(计算机应用技术专业论文)基于排列码加密解密算法实现安全路由的研究.pdf_第1页
(计算机应用技术专业论文)基于排列码加密解密算法实现安全路由的研究.pdf_第2页
(计算机应用技术专业论文)基于排列码加密解密算法实现安全路由的研究.pdf_第3页
(计算机应用技术专业论文)基于排列码加密解密算法实现安全路由的研究.pdf_第4页
(计算机应用技术专业论文)基于排列码加密解密算法实现安全路由的研究.pdf_第5页
已阅读5页,还剩48页未读 继续免费阅读

(计算机应用技术专业论文)基于排列码加密解密算法实现安全路由的研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

基于排列码加密解密算法实现安全路由的研究 摘要 随着计算机网络、各种电子化服务行业的飞速发展,人们对网络通信、数据 安全的要求越来越高。如何保证信息和网络自身安全性的问题,尤其是在开放互 联环境中进行商务等机密信息的交换中,如何保证信息在存取和传输中不被窃 取、篡改,己成为企业和大众非常关注的问题。 曾经一只3 7 6 字节大小的s l a m m e r 蠕虫仅在一天之内便横扫韩国骨干网上的 路由器和交换机,使韩国互联网陷入瘫痪。有人计算过,如果s l a m m e r 能在1 5 分钟内传播全球,全球骨干路由器将陷入瘫痪,无药可救。事实证明,人们忽略 了对路由器等网络设备的安全保护,使之成为安全防护体系中的薄弱环节,从而 成为各种安全事件的攻击目标。路由器作为数据转发的中继站,牵一发而制全身, 其安全性直接影响到与之相连的网络。如何能够更快、更安全的在网络上传递信 息,是路由器方面的一个热门课题。为了使路由器将合法信息完整、及时、安全 地转发到目的地,许多路由器厂商开始考虑增强路由器的安全机制来确保网络的 安全。于是出现了各种安全路由器或实现安全路由功能的趋势。 本篇论文研究的重点就是利用一种加密解密速度更高,保密性更强的新的加 密算法排列码加密解密算法,构建更具安全性的加密路由机制。课题的基本 设想是在模拟路由器上安装具有加密功能的通用网络驱动,通过驱动对拦截到的 i p 数据包进行加密解密,从而实现多网段之间安全路由的目标。找寻到一种能 够将排列码加密解密算法和路由机制结合在一起的有效、合理的方式是课题的核 心问题,在通过多次试验之后,最终找到一种遵循w i n d o w s 的网络统一接口规范 n d i s 的底层驱动g n e t d r i v e r ( 适用于网络的物理层和应用层之间) ,它具有拦截、 分筛i p 数据包的功能。最重要的是,g n e t d r i v e r 支持和排列码加密解密算法的 结合,最终将具有加密功能的驱动程序安装在模拟路由器上,来实现对在多网段 之间传递的i p 数据包的加密解密功能。 本课题为目前安全路由的“效率不高”问题提出一种解决参照。同时该方案 的研发定位于网络核心产品,预测其将具有较高的实用价值和应用前景。 关键字:排列码加密解密算法,网络安全,路由,安全路由 一 兰垫型丝竺篁些查量竺兰丝塞未丝尘竺竺叁 d e s l g na n dl m p l e m e n to fs a f e t yr o u t e r b a s e do np e r m u l r a t i o nc o d e a b s t r a c t w 1 t ht h ed e v e l o p m e n to ft h ec o m p u t e rn e t w o r ka n da l lk i n d so fe l e c t r o n i cs e r v i c e t r a d e ,p e o p l ew i l ln e e dh i g h e rs e c u r i t yo ft h ed a t av i an e t h o wt og u a r a n t e et h ei n f o a n dt h es e c u r i t yo fn e t w o r ki t s e l f , e s p e c i a l l yt h ec o m m e r c ei n f ot h a ti se x c h a n g e di na o p e na n dm u t u a lj o i nc o n d i t i o n ,h o wt oa s s u r et h ei n f on o tt ob ef i l c h e do rj u g g l e d w h e nd e p o s i t i n ga n dt r a n s f e r r i n g ,i sa l r e a d yaf o c u si s s u et oe n t e r p r i s ea n dt h ep e o p l e o n l yo n ed a y ,as l a m m e rw o i n ,w h i c hi t ss i z ei sj u s t3 7 6b y t e s ,s w e p ta l lt h e r o u t e r sa n ds w i t c h e si nk o r e aa n dp a r a l y z e dk o r e a sn e t w o r