基于可编程数据平面的可定义安全转发技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 0次 | 上传用户:hitiger
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络应用的不断发展,多种新型网络技术相继涌现,极大丰富了用户的用网需求。面向多样化网络应用,不同新型网络协议的适用场景和安全需求各不相同。针对不同网络的差异化安全转发需求,面向特定场景的个性化安全转发机制往往能最大限度的保障数据的机密性和完整性。然而,不同网络协议对安全转发的需求差异较大,传统加密机制无法适用所有新型网络协议,如何实现灵活、可定义的安全转发技术成为当前研究热点。可编程数据平面以完全可编程的方式来管理网络,使用户能够快速开发新的自定义网络功能,实现最适合其自身需求的具体网络行为。这一特性为灵活、可定义的安全转发机制提供了技术支撑,同时也为运行不同网络协议的异构网络的部署和应用提供了便利。然而,基于可编程数据平面实现灵活、可定义的安全转发技术,在个性化加密、异构网络互联等方面仍然存在诸多挑战,具体表现为:(1)传统网络设备的数据平面行为固定,无法满足新型网络协议对个性化加密的需求;(2)现有安全转发机制中加密算法与数据安全需求不匹配,无法有效平衡安全与传输性能;(3)当前异构网络缺乏安全有效的互联机制,异构子网互联效率低下且安全性难以保障。因此,本文针对上述问题,基于可编程数据平面技术从以下三方面实现面向多种新型网络协议的可定义安全转发技术研究,研究内容与主要贡献如下:(1)一种协议无关的可定义安全转发机制针对“传统网络设备的数据平面行为固定,无法满足新型网络协议个性化加密需求”的问题,提出了一种协议无关的可定义安全转发机制-PIFET(Protocol Independent Flexible Encryption Transmission Mechanism)。首先,基于可编程平面提出了面向异构协议的可定义安全转发的系统架构。在此基础上,根据异构数据的报文特征和安全需求,设计实现了加密报文、加密方式和加密算法可定义的面向异构协议的灵活加密方法。最后,设计了面向隧道模式的包头字段灵活可选的加密方法,满足不同网络协议的个性化隧道加密需求。实验表明,PIFET能够根据不同数据的安全转发需求,提供可定义的加密方法。此外,灵活加密减少了不必要的加密量,提高了系统性能。(2)一种兼顾安全与传输性能的加密算法调度机制针对“现有安全转发机制中加密算法与数据安全需求不匹配,无法有效平衡安全与传输性能”的问题,提出了一种兼顾安全与传输性能的加密算法调度机制。首先,分析加解密过程中不同指标对网络性能,特别是吞吐量和时延的影响效果,确定影响网络性能的关键指标。然后,提出反馈调度算法,根据网络安全等级调整所用加密算法,实现安全与传输性能的平衡。最后,提出兼顾安全与传输性能的综合评价指标,细化加密算法切换标准。实验结果表明,当网络安全需求发生变化时,该机制可动态切换至相应的加密算法,在满足加密需求的同时平衡系统安全与传输性能。(3)面向异构网络互联的多协议安全转发技术针对“异构网络缺乏安全有效的互联机制,网络互联效率低下且安全性难以保障”的问题,基于第二章提出的PIFET机制,设计了面向异构网络互联的多协议安全转发技术-Multi Sec(Multi-Protocol Security),实现了异构子网间的互联互通。首先,为实现多协议解析,设计了可编程协议转换机制。然后基于循环解析,提出了协议转换与安全转发的一体化设计方案,在进行数据报文加解密的同时完成异构协议与IP协议的转换。最后,为进一步改善整体性能,配置了异步工作模式的加密卡。实验表明,Multi Sec可有效满足多协议安全转发需求。相比主流的IPsec,Multi Sec在性能和适用范围方面都具有显著优势。
其他文献
近年来,随着互联网技术和大数据技术的广泛应用,工业互联网技术蓬勃兴起。工业互联网推动全球产业自我转型和重组,在产品、系统、工厂和地区等方面变得更加多样化。从工业经济的角度来看,工业互联网可以被视为一种新的生产力和竞争力的来源。它可以帮助企业实现数字化转型,从传统的生产制造向智能化制造转变,实现从单纯的产品供应商向智能化产品与服务供应商的转型。这种转型可以为企业提供更多的增值服务,帮助企业更好地了解
