(计算机软件与理论专业论文)虚拟专用网安全机制的设计与实现.pdf_第1页
(计算机软件与理论专业论文)虚拟专用网安全机制的设计与实现.pdf_第2页
(计算机软件与理论专业论文)虚拟专用网安全机制的设计与实现.pdf_第3页
(计算机软件与理论专业论文)虚拟专用网安全机制的设计与实现.pdf_第4页
(计算机软件与理论专业论文)虚拟专用网安全机制的设计与实现.pdf_第5页
已阅读5页,还剩68页未读 继续免费阅读

(计算机软件与理论专业论文)虚拟专用网安全机制的设计与实现.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

华中科技大学硕士学位论文 摘要 ;f 虚拟专用网( v p n ) 技术是进入9 0 年代以来计算机应用领域的一个新的研究热点。 :对v p n 技术进行深入的研究对于提高我国企业的信息化程度、运行效率以及竞争能力 都有着重要的意义。但是目前市场上现有的大多数v p n 产品所提供的安全功能有限, 不能满足高安全、高效率应用的需求,为之进行安全理论与安全技术的探索是非常必要 - 的。7 在分析现有虚拟专用网v p n ( v i r t u a lp r i v a t en e t w o r k ) 采用的安全技术基础上, 提出了一种新的安全机制。该安全机制针对当前v p n 系统的效率与安全性能进行了分析 与改进,实现了身份认证、密钥协商以及i p 数据报文安全性封装。 f 现在很多v p n 网络都采用了基于x 5 0 9 证书的p k i 机制,由于公钥算法本身的弱点, 如果p k i 层次较多,使用p k i 证书路径进行身份认证的方式将变得非常缓慢。,茬该安全 机制中,身份认证引入新的嵌套证书认证机制n p k i ( n e s t e dc e r t i f i c a t e i n f r a s t r u c t u r eb a s e dp k i ) 。n p k i 在验证嵌套证书路径过程中仅使用一次公钥算法, 这使得对多层次的证书路径进行验证时变得非常高效,对快速启动v p n 隧道有着积极 意义。同时引入了b a n 逻辑,对n p k i 的安全性进行形式化分析与证明。在n p k i 的实现 中,针对n p k i 证书服务器与证书客户端设计了专门接口,与i k e 进行无缝连接。 在密钥协商方面,对标准的i n t e r n e t 密钥交换协议( k e ) 进行改进,提高了系统的 , 安全性能。经过分析标准i k e 密钥协商过程,发现存在一定的安全漏洞,易遭受中间人 攻击。改进i r e 后,能够有效的增强防御中间人攻击能力。 对于i p 数据报文的安全性封装,该安全机制利用w i n d o w s 的n d i s 技术实现了i p s e c 、 协议封装过程,根据i k e 协商的各个会话s a 的要求,分别采用安全封装载荷e s p 或认 证头a h ,对i p 数据报文进行处理。 关键词 虚拟专用网;嵌套证书机制;因特网密钥交换:因特网协议隧道 华中科技大学硕士学位论文 a b s t r a c t v i r t u a lp r i v a t en e t w o r k ( v p n ) t e c h n o l o g yh a sb e e nan e wh o t s p o ti nt h ea r e ao f c o m p u t e ra p p l i c a t i o ns i n c e1 9 9 0 i ti sv e r yi m p o r t a n t t os t u d yt h et e c h n o l o g yi n - d e p t h ,s i n c e i tc a l ls i g n i f i c a n t l yi m p r o v et h ei n f o r m a t i o ns t a n d a r da n do p e r a t i o ne f f i c i e n c yo f e n t e r p r i s e s , h e n c em a k et h e mm o r ec o m p e t i t i v e h o w e v e rt h e r ea r eo n l yq u i t el i m i t e ds e c u r i t yf u n c t i o n s i nm o s to fv p ns y s t e m p r o d u c t s a t p r e s e n t ,w h i c h c a n tm e e tt h e r e q u i r e m e n t s o f a p p l i c a t i o n sw i t l lh i g hs e c u r i t ya n de f f i c i e n c y s oi t i su r g e n tt oe x p l o r et h es e c u r i t yt h e o r y a n dt h et e c h n o l o g yo f i t si m p l e m e n t a t i o nf o rt h e s en