刘建兵 王振欣 赵振学 邱成军
1(北京北信源软件股份有限公司 北京 100195)2(中国石油西北销售公司 兰州 730060)3(北部湾大学 广西钦州 535000)(fqy-vrv@wo.cn)
上一篇[1]描述了主动网络安全架构(active security network, ASN)的运行过程和业务流程,明确了各组成部件功能,以及主动安全网络架构下获得的安全新特性,主要从全局的视角展示了主动网络安全架构,对其实现细节未作详细描述.实际上,主动安全网络架构是对传统网络架构的补充和完善,与传统网络架构并不冲突,传统网络的TCP/IP协议在主动安全网络架构上仍然可以运行,在此基础上主动安全网络架构补充了和安全相关的一族协议,以此实现相关的网络安全能力.本篇主要介绍主动安全网络架构协议族的实现和工作逻辑,以及在其支撑下主动安全网络架构的工作过程.
主动网络安全架构包括接入认证、管理控制、业务交互、开放集成、信任互联5个协议,在架构中的位置如图1所示.
各协议支撑业务如下:
1) 接入认证协议(access authentication protocal, AAP).在网络接入层完成并维持接入设备在边界认证机的认证和准入功能执行.AAP基于内嵌认证技术[2],是短程协议,定位在网络模型的接入层[3],运行在OSI模型[4]的第2层,是与IP地址无关的.
2) 管理控制协议(management control protocal, MCP).其是决定管理控制服务器管理范围的协议,工作在管理服务器和边界认证机、第三方平台之间,支持所管辖的边界认证机和第三方平台的注册互认、维持通信、建立安全隧道,为业务交互协……