远程接入IPsec VPN的增强型设计方案与实现

来源 :苏州大学 | 被引量 : 0次 | 上传用户:whenhm
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
本文对远程接入IPsec VPN进行了深入研究分析,针对实际的应用场景,实现了一种更具可用性、健壮性和安全性的远程接入方案,论文的具体研究和实现工作包括以下几个方面:分析了现有IPsec VPN体系结构中存在的不足,基于新的IPsecv2框架,提出了PAD增强型设计方案,并在此基础上提出了扩展设计,增设PAD服务器以进行集中式管理,从安全和管理的角度对原有的体系结构进行了增强;分析了IKEv1下远程自动配置方案的不足,本文提出了一种新的改进型自动配置方案,在IPsec VPN网关中实现了DHCP客户端的功能,能够根据用户及其所在组的信息发起DHCP请求,DHCP服务器端配置了用户组的匹配规则和建立地址池,能根据DHCP请求选择合适的地址池分配内部IP地址和其他内部配置信息;基于课题组实现的IPsecv2框架下的一体化防火墙和本课题完成的基于用户组的远程自动配置方案,实现了对远程用户的访问控制,提高了系统的效率和安全性;针对远程用户和IPsec VPN网关之间可能存在NAT设备的情况,研究了IKEv2协议中NAT探测和穿越的方案,实现NAT探测功能,当探测到NAT设备的存在后,通过NETLINK套接口通知IPsec内核启用NAT穿越功能,提高了系统的通用性;将DPD协议应用在IPsec VPN系统中,弥补了IKE协议本身对状态检测的不足,提高了系统的健壮性;在设计中,充分考虑到IKEv1和IKEv2的融合,支持IKEv1和IKEv2的客户端,提高了系统的兼容性;对课题的原型系统进行测试。测试结果表明,原型系统各个模块可以正常工作,在可用性、健壮性和安全性等方面均达到了设计要求。本文的研究工作是江苏省自然科学基金项目“基于PKI、ECC的高强度VPN安全网关技术与核心系统的研究”(编号BK2004039)的延续和扩展。
其他文献
90年代,随着PC、工作站的成熟和广泛应用,面向科学计算的问题求解环境也进入了迅速发展时期。1991年Stratis Gallopoulos在其报告“FutureResearch Directions in Problem Solv
近年来,随着多媒体技术和数字网络通讯的飞速发展,信息的发布和传输实现了“数字化”和“网络化”。然而,数字媒体信息极易被仿制、处理、公开和传播。这样就引发出数字信息
随着计算机网络的不断完善扩大和多媒体信息处理技术的迅速发展,我们能够方便的创作、存储、编辑、传播数字多媒体信息。然而,技术发展的同时也带来了如何保证信息安全的问题
网格计算属于分布式计算的一种,但是由于网格资源在广域上分布、本质上异构、归属不同的人和组织拥有、相异的存取和花费模式、负载和可用性动态变化,因此网格计算环境远比传统
随着计算机技术的高速发展,嵌入式系统已经进入了我们生活的方方面面,从手机、MP3等手持设备到电视、电话等家用电器都有嵌入式系统的影子。特别是很多大公司相继推出自己的微
随着互联网络的发展,人们越来越依赖于从互联网络获得知识和信息,这些信息包括文本、音频、视频等丰富的多媒体形式。其中,音频资源作为一种容易被用户接受的信息载体,在互联网络
人工智能的研究已经有半个世纪多的历史了,其影响几乎遍及整个计算机科学领域。作为人工智能的分支——智能规划和规划识别也取得了很好的研究成果,并且在航空航天、工业制造
经过多年的发展和培育,我国的GPS车辆定位导航系统市场现在已经进入规模发展时期,今年4月,我国自己研制的北斗卫星定位系统已经成功发射了第四颗卫星,预计到明年即2008年初步满足
物联网是继计算机、互联网的发展之后世界信息产业的第三次浪潮,它是建立在互联网之上,以传感网为基础形成物与物相连的网络。物联网技术的发展对于促进经济和社会的发展具有重
TCP拥塞控制算法大体共有4种策略组成(1)慢启动:在建立连接或者在连接停止而等待超时发生时,通过慢启动策略向网络中注入数据流,并且逐步地试探出网络的可用带宽。(2)拥塞避免:预