- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于分层动态地址的访问控制方案设计
朱晶 刘莉莉 李丹 吴建平
2017年10月26日
背景
访问控制
非终端的
相关工作
NAT
外界难以主动访问
IPv6部署较少
应对式访问控制
控制速度/精度存在权衡
动态地址
可扩展性不足
动态地址
解决可扩展性不足:
使用IPv6地址的主机标识位来标识身份
身份地址
Win vista/OSX 10.7默认开启临时IPv6地址
主要目的为取消IP-用户身份的永久绑定,隐藏用户身份
直接应用将面临可能的扩展性问题
分层身份地址
直接让每个网络节点动态分配地址会导致ACL膨胀
A
B
C
D
分层身份地址
身份地址进行分层分配
子节点继承父节点身份地址
每个节点仅对相邻(子)节点进行身份验证
A
分层身份地址
身份地址分配实例:
身份地址占用空间从后往前叠加
可以根据需要自行配置用以作为子网主机标识的长度和继续用于身份标识的长度
2001:1:0:0:1::1
2001:2:0:1:1::1
2001:2:1:0:1::2:1
2001:2:1:1:1::2:1
2001:2:1:1:2:3:2:1
动态地址
每个网络节点可以变动自己的身份地址
B
B
动态地址
中间交换节点需要双向管理身份地址的动态情况
将自己的身份地址变更告知邻节点
B’
B’
动态地址
中间交换节点需要双向管理身份地址的动态情况
将父节点身份地址变更告知子节点
A
A
A
流量过滤
在接口处设置过滤
::2001::10:1
::1002::2:1
::1001::1:1
接口过滤
::1002::2:1
::1001::1:1
::1002::2:1
::1002::1:1
平滑过渡
如何应对IPv6地址发生改变
方法一:双虚拟接口
TCP
TCP
If.0
If.1
平滑过渡
方法二:套接字迁移
UDP不需要进行迁移
存在时间较短(DNS解析等) 存在应用层连接(RTP等)
TCP有成熟的迁移方案
总结
IPv6主机标识编址成为身份地址
层级化身份地址继承/验证
动态可变的身份地址
流量过滤的实现方式
兼容性上的考虑
结束
请各位点评
您可能关注的文档
最近下载
- 高中数学人教A版(2019)选择性必修第一册知识点归纳含答案.pdf VIP
- 农村污水治理工程施工方案与技术措施.pdf VIP
- 关于马克思主义环境法思想探究.doc VIP
- 越众集团2012年招聘简章.doc VIP
- 酒店装修施工组织设计.doc VIP
- 半导体光电子器件全套教学课件.pptx
- 日语初级~阅读理解.pdf VIP
- 人教版九年级数学第二十四章《圆》单元知识点总结.doc VIP
- 2022-2028全球及中国化学水处理设备行业研究及十四五规划分析报告.docx VIP
- CISSP Official (ISC)2 Practice Tests英文(第3版)考试认证文档p.pdf VIP
文档评论(0)