已阅读5页,还剩51页未读, 继续免费阅读
(计算机应用技术专业论文)airgap机制及实现研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
昆明理t 大学学位论文原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师的指导下进行 研究工作所取得的成果。除文中已经注明引用的内容外,本论文不含 任何其他个人或集体已经发表或撰写过的研究成果。对本文的研究做 出重要贡献的个人和集体,均已在论文中作了明确的说明并表示了谢 意。本声明的法律结果由本人承担。 学位论文作者签名:皙嗯 日期:2 口o 年岁月岁日 a ir g a p 机制及实现研究 摘要 当今世界,信息技术飞速发展,有力地推动着人类的社会发展和文明进 步,信息化水平已成为衡量一个国家现代化和综合国力的重要标志。伴随着 信息技术与信息产业的发展,网络与信息安全问题及其对经济发展、国家安 全和社会稳定的重大影响,正目益地显现出来。 我国是发展中国家,信息产业正处于发展阶段,无论在硬件还是在软件 上都严重依赖于人,国外电脑硬件、软件中可能隐藏着“特洛伊木马”,这就 在安全上留下了严重隐患。因此构筑一个技术先进、安全可靠、建立在自主 研发基础之上的国家信息安全保障体系,无疑具有十分重要的战略意义。 本文首先分析了现有的一些网络安全技术,分析了它们的优缺点和适用 范围,在此基础提出了一种既在物理链路层上作了隔离,又能与i n t e r n e t 交 换数据的网络安全隔离系统( 隔离网闸a i r g a p ) 。它通过在内外网间来回切 换,同一时刻内外网间没有连接,处于物理隔离状态,但又逻辑地相连。 本、文详细地分析讨论了h t t p 协议,研究了隔离弼闸( a i r g a p ) 的实现原 理和技术,建立了隔离网闸的模型,它用u s b 连接内外网,通过h t t p 协议 访问i n t e r n e t ;接着本文讨论了l i n u x 编程和u s b 系统及其在l i n u x 系统下的 编程技术,最终给出了此系统的一个初步的编程实现。 关键词:u s bh t t p 协议代理l i n u x线程 昆明理工大学硕士论文 a ir g a p 机制及实现,研究 a b s t r a c t t o d a y ,t h ei n f o r m a t i o nt e c h n o l o g yi sd e v e l o p i n ga tv e r yf a s ts p e e d ,w h i l e p r o m o t ee f f e c t i v e l yt h ed e v e l o p m e n t o fh u m a ns o c i e t y t h ei n f o r m a t i o ns e c u r i t y h a v ei n c r e a s i n ge f f e c t i v et os e c u r i t ya n ds t a b i l i z a t i o no fas t a t ew i t hi n f o r m a t i o n t e c h n o l o g yd e v e l o p i n g o u rc o u n t r yi sad e v e l o p i n gc o u n t r yt h e r ea r es e r i o u ss e c u r i t yh i d d e n t r o u b l eb e c a u s ed e p e n d i n go no t h e rc o u n t yi nb o t hh a r d w a r ea n ds o f t w a r e s o e s t a b l i s h i n g ar e l i a b l ei n f o r m a t i o ns e c u r i t ys y s t e mb a s e do no w nt e c h n o l o g y u n d o u b t e d l y h a sa v e r yi m p o r t a n ts t r a t e g i cm e a n i n g t h e p a p e ra n a l y z e se x i s t i n gs e v e r a lk i n d so f n e t w o r ks e c u r i t yt e c h n o l o g i e s t h e i ra d v a n t a g e sa n dd i s a d v a n t a g e sa r ec o m p a r e db a s e do nt h e s ea n a l y s i s , as c h e m eo fn e t w o r ks e c u r i t yi s p r o p o s e d ,t h r o u g hs w i t c h i n go v e rb a c k a n df o r t hb e t w e e ni n t e r n a la n de x t e r n a ln e t w o r k ,t h i ss c h e m ei s o l a t e