多重加密通信网络设计方案

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:yuyuxinmi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]本文先对多重加密网络设计的需求和原则进行了分析,互联网应用与人们的生活已经密不可分,随着近些年层出不穷的隐私信息泄露事件的发生,网络服务的安全问题越来越受到人们的重视。VPN技术作为网络安全的利器,得到了非常广泛的应用。VPN系统的进一步完善和发展,也是网络安全领域中一项较为重要的议题。本文针对传统的VPN系统的不足人手,提出了一种将云计算和VPN系统融合的实现方式。
  [关键词]网络安全;多重加密
  中图分类号:TP309.7 文献标识码:A 文章编号:1009-914X(2015)05-0122-01
  网络安全建设是一个系统工程,而网络加密数据的传输与建设更是如此。对于安全传输体系的建设应按照“统一规划、统筹安排,统一标准、相互配套”的原则进行,采用先进的“平台化”建设思想,避免重复投入、重复建设,充分考虑整体和局部的利益,坚持近期目标与远期目标相结合。
  在实际建设中应遵循以下指导思想:宏观上统一规划,同步开展,相互配套;在实现上分步实施,渐进获取;在具体设计中结构上一体化,標准化,平台化;安全保密功能上多级化,对信道适应多元化。
  在实际实施中还要按照系列基本原则进行:系统性原则;简单性原则;实时、连续、安全统一原则;需求、风险、代价平衡原则;实用与先进相互结合的原则;方便与安全相互统一原则;全面防护、突出重点原则;分层、分区原则;整体规划、分布实施原则;责任明确,分级管理,联合防护原则。
  安全措施的实施必须以根据安全级别和经费限度统一考虑。网络中相同安全级别的保密强度要一致。一些部分强调过分则产生浪费,一些部分措施薄弱可能发生危险。安全强度和付出的代价要均衡考虑。
  网络安全设备对对不同网络结构要有很好的适应能力,满足不同网络应用的具体需求,在网络环境发生变化时,安全设施能随网络扩展要求进行灵活的扩充而不改变或尽量少改动原来的结构。
  网络安全不单靠先进的安全技术或安全产品来实现,必须结合管理,尤其是当前我国发生的网络安全问题中,管理问题占相当大的比例,在建立网络安全技术设施体系的同时必须建立相应的制度和管理体系。
  1.整体体系设计
  根据中华人民共和国国家标准GB/T?9387.2-1995(IS077498-2:1989)《信息处理系统?开放系统互连基本参考模型》第2部分“安全体系结构”的规定,信息安全应当考虑到构成整个网络信息系统的各个层面,以保证异构的计算机进程之间远距离交换信息的安全。
  物理层的安全
  主要考虑物理连接的机密性和通信业务流的机密性,例如防止对物理通路的窃听,此外,对物理通路的攻击(干扰等)和物理通路的损坏也是我们要考虑的问题,这是确保上层数据和服务的完整性和可用性的基础。
  链路层的安全
  主要考虑连接机密性和无连接机密性,需要保证通过网络链路传送的数据不被窃听,可以采用划分VLAN(局域网)、链路层加密通讯(对协议敏感)等手段。
  网络层的安全
  在网络层要考虑的安全问题相对较多,包括对等实体鉴别、数据原发鉴别、访问控制、连接机密性、无连接机密性、通信业务流机密性、不带恢复的连接完整性、无连接完整性等,需要采用有效的机制保证网络只给授权的客户使用授权的服务(鉴别、访问控制),保证网络路由正确,避免信息数据被监听或破坏(加密)等。
  传输层的安全
  在传输层要考虑的安全问题与网络层大体相似,但略有不同,包括对等实体鉴别、数据原发鉴别、访问控制、连接机密性、无连接机密性、带恢复的连接完整性、不带恢复的连接完整性、无连接完整性等,通常在网络层采用的安全机制都同时适用于传输层。
  应用层的安全
