0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

解密加密:為您的網(wǎng)絡選擇最佳保護

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:OREN BARKAI ? 2022-11-14 15:49 ? 次閱讀

在過去的幾個世紀里,軍事手段和方法隨著技術的發(fā)展而發(fā)展。通信網(wǎng)絡已成為軍隊日常運作的重要組成部分,因此對通信網(wǎng)絡的保護需求日益增長。以加密作為網(wǎng)絡保護的基礎,Oren 比較了兩種最常見的方法,即 IPSec 和第 2 層加密,其中第 2 層是明顯的贏家。

現(xiàn)代戰(zhàn)爭要求以網(wǎng)絡為中心通信技術必須與強有力的作戰(zhàn)計劃和紀律嚴明的士兵一樣,成為成功的軍事行動的核心。

因此,以網(wǎng)絡為中心的通信基礎設施必須具有靈活性、敏捷性、可擴展性、冗余性,以及在關鍵網(wǎng)絡層中吸收信息安全性的能力(圖 1)。還需要進行綜合管理,以便所有各級工作人員都能共同了解情況。但最重要的是,必須保護以網(wǎng)絡為中心的通信基礎設施 - 在面臨眾多可能致命的安全威脅時,這是一個艱巨的挑戰(zhàn)。

圖1

pYYBAGNx8xaAScH1AABMESQrGa4454.jpg

通過FIPS、ITU-T、IEEE、IETF等通用標準平臺,世界各地的軍事通信系統(tǒng)管理員能夠共享和交流有關最常見威脅的知識。這些威脅包括攔截或未經(jīng)授權的一方獲得對敏感資產(chǎn)的訪問;中斷,或使系統(tǒng)資產(chǎn)變得無用;修改或未經(jīng)授權的人篡改資產(chǎn);以及制造,或由未經(jīng)授權的一方將新對象插入系統(tǒng)。

打擊這些網(wǎng)絡安全威脅的最常用和最有效的解決方案之一是加密,以色列國防部將其定義為:“通過使用數(shù)學方程式或算法修改數(shù)據(jù)或傳輸方式,無論是通過密鑰還是通過密鑰,全部或部分加擾數(shù)據(jù)”。

防御網(wǎng)絡威脅是有代價的,安裝適當?shù)募用芟到y(tǒng)可能很昂貴。在某些情況下,成本可能高達總鏈路成本的 10%。然而,許多軍事網(wǎng)絡管理員面臨的挑戰(zhàn)不僅是管理加密預算和支出,而且還要找到一個高效且不會對性能產(chǎn)生重大影響的加密平臺。

在接下來的部分中,我們將研究這些性能影響,即網(wǎng)絡復雜性、抖動和延遲。我們還將研究第 2 層解決方案如何以合理的成本克服大多數(shù)這些缺點,以及為什么它們是常用 IPSec 的更好替代品。

加密缺點:網(wǎng)絡復雜性的來龍去脈

隨著現(xiàn)代 IPSec 加密的使用不斷增加,網(wǎng)絡復雜性已成為網(wǎng)絡管理員關注的重要問題。需要注意的原因包括:

如果使用 IPSec 隧道模式,則會創(chuàng)建一個新的 IP 標頭來屏蔽整個數(shù)據(jù)包,這意味著 IP 數(shù)據(jù)包會變大并且需要更多時間才能通過路由,因此處理時間會增加。這也使網(wǎng)絡復雜化,因為運營商需要持有兩組地址(用于加密數(shù)據(jù)包和解密數(shù)據(jù)包)。

加密通常適用于點對點或點對多點連接。更多的鏈接意味著需要更多的加密密鑰。這使得操作更加復雜,并可能導致人為錯誤,從而導致網(wǎng)絡故障。

例如,IP 語音網(wǎng)絡要求端到端延遲低于 250 毫秒 (msec),在大多數(shù)情況下,可以通過設計滿足這一要求。在示例網(wǎng)絡中,最長跨度延遲達到最大 200 毫秒。這是代表性網(wǎng)絡中兩個遠程節(jié)點之間的特征延遲。

