对等云存储服务系统的安全控制机制研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:lyllirui
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
云计算和对等(Peer-to-Peer,P2P)计算是两种主流的分布式计算技术,能够有效地支持互联网上大规模分布式应用。P2P云存储服务系统是一种全新的互联网应用模式,它组合了两种技术的优势,采用高度可扩展的P2P网络架构将系统中用户计算机的闲置存储资源整合起来,以提供成本低廉且容量巨大的存储空间,同时基于云计算的管理和运营机制来提供具有高性能、高可靠性和高服务质量的服务。它具有大规模性、分布性、开放性、动态性、异质性、隐私性等特点,使它面临着更具复杂性和挑战性的安全问题。因此,设计有效的安全控制机制从数据、应用和用户三个重要层面上来解决关键安全问题具有十分重要的意义。在P2P云中,云服务器和用户都并非完全可信。如何保障系统中存储数据的机密性,并实现安全灵活的数据共享是一个关键安全问题。提出了一个基于属性基加密(Attribute-Based Encryption,ABE)的安全、高效和细粒度的数据访问控制机制(ABE-based Access control mechanism for P2P storage Cloud, AAPC)。在AAPC中,设计了一个新的密文策略ABE方案,对数据进行加密和细粒度访问控制。为了解决用户访问权限撤销问题,进一步设计了一个代理重加密方案。它结合P2P信誉系统,使数据拥有者能够将繁复的撤销工作代理给云服务器和可信节点,使得数据拥有者和云服务器的计算开销均大幅降低。安全性分析表明AAPC在标准安全模型下是可证安全的,能够有效抵抗串谋攻击并保护用户访问权限信息。性能评估显示相比其它同类ABE方案和相关的撤销方案,AAPC中所有系统操作的时间都非常短,产生的密钥和密文也很小,并且当用户规模越大和动态时,它能够取得更加显著的性能优势。在P2P云的基于网络编码的内容分发应用中,针对网络编码的污染攻击十分严重。如何抵抗这种攻击以保证内容分发的安全是一个关键安全问题。提出了一个基于椭圆曲线密码(Elliptic Curve Cryptography,ECC)的同态签名机制(ECC-based Homomorphic Signature mechanism,EHS)。利用EHS,系统节点能够对编码块进行高效的即时检测以快速发现污染块。为了进一步提高检测效率同时保持高安全性,引入批检测方法和合作安全方法,使节点能对多个编码块一同进行批检测,同时使他们在发现污染块时能警告其他可能被污染的节点以合作抵抗污染攻击。相比其它网络编码的污染探测类机制,EHS具有很高的安全性,而且产生的计算开销和通信开销均比较小。EHS属于污染探测类机制,相比这类机制,攻击者识别是更加有效的抵抗污染攻击的方法。在EHS的基础上,提出了一个基于身份的恶意节点识别机制(Identity-based Malicious peer Identification mechanism, IMI)。为了快速地识别恶意节点,引入基于向量零空间性质的轻量级块检测方法,同时引入轻量级块签名方法,使得每个节点都必须对其发出的编码块签名以对这些块负责。EHS结合IMI形成了一套完整的P2P云中网络编码污染防御机制,具有高安全性、低开销、不依赖于特定的网络拓扑等特性。仿真实验显示,在实际应用场景中,IMI能够保证网络中很低的污染率,并能快速地鉴定出所有恶意节点。P2P云中可能有不少恶意用户,他们会破坏系统功能,并且还会发动Sybil攻击,即会以多个身份加入系统以加强对系统的攻击。如何决定用户是否能够加入系统以抵抗这种攻击也是一个关键安全问题。提出了一个基于身份基密码(Identity-Based Cryptography,IBC)的准入控制机制(IBC-Based Admission control mechanism for P2P storage Cloud, IAPC)。它包括四个协议,分别为不同实际场景中加入的用户安全高效地分配身份标识。在基本协议中,云服务器使用回叫的方式认证用户,再为合法用户基于其IP地址分配随机的身份标识并产生对应的公私钥对。扩展协议1使云服务器能够将工作代理给多个可信节点。另外两个协议针对使用NAT(Network Address Translation)的网络用户,分别对上述两个协议进行扩充,基于用户的IP地址和端口号来为其分配身份,并在为他们分发私钥时加入密码难题,使其在得到私钥时必须付出一定的计算代价以防止恶意用户连续使用多个端口号来获取大量身份。IAPC无需进行复杂的身份证书管理,有效解决了如密钥托管、用户撤销、IP地址转换等安全问题;协议维持合理的计算时间,限制了恶意用户获取身份的速率,系统具备良好的可扩展性。
其他文献
近年来,随着最严格水资源管理制度的实施和"河长制"的全面推行。2017年,甘肃省开展全省9条重点河流"一河一策"方案的调查研究。针对洮河流域在水域岸线管理、河道采砂、水环
汉唐时期河西的民族融合,既有大量少数民族融合于汉族,也有汉族融合于少数民族和少数民族间的相互融合。这一局面的出现,是多种因素共同作用的结果。一方面,河西宜农宜牧的自
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
目的研究饮酒对宜昌市职业人群代谢综合征(MS)患病率及其相关因素的影响,为该市MS人群生活方式干预提供决策依据。方法抽样调查宜昌市15个单位职业人群共3 640人(男2 285人,女1
空间数据模型及空间关系理论是GIS(地理信息系统)学科的重要理论之一,是空间认知和推理的依据。狭义空间关系主要包括距离关系、方向关系、拓扑关系等三大类。其中,方向关系
信息物理融合系统(Cyber Physical System, CPS)是一种计算和物理组件紧密融合的系统。它将一系列的计算单元和物理实体在异构网络中互连,通过感知广域环境和深度交互协同,实
监理工作在工程建设过程中发挥的作用越来越大,但是同发达国家相比,我图开展工程监理工作的时间较晚,在学习、推行和具体操作过程中还存在很多这样或那样的问题,需要我们去分析、
虚拟手术作为一个新兴的研究方向,是集医学、生物力学、光学工程、材料科学、计算机技术、机械力学等诸多学科为一体的交叉研究领域。同时,作为虚拟现实技术和医学研究结合的重
目的 建立用高效液相色谱(HPLC)法测定载脂蛋白A-1(apoA-1)介导的泡沫细胞内胆固醇流出率的实验方法。方法 人单核细胞THP-1用160nmol/L佛波酯(PMA)诱导24h分化为贴壁巨噬细胞(PMA组
采用修订的Olweus欺负问卷,对中国和英国近万名(中国8937名,英国1035名)中小学儿童对待欺负的态度进行调查。结果发现:(1)中国儿童对待欺负的态度比英国儿童积极。(2)儿童对