e e d s b a s e do na n a l y z i n gc u r r e n tv i r t u a lp r i v a t en e t w o r k ( v p n ) s e c u r i t yt e c h n o l o g y , an e w s e c u r i t ym e c h a n i s mi sd e v i s e d t h es e c u r i t ya n dt h es y s t e me f f i c i e n c yo ft h ec u r r e n tv p n s e c u r i t yt e c h n o l o g y a r e a n a l y z e d a n d i m p r o v e d i n t h en e wm e c h a n i s m ,t h e i d e n t i t y a u t h e n t i c a t i o n ,k e ye x c h a n g e a n di pp a c k a g e e n c a p s u l a t i o n a r ei m p l e m e n t e d n o wm a n yv p ns y s t e m su s et h ep u b l i c k e y i n f r a s t r u c t u r eb a s e do nx 5 0 9 c e r t i f i c a t e s b u ti ft h ec e r t i f i c a t ep a t hh a sm a n y l e v e l s ,v e r i f y i n gi d e n t i t y w i l lg e tv e r ys l o w b e c a u s eo ft h er s aa r i t h m e t i c sw e a k n e s s i nt h i s s e c u r i t ym e c h a n i s m ,n e s t e dc e r t i f i c a t e i n f r a s t r u c t u r eb a s e dp k ( n p k i ) i sd e s i g n e dt ob et h ei d e n t i t ya u t h e n t i c a t i o nm e t h o d ,t h e n e s t e dc e r t i f i c a t ei n f r a s t r u c t u r eb a s e dp k i o n l yu s e sp u b l i ck e yo n c ew h e nv e r i f y i n gt h e c e r t i f i c a t ep a t h s ow h e nt h ec e r t i f i c a t ep a t hh a sm a n y l e v e l s ,v e r i f y i n gi d e n t i t yw i l lb em o r e e f f i c i e n ti fn p k ii su s e d ,w h i c hi su s e f u lt os t a r tv p nc h a n n e lq u i c k l y t h eb a n l o g i c l a n g u a g e i su s e dt of o r m a l i z ea n d p r o v e t h en p k ia tt h es a m e t i m e w h e n i m p l e m e n t i n g t h en p k i ,t h es p e c i a li n t e r f a c e sa r ed e s i g n e di nb o t hn p k is e r v e ra n dc l i e n t t oj o i nt h ei k e s e a m l e s s l y mt h ek e ye x c h a n g e ,t h ei k ei s i m p r o v e d ,w h i c he n h a n c e st h es y s t e ms e c u r i t y s o m e s e c u r i t yp r o b l e m sc a nb ef o u n da f t e ra n a l y z i n gt h es t a n d a r di k e e x c h a n g i n gp r o c e s s ,a n dt h e n 华中科技大学硕士学位论文 i k ep r o t o c o li s e a s yt ob ea r a c k e db yt h em i d d l e m a n a f t e ri m p r o v i n gt h ei k e ,i t sr e s i s t m i d d l e m a n c a p a b i l i t yi ss w e l l e de f f i c i e n t l y i ni pp a c k a g ee n c a p s u l a t i o n 。