k s o m e o n ee v e r a c c o u n t e dt h a ti ft h es l a m m e rc o u l ds p r e a dm o r eq u i c k l y , y o uw o u l df m di ta l lo v e r t h ew o r l da n dg l o b a lb a c k b o n er o u t e r sw o u l df o l l o wt h ek o r e a sb a c k b o n er o u t e r s a n dn o t h i n gc o u l dd oi t t h ec a s e sa r en o ta l a r m i s m ,i nf a c t ,i fp e o p l el o s es i g h to f p r o t e c t i n gt h en e t w o r kd e v i c e s s u c ha sr o u t e r , s ot b a ti tc o u l db e c o m et h em o s t w e a k n e s sn o d ea n di tc o u l db et h ea t t a c k e da i m t h er o u t e r , a sar e l a ys t a t i o n ,p l a y s a ni m p o r t a n tr o l ei nt h en e t w o r k ,i t ss e c u r i t yd e c i d et h ew h o l en e t w o r k ss e c u r i t y , t h e r e f o r e ,i tu s u a l l yb ea t t a c k e dv i c i o u s l y h o wt ot r a n s f e ri n f om o r eq u i c k l ya n d s e c u r e l yv i an e t w o r ki sh o ts u b j e c to nr o u t e r i no r d e rt om a k er o u t e rt ot r a n s m i tt h e d a t ai n t e g r a l i t y ,i ng o o dt i m ea n ds a f e l y , m a n yr o u t e rm a n u f a c t u r e r sb e g i nt ob o o s tu p r o u t e r ss e c u r em e c h a n i s m ,a n dt h e na l lk i n d so fs e c u r er o u t e ro rc a r r y i n go u ts e c u r e r o u t e rf u n c t i o nb e c o m ea p p e a r t h es t r e s so f t h i sp a p e ri st om a k eu s eo fak i n do f n e we n e r y p t i o na l g o r i t h mw i t t i h i g h e rs p e e da n db e t c e rk e e p i n gs e c r e t p e r m u t a t i o nc o d et ob u i l dam o r es e c u r e e n c r y p tr o u t e rm e c h a n i s m i nt h i sp a p e r , is e t u pan e t d r i v e rw i t he n c r y p tf u n c t i o ni n t w os e r v e r s ( s i m u l a t e dr o u t e r ) ,w h i c hp l a yar o u t e r sr o l ei nt h el a n ,t h en e t - d r i v e r c o u l dh o l du pi p d a t aa n de n c r y p to rd e c r y p tt h ed a t a , t h u si m p l e m e n tm u l t i n e t s e c u r i t yr o u t e r d u r i n gs m d yt h ed i s s e r t a t i o n ,i ti sn o te a s yf o rm et of i n daw a yt o t i 北t 业大学顾1 1 研究生学位论文 c o m b i n et h ep e r m u t a t i o nc o d et ot h er o u t e re f f e c t i v ea n dr e a s o n a b l e a t i e rm a n y t e s t s ,if o u n dan e t w o r kd r i v e rn a m e dg n e