si n t e r i o r n e t w o r kf r o me x t e r i o rn e t w o r ki n p h y s i c a l l i n kl a y e ra ts a m et i m e ,b u t l o g i cl i n kt oe a c ho t h e r h t t p p r o t o c o l i s a n a l y z e d i n d e t a i l ,t h e r e a l i z a t i o n p r i n c i p l e a n d t e c h n o l o g y o ft h es c h e m ea r es t u d i e d i tu t i l i z e su s bt oc o n n e c ti n t e r n a l n e t w o r kw i t he x t e r n a ln e t w o r k ,a n du s e r sc a na c c e s s e si n t e r n e tt h r o u g hh t t p p r o t o c o l t h e n ,l i n u xp r o g r a m m i n g p r o g r a m m i n gu n d e rl i n u x a r es t u d i e d r e a l i z a t i o no ft h es c h e m ei sp r e s e n t e d i s d i s c u s s e d ,u s bs y s t e m a n du s b f i n a l l y ,ap r e l i m i n a r yp r o g r a m m i n g k e y w o r d s :u s b h t t p p r o t o c o lp r o x y t h r e a d 昆明理工大学硕士论文 ir g a p 机制及实现研究 第一章绪论 1 1 背景 当今世界,科学技术飞速发展,特别是信息技术,正以前所未有的速度 广泛应用于社会经济生活的各个领域,引起了人们生活方式、生产方式和思 想观念的巨大变化,有力地推动着人类的社会发展和文明进步,信息化水平 已成为衡量一个国家现代化和综合国力的重要标志。 伴随着信息技术与信息产业的发展,网络与信息安全问题及其对经济发 展、国家安全和社会稳定的重大影响,正日益地显现出来。近年来,利用网 络进行的计算机犯罪和“黑客”攻击事件成不断上升趋势,手段也越来越高 技术化,对各国主权、安全社会稳定构成了威胁;新病毒层出不穷,也对信 息安全和计算机数据安全构成严重威胁。 我国是发展中国家,信息产业正处于发展阶段,无论在硬件还是在软件 上都严重依赖于人,国外电脑硬件、软件中可能隐藏着“特洛伊木马”,这就 在安全e 留下了严重隐患。因此构筑一个技术先进、安全可靠、建立在自主 研发基础之i 二的的国家信息安全保障体系,无疑具有十分重要的战略意义。 1 2 网络安全技术 计算机网络的安全性主要包括网络服务的可用性( a v a i l a b i l i t y ) 、网络信 息的保密性( c o n f i d e n t i a l i t y ) 和网络信息的完整性( i n t e r g r i t y ) ,是一个从 物理层到应用层的整体性问题。其中物理层和链路层主要通过硬件来实现的, 而网络层以上的,则主要通过软件来实现。图l l 是网络安全体系的层次模 犁。 昆明理工大学硕士论文 a ir g a p 机制及实现研究 j 鏖 应用系统 臂应用系统安全 用 层 应用平台 层应用平台安全 会话层会话层安全 网络层网络层安全 链路层链路层安全 物理层物理层安全 图卜l 网络安全体系的层次模型 下面对几个重要的网络安全技术进行了公析。 1 2 1 杀毒软件 与一般单机的杀毒软件相比,杀毒软件的网络版市场更多是技术及服务 的竞争。其特点表现在: 首先,杀病毒技术的发展日益国际化。世界上每天有1 3 种到5 0 种新病 毒出现,病毒发展有日益跨越疆界的趋势,杀病毒企业的竞争也随之日益国 际化。 其次杀毒软件面临多平台的挑战。一个好的企业级杀病毒软件必须能 够支持所有主流平台,并实现软件安装、升级、配置的中央管理及自动化, 要达到这样的要求需要大量工程师几年的技术积累。 第二:,杀毒软件面临着i n t e r n e t 的挑战。好的企业级杀病毒软件要保护企 业所有的可能病毒入口,也就是说要支持所有企业可能用到的i n t e r n e t 协议 及邮件系统,能适应并且及时跟上瞬息万变的i n t e r n e t 时代步伐。现今6 0 以上的病毒是通过i n t e r n e t 传播,可以说i n t e r n e t 的防毒能力成为杀病毒软件 的关键技术,在这方面,国际的杀毒软件如: n o r t o n 、m c a f o e 、熊猫卫士 走到了前面,它们均可以支持所有的i n t e r n e t 协议,辨识出其中病毒。 当前国内正从杀病毒软件的单机应用逐步过渡到企业级的防护,企业防 病毒软件的市场无疑将越来越大。企业级用户会更多考虑如何保护自身的数 据、程序,对技术、服务和管理的要求比较高。国内大部分的杀毒软件目前 在价格和对本土病毒的查杀能力两个方面存在着优势,但在企业级的某些特 昆明理工大学硕士论文 jr g a p 机制及实现研究 殊性能k 存在差距。