但是,如果引入了點對點加密,并且在此過程中有多個躍點,則每個躍點表示加密器引入的延遲的兩倍。如果加密器引入 5 毫秒延遲,則只需 7 跳即可對網(wǎng)絡性能產(chǎn)生重大不利影響。

由于最大跨度達到 200 毫秒,并且跨度包含七個躍點,因此組合延遲變?yōu)?270 毫秒(200 毫秒跨度延遲 + 5x14 加密器延遲 = 270 毫秒)。超過所需的最低 250 毫秒延遲水平會導致語音質量迅速下降,偶爾還會呈現(xiàn)聽不見的對話。

IPSec 問題:延遲和抖動

另外兩個主要缺點是延遲和抖動。如上一個示例中所述使用 IPSec 加密時,數(shù)據(jù)包大小可能會以非確定性方式更改。此更改會影響網(wǎng)絡性能,主要體現(xiàn)在延遲和抖動方面。

圖 2 表明,除了處理加密器中的信息外,新 IPSec 加密數(shù)據(jù)包的總體數(shù)據(jù)包大小可能會有所不同。在這種情況下,不僅會發(fā)生延遲,而且還會發(fā)生數(shù)據(jù)包大小的變化,從而給系統(tǒng)帶來不必要的抖動。

圖2

poYBAGNx8xeAAuU5AAA3B5ii0BY221.jpg

除了抖動之外,我們假設網(wǎng)絡有 20 個節(jié)點(一個小網(wǎng)絡),每個節(jié)點連接到 3 個其他節(jié)點。在這種情況下,路由表在每個節(jié)點上最多包含 19 個 IP 地址。在隧道模式下引入 IPSec 意味著將需要額外的 19 個或更多(如果我們在節(jié)點之間使用多個密鑰)IP 地址,因為我們也可以在不受保護的模式下工作(對于較低分類的應用程序)。

因此,我們面臨一個嚴重和復雜的兩難境地。如果我們使用加密,成本會增加,性能會受到影響,并且網(wǎng)絡背負著許多復雜性,使其非常難以管理。如果我們不使用加密,成本會更低;但是,該網(wǎng)絡非常脆弱。

分析可能的解決方案

人們普遍認為,沒有加密,軍事網(wǎng)絡將無法“運行”,因為機密應用程序需要越來越多的網(wǎng)絡資源。因此,解決方案是找到性能最佳且最具成本效益的加密器(表 1)。此系統(tǒng)應包括以下屬性:

表1

pYYBAGNx8xeAY7ybAAAzBhVQB38502.jpg

高性能 - 最小延遲,最大吞吐量

成本低

最小的網(wǎng)絡影響 - IP 地址沒有變化

對網(wǎng)絡的最大保護 - 在國際標準化組織 (ISO) 的開放系統(tǒng)互連基本參考模型 (OSI 模型) 七層模型上盡可能低。再次參見圖 1。

讓我們檢查幾個選項,看看它們?nèi)绾螡M足這些要求。

由于不采用加密系統(tǒng)對于當今的國防網(wǎng)絡來說不是一個現(xiàn)實的選擇,并且考慮到基于應用程序的加密性能不佳,讓我們將注意力轉向傳輸與IP加密器。

IPSec 技術是第 3 層技術,可保護從網(wǎng)絡到應用程序的所有層。IPSec 是當今用于互聯(lián)網(wǎng)流量安全和業(yè)務敏感流量解決方案的通用民用解決方案。另一方面,傳輸加密是一種第 2 層技術,它保護從數(shù)據(jù)鏈路層一直到應用層的所有層。

為了確定首選方法,ECI Telecom 對傳輸和 IP 加密器進行了多次試驗,以審查這兩種選擇并比較性能。試驗設置基于點對點鏈路,兩端都有流量生成器,并使用可更改的數(shù)據(jù)包/幀大小進行負載測試。此方法用于比較第 2 層和第 3 層加密器的行為方式。

流量生成器創(chuàng)建了標記為“明文”的流量,具有可變的數(shù)據(jù)包/幀大小。兩個加密器在不同的時間進行了測試,并記錄了流量生成器的報告。

如前所述,加密器減少通過它的流量(限制吞吐量)是可以接受的。但是,建議吞吐量盡可能接近實際明文流量,以最大程度地減少性能問題。試驗重復幾次,平均測試結果如圖4所示。

