




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
精品文檔-下載后可編輯基于IPSec的嵌入式網絡安全應用研究-基礎電子1引言
嵌入式網絡技術是近幾年隨著計算機網絡技術的普及和發展而發展起來的一項新興概念和技術,它通過為現有嵌入式系統增加因特網接入能力來擴展其功能,一般指設備通過嵌入式模塊而非PC系統直接接入Internet,以Internet為介質實現信息交互的過程,通常又稱為非PC接入。嵌入式Internet解決了終端設備的網絡化問題,然而Internet提供的網絡環境并不保障接入系統的安全性。可以這樣說,嵌入式Internet的安全問題直接關系到嵌入式Internet的發展及其應用前景;因此,在開發和使用嵌入式Internet系統的同時,必須把嵌入式Internet通信的安全問題放到重要的地位考慮。
對于保證安全領域的研究可分為兩大類:一類是如何保證嵌入式系統自身的安全,使其免病毒、黑客的攻擊和人為的破壞,另一類則是如何保證傳輸信息內容的安全性、保密性,特別是對安全性要求比較高的服務其重要性不言而喻。其中,后者是我們研究的主要對象,目前對其采用的技術主要有IPSec技術、SSL/TLS技術、VPN技術等。本文主要研究IPSec網絡安全協議在嵌入式系統中的應用與實現,使嵌入式系統能夠對大型高可靠*提供全面支持,在保證服務質量的同時,在客戶和服務器之間建立安全的網絡通道,保證敏感數據的安全。
2嵌入式網絡安全特點及關鍵技術分析
2.1嵌入式網絡安全特點分析
由于嵌入式自身的設備體積小,資源有限以及功能相對單一的特點,它的網絡安全有自身的特點:存儲器較小,處理器處理數據能力較差,更容易收到攻擊,安全性更脆弱;功能單一,所受到的攻擊也是比較單一;存儲能力相對較弱,是的一些常駐存儲器的*較難存在,同時也使得內存消耗的攻擊也容易得手;由于各種嵌入式設備功能、設計區別都很大,對某一種設備的攻擊對另一種設備就可能變得無效;還有很多的嵌入式設備和上網設備是分離的,大多數網絡攻擊都能被上網功能過濾掉,這樣就使得對嵌入式設備的攻擊變得更難。
根據OSI安全體系結構以及對嵌入式Internet特點分析,一個有效的嵌入式安全通信機制必須提供以下安全服務:數據保密性、數據完整性、服務、訪問控制服務和抗抵賴服務。實現這些安全服務需求,可以采用的安全機制為:加密機制、數字簽名機制、訪問控制機制、數據完整性機制、鑒別交換機制、業務流填充機制、路由控制機制和公證機制。根據嵌入式Internet系統的安全特點,這里提出的安全機制的制定主要從下面兩個方面來考慮:
(1)實現安全機制的網絡層次TCP/IP參考模型是一個四層網絡協議系統,各種安全機制并不都可應用在任意一層。針對嵌入式Internet的安全服務,也可以參考四層協議系統進行規劃,應該在合適的層次來實現;(2)基于密碼學理論的安全機制基于密碼學理論,嵌入式網絡技術可以使用以下幾種算法實現數據保密性和完整*:使用對稱密鑰體制或非對稱密鑰體制,實現數據保密*;使用單向散列函數等方法實現數據完整性。
在嵌入式網絡中,可以選用以上合適的密碼協議和算法,實現預期的安全服務要求。
2.2關鍵技術分析
IPSec有兩種工作方式:隧道模式和傳輸模式。在隧道方式中,整個用戶的IP數據包被用來計算ESP包頭,整個IP包被加密并和ESP包頭一起被封裝在一個新的IP包內。這樣當數據在Internet上傳送時,真正的源地址和目的地址被隱藏起來。在傳輸模式中,只有高層協議(TCP、UDP、ICMP等)及數據進行加密。在這種模式下,源地址、目的地址以及所有IP包頭的內容都不加密。VPN具體實現是采用隧道技術,而隧道是通過隧道協議實現的,隧道協議規定了隧道的建立,維護和刪除規則以及怎樣將企業網的數據封裝在隧道中進行傳輸。隧道協議可分為第二層隧道協議PPTP、L2F、L2TP和第三層隧道協議IPsec等。對于IPSec安全隧道IPSec協議把多種安全技術集合到一起,可以建立一個安全、可靠的隧道。這些技術包括DiffieHellman密鑰交換技術,DES、RC4、IDEA數據加密技術,哈希散列算法HMAC、MD5、SHA,數字簽名技術等。