例如管理方面,一个企业要管理1 0 0 0 台机器,n o r t o n 的s r c 有一台管理器就可以处理,它可以自动分发,自动安装到所有机器里, 使管理人员节省很多时间,减少重复劳动。另外,企业级需要更安全的保护, 现在政府上网、企业上网都会遇到很多国际病毒,国内部分厂商在这些方面 尚待改进。 1 2 2 防火墙 网络安全中系统安全产品使用最广泛的技术就是防火墙技术,即在 i n t e r n e t 和内部网络之间设一个舫火墙。目前在全球连入i n t c r n e t 的计算机中 约有三分之是处于防火墙保护之下。 对企业网络用户来说,如果决定设定防火墙,那么首先需要由网络决策 人员及网络专家共同决定本网络的安全策略,即确定什么类型的信息允许通 过防火墙,什么类型的信息不允许通过舫火墙。防火墙的职责就是根据本单 位的安全策略,对外部网络与内部网络之间交流的数据进行检查,符合的予 以放行,不符合的拒之门外。 防火墙的技术实现通常是基于所谓“包过滤”技术,而进行包过滤的标准 通常就是根据安全策略制定的。在防火墙产品中,包过滤的标准一般是靠网 络管理员在防火墙设备的访问控制清单中设定。访闯控制一般基于的标准有: 包的源地址、包的目的地址、连接请求的方向( 连入或连出) 、数据包协议( 如 t c p i p 等) 以及服务请求的类型( 如f t p 、w w w 等) 等。 除了基于硬件的包过滤技术,防火墙还可以利用代理服务器软件实现。 早期的防火墙主要起屏蔽主机和加强访问控制的作用,现在的防火墙则逐渐 集成了信息安全技术中的最新研究成果,一般都具有加密、解密和压缩、解 压等功能,这些技术增加了信息在互联网上的安全性。 当然,网络的安全性通常是以网络服务的开放性、便利性、灵活性为代 价的,对防火墙的设置也不例外。防火墙的隔断作用一方面加强了内部网络 的安全,一方面却使内部网络与外部网络的信息系统交流受到阻碍,因此必 须在防火墙上附加各种信息服务的代理软件来代理内部网络与外部的信息交 流,这样不仅增大了网络管理开销,而且减慢了信息传递速率。针对这个问 题,近期,美国网屏( n e t s c r e e n ) 技术公司推出了第三代防火墙,其内置的 昆明理工大学硕士论文 a ir g a p 机制及莞观研究 专糟a s i c 处理嚣用于掇供碗件的黼火墙访问策略和数据加磷算法的处逢, 使防火墙的性能大大提高。 需要注意的是防火墙只能阻截来自外部网络的侵扰,而对于内部网络的 安全还需要通过对内部网络的有效掇制和管理来实现。 1 2 。3 翔密技术 嘲络安全的劈个非常重要的手段就是加密技术,它的思想核心就是既 然嘲络本身并不安全可靠,那么所有重要傣息就全部通过加密处理。加密的 技术主要分两种: 单匙技术 这手中技术无论加密还是勰密郝是月弱一恕钥匙( s e c r e tk e y ) 。这是比较传 绫约一秘趣密方法。发攘入耀某把镪匙将菜重要结息翔密,逸过朗终传绘段 信大,牧信入箨壤嗣一把钥匙将热鬻看的信患解密。这种方法侠捷蓠便,静 使传输信息的网络不安全,被别久截走信息,加密后的信息也不易泄露。 但这种方法也存在一个问题,即如果收信者和发信者不在闯一地理位誊, 那么他们必须确保有个安全渠道来传送加密钥匙。但是如聚确实存在这样 一一个安全渠道( 如通过信差、长途电话等等) 。他们又何必需要加密呢? 后来 出现的双匙技术解决了这个难题。 双匙技术 此技术使用甄个甥关互补的钥匙:一个称为公翅钥匙( p u b l i c k e y ) ,另一 个称为私入锈匙( s e c r e tk e y ) 。公霜钥匙是大家被告知的,藤狡入钥匙猁只 有每个久自己知避。发信耆需爝枝债久的公雳铜整将重要信怠蕊鬻,然藉逶 过阏络传给收信人。牧信入群用自己的私人铜魏将萁解密。除了私人钥匙的 持有着,没有入一一郎使是发信渚能够将箕解密,公用钥匙蹩公开的, 可以通过网络告知发信人( 即使网络不安全) 。两只知道公用钥匙是无法导出 私人钥匙的。现有软件如i n t e r n e t 免费提供的p g p ( p r e t t yg o o dp r i v a c v ) 可 直接实现这些功能。 细密技本主要有两个用途,是加密信息,正如上蕊介绍热;另一个是 信息数字署名t 鄹发憾者用皂已黪私人钥匙将髂惠艇密,这就耀姿子在这祭 消息上鬻上了名。饪键入灵袁曩发信者鹊公糟锈鐾,考能解开这条消惑。这 昆明理工大学颈士论文 j r g p 机制及实现研究 一方面可以证蹰这条信息确实是此发信者发出的,而艇事后未经过他人的改 动( 因为只有发信学才知道自己的强人钥匙) ;男方巅瞧确缀发信者对自己 发m 的消息负责,消息一盥发出并署了名,他就无法再否认这事实。 秘采甄霭要缳密叉希蘩署名,剿可敬褥上纛分绍懿嚣会多骤合黉起来。 即鼓信者先用自己的私人钥匙署名再用收信者的公用钥匙加密,再发绘对方。 反过来投僚者只嚣耀謇己瓣私久钥邈耱袋,再爱发信者鹣公蔫鞘鏊验谖签名。 这个过程说起来有些繁琐,实际上很多软件都可以只用一条命令实现这些功 能,非常简便辱行。 在网络传输中,加密技术是一种效攀嵩而又灵活豹安全手段,值得在企 业网络申加以推广。目前,加密算法有多种,大多源于美国,但是大多受到 美围魍口蛰制法麴浆割。现在金融系统粒商界簧遍搜掇躲算法是美晷数据热 密标准d e s 。