圖4

poYBAGNx8xiAFN-oAAAsgPK4Bh8571.jpg

同時,ECI Telecom還測試了延遲性能。對于這些測試,使用相同的測試設置,但測量鏈路的延遲(通過第 2 層加密器和介質模擬器),將中型模擬器設置為 10 微秒,以消除對總鏈路延遲的影響。這些試驗的結果總結在表2中。

表2

pYYBAGNx8xmAT1fAAAAkCU3zahM467.jpg

從測試結果中可以明顯看出,即使 IPSec 加密產(chǎn)生了可接受的延遲和抖動性能,但第 2 層加密對網(wǎng)絡性能的影響更大。第 2 層加密具有更好的網(wǎng)絡保護,并簡化了網(wǎng)絡操作。

第 2 層是“數(shù)字 1”

ECI Telecom 的廣泛測試表明,第 3 層加密器的平均延遲接近 2 毫秒,變化(抖動)為 13%,而第 2 層加密的延遲性能提高了 30 倍,變化穩(wěn)定性提高了兩倍。

這些結果表明,對于當今大多數(shù)運行大型多跳復雜通信基礎設施的軍事網(wǎng)絡來說,第 2 層是一種更優(yōu)越、更有效的方法。這為他們提供了一個最終的解決方案,以平衡成本和性能,同時更深入地保護他們的網(wǎng)絡。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 通信系統(tǒng)

    關注

    6

    文章

    1195

    瀏覽量

    53378
  • 加密器
    +關注

    關注

    0

    文章

    4

    瀏覽量

    6590
收藏 人收藏

    評論

    相關推薦

    加密芯片的一種破解方法和對應加密方案改進設計

    ? ? ? 本文用實例描述了如何破 解、解密使用邏輯加密芯片保護的STM32方案,包括如果固定ID和固定隨機數(shù)。后面提出了加強加密方案的一些小技巧,并提出為何使用可編程
    發(fā)表于 12-30 14:04 ?1次下載

    STM32配合可編程加密芯片SMEC88ST的防抄板加密方案設計

    或3DES加解密數(shù)據(jù)塊必須8字節(jié)整數(shù)倍,加密原始數(shù)據(jù)不是8的整數(shù)倍的按開發(fā)者自己定義補足8的整數(shù)倍,對于密文讀寫數(shù)據(jù)建議按LV結構補,比如: 原始數(shù)據(jù)1122334455,補數(shù)后的
    發(fā)表于 12-27 13:03

    深入解析ECC256橢圓曲線加密算法

    保護數(shù)據(jù)不被非法人竊取、閱讀的目的。該過程的逆過程解密,即將該編碼信息轉化為其原來數(shù)據(jù)的過程。1、常見加密算法常見加密算法可分為三類,對稱
    的頭像 發(fā)表于 12-26 16:32 ?104次閱讀
    深入解析ECC256橢圓曲線<b class='flag-5'>加密</b>算法

    EMMC數(shù)據(jù)加密技術與應用

    特點,但同時也面臨著數(shù)據(jù)泄露的風險。 數(shù)據(jù)加密技術概述 數(shù)據(jù)加密技術是保護數(shù)據(jù)不被未授權訪問的有效手段。它通過將明文數(shù)據(jù)轉換成密文,確保只有擁有正確密鑰的用戶才能解密并訪問原始數(shù)據(jù)。
    的頭像 發(fā)表于 12-25 09:51 ?195次閱讀

    加密算法的選擇對于加密安全有多重要?

