付费下载
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
一种多通道信息安全传输与管控系统设计
随着科学技术的进步,网络数据的传输、监控和管理系统在许多领域发挥着重要作用。目前,在网络安全监控方面一些学者有了如下研究:文献本文提出了一种网络信息安全传输与管控系统,它能够实现信息节点(计算机)之间的正常通信,完成数据在网络系统上正常传输。在数据传输过程中,系统能够通过身份认证、数字签名和报文加密等方式保证数据的原始性和保密性。系统工作时,通过对网络运行状态监测,提取网络通信数据特征,了解运行状态的情况,识别网络流量中各种业务成分,掌握网络流量中业务和用户的组成及变化规律;同时也能够阻断网络上的各类恶意攻击,甄别异常信息节点,保证信息网络能安全可靠地运行。1安全交互设备间域管控系统采用由信息节点、安全交互设备、协同管控设备构成的三级网络架构,如图1所示。底层为各信息节点,负责在通信网络中进行数据传输,各个信息节点之间不能直接通信,需借助安全交互设备进行相互通信。中间层为安全交互设备,该设备直接与各信息节点连接,不仅能接收和转发各节点之间的通信信息,还能对网络信息进行安全认证与加密操作,确保信息安全传输;同时提取网络通信数据特征,传输给协同管控设备。上层为协同管控设备,负责分析处理安全交互设备发送的通信数据特征,并将数据处理结果显示在监控界面上,帮助网络管理员准确掌握网络中各节点工作状态,及时发现信息通信网络中的异常节点并对其管控。网络安全监控系统的工作原理如图2所示,它可分为安全交互系统和协同管控系统两部分,在两个子系统的相互配合下,网络安全监控系统能够实现两项主要功能,分别是信息安全传输功能和信息监控管理功能。2现状及特征安全交互设备通过多网口网卡连接多个信息节点,主要实现信息的安全传输以及对传输的信息进行特征提取。安全交互设备软件采用模块化设计方法,主要包括数据包截获及特征提取功能模块和安全认证及数据包转发功能模块。2.1基于libpcap的网口包创建技术由于各信息节点之间并没有连接,都是通过直接连接到安全交互设备实现相互通信。当源信息节点向目的信息节点发送消息时,会先向安全交互设备广播ARP请求,因为安全交互设备是不转发广播报文的,因此目的信息节点是无法接收到ARP请求并回复的,信息节点之间就无法进行通信。为解决该问题,提出“ARP欺骗”的方法,安全交互设备伪装成目的信息进行ARP回复,即将目的信息节点的IP与自己的MAC绑定回复给源信息节点。源信息就会将数据包发送到安全交互设备上。然后便需要对发送到安全交互设备上的数据包进行捕获,因为安全交互设备在Linux系统下运行,因此选用Libpcap网络数据包捕获函数包进行数据包捕获。Libpcap提供了系统独立的用户级别网络数据捕获接口,充分考虑应用程序的可移植性。在程序中调用Libpcap的各种库函数实现对流经特定网口的数据包的捕获,并能够设置一定规则对数据包进行过滤。为了确保多个网口的数据包被有序捕获,在进行程序设计时采用多线程的方法,每个网口都对应一个专门的线程捕获数据包。2.2用户包包管理策略各信息节点之间采用UDP通信协议进行通信,UDP协议相较于TCP协议不需要建立连接,虽然可靠性会降低,但传输速度快实时性强。采用UDP通信时,从用户数据到封装成一个以太网数据包的过程如图3所示。Libpcap捕获的数据包是一个完整的数据包,包括以太网帧头、IP报头、UDP报头等。其中以太网帧头长度为14个字节,包括目的MAC地址、源MAC地址、类型/长度等;IP包头长度为20个字节,包括服务类型、源IP地址、目的IP地址、协议、生存时间等;UDP包头长度为8个字节,包括源/目的端口号、用户数据包长度等。数据包特征提取方法为创建一个结构体数组,定义提取的特征变量,包括源/目的MAC地址、源/目的IP地址、源/目的端口号、协议类型、报文字节长度、时间戳等。由于各报头的长度以及存放的内容都是固定的,因此可以从捕获的数据包的首地址开始偏移特定的字节数获取各变量的值,存放在定义的结构体数组中,从而完成对数据包的特征提取。该模块会定时每1s给协同管控设备发送一次提取的数据包特征值。2.3用户数据加密算法为确保信息传输的安全,在对数据包进行转发之前,安全交互设备会对数据包中的数字签名进行认证,并对用户数据加密。