近几年来我国对加密算法的研究主要集中在密码强度分析和实 蠲偬凝究上。 除了上面介绍的几种之外,还有一魑被广溅应用的网络安全技术,在此 骰拿篱蘩奔缓。 1 2 4 身份验证 身份验证是一致性骏涟的一种,验诚是建立致性证明的种手段。身 给骏涯主要毽摇酴谨蔹据、羧涯系统释蜜全要求。鸯羚验证技零是在诗葵视 中最早应用的安全技术,现在也仍在广泛应用,它是互联网上信息安全的第 一邋屏障。 l 。2 5 存取控割 存取控制规定何种主体对何种客体熟肯何种操作权力。存淑控制憩网络 安全理论静差要方篚,主要包话久员疆潮、鼗黎标谖、税隈控涮、类蹩控割 和风险分析。存取控制也是最早采用的安全技术之一,它一般与身份验证技 术起使用,赋予不同身份的用户l 冀不同的操作权限,懿实现不同安全级刹 豹信息分级管理。 1 2 6 数据完整性 完整整涯聪跫猩数据健输过穰中,簸迁收到的数据帮原来数据之间傈持 昆鞠遴工大学弼士论支 a ir g a p 机制及实现研究 完全一致的证明手段。检查和是最早采用数据完整性验证的方法,它虽不能 保证数据的完整性,只起到基本的验证作用,但由于它的实现非常简单( 一 般都由硬件实现) ,现在仍广泛应用于网络数据的传输和保护中。近几年来研 究比较多的是数字签名等算法,它们虽可以保证数据的完整性,但由于实现 起来比较复杂,系统开销比较大,一般只用于完整性要求较高的领域,特别 是商业、金融业等领域。 1 2 7 物理隔离 物理隔离技术本质上是一种网络安全技术,它通过特殊硬件实现链路层 的断开,使得各种网络攻击与入侵失去了物理通路的基础,从而避免了内部 网络遭受外部攻击的可能性。物理隔离缘何而起呢? 尽管我们正在广泛地使 用各种复杂的软件技术,如防火墙、代理服务器、侵袭探测器、通道控制机 制等等,但是由于这些技术都是基于软件的保护,是一种逻辑机制,这对于 逻辑实体( 即黑客或内部用户) 而言是可能被操纵的,由于这些技术的极端 复杂性与有限性,这些在线分析技术无法提供某些组织( 如军队、军工、政 府、金融、研究院、电信以及企业) 提出的高度数据安全要求。所以产生了 物理隔离技术,它主要是基于这样的思想:如果不存在与网络的物理连接, 网络安全威胁便受到了真正的限制。 中国国家保密局2 0 0 0 年1 月1 日起颁布实施的计算机信息系统国际联 网保密管理规定第二章保密制度第六条明确规定,“涉及国家秘密的计算机 信息系统,不得直接或问接地与国际互联网或其它公共信息网络相连接,必 须实行物理隔离”。 1 3 物理隔离技术 物理隔离在安全上的要求主要有3 点: 1 在物理传导上使内外网络隔断,确保外部网不能通过网络连接而侵入 内部网;同时防止内部网信息通过网络连接泄漏到外部网。 2 在物理辐射上隔断内部网与外部网,确保内部网信息不会通过电磁辐 射或耦合方式泄漏到外部网。 3 在存储上隔断两个网络环境,对于断电后会遗失信息的部件,如内存、 处理器等暂存部件,要在网络转换时作清除处理,防止残留信息出网; 昆明理工大学硕士论文 a ir g a p 机制疑实现研究 对于断嘏非遗失性设备如磁带机、硬盘等存储设备,内部嘲与外部网信 感受分黪存镳。 1 3 1 当前的物理隔离技术 网络隔离技术髓前有如下两种技术:荦主板安全隔离计算机、隔离卡技 术。 一、单志板安全隔离计算机 英核心技术是双疆蠢技术,穆蠹势溺络转换功蔻徽入b i o s 中,势凑援 槽也分为内阚和外网,使用更方便,也更安全,价格界乎于双主机和隔离卡 之窝。 单主板霞全隔离计算机是采用彻底实现内外劂物理隔离的个人电脑,这 种安全奄脑瓣成本彼仅增潲了2 5 左右,并置由子这种安全窀脑是在鞍低层 的b i o s 上开发的,处理器、主板、外设的封级不会给电脑带来什么“不兼容” 的影响。它很好地解决了接入网络后局域网络信息安全、系统安全、操作安 全积环境安全等问题,彻感实现了嗣终物理隔离。 安全电脑在传统p c 主板结构上形成了两个物理隔离的网络终端撩入环 境,分剽对疲于嚣酝互联潮露凌嫠届域臻,缳i 委攫域疆馕患不会被互联疆上 的黑客和病褥破坏。主板b i o s 控制使网卡和硬盘构成的网络接入和信息存 麓舔筏蚤叁独立,势哭麓程耱应瓣阏络环境下工 筝,不可能奁一释网络环凌 下使用另一环境才能使用的设备。b i o s 还提供所有涉及信息发送和输出设 备酶控制,毹括: 1 对软驱、光驱提供双制功能。在系统引导射不允许驱动器中有移动存 储介旗。双喇计算机提供软驱关闭,禁用功能。 2 鼹向拣口设餐提供袋割功熊。双囱滚强包搔疗印牵足接口,势行按霜、事 行按翻、u s b 接口、m i d i 接口,这些撩口如果使用不当,也怒安全漏洞, 羲爱掬强硬援管割。黠于b i o s ,爨| j 峦貉弩魏绞貔止薅溪破坏、 法测毅或 破坏以及改变b i o s 的控制特性。目前金长城世恒双网计算机就是采用这种 璃黎鹣产箍。 :、物理隔离卡 其孩心技术是双硬盘按术,窟渤辨阏辩关闭肉闲硬擞,启动淹同时关闭 蓖鹗璎工大学疆士论文 a ir g a p 机制及实现研究 外网硬盘,使两个网络和硬盘物理隔离,它不仅用于两个网络物理隔离的情 况,也可用于个人资料要保密又要上互联网的个人计算机的情况。其优点是 价格低,但使用稍麻烦,因为转换内外网要关机和重新开机。 网络安全隔离卡的功能是以物理方式将一台p c 虚拟为两部电脑,实现 工作站的双重状态,既可在安全状态,又可在公共状态,两种状态是完全隔 离的,从而使一部工作站可在完全安全状态下连接内外网。