北极星

搜索历史清空

  • 水处理
您的位置:电网信息化云计算技术正文

基于密码技术的虚拟化网络安全研究

2013-06-08 10:42来源:CIO时代网关键词:虚拟化云计算服务器收藏点赞

投稿

我要投稿

1)虚拟机间端到端VPN网络加密。

可以通过虚拟机管理域的VM管理模块,为虚拟机配置网络安全策略,虚拟机启动运行后通过安全策略执行模块执行这些网络安全策略。网络安全策略可以针对一个用户群组的用户统一制定,也可以针对单个用户虚拟机单独制定。安全策略内容包括虚拟机应该针对哪些网络明通、哪些网络密通、密通时采用隧道还是传输封装模式、网络加密工作密钥的更换周期、哪些情况下阻断网络访问以及缺省情况下网络访问策略等。用户虚拟机上的安全策略执行模块通过在虚拟机网络协议栈上进行过滤的方式进行网络访问策略判别与安全处理(Linux系统采用在NetFilter框架中增加VPN处理模块实现,Windows系统采用加载基于NDIS的VPN处理模块实现)。对于需要加密的数据包,采用vENC提供的加密调用接口进行加密后发出;对于需要接收并解密的数据包,同样调用相应的解密接口脱密后提交给用户虚拟机上层协议栈。安全策略执行模块根据安全策略,通过网络协议层IP数据包过滤并自动触发的方式,对需要执行加密策略而尚无相应工作密钥(N-WK)的数据,由协议过滤模块触发事件,启动安全策略执行模块应用层的密钥协商或密钥交换过程。可在对方交换的证书公钥保护下完成N-WK的交换,并按照安全策略要求定时更换N-WK。

2)跨数据中心的VPN保护。

由于跨数据中心的网络安全防护边界比较明确,其网络数据传输密码保护可以采用常规的VPN来解决。

3)基于VPN通道保护下的虚拟机迁移安全。

针对跨物理服务器进行虚拟机迁移,主要通过虚拟机管理域之间的通信来实现。不同物理服务器的虚拟机管理域之间可采用类似用户虚拟机之间构建端到端加密VPN通道的方式,构建网络安全传输通道。通过虚拟机管理域之间的VPN通道,使用户虚拟机在实施运行态迁移时,所有需要传递的状态信息、用户数据信息、网络配置信息、安全策略信息等获得加密保护。

相关密码密钥管理

上述基于密码技术的虚拟化终端及网络安全机制,都需要解决好密码密钥管理的问题[6],分别说明如下:

1)针对ICA协议加密的密钥管理。ICA协议的加密在廋客户机与虚拟机管理域之间进行。客户端UKey中与服务器的密码模块ENC中都存有证书管理系统颁发的数字证书,且UKey与ENC模块都具备对称密码运算、签名验签等密码服务功能。双方通过改造ICA协议,实现基于证书的双向认证,并采用典型的基于证书进行对称密钥交换的协议完成ICA协议数据加密密钥的协商。工作密钥更换可采用一次(登录使用)一密的方式。

2)针对用户数据存储加密的密钥管理。在用户终端创建虚拟加密磁盘或加载加密文件系统模块时,通过调用vKey产生工作密钥U-WK,基于ICA等协议的映射关系,密钥实际存放在用户UKey中。并且通过vENC模块提供的接口,将U-WK基于ENC模块的公钥保护下,置入ENC模块中供存储数据加密使用,使用完毕后清除ENC中的U-WK,确保用户数据密钥掌握在自己手中。

3)VPN加密时的密钥协商与保护。虚拟机之间建立端到端VPN加密通道,密钥协商时采用交换各自用户UKey中的证书,并基于非对称密码体制完成网络加密工作密钥(N-WK)的协商或交换,N-WK交换时可采用数字信封的方式保护。

方案效能与特点分析

基于密码技术,文中提出了虚拟化网络的安全解决方案。该方案能够为虚拟化网络从源头提供机密性、安全隔离、虚拟机用户可信认证等关键安全保障,解决了限制云计算数据中心服务广泛应用的关键安全风险。其安全特点如下:

1)为基于虚拟化网络构建的数据中心提供了信息源头的可信与机密性保障。

2)基于虚拟机技术、用户虚拟终端存储加密、端到端网络加密机制,在数据机制应用模式下,提供了用户终端间计算环境和数据的有效安全隔离,以及安全可控的数据交换。

3)通过虚拟机管理域之间的网络加密通道,提供了虚拟机迁移的安全保障。

4)能够与传统网络安全防护手段结合,适应云计算跨多个数据中心的网络安全防护需求。

结语

安全问题一直是影响云计算应用发展的关键问题。基于虚拟化网络技术构建数据中心,满足数据集中安全应用需要,是一种典型的适应未来规模化、网络化云应用的模式。文中基于密码技术提出了虚拟化网络安全解决方案框架,对构建安全的云计算基础设施有重要参考价值。下一步应研究该方案与其他网络安全机制(如防火墙、IDS)的虚拟化技术的结合,共同构建具备综合网络安全防护效能的虚拟化网络安全防护系统。

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

虚拟化查看更多>云计算查看更多>服务器查看更多>