t d r i v e r ,w h i c ha c c o r dw i t hw i n d o w sn d i s a n db et h es a m ew i t hb e t w e e nt h ep h y s i c sl a y e ra n dt h ea p p l i c a t i o nl a y e r t h em o s t i m p o r t a n ti s ,g n e t d r i v e rc a r l h o l do u tt h ep e r m u t a t i o nc o d e ,i nt h ee n d ,t h e e n c a p s u l a t e dd r i v e rw i l lb ei n s t a l l e di ns i m u l a t e dr o u t e r t h es i m u l a t e dr o u t e ro a n i m p l e m e n tt r a n s f e ri nm u l t i n e ta n de n c r y p t d e c r y p ti pd a t a t h i sp a p e rb r i n g sf o r w a r das o l u t i o nt ot h ep r o b l e mo fi n e f f i c i e n ts a f em o d u l a r a tt h es a m et i m e ,t h i sp r o j e c tp u r p o s ei st h en e t w o r kc o r ep r o d u c ta n di tw o u l dh a v e b e t t e rp r a c t i c a b l yv a l u ea n da p p l i e df u t u r e k e yw o r d s :n e t w o r ks a f e t y ,r o u t e r ,p e r m u t a t i o nc o d e ,s a f em o d u l a r 河北工业人学顺十研究生学位论文 第一章绪论 卜1 课题背景 随着企业分布地域日益广泛以及对信息安全的日益重视,企业迫切需要一种技术把原有的各个孤 立的局域网连为一个整体,构筑一个可靠、安全的网络信息传输和管理平台。同时随着i n t e r n e t 已经 成为各种实时关键性应用的良好数据传输载体,用户的注意力也由原来的关注网络的稳定性、可用性 逐渐集中到联网方案的易用性和安全性上来。想要真正实现互联网上交易与信息传输的安全,就必须 满足机密性、真实性、完整性、不可抵赖性这四大要求,由此即促进了可肩负这一使命的虚拟专用网 v p n 技术的发展与成熟。借助v p n ,企业只需要租用本地的数据专线,连接上本地的公众信息网,各 地的机构就可以互相传递信息:同时,企业还可以利用公众信息网的拨号接人设备,让自己的用户拨 号到公众信息网上,就可以连接进入企业网中。使用v p n 有节省成本、提供远程访问、扩展性强、便 于管理和实现全面控制等好处,是目前和今后企业网络发展的趋势i j j 。 要保证在开放互联环境中进行商务等机密信息的交换中,保证信息在存取和传输中不被窃取、篡 改,目前有各种各样的网络安全解决方案,比如利用加密算法、防火墙等。就加密算法的实现来讲大 体上可以分为软件加密和硬件加密,但这两者都有着各自的缺点。本文中将提出一种新的理念,将一 种新的加密算法和路由功能结合,来解决网络通信安全性的问题。 路由器是构成网络的主要枢纽,路由器的处理速度是网络通信的主要瓶颈之一,它的可靠性则直 接影响着网络互联的质量。所以路由器的发展和网络的发展是息息相关的。通过改进路由器的体系结 构来提高路由器的处理速度、可靠性、安全性是路由器开发商现在所考虑的主要问题。 目前,路由器主要有三种发展趋势:一是越来越多的功能以硬件方式来实现,具体表现为a s i c 芯片使用得越来越广泛;二是放弃使用共享总线,而使用交换背板,即开始普遍采用交换式路由技术: 三是并行处理技术在路由器中运行,极大地提高了路由器的路由处理能力和速度。 目前,通过技术手段来提高路由器安全性,得到越来越多的路由器厂商的推崇。这种作法主要是 在普通路由器中添加安全模块,加强路由器的安全设计,来提高其安全性。例如,c i s c o 公司近来开 发的一系列c i s c o 路由器的v p n 加速卡( v p n a c c e l e r a t o r c a r d ,a c ) 。这些加速卡可以用于2 6 0 0 、3 6 0 0 、 7 1 4 0 和7 2 0 0 系列路由器上。这些v a c 通过硬件进行d e s 和3 d e s 的加密,极大的提高了加密算法 的处理能力;还有安奈特a t - a r 7 0 0 系列路由器配置了高性能的8 0 m h zr i s c 处理器和可升级的 s d r a m ,支持丰富的w a n 接口,具有出色的路由功能、v p n 功能和防火墙功能。借助于v p n 模块, a r a r 7 0 0 支持基于硬件的d e s 3 d e s 加密,最多可同时支持1 0 2 3 个v p n 隧道等。