面向网络虚拟化的网络层可信身份验证机制研究

基本信息
批准号:61772384
项目类别:面上项目
资助金额:16.00
负责人:余发江
学科分类:
依托单位:武汉大学
批准年份:2017
结题年份:2018
起止时间:2018-01-01 - 2018-12-31
项目状态: 已结题
项目参与者:王张宜,石源,樊佩茹,倪明涛,李济洋,刘育博,朱阳烨
关键词:
可信平台模块网络虚拟化网络层身份验证可信计算平台同态MAC
结项摘要

With the current Internet architecture, the intermediate devices cannot authenticate the identities of the source host and user, then there are many network security issues, and the source tracing is very difficult. The existing mechanism paid more attentions on the identity authentication at the destination endpoint, in the application layer or during the network access. .This proposal plans to develop a network layer trusted identity authentication mechanism, in which the intermediate could check whether network data package was sent by the trusted source host and user. In this mechanism, the host would be identified by the TPM (Trusted Platform Module) identity key, and the user would be identified by the eID; the source host only needs to carry out a signature-based identity authentication and a MAC (Message Authentication Code) key negotiation in the application layer, then generate one broadcast homomorphic MAC as identity proof information, and does not need to have key negotiation with every intermediate node and generate a MAC for every intermediate node. This mechanism would support IP payload splitting, in which the intermediate node could combine the partial identity proof information from the sliced packages, and complete the identity authentication based on the authorization code which is from the source host..This proposal plans to deploy this network layer trusted identity authentication mechanism on the SDN (Software-Defined Network) controller and OpenFlow switch, which belong to the network virtualization technology devices, and separate the control panel from the data panel. The network virtualization technology can develop and have an evolution on the current Internet architecture and devices, which gives out some new solving ideas of network security.

在现有互联网架构下,网络中间设备无法在网络层对数据包源主机、用户进行身份验证,导致大量网络安全事故发生,且追溯定位极为困难。现有机制偏重于在目标主机、应用层、网络接入时进行身份验证。本项目拟建立一种网络层可信身份验证机制,中间节点可检查数据包是否由可信的主机和用户所发送。在这种机制里,用可信平台模块TPM身份密钥和eID来标识主机、用户身份;源主机只需与目标主机在应用层执行基于签名的身份验证和MAC密钥协商,基于该密钥产生广播同态MAC,作为身份证明信息,不用与每个中间节点进行密钥协商、为每个中间节点生成一个MAC值;该机制支持IP分片,中间节点对所获取的部分证明信息进行组合,基于源主机所给予的授权码,即可完成身份认证。本项目拟基于SDN控制器和OpenFlow交换机实现中间节点网络层身份验证,这些网络虚拟化技术将数据与控制相分离,易在现有互联网架构上演进发展,给网络安全带来了新思路。

项目摘要

在现有互联网架构下,网络中间设备无法在网络层对数据包源主机、用户进行身份验证,导致大量网络安全事故发生,且追溯定位极为困难。现有机制偏重于在目标主机、应用层、网络接入时进行身份验证。本项目试图建立一种网络层可信身份验证机制,中间节点可检查数据包是否由可信的主机和用户所发送。本项目面向虚拟网络,在OpenVSwitch上开展工作。虚拟化网络主要基于服务器及数据中心,本项目提出了一种基于BMC的服务器可信启动与信任传递方案、一种基于BMC的服务器硬件可信性保护方法。在物理服务器及其系统可信的基础上,本项目提出了一种虚拟TPM动态信任扩展方法,以满足云计算、网络虚拟化等场景下虚拟机频繁迁移的需求,让每个虚拟机拥有自己专属的TPM,且将对物理TPM的信任扩展到虚拟TPM上。有了虚拟TPM的支持后,本项目用虚拟TPM的身份密钥来标识虚拟网络主机,提出了一种云平台虚拟可信局域网构建机制,基于虚拟TPM协商出MAC密钥,用于在后续通信过程中的完整性保护和身份验证,防止VLAN环境被恶意主机攻击。本项目提出的机制能将虚拟化网络与物理网络相结合,易在现有互联网架构上演进发展,给网络安全带来了新思路。

项目成果
{{index+1}}

{{i.achievement_title}}

{{i.achievement_title}}

DOI:{{i.doi}}
发表时间:{{i.publish_year}}

暂无此项成果

数据更新时间:2023-05-31

其他相关文献

1

跨社交网络用户对齐技术综述

跨社交网络用户对齐技术综述

DOI:10.12198/j.issn.1673 − 159X.3895
发表时间:2021
2

特斯拉涡轮机运行性能研究综述

特斯拉涡轮机运行性能研究综述

DOI:10.16507/j.issn.1006-6055.2021.09.006
发表时间:2021
3

面向云工作流安全的任务调度方法

面向云工作流安全的任务调度方法

DOI:10.7544/issn1000-1239.2018.20170425
发表时间:2018
4

城市轨道交通车站火灾情况下客流疏散能力评价

城市轨道交通车站火灾情况下客流疏散能力评价

DOI:
发表时间:2015
5

基于FTA-BN模型的页岩气井口装置失效概率分析

基于FTA-BN模型的页岩气井口装置失效概率分析

DOI:10.16265/j.cnki.issn1003-3033.2019.04.015
发表时间:2019

余发江的其他基金

批准号:61103220
批准年份:2011
资助金额:23.00
项目类别:青年科学基金项目

相似国自然基金

1

面向超宽粒度异构网络的网络功能虚拟化研究

批准号:61871097
批准年份:2018
负责人:林蓉平
学科分类:F0109
资助金额:63.00
项目类别:面上项目
2

弹性光网络中面向网络功能虚拟化的资源管控机制研究

批准号:61701472
批准年份:2017
负责人:卢薇
学科分类:F0109
资助金额:28.00
项目类别:青年科学基金项目
3

敏捷可信的虚拟网络映射技术研究

批准号:61379145
批准年份:2013
负责人:蔡志平
学科分类:F0207
资助金额:75.00
项目类别:面上项目
4

数据中心网络中面向虚拟化环境的传输控制机制研究

批准号:61872403
批准年份:2018
负责人:张韬
学科分类:F0207
资助金额:64.00
项目类别:面上项目