学位
随着自动化技术与电子技术的不断发展,自动导向车(Automated Guided Vehicle)逐渐被广泛应用于制造业、物流、仓储等领域,但是用于农业温室大棚的AGV还处于初期研究阶段。相比较室内、普通工厂等场景,农业温室大棚中温度高、湿度大且作业通道狭小,对AGV电机与电池的寿命、工作效率等影响更显著,因此,本文面向农业温室大棚专用的智能AGV,研发了一套基于STM32的实时采集、监测电机电池
学位
随着国家经济的快速发展,人们生活的物质需求也随之增加,对产品的需求也日趋个性化,导致企业生产小批量、定制化的产品越来越多。随之而来的是生产排程越来越复杂,由于缺乏有经验的专业排程人员和高级排程软件系统,导致生产效率低、交货时间慢等问题。高级计划与排程(APS)是以有限能力和可变生产提前期在众多的约束条件下迅速制定合理且具体的车间生产调度计划。但由于传统生产企业各个生产环节相互独立导致APS系统与实
学位
近年来,随着高性能计算的发展,在超级计算机上进行数值模拟逐渐成为解决大规模科学与工程问题的重要手段之一。图形处理器GPU除了在处理图形计算上具有优势外,也逐渐被应用于密集数值计算上。同时,计算流体力学随着数值技术、并行技术和超级计算的发展,已经逐渐成为研究流体力学的支柱之一。格子玻尔兹曼方法是一种基于介观模拟尺度的计算流体力学方法,通过对大量离散粒子的统计分析从而得到宏观状态下流体的运动规律,已经
学位
《公共安全视频监控联网系统信息传输、交换、控制技术要求》(简称GB/T28181-2016标准)是由我国公安部科技信息化局提出的国家安防视频监控标准。该标准的实际推广应用,解决了视频监控联网系统中互联互通的瓶颈问题,破解了视频联网中最关键的通信信令以及媒体格式规范难题,使得安防行业的视频监控联网标准化建设取得了显著进展。然而,在安防系统的建设中,对于GB/T 28181在SIP(Session I
学位
随着生产力的发展和科技的进步,人们的物质需要得到基本满足,与此同时人们的审美能力日益提升,精神需求走向多元化、个性化,重视人与物品、人与人之间的交互,对艺术以及“美”提出了新的要求。在此背景下,认知心理学为各领域的设计师提供了十分丰富的理论依据,因此,将认知心理学的相关理论和研究成果作为交互式书籍设计研究的切入点具有可行性与科学性,有助于提升书籍设计师的美学意识、构思创意和技术手法,对于重新审视书
学位
高性能计算(High Performance Computing,HPC)除了在海洋模拟、气候预测、分子动力学模拟等科学计算领域具有传统优势之外,近年来也逐渐被广泛应用于人工智能、核能模拟、能源勘探、国民经济预测和决策等方面。高性能计算为这些领域带来了更高效、更准确的数据分析和计算能力,已成为当前世界各国争相抢占的科技制高点,是国家综合科技实力的重要标志。高性能计算集群内各个节点通过高速协同工作,
学位
互联网时代,用户从海量的网络服务中选择符合自己需求的服务,无异于大海捞针,而个性化的Web服务推荐技术和方法能够解决这一难题。然而,移动设备的激增导致具有相似或相同功能的服务越来越多,影响了用户体验。因此,用户更感兴趣的是服务的响应时间和可靠性。服务质量(Quality of Service,QoS)是一个衡量Web服务非功能性能的属性,是个性化服务推荐的一个重要标准。但是,现有的基于QoS预测的
学位
随着近年来云计算、人工智能、高性能计算等领域应用增多,数据中心对计算资源的需求水涨船高。除CPU资源外,图形处理器(GPU)资源凭借其高带宽、高主频和优异的并行计算能力等特性成为另一种优质计算资源。由于GPU资源价格普遍较高,使其成为不同计算应用场景中的稀缺性资源,围绕它的调度也成为业内重点研究方向。目前在GPU资源调度上的研究多局限于单一平台,但当前数据中心往往会部署针对不同领域的多种平台,由于
学位
近年来,我国的超算事业迎来了飞速发展,超级计算机已经成为推动科技创新发展的一个重要工具。然而,用户对超算算力的需求迅猛增长,日益涌现的新型计算服务也对计算规模、时延、灵活性等方面提出了严格要求。多超算中心互联出现,能够解决上述问题。多超算中心互联可以整合跨地域超算中心的计算资源和存储资源,能够高效组织跨地域的多个超算为用户提供多样化算力服务,是支撑高质量计算服务的重要途径。但如何在多超算中心互联系
学位