基于IPSec-VPN的数字证书认证技术的研究与实现

来源 :华南理工大学 | 被引量 : 0次 | 上传用户:wedededi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
IPSec-VPN是目前VPN技术最广泛的实施方式,Femto安全网关使用IPSec-VPN作为实施数据安全的手段,为Femto基站与核心网数据通信提供安全服务。但IPSec本身的身份认证功能较弱,不足以处理Femto系统大量基站的认证接入工作。公钥基础设施PKI(Public Key Infrastructure)是一个标准化、通用的安全平台,可以弥补IPSec身份认证功能的不足,数字证书则可以解决Femto系统各网元相互间的信任问题。EAP-TLS协议提供了一种基于数字证书的双向认证方式,安全性和性能开销能较好地平衡。本文的研究课题是根据IPSec-VPN的原理,以及Femto安全网关的架构和技术特点,设计一种应用于安全网关的数字证书认证方案。该方案引入PKI作为实施身份认证的体系,遵循PKIX标准的工作流程及X.509v3的数字证书格式,采用EAP-TLS协议作为实施证书认证的流程处理,并在Femto基站与安全网关间使用IKEv2协议封装认证消息,安全网关与AAA间使用Radius协议封装认证消息来进行认证流程的消息交互,由安全网关和AAA对Femto基站的认证消息共同处理。同时,该方案根据开源软件strongswan的架构及特性,实现了证书认证的流程,以及方案相关参数的动态配置。本文首先介绍了VPN技术和IPSec协议的概念和关键技术,分析IPSec-VPN的实施方式;然后指出IPSec身份认证功能的不足,引入数字证书认证的概念,分析了PKI和证书认证的基本概念和主要标准、数字证书X.509的格式标准以及EAP-TLS协议的原理和交互流程;接着深入分析了安全网关的硬件架构和软件架构,阐述了安全网关数字证书认证方案的设计,方案使用EAP-TLS协议作认证接入的消息交互实现,通过TLS握手来生成加密使用的主密钥,并以基站到安全网关再到AAA作为方案的总体架构,同时研究了方案的具体实现,以及通过外部配置管理系统读写strongswan配置文件的方式对方案相关参数动态配置的实现;最后通过对数字证书认证功能模块的测试及分析,验证了该方案的正确性及实际应用价值。
其他文献
醇酸树脂具有原料易得、价格便宜、涂膜性能优良等优点,在涂料工业中一直占有重要地位。随着工业的发展,环境问题越来越受到关注。生产出环保低毒而且性能良好的水性醇酸树脂以
<正>现阶段我国肉鸭养殖工作发展迅速,日渐成为养殖户发展的主要项目,在提高养殖户经济收入方面发挥着重要的作用。但是在具体养殖过程中仍存在诸多问题,严重影响肉鸭养殖水
高校基建财务是高校基建工作的重要组成部分,加强基建财务的监督管理,高效地运用现有资金,严格控制建设成本,既是财务工作者的主要工作之一,也是高校领导重点关注的问题.提出
陶行知先生用四块糖教育学生的故事是赏识教育的典范。赏识教育是正面、积极、鼓励式的教育。加强对赏识教育的认识,对于消除教师对赏识教育的误解,尽快走出赏识教育的误区,
目的:了解医务人员亚健康状态的现状,分析医务人员产生亚健康的影响因素,为制定预防医务人员亚健康政策提供参考依据。方法:采用问卷调查法,在上海市选取4个区,卢湾区、黄浦区
随着中国人口老龄化进程的加快,在押老年犯数量也在剧增。老年犯改造问题已经成了提升监狱教育改造质量的拦路虎,因此,如何教育改造好老年犯是监狱迫切需要解决的问题。本文
旅游业的良好发展势头,离不开政府政策扶持和导向。1991—2010年,陕西省旅游业经历了波动增长和持续高速发展两个阶段,然而不同阶段的政策侧重有所不同,需要根据旅游业发展的
21世纪是人口老龄化快速发展的时代,严重的人口老龄化所带来的老年人居住问题在一些亚洲国家和地区更加突出。亚洲的日本、新加坡、香港地区和我国都处于儒家文化圈,具有非常相
自改制成为LH银行以来,围绕集中差异化战略和做小做散的导向,LH银行对于信贷流程进行了大刀阔斧的改革和优化,但是目前的流程优化还是主要集中在信贷客户的准入和授权授信的
不同旅游动机所表现出的市场特征差异性,对开发适应市场需求的旅游产品以及促进旅游市场发展具有重要意义。通过市场抽样调查方法,分析苏州市入境旅游者5种旅游动机的旅游细