安全能力与实际部署需求之间取得平衡。针对BGP路由宣告方在当前难于发现前缀被劫持的问题,提出一种基于多自治系统协作的前缀劫持检测方法――Co-Monitor。该方法能够充分利用BGP路由系统的自治特性,把每个自治系统对本地BGP路由域的前缀监测能力视为一种资源并激励所有参与自治系统贡献这种资源以协作地监测前缀,可在不泄漏任何参与自治系统私密路由信息的情况下,自组地扩展单个参与者的BGP路由监测范围,从而可帮助自治系统网络管理员及时发现关于自身前缀的劫持事件。与基于现有BGP监测系统的前缀劫持检测方法相比,本文提出Co-Monitor方法具有以下两个主要优势:①可保证每个参与的自治系统拥有更广泛的BGP路由监测范围,采集的BGP路由具有更丰富的路由多样性,因而能显著地降低检测前缀劫持的漏检率;②不要求被监测BGP路由器对外贡献路由更新,各参与者之间交换的信息中也只含有相关BGP路由的前缀源的变化信息,都不涉及具体的BGP路由,因而不会泄漏任何参与自治系统的私密路由信息。针对当前的BGP安全监测系统缺乏有效的路由安全态势评估方法的问题,提出一个基于路由状态的路由安全态势评估方法――SEM。该方法能够应用于BGP安全监测系统中,以给网络管理员提供直观的、不同粒度的路由安全态势曲线。该方法的基本思想是:基于BGP路由系统的层次特性构造路由状态树,准确地刻画BGP路由系统中各路由实体之间的层次关系,存储和表达每个实体的路由安全状态;并根据所检测的异常路由计算每个实体的路由安全状态。实验测试表明,本方法能够在BGP路由器、自治系统和BGP路由系统等三个层次上评估路由的安全威胁态势。针对国家骨干网络的BGP安全监测需求,设计并实现互联网路由安全监测与态势可视化系统——RouSSeau。该系统采用层次化、模块化设计,实现了本文所提出的三个方法,可为国内骨干网的BGP路由系统提供路由安全态势分析。综上所述,本文研究了互联网域间路由的安全问题与BGP路由安全监测技术,对BGP路由验证、前缀劫持检测和安全态势评估等关键问题提出了有效的解决方案,对于推进BGP安全问题的研究和BGP安全监测技术的实用化具有一定的理论意义和应用价值。
其他文献
研究目的 :观察常压间歇低氧对运动能力的影响并探讨可能的适应机制。研究方法 :16名羽毛球运动员 (14~18岁 ,男女各半 )随机分为低氧组和对照组 ,低氧组在正常训练以外每天进
建构主义的心理学认为,儿童在日常生活中形成的自发概念是科学学习的重要基础,该文概述了成人对儿童朴素科学理论的错误认识,深入分析了现阶段儿童科学领域的教学现状,探讨了
20世纪90年代以来,石油勘探开发激烈地竞争和勘探难度的不断增加,要求石油钻井装备能够节省钻井成本、降低开发费用、提高钻井速度、加速钻井速度和缩短产油周期。现代石油钻
城市的发展有着自身的规律,同时也离不开科学规划的引导。任何一个国家或地区,工业化与城市化过程中都必然会带来城市规模的扩大,城镇数量的增加以及城市化水平的提高。这种
中国极为广阔的地区是村庄,农村人口占总人口的70%左右,近二十多年来经济的迅猛发展,极大地促进了中国的城市化进程,城乡面貌也发生了巨大变化。党的十六届五中全会做出了建
本文对发动机的普通电喷系统的组成进行了分析,研究了ECU的基本控制理论和算法。讨论了汽车电子控制燃油喷射系统的发展现状,对电子控制单元(ECU)、传感器和执行器的工作电路
<正>"放"是放活,不是放任;"管"是管好,不是管死。该放的权力全部放开,要管的领域必须管好。在简政放权、清单管理的大形势下,环保部门如何顺应时势,实施环保审批改革?在非禁
<正> 冷战结束后,美国中止星球大战计划,1993年提出了建立“国内信息基础设施”(即NII,俗称“国内信息高速公路”)计划,1994年3月副总统戈尔在国际电信联盟(ITU)大会上宣布建
马来西亚沙巴铁路更新改造工程是一个集设计与施工为一体的总承包项目,它要求承包商在固定工期、固定总价的前提下,完成一个达到业主满意、满足政府需求的“交钥匙”工程。本
未来的IT世界将是一个以网络为中心的世界。Web服务是解决网络上应用程序之间相互通信的一项技术,严格的说,Web服务是描述一系列操作的接口。Web应用程序是面向用户的,而Web