大型网络统一访问控制模型的研究

来源 :天津理工大学 | 被引量 : 2次 | 上传用户:hfahcn
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当今社会,网络的触角已经深入人们社会生活的各个方面,很多企事业单位对网络的依赖性越来越高,其安全性也就越来越受到人们的重视,这就对网络管理提出了更高要求。在日常的网络管理中,最常做的工作就是访问控制,访问控制是网络受到攻击后能够立刻采取的最有效的抵御办法。然而大型网络由于其拓扑的复杂性和设备的多样性,使得管理员很难在发现异常的第一时间实施恰当的访问控制,具体说就是,对于单个设备的各个端口之间以及设备与设备之间的ACL的配置和部署,难于保证没有冲突或重复。基于策略的网络管理(PBNM)是网络管理技术中的热门话题,以其诸多优点而备受推崇。采用基于策略的网络管理能够更好的实现QoS和IPSec,鉴于网络管理各个领域之间的相通性,本文将基于策略的网络管理的思想运用于访问控制。采用了基于策略的网络管理之后,策略由策略专家制定,并存储到LDAP中去,这样的策略可以提高访问控制的一致性。发现网络攻击以后,管理员可以提取现成的策略,去对特定的传输层端口进行封堵,减少其出现错误的可能性。基于策略的网络管理中关键的,核心的步骤就是为策略信息建立模型,并映射到目录中去。本文针对网络节点上的访问控制策略,对策略进行基于CIM/PCIM标准的建模,这种建模是根据DMTF/IETF所制定的相关标准进行的。经过策略专家精心建模的策略可以提高策略在全局内的一致性,从而减少执行策略实施所产生的动作在整个大型网络中引起冲突或重复的可能性。因为PBNM是以目录驱动网络(DEN)为标准的,随后还将对策略模型进行向LDAP目录映射,存储为可用的数据结构,使相关的网络管理应用能够共享策略专家建立策略模型信息。策略管理的实施方面,针对目前设备并不支持公共策略服务协议(COPS),缺少作为策略执行点(PEP)的特性的情况,我们提出了一个新的访问控制策略执行的架构:先根据访问控制策略生成设备可用的ACL,并且通过程序以SSH方式自动登录到目标设备,对目标设备部署ACL,从而实现基于策略网络管理在访问控制上的应用,进而提高了访问控制部署的一致性。
其他文献
商标检索与分类技术的研究,对商标注册、维护商标所有人的权益等方面具有重要现实意义。传统商标分类方法由人工文字记录、标记完成,这种分类方法工作效率低、分类误差较大,
软交换是在IP电话的基础上逐步发展起来的一门新技术或一个新概念。SIP是IETF推出的在软交换体系结构中一个重要的信令协议,SIP正以其简单,易于扩展,功能性强,受到越来越多的通信
随着计算机技术的不断发展,现实生活开始频繁出现类似于无线射频识别(RFID), GPS导向,无线传感器,雷达测速等实际应用。由于信息采集技术,信息存储等客观因素的限制以及仪器
随着科学技术的发展,人们迫切需要大视场的摄像机代替有限视场的传统摄像机。如今,大视场成像实现的方法主要有时性高的一次成像法和多幅图像后期拼接法。本文所研究的折射反
近年来,医学影像学的发展为临床诊断和治疗计划提供了有效的辅助手段,临床上通常要将同一病人的多种模式成像结果结合起来进行分析,以提高医学诊断和治疗的水平,这就需要对不同模
随着个人计算机硬件性能的迅速增强,通过虚拟化技术建立多个相互隔离的计算域正成为未来个人计算机的一种重要发展趋势。传统的软件虚拟化技术受限于IA-32架构,使得VMM的设计和
社会保障是一项复杂的系统工程,社会保险是社会保障工程中的核心部分。我国社会保险管理信息系统建设的目标是建立完善、高效的与劳动事业发展相适应、与国家信息系统相衔接的
SAN(Storage Atea Network)技术在近些年快速发展的同时,SAN环境下的信息安全也越来越受到人们的关注。SAN环境下信息安全的研究主要表现为两个方面:一是SAN行业在加快对SAN信
在现代社会中,随着计算机及网络技术的高速发展,信息安全显示出前所未有的重要性。身份鉴定一般可分为三类:基于特定物品、基于特定知识和基于生物特征。前两类方法存在携带
随着数字多媒体技术和互联网技术的迅猛发展,多媒体数字作品的创作、存储和传输都变得极其便利,尤其体现在以MP3为代表的网络音乐在互联网上的广泛传播。但是,Internet上肆无