(计算机应用技术专业论文)基于internet的远程访问控制中aaa问题的研究及实现.pdf_第1页
(计算机应用技术专业论文)基于internet的远程访问控制中aaa问题的研究及实现.pdf_第2页
(计算机应用技术专业论文)基于internet的远程访问控制中aaa问题的研究及实现.pdf_第3页
(计算机应用技术专业论文)基于internet的远程访问控制中aaa问题的研究及实现.pdf_第4页
(计算机应用技术专业论文)基于internet的远程访问控制中aaa问题的研究及实现.pdf_第5页
已阅读5页,还剩62页未读 继续免费阅读

(计算机应用技术专业论文)基于internet的远程访问控制中aaa问题的研究及实现.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

摘要 基于i n t e r n e t 的远程访问控制中从a 问题的研究及实现 学科专业:计算机应用技术 指导教师:张小真 研究方向:计算机网络 研究生:霍英 摘要 ii n t e r n e t 网络的兴起推动了整个世界信息产业的飞速发展,但同时也给网络 服棼韵提供者( i s p ) 们提出了一个无法回避的问题,即如何保证远程访问的网络 安全。 远程访问控制的安全包含三方面的内容:认证( a u t h e n t i c a t i o n ) 、授权 ( a u t h o r i z a t i o n ) 、记帐( a c c o u n t i n g ) ,现在人们常常将它们称作为“3 a ”或 “m ”,已成为网络安全策略研究的重要部分,并用于各种网络的安全设计中。 传统的 从主要用于局域弼和校园网当中,应用面窄,满足不了大型i s p 业务 的需求;电信部门虽然在广域同上采用了从 技术,但主要是用在p s t n 网上;基于 i n t e r n e t 的a 从问题的研究甚少,在实用系统的开发上更是力量薄弱。针对上述情 况,我们进箨了基于i n t e r n e t 的远程访问控制安全中从a 问题( 以下简称a a a 问题) 的研究。矿 文中首先对a 从问题所涉及的相关内容进行了研究:首先对i n t e r n e t 上信息服 务的基本工作环境分布式系统进行了介绍,对i n t e r n e t 上超大容量数据的有 关问题进行了探讨,然后着重对i n t e r n e t 远程访问控制的安全性进行了研究i 并 对实现远程访问控制的安全提出了下述措施: l ,在认证过程中,提出了对传统的抵御报文重播方法的一种改进措施, 2 设计了一种新的一次性口令鉴别协议。 3 提出一种新的授权证书来实现分布式的访问控制。 在上述工作的基础上,进一步对 从问题的相关技术进行了探讨,提出了一 个基于i n t e r n e t 的远程访问控制的a a a 模型( 1 3 a - i 模型) ,对其功能、工作流 程及关键问题分别做了详细阐述,并在记帐问题上,提出利用两套不同的数据采 集和计费采集系统( 一套是利用1 3 a 一1 模型本身的接入服务器和认证服务器来进 行,另套是直接利用电信部门的固有设备。) 所采集的数据分别进行记帐并核对, 达到计费的准确和实时高效,从而充分利用两者的优势达到互补。 一 最后,将1 3 卜l 模型在联想集团的计费项目l e g e n d a a a 中进行了实际应用。 i 通过实践的验证,说明运用模型及有关方法解决互联网上信息系统中的远程访问 强制安全问题是可行的。本文所做的工作对 s p 在灵活定制计费策略,安全、准 确地进行计费工作上也起到了积极作用同时对i n t e r n e t 上远程访问控制安全问 题的解决也具有一定的理论和实用价值。 随着i n t e r n e t 网上应用的推陈出新与其相关的a 从技术也在日新月异地不 断变化。今后我们还将进一步将应用系统记帐功能完善、细化,改进目前应用系 统,使其能够应用于多种平台上并进一步完善模型,逐步将其应用于移动网络 臧扩、 一、 v , 关键词:远程访问、安全、i n t e 碥n e t 、认证、授税、记帐、计费、i s p 基王l t g 理i 曲远程边回控制主盎丛回避的硒宜盈窭班 t h er e s e a r c ha n dr e a li z a t i o no f 蛆p r o b l e m b a s e do nt h ec o n t r o lo fr e m o t ea c c e s si ni n t e r n e t t h ea p p e a r a n c eo fi n t e r n e th a sp r o m o t e dt h ed e v e l o p m e n to fw o r l d s i n f o r m a t i o ni n d u s t r y b u ta tt h es a m et i m e ,i tb r i n g si n t e r n e ts e r v i c e p r o v i d e r ( i s p ) a nu n a v o i d a b l ep r o b l e mt h a ti st h es e c u r i t yo fr e m o