无码成人A片在线观看,性欧美videofree高清变态,中文字幕有码无码av,国产无人区卡一卡二扰乱码 ,最近高清日本免费

您現(xiàn)在的位置: 通信界 >> 通信終端 >> 技術(shù)正文  
 
加密網(wǎng)卡的研究
[ 通信界 / 1, 耿煜  2,武金木  3,王占川 / m.k-94.cn / 2006/11/29 10:41:24 ]
 

1, 耿煜  2,武金木  3,王占川
(1.河北工業(yè)大學(xué)計算機軟件學(xué)院,天津 300130 E-mail:gy0402@sina.com)

  摘要:本文主要介紹了加密網(wǎng)卡的設(shè)計和加密網(wǎng)卡對數(shù)據(jù)的處理。首先結(jié)合目前網(wǎng)絡(luò)安全的現(xiàn)狀分析了加密網(wǎng)卡的產(chǎn)生是勢在必趨的,并指出了加密網(wǎng)卡對數(shù)據(jù)安全的重要作用;繼而提出了該加密網(wǎng)卡的設(shè)計思想,詳細闡述了加密網(wǎng)卡的工作流程,并根據(jù)加密網(wǎng)卡所包含的重要組成部分,分別對排列碼加密算法及IPSec進行了介紹。最后指出了加密網(wǎng)卡的應(yīng)用前景必將更加廣泛。
  關(guān)鍵詞:網(wǎng)卡,IPSec, 排列碼加密解密算法,ESP封裝


1. 引言
  以Internet為代表的全球性信息化浪潮日益深刻,信息網(wǎng)絡(luò)技術(shù)的應(yīng)用正日益普及和廣泛,應(yīng)用層次正在深入,應(yīng)用領(lǐng)域從傳統(tǒng)的、小型業(yè)務(wù)系統(tǒng)逐漸向大型、關(guān)鍵業(yè)務(wù)系統(tǒng)擴展。伴隨網(wǎng)絡(luò)的普及,安全日益成為影響網(wǎng)絡(luò)效能的重要問題,而Internet所具有的開放性、國際性和自由性在增加應(yīng)用自由度的同時,對安全提出了更高的要求。
  目前,網(wǎng)絡(luò)安全技術(shù)的應(yīng)用主要包括數(shù)據(jù)加密技術(shù)、防火墻技術(shù)、防病毒技術(shù)等。數(shù)據(jù)加密技術(shù)是為提高信息系統(tǒng)的數(shù)據(jù)安全性、保密性和防止秘密數(shù)據(jù)被破解所采用的主要手段之一。應(yīng)用最為廣泛、綜合功能最強的是防火墻技術(shù)。防火墻是一種用來控制網(wǎng)絡(luò)之間互相訪問的網(wǎng)絡(luò)互連設(shè)備,通常是軟件和硬件的組合體,它在Internet與內(nèi)部網(wǎng)之間建立起一個安全網(wǎng)關(guān),保護了內(nèi)部網(wǎng)絡(luò)免受非法用戶的侵入。
從安全保密的角度來看,互聯(lián)網(wǎng)的安全主要指內(nèi)部網(wǎng)(Intranet)的安全,因此除了在內(nèi)部網(wǎng)與外部網(wǎng)的聯(lián)接處用防火墻進行隔離之外,還應(yīng)在內(nèi)部網(wǎng)構(gòu)筑安全保密系統(tǒng),以確保內(nèi)部網(wǎng)的安全。密碼技術(shù)是保護信息安全的主要手段之一,加密軟件就是伴隨著對信息安全的要求應(yīng)運而生,信息的加密和解密運算需要占用CPU的資源,大大降低了系統(tǒng)運行的效率。
  而硬件加密網(wǎng)卡則提高了加密的速度,不但簡化了信息處理過程,而且提高了整個網(wǎng)絡(luò)的性能。實現(xiàn)了基于加密的強訪問控制,從而有效地保護局域網(wǎng)內(nèi)部主機間、主機與網(wǎng)關(guān)間的通信,防止了局域網(wǎng)內(nèi)部的第三臺計算機進行竊聽;而且當(dāng)移動用戶安裝了加密網(wǎng)卡后,與企業(yè)總部通信時,加密網(wǎng)卡就可以保證流經(jīng)Internet的數(shù)據(jù)的安全。所以,加密網(wǎng)卡也可以保護外部網(wǎng)的安全。
2. 加密網(wǎng)卡系統(tǒng)介紹
2.1 主要性能指標
 工作方式:全雙工/半雙工
 接口標準:與計算機采用PCI總線接口,與網(wǎng)絡(luò)采用雙絞線RJ-45接口,可采用屏蔽或非屏蔽雙絞線
 數(shù)據(jù)傳輸速率(bit/s):10M/100M
 密碼方式:基于排列碼的分組加密
 密鑰方式:數(shù)字串或任意的文字串
 加密強度:比DES高 105781
 加密時延:7.5ns內(nèi)完成1個分組的加密

