域内路由协议安全可信机制研究与实现

来源 :国防科学技术大学 | 被引量 : 0次 | 上传用户:xinhua163
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着Internet技术的普及和迅速发展,各种网络服务(云计算、电子商务、物联网、视频会议等)已经和我们的日常工作和生活紧密相连,但Internet中IGP协议路由安全可信机制还不够完善。运行IGP的路由器通过链路状态数据库同步来获得整个网络的拓扑结构,但是在这些链路状态路由信息在数据同步过程中保护机制不健全,面临着被攻击等威胁。针对IGP路由协议的攻击呈现出增长的趋势,所以研究IGP路由协议的安全可信机制非常重要。本文对OSPF和IS-IS两种域内路由协议在工作机制、收敛性、可扩展性和安全性方面进行了深入的对比研究,得出OSPF和IS-IS两种协议的优缺点和适用性。OSPF具有更丰富的路由策略、多种区域类型、协议数据包和电路类型,更适合中小型网络和企业使用。IS-IS相对简单、稳定和可扩展性好,在巨量路由条目的情况下,IS-IS的处理比OSPF更有效率,更适合网络运营商和ISP部署。另外,通过实验测试,在相同网络环境条件下,OSPF和集成IS-IS收敛时间基本在5.6秒左右,两种协议的收敛时间基本相等,如果除去5秒的SPF计算等待时间,OSPF比集成IS-IS的收敛时间快10%左右。在OSPF协议的路由安全可信机制方面,一方面,采用基于LSA数字签名与认证技术来进行路由器链路状态数据库的同步,增强路由信息的安全性,另一方面,基于最新的类SDN架构-I2RS(Interface to routing system)网络架构提出了一种新的OSPF集中可信验证框架。在该框架下,路由器内部实现一个可信验证代理,路由器RIB Manager向可信代理开放IGP协议路由信息的北向接口,并定义接口功能,接口数据交互报文格式,实现可信代理模块对OSPF进程中路由信息的读写操作。可信代理把路由信息传送给远端的集中路由可信验证服务器,路由集中可信验证对路由域内所有路由器上的路由信息进行数据一致性验证,对受外部入侵者篡改、插入等虚假路由信息向可信代理下发反馈的路由策略,可信代理模块进行相应操作,从而形成对路由信息的闭环控制结构。在仿真网络试验环境中对本文所提的方法进行了验证,结果表明,本文所提的安全可信路由机制可显著提升OSPF的安全能力,有效抵御各类路由伪造攻击。
其他文献
网格计算自上世纪90年代提出以来,就倍受人们关注。网格的理念是跨域的资源共享,消除信息孤岛。就像TCP/IP协议是互联网的核心一样,为了实现跨域资源及计算力协同共享的目的,
结构化对等网系统通常是建立在忽视底层网络的逻辑重叠网上的虚拟网络。基于分布式哈希表技术的对等网系统把关键字映射成ID标识符并以ID标识符构建重叠网。这种设计使结构化
当面对求解一个问题的新算法的时候,我们的兴趣在于形成这样一种粗略的认识:新算法预期能有多好,对于同一个问题它比其他的算法如何。计算复杂性研究能够提供这种认识。对算
硬件容错加固技术,具有能耗、面积及复杂性线路等方面的开销,因此对于星载应用,硬件容错代价高昂。软件容错技术应运而生,其良好的灵活性、可配置性及较高的错误覆盖率,很好
由于P2P(Peer-to-Peer)组织模式能够为应用带来更高的可靠性、扩展性和高性能,这种模式已经成为互联网应用的重要组织形式。其中,P2P分布式存储系统被认为是P2P最具有前途的
随着无线传感器网络技术的飞速发展,在变化的环境中利用传感器对目标进行跟踪、分析变得更加可行。目标跟踪是无线传感器网络中的一个具有挑战性的应用,在此过程中计算量大、能
人脸识别是一个典型的图像模式分析、理解与分类计算问题,它涉及到模式识别、图像处理、计算机视觉、统计学习和认知科学等多个学科。人脸识别问题的深入研究和最终解决,可以极
随着Internet的迅速发展,网络已成为人们生活工作中不可缺少的一部分。越来越多的个人、企业、单位和组织通过Internet获取信息、知识和进行各种贸易。Internet的高并发性和
随着计算机网络的不断发展和各种接入互联网终端的广泛使用,网络和人们的生产生活关系日益紧密,因而网络安全也受到更加广泛的关注。网络协议是网络应用程序功能逻辑的核心,
随着无线通信、计算技术、微电子技术的进步,极大地推动了无线传感器网络(Wireless Sensor Network,WSN)的发展,并以其低成本、低功耗、自组织和分布式的特点带来了信息感知