  应用层的安全问题覆盖了安全服务的全部内容,包括对等实体鉴别、数据原发鉴别、访问控制服务、连接机密性、无连接机密性、选择字段机密性、通信业务流机密性、带恢复的连接完整性、不带恢复的连接完整性、选择字段连接完整性、无连接完整性、选择字段无连接完整性、数据原发证明的抗抵赖、交付证明的抗抵赖等,可采用的安全机制包括加密、数字签名、访问控制、数据完整性保护、鉴别、通信业务填充、路由控制、公证等。
  多重通信加密平台由客户端和节点平台两个部分组成。其中客户端程序运行在上网终端计算机上,通过指定规则路由器到节点;节点平台是一批分布在国内外的服务器,提供跳转和网络通讯出口功能。
  客户端程序右下角的【运行状态】主要有两个功能,一是依次显示节点状态检测,节点状态正常则显示可用,如果检测到节点异常,会反复多次验证,若节点不可用则会在资源列表中更新节点状态。
  通道状态分别有【放行模式】【隧道模式】【丢弃模式】三种,客户端没有启用路由跳转时通道处于放行模式,路由跳转正常则显示隧道模式,如果网络异常或者任一节点异常不可用,客户端会处于丢弃模式,屏蔽所有上网数据丢弃,确保不会因为路由失败而直接通过本地网络上网。
  2.节点平台设计
  转发节点功能,能够识别源节点来的数据并转发到目标端;能够在协议底层中拦截所有网络数据,确保各种应用的网络数据能够全部在加密隧道传输。
  代理终端节点功能,能够识别源节点来的数据,作为最后一个节点解密后发送出去。并且能够接收发出后响应的数据,加密后回传到指定的ip节点。
  并发工作,每个节点程序针对不同的路由配置,能够既作为转发节点,有能够作为代理终端节点。每个节点能够同时支持多路转发或者代理终端节点并发工作。
  3.安全性设计
  多重加密通信网系统运行在驱动层,而不是其他代理软件的应用层,确保当前计算机所有协议的网络通讯都通过路由跳转。
  4.隐蔽性设计
  节点工作采用私钥加密工作在驱动层,在任务管理器中没有任何进程,在网卡状态看不到通讯的数据包,即使使用抓包程序也无法得到任何通讯数据。保证在有人获取到节点服务器权限登录到操作系统中也无法发现节点服务器的真正功能。
  5.通信效率设计
  多重加密通信网由C语言开发在系统底层,从通信协议位置和高效的算法多方面保证经过跳转后还能保持在较高的带宽通讯。下图是普通ADSL上网经过香港、美国节点1、美国节点2三跳后的网络通讯速度,使用腾讯电脑管家下载软件的速度能达到90k以上。
  6.结束语
  IPsec VPN技术目前仍处于一个不断发展和完善的过程。针对现有VPN系统对大型网络及远程访问情况下身份认证和访问控制的局限性,本文将公钥基础设施PKI引入IPsec协议中,对基于ECC的密钥交换、数字签名及在IKE中设计交叉认证接口进行研究,提高了系统的安全性、可扩展性和完善性;鉴于网络通信过程中可能随时产生的不稳定因素,系统支持DPD状态检测机制,有效解决了对方不在线的发现机制并发起重新协商,提高了系统的健壮性和效率。
其他文献
[摘要]胜利采油厂经过近年来不断探索,解剖分析每次施工,在优选封堵材料,拓展封堵技术,优化封堵方式方面,总结形成了一定的工作思路,从而达到灰浆封堵封窜施工规范化,收到了很好的应用效果。针对油水井出现水淹层、油气枯竭层、套管损坏、套管外窜通等问题,常利用液体压力挤压灰浆使之进入地层缝隙或多孔地层,或是利用液体输送灰浆在井筒套管内留一定长度的灰浆柱,从而实现封堵封窜。  [关键词]胜利采油厂;地层缝隙
期刊
[摘要]近年来,伴随着人类社会的不断进步和通信网络的飞速发展,被称为通信系统心脏的通信电源也发生了革命性的跃变。通信电源设备不断地更新换代,使得通信电源设备的管理和维护也变得越来越重要。通信电源系统工作方式不正常或设备故障,都将会造成部分通信系统故障,甚至导致整个市县的通信系统瘫痪。因此,为了更高质量地确保通信电源设备运行的稳定与可靠以及整个通信网络的畅通,通信电源集中监控系统便应运而生,它的出现