t h ei p s e c p r o t o c o l se n c a p s u l a t i o np r o c e s si si m p l e m e n t e d w i t hw i n d o w s n e t w o r kd r i v e r i n t e r f a c e s t a n d a r d ( n d i s ) t e c h n o l o g y i nt h i s s e c u r i t y m e c h a n i s m i ne a c hi k e d i a l o g u e ,d e f f e r e n ts a sa r ec r e a t e da n da c c o r d i n gt ot h es a ,t h e e s po ra hi su s e dt oe n c a p s u l a t et h ei p p a c k a g e k e y w o r d :v i r t u a lp r i v a t en e t w o r k ;n e s t e dc e r t i f i c a t ei n f r a s t r u c t u r eb a s e d p k i ;i n t e r n e t k e ye x c h a n g e ;口t u n n e l 1 1 1 华中科技大学硕士学位论文 1 绪论 以i n t e r n e t 为代表的全球性信息化浪潮日益深刻,信息网络技术的应用正日益普 及和广泛,应用层次正在深入,应用领域从传统的、小型业务系统逐渐向大型、关键业 务系统扩展,典型的如行政部门业务系统、金融业务系统、企业商务系统等。伴随网络 的普及,安全日益成为影响网络效能的重要问题,而i n t e r n e t 所具有的开放性、国际 性和自由性在增加应用自由度的同时,对安全提出了更高的要求。如何使信息网络系统 不受黑客和工业间谍的入侵,已成为政府机构、企事业单位信息化健康发展所要考虑的 重要事情之一。 1 1 网络安全需求及安全目标 近年来对计算机犯罪的报道此起彼伏,黑客、病毒等安全危胁日益严重,i n t e r n e t 发生了多起影响巨大的黑客或病毒破坏网络服务事件,就在1 9 9 8 年,由于黑客的造访, 全球范围内主要的银行和大公司损失了大约8 亿美元i ”。网络安全问题的解决势在必行。 针对不同安全风险必须采用相应的安全措施来解决。使网络安全达到一定的安全目标。 国际标准化组织( i s o ) 将“计算机安全”定义为:“采用技术或管理来对数据处理 系统进行安全保护,保护计算机硬件、软件数据不因偶然的或故意的原因而遭到破坏、 更改和泄露。”,此概念偏重于静态信息保护。国内将“计算机安全”定义为:“保护计 算机的硬件、软件和数据,保证他们不因偶然的或恶意的原因而遭到破坏、更改和泄露, 使整个系统能够连续正常的运行。”该定义着重于动态意义的描述1 2 1 。 1 安全需求 计算机安全需求可以从以下几个方面进行描述【3 l : ( 1 ) 计算机实体安全需求 所谓计算机实体安全,就是保证计算机系统的各种设备,包括机房设备安全,计算 机实体安全是保证计算机正常运彳亍,确保信息系统安全的前提。 ( 2 ) 计算机防电磁波辐射需求 计算机系统电磁波安全问题包括两个方面,一是计算机系统受到外界电磁场的干 扰,使得计算机系统不能正常工作。二是计算机系统本身向外界发射电磁波,造成信息 泄漏。为攻击者提供了电磁波窃听的可能性。 ( 3 ) 计算机数据操作安全需求 现代计算机系统都是庞大的信息处理系统,对数据操作安全的研究包括了对计算机 华中科技大学硕士学位论文 操作系统的安全以及数据库的安全,访问控制技术与加密技术是解决数据操作安全的核 心。 ( 4 ) 计算机数据通信安全需求 随着计算机网络的快速发展,计算机数据通信安全成为信息安全中的重要内容。现 在生活与工作方式对网络的依赖程度逐渐提高,越来越多的敏感信息依靠i n t e r n e t 网 络传输,这导致了网络安全问题日益突出,计算机数据通信安全也成为信息安全研究的 热点。 2 计算机安全目标 计算枧安全就是保护计算机硬件和软件不遭到破坏、更改和泄露,保证系统的正 常运行。计算机信息系统中的信息具有三个基本的安全性质:保密性 ( c o n f i d e n t i a l i t y ) ,完整性( i n t e g r i t y ) 和可用性( a v a i l a b i l i y ) 。 ( 1 ) 保密性:信息不泄露给非授权用户、实体或过程,信息只能被合法的授权用户 访问。 ( 2 ) 完整性;数据不被非授权用户修改和破坏。即信息在存储和传输过程中保持不 被修改、不被破坏和丢失的特性。 ( 3 ) 可用性:有权访问信息的合法用户可以随时对信息进行访问,即当需要时信息 能被存取。例如网络环境下拒绝服务、破坏网络和有关系统的正常运行等都属于对可用 性的攻击。 破坏了这三条性质中的任何一条就是破坏了系统的安全。