HDFS安全认证机制的研究

来源 :天津理工大学 | 被引量 : 3次 | 上传用户:zhshp123456
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
HDFS的安全认证机制是分布式环境下保障数据进行安全交互的第一道关卡,它可以有效防止非法用户的入侵,保障集群的安全,对其进行研究具有重大的实际及应用意义。传统HDFS的安全认证机制直接采用了kerberos第三方认证协议,该机制采用了KDC作为认证中心来集中处理大量DataNode节点的安全认证,因此容易引发单点负载过重、重复认证、重放攻击、密钥多次分配等安全漏洞,所以,本文针对现有安全机制出现的问题展开研究,具体研究内容包括:(1)针对传统HDFS认证机制中由KDC认证中心集中处理大量DataNode节点的安全认证所引发的单点负载过重、重复认证和重放攻击问题,改进了客户端Client、认证中心端KDC、命名节点端NameNode和数据节点端DataNode的整体认证过程,引进令牌推送机制,将HDFS认证过程重新规划为三个阶段,建立HDFS认证协议改进模型----HDFS-TPK认证模型。该模型将认证过程分为三个阶段进行,即NameNode票据认证阶段、基于KDC的Agent令牌生成和推送阶段、DataNode数据访问认证阶段。KDC在NameNode票据认证后直接生成Agent跨节点令牌并推送给所有DataNode,用户访问DataNode时不再经过KDC进行认证,而是直接采用令牌来进行认证,从而极大地缓解KDC认证服务器的负载,同时也减少了通过KDC的重复认证;另外,在Client与NameNode及DataNodes的认证包中引入一个新的参数T-nonce,该参数是由时间戳和IP地址经过hash处理得到的,参数生成函数中结合时间戳Timestamp和IP地址确保它的实时性和唯一性,使非法用户无法实施重放攻击。(2)HDFS因存在大量DataNode节点,Clilent访问这些数据节点的认证过程中要生成很多会话密钥用于加解密认证过程中的消息包,从而容易导致密钥的多次发放和重复存储。本文在HDFS-TPK模型中引入基于多级单向哈希链的HDFS密钥管理机制。KDC在第一阶段对NameNode票据进行认证时,为本次用户服务生成根密钥k0并随着Agent令牌被一起分发给所有DataNode节点,在DataNode上建立主密钥链,采用数组方式保存每次用户服务的根密钥和副密钥链表头。在认证过程中,从主密钥链中查到本次用户服务的根密钥K0和副密钥链,并根据访问序列号Seq值生成对应的密钥值进行加解密操作,并把该密钥值加入副密钥链。因为采用了存储在本地的密钥链机制从而避免了会话密钥多次分配和重复存储的问题。另外,采用多级单向哈希链加解密的密钥都是由哈希函数进行生成的,因此可以确保每次获取到不同的密钥值,由此可以有效规避口令猜测攻击;副密钥链在本次用户服务结束后即被释放,简化了密钥的管理操作。(3)将本文提出的基于HDFS-TPK的HDFS认证机制与传统基于Kerberos的HDFS认证机制进行对比实验与分析。首先,搭建实验平台,将HDFS-TPK和Kerberos分别部署Hadoop集群上,通过实验验证表明,改进后的模型可以有效解决传统身份认证模型中存在的单点负载过重问题、重复认证问题、重放攻击问题。尤其在面向大量数据节点的集群系统中效果显著。另外,实验表明,改进后的密钥管理机制,由于简化了密钥管理过程,从而缩短用户认证的时间,有效避免了口令猜测攻击。
其他文献
近年来,我国商业银行逐渐陷入盈利困境,既要应对融资成本的不断高升,又要应对传统收入模式的缺陷。分析国内外已有实践经验,发展资产证券化有利于推进国内银行健康发展。当前包括美国等在内,各金融市场较为发达的国家,其资产证券化均已经发展到较高的水平,同时不断渗透到金融企业各分支。资产证券化在各国金融市场中扮演着十分重要的角色,因为通过资产证券化有助于提高银行的盈利水平。一方面,商业银行通过资产证券化能将流
随着通信技术的发展出现了用数据通讯网络代替磁带记录与传输,将数据直接传至数据中心处理的实时VLBI技术,它包括准实时和真实时VLBI两个技术层次,是VLBI技术的一次飞跃.实时
目的观察围手术期综合护理对急性闭角型青光眼患者术后近期恢复和远期生存质量的影响。方法将114例行手术治疗急性闭角型青光眼患者随机分为对照组和观察组各57例,对照组患者
随着大数据的发展,数据包含的信息价值越来越丰富。如何对大数据进行快速的检索,成为大数据处理的迫切需求。因此,Lucene、Solr、Elasticsearch、Sphinx、Xapian等开源搜索引擎便应运而生。其中分布式全文检索引擎Elasticsearch以其近实时、全文检索、高可用、易部署、接口友好等特性,在国内外各大企业得到广泛应用部署。本文首先对Elasticsearch全文检索引擎相关
伴随着我国交通运输的快速发展,沥青路面的使用次数及使用年限随之增加。而伴随着沥青路面使用年限的增长及各种不良环境的影响,增加沥青路面的使用寿命,成为了当今道路的重要研究方向。沥青混合料的耐久性主要包括老化耐久性、塑变耐久性、疲劳耐久性等几方面,沥青混合料老化将使沥青路面变脆,在抵抗低温稳定性及水稳定性方面的能力降低,沥青混合料在高温情况下会产生不可恢复的塑性变形将对沥青路面产生重要破坏,而沥青混合
山前地貌的演化过程既反映了构造活动的变形特征,同时也是周缘气候波动记录的重要载体。如何识别并厘定气候与构造作用在地貌面演化过程中各自的贡献,是定量研究山前构造地貌
目的:评价钛胸骨固定系统治疗胸骨骨折的可行性及疗效。方法:对10例外伤性胸骨骨折患者进行钛胸骨固定系统内固定治疗。结果:10例患者X线片及临床检查均获愈合,无术后活动受
采用文献资料法等分析体育赛事电视转播权的产权属性和法律性质,建议体育主管部门将其纳入体育法而不是著作权法的范围进行规范,明确电视转播权的无形资产属性,用一般的相关
仁作为儒学体系的核心概念 ,其所以高于其他诸德 ,在于它是作为一种基本的原则和精神而贯注于诸德之中并统摄诸德的 ,此即所谓“全德之名”。“全德之名”的理论价值还在于 ,