t e a c c e s s t h ec o n t r o lo fr e m o t ea c c e s si n c l u d e st h r e ea s p e c t :a u t h e n t i c a t i o n , a u t h o r i z a t i o na n da c c o u n t i n g w h i c ha r eo f t e nc a l l e d“3 a ”o r “a a a ” i th a sb e c o m ea ni m p o r t a n tp a r to ft h es t r a t e g yr e s e a r c ho ft h en e t w o r k s s a f e t yd e s i g n t h et r a d i t i o n a la 从p r i m a r i l yi su s e di nl o c a la r e an e t w o r k ( l n ) i t si i m i t e da p p l i c a t i o nc a n ts a t i s f yt h en e e do ft h el a r g es c a l ei s p a l t h o u g ht e l e c o md e p a r t m e n t sh a v eu s e dt h et e c h n o l o g yo fa a ,t h e y m a i n l yh a v eu s e di t i np s t n t h e r eh a v e1 i t t l er e s e a r c ho ni n t e r n e t s 从ap r p b l e 甄a n de s p e c i a l l yi nt h ed e v e l o p m e n to fa p p l i c a t i o ns y s t e m i nt h eli g h to ft h e s e ,w er e s e a r c h e dt h ea a ap r o b l e mb a s e do nt h e c o n t r o lo fr e m o t ea c c e s si ni n t e r n e t i nt h i sa r t i c l e ,s 伽ep o i n t sa b o u ta 从a r ed i s c u s s e d f i r s tt h e e s s e n t i a lw o r k i n ge n v i r o n m e n t o fi n f o r m a t i o ns e r v i c ei ni n t e r n e t d i s t r i b u t i o ns y s t e mi si n t r o d u c e d s o m ep r o b l e m so fl a r g ec a p a c i t yd a t a i ni n t e r n e ta r ep r e s e n t e d t h e nt h es e c u r i t yo ft h er e m o t ea c c e s si n i n t e r n e ta r er e s e a r c h e d a n ds o m em e a s u r e so ft h es e c u r i t yo fr e m o t ea c c e s s i ni n t e r n e ta r ea d v a n c e d : 1 p r o v i d i n gan e wm e a s u r et op r e v e n tt h er e p l a yo fm e s s a g e 2 d e s i g n i n ga n e wp r o t o c o l 川p a p ( o n et i m ep a s s w o r d u t h e n t i c a t i o n p r o t o c 0 1 ) 3 p r e s e n t i n gan e wc e r t i f i c a t i o no fa u t h o r i z a t i o nt or e a l i z et h e d i s t r i b u t i v ea c c e s sc o n t r 0 1 b a s e do nt h er e s e a r c ho ft h e s e ,w ef a r t h e rr e s e a r c hs o m et e c h n o l o g y a b o u tj mp r o b l e m g i v eaa 从m o d e lb a s e do nt h ec o n t r o lo fr e m o t ea c c e s s i ni n t e r n e t 1 3 一1 ,a n di n t r o d u c et h em o d e l sf u n c t i o n ,o p e r a t i o n a