网络安全隔离卡 实际是被设置在p c 中最低的物理层上,通过卡上一边的i d e 总线连接主板, 另一边连接i d e 硬盘,内、外网的连接均须通过网络安全隔离卡,p c 机硬 盘被物理分隔成为两个区域,在i d e 总线物理层上,在固件中控制磁盘通道, 在任何时候,数据只能通往一个分区。 在安全状态时,主机只能使用硬盘的安全区与内部网连接,而此时外部 网( 如i n t e r n e t ) 连接是断开的,且硬盘的公共区的通道是封闭的;在公共状 态时,主机只能使用硬盘的公共区与外部网连接,而此时与内部网是断开的, 且硬盘安全区也是被封闭的。 当两种状态转换时,是通过鼠标点击操作系统上的切换键,即进入一个 热启动过程。切换时,系统通过硬件重启信号重新启动,这样,p c 内存的所 有数据就效捎除,两个状态分别是有独立的操作系统,并独立导入,两种硬 盘分区不会同时激活。为了保证安全,两个分区不能直接交换数据,但是用 户可以通过一个独特的设计,来安全方便地实现数据交换,即在两个分区以 外,网络安全隔离在硬盘上另外设置了一个功能区,该功能区在p c 处于不 同的状态下转换,即在两种状态下功能区均表现为硬盘的d 盘,各个分区可 以通过功能区作为一个过渡区来交换数据。当然根据用户需要,也可创建单 向的安全通道,即数据只能从公共区向安全区转移,但不能逆向转移,从两 保证安全区的数据安全。珠海的伟思公司推出的网络安全隔离卡就采用了上 述的技术。 我们不难看出,这中物理隔离,实质上隔离的是客户计算机,将每个客 ,计算机隔离成两个独立系统,来得到隔离网络的目的。这种处理方法显然 过重的依赖r 硬件结构的实现,而忽略了对于网络安全来说软件的重要作用, 也就是说过分依赖了隔离开关而忽略了其他安全与数据传输技术的配合使 用。所以这种产品虽可以得到物理隔离,但却缺乏实时通讯机制,内外网之 昆明理工大学硕士论文1 2 a ir g a p 机制及实现研究 间需要交换数据必须通过文件的形式存秘公共送域,与公网无法实现将来缴 鼹的o a 系统需求。蘧嚣基于数据痒与郏件的电子政务系统的飞速发展,这 种产品以无法适成将来的发展。同时由于其客户端分敝,存在着安全隐患点 多嚣不耍挖裁等先天不是。 1 3 2 第三种隔离技术:隔离网阑( m r g a i ) ) 技术 现有物理隔离通过辩现不同网络的完全物理隔离,较好地解决了两络蠢 全缀裹蕊溺题,键是它是戳镢数嬲络熬实对性髑抉捷憋巍代侩熬,连接繁璞、 应用不便,极大地影响了网络的正常应用,于是出现了第三种隔离技术一一 臻蔫弼瓣接术,痰辨嚣个嬲终物理鼗开,毽逻辑上耱连( 冀豢瑾将纛第三豢 阐述) 。隔离网闸很好的解决了在物理龋断的情况下快捷方便的交换数据问 题。 本论文详细研究了蜜全数据平台交换一物理隔离网潮r a i r g a p ) 的实 现: 梅建一个基本可行的系统原型;2 完成了初步的编禚,提供了通过 h t t p 协议访闽i n t e r n e t 豹功能。 需要强调的怒,网络安全熙一个系统工程,不是单一的产品或技术可以 竞全簿凌靛。这楚因为踊络安全包会多令层覆,溉枣攫浚上弱翅分、缝筠上 的划分,也有防范目标上的差别。在层次上涉及到网络层的焱全、倦输层的 安全、瘦怒层熬安全等;在结稳上,不麓节熹考虑豹安全是不麓酌;在嚣标 :,有些系统专注于防范破坏性的攻击,有些系统是掰来检褒系统的安全漏 灞,有些露统鹰来增强基本舔安全环节( 如审计) ,有骜系统解决信息的加密、 认诳问题,有些系统考虑的是骁病毒的阔题。任何一个产品不可能解决全郝 屡两的间鼷,这与系统的复杂程度、运行的位鬣和层次都有徽大关蒸,因而 一个完整嬲安全体系应该是一个爨具有分布性的多嵇安全技术或产燕构成的 复杂系统,既有技术的因素,也包含人的因素。用户需要根搬自己的实际情 强逡择适合鑫己露装载鼓寒帮产燕。 琵明壤工大擎磺圭论文 a ir g a p 机制及实现研究 第二章h t t p 协议分析 h t t p ( h y p e r t e x tt r a n s f e rp r o t o c 0 1 ) 是广泛使用的协议,它是i n t e r n e t 上众多协议中的一个支撑协议。因此隔离网闸( a i r g a p ) 应能支持内网用户通 过h t t p 协议对i n t e r n e t 进行访问。 h t t p 协议是w e b 浏览器和w e b 服务器之间进行通信的标准协议。它指 定了客户和服务器如何建立连接、客户如何从服务器上请求数据、服务器如 何响应该请求以及如何关闭连接。h t t p 连接使用t c p i p 协议传输数据。 h t t p 是应用级协议,它适应了分布式超媒体协作系统对灵活性及速度 的要求。它是一个般的、无状态的、基于对象的协议,通过对其请求方法 ( r e q u e s tm e t h o d s ) 进行扩展,可以被用于多种用途,比如命名服务器( n a m e s e r v e r ) 及分布式对象管理系统。h t t p 的一个特性是其数据表现类型允许系 统的构建不再依赖于要传输的数据。h t t p 也作为用户代理、代理服务器网 关与其它i n t e r n e t 协议进行通讯的一般协议,这些协议是s m t p 、f t p 、g o p h e r a n dw a i s 等。h t t p 允许不同的应用可以进行基本的超媒体资源访问,并简 化用户代理的实现。 h t t p 协议是基于请求回应机制的。