这些就是表明在 路由器中添加安全模块,以硬件方式来解决其安全设计是一种趋势。这种添加安全模块的路由器被称 之为安全路由器吼 1 基于排列码加密剌擀算法实现安争路由的研究 从本质上讲,增加安全模块的路由器,即安全路由器,在路由器功能实现方面与普通路由器没有 匦川。所不同的是,安全路由器可以通过加密、认证等技术手段增强报文的安全性,与专用安全发备 进行有效配合,来提高路由器本身的安全陛和其所管理网段的可用性。 安全路由器由于内置了传统的v p n 和防火墙技术具有包过滤功能,使流经路由器的信息更加安 全可靠。正是由于加入了安全功能,所以安全路由器的路由性能要求不像通用路由器那样高。因此, 市场上的安全路由器主要是为中小型网络和大型网络的分支机构设计的,它属于边缘接入路由器。 通过课题的研究志在当前研究环境的前提下,找到一种便捷、通用的方法,既可以实现安全路由 的功能,又可以避免目前安全路由存在的种种问题。排列码加密解密算法就有算法简单、加密强度大、 速度快等特点p ,4 j ,如果将排列码算法和路由结合到一起,可以同时在提高安全路由的加密强度的同时, 也可以解决其目前存在的传递数据慢,效率不高等一系列问题,同时也可以确保报文的安全性,进而 增强路由器自身以及整个网络的安全性。 1 _ 2 课题目标和意义 通过对上述知识点的描述不难看出,缓解或解决人们对于互联网】n l e 功e t 安全性的要求迫切要求, 是网络安全领域内迫切需要解决的问题。本课题试图通过一种加密强度大,速度快,使用灵活的加密 算法将其应用在路由上来提高网络安全性。同时将这种加密算法和标准网络驱动结合,来解决目前以 路由器为节点的t c p j p 网络的安全性、健壮性等问题。 本课题磺究韵目标是方面要找出排歹4 码加密解密算法和路虫机制之间的结台方式,另一方面还 要通过适当的实验来证明这种结合的合理性和可行性,将排列码加密解密算法的特点得以充分的发挥, 同时为目前安全路由的“效率不高”问题提出一种解决参照”j 。在课题的研究过程中还有一个基本原 则,那就是尽量采用目前网络中的基本协议,例如t c p i p ,n d i s 等这样就可以。 本课题提出的这套具有全新加密机制的安全路由的实现方案,可以保障在开放网络中传递信息的 安全性,使网络安全得以增强并且在一个更大的范围得以实现。另外,由于该方案的研发定位于网络 核心产品,预测其将具有较高的实用价值和应用前景。 1 论文的范围和内容 围绕着课题的目标和目前网络的基本现状,本论文涉及的主要内容如下: 论文第一章绪论介绍课题的背景和重要意义。 论文第二章安全路由介绍,主要从保证网络安全的重要蚀讲起,对保证网络安全的核心网络设备 路由器进行详细介绍,介绍内容涉及路由器基本原理、安全路由器以及如何采用安全路由器支持起安 全网络。 论文第三章网络加密技术介绍,主要介绍目前路由器安全模块中采用的主流加密算法,包括d e s 算法、r s a 算法等,同时在本章节中还就排列码加密解密算法的基本原理迸行介绍。 一一 墨! :丝型塑塾篓墅:篁塞竺兰堡耋皇堕墨竺望! 壅 从本质上讲,增加安全模块的路由器,即安全路由器,在路由器功能实现方睁j 与箐通路山器没有 卜姚。所不同的是,安全路由器可以通过加密、认证等技术手段增强报文的安全址,与专崩安全设备 进行有效配台,来提高路由器本身的安全胜和其所管理阿段的可用性, 安全路由器由于内置了传统的v p n 和防火墙技术,具有包过滤功能,恒流经路由器的信息更加安 全可靠。正是由于加人了安全功能,所蚍安全路由器的路由性能要求不像通用路由器那样高。因此。 市场上的安全路由器主要是为中小型网络和大型网络的分支机构设计的,它属于边缘接入路由器。 通过课题的研究志在当前研究环境的前提下,找到一种便捷、通用的方法,既可以实现安全路团 的功能,义可以避免目前安全路由存在的种种问题。排列码加密解密算法就有算法简单、加密强度大、 速度快等特点p _ j ,如果将排列码算法和路由结台到一起,可以同时在提高安全路由的加密强度的同时, 也可以解决其目前存在的传递数据慢,效率不高等一系列问题,同时也可以确保报文的安全性,进而 增强路由器自身以及拯个网络的安全性。 1 - 2 课题目标和意义 通过对上述知识点的描述不难看出,缓解或解决人们对于互联网h l i e r n e t 安全性的要求追切要求, 是网络安全领域内迫切需要解决的问题。本课题试图通过一种加密强度大,速度恢,使用灵活的加密 算法将其应用在路由上来提高网络安全性。同时将这种加密算法和标准网络驱动结合,来解决目前以 路由器为节点的t c p l p 网络的安全性、健壮性等问题。 奉课题研究的目标是一方面要找出排列码加密解密算法和路由机制之间的结台方式,另一方面还 要通过适当的实验来证明这种结台的合理性和可行性,将排列码加密解密算法的特点得l ;l 充分的发挥 同时为目前安全路由的“效率不高”问题提出一种解决参照例。在课题的研究过程中还有一个基本原 则那就是尽量采用目前网络中的基本协议,例如t c p i p ,n d i s 等这样就可以。 本课题提出的这套具有全新加密机制的安全路由的实现方案,可以保障在开放网络中传递信息的 安全性,使网络安全得以增强并且在一个更大的范围得虬实现。另外,由于该方案的研发定位于网络 核心k 品,预测其将具有较高的实用价值和应用前景。 