l p r o c e s sa n dk e yp r o b l e m a n di nt h ep r o b l e m o fa c c o u n t i n g ,w ep u tf o r w a r d aw a yo fu s i n gt w os e t so fd a t at oc h e c kt h ea c c o u n t s ( o n e c o m e sf r o mt e l e c o m d e p a r t m e n t a n dt h eo t h e rc o i 也s f r o m1 3 a - lm e d e l ) t os e c u r ea c c o u n t s a c c u r a c ya n dr e a l t i m ep r o c e s s i nt h ee n d ,w eu s et h e1 3 一lm o d e li nl e g e n ( l a 4 as y s t e m l e g e n dg r o u p s a c c o u n ti n gp r o j e c t t h r o u g ht h ep r a c t i c ew ep r o v et h a t t h eu s eo f1 3 a 一1m o d e li nt h e 船t r c t c o n t r o lo fr e m o t ea c c e s si ni n t e r n e ti so p e r a b l e ,a n dt h e1 3 a - 1m o d e lp l a y a ni m p o r t a n tr o l ei np r o m t i n gt h ed e v e l o p m e n to fi s p w it ht h ed e v e l o p m e n to fi n t e r n e t t h er e l e v a n tt e c h n o l o g yo fa a aw 订1 b ec h a n g i n gd a yb yd a y i nt h ef u t u r e ,w ew i l li m p r o v et h ea p p l i c a t i o n s y s t e mt oe q u i pi tw i t hm o r ef u n c t i o n ,a n dp e r f e c tt h em o d e lt ob ea p p l i e d i nt h ef i e l do fm o b i l en e t w o r ks t e pb vs t e p k e y w o r d s :r e m o t ea c c e s s ;s e c u r i t y ;i n t e r n e t :a u t h e n t i c a t i o n : a u t h o r i z a t i o n ;a c c o u n t i n g ;i s p 第一章概述 1 1i n t e r n e t 的信息服务 第一章概述 i n t e r n e t 目前最重要的服务方式是采用浏览器以w e b 方式入同,可以获得 大部分的服务项目。主要提供的服务有舳:远程登陆( t e l n e t ) 、文件传输( f i p ) 、 电子邮件( e - m a i l ) 、同络新闻( n 明s ) 、查找文件( a r c h i e ) 、查找人员、以菜 单方式浏览信息( g o p h e r ) 、按内容自动查找( 肌i s ) 、全球范围的超媒体信息潮 览服务( 肼- ) 这些服务大多是进行信息的提供和管理,且数据量大,其基本的工作环境都 是基于分布式系统 1 2i n t e r n e t 上信息服务的远程访目安全 i n t e r n e t m 络的兴起推动了整个世界信息产业的飞速发展i o d 雠的d l 现为 单个网络用户获得网络服务带来了福音。它借助于现有的公用电话交换同使用 户摆脱了上网地理位置的限铺,用户可以在任何一个有电话线路的地方拨号连入 i n t e r n e t 。然而,这也给网络服务的提供者( i s p ) 们提出了一个无法回避的目 题,即如何保证远程访问的网络安全 1 3 问题的提出 远程访问控制的安全包含三方面的内容。“:认证、授权和记帐。认证”是 确认远端访问用户的身份,判断访问者是否是合法的罔络用户,常用的办法是以 一个用户标识和一个与之对应的口令来识别用户。授权”即对不同用户赋予不 同的权限,限常拥户可以使用的服务。如限制其访问某些噩务器或使用某些应用, 它避免了合法用户有意或无意地嚣坏系统。“记帐”记录了用户使用月崭曩务中 的所有操作,包括使用的服务类型、起始时闯、数据漉量等信息,它不仅为i s p 们提供了计费手段,同时也对碍络安全起到了监视的作用认证 ( a u t h e n t i c a t i o n ) 、授权( a u t h o r i z a t i o n ) 、记帐( a c c o u n t i n g ) 三个英语单 词的第一个字母都是。 ”,所以现在人们常常将它们称作为。