1引言
嵌入式網絡技術是近幾年隨著計算機網絡技術的普及和發展而發展起來的一項新興概念和技術,它通過為現有嵌入式系統增加因特網接入能力來擴展其功能,一般指設備通過嵌入式模塊而非PC系統直接接入Internet,以Internet為介質實現信息交互的過程,通常又稱為非PC接入。嵌入式Internet解決了終端設備的網絡化問題,然而Internet提供的網絡環境并不保障接入系統的安全性。可以這樣說,嵌入式Internet的安全問題直接關系到嵌入式Internet的發展及其應用前景;因此,在開發和使用嵌入式Internet系統的同時,必須把嵌入式Internet通信的安全問題放到重要的地位考慮。
對于保證安全領域的研究可分為兩大類:一類是如何保證嵌入式系統自身的安全,使其免病毒、黑客的攻擊和人為的破壞,另一類則是如何保證傳輸信息內容的安全性、保密性,特別是對安全性要求比較高的服務其重要性不言而喻。其中,后者是我們研究的主要對象,目前對其采用的技術主要有IPSec技術、SSL/TLS技術、VPN技術等。本文主要研究IPSec網絡安全協議在嵌入式系統中的應用與實現,使嵌入式系統能夠對大型高可靠*提供全面支持,在保證服務質量的同時,在客戶和服務器之間建立安全的網絡通道,保證敏感數據的安全。
2嵌入式網絡安全特點及關鍵技術分析
2.1嵌入式網絡安全特點分析
由于嵌入式自身的設備體積小,資源有限以及功能相對單一的特點,它的網絡安全有自身的特點:存儲器較小,處理器處理數據能力較差,更容易收到攻擊,安全性更脆弱;功能單一,所受到的攻擊也是比較單一;存儲能力相對較弱,是的一些常駐存儲器的*較難存在,同時也使得內存消耗的攻擊也容易得手;由于各種嵌入式設備功能、設計區別都很大,對某一種設備的攻擊對另一種設備就可能變得無效;還有很多的嵌入式設備和上網設備是分離的,大多數網絡攻擊都能被上網功能過濾掉,這樣就使得對嵌入式設備的攻擊變得更難。
根據OSI安全體系結構以及對嵌入式Internet特點分析,一個有效的嵌入式安全通信機制必須提供以下安全服務:數據保密性、數據完整性、服務、訪問控制服務和抗抵賴服務。實現這些安全服務需求,可以采用的安全機制為:加密機制、數字簽名機制、訪問控制機制、數據完整性機制、鑒別交換機制、業務流填充機制、路由控制機制和公證機制。根據嵌入式Internet系統的安全特點,這里提出的安全機制的制定主要從下面兩個方面來考慮:
(1)實現安全機制的網絡層次TCP/IP參考模型是一個四層網絡協議系統,各種安全機制并不都可應用在任意一層。針對嵌入式Internet的安全服務,也可以參考四層協議系統進行規劃,應該在合適的層次來實現;(2)基于密碼學理論的安全機制基于密碼學理論,嵌入式網絡技術可以使用以下幾種算法實現數據保密性和完整*:使用對稱密鑰體制或非對稱密鑰體制,實現數據保密*;使用單向散列函數等方法實現數據完整性。
在嵌入式網絡中,可以選用以上合適的密碼協議和算法,實現預期的安全服務要求。
2.2關鍵技術分析