卜3 论文的菰围和内容 围绕者课题的目标和目前网络的基本现状,本论文涉及的主要内容如下: 论文第一章绪论介绍课题的背景和重要意义。 论文第二章安全路由介绍,主要从保证网络安全的重要性讲起,对保证网络安全的核心网络设备 路由器进行详细介绍介绍内容涉及路由器基本原理、安全路由器以及如何采用安全路由器支持起安 全网络。 论文第三章两络加密技术介绍主要介绍目前路由器安全模块中采用的主流加密算法,包括d e s 算法、r s a 算法等,同时在本章节中还就排尹目码加密解密算法的基本原理进行介绍。 算法、r s a 算法等,同时在本章节中还就排剐码加密解密算法的基本原理进行介绍。 河北工业大学硕i : i j t 究生学位沦文 论文第四章基于排列码算法实现安全路由的设计,本章节主要介绍课题设计的思路,以及课题实 蝓依据的网络驱动程序接口规范和实验采用的g n e t d r i v e r 驱动。 论文第五章基于排列码算法实现安全路由的技术实现,主要就试验过程和试验的效果进行介绍。 论文第六章总结和展望,对课题研究进行总结。 最后是课题研究过程中涉及的参考文献和对学校、老师、同学和其他对我课题研究提供帮助的朋 友的致谢。 茎! :篓型堡塑童竺至茎竺茎塑室全墅堂竺竺塞 第二章安全路由介绍 2 _ l 路由器简介 在互联网日益发展的今天,是路由器把网络相互联接起来。路由器在互联网中扮演着十分重要的 角色,通俗的来讲,路由器是互联网的枢纽、”交通警察”。路由器的定义是:用来实现路由选择功能 的一种媒介系统设备。所谓路由就是指通过相互联接的网络把信息从源地点移动到目标地点的活动。 一般来说,在路由过程中。信息至少会经过一个或多个中间节点。通常,人们会把路由和交换进行对 比,这主要是因为在普通用户看来两者所实现的功能是完全一样的。其实,路由和交换之问的主要区 别就是交换发生在o s i 参考模型的第二层( 数据链路层) ,而路由发生在第三层,即网络层。这一区 别决定了路由和交换在移动信息的过程中需要使用不同的控制信息,所以两者实现各自功能的方式是 不同的。 路由器是互联网的主要节点设备。路由器通过路由决定数据的转发。转发策略称为路由选择 ( r o u t i n g ) ,这也是路由器名称的由来( r o u t e r ,转发者) 。作为不同网络之间互相连接的枢纽,路由器 系统构成了基于t c p f l p 的国际互联网络i n t e m e t 的主体脉络,也可以说,路由器构成了i n t e r n e t 的骨 架。它的处理速度是网络通信的主要瓶颈之一,它的可靠性则直接影响着网络互联的质量。因此,在 园区网、地区网、乃至整个i n t e m e t 研究领域中,路由器技术始终处于核心地位,其发展历程和方向, 成为整个i n t e r n e t 研究的一个缩影【6 l 。 2 - 1 1 路由器的作用 路由器的一个作用是连通不同的网络,另一个作用是选择信息传送的线路。选择通畅快捷的近路, 能大大提高通信速度,减轻网络系统通信负荷,节约网络系统资源,提高网络系统畅通率,从而让网 络系统发挥出更大的效益来。 从过滤网络流量的角度来看,路由器的作用与交换机和网桥非常相似。但是与工作在网络物理层, 从物理上划分网段的交换机不同,路由器使用专门的软件协议从逻辑上对整个网络进行划分。例如 一台支持l p 协议的路由器可以把网络划分成多个子网段,只有指向特殊i p 地址的网络流量才可以通 过路由器。对于每一个接收到的数据包,路由器都会重新计算其校验值,并写入新的物理地址。因此, 使用路由器转发和过滤数据的速度往往要比只查看数据包物理地址的交换机慢1 7 , 8 1 。但是,对于那些结 构复杂的网络,使用路由器可以提高网络的整体效率。路由器的另外个明显优势就是可以自动过滤 网络广捅。从总体上说,在网络中添加路由器的整个安装过程要比即插即用的交换机复杂很多。 一般说来,异种网络互联与多个子网互联都应采用路由器来完成。路由器的主要工作就是为经过 4 州北i = 业大学硕l 研究生学位论文 路由器的每个数据帧寻找一条最佳传输路径,并将该数据有效地传送到目的站点。由此可见,选择最 佳路径的策略即路由算法是路由器的关键所在。为了完成这项工作,在路由器中保存着各种传输路径 的相关数据路径表( r o u t i n gt a b l e ) ,供路由选择时使用。路径表中保存着子网的标志信息、网上路 由器的个数和f 一个路由器的名字等内容。路径表可以是由系统管理员固定设置好的,也可以由系统 动态修改,可以由路由器自动调整,也可以由主机控制。 1 静态路径表 由系统管理员事先设置好固定的路径表称之为静态( s t a t i c ) 路径表,一般是在系统安装时就根据 网络的配置情况预先设定的,它不会随未来网络结构的改变而改变。 2 动态路径表 动态( d y n a m i c ) 路径表是路由器根据网络系统的运行情况而自动调整的路径表。路由器根据路 由选择协议( r o u t i n gp r o t o c 0 1 ) 提供的功能,自动学习和记忆网络运行情况,在需要时自动计算数据 传输的最佳路径。 2 - 1 - 2 路由器的体系结构 从体系结构上看,路由器可以分为第一代单总线单c p u 结构路由器、第二代单总线主从c p u 结 构路由器、第三代单总线对称式多c p u 结构路由器;第四代多总线多c p u 结构路由器、第五代共享 内存式结构路由器、第六代交叉开关体系结构路由器和基于机群系统的路由器等多类”。 