概括而言对计算机系统安 全的威胁有四种类型:中断、窃取、更改和伪造,其中中断就是信息被破坏、丢失,变 得不可用;窃取就意味着信息被不合法地访问了;更改就是指信息被不合法地访问并且 被修改;伪造信息就是信息来自于不合法用户。 计算机安全的目标就是要建立维护信息保密性、完整性和可用性的控制机制,防止 系统遭到以上四种威胁。 j 2 虚拟专用网技术的起源与发展 虚拟专用网络是指利用i n t e r n e t 或其它公共互联网络的基础设施为用户创建隧 道,并提供与专用网络一样的安全和功能保障的逻辑网络。虚拟专用网络实现禾同网络 的组件和资源之间的相互连接,v p n 是虚拟的”,因为它不是一个物理的。明显存在 华中科技大学硕士学位论文 的网络。两个不同的物理网络之间的连接由通道来建立。v p n 是“专用的”,因为为 了提供机密性,通道被加密1 4 j 。 传统的e x t r a n e t 安全方案主要依赖于防火墙技术,众所周知防火墙技术的着眼点 在于限制某些用户或某些资源的访问而达到网络的安全性,网络中数据报绝大多数仍是 以明文传输的,数据的完整性与保密性得不到保障,从而使e x t r a n e t 的应用受到了很 大的限制,虚拟专用网的应用将很好的解决这一问题( 5 】。虚拟专用网络允许远程通讯方, 销售人员或企业分支机构使用i n t e r n e t 等公共互联网络的路由基础设施以安全的方式 与位于企业局域网端的企业服务器建立连接。虚拟专用网络对用户端透明,用户好象使 用一条专用线路在客户计算机和企业服务器之间建立点对点连接,进行数据的传输。虽 然v p n 通讯建立在公共互联网络的基础上,但是用户在使用v p n 时感觉如同在使用专用 网络进行通讯,所以称之为虚拟专用网络。 1 虚拟专用网起源 虚拟专用网( v p n ) 是公用网络提供的一种特殊业务,特别是公用数据网( 包括公用i p 网) 提供的一种特殊业务。 很多用户由于考虑到网络的安全性,或者为了获得特定的网络服务质量( q o s ) ,或 者需要灵活调度属于自己的网络资源、管理自己的网络,希望建立专用网。但是,建立 专用网不仅建设费用巨大,且建设周期长。另外,专用网建成后网络运行、维护、设备 更新等都很难实施。因此,在这类市场需求的驱动下,公用数据网推出了v p n 业务。 x 2 5 公用分组交换数据网、d d n 数字数据网、帧中继网等广域网都提供v p n 业务。 i p 网提供的v p n 称为i pv p n ,以区别其他的v p n 。i p 网是以t c p i p 为通信协议的网 络,网络结构可以是i po v e ra t m 、i po v e rs d h s o n e t 、i po v e rd w d n 。i pv p n 的网 络功能除网络安全性、用户的可管理性、特定的q o s 、可用专用i p 地址外,其基本性 能与提供该v p n 业务的公用i p 网是一致的。本文重点介绍i p v p n 的发展,所以,除特 殊注明外,均是指i pv p n 。 2 虚拟专用网现状 i p s e c l 6 】是目前实现v p n 的关键协议,它在i p 层上实现了加密、认证、访问控制等 多种安全技术,极大地提高了t c p i p 协议的安全性。由于整个协议在i p 层上实现,上 层应用可不必进行任何修改,并且由于i p s e c 在实现安全策略上的灵活性,使得对安全 网络系统的管理变得简便灵活。同时,i p s e c 可透过公共网络搭建企业i n t r a n e t 和 e x t r a n e t ,有效地降低了网络建设和运营的成本,已经成为了事实上的i p 层安全标准, 具有广泛的应用前景。 但是应该看到,由于i p s e c 采用了加密技术,因此在国家党政机关、事业单位和 华中科技大学硕士学位论文 军队不可能直接采用国外的现有产品来搭建整个v p n 网络。国内目前虽然有很多厂家推 出了自己的v p n 产品,但比较完整地实现了i p s e c 整个协议体系的安全产品还比较缺乏。 所以,跟踪研究国外i p s e c 技术和产品的发展,开发具有自主版权的i p s e c 产品应该成 为国内许多安全厂家的努力目标。 v p n 对于服务提供商和公司企业来说,都蕴含着极大的商机。业界分析家已意识到 了v p n 将带给服务提供商的极大利润。国外3 c o m 、c i s c o 、s h i v a 、a s c e n d 等厂商已纷 纷推出各自的v p n 产品,急于抢占v p n 市场。中国的v p n 市场也开始启动了,据悉,中 国电信、i s p 均考虑开拓v p n 业务。而今年2 月份吉通和c i s c o 共同在国内率先推出了 v p n 业务,可根据用户的需求提供v p n 组网方案。虽然目前国内企业计划利用v p n 的还 不多,但相信随着企业对v p n 的认识的深入,市场竞争的加剧、分支机构范围的扩大, 构建v p n 的国内企业将越来越多,随着网络带宽的提高,对v p n 的运作效率,易用性也 提出了更高的要求。 当然,目前v p n 还存在一些缺陷。