当前位置: 首页 > 专利查询>苏州大学专利>正文

一种基于压缩短零向量的抵抗网络编码中污染攻击的方法技术

技术编号:9644083 阅读:138 留言:0更新日期:2014-02-07 04:31
本发明专利技术公开了一种基于压缩短零向量的抵抗网络编码中污染攻击的方法,采用网络编码的数据传输系统中包括有源结点、中间结点和宿结点,其特征在于,数据传输的方法包括:(1)源结点向网络分发数据包及验证信息;(2)中间结点对收到的包进行检测和编码传输操作;(3)宿结点对收到的包进行检测;同时,当收到m个线性无关的通过检测的数据包时,宿结点进行解码操作。本发明专利技术分发能构成完整零向量空间的零向量以提高原零向量在抵抗勾结攻击方案时的安全性,减少由于零向量的引入而导致的开销,并做到不影响原零向量方案已有的抵抗随机攻击、基于零向量攻击以及部分篡改攻击时的安全性。

【技术实现步骤摘要】
一种基于压缩短零向量的抵抗网络编码中污染攻击的方法
本专利技术涉及网络通信安全领域,特别涉及一种基于压缩短零向量抗网络编码中污染攻击的方案设计。
技术介绍
网络编码是一种融合了路由和编码的信息交换技术,它的核心思想是在网络中的各个结点上对各条信道上收到的信息进行线性或者非线性的处理,然后转发给下游结点,中间结点扮演着编码器或信号处理器的角色。网络编码主要特征是允许结点对数据包进行编码操作。该思想的提出,引起了学界广泛关注,主要体现在其相较于传统存储转发机制,在吞吐量、数据机密性、数据流的不可追踪性、鲁棒性等性能上的显著优势。目前大多数研究集中于线性网络编码。虽然网络编码的引入能带来很多好处,但如果网络中存在恶意结点发起污染攻击(pollutionattacks),那么,整个系统的各方面性能将会大大下降。污染攻击是主动攻击中的一种,这种攻击方式通常也会被称为干扰攻击(jammingattacks)或拜占庭攻击(byzantineattacks)。这种攻击方式的特点是,恶意结点作为攻击者通过篡改或伪造数据包来生成污染数据包,并将这些污染包传播到网络中,经由其它结点编码达到污染整个系统的目的。正确的数据包和错误的数据包经由合法的结点的编码操作会生成新的污染包,导致污染的扩散。如果不对数据包进行错误检测或纠错,那么宿结点(即,接收结点)将很难解码以恢复原数据。针对污染攻击,已有的方案可大致分为2大类:1.端到端的错误检测与纠错;2.实时污染检测。由于第一大类方案的检测存在滞后性,在攻击者较多或网络较大时无法有效控制污染的扩散,同时会浪费系统带宽及计算资源,所以主要考虑的是第二大类方案。实时污染检测这一大类方法的主要特征是,它们都提供了使中间结点能实时检测单个收到的包的方法,从而能及时检测出污染包并丢弃它们,使污染得到有效控制。这一大类方法可以大致分为3小类:(1)基于离散对数问题的同态方案。例如,Gkantsidis等人设计了一种基于同态哈希函数的合作方案以抵抗污染攻击。这一子类的优点是它们的安全性较好,即,攻击者根据源结点提供的检测污染包的信息很难构造出能通过检测的污染包,缺点是,检测时的计算开销大,以至于检测导致的延时会成为系统的性能瓶颈。(2)基于拓扑的污染检测和攻击者定位方案。这类方案能有效定位攻击者,从剔除污染源的角度抵抗污染攻击。优点是,能使系统很快从污染中恢复,缺点是,这类方案一般需要更为复杂的信息共享机制以确保中间结点发布的信息的可信度,而且对于动态性较大的网络适应性不好,因此在规模较大或动态性较大的网络中,例如P2P网络,就很难达到上述两个要求。(3)基于线性网络编码性质的零向量(nullkeys)方案。这类方案中,中间结点通过正交性质来检测收到的包。优点是,检测时计算开销小,系统简单易实现,无需复杂信息共享机制。