基于分布式的IPSec策略管理系统研究与实现

来源 :南京大学 | 被引量 : 0次 | 上传用户:xiaoqingxiaoming
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着国际互联网的迅速发展,在给人们带来便利的同时,也带来了安全上的隐患。虚拟专用网技术的产生为解决安全问题提供了一条有效途径,通过在开放的互联网上建立一个虚拟的私有的网络,保障了信息的安全。IPSec是实现虚拟专用网的主要技术。在IPSec协议中,对所有进出数据流的处理,包括拒绝、接受、实施安全服务等等,均取决于安全策略。正确地进行策略配置对有效地实施安全保护起到至关重要的作用。由于策略配置的复杂性,目前广范使用的在独立的网关中由管理员手工配置的方法效率较低,缺乏宏观管理,极易导致错误。 本文致力于对基于分布式的IPSec安全策略管理系统的研究。定义了分层的策略结构,包括目标策略和执行策略。目标策略体现了全局的抽象的策略配置需求;执行策略则表示配置在安全网关上的供执行的具体策略。我们给出了在分布式环境下将目标策略自动转换成执行策略的方法。管理员只需输入目标策略,系统便可自动生成一系列执行策略来满足目标,这既大量减轻了管理员的手工劳动,提高了策略的可理解性,也保证了所配置策略的正确性。分布式策略管理系统,将一个完整的网络划分成若干个域,每个域内由一台策略管理服务器进行管理,而域间由服务器之间相互查询、交换信息来协同工作。分析了在分布式策略管理系统中,策略管理服务器所应具有的功能,包括对域内所有安全节点上的策略的管理和’维护,对于跨域的策略,通过发送查询和通知信息并接收应答,来与邻域的策略管理服务器进行通信,协调工作。本文的主要成果是: 1.给出了判断策略集合一致性的定义,并根据该定义给出了策略一致性的验证方法。由此方法,我们就可以根据用户给出的目标策略进行逐步处理,在一个空的策略集合或一个一致的策略集合基础上生成新的一致的策略集合,提高了系统的可伸缩性。 2.分析了由目标策略演化到执行策略的过程,对于不同演化方案的选择,提出了策略变更代价的概念,通过定义变更因子、域间系数等概念来量化策略变更代价,指出了策略变更原则,既策略的变更应遵循变更代价最小的原则,有利于系统的优化。 3.对于域之间服务器的信息交互,设计了查询与通知两种服务器之间通信的信息格式,并给出了整个系统的实现流程。 对于在策略决策点上由目标策略生成的执行策略,如何使之正确地、安全地发送到策略执行点上去实施,我们综合分析了儿种常用的方法,给出了安全策略的实施方案,从而完成了安全策略自动配置的系统模型。
其他文献
随着建模技术的发展和三维数据获取设备的完善,大型三维模型已经十分常见,这些模型满足了人们在精确度、真实感等方面日益增长的需求。但是这些模型数据量相当大,给其存储、传输
学位
在医院的现代化管理中,病历作为医疗活动信息的主要载体,不仅是医疗、教学、科研的第一手资料.而且也是对医疗质量、技术水平、管理水平等进行综合评价的依据.欲在大量的医学
在本文中,建立了比较健全的软件配置管理系统,覆盖软件版本管理、变更请求管理与软件发布管理等三个关键过程。在新建的配置管理系统中,紧密结合把当前软件项目开发和管理的实际
据有关部门统计,全世界平均每分钟发生雷暴2000次。全球每年因雷电造成的人员伤亡超过1万人,我国每年因雷电造成的财产损失达到50-100亿元人民币。雷电防护装置远程监测系统的主要功能类似防火、防盗等方面的自动报警系统,通过远程监测雷电警情能够有效减少雷电造成的各种损失。系统硬件主要由雷电探测器、数字接收机与监控计算机三部分组成,其中数字接收机采用SG-SLR单线多格式数字接收机,通过各种雷电探测器
规划是对某个即定目标给出实现它的策略。它是人工智能领域的一个重要研究方向。根据规划方法的不同可以将规划分为直接和间接两类。Blackbox采用了直接求解的规划方法,而基于
数字水印是近几年来出现的数字产品版权保护技术,它可以标识作者等版权保护信息和认证信息.作为密码学的加密或置乱技术的补充,使用水印技术可以鉴别出非法复制和盗用的数字
认知主体(Agent)不断地通过与外界交互或观察方式获取新信息.依照信息源的不同重要性以及和对以往信念集合的不同信赖程度,新信息会被接受或舍弃.信念改变就是研究如何持续修
随着互联网的快速发展,网络应用已成为个人和企业获取与展示的信息的主要手段,而网络是网络应用的基础,网络服务是网络应用的灵魂。基于B/S架构的Web应用已经成为一种主要的
网格系统是共享因特网上分布式的资源,并进行合作的新形式.基于Web服务技术构建网格系统有助于提高网格系统的可扩展性和互操作能力,而信息服务是网格服务系统的重要组成部分