2 - - 1 3 路由器的构成 路由器具有四个要素:输入端口、输出端口、交换开关和路由处理器p j 。 输入端口是物理链路和输入包的进口处。端口通常由线卡提供,一块线卡一般支持4 、8 或1 6 个 端口,一个输入端口具有许多功能。第一个功能是进行数据链路层的封装和解封装。第二个功能是在 转发表中查找输入包目的地址从而决定目的端口( 称为路由查找) ,路由查找可以使用一般的硬件来 实现,或者通过在每块线卡上嵌入一个微处理器来完成。第三,为了提供q o s ( 服务质量) ,端口要 对收到的包分成几个预定义的服务级别。第四,端口可能需要运行诸如s l i p ( 串行线网际协议) 和 p p p ( 点对点协议) 这样的数据链路级协议或者诸如p p t p ( 点对点隧道协议) 这样的网络级协议。一 旦路由查找完成,必须用交换开关将包送到其输出端口。如果路由器是输入端加队列的,则有几个输 入端共享同一个交换开关。这样输入端口的最后一项功能是参加对公共资源( 如交换开关) 的仲裁协 议。 交换开关可以使用多种不同的技术来实现。迄今为止使用最多的交换开关技术是总线、交叉开关 和共享存贮器。最简单的开关使用条总线来连接所有输入和输出端口,总线开关的缺点是其交换容 量受限于总线的容量以及为共享总线仲裁所带来的额外开销。交叉开关通过开关提供多条数据通路, 具有n x n 个交叉点的交叉开关可以被认为具有2 n 条总线。如果一个交叉是闭合,输入总线上的数据 在输出总线上可用,否则不可用。交叉点的闭合与打开由调度器来控制,因此,调度器限制了交换开 肆于排列码加密解密算法实现立争踌由的研究 荚的速度。在共享存贮器路由器中,进来的包被存贮在共享存贮器中,所交换的仅是包的指针,这提 高了交换容量,但是,开关的速度受限于存贮器的存取速度。挥管存贮器容量每1 8 个月能够翻一番, 但存贮器的存取时间每年仅降低5 ,这是共享存贮器交换开关的v 一个固有限制。 输出端口在包被发送到输出链路之前对包存贮,可以实现复杂的调度算法以支持优先级等要求。 与输入端口一样,输出端口同样要能支持数据链路层的封装和解封装,以及许多较高级协议。 路由处理器计算转发表实现路由协议,并运行对路由器进行配置和管理的软件。同时,它还处理 那些目的地址不在线卡转发表中的包。 2 - 1 4 路由器的类型 互联网各种级别的网络中随处都可见到路由器。接入网络使得家庭和小型企业可以连接到某个互 联网服务提供商,企业网中的路由器连接一个校园或企业内成千上万的计算机,骨干网上的路由器终 端系统通常是不能直接访问的,它们连接长距离骨干网上的i s p 和企业网络”l 。互联网的快速发展无 论是对骨干网、企业网还是接入网都带来了不同的挑战。骨干网要求路由器能对少数链路进行高速路 由转发。企业级路由器不但要求端口数目多、价格低廉,而且要求配置起来简单方便,并提供q o s 。 1 接入路由器 接入路由器连接家庭或i s p 内的小型企业客户。接入路由器已经开始不只是提供s l i p 或p p p 连 接,还支持诸如p p t p 和i p s e c 等虚拟私有网络协议。这些协议要能在每个端口上运行。诸如a d s l 等技术将很快提高各家庭的可用带宽,这将进一步增加接入路由器的负担。由于这些趋势,接入路由 器将来会支持许多异构和高速端口,并在各个端口能够运行多种协议,同时还要避开电话交换网。 2 企业级路由器 企业或校园级路由器连接许多终端系统,其主要目标是以尽量便宜的方法实现尽可能多的端点互 联,并且进一步要求支持不同的服务质量。许多现有的企业网络都是由h u b 或网桥连接起来的以太网 段。尽管这些设备价格便宜、易于安装、无需配置,但是它们不支持服务等级。相反,有路由器参与 的网络能够将机器分成多个碰撞域,并因此能够控制一个网络的大小。此外,路由器还支持一定的服 务等级,至少允许分成多个优先级别。但是路由器的每端口造价要贵些,并且在能够使用之前要进行 大量的配置工作。因此,企业路由器的成败就在于是否提供大量端口且每端口的造价很低,是否容易 配置,是否支持o o s 。另外还要求企业级路由器有效地支持广播和组播。企业网络还要处理历史遗留 的各种l a n 技术,支持多种协议,包括i p 、i p x 和v i n e 。它们还要支持防火墙、包过滤以及大量的管 理和安全策略以及v l a n 。 3 骨干级路由器 骨干级路由器实现企业级网络的互联。对它的要求是速度和可靠性,而代价则处于次要地位。硬 件可靠性可以采用电话交换网中使用的技术,如热备份、双电源、双数据通路等来获得。这些技术对 所有骨干路由器而言差不多是标准的。骨干i p 路由器的主要性能瓶颈是在转发表中查找某个路由所耗 的时间。当收到一个包时,输入端口在转发表中查找该包的目的地址以确定其目的端口,当包越短或 者当包要发往许多目的端口时,势必增加路由查找的代价。因此,将一些常访问的目的端口放到缓存 - 6 河北工业大学硕i 研究生学位论文 叫 i 能够提高路由查找的效率。不管是输入缓冲还是输出缓冲路由器,都存在路由查找的瓶颈问题。除 了性能瓶颈问题,路由器的稳定性也是一个常被忽视的问题。 1 太比特路由器 在未来核心互联网使用的三种主要技术中,光纤和d w d m 都已经是很成熟的并且是现成的。