面向网络虚拟化的网络层可信身份验证机制研究
项目介绍
AI项目解读
基本信息
- 批准号:61772384
- 项目类别:面上项目
- 资助金额:16.0万
- 负责人:
- 依托单位:
- 学科分类:F0206.信息安全
- 结题年份:2018
- 批准年份:2017
- 项目状态:已结题
- 起止时间:2018-01-01 至2018-12-31
- 项目参与者:王张宜; 石源; 樊佩茹; 倪明涛; 李济洋; 刘育博; 朱阳烨;
- 关键词:
项目摘要
With the current Internet architecture, the intermediate devices cannot authenticate the identities of the source host and user, then there are many network security issues, and the source tracing is very difficult. The existing mechanism paid more attentions on the identity authentication at the destination endpoint, in the application layer or during the network access. .This proposal plans to develop a network layer trusted identity authentication mechanism, in which the intermediate could check whether network data package was sent by the trusted source host and user. In this mechanism, the host would be identified by the TPM (Trusted Platform Module) identity key, and the user would be identified by the eID; the source host only needs to carry out a signature-based identity authentication and a MAC (Message Authentication Code) key negotiation in the application layer, then generate one broadcast homomorphic MAC as identity proof information, and does not need to have key negotiation with every intermediate node and generate a MAC for every intermediate node. This mechanism would support IP payload splitting, in which the intermediate node could combine the partial identity proof information from the sliced packages, and complete the identity authentication based on the authorization code which is from the source host..This proposal plans to deploy this network layer trusted identity authentication mechanism on the SDN (Software-Defined Network) controller and OpenFlow switch, which belong to the network virtualization technology devices, and separate the control panel from the data panel. The network virtualization technology can develop and have an evolution on the current Internet architecture and devices, which gives out some new solving ideas of network security.
在现有互联网架构下,网络中间设备无法在网络层对数据包源主机、用户进行身份验证,导致大量网络安全事故发生,且追溯定位极为困难。现有机制偏重于在目标主机、应用层、网络接入时进行身份验证。本项目拟建立一种网络层可信身份验证机制,中间节点可检查数据包是否由可信的主机和用户所发送。在这种机制里,用可信平台模块TPM身份密钥和eID来标识主机、用户身份;源主机只需与目标主机在应用层执行基于签名的身份验证和MAC密钥协商,基于该密钥产生广播同态MAC,作为身份证明信息,不用与每个中间节点进行密钥协商、为每个中间节点生成一个MAC值;该机制支持IP分片,中间节点对所获取的部分证明信息进行组合,基于源主机所给予的授权码,即可完成身份认证。本项目拟基于SDN控制器和OpenFlow交换机实现中间节点网络层身份验证,这些网络虚拟化技术将数据与控制相分离,易在现有互联网架构上演进发展,给网络安全带来了新思路。
结项摘要