瓤或。 “, 已成为同络安全策略研究的重要部分,并用于各种两络的安全设计中 传统的从 主要用于局填罔和校园同当中,应用面窄,瀵足不了大型i 印业务 的需求;电信部门虽然在广域同上采用了 从技术但主要是用在p s 硝髑上;田 内i n t e r n e t 网络在飞速发展的同时不t p s t n 圈那样在用户和计费瞥理上考虑得 十分周全,存在诸如软件功艟欠缺、容量不足,不具备二次开发手段等许多目题, 尤其是在基于i n t e r n e t 的从 问履方面研究甚少在实用系统的开发上更是力量 薄弱开发出的系统安全性较差,经常出现合法用户得不到有效认证或认证时闯 太长,而非法用户又不断侵入的现象,使有取的同络赉源得不到台理的应用当 用户数较大时,闯题更是严重,甚至出现计费准确性不高的问题而且各家i s p 有自己不同的商业策略和上同优惠政策,但大多没有自己的相关软件,不得不采 用电信部门的现有软件来解决各自的问嚣,这就与i s p 自己的实际情况有所出入, 基于i n t e r u e t 的远程访目控制中 从目薏的研究及实现 对自己的业务得不捌及时有效的控制 随着i n t e r n e t 用户的大量增长和网上应用的推豫出新, 从问题更是日益突 出,尽嵌进行基= j = i n t e r n e t 的远程访问控制中从a 问题的研究及建设已是大势所 趋 1 4 论文所徽的主要研究工作 本文正是在这样的前提下,对基于i n t e r n e t 的远程访问控制中 从闯题进行 了研究主要工作如下: 1 对i n t e r n e t 远程访问控制的安全性进行了研究,并对实现远程访问控制 的安全提出了下述措麓: ( 1 ) 认证过程中。提出了对传统的抵锋报文重播方法的一种改进措施。 ( 2 ) 设计了一种新的一次性口令鉴别协议 ( 3 ) 提出一种新的授权证书来实现分布式的访问控制。 2 提出了一个基于i n t e r n e t 的远程访向控崩的a a a 模型( 1 3 一l 模型) , 对其功能及工作漉程进行了详细的分折与说明,并对其中关键问题的解决进行了 阐述在记帐闩题上,还提出了利用两套不同的数据采集和计费采集系统( 一套 是利用1 3 a - i 模型本身的接入服务器和认证服务器来进行另一套是直接利用电 信部门的周有设备) 所采集的数据分别进行记帐并核对,达到计费的准确和实 时高效,从而充分利用两者的优势达到互补。 3 将b a 1 模型在联想集团的计费项目l e g c n d a a 中进行了实际应用。为 了提高整个系统的性能,及更好地实现负载均衡,在i j e g c n d a a 系统中利用了中 间件t u x e d o 作为1 3 a - 1 模型实现的技术平台,将传统的两层c y s 结构扩展为三 层结掏0 s 上选用了s o l a d s 操作系统并以o r a c l e 数据库和e m c 存储设备 进行了大容量的数据存储: 2 莹三童金直式蚤蕴摄述 第二章分布式系统概述 2 1 分布式系统简介 一个分布式系统是由多个自治处理元素和很多存储设备通过网络连接起来 的系统5 1 。在分布式系统中,这些组成元素通过信息交流彼此协作以实现一个总 体目标,其结构如图2 1 所示。 图2 1分布式系统示意图 分布式系统的特点是各个节点都有自己的存储器和处理机,通过网络( 主要 是局域网) 互联起来。节点之间不共享存储器,通信通过捎息传递进行。分布式 系统是由分布式硬件、分布式控制和分布式数据组成的。 分布式系统至少具有以下属性刚: 模块性:这是指分布式系统的资源分布。分布式系统是由很多个分敖 的物理资源和逻辑资源组成的,通过网络互联成一个完整的系统,这 样就为节点自治、全局协同和并行性提供了必要的物质条件。 并行性:这是指系统的任务分布和功能分解,即分布式系统允许将一 个任务分解成多个子任务,这些子任务可以分布在多个处理机上并行 执行,彼此同步、协谓,共同完成任务。 自治性:在分布式系统中,各个节点完全平等,不存在主从控制关系, 尽可能利用处理的局部化原则,减少节点之间的通信量,降低系统开 销。 协作性:整个分布式系统具有适度的全局控制,协调各个自治节点的 活动,保证系统正常、高效地运行 可用性:这是指系统的可靠性和容错能力。通过对系统中的关键资源 进行冗余配置分布式系统可以在部分硬件或软件资源不能正常工作 时,通过故障检测和系统动态重构与恢复机制使系统继续运行下去, 从而提高系统运行的坚固性,当然系统性能可能发生降级。 可伸缩性:这是指分布式系统可以随着应用规模的变化动态地扩展或 基于i n t e l m e t 的远程访目控翻中从 目意的研究及实现 一。- 。_ _ _ - _ - 。- _ 。- 。i - _ _ _ _ - _ - - 。_ 。- _ _ _ _ _ _ - - _ _ - _ - _ 。_ - - _ 。- - - _ - 一 收缩随着应用的发展,可以不段为系统配置新的资源,从丽达到系 统性能逐步升级的目的 透明性:这是指分布式系统的用户感觉不到系统中多台自治计算机的 存在。分布式系统以单机映像的方式出现在用户面前。透明性有8 种 形式:访问透明性、位置透明性、并发透明性、复串4 透明性、故障透 明性、迁移透明性、性能透明性和规模透明性。 当前分布式系统普遍采用的一种模式是客户服务器模式。