2.2 加密網(wǎng)卡的設(shè)計
  網(wǎng)卡工作在物理層和數(shù)據(jù)鏈路層之間,在IP層之下,主要完成數(shù)據(jù)鏈路層的功能,所有發(fā)送和接收的數(shù)據(jù)都必須經(jīng)過網(wǎng)卡。IPSec是有效保護IP層數(shù)據(jù)報的安全,它提供了一種標準的、健壯的以及包容廣泛的機制,可用它為IP及上層協(xié)議(如TCP、UDP)提供安全保證。將IPSec的加密、解密模塊集成在網(wǎng)卡上,而將IPSec的密鑰交換與管理模塊、SPD、SAD放在虛擬設(shè)備的驅(qū)動程序中實現(xiàn),這樣就在網(wǎng)絡(luò)內(nèi)部需要保護的主機之間建立了一條條安全隧道,有效地實現(xiàn)了局域網(wǎng)內(nèi)部的安全。而網(wǎng)卡就是安全隧道兩端的封裝/解封裝設(shè)備。
我們在網(wǎng)卡原有的功能結(jié)構(gòu)基礎(chǔ)上,增加加密模塊、解密模塊、封裝模塊、解封裝模塊,加密緩沖區(qū)、解密緩沖區(qū)。并且為加密模塊、解密模塊、封裝模塊、解封裝模塊設(shè)置輸入數(shù)據(jù)線、輸出數(shù)據(jù)線以及控制線。加密網(wǎng)卡的功能流程圖如圖一。


  當(dāng)主機發(fā)送數(shù)據(jù)時,由驅(qū)動程序控制詢問SPD,判斷是否加密或丟棄,如果丟棄,則直接丟棄;如果加密,則送到加密緩沖區(qū),進行加密,當(dāng)安全封裝完,就送到發(fā)送緩沖區(qū);不加密則直接送到發(fā)送緩沖區(qū),進行網(wǎng)卡發(fā)送數(shù)據(jù)的工作。
  當(dāng)接收數(shù)據(jù)時,由網(wǎng)絡(luò)接口控制器將數(shù)據(jù)送到網(wǎng)卡上,先進行網(wǎng)卡接收工作,然后由接收緩沖器將數(shù)據(jù)送到主機接口控制處,最后由驅(qū)動程序判斷該包是否加密數(shù)據(jù)包,如果判斷該包是加密數(shù)據(jù)則送到解密緩沖區(qū),進行解封裝,然后進行解密,最后詢問SPD判斷該包是否丟棄,如果丟棄,則直接丟棄,否則,送給主機;如果判斷該包不是加密數(shù)據(jù),由驅(qū)動程序詢問SPD是否對該包進行丟棄,如果丟棄,則直接丟棄;否則,則直接送給主機。
  驅(qū)動程序是網(wǎng)卡不可缺少的一個組成部分。在網(wǎng)卡驅(qū)動程序原功能的基礎(chǔ)上,將具有基于排列碼加密解密算法的IPSec基本功能的安全聯(lián)盟和密鑰協(xié)商與管理功能的模塊在網(wǎng)卡驅(qū)動程序中實現(xiàn)就形成了加密網(wǎng)卡的驅(qū)動程序。

2.3 加密算法的介紹
    該加密網(wǎng)卡采用排列碼加密解密算法。排列碼加密解密算法是一種分組密碼,但它突破了傳統(tǒng)分組密碼從明文到密文的一對一映射關(guān)系,形成了多對多映射的分組密碼新概念,從而提高了加密強度。該算法已經(jīng)申請了中國專利,專利證號為:99107969.8[10]。
(圖二)所示為排列碼加密解密原理示意圖,它的加密強度比世界最先進的DES高 105781 多倍;加密速度極快,僅幾級門電路的延遲。本算法采用Maxplus設(shè)計此算法的專門功能部件來提高算法的加密速度。加密模塊采用ALTERA 公司的MAX7000B系列產(chǎn)品 EPM7256BQC208-5。

 

