基于固件的虚拟化系统集成访问控制机制研究与实现

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:xiaoqiudyy1988
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着系统虚拟化技术的不断成熟,尤其是在云计算和服务器集群领域的广泛应用,虚拟化系统的安全问题也越来越受到人们的关注。虚拟化系统中不同应用的虚拟机能随时独立接入和使用平台共享资源,不同物理平台的虚拟机间也有资源互访的需求,这都对虚拟化系统的安全提出了挑战。目前主要通过在虚拟机监视器中,部署访问控制机制并应用不同的安全模型来增强虚拟化系统的安全性。这样的解决方案至少存在两点不足:缺乏统一的访问控制策略管理,难以从整体上保障系统的安全;缺乏访问控制机制自身安全性的考虑,使整个虚拟化系统的安全处于不确定状态。因此,如何为虚拟化系统提供策略灵活、安全可信的访问控制机制,是当前虚拟化技术发展亟待解决的问题。本文首先利用新一代计算机固件与上层虚拟化方案选取的无关性和基于硬件的安全性,参考分布式环境下策略管理的实现方案,研究并提出了基于固件的虚拟化系统策略管理机制。使用通用、可移植的XACML策略语言描述系统安全策略。通过可视化策略配置工具,实现固件环境的策略配置、存储;通过集成访问控制管理器和运行时服务,为虚拟化平台提供统一、可信的策略管理服务。然后,本文以基于内核的虚拟化方案KVM为参考环境,研究并提出了基于固件的虚拟化系统集成访问控制机制。以集成访问控制管理器为策略决策者,基于Linux下安全模块LSM实现的虚拟机引用监视器为策略执行者,两者间通过访问控制代理构建了虚拟化系统下策略灵活、安全可信的集成访问控制机制。为了适用于多密级信息共享环境,在集成访问控制机制中应用了BLP安全模型,并以军队信息系统共享为例,说明了该集成访问控制机制在实际环境中的应用。在此基础上,本文于KVM下实现了基于固件的虚拟化系统集成访问控制机制的原型系统。通过系统性能、系统启动时延、资源访问时延等多方面的实验数据,与KVM下传统的访问控制机制SVirt进行了对比分析,说明了该集成访问控制机制的可用性。
其他文献
在印刷过程中.纸张叼口边出现折角,且折角位置处于侧规一边,经检查发现.侧规拉纸的位置恰巧与摆牙牙台的豁口边在一条线上。纸张在被侧规拉动时,其垂角正好被相对应的摆牙牙台边挡
本文中提到的大型油水罐主要是指采油厂的集输站、联合站、大型计量接转站等大型站点站内的千方以上的储油罐、沉降罐、净化罐等大型油水罐。随着SCADA系统建设和应用的不断
<正>0引言机械制造作为我国的支柱产业之一,近年来一直保持着平稳发展的趋势。但从工艺来看,我国仍与发达国家之间存在差距,导致企业在全球化竞争中处于劣势地位。合理化设计
随着经济和科技水平的快速发展,为更好的保障大庆油田局域网的信息安全,有效防止因网络黑客或病毒入侵而引发信息外泄,甚至丢失现象的发展。本文介绍了设计保障大庆油田局域
环境应急监测车在突发性环境污染事故发生时,监测车可迅速进入污染现场,在突发性环境污染事故发生时,监测车可迅速进入污染现场。但环境应急监测车在使用过程中车辆中存在一些的
银发浪潮正席卷全球,依据联合国社会进入老龄化衡量标准,黑龙江已在2005年进入老年社会,并且老龄化的发展趋势明显。人口老龄化势必对黑龙江养老保险制度造成巨大压力,加之黑龙江
<正>一、引言在当今社会科学领域,过度强调学科分工的后果是经济、政治和其他社会制度被隔离开来研究,由此导致"想象力"①的丧失(Mills,
文章对我国直升机海上救援飞行队以及救援技术应用现状进行介绍,分析直升机海上救援的特点和优点,并对直升机海上救援技术以及方法进行研究,以供参考。
选取2012年12月-2013年12月我院接收治疗的精神分裂症患者70例,随机分为观察组和对照组,每组35例。观察组应用阿立哌唑予进行治疗,对照组应用奎硫平予进行治疗。对两组患者治
选取2012年6月~2013年4月我院收治的60例带状疱疹后遗神经痛患者,随机分为针罐组和西药组各30例。针罐组采用电针配合刺络拔罐法治疗,西药组采用西药治疗,对比两组临床疗效。