在这种模式下 系统中配带有一个或多个服务器其余为工作站( 客户) ,由服务器向客户提供 服务客户服务器模式是非对称的。在这种模式下,重要数据的管理功能集中 在服务器上,因而共享数据的安全性、一致性和并发控制都较容易实现。在传统 的网络处理环境中。它是将整个数据文件传送给工作站,由工作站完成相应的处 理- 因而网络通信量大。在基于客户服务器模式的分布式处理环境中,它是由 服务器完成处理工作,并且只是将处理结果返回给工作站用户,因而可以显著地 减少网络通信量。同样,基于客p 服务器模式的分布式处理环境也体现了将数 据处理功能集中在高性能的服务器上,而将高质量的用户界面放在工作站上的分 布处理思想。因此,我们就不难理解当前的分布处理环境多采用客户服务器模 式。 分布式系统主要有以下用途 第一是进行计算资源的兆享。用整个网络中的所有计算机来处理总比单台机 器要快一些,另外,一些运算速度比较慢的客户机也可以用运算速度比较快的服 务器来协作完成某项工作。 第二是为了减轻网络的负荷。虽然网络技术飞速发展,网络的带宽不断的增 加但总是有限豹。在分布式数据处理中,在网络中传递的数据量是非常大的。 s o l 语句会把一整张表放在网络上。因此,如果在网络中所传输的仅仅是一些数 据处理后的结果,而不是前面所说的大量的中间数据,整个礴络的负荷就会降低 了。 第三是出于安全性的考虑。我们可l ;i 把一些关键的计算过程和数据放在服务 器上,并给予特殊的安全保护。分布计算环境d c e ( d i s t r i b u t e dc o m p u t i n g e n v i r o r 皿e n t ) 的安全服务是防止非法甩户入侵,同时也防止进两用户进行授权 之外的操作和访问,从而保护系统的安全d c e 的安全服务包括三个部分,认证 ( a u t h e n t i c a t i o n ) ,授权( a u t h o r i z a t i o n ) 和用户的注册。安全服务通过r p c 实琨 第四是为了软件结构的合理化。d c e 韵运行是基于多线程机制的,且多线程 处于公共地址空间。在某一些环境下,据有分布式计算的软件结构更加容易解决 实际闯题。如引入中间件机翩的三层哪体系结构在i n t e r n e t 上的实际应用效 果较好。 正是由于分布式系统具有上述属性和用途,才使得分布式系统可以很好地满 足用户对系统“低成本、高性能”的要求。适应不断变化发展的技术和组织需要, 为分布式系统展现了美好的发展前景。 2 2 分布式系统中资源的管理 分布式的系统结构可以合理解决资源管理问题。各地可拥有自己的子系统。 每个子系统负责本地信息的查询和管理,各子系统之间可以相互协作,构成分布 式的网络系统。这样的设计具有合理的带宽分配和系统负载分配;各地的用户都 将具有较快的网络访问速度;而且系统的安全性和可靠性也将更有保证。 但是分布式系统中的资源管理与集中式不同。在集中式系统中,设有一个状 态表,系统资源的状态就保存在这个表内。当有一个新进程进入系统时,由状态 表确定哪些资源是处于空闲状态,如果处于空闲状态的资源能保证该进程得到运 行,则把这些资源分配给该进程,反之则把该进程放入等待队列。而在分布式系 统中,一般没有一个集中的资源管理节点,资源利用的状态信息分布在各处理机 中,因此给进程的分配带来了困难。即使在系统中指定了一个节点用于资源管理 的情况下,由于各节点之间信息传输需要一定时间,也会出现管理资源节点的信 息滞后于实际状态的情况。因此提出了在分布式系统中如何管理资源的问题。 数据分布( d a t ad i s t r i b u t i o n ) 有多种目的,其中最主要的是提高访问的 局部性( 1 0 c a l i t yo fr e f e r e n c e ) ,即通过数据的合理分布,尽可能地使大部分 数据能够就地存取,以减少远距离的数据访问。但是在任何分布式数据库系统中, 都不可能使所有数据的访问都局部化。即使多加副本可以使读完全局部化,但 在更新时,由于各副本需同步更新,仍需远距离访问。在d d b m s 中,采取了很多 措施解决事务的分布执行问题,这是为了在提高局部访问性的前提下共享数据, 必须明确,分布执行的事务要比局部执行的事务花更大的开销,尤其在分布连接 时,开销很大。一个成功的分布式数据库设计应使访问的局部性最好。总之,数 据分布主要是为了就地访问,而不是为分布而分布。除了访问的局部性外,有时 为了提高可用性,也会增设一些数据的副本。此外,有时为了均衡负载,或本地 计算机资源短缺( 例如磁盘容量不够) ,也不得不将数据进行分布。 存在四种分布策略”“: ( 1 ) 集中式。所有数据均安排在一个场上。这种分布策略使系统中所有活 动都集中在单个场地上,控制比较容易,简单易懂。但所有检索和修改必须通过 该场地,访问时间可能较长。单个场地往往仅由单个计算机组成,影响了并发操 作,存取数据库的活动受到该计算机速度的限制。当储存数据库的场地出故障后, 将会使整个系统崩溃,因而可靠性较差。 ( 2 ) 分割式。所有数据只有一份他们被安置在若干个场地。也就是数据 库披划分成不同的子集( 称为逻辑片) ,每个逻辑片被指派到一个特殊的场地。 这种分布策略的存取量大,整个网络中二级存储器均可用来存储数据。