2.4 IPSec的原理及結(jié)構(gòu)
  IPSec是一種比高層安全協(xié)議(如SOCK v5)的性能更好,實現(xiàn)起來更方便的安全協(xié)議,它可以實現(xiàn)密鑰的自動管理以降低人工管理密鑰的開銷,而且對于傳輸層以上的應(yīng)用來說它是完全透明的,具有更好的兼容性。
IPSec主要利用兩種IPSec協(xié)議來提供安全服務(wù):驗證頭AH(Authentication Header)和封裝安全負載ESP(Encapsulating Security Paylaod)。其中,AH可以提供數(shù)據(jù)源地址驗證、面向無連接的數(shù)據(jù)完整性以及抗重播服務(wù);ESP除了提供上述服務(wù)之外,還可以選擇提供機密性和有限的流量機密性服務(wù)。這兩種協(xié)議都既可以用來保護一個完整的IP負載,也可以用來保護IP負載中的上層協(xié)議。此外,IPSec提供了兩種工作模式:傳輸模式和隧道模式,傳輸模式用于端到端的安全保障,即可以實現(xiàn)主機對主機傳輸層的數(shù)據(jù)包的通信保護;而網(wǎng)關(guān)之間的安全保護或通過路由器發(fā)送數(shù)據(jù)包來提供安全服務(wù)時,則使用IPSec的隧道模式,該模式提供對IP分組的保護。
  在IPSec協(xié)議套件中還包含了用于密鑰交換和管理的Internet密鑰交換協(xié)議IKE(Internet Key Exchange)以及相應(yīng)的解釋域、加密和認證算法、安全策略等協(xié)議組件。其中有兩個重要的概念:SA(安全聯(lián)盟)和SP(安全策略)。SA是兩個IPSec通信實體間通過協(xié)商建立起來的一種協(xié)定,IPSec實施方案最終會構(gòu)建一個SA數(shù)據(jù)庫(SAD),由它來維護SA記錄。SP為進/出數(shù)據(jù)包的處理提供了一組安全策略參數(shù),并以記錄的形式存放在SP數(shù)據(jù)庫(SPD)中。

2.5 加密網(wǎng)卡對數(shù)據(jù)的處理過程
  任何安裝了該加密網(wǎng)卡的兩臺主機進行通信都要經(jīng)過三個步驟,第一,通信雙方確認對方的身份,即進行身份認證,建立安全通道ISAKMP SA。第二,通信雙方協(xié)商IPSEC SA的各參數(shù),并將SA添加到SAD中。最后,兩主機開始正常通信,一切安全保護的運算工作都由網(wǎng)卡負責(zé),對用戶是透明的。
  該加密網(wǎng)卡采用REALTEK的8139D作為主芯片,IPSec以BITS(Bump-in-the-stack)方式實現(xiàn),ESP封裝,工作在傳送模式下,采用預(yù)共享密鑰進行身份認證。
  該加密網(wǎng)卡對發(fā)送接收數(shù)據(jù)的處理過程如圖三、圖四。

 
3.應(yīng)用前景
  隨著網(wǎng)絡(luò)的開放性、共享性和互聯(lián)網(wǎng)絡(luò)的不斷擴大,網(wǎng)絡(luò)內(nèi)部的安全必將會越來越受到重視。IPSec是一個開放的體系結(jié)構(gòu)和一個開放的框架,它為網(wǎng)絡(luò)層安全提供了一個穩(wěn)定的、長期持久的基礎(chǔ)。而建立在IPSec體系上的加密網(wǎng)卡系統(tǒng)能有效的解決網(wǎng)絡(luò)內(nèi)部端到端的數(shù)據(jù)通信,而且采用硬件加密克服了原先的軟件加密速度慢的問題,從而為網(wǎng)絡(luò)安全提供了更有效的保護。因此采用加密網(wǎng)卡保護網(wǎng)絡(luò)數(shù)據(jù)傳送安全的優(yōu)越性會越來越明顯,必將會得到更廣泛的應(yīng)用。

 

作者:1, 耿煜  2,武金木  3,王占川 合作媒體:四川省通信學(xué)會 編輯:顧北

 

 