数字签名可保证报文的原始性(完整和未被篡改),信息节点在发送数据包时会生成数字签名附在报文之后,一起发送出去。安全交互设备在截获到数据包后会首先进行数字签名验证,未通过数字签名验证的数据包将不会被转发。数字签名验证之后,安全交互设备会对去掉数字签名的用户数据进行加密。常用的加密算法包括对称加密和非对称加密。非对称加解密采用不同的密钥,可以有效保证数据的安全性,但该加密技术计算量较大,数据量较大时,加密解密时间较长,难以满足数据实时传输的要求;对称加密虽然加密解密速度较快,但其密钥容易泄露,安全性较低。本方案中采用对称加密与非对称加密相结合的算法,利用对称加密算法对数据进行加密,然后再利用非对称对加密算法的密钥加密,既能满足数据安全性的要求,又能满足加解密的快速性要求。3信息节点工作参数上下门限值的确定协同管控设备主要实现对网络信息传输系统的监测、管理和控制。协同管控设备的软件功能主要包括数据的分析与处理、异常节点的检测与管控。协同管控设备会定时接收到安全交互设备发送来的数据包特征,但该特征并不能直接反映出各信息节点的工作状态,需要经过一定的数据运算处理,转化为能直接反映各个信息节点工作状态的参数。例如可通过统计一定时间间隔内数据包的源IP地址,计算出每个信息节点发送数据包的频率;可通过统计信息节点发送数据包的目的IP地址,得到该信息节点与其他各节点的通信频率等。经过分析处理的各信息节点工作参数会直接在协同管控设备的界面上进行显示。经过上述功能模块处理得到的信息节点工作参数能够很好地反映信息节点的工作状态。因此可通过设置信息节点工作参数的上下门限作为判断节点是否工作在异常状态的依据。而上下门限值是通过实验结合概率统计模型共同确定的。首先通过实验得到多组工作参数样本,然后计算出样本的均值和方差。然后使用概率统计模型对工作参数进行区间估计,选取置信水平为95%进行置信区间估计,所得的置信区间即可设置为工作参数的上下门限值。当节点异常时,协同管控设备的监控界面会弹出报警界面,报警界面会提示节点异常的原因,并向管理员提供处理措施,管理员可根据实际情况选择合适的处理方法以完成对异常节点的管控。4数据传输的准确性测试1)信息节点之间通信的实时性的测试。经实验测试,从发送节点发送数据包,到安全交互设备截获数据包并对用户数据进行数字签名验证和加密,再到安全交互设备转发数据包,接收节点接收到数据包,整个过程在极短的时间内完成,对信息节点通信的实时性未造成较大影响。2)系统数据处理的准确性测试。信息节点1定时100ms一次向信息节点2发送数据包,此时界面上显示信息节点2的工作参数如图4所示。3)系统报警管控功能的测试。设置信息节点1发送数据包频率的阈值为50。此时让信息节点1定时10ms发送一次数据包,发送频率超过所设置的阈值,会弹出报警界面如图5所示,当选择禁用后,系统便不再接收信息节点1发送的数据包。5系统的功能特性本文针对网络信息的传输和管控提出了一种多加密技术的网络安全监控系统的设计方法,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 乡村振兴背景下农村公共空间建设发展研究论文
- 2025~2026学年山西太原市晋源区统编版度第一学期期末小学六年级学情诊断语文试卷
- 2026年大数据分析行业应用前瞻报告
- 2026年中国高清等离子电视市场投资前景分析研究报告
- 2026年小学音乐教师招聘音乐教育技术模拟试题及答案详解
- 2026年二诊语文模拟试题及答案详解
- 2026年叉车等级考试题库(含答案)
- 2026年事业编考试综合应用能力历年模拟题题库(含答案)
- 2026年足球竞赛规则理论模拟试题及答案详解
- 2026年麦芽糖行业绿色创新报告
- 2026年水务行业招聘综合知识+供排水专业知识试题卷(含参考答案及解析)
- 公共场所卫生保洁服务标准报告
- 乡镇卫生院常见病66种的临床路径及诊疗指南
- 供排水安全培训手册
- 让家更美好课件2026-2027学年统编版道德与法治七年级上册
- 药厂GMP基础知识培训课件
- 资产负债表习题及答案
- 2025年互联网直播领域主播与MCN机构深度整合合同模板
- 民政社会救助培训课件
- 医疗考试结构化面试试题(含答案)
- 肿瘤患者便秘与腹泻护理要点
评论
0/150
提交评论