在存放数 据的场地上检索和修改本地数据有局部自治性。系统有可能发挥并发操作的潜 力。系统的可靠性有所提高,当部分场地出故障后,系统仍可能运行。对于全局 性的查询,所需的存取时间超过集中式,这是因为数据不是存取在一个场地造成 的。 ( 3 ) 复制式。数据有多个副本,在每个场地上安置一个完整的数据库副本。 这种分布策略的可靠性最高,响应时间也快,只要对本地的数据库进行操作就能 完成数据库的恢复也较简单,可以从任何场地获得恢复数据库副本。但是要保 持各个场地上数据库的同步则比较复杂且代价高而且整个系统数据库的容量也 只是一个场地的数据存储量。 ( 4 ) 混合式。数据库分为若干相交的子集,每一子集安置在不同的场地。 但是任一场地都没有保存全部数据混合式数据分布藏略兼顾了分割式和复制式 两个方法,它获得了二者的优点,但是也带来了二者各自的复杂性。这种分布策 略的灵活性大对各种情况可灵活安排,以提高整个系统的效率。例如,对不重 要的数据仅有个物理副本,而重要的数据可安排多个物理副本。 基于i n t e r n e t 的远程访问控制中r a a 问题的研究及实现 分布式数据库系统中的数据可以被分割和复制在网络场地的各个物理数据 库中。一般,数据存放的单位不是关系而是片段( f r a g m e n t ) ,一个片段是关系 的一部分。这样既有利于按照用户的需要较好地组织数据的分布,也有利于控制 数据的冗余度。数据分片( d a t af r a g m e n t a t i o n ) 是通过关系代数的基本运算实 现的。 数据分片的方式主要有三种: ( 1 ) 水平分片。按一定的条件把全局关系的所有元组划分成若干不相交的 子集每个子集为关系的个片段。显然,水平分片可以通过对全局关系施加选 择运算实现。 ( 2 ) 垂直分片。把一个全局关系的属性集分成若干子集,并在这些子集上 作投影运算。这样运算的结果即可得到垂直分片。对于子集的划分,要根据具体 的些应用来确定。要求全局关系的每个属性至少映射到一个垂直片段中。另外 还要求每个垂直分片的片段包含关系的键,这样就能够从垂直分片用自然连接的 方法恢复关系。 ( 3 ) 混合型分片。如果对上述两种分片方式得到的片段继续按另一种方式 分片,那么这种方式称为混合式分片。 在定义各种分片时必须遵守完备性条件、重构条件和不相交条件。 在分布式系统中,通过合理的数据分布与分片,提高访问的局部性,就可以 达到对资源的合理管理和利用。 2 3 分布式系统负载管理 负载管理的目的就是对请求,系统确保最小的应用吞吐量可阻自动地发现最 可用的服务器,然后发送请求到那个服务器( 或服务器队列) 进行处理,即达到 所谓的负载平衡。 工作负载管理很重要且其最基本的一个功能就是利用最合适的可用计算资 源进行动态作业调度。在分布式计算环境中,资源与负载状况是不断变化的。工 作负载管理是动态的,无须依赖用户进行主机的菜单操作。动态作业调度充分地 利用了所有资源,快速地进行作业调度以达到优化操作目的。它是通过将其它作 业悬挂或转移至可用资源的方法来优先执行高优先级作业的。同时它还具有高 度容错性,可以在主机出错时将作业转移到其他可用资源上运行。 利用分布式系统中文件的“位置无关性”( 使文件在服务器间自由移动而不 影响客户端程序的运行) 也可以达到平衡服务器负载的目的。为了平衡服务器 的负载而移动文件可以由客户机显式地做,也可以由服务器隐式地做。但是,服 务器之间可以进行负载的统计和交流,而客户机是不知道服务器的实际负载情况 的所以由服务器移动文件来平衡负载比较好。 根据作业要求,作业调度可以基于以下一或多个方面:( 1 ) 资源可用性: 一项作业可能要求一种特殊的系统平台,一定的内存或特殊的软件许可证。无须 用户指定主机运行该作业工作负载调度动态地用最佳可用计算资源满足作业要 求。如果所需资源不可用,它可将作业延迟,等待下一次批处理来完成。( 2 ) 优先权及策略:同其他企业财产相同计算资源需被最合理使用,以期为企业带 来最大价值。这样,工作负载调度必颁考虑到作业的优先权与资源共享策略。用 户定义优先级与策略,然后由调度系统来完成它。 工作负载管理通过以下三条途径来完成管理开放的分布式计算资源的挑战: 6 ( 1 ) 工作负载调度( 2 ) 负载分析( 3 ) 负载监控及控制。总的来说,它满足了 以下需求:( 1 ) 动态调度( 2 ) 支持所有工作负载( 3 ) 自动、透明地操作( 4 ) 灵活性( 5 ) 企业范围内的规划性( 6 ) 支持所有计算结构与操作系统( 7 ) 大范 围地与应用程序结合( 8 ) 高可靠性与容错性( 9 ) 标准的开放结构 。 如数据管理与系统管理一样,工作负载管理将显著地增加分布式计算环境的 价值它可使企业充分地利用其所有计算资源以支持关键商业应用和目标。 有以下常用的几种负载平衡的算法: 在同一机器中,将请求发向总负载最小的服务进程的请求队列。 在网络环境中,根据可动态改变的服务的负载因子及网络通讯的负载因子 ( n - f 由用户根据服务器的性能和网络情况设置) 的变化情况将请求发向总负载 最小的机器中的服务进程的请求队列。 利用多服务进程单队列( 惦s q ) 机制,使多个服务进程能均匀她分担单一 队列的请求。 利用数据依赖路由机制,根据请求数据的内容将请求分教到相应目标队列。 