基于STiP模型安全主机标识及认证协议.docVIP

基于STiP模型安全主机标识及认证协议.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于STiP模型安全主机标识及认证协议

基于STiP模型安全主机标识及认证协议   【 摘 要 】 为了构建自主可控、安全可信的互联网环境,我们提出了一种安全可信的网络互联协议(STiP)模型。本文详细介绍了STiP模型的层次结构,然后定义了基于STiP模型的报文头格式。此外,设计了终端主机接入协议和映射解析协议,用于终端主机接入的注册,以及在终端主机通信过程中映射信息的更新、查询和响应。   【 关键词 】 可信网络;网络安全;命名与寻址;互联网协议;认证协议   【 Abstract 】 In order to build a secure and reliable internet environment with controllability, we proposed a secure and trusted internet protocol, which is called STiP. In this paper, the network model and the structure of the protocol is described in detail. After that, the definition of the packet header format is introduced. In addition, the host access protocol is designed for the registration of the STiP based network and the mapping resolution protocol is designed for the updating, querying and response of mapping information during the communication of the hosts.   【 Keywords 】 trusted network; network security; naming and addressing; internet protocol; authentication protocol   1 引言   TCP/IP?f议不具备地址真实性鉴别等内在的安全机制,导致攻击源头和攻击者身份难以追查[8]。目前基于加密认证的技术主要有IPSec和SPM。IPSec是一种端到端的解决方案,大规模部署依赖于全局PKI[12];SPM是一个自治系统到自治系统的解决方案,每一对互相通信的自治系统拥有一对单独的临时密钥做地址验证[12]。采用以上两种方法,IP源地址真实性的检查只能在目的主机或者目的自治系统内实现[12]。解决包括地址安全在内的网络命名安全问题[9],构建安全可信的互联网环境,已成为亟待解决的重要课题。   数字签名已被证明是解决身份认证问题最有效的方法。在基于证书的公钥密码体制下,公钥数字签名技术需依赖公钥基础设施(PKI)颁发的CA证书绑定实体身份和公钥,以保证实体公钥的真实性。但是,PKI通过引入可信第三方CA,由此带来证书的管理、存储和计算上的代价[9]。目前,自认证的地址安全方案主要有CGA[6]、HIP[4]、XIA[5]、MobilityFirst[7]和NDN[10],但是这些方案也无法在脱离PKI的情况下实现同时绑定主机标识、路由标识和公钥三者的关系。另外,许多自认证方案需要传输公钥信息,增加了网络开销。实体鉴别所需的公钥数量随着接入网络的终端数量不断地增长,高效的密钥管理、网络实体间的公钥传输、以及公钥的真实性等问题关系到安全可信网络能否落地。   在对终端可信接入方面,主要有微软的网络访问保护NAP架构、思科的网络访问控制NAC架构和可信计算组织的TNC架构[13],这些可信接入方法,一般只检查终端的可信性,没有考虑接入协议本身安全性和网络报文的可信性。在路由安全方面,已有的研究表明BGP协议缺乏一个安全可信的路由认证机制,也即BGP无法对传播路由信息的真实性和完整性进行验证[11]。   在网络体系结构方面,目前IP网络中的PI(Provider Independent)地址的大量使用、多家乡以及流量工程的广泛部署造成路由表规模膨胀,以至于当前高端硬件的发展速度已无法满足核心路由表的处理要求,引起路由的可扩展性问题[3]。学术界专门针对这一问题探讨并达成共识,认为造成这一问题的根本原因是IP地址语义过载[3]。当终端主机需要移动时,IP地址作为地址定位符必须改变,但此时主机的身份并未变化[1]。因此,解决这一问题的根本方法就是要实现身份与位置的分离。目前,采用身份标识与地址定位分离的架构己成为未来网络体系结构设计的共识[3]。   作为未来安全可信网络的基础研究,STiP[1]模型

文档评论(0)

189****7685 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档