基于虚拟网卡的SSL VPN系统中安全访问控制的设计与实现

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:yanjiawei2005
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络应用的不断扩大,一个企业往往要运行很多并不一定基于Web的应用,于是,SSL VPN(Secure Socket Layer Virtual Private Network)相对IPSec VPN的种种优点,就显得微不足道。为此,提出一种基于虚拟网卡的SSL VPN(VNICB-SSL VPN)体系结构。它由虚拟网卡接收到达的数据包,通过对数据包的策略匹配,对符合规则的数据包进行压缩、加密、封装,再交给协议栈,经由物理的网卡进行转发,从而实现了可以支持绝大数TCP/UDP服务的新特性。在VNIC-SSL VPN的基础上,提出网络访问保护NAP(Network Access Protection)、网络接入控制NAC(Network Access Control)和角色访问控制RBAC(Role Based Access Control)等技术相结合的核心思想,设计了一种细粒度的安全访问控制系统。其设计思想是:客户端从服务器下载安全列表,根据安全列表对客户端的防火墙、反病毒软件和系统补丁进行检测,并生成安全报告上报给服务器,服务器根据安全报告中的用户名,查找用户所属的用户组,获得对应的资源,根据客户端的安全情况生成资源列表和规则库,下发给客户端。SSL VPN客户端根据服务器下发的访问规则库,给虚拟网卡添加路由,并生成IP规则库。从而实现了客户端和服务器相结合的双重访问控制系统,达到了端口级的细粒度访问控制,并且大大增强了系统的安全性能。同时,VNIC-SSL VPN支持用户名/口令+验证码、用户名/口令+数字证书、USB Key和短信猫多种认证方式,通过客户端和服务器的双向认证来确保用户的合法性,并通过清除本地上网痕迹来保障客户端的安全。测试表明,改进后的SSL VPN系统简单易用,实现了对大多数传统应用程序的支持,解决了SSL VPN的应用范围受限问题,做到了端口级的细粒度访问控制,并且增强了系统的安全性。
其他文献
人体和人体器官的数字化建模及以此为基础展开的仿真研究是当前国际生物医学领域的前沿课题。眼睛作为人体中一个极为精密且十分重要的器官,其数字化模型的建立与在此基础上
学位
近几年来,高校规模不断扩张,万人以上的大学已不在少数,另一方面,高校的数字化建设也取得了一定的进步,校园网已初步建成,学校的各个部门都积累了大量的信息数据。这些数据如
信息爆炸的今天,各行各业每天都产生大量的数据,这些不同的数据构成了一个“数据集市”。互联网高速发展与普及,数据大规格集中管理与推广,激发了人们对数据公开和数据共享的需求
目前传统的信息检索技术己不适应日益增加的大量文本数据处理的需要,用户需要更加有效的检索算法实现文档重要性和相关性的排列,完成不同文档的分类比较,或找出多文档的模式和趋
ScienceML是为ScienceWord在互联网上传输、共享和检索而制定的符合XML规范的科技文档描述语言。三维图形是ScienceWord中的重要组成元素,制定符合XML规范的三维图形描述语言
视觉目标跟踪是计算机视觉领域基础而重要的课题之一,在视频监控、运动识别、交通监控以及军事导航等应用中起着至关重要的作用。近十年来,世界各地的研究者在目标跟踪领域做
本文介绍了一个以TI公司的TMS320DM642为核心芯片的DSP车牌识别系统设计、实现和优化。该系统首先通过摄像机拍摄车辆的视频,输入视频信号到DSP板卡;然后从输入的视频信号中
现代社会中,项目管理已成为经济发展的重要构成要素。在激烈竞争的环境下,各种复杂项目具有大量的信息需要管理,为实现信息的动态管理、提高项目的完成质量和管理效率,必须依赖于
图是数据结构中重要的组成部分。在图模型中,点代表事物,边代表事物之间的关系。图模型有着非常广泛的应用背景,如生物网络、web网络、计算机网络等。近几年来,随着互联网的