在现有互联网架构下,网络中间设备无法在网络层对数据包源主机、用户进行身份验证,导致大量网络安全事故发生,且追溯定位极为困难。现有机制偏重于在目标主机、应用层、网络接入时进行身份验证。本项目试图建立一种网络层可信身份验证机制,中间节点可检查数据包是否由可信的主机和用户所发送。本项目面向虚拟网络,在OpenVSwitch上开展工作。虚拟化网络主要基于服务器及数据中心,本项目提出了一种基于BMC的服务器可信启动与信任传递方案、一种基于BMC的服务器硬件可信性保护方法。在物理服务器及其系统可信的基础上,本项目提出了一种虚拟TPM动态信任扩展方法,以满足云计算、网络虚拟化等场景下虚拟机频繁迁移的需求,让每个虚拟机拥有自己专属的TPM,且将对物理TPM的信任扩展到虚拟TPM上。有了虚拟TPM的支持后,本项目用虚拟TPM的身份密钥来标识虚拟网络主机,提出了一种云平台虚拟可信局域网构建机制,基于虚拟TPM协商出MAC密钥,用于在后续通信过程中的完整性保护和身份验证,防止VLAN环境被恶意主机攻击。本项目提出的机制能将虚拟化网络与物理网络相结合,易在现有互联网架构上演进发展,给网络安全带来了新思路。
项目成果
期刊论文数量(2)
专著数量(1)
科研奖励数量(0)
会议论文数量(0)
专利数量(2)
Detecting and Mitigating Target Link-flooding Attacks Using SDN
使用 SDN 检测和缓解目标链路洪泛攻击
- DOI:10.1109/tdsc.2018.2822275
- 发表时间:2019-11-01
- 期刊:IEEE Transactions on Dependable and Secure Computing
- 影响因子:7.3
- 作者:Juan Wang;Ru Wen;Fajiang Yu
- 通讯作者:Fajiang Yu
虚拟可信平台模块动态信任扩展方法
- DOI:10.13328/j.cnki.jos.005174
- 发表时间:2017
- 期刊:软件学报
- 影响因子:--
- 作者:余发江;陈列;张焕国
- 通讯作者:张焕国
数据更新时间:{{ journalArticles.updateTime }}
{{
item.title }}
{{ item.translation_title }}
- DOI:{{ item.doi || "--"}}
- 发表时间:{{ item.publish_year || "--" }}
- 期刊:{{ item.journal_name }}
- 影响因子:{{ item.factor || "--"}}
- 作者:{{ item.authors }}
- 通讯作者:{{ item.author }}
数据更新时间:{{ journalArticles.updateTime }}
{{ item.title }}
- 作者:{{ item.authors }}
数据更新时间:{{ monograph.updateTime }}
{{ item.title }}
- 作者:{{ item.authors }}
数据更新时间:{{ sciAawards.updateTime }}
{{ item.title }}
- 作者:{{ item.authors }}
数据更新时间:{{ conferencePapers.updateTime }}
{{ item.title }}
- 作者:{{ item.authors }}
数据更新时间:{{ patent.updateTime }}
其他文献
可信计算的研究与发展
- DOI:--
- 发表时间:--
- 期刊:中国科学:信息科学
- 影响因子:--
- 作者:沈昌祥;张焕国;王怀民;王戟;赵波;严飞;余发江;张立强;徐明迪
- 通讯作者:徐明迪
TPM 2.0密钥复制安全性增强方案
- DOI:--
- 发表时间:2014
- 期刊:武汉大学学报(理学版)
- 影响因子:--
- 作者:徐扬;赵波;米兰·黑娜亚提;余发江
- 通讯作者:余发江
TPM2.0密钥复制安全性增强方案研究
- DOI:--
- 发表时间:2014
- 期刊:武汉大学学报(理学版)
- 影响因子:--
- 作者:徐扬;赵波;米兰·黑娜亚提;余发江
- 通讯作者:余发江
TPM 2.0策略授权机制的安全缺陷及其改进方案
- DOI:--
- 发表时间:2014
- 期刊:武汉大学学报(理学版)
- 影响因子:--
- 作者:吴凯;赵波;米兰·黑娜亚提;余发江
- 通讯作者:余发江
无线网格网络中基于非完全信息博弈的入侵检测模型
- DOI:--
- 发表时间:2012
- 期刊:China Communications
- 影响因子:4.1
- 作者:陈晶;杜瑞颖;余发江
- 通讯作者:余发江
其他文献
{{
item.title }}
{{ item.translation_title }}
- DOI:{{ item.doi || "--" }}
- 发表时间:{{ item.publish_year || "--"}}
- 期刊:{{ item.journal_name }}
- 影响因子:{{ item.factor || "--" }}
- 作者:{{ item.authors }}
- 通讯作者:{{ item.author }}
内容获取失败,请点击重试
查看分析示例
此项目为已结题,我已根据课题信息分析并撰写以下内容,帮您拓宽课题思路:
AI项目摘要
AI项目思路
AI技术路线图
请为本次AI项目解读的内容对您的实用性打分
非常不实用
非常实用
1
2
3
4
5
6
7
8
9
10
您认为此功能如何分析更能满足您的需求,请填写您的反馈:
余发江的其他基金
基于CPK的平台远程可信证明机制研究
- 批准号:61103220
- 批准年份:2011
- 资助金额:23.0 万元
- 项目类别:青年科学基金项目
相似国自然基金
{{ item.name }}
- 批准号:{{ item.ratify_no }}
- 批准年份:{{ item.approval_year }}
- 资助金额:{{ item.support_num }}
- 项目类别:{{ item.project_type }}
相似海外基金
{{
item.name }}
{{ item.translate_name }}
- 批准号:{{ item.ratify_no }}
- 财政年份:{{ item.approval_year }}
- 资助金额:{{ item.support_num }}
- 项目类别:{{ item.project_type }}