如 果没有与现有的光纤技术和d w d m 技术提供的原始带宽对应的路由器,新的网络基础设施将无法从 根本上得到性能的改善,因此开发高性能的骨干交换路由器( 太比特路由器) 已经成为一项迫切的要 求。太比特路由器技术现在还主要处于开发实验阶段。 2 - 1 4 路由器的安全问题 路由器作为一种网络间的连接设各,它的基本功能是实现直接将报文发送到正确目的地和维持路 由器用来决定正确路径的路由选择表。路由器作为内部网络与外部网络之间通信的关键设备。有必要 提供定的安全保护功能。在路由协议中有效的安全功能包括过滤路由广播及认证。利用过滤,路由 协议能禁止路由广播到邻居,因此可以保护网络的某一部分。一些路由协议在进行路由表更新前先要 对邻居进行认证,能保证阻止从其它子网来的非正确连接【6 】。然而,随着网络在各种领域应用的日益 普及,网络安全问题趋于复杂化和多样化,今天的网络需要根据不同的应用建立全面的内在安全机制 及设施。 严格地说,所有的网络攻击都要经过路由器。但有些典型的攻击方式就是利用路由器本身的设计 缺陷展开的,而有些方式干脆就是在路由器上进行的。比如发送虚假路由信息,使路由器路由混乱从 而导致网络瘫痪,或者攻击者通过改变自己的i p 地址来伪装成内部网用户或可信任的外部网络用户, 发送特定的报文以扰乱正常的网络数据传输,或者伪造一些可接受的路由报文来更改路由信息t 以窃 取信息;更有甚者将自制路由器放在网络上,完全改变原有路由表的功能,造成报文无序路由。而最 危险的是一种叫做端口扫描的直接针对路由器的攻击方式,攻击者通过探测防火墙在侦听的端口,来 发现系统的漏洞;或者事先知道路由器软件的某个版本存在漏洞通过查询特定端口,判断是否存在 该漏洞。然后利用这些漏洞对路由器进行攻击,使得整个路由器鼢n 掉或无法正常运行。 2 - 2 - 1 安全路由器的概念 2 - 2 安全路由器简介 安全路由器是在通用路由器上配置了具有特殊安全功能的专用路由器。与通用的路由器相比,它 采用了一些新的安全技术,晟突出的就是将i p s e c 协议标准融入到产品中。另外,安全路由器内置了 传统的v p n 和防火墙技术,具有包过滤功能,使流经路由器的信息更加安全可靠。一些安全路由器还 在产品中加装了专用的加密卡,提供密钥交换技术和身份认证功能,弥补了通用路由器的不安全性问 7 一 基于排列码加密解薯;算法实现安全路由的研究 题i 。 从两者在网络中的r 作位置来看,通用路由器主要是承担路由包的转发功能,所以可以j 作在各 种刚络之中,既可以在核心层,也可以在汇聚层。由于加入了安全功能,所以安全跆由器的路由性能 要求不像通用路由器那样高。因此,市场上的安全路由器主要是为中小型网络和大型网络的分支机构 设计的,它属于边缘接入路由器。 2 - 2 2 安全路由器的设计原则 路由器在设计时,必须考虑路由器本身的可靠性和线路安全措施、身份认证、数据加密、入侵检 测和防范以及安全管理几个方面。在路由器的可靠性与线路安全方面来说,路由器设计接口时,必须 有备份支持。当主接口发生故障时,备份接口自动投入工作,保证网络的正常运行;当网络流量增大 时,备份接口又可以担当负载分担的任务。 身份认证可以分为两种。一是针对访问路由器方式、对端路由器和路由信息进行身份认证。二是 针对用户的身份认证,也就是访问控制,路由器的访问权限需要进行口令的分级保护,通过包过滤实 现基于i p 地址的访问控制。在基于用户的访问控制方面,路由器也可以提供接入服务功能。通过对用 户发置特定的过滤属性,可实现对接入用户的访问控制。此外,与对端路由器通信时,通过地址转换, 可以做到隐藏网内地址、只以公共地址的方式访问外部网络。除了内部网络首先发起的连接,网外用 户不能通过地址转换直接访问网内资源。 通过对路由器所发送的报文进行加密,即使在i n t e r n e t 上进行传输,也能保证数据的私有性、完 整性以及报文内容的真实性。对于利用公网构建v p n 的情况,数据加密能够保证通过隧道传输的数据 安全。现在通行的做法是采用内嵌式设计方法,将加密模件内化到路由器中。 针对端口扫描攻击,一个安全的路由器必须具有良好的入侵检测和防范功能,必要时要通过各种 攻击测试才能确认路由器是否足够安全。同时,路由器的安全运行涉及到越来越多的安全策略,有必 要进行安全策略管理。 2 - 2 3 安全路由器支撑的安全网络架构 提起网络安全,我们马上想到的是防火墙和防病毒,其实许多网络瘫痪都与路由器有关。我们不 妨把网络的安全问题分为控制层和数据层两个层面。控制层所考虑的问题是如何确保数据从源端发送 到j e 确的目的端。也就是说,路由器能对进入报文的去向做出正确的决策。这好比邮局的邮件分拣系 统,要保证信件被送到正确的目的地。数据层的任务则是确保数据在传播时不被窃听、篡改或冒充。 安全路由器的安全功能也可以按照上面的思路进行划分。通过对路由信息附加验证而实现安全的 路由协议属于控制层;对转发的用户数据进行加密、验证、封装,使其可以在网络上安全地传输则属 _ 丁数据层。另外,各种预防路由器本身收到攻击的措施也属于控制层。 1 链路加密:单链路安全 一8 一 河北【业人学硕1 :研究生学位论文 早期的路由器采用的是链路加密技术。两个直接相连的路由器,数据分组在离开其中一台路由器 时被加密,在到达另一台路由器时被解密。这样,数据在这条链路上传输时就不会被第三方偷听,第 三二方也很难篡改或加入伪造的数据。