客户端与服务器端建立连接后,以 请求方法、u r i 、协议版本等方式向服务器端发出请求,该请求可跟随包含 请求修饰符、客户信息、及可能的请求体( b o d y ) 内容的m i m e 类型消息。 h t t p 协议的请求消息和回应消息的格式都可以分为首部和实体两部分,有 的消息可能没有实体。首都和实体之间由一空行分开。 目前h t t p 协议的最新版本是h t t p 1 1 。 2 1 h t t v 1 1 请求的格式: 。 h t t p 1l 请求的格式( s p 表示空格,c r l f 表示回车换行1 : 、 r e q u e s t _ l i n e l 首部 h e a d e r s ( 0 个或多个1 ,j 空行 b o d y ( 只对p o s t 有效)实体部分 l r e q u e s t l i n e 的格式:m e t h o ds pr e q u e s t u r is ph t t p v e r s i o nc r l f 昆明理工大学硕士论文1 4 ir g a p 机制及实现研究 m e t h o d 包括g e t 请求、h e a d 请求、p o s t 请求、p u t 请求、d e l e t e 请求等。 ( i ) g e t 请求:返回r e q u e s t u k i 所指定的任何信息。 ( 2 ) h e a d 请求:类似g e t 请求,但服务器只返回指定文档的首部信息, 而不包含文档的内容。该请求通常被用来测定超文本连接的正确性、可访问 性和最近的修改。 ( 3 ) p o s t 请求:p o s t 请求用于发送电子邮件、新闻和发送能由交互用户 填写的表格。使用p o s t 请求时需要在报文首部c o n t e n t - l e n g t h 字段中指定 b o d y 的长度。 ( 4 ) p u t 请求:用从客户端传送的数据取代指定文档中的内容。 ( 5 ) d e l e t e 请求:请求服务器删出指定页面。 ( 6 ) 0 p t i o n s 请求:允许客户查看服务器的性能。 ( 7 ) t r a c e 请求:用于测试,允许客户端查看消息回收过程。 r e q u e s t u r i 的格式是:协议:,主机名:端e l 路径,文件名拌片? 查询 协议部分可以是f i l e 、h t t p 、f t p 、g o p h e r 、n e w s 、t e l n e t 、w a i s 等; 主机名部分提供了资源的服务器名称或i p 地址;路径指向服务器的特定 目录:文件名指向路径指定目录中的指定文件;片( f r a g m e n t ) 是- - 个h t m l 文档中已命名的锚( a n c h o r ) :查询字符串提供给服务器的附加参数,通常由 c g i 程序使用。 h t t p v e r s i o n 格式是:h t t p x x y y ,x x 是主舨本号,y y 是次版本号。 如可以是h t t p 11 ,h t t p i 0 ,h t t p 0 9 。 2 h e a d e r s ( 0 个或多个) :请求头域允许客户端向服务器端传递该请求的 附加信息及客户端信息,该域做为请求的修饰部分,请求头是可选项,可以 没有也可能有多个请求头。每个请求头占一行其格式如下: r e q u e s t - h e a d e r :s p v a l u ec r l f 3 b o d y :实体主体只在请求方法有要求时才会被放在请求消息中,用一 空行与消息头部分开。请求消息标题域的内容长度标题域( c o n t e n t l e n g t h h e a d e r f i e l d ) 的标志将指明请求中的实体主体是否存在。包含实体主体的 h t t p 11 请求必须包含合法的内容长度标题域。 昆明理工大学硕士论文 a ir g a p 机制及实现研究 2 2 h t t p 1 1 响应的格式: 、 s t a t u s l i n e 0酋部 h e a d e r s ( 0 个或多个) j 空彳亍 b o d y实转部分 1s t a t u s l i n e 的格式:h t t p v e r s i o ns p r e s p o n s e m c o d es pr e s p o n s e p h r a s e c r l f 服务器程序响应的第一行叫状态行。状态行以h t t p 版本号开始,后面跟 善3 个数字表示确应代弼,最焉是荔滚豹确寂短语。 r e s p o n s e c o d e :由三位数字组成,具体含义如下袭。 h t 豫状态褥 2 h e a d e r s ( 0 个或多个) :豳应头域允许向客户端向提供服务器和请求文 昆明理工大学硕士论文 a ir g a p 机制飘实现研究 档的信息,网应头的格式与请求头的格式一样。 3b o d v :对回应游惑来说,消息孛是否包含实俸主俸取决于请求方法和 回应代码。所有的h e a d 请求方法的回应部不应包括主体,即便是实体标题 域申指明有主体也祥。全部的l x x ( 信息) 、2 0 4 ( 无内存) 和3 0 4 ( 未修改) 不应包含实体主体。丽其它的圆瘟必须包括实体主体或其内容长度标题 ( c o n t e n t l e n g t hh e a d e r ) 域的定义值为0 。 