IPSec有兩種工作方式:隧道模式和傳輸模式。在隧道方式中,整個用戶的IP數據包被用來計算ESP包頭,整個IP包被加密并和ESP包頭一起被封裝在一個新的IP包內。這樣當數據在Internet上傳送時,真正的源地址和目的地址被隱藏起來。在傳輸模式中,只有高層協議(TCP、UDP、ICMP等)及數據進行加密。在這種模式下,源地址、目的地址以及所有IP包頭的內容都不加密。VPN具體實現是采用隧道技術,而隧道是通過隧道協議實現的,隧道協議規定了隧道的建立,維護和刪除規則以及怎樣將企業網的數據封裝在隧道中進行傳輸。隧道協議可分為第二層隧道協議PPTP、L2F、L2TP和第三層隧道協議IPsec等。對于IPSec安全隧道IPSec協議把多種安全技術集合到一起,可以建立一個安全、可靠的隧道。這些技術包括DiffieHellman密鑰交換技術,DES、RC4、IDEA數據加密技術,哈希散列算法HMAC、MD5、SHA,數字簽名技術等。
在計算機網絡里進?的目的就是為?在進?網絡連線時,確保對方的身份。在此,以下列舉?一些網絡上的可能發生的情況以說明為?么在網絡上有需要作的需求:假冒(Masquerade)、重送(Replay)、修改內容(Contentmodification)、修改次序(Sequencemodification)、否認(Repudiation)。其中,在我們的系統中我們主要使用了Kerberos協議,它是一個三方協議,根據稱為密匙分配中心(KDC)的第三方服務中心來驗證網絡中計算機相互的身份,并建立密匙以保證計算機間安全連接KDC有兩個部分組成:服務器AS和票據授權服務器TGS。Kerberos是一種網絡協議,允許一臺計算機通過交換加密消息在整個非安全網絡上與另一臺計算機互相證明身份。一旦身份得到驗證,Kerberos協議將會給這兩臺計算機提供密匙,以進行安全通訊對話。
3新型系統體系設計實現
3.1實現層次
首先確定安全協議的實現層次,對各種機制實現方法作深入分析,比較它們的不同實現方法和不同安全特點,設計一個適合嵌入式Internet設備進行網絡通信的安全模型。鏈路層主要采用劃分VLAN、鏈路加密通信等手段保證通過網絡鏈路傳送數據的機密性、數據完整性等。基于鏈路層加密與應用程序無關,實現簡單,可用硬件設備進行加密,提供較高的處理速度。缺點是兩個加密參與的實體必須在物理形式上連接在一起,即不能實現對不同進程進行不同的加密處理。網絡層安全性的主要優點是安全服務的提供與應用層的無關性,而且由于多種傳輸協議和應用程序可以共享由網絡層提供的密鑰管理框架,使得密鑰協商的數量也大大削減。網絡層安全業務有用的特性是能夠構建VPN。網絡層加密的主要缺點是:對屬于不同進程和相應條例的數據包一般不作區別。對所有發往同一地址的包,它將按照同樣的加密密鑰和訪問控制策略來處理。同網絡層安全機制相比,傳輸層安全機制的主要優點是它提供對進程的安全服務。傳輸層安全機制的主要缺點是要對傳輸層進程間通信接口和應用程序兩端都進行修改;另外,由于SSL和TLS都是建立在TCP協議上的,因此對于UDP的安全通信就無法保證。在應用層實施加密是強制性的選擇。它也是靈活性,因為保護的范圍和力度可以裁剪到滿足某一應用的特定需要。這一點正符合嵌入式Internet設備靈活多變的應用的需求。應用層的安全可以彌補下層協議漏洞和不足,可以采用多種多樣的安全措施來保證系統的安全性。除了采用一些針對應用層協議的安全方案外,其他例如身份、數據加密、數字簽名等都可以在應用層進行。應用層提供安全服務的優點在于不用考慮網絡采用的具體協議和鏈路情況,同時由于應用程序以用戶為背景執行,容易獲得用戶訪問憑據,而且對用戶想保護的數據具有完整的訪問權并有著充分的理解,這些特性使得在應用層引入安全業務具有特定的優勢。在應用程序中實施安全機制,程序要和一個特殊的系統集成到一起,應用程序通過改進調用該特殊系統實現安全機制。
基于以上比較,為了在嵌入式Internet接入設備和訪問者之間建立起有效的,具有更強大的適應性和安全性的安全通信機制,選擇應用層作為實現層次,以保證設備訪問者與嵌入式設備間通信的信息安全。