不做负荷平衡,由系统将请求指向第一个可用服务进程队列。 2 4 分布式系统的并发控制 在讨论分布式系统中的并发控制问题时,由于分布式系统的一个主要应用方 面是事务处理,所以我们以分布式数据处理作为我们的研究对象。 所谓并发控制就是负责正确协调并发事务的执行,保证这种并发的存取操作 不致破坏数据库的完整性和一致性,确保并发执行的多个事务能够正确地运行并 获得正确的结果m 。 事务的并发操作提高了系统的运行效率,但也带来了问题,主要有以下三种t ( 1 ) 丢失更新问题。 ( 2 ) 不一致分析问题。 ( 3 ) 依赖于未提交更新问题。 一般来说,对一组并发事务可能存在多种正确调度,分布式d b m s 事务管理器 的并发控制机制应该采用那种代价最小的正确调度。 可串行化谓度,直观上看,是让有冲突的操作串行执行,非冲突的操作并行 执行,所以可串行化调度就是事务并发控制要寻求的基本方法。因为分布式事务 之间的冲突,最终分解后可转换为同一站点上子事务间的冲突操作而且由于分 布式数据库中数据的复制,会使冲突的几率比集中式更小,从而使并行执行的程 度更高。因此,通常分布式事务的可串行化调度可以转化为子事务豹可串行化调 度。但涉及到多副本选择时,分布式事务调度要多做一个副本选择操作,以避免 冲突操作 2 4 1 并发控镧机制的分类 并发控制算法可以分为两类:建立在相互捧斥地访问共享数据( 加镇) 基础 上的算法,和试图通过一些准则( 铷议) 来对事务的执行进行捧序的算法。但是 这些准则可以以两种不同的观点应用于算法上:悲观的观点,即事务是相互冲突 的观点;以及乐观的观点即并没有太多的事务相互冲突的观点。 基于i n t e r 呻t 的远程访甸控翻中 从问曩的研究及实现 因此,把并发控制机糕划分为两种类型:悲观并发控制法和乐观并发控制法。 悲观算法使事务的并发执行在执行生命周期的开始就同步化而乐观算法则将同 步化延迟到事务执行周期的结束。悲观方法有基于加镇的算法、基于时标捧序( 或 事务捧序) 的算法和混合算法。乐观的方法也可类似地分为基于加镄或基于时标 捧序的算法嘲。具体分类见图2 2 所示。 i 并发控f b i 算法i l l i 悲观瑟l 乐观法i iiii 加锁法li 时标捧序法ii 混合法l | 加锁法l 时标拌序法i - 1 集中式加镇 1 基本时标捧序 - 1 主副本加镇 多版本对标捧序 u 分布式加锁j 保守时标捧序 图2 2 并发控制算法的分类 1 加锬的方法 在基于加锁的方法中,事务的同步化是通过对数据库的片段或数据项进行物 理或逻辑姗镬来实现的,加锁对象的大小通常称为加镇粒度。加镬方法的类型又 可以通过在哪里进行加锁管理来进一步细分: ( 1 )集中式加锁方法:网络中的一个站点被指定为主站点,存放对整 个分布式数据库的加镇表,并且负责对全系统事务进行加镇 ( 2 )主副本加镬法:每一个加镇数据指定一个酗本( 如果有多个副本) 为主副本,必须进行加锁以访问此特定单元举倒来说,如果加 锁数据x 在站点1 、2 和3 上有副本,其中一个站点( 比如1 ) 被选作 x 的主站点,那么所有事务要想访闯x 都必须在访问x 的副本前获得 在站点1 上的锁如果数据库没有副本( 比如说每个加镇数据只有 一个副本) ,那么主尉本加锁机耐筑在这些站点上进行加镇处理 ( 3 )分布式加锁法;锁的管理是由网络中所有站点共享的。在这种情 况下,一个事务的执行包括了多于一个站点上的调度器的参与与 协调每个本地调度器负责该站点上的加镄数据在上面的例子 中,访问】【的事务必须获得全部三个站点上的锁。 2 时标捧序的方法 在基于时标捧序( t o ) 的方法中,按时标捧序的方法来组织事务的执行顺序, 以维护相互之间和内部的一致性。捧序是通过对事务和数据项进行分配时标来实 现的。这类算法包括基本t 0 算法、多版本t 0 算法和保守t 0 算法。 3 混合的算法 需要指出的是,在有些基于加锁的算法中,也使用了时标。这样做主要是为 了提高效率及并发的程度。称这种方式为混合算法。但这类算法还没有在任何一 个分布式数据库的商业或研究原型上实现。 o r a c l e 是一种在互联网上普遍使用的大型数据库系统在全球5 强企业最 8 雌的企业嚣选用t o 弛c l e 数据库来做数据警理做为一种典型的分布式数据库 为了避免出现数据不一致性的情况o r a c l e 系统豫了提供自动地无需用户干预的 功能外r 还提供了一些加锁命令供有经验的用户使用。o r a c l e 刳 镬按照封镇的 资源或对象的不同可分为三类伽:_ 陆 内部级封馈: d 弛级封镇:字:乓操作封锁、字典定义封镬、袭定义封镇 d 眦封锁:表的共享方式封镘、表的独占方式封镇、麸享更新方式 s2 5 中闻件构筑复杂分布式应用的关i 技术 2 5 1 中简件的概念 分布式系统具有网络化和异构性的特点是罔络一体化和并行处理分布化的 产物。中间件是分布式系统上的一种技术。是处于操作系统、弼络层和应用层之 间的一个中间组件,以支持分布异构的网络化计算环境下的应用实现远程资源 的透明访问t 用高层接口屏蔽网络和协议的复杂性,提供异构的平台和操作系统 之间应用的互操作性、软件的可移植性m 虽然中间件尚无严格的定义,但它的主要特点是比较一致的:即跨越多个应 用:运行于各个不同的数据库之上:具有分布特性;支持标准的接口和协议。