2 。3 掇文头壤 报文头分为兰类:一类应用予请求,一类应用于响愆,一类应用于接述 实体。有一些报文头( 例如d a t e ) 即可以用于请求又可用于响应。描述主体 的报文头可以出现农p o s t 潺求移掰有响应报文中。盈2 - l 歹 j 出了1 7 耪不舄 的报文头。 l酋部名称请求?噙应?主体? la l l o w 水 la u t h o r i z a t i o n 枣 c o n t e n t e n c o d i n g 难 lc o n t e n t l e n g t h 永 l c o n t e n t - t y p e 枣 i d a t e球术 le x p i r e s 术 | f r o m 术 l1 0 m o d i f l e d s i n c e 球 l a s t - m o d i f i e d 术 | l o c a t i o n 球 im i 砸一v e r s i o n术术 p r a g m a 宰霉 jr e f e r e r 球 l s e l v e r丰 u s e r a g e n t 术 iw w w a n t l l e n t i c a t i 枣 圈2 一lh t t p 掇文翦部 报文头域的含义: ( 1 ) a c c e p t :客户端接收的数据类型。a c c e p t 请求头域用于指示可被接受 的请求圄发黥奔厦落凋列表。星号”鼹予按范滋褥奔臻类型分缀,雳“,” 指示可接受全部介质类型;用”t y p e * “指示可接受t y p e 类型的所有子类型。 昆明理工大学硕士论文 a jr o a p 机制及薨现研究 对于给定请求的上下文,客户端应当表示出哪些类型是它可以接受的。 ( 2 ) a u t h o r i z a t i o n :认证消息。包括用户名和口令。 ( 3 ) c o n t e n t e n c o d i n g :内察编码宴体头域用作实体介质类型( m e d i a t y p e ) 的修饰符。它指明要对资源采用的附加内容译码方式,因而要获得内容类型 ( c o n t e n t t v p e ) 标题域巾提及的介质类型,必须采用与译码方式一致的解 码机制。内容缡码主要蠼来记录文件蛇簇缨方法。 ( 4 ) c o n t e n t l e n g t h :蠹容长壤实俸头域搓鹳了发送到接收方黥实体主体 ( e n t i t y b o d y 长度,焉字节方式存储静十进锱数字表示。对予h e a d 方法, 其尺寸已缀在翦一次g e t 请求中发出了。不论实体是何稀介质类型,应糯程 序都将通过该域柬判定将要传输的实体主体尺寸。所有包括实体主体的 h t t p 1 ,1 的请求消息都必须靓括合法的内容长度值。 ( 5 ) c o n t e n t t y p e :任何包括实体主体的消息必须含有内容类型 ( c o n t e n t t y p e ) 标题域,以定义主体的类裂。只有当内容类型标题域中没 有绘出介厦类型时,如简单凰应淤息,接收方可能对该u r l 题指定蛇瓷源进 行判断女l 】其痰容及扩展名等等,从恧猿测豳该主体黪分缓类型。磐果还无 法确定介质类型,接收方应当将其视为”a p p l i c a t i o n o c t e t s t r e a i i q ”型。 ( 6 ) d a t e :鞠裁普通头域袭示溺息产生韵时褥。 ( ? ) e x p i r e s :过期实体标题域中的蟊瀚,时间稳指定了实体过期的时问。这 为信息提供方提供了使信怠失效的手段。当超过此期限时,应用程序不应再 对此实体避行缓存了。过期并不意味着原始资源会在此期限后发生改变或停 止存在。在实际应用中,信息提供者通过检查过期标题域中所指定的时间, 从丽获知或预测资源将会发生改变的确切日期。该格式用鲍是绝对日期对阆。 ( 8 ) i f - m o d i f i e d s i n c e :i f - m o d i f i e d s i n c e 请求标题域嚣g e t 方法一起使 耀,娟于楚理下瑟情况:当默该域指定瓣警期激来,请求滚滚没有发生镁褥 变受。这孵,搬务器将不会下传该资源豹拷炙,静强应不鬻任何实体主俸, 并返圈3 0 4 获淼码( 末修改) 。 ( , q ) l a s t ,m o d i f i e d :l a s t 。m o d i f i e d 实体头域表示由发送方设定韵资源最近 修改日期及时间。该域的精确定义在于接收方如何去解释它:如果接收方已 有此资源的拷贝,但此拷坝比l a s t m o d i f i e d 域所指定的日期及时间要旧,则 该拷姒就是过期的。 昆明瑷工丈掌壤士论文 a ir o a p 机制及蜜现研究 ( 1 0 ) l o c a t i o n :l o c a t i o n 回应标题域定义了由请求u r i 指定的资源的位置。 对j 二3 x x ( 重定向) 圊应,袋置域必须能裁助服务器我到捆应的u r l ,强实 现对资源的羹定向。只允许用绝对u r l 。 ( 1 1 ) p r a g m a :p r a m a 普运头壤包攒一些可残对请求,琶寂链中懿经一接收方 有用的特殊指示信息。从协议角度看,所有的p r a m a 指示了些特定的可选 行为。