IKE的CGA扩展及其内核实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:zhangqian728
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
IPSec是IP协议的一个扩展,它为IP及其上层协议提供安全保证。目前IPSec已经成为构建VPN(Virtual Private Network,虚拟专用网)的国际标准之一,而IKE(Internet Key Exchange,互联网密钥交换协议)作为IPSec协议的首选密钥交换协议主要负责SA的动态协商和管理。目前IKE协议的版本是IKEv2,在IKEv2协议中使用数字签名和预共享密钥对通信双方进行身份认证,这使得IPSec的部署需要PKI (Public Key Infrastructure,公共基础设施)或者进行预先安排。否则,网络中两个彼此陌生的主机不能直接使用IPSec进行通信。这一要求严重限制了IPSec的广泛应用。CGA (Cryptographically Generated Addresses,加密生成地址)协议是IETF针对IPv6邻居发现协议中的伪造IP地址攻击提出的,它能够解决由伪造IP地址导致的邻居发现协议的安全威胁。CGA可以完成基于IP地址的身份认证,从而解决一些由缺乏可信任的安全体系带来的安全问题。本文的研究目标是:通过将CGA应用到IPSec体系中,来解决在没有完善的PKI或进行预安排的环境下如何部署IPSec的问题,从而给IKEv2和IPSec的应用带来更多的灵活性。本文所做工作如下:1.介绍了IPSec和IKE的基本原理,重点对IKEv2协议的消息交换过程进行详细分析。然后对CGA协议进行介绍,分析了CGA协议的优点、缺陷和可能应用。2.提出了一种基于CGA认证的IKE扩展方案。并通过实现CGA协议为内核模块,在strongSwan开源代码中添加IKE和CGA模块通信相关代码,最终实现该方案。经过测试证明该方案可以成功添加SA。3.提出了IPv6的CGA扩展头机制,用以完成数据包的源认证和通信双方身份认证、抵御中间人攻击和一定程度的DoS攻击。4.在IPv6的CGA扩展头的基础上提出了IKE_CGA方案,该方案是CGA扩展头的一种应用,它可以替代IKE来完成IPSec安全关联的动态协商。
其他文献
随着社会应用需求的发展,实时视频编码技术得到了广泛的应用,尤其在实时监控方面显得更为重要。不仅是大的企业、单位需要进行安防监控,对于私家车等私人物品以及家庭安全的
基于分组检测的无线传感器网络通过某一突发事件感知区域内部署的N个传感器节点,对事件进行协同实时监测,以增加事件检测的准确性。一旦汇聚节点在规定时限D内收集到m(m≤N)
随着互联网应用的迅猛发展,网络安全问题日益突出。随着网络规模的不断扩大,互联网呈现出无边界、无尺度等新特性,使得传统的以集中控制为中心的网络安全技术无法满足网络安
在油田现场,油井分布相对比较分散,在几公里或几十公里,要获取每口井的产液量等信息,需要工作人员亲临现场读取仪表的测量结果,这种现状不利于对油井产量的实时监管。随着数
本课题源于广州润芯信息技术公司承担的广东省科技厅工业攻关项目“面向领域的核心芯片设计及其产业化”中的“无线通信核心芯片”专题。本论文深入研究了ISM频段应用的各种C
移动Ad Hoc网络(简称MANET,Mobile Ad Hoc Networks),又称为移动无线自组织网络,是一种网络拓扑结构动态变化的、具有多跳、无基础设施的无线网络。它不依赖于任何固定的基础
随着制造业的不断发展,虚拟车间技术逐渐成为制造技术研究的焦点之一。虚拟车间技术是各种类型的软件、建模工具及支持在制造领域内解决各种问题的方法学的集成。它保证产品
认知无线电(Cognitive Radio, CR)技术在不对主用户(Primary User, PU)产生干扰的前提下,把某时某地暂时空闲的授权频段交给认知用户(Secondary User, SU)伺机使用,极大地提
蠕虫作为恶意代码家族中重要的组成部分,对Internet网络安全产生了严重危害。伴随着网络安全防御机制的不断完善,蠕虫也在不停改善自身的传播机制,新的蠕虫不断涌现。近年来,
基于正交波形体制的相控阵雷达也即MIMO雷达,是在传统相控阵雷达的基础上发展起来的一种新体制雷达。与传统相控阵雷达发射信号在空间同相位叠加形成高增益窄波束不同,MIMO雷达