基于密码标识的SDN网络安全控制转发技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 2次 | 上传用户:winbourbit
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络是一种逻辑控制和数据转发分离的新型网络架构,具有集中控制、开放性、灵活性和可编程性等特征,被称为未来互联网的主流发展方向。然而SDN网络面临着用户身份伪造带来的安全威胁,如非法入侵和拒绝服务攻击等。而现有安全防护技术缺乏体系化,网络安全防御基本处于被动应对状态。如何在保证SDN网络高效互通的基础上,实现动态、统一的网络安全防御,满足SDN网络对数据流的快速、高效的验证需求,是目前SDN网络亟待解决的问题。本文将密码标识引入SDN网络,基于用户密码标识设计严格的网络审核机制,进行网络安全控制与转发,形成基于用户密码标识的细粒度网络管控能力,为未来互联网安全提供一种全新的方法和手段。主要研究工作如下:1.从网络管控的角度出发,提出基于密码标识的SDN安全控制转发架构。该架构采用无证书公钥密码体制,根据用户身份设计密码标识,基于密码标识进行网络安全控制与转发;SDN控制器负责用户统一认证和管理,并自适应选择SDN交换机进行用户身份验证和消息验证,形成基于用户标识的细粒度的网络管控能力,实现统一、动态和高效的数据流安全控制转发。2.针对SDN网络多用户接入控制问题,提出基于SDN交换机辅助验证的多用户接入认证方法。将SDN控制器的验证功能下放给SDN交换机,由SDN交换机进行用户身份验证和消息验证,设计多用户批量接入认证协议和基于密码标识的消息认证方案,快速过滤伪造、篡改等非法数据分组,提高SDN控制器统一认证与管理效率,同时可为用户提供条件隐私保护。3.针对SDN交换机验证能力有限导致SDN交换机负载过重问题,提出基于验证能力感知的自适应转移验证方法。利用SDN网络集中控制的特性,由SDN控制器实时感知全网SDN交换机验证能力,形成全网验证能力态势图;基于验证能力态势图,提出SDN控制器自适应选择转移验证算法,由SDN控制器自适应选择最优的SDN交换机进行消息验证,从而提高SDN交换机的验证效率。4.针对基于密码标识的数据分组处理的具体实现问题,提出基于多级流表的安全控制转发机制。利用密码标识的身份属性,将用户标识扩展为SDN能识别的匹配字段,克服用户与源IP地址绑定的缺点;由于单级流表存在违反“先验证再转发”的处理逻辑情况,结合多用户接入认证和自适应转移验证需求,提出基于多级流表的数据分组统一处理算法,形成“匹配-验证-转发”的数据分组处理机制。
其他文献
所谓小学语文新课预习作业分层设计,就是指小学语文教师以字词、句子、问题、课后作业这样的层次要求学生对新课进行预习。这样的习作分层设计实现了由简单到复杂的逐级推进,有
[目的]通过大棚设施栽培促进苏州地区杨梅提早成熟。[方法]以苏州引种的4个杨梅品种为材料,研究大棚设施栽培对果实品质、成熟期和物侯期的影响。[结果]大棚栽培可以提早杨梅
<正>一、主题与背景"认识角"是苏教版小学数学二年级下册的内容.这部分内容主要是让学生初步认识角,体会角的基本特征,并感知角的大小.通过这部分内容的学习,可以为学生在第
目的评价甲磺司特治疗支气管哮喘的临床疗效和安全性。方法采用随机、双盲、双模拟、阳性药平行对照的研究方法,观察39例哮喘患者,经过2周洗脱期后,19例随机接受甲磺司特治疗
在世界“生物技术热”中,科技工作者都认识到大豆生物技术应与常规衣种相结合,这是各自发展的需要。目前,关键是探讨其结合点和中间环节。笔者提出相结合的领域和方法,以期共同商
为了研究平、竖曲线路段绿化植物的防眩效果,提出了平直路段防眩植物株距和高度的计算方法,并计算了不同植物冠径和防眩角条件下的株距,以及不同道路横断面和交通组成条件下
<正>在学校教育的具体环境中,班级团体辅导活动的评价经常是即时性的。这是因为学校各项工作的运作节奏非常紧凑,常常是辅导活动一结束,听课的老师们就要聚集在一起,辅导教师
针对5G移动通信技术发展趋势,进行全面化的分析,并简要介绍了5G移动通信技术的优点,如提高用户满意度、通信系统结构更为完整、带动垂直行业的快速发展等等,提出5G移动通信关
针对如何设计截击空战中的接敌阶段的航路问题,提出基于扩大对敌威胁因子的航路设计算法.根据双方飞机性能与挂载武器性能,改进了飞机的机动模型和威胁因子模型,将截击过程分