对数据的加密解密操作,一开始是由专用的加密机完成的,后来, 这部分功能被集成到路由器中,这就是原始的安全路由器。但当数据的传输超出这条链路时,这种安 全措施就无能为力了。 2 隧道技术:传输层安全 到了上世纪9 0 年代,由于网络规模的扩大,网络的安全问题也变得越来越复杂,其原因之一在于, 很多位于网络的主机存在安全缺陷,比如缺乏严格的认证方式,网络协议在设计上缺乏足够的安全性, 没有提供加密和认证机制等。 这时,路由器作为网络上的主要设备,也受到过各种恶意攻击。其中最常见的就是,非法用户通 过破译密码进入路由器的操作系统,修改路由器的基本设置,使其发出错误的路由信息。一些黑客也 可以非法截获路由信息和i p 数据包,然后进行信息篡改,使整个网络瘫痪。还有一种是向路由器发送 虚假信息来阻塞路由器的正常服务,从而导致瘫痪,这就是针对路由器的拒绝服务攻击( d o s ) 。这些 问题都是由路由器自身软件的缺陷造成的,比如系统漏洞,就是我们俗称的“后门”。因此,路由器 厂家采用了新的安全技术来解决这些问题。 针对这些安全问题,新的隧道技术出现了,它可以解决数据跨越i n t e r n e t 传输时的安全问题。与 链路加密不同,隧道技术通常在网络层甚至更高的层次操作,这样隧道就可以跨越多个链路。常见的 隧道技术有l 2 t p 和p p 2 p ,这些隧道技术被广泛用于搭建v p n 。 3 路由器安全技术历程 路由器安全技术历程分为以下几个阶段: 早期,采用链路加密技术,只保证单链路的安全性。 八九十年代,采用隧道技术,例如,l 2 t p 和p p 2 p 等,保证多链路的安全。 九十年代末,采用路由协议的认证机制,保证了控制层和数据层的安全。 现在,用i p s e e 协议措建 p n ,采用防火墙或加密卡保证了路由器自身和网络信息的安全。 下一代网络,采用l p v 6 技术保证了整体网络的安全。 4 路由协议:阻挡路由攻击 隧道技术解决了用户数据在网络上传输的安全问题,而要确保数据能被正确地转发,就涉及到了 路由协议的安全性。原有的路由协议( 比如r 1 p ) 对所收到的路由信息不做任何检查与认证,攻击者 很容易把自己伪装成一台路由器,并向网络中其他的路由器发送假的路由信息,这些非法的路由信息 会通过路由器之间的路由信息进行交换,从而扩展到整条路径。安全的路由协议是对现有路由协议的 扩展。安全的路由协议之间交换的路由信息要附加认证,这使得虚假的路由信息难以蒙混过关而进入 路由表并扩散到整个网络,从而有效地避免了路由攻击的风险。目前,i n t e m e t 上最常用的路由协议 o s p f v 2 版本和b g p 4 都提供了认证机制。 5 1 p s e c :实现全面安全 基于排列码加密南j i ! 密算法实现安全路l b 的研究 隧道加密和安全的路由协议从数据层和控制层确保了网络的安全。而目前很多路由器厂商在产品 q - 、提供的多是i p s e c 协议。l p s e c 协议套件是为i n t e r n e t 上h j 户数据传输提供安全保障的一整套方案。 警个套件包括多个标准,其中有规定对数据报文进行封装的各种格式的标准:有对报文进行加密和附 加认证信息所采用算法的各种标准;有规定i p 协议栈如侗处理报文、对报文实施安全策略的标准。除 此z 外,还定义了密钥交换协议i k e ,来为通信双方协商密钥。 i p s e c 为报文传输提供的安全机制是通过安全联盟( s a ,s e c u r i t y a s s o c i a t i o n ) 实现的。对什么样 的报文采用什么样的安全措施,是由安全策略( s p ,s e c u r i t yp o l i c y ) 决定的。通过定义安全策略和配 置相应的s a ,可以实现v p n 和防火墙的功能。 随着下一代网络i p 协议标准的制定,i p v 6 也被加入了安全功能。i p v 6 弥补了1 p v 4 在很多设计上 的缺陷,增加了新的功能。它要求任何实现i p v 6 的路由器都必须强制实现l p s e c ,所以一旦i p v 6 开始 部署,其路由器必定具备一定的安全功能。 6 多种思路发展安全路由器 众多路由器厂商对于是否在路由器中添加功能已经达成了共识,越来越多的路由器都具有了一定 的安全功能。目前,市场上的安全路由器产品一般分成具有v p n 、防火墙或配置加密卡的方式,其产 品的功能和性能也就各不相同。可以说如何提供一个安全的网络建设方案,已经成为各太厂商争夺市 场的筹码。比如c i s c o 的s a f e 安全解决方案中,就融舍了多种设备的安全联动,而不是简简单单的一 两款安全产品。当然。c i s c o 的路由器对安全提供了完善的支持,包括r a d i u s ( 防止未经授权的访问) , p p t p ( 提供v p n 服务) ,k e r b e r o s ( 通过第三方提供的认证服务来确认用户的身份) ,i p s e c i k e ,访 问控制列表( a c l ) 等,成为网络安全非常重要的一个部分。还有一些厂商将防火墙与v p n 的功能作为 一个安全模块加入到路由器当中,成为

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论