 
 熱點技術(shù)
普通技術(shù) “5G”,真的來了!牛在哪里?
普通技術(shù) 5G,是偽命題嗎?
普通技術(shù) 云視頻會議關(guān)鍵技術(shù)淺析
普通技術(shù) 運營商語音能力開放集中管理方案分析
普通技術(shù) 5G網(wǎng)絡(luò)商用需要“無憂”心
普通技術(shù) 面向5G應(yīng)運而生的邊緣計算
普通技術(shù) 簡析5G時代四大關(guān)鍵趨勢
普通技術(shù) 國家網(wǎng)信辦就《數(shù)據(jù)安全管理辦法》公開征求意見
普通技術(shù) 《車聯(lián)網(wǎng)(智能網(wǎng)聯(lián)汽車)直連通信使用5905-5925MHz頻段管理規(guī)定(
普通技術(shù) 中興通訊混合云解決方案,滿足5G多元業(yè)務(wù)需求
普通技術(shù) 大規(guī)模MIMO將帶來更多無線信道,但也使無線信道易受攻擊
普通技術(shù) 蜂窩車聯(lián)網(wǎng)的標準及關(guān)鍵技術(shù)及網(wǎng)絡(luò)架構(gòu)的研究
普通技術(shù) 4G與5G融合組網(wǎng)及互操作技術(shù)研究
普通技術(shù) 5G中CU-DU架構(gòu)、設(shè)備實現(xiàn)及應(yīng)用探討
普通技術(shù) 無源光網(wǎng)絡(luò)承載5G前傳信號可行性的研究概述
普通技術(shù) 面向5G中傳和回傳網(wǎng)絡(luò)承載解決方案
普通技術(shù) 數(shù)據(jù)中心布線系統(tǒng)可靠性探討
普通技術(shù) 家庭互聯(lián)網(wǎng)終端價值研究
普通技術(shù) 鎏信科技CEO劉舟:從連接層構(gòu)建IoT云生態(tài),聚焦CMP是關(guān)鍵
普通技術(shù) SCEF引入需求分析及部署應(yīng)用
  版權(quán)與免責(zé)聲明: ① 凡本網(wǎng)注明“合作媒體:通信界”的所有作品,版權(quán)均屬于通信界,未經(jīng)本網(wǎng)授權(quán)不得轉(zhuǎn)載、摘編或利用其它方式使用。已經(jīng)本網(wǎng)授權(quán)使用作品的,應(yīng)在授權(quán)范圍內(nèi)使用,并注明“來源:通信界”。違反上述聲明者,本網(wǎng)將追究其相關(guān)法律責(zé)任。 ② 凡本網(wǎng)注明“合作媒體:XXX(非通信界)”的作品,均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和對其真實性負責(zé)。 ③ 如因作品內(nèi)容、版權(quán)和其它問題需要同本網(wǎng)聯(lián)系的,請在一月內(nèi)進行。
通信視界
華為余承東:Mate30總體銷量將會超過兩千萬部
趙隨意:媒體融合需積極求變
普通對話 苗圩:建設(shè)新一代信息基礎(chǔ)設(shè)施 加快制造業(yè)數(shù)字
普通對話 華為余承東:Mate30總體銷量將會超過兩千萬部
普通對話 趙隨意:媒體融合需積極求變
普通對話 韋樂平:5G給光纖、光模塊、WDM光器件帶來新機
普通對話 安筱鵬:工業(yè)互聯(lián)網(wǎng)——通向知識分工2.0之路
普通對話 庫克:蘋果不是壟斷者
普通對話 華為何剛:挑戰(zhàn)越大,成就越大
普通對話 華為董事長梁華:盡管遇到外部壓力,5G在商業(yè)
普通對話 網(wǎng)易董事局主席丁磊:中國正在引領(lǐng)全球消費趨
普通對話 李彥宏:無人乘用車時代即將到來 智能交通前景
普通對話 中國聯(lián)通研究院院長張云勇:雙輪驅(qū)動下,工業(yè)
普通對話 “段子手”楊元慶:人工智能金句頻出,他能否
普通對話 高通任命克里斯蒂安諾·阿蒙為公司總裁
普通對話 保利威視謝曉昉:深耕視頻技術(shù) 助力在線教育
普通對話 九州云副總裁李開:幫助客戶構(gòu)建自己的云平臺
通信前瞻
楊元慶:中國制造高質(zhì)量發(fā)展的未來是智能制造
對話亞信科技CTO歐陽曄博士:甘為橋梁,攜"電
普通對話 楊元慶:中國制造高質(zhì)量發(fā)展的未來是智能制造
普通對話 對話亞信科技CTO歐陽曄博士:甘為橋梁,攜"電
普通對話 對話倪光南:“中國芯”突圍要發(fā)揮綜合優(yōu)勢
普通對話 黃宇紅:5G給運營商帶來新價值
普通對話 雷軍:小米所有OLED屏幕手機均已支持息屏顯示
普通對話 馬云:我挑戰(zhàn)失敗心服口服,他們才是雙11背后
普通對話 2018年大數(shù)據(jù)產(chǎn)業(yè)發(fā)展試點示范項目名單出爐 2
普通對話 陳志剛:提速又降費,中國移動的兩面精彩
普通對話 專訪華為終端何剛:第三代nova已成為爭奪全球
普通對話 中國普天陶雄強:物聯(lián)網(wǎng)等新經(jīng)濟是最大機遇
普通對話 人人車李健:今年發(fā)力金融 拓展汽車后市場
普通對話 華為萬飚:三代出貴族,PC產(chǎn)品已走在正確道路
普通對話 共享退潮單車入冬 智享單車卻走向盈利
普通對話 Achronix發(fā)布新品單元塊 推動eFPGA升級
普通對話 金柚網(wǎng)COO邱燕:天吳系統(tǒng)2.0真正形成了社保管