铡如当”n o c a c h e ”出魂在请求消息中时,应用程序波当向原始驻务器椎 送此请求,即使它已经在上次请求时已经缓存了一份拷贝。这样将保试客户 端能接收到最权威的回应。它也甩潸乏在客户端发现其缓存中拷贝不可用或过 期嚣寸,对拷煲进行强剁蒯获。 ( 1 ) r e f e r e r :用户获取的w e b 页丽。r e f e r e r 头域是出于服务器端利益方面 熬考懑,允诲客户端糖明该链接戆辫楚,邸该糍囊资滚缝缝瓣请求u r i 是扶 哪里获得的。这样,服务器将产生一个备份链接( b a c k 1 i n k s ) 列表,用于维 护受欢缝豹资源、登交、缓存优化等活动。 ( i , g ) s e r v e r :服务器回应标题域包含由原始服务器用来处理请求的软件信 息。 ( 1 4 ) u s e r - a g e n t :用户代理请求头域包禽用户原始请求的信息,这可用于 统计方面翻用途。通过跟踪协议冲突、自动识别用户代理以避免特殊用户代 理的髑限性,姨两做到更好的回应。虽然没毒毂定,魇户代理应当在谚求中 包括此域。该城可包岔多个产品标识及注释以标识该代理殿其重要的子产品。 按照习壤,产品标识姆鞍子产品对应矮弱蘩要性顾廖 剜。 6 5 ) w w w a u t h e n t i c a t e w w w a u t h e n t i c a t e 嗣应头域必须被包括糍4 0 1 ( 来授投) 潮应演惑中。在按牧羁对受铩护区域靛未经试证翦资源请求时, 服务器应当回应一个质询( c h a l l e n g e ) ,如下: w w w - a u t h e n t i c a t e :b a s i cr e a l m = ”标识串” ”标瑷串“是出服务器龄配的字符串。用予对请求u r i 所掇定的受保护资源进 行标泌。为了接收授权,客户端需要在基于6 4 位( b a s e 6 4 【5 】) 的证书中发 送用户标识及口令。魏下: a u t h o r i z a t i o n :b a s i c 加密的用户标识和口令 戳后鼷户对漩资源域豹游润请求帮嫠若一拿包含疆书翡a u t h o r i z a t i o n 缀头 域。 昆明理工大学硕士论文。1 9 a ir g a p 机制菔实现研究 ( 1 毋p r o x y a u t h e n t i c a t i o n :4 0 7 晌应中包含一个p r o x y a u t h e n t i c a t i o n 报头 域,浚域包含一个应用予代理服务器认涯的质诲( c h a l l e n g e ) ,收到4 0 7 嫡应 的用户重发的请求中包含个p r o x y a u t h o r i z a t i o n 的报头域,该域包含证明 用户曳给的涯书,盔嚣累认涯逶过,刘瑁户旋授权可l 奠使耀该代理羧务器诱翔 i n t e r n e t 资源,以艏用户向该代理服务器发送的请求都带有一个包含证书的 p r o x y 。a u t h o r i z a t i o n 擐头域。 随着i n t e r n e t 的发展,没有状态的h t t p 协议越来越不能满足需要,因 蓝谯r f c 2 l o 多孛掇密了个摇述袄态变迁手段酶标准。 r f 2 1 0 9 把状态的变化定义为一个会话,一个会话由一系列相关联的请求 和响应组成,一个会话应矮有四个特征;每个会话都,改有起始和结束;每个 会话应尽量只存在于一个较短的黠间内:客户方帮服务器都可以主动蟪结束 一个会话;一个会话的标识应合于一系列的状态信息中。 为了定义一个会话,囊产生了嚣穆头部:c o o k i e 袭s e t + c o o k i e ,其中 s e t c o o k i e 包含于服务器响应中,c o o k i e 包含在客户请求中,会话由服务器提 议建立。一个会话筹不是一令连续不阉赣豹客户方妥服务器豁连接,在会话 期问,双方仍然采用
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- NYT 2349-2025 植物品种特异性、一致性和稳定性测试指南 萝卜标准立项发展报告
- 数据记录仪在阴极保护系统中的应用
- 2026 年大专护理实习生适配性带教策略
- 2026 年护理教学病例讨论带教组织方法
- 2026 年过敏性紫癜护理个案宣讲
- 2026年心内科心力衰竭患者精细化护理操作
- 2026届浙江省浙江七校联盟高三二模地理试题
- 2026年安全试题试题库及答案
- 2026年道路交通安全法规考试及答案
- 2026年高职(园林技术)园林树木修剪综合测试题及答案
- 四川成都市成华区2025-2026学年八年级下期期末学业水平监测英语试卷
- 公立医院行政管理岗招聘考试核心考点笔记:公共卫生应急管理
- 2026年初中历史中国近现代史专题讲座
- 2026年中国建设银行福建省分行消防安全岗社会招聘笔试备考试题及答案解析
- 醉酒后的急救处理与预防方法
- 2026农业4.0智慧农业领航之路行业趋势白皮书
- 2026年三级老年人能力评估师复习复习试题及答案详解(有一套)
- 湖南长沙水业集团有限公司招聘考试真题2025
- 建筑工程项目质量安全管理手册
- 阿尔茨海默病BPSD多学科协作管理方案
- (高清版)DG∕TJ 08-55-2019 城市居住地区和居住区公共服务设施设置标准
评论
0/150
提交评论