v p n 协议还未完全标准化而各v p n 产品厂商对v p n 的认识也不尽相同,产品门的互通性还有待解决;i s p 无法跨越自己的骨干网保证q o s , s l p ( 服务水平协议) 只能对i s p 运营管理的网段起作用,对于跨国企业而言,全球i p v p n 仍有赖于未来漫游技术及更先进的i p 帐务系统发展与普及方能实现,市场上v p n 产 品比较多,国外有n e t s c r e e n ,n o k i a ,s i s c o ,c h e c k p o i n t 等,其中n e t s c r e e n 的高端产品 在世界各地主干网络得到广泛应用,其中包括美国,日本,还有中国很多电信骨干网络 都采用了n e t s c r e e n 的基于硬件的高端v p n 设备,另外,i n t e l 也推出了自己的v p n 系 统,i n t e lv p n 解决方案提供了强劲的认证功能、有效的加密保障、安全的远端存取、 i p 路由选择和防火墙功能等。它包括了一个l a n r o v e rv p ng a t e w a y 专门硬件,多个 l a n r o v e rv p ng a t e w a y 可被用来提供工作时候的平衡、堆叠和备用,具有良好的可靠 性f 。 国内现在的v p n 技术与产品也在较快的发展与完善,但主要集中于软件实现技术, 比如基于专用操作系统的v p n ,速度也限制在i o m ,l o o m 级别,主要应用于一般中小型 企业,国内v p n 产品往往与防火墙集成,比如:北京天融信公司、上海华堂公司的系列 防火墙都集成了v p n 技术。 3 虚拟专用网的发展方向 在v p n 技术得到日益广泛应用的同时,i pv p n 市场本身也正在经历巨大的转变一从 定位于网络应用转向企业数据应用,从而使得i pv p n 网络能够同时支持语音、视频和数 据的传输。虚拟专用网( v p n ) 是平衡i n t e r n e t 的适用性和价格优势的最有前途的新兴通 信手段之一。它将朝着以下几个方向发展: 华中科技大学硕士学位论文 良好的扩展性能 由于今天网络容量和各种重要的商业数据日益增长,v p n 的扩展性变得至关重要。 象c i s c ov p n 3 0 0 0 集中器系列产品,能够提供现场可更换和客户可升级部件的可扩展平 台。这些称为可扩展加密处理( s e p ) 模块的部件使用户可以轻松地增加容量和吞吐量。 此外,3 c o m 公司的隧道交换解决方案也能够很好地满足可扩展性的需求。3 c o m 公司的隧 道交换机象路由器一样,可以作为隧道创建和终结的设备。由于它们通常被应用在公司 未加防范的区域,隧道交换机提高了v p n 的安全性和管理能力,可以支持多种v p n 应用, 并且加密处理可以扩展到很高的数据流。 综合型v p n 成为未来趋势 在v p n 技术得到日益广泛应用的同时,i pv p n 市场本身也正在经历巨大的转变 从定位于网络应用转向企业数据应用,从而使得i pv p n 网络能够同时支持语音、视频和 数据的传输。英特尔公司的s h i v a 、d i a l o g i c 分公司正在开发一种关键技术,以使得i p 话音电话服务和视频会议服务转移到数字网中,并最终与互联网v p n 技术相集成。目前, 大多数主要的网络服务供应商提供的v p n 应用仍集中在数据应用,而电信运营商已经规 划在其网络中嵌入支持在同一网络上传输语音和视频业务的技术。正在提供这一服务准 备的综合通信服务供应商( i c s p s ) 包括b r o a d w i n g 、g e r m i t y ,而电信运营商则有a t & t 和 w o r l d c o m 。虽然眼下这种综合型的v p n 网络只占据i pv p n 市场全部份额的不足5 ,但 是到2 0 0 5 年,综合型的v p n 将占据i p 虚拟专用网的7 5 以上。 更加安全与高效 在传统v p n 系统中,用户关注更多是安全问题,因为v p n 主要是完成业务数据的 传输,数据量相对较少,因此可以采用高安全措施。在宽带环境之下,v p n 传输的数据 类型在不断扩展,除了一般业务数据,各种多媒体应用如音频,视频等数据也在v p n 网络中传输,v p n 技术中基于低速网络的安全策略将成为通信中的瓶颈,必须研究高效 率的安全策略,如身份认证机制,加解密机制以及高效的安全策略数据库( s p d ) 索引技 术等等。在v p n 安全性能提高的同时,也能够较好解决效率问题。 移动v p n 固定网络上的v p n 最早是建立在电话网上的,固定电话运营商利用共享式虚拟中 继线连接同一企业不同地点的p b x ,构成v p n 。随着互连网的发展,v p n 逐渐过渡到互 连网上,利用公共互连网和专用i p 网建立虚拟的广域网,也称i pv p n 。移动虚拟专用 网业务捧j m v p n ,m o b i l ev i r t u a lp r i r a t en e t w o r k ) 是在移动网资源上建立的逻辑专用 网,它同样能使一个用户群在这个逻辑网内便捷地相互联系。真正的m v p n 最吸引企业 的用途是让员工通过可以全国甚至全球漫游的移动手机来远程接入内部网,比如很多在 华中科技大学硕士学位论文 外地出差的工作人员都需要接入本公司的内部网获取公司的信息。而且现在企业的工作 人员在工作中的流动性越来越大,工作中对于网络和各种应用软件的依赖性也越来越 强,员工与企业之间的通信需求不再仅仅限于简单的话音,更迫切的是对移动数据业务 的需求。 