支持增量部署的网络一体化可追责机制研究

来源 :战略支援部队信息工程大学 | 被引量 : 0次 | 上传用户:lzbboyf
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当前网络中,IP数据包的转发仅依赖于目的IP地址,路由器等转发设备对数据包的源IP地址并不检查,并且数据包也不携带用户身份标识,这使得网络攻击者可通过伪造源IP地址发起恶意攻击却能够逃避追查,给网络安全性和可信性带来了极大的挑战。现有研究主要从IP源地址的可信性及可追溯性两方面提出解决方案,在各自的应用场景下能够取得较好的效果,但是存在过滤精度不高、验证粒度不足、实现成本及部署开销较大、无法域内域间全覆盖、忽略增量部署需求等问题。为了缓解网络安全攻击现象,本文围绕网络可追责开展研究,通过由数据包携带真实IP源地址或发送者可信身份标识,使得网络管理者能够根据恶意数据包直接定位责任人。具体而言,本文在软件定义网络管控分离架构的基础上,提出一种支持增量部署的网络一体化可追责机制,通过在域内保证数据包携带真实IP源地址、在域间保证数据携带发送者可信身份标识,使得网络具有根据恶意数据包直接定位责任主机或责任人的能力,整体方案具有部署成本低、追责效率高、安全与隐私兼顾、域内域间全覆盖、适合渐进部署等优势。本文的主要工作如下:1.建立了支持增量部署的网络一体化可追责架构围绕对互联网进行域内和域间的一体化追责目标,首先给出了网络一体化追责模型的形式化表述,分析推导出网络可追责性的两方面:在域内应保证数据包IP源地址的可信性,从而可以定位发送源主机;在域间应保证数据包身份标识的可信性,从而可以确定发送者的身份。据此,建立了域内域间一体化验证的网络可追责框架,提出在域内关键位置部署SDN过滤规则实现IP源地址的可信性,而在同盟自治域间通过对数据包嵌入可信身份标识包头,实现域间数据包发送者身份标识的可信性。该架构支持域内和域间验证的有机协作,且支持增量部署,可实现网络的一体化验证与追责。2.提出了一种可增量部署的域内IP源地址验证方案为了使数据包在域内携带真实IP源地址,实现域内的可追责性,提出了一种基于SDN架构可增量部署的IP源地址验证方案SDN-ISAVS。该机制首先通过建立问题模型,根据网络拓扑及过滤需求,设计贪心算法定位SDN设备部署位置。之后控制器计算各部署点的流控规则并予以下发,最终实现在部署点位置过滤假冒源地址数据包的目的。同时该机制还考虑了方案适应网络动态变化的问题,取得了部署代价与过滤效果的折中。实验表明,方案仅需较小的部署代价即可对域内绝大部分子网前辍进行验证,并具有良好的增量部署性。3.设计了一种面向流量感知的SDN流控规则更新优化算法针对域内源地址验证方案中出现的流控规则频繁更新,而SDN交换机TCAM存储空间有限,导致流表匹配丢失现象严重,影响交换机的数据包过滤和转发效率问题,设计了一种预计算和实时计算相结合、面向流量感知的SDN流控规则更新优化算法。该算法首先将交换机TCAM存储空间逻辑地划分为预计算规则区域和实时计算规则区域,以分别用来存储常驻规则和临时规则;对于常驻规则,从历史信息、覆盖空间和依赖关系三个维度来计算规则的权重,使具有高权重的流控规则得以保留;对于临时规则,根据历史和未来流量预测对流控规则更新进行优化,从而有效地降低流表丢失现象。实验表明,与单一的规则更新模式(预计算或实时计算)相比,本算法能够使SDN交换机对数据包转发操作尽可能地保持在数据平面内,并有效利用宝贵TCAM资源,提高域内数据包整体过滤和转发效率。4.提出了一种提升域内流控规则容量的TCAM流表压缩算法SDN网络中面向流量感知的域内流控规则需要依赖数据平面大量的OpenFlow流表实现,而OpenFlow的流表由于定义了较多的匹配域,因此对于TCAM存储空间需求量较大。为了配合域内源地址验证方案,进一步缓解SDN交换机TCAM空间紧缺、不足以容纳不断增长的SDN流表问题,考虑到OpenFlow流表字段间存在冗余、演进等关系,本文提出一种提升域内流控规则容量的TCAM流表压缩算法RETCAM。为了实现该目标,RETCAM首先分析了OpenFlow协议中所有字段之间的关系,并将字段之间的关系分为三类,对立字段(无关系字段)、更新字段及并列字段。之后,模型基于以上字段关系提出了三种压缩算法,即:字段合并压缩、字段映射压缩和字段间压缩算法。在不损害OpenFlow匹配查找灵活性及原始流表的功能完整性前提下,压缩后的结果使得流表字段能够有效融合或降低字段宽度。仿真结果表明,对于一个给定的OpenFlow流表,压缩模型可节省约65%的TCAM空间,且算法具有较高的计算效率。