目 前已成为设计分布系统时不可缺少的软件也是构筑复杂分布式应用中的一项的 关键技术。 2 5 2 中问件的分类 通信处理( 消息) 、中间件 我们要建同和制定出通信协议。能在不同平台之间通信。实现分布式系统中 可靠的、高效的、实时的跨平台数据传输( 如t 0 赡【心k 、b e ae l i n k 、m m 的 m q s a r i e s 等) ,称为消息中间件。这是中何件中唯一不可缺少的,目前在w u l d o w s 2 0 操作系统中已包含了其部分功能 2 事务处理( 交易) 中间件 在分布式事务处理系统中要处理大量事务常常在系统中要同时做上万笔事 务。在联机事务处理系统( o i m 中,每笔事务常常要多台服务器上的程序顺序地 协调完成,一旦中阊发生某种故障时,不但要完成恢复工作,而且要自动切换系 统,达到系统永不停机,实现高可靠性运行;同时要使大量事务在多台应用服务 器上能实时并发运行,并进行负载平衡地调度,实现昂贵的可靠性枫和大型计算 机系统同等的功能,为了实现这个目标,要求系统具有监视和调度整个系统的功 能。b e a 的t u x e d o 由此而著名,它成为增长率最高的厂商1 9 j 。一个事务处理平 台,根据x o p e n 的参数模型规定,应由事务处理中间件、通信处理中闯件以及数 基t - i n t e r n e t 的远程访问控制中a a a 问题的研究及实现 据存取管理中间件三部分组成。 3 数据存取管理中间件 在分布式系统中,重要的数据都集中存放在数据服务器中,它们可以是关系 型的、复合文档型的、具有各种存放格式的多媒体型的,或者是经过加密或压缩 存放的,该中间件将为在网络上虚拟缓冲存取、格式转换、解压等带来方便。 4 w e b 服务器中间件 测览器图形用户界面已成为公认规范,然而它的会话能力差、不能作数据写 入、受m 啊协议的限制等,就必需进行罄改和扩充,形成了w b b 服务器中间件, 如s i l v e r s t r e a m 公司的产品。 5 安全中间件 一些军事、政府和商务部门上网的最大障碍是安全保密问题而且不能使用 国外提供的安全措施( 如舫火墙、加密、认证等) ,必需用国产的产品。产生不安 全因素是由操作系统引起舶,但必需要用中间件去解决,以适应灵活参变的要求。 6 跨平台和构架的中间件 当前开发大型应用软件通常采用基于构架和构件的技术,在分布系统中,还 需要集成各节点上的不同系统平台上的构件或新老版本的构件,由此产生了构架 中闻件,功能最强的是c o r b a ,可以跨任意平台,但是太庞大;j a v a k a n s 较灵 活简单,很适合于做浏览器,但运行效率差:d c o m 模型主要适合w m d o w s 平台, 已广泛使用。实际上国内新建系统主要是u n ( 包括l 愀评w i n d o w s ,因此 针对这两个平台建立相应的中间件要实用得多。 7 专用平台中间件 为特定应用领域设计领域参考模式,建立相应构架,配置相应的构件库和中 间件,为应用服务器开发和运行特定领域的关键任务( 如电子商务、网站等) 8 网络中间件 它包括网管、接入、网络涓试、虚拟社区、虚拟缓冲等,也是当前最热门的 研发项目。 2 s - 3 中间件模型和形态 中间件从诞生起,仅仅是五年时间但发展极其迅速,是有史以来发展最快 的软件产品,但在技术上还处于成长阶段,还没有统一的标准和模型,通常都是 用c + + 语言以面向对象的技术来实现的,但是它的特性已超出面向对象的表达 能力,由于它属于可重用构件目前趋向于用构件技术来实现。然而中间件要涉 及软件的所有标准、规范和技术,它含有更多的内涵因为它包括平台功能,自 身具有自治性、自主性、隔离性、社会化、激发性、主动性、并发性、认识能力 等特性,是近似:f a g e n t ( 代理) 的结构,采用a g e n t 的概念和技术更合适一些,建 立模型和规范是促进技术发展的核心措施 2 5 4 交易中同件b e a t m x e d o 简介 t u x e d o 是基于开放系统联机事务处理的一种中间件 9 1 。它为分布式、关键事 务应用提供高层次的编程接口在t u 靴d o 平台上开发的应用是模块化的和可扩充 的,这些模块在运行时i 妇t u x e d o 进行管理和监控。t u x e d o 是目前最先进、最成熟、 并被广泛采用的平台。 t u x e d o 是开发和管理三层结构的客户服务器型关键任务应用系统的强有力 工具。它具备分布式事务处理和应用通信功能,并提供完善的各种服务来建立、 运行和管理关键任务应用系统:它允许客户机和服务器参与一个涉及多个数据库 协调更新的交易,并能够确保数据的完整性;它的一个特色功能是能够对系统组 件进行持续的监视,查看是否有应用系统、交易、网络及硬件的故障。旦出现 故障,b e at u x e d o 会从逻辑上把故障组件丰| 除然后进行必要的恢复性步骤: b e a t u x e m t o 根据系统的负载指示,自动开启和关闭应用服务,可以均衡所有可 用系统豹负载,以满足对应用系统的高强度使用需求:倍助d d r ( 数据依赖路由) , b e a t u x e

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论