TLS加密流量处理关键技术研究

来源 :国防科技大学 | 被引量 : 0次 | 上传用户:powermill1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机和网络技术的不断发展,人们对通信数据安全和隐私的重视程度也与日俱增。在此背景下,TLS(Transport Layer Security)协议得到广泛应用。TLS在端到端会话中的实体认证、流量机密性和完整性等方面起到重要作用。同时,计算机网络中还有很多不同功能的网络中间设备,如入侵检测设备、家长过滤系统等,对于维护网络安全、实现网络功能和提高网络性能具有不可替代的作用。TLS加密网络流量对于保护用户流量安全至关重要,但如果直接部署,将使得很多应用层网络中间设备无法正常工作。因此,如何解决这一问题,缓解TLS协议与目前网络中间设备之间的矛盾关系,对于网络技术的应用和发展具有重要意义。一方面,本文研究如何设计能够兼容网络中间设备的TLS变种协议或流量处理机制,另一方面,针对传统基于硬件的网络中间设备中存在的资金开销大、管理难度高、开发周期长、容错率和灵活性低等缺陷,本文研究如何利用学术界近年提出的网络功能虚拟化技术,将网络中间设备的功能以软件服务的形式,在通用服务器或云平台中实现。本文的研究工作聚焦在TLS加密流量处理问题上。本文提出了多种TLS加密流量处理机制,可以在不同的应用场景中,使能网络中间设备处理TLS流量;同时,本文结合网络功能虚拟化技术,研究如何设计实现能够处理TLS加密流量的虚拟化网络中间设备,以及如何部署和管理虚拟网络中间设备。具体来讲,本文主要工作和贡献包含以下几个方面:(1)提出了TLS加密流量处理的协议兼容机制针对TLS连接分割、服务器私钥内嵌、TLS变种协议等现有TLS加密流量处理方案中存在的安全性缺陷、TLS协议兼容性和通用性差等问题,本文提出了一种TLS加密流量处理的协议兼容机制Pass Box。在Pass Box机制中,网络中间设备通过被动监听连接握手报文,还原TLS会话密钥,不需要在客户端安装定制的根证书,不依赖带外安全信道传输会话密钥给网络中间设备。Pass Box机制可应用于TLS 1.2和1.3协议,具有良好的协议通用性。此外,应用Pass Box机制的终端能够与标准TLS终端进行正常交互,良好的协议兼容性使得Pass Box机制具有大规模部署使用的潜力。在处理性能方面,应用Pass Box机制不给终端引发额外的通信开销,给网络中间设备带来的计算开销亦可忽略不计。(2)提出了TLS加密流量处理的访问控制机制针对如何在保持TLS 1.3协议高效握手框架的前提下,终端用户在会话中以可认证的方式选择引入网络中间设备,并细粒度控制网络中间设备对流量的读写权限的问题,本文提出了一种TLS加密流量处理访问控制机制ME-TLS。本文结合标识密码技术,设计和实现ME-TLS机制。ME-TLS机制中实现了隐式版本协商功能,应用该机制的终端能够发现对方终端是否支持ME-TLS机制,能够与标准TLS终端进行正常交互;此外,具备ME-TLS机制的终端,能够对会话中引入的多个网络中间设备构成的网络功能服务链进行验证,保证流量被按照预期的顺序处理。(3)提出了TLS加密流量处理的隐私保护机制针对如何在保护用户流量以及流量审查隐私的前提下,虚拟网络中间设备对TLS加密流量进行审查的问题,本文提出了TLS加密流量处理的隐私保护机制Cloud DPI。在该机制中,客户端和服务器使用标准TLS协议进行交互,即该机制同样具有良好的协议兼容性,具备实际部署使用的潜力。Cloud DPI机制支持多种流量审查规则,包括带有多个判定条件、带有负载定位描述符和报文域描述符的规则、跨连接流量审查规则等。Cloud DPI机制的底层密码技术计算开销小,从而提高虚拟网络中间设备的流量审查效率。(4)提出了TLS加密流量处理中间设备的部署和管理方法针对本文提出的以上三种TLS加密流量审查机制,本文结合网络功能虚拟化技术,对相关机制工作在虚拟网络中间设备中的设计实现、部署和管理等问题进行研究,提出基于云服务平台的Dynamic NF框架和一种虚拟网络中间设备通用编程模型,设备厂商使用该编程模型实现的虚拟网络中间设备,可部署于Dynamic NF系统中,由Dynamic NF进行自动化的生命周期管理。Dynamic NF系统提供了网络中间设备配置协议,终端用户可使用该协议在访问网络时根据特定的应用场景,为不同会话配置所需的虚拟网络中间设备。
其他文献
