高性能可信区域边界防护体系结构及关键技术

被引量 : 6次 | 上传用户:hdydrd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
区域边界安全是信息系统安全保障框架的重要组成部分,传统的区域边界安全防护机制存在着缺乏体系化的结构设计和防护性能无法适应网络技术及应用高速发展两个方面的主要问题。针对上述问题,首先对区域边界防护体系结构展开研究,归纳总结了现有区域边界安全防护机制的技术特点,指出其存在的局限性;借鉴可信计算领域的研究成果,提出一种以可信网络连接为基础的区域边界防护体系结构,其有机整合了边界安全网关、终端计算环境安全机制和安全管理中心等安全组件,通过对信息流进行分类实现了边界安全防护的层次化和体系化,通过三元对等鉴别实现了边界安全防护机制自身完整性的度量和验证,通过区域边界强制访问控制模型的设计与应用实现了细粒度的边界访问控制。由于边界安全网关在区域边界防护体系结构中是安全策略的重要执行组件,同时其处理性能会成为影响边界可用性的瓶颈,因此给出了可信边界安全网关的功能结构设计和基于多核处理器并行处理的性能优化模型,并对性能优化模型中的三个关键技术问题展开重点研究。1)通过建立开放式安全网关架构的网络报文转发模型,分析了其性能瓶颈所在;然后给出一种基于多队列的报文缓冲区回收重用算法,以及一种基于报文队列的处理器亲和机制;实验结果表明,这两种优化方法提高了转发处理过程的处理器CACHE局部性,减少了同步互斥机制的使用次数,从而大幅提升了边界安全网关数据平面的报文转发性能。2)通过分析指出基于数据流分解与调度的处理模型适合目前安全引擎并行处理的需求;然后给出一种基于状态反馈的动态流调度机制——MFD流调度机制,其包括动态流空间划分算法和大流重映射算法两个部分;通过模拟器对满负载的10Gbps真实网络数据流样本进行模拟调度实验,实验结果表明与几种典型的流调度算法对比,MFD在保证并行执行的各个安全引擎负载均衡的前提下,实现了最小流破坏度,适合安全引擎的处理特点。3)采用生产者/消费者模型描述边界安全网关流水线结构中的共享报文队列操作,给出一种适合链表存储结构的无锁队列操作算法,证明了该算法满足并发执行程序的线性化归约和非阻塞特性;在实验环境中与几种主流的生产者/消费者队列操作算法进行了对比测试,实验结果表明该算法在各种应用环境中都能够具有较好的性能指标。
其他文献
采用正交试验法分析评价浸没式平板膜-生物反应器操作运行条件对膜污染的影响.试验选择了影响膜污染的3个主要因素,结果表明各因素对膜污染的主次关系为:污泥浓度>抽停时间比>
量蕴含于事物、事件、性状等各种人们可以感知的因素里,它是我们能动反映这个世界的一个重要范畴,所以近些年量范畴研究在汉语语法研究中成为了较为突出的一个热点。本文通过
对基层畜牧兽医技术服务工作中存在的一些问题和具体的解决措施进行了介绍。
<正>1引言预冷是蔬菜商品化生产过程中的关键环节,能够迅速除去蔬菜生长过程中产生的田间热,抑制采后蔬菜旺盛的呼吸,从而减缓新陈代谢活动,最大限度地延长蔬菜生理周期,降低
本文以某型客车车身骨架为研究对象,阐述了有限元方法的基本理论,深入探讨了车身有限元模型的建立过程。在ANSYS软件中利用APDL语言建立其三维数据模型,选择单元类型及定义材
连续性血浆滤过吸附(continuous plasma filtration adsorption,CPFA)是一种可以迅速、广泛清除溶质的血液净化模式,适用于多种危重疾病的治疗,但由于设备所限,临床开展较少
活量与价格$$前几天,有一个和我要好的同行向我诉苦。主要是说经营的困难,本来他的维修部干的还可以,前些年同一条街上的多家同行都逐渐关门了,一步步坚持到了今天。这倒不是
报纸
<正>学名:Clerodendrum bungei Steud.中文名:臭牡丹本品为马鞭草科大青属(桢桐属)植物臭牡丹Clerodendrum bungei Steud.的全株。灌木;植株有臭味;小枝近圆形,皮孔显著;叶片
国际金融危机的爆发,对全球资本市场产生了重要影响。本文基于美国金融危机的发展和蔓延,选取沪深300指数、香港恒生指数和美国标准普尔指数2008年9月10日到2010年10月7日的
聚酰亚胺(PI)是一种高性能聚合物材料,具有良好的机械、绝缘、耐辐射、耐腐蚀和耐高低温等性能,广泛应用于消防、电子、航天航空和军事工业等领域。但PI也存在一些缺点,如熔