1 3 虚拟专用网安全技术的研究难点 虚拟专用网络技术虽然已经日趋成熟,但是随着网络带宽的提高与应用需求的多样 化与复杂化,以及网络规模的扩大,其存在的技术难点也比较突出,主要体现在: 】兼容性 在i n t e r n e t 上建立虚拟专用网,必须在国际标准化组织( i s o ) 规定的第3 层上与 i p 协议相兼容。一个简单的解决办法是使用正式的i p 地址。在组建专用网络时,通过 采取适当的安全措施,用这种办法可以把i n t e r n e t 当做虚拟专用网来用。这种办法对 于使用现有的i p 网络甚至非i p 网络的企业来说都是可行的,它们以本地路由器和交换 机组成具备兼容性的内部互联网,让内部互联网支持包括i p 协议在内的多种协议。除 了全部改成正式的i n t e r n e t 地址这种办法以外,还有一种要求较低的办法,即只改动 虚拟专用网的客户机和服务器。所有的虚拟专用网服务器都应有个固定的i p 地址, 虚拟专用网中的客户机可以暂时使用用户自己定义的i n t e r n e t 地址池中的地址。动态 主机配置协议( d h c p ) 和网络地址转换( n a t ) 允许客户机暂时“租用”一个i p 地址。 隧道技术是一种较好地使专用网与i n t e r n e t 兼容的方法。 另外随着网络规模扩大,不同v p n 网络的身份认证与互联互通也成为一阻碍企业业 务发展的障碍,现在不同厂商v p n 产品并不能完全兼容,因此,技术兼容性成为v p n 发展的一个方向。 2 ,安全性 安全性对虚拟专用网的“专用性”提供支持。一些网络新业务的不断兴起,如电子 商务、数字贷币和网络购物等,对网络的安全性提出了更高的要求【9 1 ,企业所以采用基 于i n t e r n e t 的虚拟专用网,主要是因为它具有足够的安全性。许多信息系统主管已经 习惯了专用网固有的安全性,他们可能会觉得i n t e r n e t 对专用网来说,公用性太强了。 但如果采取了适当的安全保障措施,公用i n t e r n e t 就能够具有与公用电话交换网相同 的专用性。 虚拟专用网的安全措施应达到以下三个目的: ( 1 ) 提供足够的安全性 6 华中科技大学硕士学位论文 := = = ;= = = = = = = = = = = = ;= = # = = = = = = ;= ;一 即使是最低级别的安全体系也应该保证它会对每一个用户索要口令,以防备对虚 拟专用网可访问资源进行的未经授权的访问。如果想要对通信信息提供保护,还有其它 级别的安全措施,级别越高,虚拟专用网就越安全。 ( 2 ) 要易于管理 虚拟专用网安全系统应易于安装和维护,必须保证安全系统的管理功能不会被用户 篡改。 ( 3 ) 应对用户透明 即使是合法的用户,遇到不好用的保密方法也会想方设法绕过去,因此安全系统应 使在虚拟专用网上登录像在l a n 的工作站上登录那样简单易行。 3 高效性 网络带宽正在提升,v p n 应该充分利用带宽,高效率运行。高效性包括正常工作时 间保证和信息吞吐率保证两个方面,专用网在这两方面都提供服务级别保证:租用的专 线可全天满负荷工作,帧中继技术的承诺信息速率( c i r ,c o m m i t t e di n f o r m a t i o n r a t e ) 具有可靠的信息吞吐量。目前i n t e r n e t 没有这些服务级别保证,但它与大多数专用网 一样可靠,因为它用到的技术与专用网完全相同:高速专线、帧中继、p s t n 拨号上网、 路由器及i p 交换机等等。另一方面,i n t e r n e t 拥有比专用网更强大的端到端的冗余和 适应能力。有了基于i n t e r n e t 的虚拟专用网,企业就应该充分利用i n t e r n e t 的性能。 长远来看,随着技术的发展,网络服务商将可以在i n t e r n e t 基础设施上提供服务级别 保障,i p 交换机与高速w a n 业务的结合将增强i n t e r n e t 的整体性能。在这种环境之下, v p n 技术中基于低速网络的策略将成为通信中的瓶颈,必须研究高效率的安全策略,如 身份认证机制,加解密机制以及高效的安全策略库( s p d ) 【1 0 】索引技术等。 1 4 论文研究的目的和意义 本课题的研究目的在于研究一种适合宽带环境下的v p n 安全机制,这种安全机制对 解决安全性、高效性以及易用性有较好的参考价值。主要体现在如下几个方面: 1 身份认证。很多v p n 网络都采用了基于p k i 的x 5 0 9 证书身份认证机制,随着 网络规模的全球化,规范化,证书机制的层次增多,这种基于公钥的标准认证方式效率 就受到了限制,为了快速启动v p n 隧道,寻找一种高效安全的身份认证机制变得非常重 要,n p k i ( n e s t e dc e r t i f i c a t eb a s e dp k i ) 嵌套证书是一种新的证书机制,它从传统 p k i 证书机制转换过来,保留了原来p k i 信任与层次关系,可以与p k i 一起使用,但由 于验证n p k i 证书路径过程中仅使用一次公钥算法,这使得对多证书层次的证书路径进 华中科技大学硕士学位论文 i1 -i = = = ;= = 口= = = = = ;= = = ;= = ;= = 口= = j = = _ = = = 行验证时变得非常商效。