5.实现了一种面向同盟域间的数据包可信身份标识携带方案为了使发送至同盟域的数据包携带可信身份标识,实现域间的可追责性,本文设计并实现了一种面向同盟域间的数据包可信身份标识携带方案TrueID。该方案首先通过在同盟自治域间建立对等控制器及分布式的PKI系统,进行基础信息交换后,受控的边界网关即可对发往同盟自治域间的数据包嵌入哈希化、可鉴别、抗抵赖、防重放攻击的身份标识包头。实验表明,TrueID方案对身份标识包头的处理速率几乎可达线速,而存储开销几乎可以忽略。同时对等控制器之间对数据包验证时延比IPsec AH方案更小。最后,对全球ISP骨干拓扑的模拟实验表明,仅需对30%左右的互联网大型运营商的服务呈现点进行部署,即可对互联网范围的数据包进行身份标识验证,具有优异的增量部署性。
其他文献
报纸
进入新世纪以来,网络科学引起了学术界广泛关注,现实世界中诸多关于复杂系统的物理现象都可用网络科学做出一定解释。随着复杂网络研究进一步深入,学者们发现部分现实网络之间存在相互依赖关系,这种关系会使网络变得脆弱,因此相互依赖网络鲁棒性问题开始被越来越多研究人员重视。最近,根据真实网络某些特征,学术界提出许多相互依赖网络鲁棒性分析模型,它们从多方面反映出网络抵抗随机或蓄意攻击的能力,取得了很多重要研究成
农业科技人员是农业农村人才队伍的重要组成部分,是实施科技兴农战略的迫切需要,具有重要的社会地位和作用,肩负科技兴农的使命。
网络的爆炸式发展对各行业的发展带来了巨大影响,与此同时各类网络安全问题也随之出现。对于网络安全防护的要求已经上升到了前所未有的新高度。单一的网络安全策略已不能满足对于日益多样化、复杂化、动态化的网络攻击行为的检测。将网络安全技术与多种学科结合,可以开拓网络攻击检测研究的新思路。利用交叉学科的研究成果可以为网络攻击检测技术带来全新的可行的方法。仿生学是模仿生物机体工作方式而衍生出的一门学科。其中人工
全区农业科技工作者:2020年是我国脱贫攻坚进入决战决胜最后关头。打赢脱贫攻坚战、全面建成小康社会,是党中央向世界人民作出的庄严承诺。广西作为中国脱贫攻坚的主战场之一,脱贫攻坚虽取得了阶段性成果,但贫困面广、贫困人口多、贫困程度深,脱贫攻坚任务依然艰巨。啃下深度贫困这块"硬骨头",防止脱贫人口返贫,是我区脱贫攻坚战取得全面胜利必须攻克的最后堡垒。科技是第一生产力,脱贫攻坚离不开科技,离不开产
期刊
8月2日,南山铝业发布公告称,为响应国家《"十四五"循环经济发展规划》,切实落实"双碳"目标政策,推进铝资源回收利用,公司拟与联合新材料技术投资有限公司共同出资设立合资公司——"龙口南山再生资源有限公司"(暂定名),主要从事金属废料和碎屑加工处理以及销售业务,合资公司注册资本3.3亿元人民币,其中南山铝业拟以自有资金出资1.98亿元人民币,占注册资本的60%;
期刊
书名:机械设计原理与技术方法作者:张丽杰李立华孙爱丽ISBN:9787122362155出版社:化学工业出版社出版时间:2020年8月定价:99.00元当今社会,学校越来越倡导学生进行适当的体育锻炼。体育锻炼对于提高学生身体平衡性和协调性、增强学生体质、促进学生全面发展具有十分重要的意义。体育器材是体育锻炼中必不可少的,只有科学设计体育器械,合理运用机械设计和加工原理,才能保证体育器材的安全
期刊
天文大地测量通过观测恒星等自然天体的位置来确定地面点的位置以及至地面某一目标的方位角,是大地测量的主要技术手段之一,应用于空间基准建立、航天测控、远程精导武器发射、惯导设备标定、垂线偏差确定及工程测量等领域。传统的天文大地测量方法主要适用于北半球中纬度地区;测量设备主要是光学经纬仪,需人工观测,效率很低。近年来,随着数字天顶仪、视频经纬仪等新型测量系统的研制成功,天文大地测量技术已开始向自动观测转
以微博、Twitter和微信为代表的在线社会网络具有受众广、传播快和影响大等特点,已经成为信息共享和快速传播的重要基础平台。然而,不良和有害信息在此平台的大规模传播严重影响了人们的日常生活,甚至影响社会稳定,危害国家安全。在线社会网络中信息传播模型研究为预测信息大规模传播趋势提供基础,信息传播源点定位和阻断等干预技术研究为清除不良信息发布源点和阻止信息大规模扩散提供技术支撑,因此得到了业界的广泛关
花样跳绳是陕西省非物质文化之一。2017年8月我校将这项运动引进学校阳光大课间活动。2018年7月成立课题研究小组,并省级立项。通过一年多来的实践探索,现就这项实践活动对于农村小规模学校德育、体艺、教育教学等方面产生影响做一经验交流与反思。