[发明专利]面向分组全生存周期的去中心化安全保障方法及装置有效
申请号: | 202010332302.4 | 申请日: | 2020-04-24 |
公开(公告)号: | CN111585984B | 公开(公告)日: | 2021-10-26 |
发明(设计)人: | 徐恪;吴波;吴建平;李琦 | 申请(专利权)人: | 清华大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/08 |
代理公司: | 北京清亦华知识产权代理事务所(普通合伙) 11201 | 代理人: | 石茵汀 |
地址: | 10008*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 面向 分组 生存 周期 中心 安全 保障 方法 装置 | ||
1.一种面向分组全生存周期的去中心化安全保障方法,其特征在于,包括以下步骤:
在数据包分组在通信源端产生之后,通过分布式网络节点对所述数据包分组的源地址与身份进行真实性验证;
在所述数据包分组在网络转发过程中,通过所述分布式网络节点对所述数据包分组进行协同采样与检测,并对相关的路由行为进行可信性验证;其中,所述对相关的路由行为进行可信性验证是对数据包分组转发的过程进行安全监控,并发现所述网络节点的异常行为;以及
在所述数据包分组在到达目的端之后,通过所述目的端对所述数据包分组的合法性进行验证与过滤;其中,所述分组的合法性进行验证是判断该分组的安全性程度;
还包括:
通过直接或间接连接的方式使得网络中多个自治域的全局网络节点创建去中心化网络信任系统;
所述通过所述分布式网络节点对所述数据包分组进行协同采样与检测,并对相关的路由行为进行可信性验证,包括:
通过所述网络节点Ni采样分组的信息,并且将相邻网络节点的行为进行相关采样,其中,所述相关的路由行为包括丢弃报文、篡改报文和非法更改报文转发路径中的一种或多种;
所述通过所述目的端对所述数据包分组的合法性进行验证与过滤,包括:
当目的端接收到数据包分组时,查询所述去中心化网络信任系统中关于源端及沿途网络节点的行为是否发生异常,以判断该分组的安全性程度。
2.根据权利要求1所述的方法,其特征在于,所述通过分布式网络节点对所述数据包分组的源地址与身份进行真实性验证,包括:
通过网络节点Ni采样数据包中的源地址src和/或网络身份NetID和/或报文中嵌入的加密标识,并以网络状态NetStatus的形式上传至全局网络节点Nodei。
3.一种面向分组全生存周期的去中心化安全保障装置,其特征在于,包括:
真实性验证模块,用于在数据包分组在通信源端产生之后,通过分布式网络节点对所述数据包分组的源地址与身份进行真实性验证;
可信性验证模块,用于在所述数据包分组在网络转发过程中,通过所述分布式网络节点对所述数据包分组进行协同采样与检测,并对相关的路由行为进行可信性验证;其中,所述对相关的路由行为进行可信性验证是对数据包分组转发的过程进行安全监控,并发现所述网络节点的异常行为;以及
合法性验证与过滤模块,用于在所述数据包分组在到达目的端之后,通过所述目的端对所述数据包分组的合法性进行验证与过滤;其中,所述分组的合法性进行验证是判断该分组的安全性程度;
还包括:
创建模块,用于通过直接或间接连接的方式使得网络中多个自治域的全局网络节点创建去中心化网络信任系统;
所述可信性验证模块进一步用于通过所述网络节点Ni采样分组的信息,并且将相邻网络节点的行为进行相关采样,其中,所述相关的路由行为包括丢弃报文、篡改报文和非法更改报文转发路径中的一种或多种;
所述合法性验证与过滤模块进一步用于当目的端接收到数据包分组时,查询所述去中心化网络信任系统中关于源端及沿途网络节点的行为是否发生异常,以判断该分组的安全性程度。
4.根据权利要求3所述的装置,其特征在于,所述真实性验证模块进一步用于通过网络节点Ni采样数据包中的源地址src和/或网络身份NetID和/或报文中嵌入的加密标识,并以网络状态NetStatus的形式上传至全局网络节点Nodei。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于清华大学,未经清华大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202010332302.4/1.html,转载请声明来源钻瓜专利网。