现在,网络正朝管宽带化方向发展,如果将n p k i 引入宽带v p n 系统,将有效的缩短v p n 中身份认证时问,加快隧道的启动,对提高网络的使用效率有 着重要意义。 2 密钥协商。随着v p n 的兴起,i k e 将会成为新一代密钥交换与管理协议的标准。 i k e ( i n t e r n e t k e y e x c h a n g e ) 交换的最终结果是一个通过验征的密钥以及建立在双方同 意基础上的安全联盟,i k e 使用两阶段的交换,第一阶段生成i k e 安全联盟,建立一个保 密和验证无误的通信信道以及建立验证过的密钥i k e 中定义的其他交换都要求一个验 证过的i k e 安全联盟作为首要条件所以第一一阶段交换必须在其他任何交换之前进行。 第二阶段交换将利用第一阶段协商好的安全联盟为i p 隧道或其它特定的协议协商具体 的安全联盟。标准i k e 根据实验可以得出结论:由于散列函数验证方法用在任何一种阶 段l 交换模式中,i k e 在阶段1 交换中,可受到第3 方欺骗性攻击,因此,对i k e 进行算 法修正对提高系统安全性非常有价值。 3 i p 数据撒的安全性封装。目f j 保证安全传输采用的是i p s e c 协议。i p s e c 协 义 是实现i p 隧道的关键协议。i p s e c 使用两组协议:( 1 ) 验证报头( a h ) ;( 2 ) 封装安全 有效负载( e s p ) 。a h 是对i p 报文用某种认证算法进行计算,将计算后的结果作为a h 插在i p 首部和数搬字段之间;报文被目的终端接收后,按照认证算法重新对i p 报文进 行计算,将计算后的结果和、认证首部中的内容进行比较:若相符,表示i p 报文在传输 过程中未受损,否则认为已被破坏。a h 只能保证报文的完整性和可靠性,但不对i p 数 据加密。e s p 是将i p 报文的数据字段内容进行加密,加密后的结果才真正作为i p 报文 的负荷封装在i p 报文中。i p 报文被目的终端接收后,由目的终端重新对i p 报文的负 荷进行解密,还原成原始的数据字段内容。通过选择好的加密算法,e s p 可以保证i p 报文的完整性、可靠性和保密性。i p s e c 协议的实现足v p n 系统的技术基础,如何将r f c 标准文档提出的i p s e c 协议在实际系统中实现,对研究v p n 技术有菥重要应用价值。 由于v p n 系统采用了加密技术,因此在圆家党政机关、事业单位和军队不可能氲 接采用国外的现有产品来搭建整个v p n 网络。国内目6 口虽然有很多厂家推出了自已的 v p n 产二品,但比较完整地实现了i p s e c 整个协议体系的安全j “品还比较缺乏,尤其是各 个产品之削地兼容性问题非常突出。所以跟踪研究因外i p s e c 技术和产品的发展,丌 发具有自主版权的高性能v p n 产晶应该成为圉内网络传输安全研究的努j 目标。 1 5 论文组织结构 本文在当前虚拟专用网采用的安全技术进行分析与改进的基础上,提出了一套新的 华中科技大学硕士学位论文 v p n 安全机制,设计了其工作流程,并最终实现了这一机制。论文组织结构如下: 第一章绪论部分介绍了网络安全需求及安全目标,阐明了虚拟专用网技术的起源与 发展,指出虚拟专用网安全技术的研究难点,说明了本论文研究的目的与意义。 第二章先对基于x 5 0 9 数字证书的公钥基础设施进行了分析,指出其存在的问题。 然后介绍了n p k i 机制,对嵌套证书概念、结构以及验证原理进行了分析,并引入b a n 逻辑,对n p k i 安全性进行形式化证明,得出n p k i 与p k i 有着同样安全性能的结论,最 后对n p k i 性能进行了分析。 第三章介绍了i n t e r n e t 密钥交换协议,对该协议的组成、协议数据报文结构进行 了分析,描述了几种i k e 模式的协商过程,同时以基于签名验证交换模式的i k e 为例, 指出i k e 交换过程存在漏洞,最后提出该漏洞的解决方案。 第四章首先分析了i p 协议的安全需求,然后对i p 隧道实现原理进行了介绍,最后 对i p s e c 协议进行了较为具体的描述,并指出一些关键字段的实现含义。 第五章安全机制设计与实现。在该章中,首先给出了系统框架与运行流程,然后对 密钥交换、n p k i 证书认证以及i p 隧道实现进行了详细描述。 第六章论文工作的总结,并对进一步的工作提出了建议。 华中科技大学硕士学位论文 2 嵌套证书认证机制 2 1 基于x 5 0 9 的公钥基础设施 1 公钥加密技术 公钥加密的概念最早是由d i f f i e 和h e l l m a n 两人在1 9 7 6 年提出的l l ”。1 9 7 7 年, r i v e s t ,s h a m i r 和a d l e m a n 三人发明了r s a 算法,第一次实现了公钥加密算法。其 他的公钥算法还有e i g a m a l 加密算法 1 3 j 和余弦曲线算法。不同的公钥加密算法有不 同的技术实现,但是他们的共同的特点是: d s k ( e p k ( m ) ) = m ( 式2 1 ) d p k ( e s k ( i ) ) = m ( 式2 - 2 ) 每个用户拥有一对密钥,一个是公钥p k ,向其他用户公开。