    加密算法的選擇對于加密安全至關重要,因為它直接影響到數(shù)據(jù)保護的有效性和可靠性。以下是幾個關鍵點來說明加密算法
    的頭像 發(fā)表于 12-17 15:59 ?122次閱讀

    華納云:加密算法在保護網(wǎng)絡安全中扮演什么角色

    加密算法在保護網(wǎng)絡安全中扮演著至關重要的角色,具體來說,它們的作用包括但不限于以下幾點: 數(shù)據(jù)保密性:加密算法用于加密數(shù)據(jù),將其轉換為一種不易理解的形式,以防止未經(jīng)授權的訪問者查看或識
    的頭像 發(fā)表于 12-06 15:22 ?193次閱讀

    socket 加密通信的實現(xiàn)方式

    網(wǎng)絡通信中,數(shù)據(jù)的安全性至關重要。Socket 編程作為網(wǎng)絡通信的基礎,實現(xiàn)加密通信是保護數(shù)據(jù)不被竊取或篡改的重要手段。 1. SSL/TLS
    的頭像 發(fā)表于 11-12 14:18 ?468次閱讀

    安卓APP開發(fā)中,如何使用加密芯片?

    加密芯片是一種專門設計用于保護信息安全的硬件設備,它通過內(nèi)置的加密算法對數(shù)據(jù)進行加密解密,以防止敏感數(shù)據(jù)被竊取或篡改。如下圖HD-RK35
    的頭像 發(fā)表于 10-31 17:43 ?431次閱讀
    安卓APP開發(fā)中,如何使用<b class='flag-5'>加密</b>芯片?

    的應用選擇最佳的bq2416x器件

    電子發(fā)燒友網(wǎng)站提供《的應用選擇最佳的bq2416x器件.pdf》資料免費下載
    發(fā)表于 10-09 09:33 ?0次下載
    <b class='flag-5'>為</b><b class='flag-5'>您</b>的應用<b class='flag-5'>選擇</b><b class='flag-5'>最佳</b>的bq2416x器件

    AG32 芯片保護加密

    AG32 芯片保護加密 代碼安全有兩種方式: 一種是 Lock flash,一個是代碼加密。 Lock flash: Lock flash 是在燒錄代碼后,鎖定 flash,防止外部
    發(fā)表于 09-19 16:01

    淺談PUF技術如何保護知識產(chǎn)權

    使用加密芯片來保護知識產(chǎn)權,對設備進行認證或加密處理,但加密芯片中薄弱的環(huán)節(jié)在于密鑰。通過暴力剖析、側信道攻擊、逆向工程等方法,攻擊者可以獲取存儲在芯片非易失存儲器中的
    發(fā)表于 07-24 09:43

    二級浪涌保護器型號如何選擇

    選擇二級浪涌保護器型號時,需要綜合考慮多個因素,以確保所選型號能夠滿足電器系統(tǒng)的實際需求。以下是一些關鍵步驟和考慮因素: 一、了解系統(tǒng)需求 電壓等級 :首先,明確的電器系統(tǒng)的電壓等級,這是
    的頭像 發(fā)表于 07-13 14:25 ?838次閱讀

    鴻蒙開發(fā)接口安全:【@system.cipher (加密算法)】

    加密類型,可選項有: 1.?encrypt?加密 2.?decrypt?解密
    的頭像 發(fā)表于 06-06 09:11 ?1070次閱讀
    鴻蒙開發(fā)接口安全:【@system.cipher (<b class='flag-5'>加密</b>算法)】

    4G無線路由器:網(wǎng)絡安全提供保護

    4G無線路由器能高速轉換4G信號為WiFi,提供便攜的寬帶接入。其優(yōu)勢在于多重安全防護,如硬件防火墻、軟件防護、加密傳輸、訪問控制和網(wǎng)絡隔離,有效保護網(wǎng)絡安全。選擇路由器時,應關注硬件
    的頭像 發(fā)表于 04-11 15:56 ?757次閱讀
    4G無線路由器:<b class='flag-5'>為</b><b class='flag-5'>您</b>的<b class='flag-5'>網(wǎng)絡</b>安全提供<b class='flag-5'>保護</b>

    加密狗是什么意思 加密狗怎么解除加密

    加密算法和技術,以確保軟件的安全性和防止非法復制、盜版以及未經(jīng)授權的使用。 加密狗可以看作是軟件版權保護的一種授權策略,它將軟件授權信息存儲在硬件設備中,并要求用戶必須插入加密狗才能正
    的頭像 發(fā)表于 01-25 17:19 ?8790次閱讀