3.2設計實現
在計算機OSI/RM擴展部分,安全體系結構(SecurityArchitecture)是指對網絡系統安全功能的抽象描述,一般從整體上定義網絡系統所提供的安全服務和安全機制。一個完整的網絡安全框架結構對于網絡安全概念的理解、網絡系統的安全設計與實現都有重要意義,從另一個意義來說,計算機網絡安全框架結構也不完全適合嵌入式系統,筆者從嵌入式系統的實際應用的角度考慮,分析了網絡安全功能需求,給出了描述計算機網絡安全體系結構結構。
IPSec在網絡層提供加密和服務,IPSec能夠保護所有的IP流量。IPSec的安全策略允許用戶更加靈活的安全策略的控制。所以,這里以IPSec為基礎,融防火墻技術于一體的,建立在IP層的新的嵌人式系統的安全機制。該機制主要特點如下:①它根據分組報的源、宿地址,端口號及協議類型、標志確定是否允許分組報通過;②根據安全策略的安全規則,對輸人、輸出的數據施行加/解密、、數字簽名、完整性校驗等安全措施,保證數據傳輸中的安全;③支持虛擬專用網,支持企業內部網絡技術體系VPN。具體實現如圖1所示。
SPD庫和SADB庫的查詢效率時影響本系統性能的一個重要因素。特別是在象家庭網關這樣的設備中,實現安全機制的網關要為多個嵌入式設備提供轉發IP分組,對于每個分組都要在SPD庫查找相應的安全策略,在SADB庫中查找相應的SA,因此可能會成為整個因素的瓶頸。為了解決這個問題,首先必須考慮到數據庫的存儲結構。注意到對于SA來說,協議、SPI、目的地址三要素確定一個SA,我們用(目的地址十SPI+協議)作為查詢條件。對于這樣的條件,用HSAH查詢:(目的地址+SPI+協議)ModHASH表寬度作為哈希關鍵字可能會提高性能,所以決定使用HASH表結構。對于SPD,考慮到這樣情況:分組傳送是連續的,所以在內存內使用緩存技術來保存近使用的安全策略,從而避免頻繁的SPD庫查詢過程可能會提高系統性能。
4.2結果分析
(1)系統的可擴展性能:
測試的參數是吞吐量和平均延遲時間。實驗目的是測試在機器臺數增加時系統的可擴展性能。實驗的數據結果如圖1和2所示。
實驗結果證明該方案具有良好的可擴展性。性能提升的主要原因歸于系統采用了基于IPSec的架構,并且對安全策略庫進行了優化,因為SPD和SADB庫的查詢效率是影響本系統性能的一個重要因素。特別是像家庭網關這樣的設備中,實現安全機制的網關要為多個嵌人式設備提供轉發IP分組,對于每個分組都要在SPD庫查找相應的SA,因此可能成為整個因素的瓶頸。為了解決這個問題,首先必須考慮到數據庫的存儲結構。采用安全策略庫和Cache表來解決。
(2)系統的安全性能:
加密的網絡信息保證了信息內容的機密性。大多
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 客戶停送電管理制度
- 宣傳部統一管理制度
- 家具送貨單管理制度
- 個人學習遠程培訓總結-1
- 彩鋼廠安全管理制度
- 循環水使用管理制度
- 心理檢測科管理制度
- 快遞員業務管理制度
- 總分包安全管理制度
- 總裁班培訓管理制度
- 《2025年拍賣師職業資格考試核心考點預測》
- 2025年全國低壓電工作業證(復審)考試練習題庫(600題)附答案
- 混凝土預制構件項目可行性研究報告參考范文
- 2025漳浦縣國企招聘考試題目及答案
- 知識產權相關的國際法的試題及答案
- 低壓電工復審培訓
- 鋼結構墻板拆除施工方案
- 2025年養老護理員專業知識測試卷:養老護理員護理技能操作試題集
- 新能源汽車充電系統故障診斷與維修技術研究
- 護理典型案例分享
- VDA6.3-2023版培訓教材課件
評論
0/150
提交評論