另一个是私钥s k ,必 须保密。如式2 一l 和式2 2 ,用其中一个密钥加密的信息m ,只能用另一个密钥解开。 这样,用户不需要事先商定共同的密钥,而只需要用对方用户的公钥加密数据,加密后 的数据只能由对方用户用他的私钥才能解开。用户用他的私钥给数据加密形成签名e ;。 ( m ) ,其他人可用他的公钥验证。因为私钥s k 是保密的,所以用户的签名只有用户自 己才能产生,这样就实现了对网络上传送数据者的认证。在公钥系统中,n 个用户间相 互通信,只需要2 n 个密钥。在互联网用户数每年以指数增长的情况下,公钥体系的密 钥数要大大的少于对称密钥算法。这样就解决了传统密钥算法中密钥的发放和管理困难 的问题。 但是公钥算法与对称加密算法相比,运算速度要慢很多。所以,在实际应用中, 还是用对称加密算法来加密大量的数据,而用公钥算法来加密对称加密算法中的密钥。 用户在解密一个数据包之前,需要先用公钥算法解密得到对称加密的密钥,然后用这个 密钥来解密得到数据。在为数据签名时,一般首先采用h a s h 算法,计算数据的h a s h 值,例如用m d 5 算法( ”l ,求得一定长度的h a s h 值,然后用公钥算法,对h a s h 值进行 签名。用户验证签名时,先用公钥算法从签名计算得到一个值,然后从数据用h a s h 算 法,计算得到一个值,将两个值相比较,如果相同则判定签名为真。 2x 5 0 0 目前,基于x 5 0 9 的公钥基础设施p k i x ( p u b l i c k e yi n f r a s t r u c t u r eb a s e d0 1 x 5 0 9 ) 被广泛应用。它适用于安全性要求较高的场合。i e t f ( i n t e r n e te n g i n e e r i n gt a s k 华中科技大学硕士学位论文 f o r c e ) 于1 9 9 5 年建立了p k i x 工作组。这个工作组建立的目的是研究并制定与基于 x 5 0 9 的公钥基础设施相关的协议。到目前为止,已经制定了x 5 0 9 证书第三版的标准 【1 6 】,证书取消列表第二版的标准,以及基于x 。5 0 9 证书的管理协议【1 8 】等。 x 5 0 9 证书是为x 5 0 0 i 1 9 1 目录设计的。x 5 0 0 目录是存放并索引用户的信息的目录。 x 5 0 0 的作用就象一个电话本,它记录用户名、电话、地址、用户的工作单位等信息。 用户可以是人,也可以是别的实体,如计算机、打印机等等。记录的信息可以包括用户 的各种特性。 x 5 0 0 目录为了方便查找,为每个用户定义了唯一可标识名d n ( d i s t i n g u i s h e d n a m e ) ,定义的方法是采用了目录信息树d i t ( d i r e c t o r yi n f o r m a t i o nt r e e ) ,目录信 息树的每个节点都有唯一的父节点,但子节点的数目不限。目录信息如图2 - 1 所示。 其中每个节点的子节点都有一个相对唯一标识名r d n ( r e l a t i v ed i s t i n g u i s h e d n a m e ) ,即在同一个父节点的子节点中标识名4 唯一。这样的信息树使每个节点的标识 名唯一。 3 x 5 0 9 基于x 5 0 9 的公钥基础设施是以x 5 0 0 的目录结构为基础的。因此证书权威的分 布结构是等级式的,如图2 2 所示。如果某用户要验证用户a 的证书,那么假设此用户 有证书权威d 的公钥,那么他只需要验证用户a 的证书中d 的签名,就可以认证用户a 的证书,从而得到用户8 的公钥。但是如果不能确定d 的公钥,那么就需要察看d 的证 书,d 的证书由证书权威c 为它签名。如果知道证书权威c 的公钥,那么就可以认证d 的证书,从而得到d 的公钥。以此类推,最长的认证路径是用户最终需要知道证书权威 。 。 一一一 、一,一一。 、一,j ,、l一、l,厂、l 一 砘疏晶乩晶盛晶箍晶晶晶舷 图2 1x 5 0 0 目录信息搔 华中科技大学硕士学位论文 a 的公钥,这样用户需要察看证书权威a 的证书。证书权威a 的证书是自签名的证书, 即证书权威a 用自己的私钥签名而产生的自己的证书,这样的证书也叫做根证书。用户 必须事先拥有根证书,有了根证书,用户就可以认证等级图中所有的证书,从而得到所 需要的公钥。 x 5 0 9 证书是为x 5 0 0 目录设计的。 就是用信息树构造的用户的唯标识名, * 4 t 表只有第二版中才有 如表2 1 ,证书包括用户信息,即对象名,也 用户的公钥以及证书权威的签名。 版本1 和2 证书的各项的具体含义为: 版本号( v e r s i o n ) :x 5 0 9 证书的版本: 序列号( s e r i a ln u m b e r ) :由签发此证书的证书权威给证书分配的互不重复的号 码; 证书权威的签名算法( c as i g n a t u r ea l g o r i t h m

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论