得益于当前软硬件技术和互联网的飞速发展,云计算已经成为最具影响力的信息基础设施,在社会生产生活的各个领域都有着广泛的应用。通过将各种硬件资源整合和虚拟化,云计算为用户及其应用提供了一个灵活、高效的虚拟化存储和计算环境。然而,云计算中的虚拟化环境在给用户带来便捷服务的同时,也面临着来自不同层面的安全威胁。与此同时,日益丰富的攻击手段和虚拟化导致的攻击面拓宽,给虚拟化环境的安全保护带来了新的挑战。如何
离子具有相干时间长、保真度高等优点,因此囚禁离子系统是实现量子计算、量子模拟以及精密测量的重要平台之一。囚禁离子系统的规模化与集成化是近年来研究的热点。表面电极离子阱是解决这一问题的主要平台之一,但其研究还处于探索阶段。本文主要研究了表面电极离子阱的优化设计、离子阱的制备及囚禁离子系统的优化。主要内容与创新点如下:1、设计了具有装载区、操作区与传输区的多功能表面电极离子阱。提出了径向双势阱来作为操
随着高性能计算、大数据与人工智能的不断融合,高性能计算社区亟需同时支持这三种场景的计算系统来加速科学发现。然而,爆炸性增长的科学数据以及不同场景下应用截然不同的I/O特征促使融合应用呈现前所未有的复杂性。与此同时,不断加深的存储层次和多样化的数据定位需求进一步增加数据管理难度,导致高性能计算系统面临严峻的数据存储与管理挑战。为了在高性能计算系统上有效支持融合应用,本文结合层次式存储结构和应用特征,
随着人类社会的不断发展,软件的规模日益复杂,形式也众彩纷呈。但是软件危机就像一个如影相随的恶魔,经常在不经意中给人类造成损失。尤其是关乎国计民生的领域,对安全更加十分重视。金融、国防、航空航天等领域部署的软件,更是安全攸关。如何抵御“恶魔”?一方面,软件工程提出一整套的理论来帮助人们在软件开发过程中按照规范的流程来生产;另外一方面人们研究各种的软件质量保证技术来检测生产出来的软件是否可靠,测试、模
密码函数通常用于分组密码核心组件S盒的设计,其密码学性质的好坏直接关系到密码算法的安全性。本文围绕与分组密码S盒设计相关的密码函数进行研究,研究了具有高非线性度、高代数次数的4差分置换的构造及其CCZ等价性,m>n/2情况下具有低差分均匀度、高非线性度、高代数次数的(n,m)函数的构造,以及低重量高阶相关免疫布尔函数的构造,这些结果可以为SPN结构分组密码S盒的设计,Feistel结构分组密码S盒
近年来,自由空间涡旋光通信以其极大的通信容量和极高的频谱效率在国内外引起了广泛关注,涡旋光所携带的轨道角动量理论上取值无穷且彼此正交,能够为光通信提供新的维度资源。然而,涡旋光在自由空间传输时,不可避免地受到大气信道的影响,导致承载信息的轨道角动量态间产生串扰,造成通信系统性能下降。本文围绕自由空间涡旋光通信检测技术展开研究,首先针对轨道角动量在自由空间中的传输特性进行分析,重点研究了大气湍流、大
图像标注(Image Captioning)是指利用计算机自动生成自然语言句子来描述给定图像内容。这就要求计算机首先要全面、详细地理解图像内容,即有效表征图像包含的物体、物体属性以及物体间的相互关系;然后,将图像内容转化为一句语法、语义正确的自然语句。其中,理解图像内容隶属于计算机视觉领域,而自然语言表达是自然语言处理中的重要任务之一。因此,图像标注涉及计算机视觉和自然语言处理两大学科领域。随着深
文本问答,旨在构建能够回答任意自然语言问题的计算机系统,是自然语言处理与人工智能领域内最具难度的挑战之一。阅读理解式问答,又称机器阅读理解,是文本问答的一个子任务,在近年来受到学术界和产业界的极大关注。机器阅读理解的目标是教会机器阅读并理解人类语言文本并回答相应问题。由于该任务天然地可以被用来衡量机器自然语言理解能力,因此具有重大的研究价值。此外,阅读理解技术还能被广泛应用于问答应用、搜索引擎以及
云计算技术的发展和普及,在给人们的生产生活带来便利的同时,也使得越来越多人担心云环境下的数据安全和隐私问题。一方面,云平台收集或者用户外包的数据中可能包含敏感数据,直接将数据交给云平台,可能会造成用户隐私泄露。另一方面,云平台自身的安全防护措施并不够完善,导致外部攻击和内部泄露时有发生。传统的随机扰动、数据匿名等技术,虽然能够一定程度上保护数据,但安全性有限,常常导致数据挖掘结果精度下降。一般加密
网络空间安全日益上升为一种国家层面的战略问题,各国都高度关注本国以及与之紧密关联国家的网络安全。我国正致力于实现网络强国的发展目标,营造创新、协调、绿色、开放、共享的网络环境,这也是当前网络空间安全领域研究的热点。作为文件、信息和资源等联网内容的共享平台,内容共享网络在互联网中具有十分广泛的分布。随着网络技术的快速发展和深入应用,特别是对等网络(P2P,Peer-to-Peer)的兴起与流行,极大