期刊
[摘要]近些年来,我们在从事可燃及有毒有害气体报警器的现场检定过程中,必须使用甲烷、异丁烷、一氧化碳、硫化氢等标准气体,因为报警器的安装位置遍布油田各个角落,而标准气瓶在运输过程中容易互相发生碰撞,在检定工作过程中容易碰倒在地或碰撞设备管件的情况时有发生,经常导致标准气瓶嘴、仪表盘、减压阀碰坏,标准气体从钢瓶内泄漏出来,造成环境的污染。所以每次检定工作中不得不投入相当多的精力对其进行保护,造成资源
期刊
[摘要]我国的可开发风能资源位居世界第一,截止到2014年底我国的并网风力发电装机容量已达到9000万千瓦,相当于五个三峡水电站的装机容量,也是目前世界上开发风能资源最多的国家。随着风力发电比例的不断提升,为改善我国能源结构提供了很大的帮组,但大规模风力发电机组的并网发电,对电网也产生了前所未有的挑战,电网稳定性、大规模脱网事故、甚至有可能发生局部电力系统瓦解。因此风力发电机组大规模并网产生的问题
期刊
[摘要]负载均衡技术是建立在现有的网络结构之上,提供一种有效的方法扩展服务器带宽和增加吞吐量,加强网络数据处理能力,提高网络的灵活性和可用性。为用户提供更好的访问质量,提高服务器响应速度,避免网络关键部位出现单点失效。  [关键词]负载均衡;吞吐量;网络数据  中图分类号:D631 文献标识码:A 文章编号:1009-914X(2015)05-0124-01  一、负载均衡的工作模式  假设在同一
期刊
[摘要]目前,全世界的军事、经济、社会、文化各个方面都越来越依赖于计算机网络,人类社会对计算机的依赖程度达到了空前的记录。由于计算机网络的脆弱性,这种高度的依赖性使国家的经济和国防安全变得十分脆弱,一旦计算机网络受到攻击而不能正常工作,整个社会就会陷入危机。故此,网络的安全措施应是能全方位地针对各种不同的威胁和脆弱性,这样才能确保网络信息的保密性、完整性和可用性。  [关键词]网络安全;数据加密;
期刊
[摘要]介绍了R语言在数据可视化方面的应用,并结合R语言自带的几个数据集,通过R语言的ggplot绘图函数,实现了通过R语言绘制散点图、线图、直方图、箱线图以及条形图的实例。  [关键词]R语言;数据可视化;gg3310t;统计分析  中图分类号:TP391.41 文献标识码:A 文章编号:1009-914X(2015)05-0127-01  1引言  近年来,随着社会的不断进步以及信息技术的不断
期刊
[摘要]电力行业,不仅与人们的日常生活密切相关,还与各行各业有着特殊的联系。可见,它是一种特殊的行业,在经济的飞速发展中也起着不可替代的作用。在智能变电站继电保护配置中,智能变电站已经成为一种新的发展趋势,而传统的变电站终将被取代。本文作者从机电保护的特点出发,来分析智能变电站继电保护装置的情况,从而对它的展望进行探讨,让广大读者更好地去了解这种新设备的诞生。  [关键词]探讨智能变电站继电保护配
期刊
[摘要]地震沉积学是一门主要运用地震资料研究沉积岩和沉积相的学科。其研究要依据沉积学的规律并且以地质研究为基础。此门学科的运用的主要技术有地层切片、90°相位转换和分频解释等。  [关键词]地震沉积学;研究方法和技术;白云深水区  中图分类号:P315 文献标识码:A 文章编号:1009-914X(2015)05-0115-01  一、地震沉积学的概念  曾洪流提出,地震沉积学是主要应用地震储层预
期刊
[摘要]百度应用引擎(BAE)是百度推出的网络应用开发平台。基于BAE架构,使开发者不需要维护任何服务器,只需简单上传应用程序,就可以为用户提供服务。BAE支持PHP、Java、Python应用的开发、编译、发布、调试。Django是Python的一个优秀的开源Web开发框架,在Web开发方面具有简洁、清晰、高效、安全的优点,特别适合快速构建各类Web应用。本文通过使用BAE和Django搭建系统
期刊