缺点是,现有的这些方案或者是安全性不够高;或者是无法脱离C/S架构(即,客户机/服务器架构);或者是需要将零向量通过离散对数问题的难解性加以保护:(3.1)其中安全性不够高指的是,攻击者根据源结点提供的零向量的信息很容易构造出能通过检测的污染包。由于零向量是按网络编码形式在网络中传输的,而源结点发放的零向量仅仅是满零空间的一部分(主要因为要使发放的零向量构成满零空间所需的零向量的量一般比要分发的数据包总量的还大很多,其中,满零向量空间指的是全部零向量构成的线性空间),网络中的结点既然能很好地恢复原数据(这一点可由使用网络编码所带来的高鲁棒性保证),那么这些结点要获得源结点分发的全部零向量所构成的线性空间也是很容易的,很难保证这些结点中没有攻击者。而且如果再考虑攻击者间相互勾结以共享零向量信息,那么能获得源结点分发的全部零向量所构成的线性空间的结点就更多了。而一旦攻击者获得了这样的线性空间,由于这个线性空间并不是完整的零空间,攻击者可以通过构造正交于这个线性空间且不在原来数据包构成的线性空间中的向量作为污染包,并在网络中传播这些污染包,此时,整个系统中任何一个结点都无法检测出这些包是污染包,使得整个系统被污染。(3.2)无法脱离C/S架构指的是,源结点分发零向量时按一对多结构分发,对于不同结点分发不同零向量,以实现零向量的隔离保护。在某些技术方案中,源结点还需要保存各结点已有的零向量的部分信息以进行零向量更新,且零向量通过加密形式传输,所以源结点负载较大。在网络规模变大时这种架构的方案适应性会变差。(3.3)需要将零向量通过离散对数问题的难解性加以保护指的是,源结点选取某个零向量并利用离散对数问题的难解性将零向量设计成大数的指数形式加以保护,由于攻击者无法得知用于检测的零向量,从而保证安全性。这样设计后,会存在类似第(1)子类方案的问题。
技术实现思路
本专利技术的专利技术目的是提供一种基于压缩短零向量的抵抗网络编码中污染攻击的方法,以在分布式大规模网络环境中保持原有零向量方案分布式特性好、检测计算开销小的优点的同时,提高系统的性能。为达到上述专利技术目的,本专利技术采用的技术方案是:一种基于压缩短零向量的抵抗网络编码中污染攻击的方法,采用网络编码的数据传输系统中包括有源结点、中间结点和宿结点,其特征在于,网络中数据传输的方法包括:(1)源结点向网络分发数据包及验证信息;源结点分发的数据包及验证信息主要通过初始化、生成数据包和用作验证数据的压缩零向量、同态哈希压缩零向量三个子步骤得到;(2)中间结点对收到的包进行检测和编码传输操作;所述收到的包包括数据包形式的包和压缩零向量形式的包,中间结点对收到的数据包及压缩零向量分别进行检测和编码;当收到的包是压缩零向量时,利用同态哈希函数的同态性检测压缩零向量的正确性,如正确则进行保存,不正确则丢弃;当收到的包是数据包形式时,利用向量的正交性质通过该结点已有的通过检测的压缩零向量检测该数据包,若此时本结点并无一通过验证的数据包,则直接检测收到的数据包;若本结点已有通过验证的数据包,则检测该数据包的前m个元素构成的向量和已通过验证的各数据包的前m个元素构成的向量组的线性相关性,m为2到100间的整数,若相关则直接丢弃收到的数据包,若不相关再用该结点已通过验证的压缩零向量检测收到的数据包;如果该结点没有任何通过检测的压缩零向量存在,则默认该包通过检测;中间结点对正确的数据包及压缩零向量分开进行随机线性网络编码操作,再进行传输;(3)宿结点对收到的包进行检测,检测方法与步骤(2)相同;同时,当收到m个线性无关的通过检测的数据包时,宿结点进行解码操作。具体方案解释如下:结点分为源结点、中间结点、宿结点。其中,源结点是整个网络中的数据源,负责分发数据包和提供验证数据。中间结点负责对收到的零向量包和数据包加以检测,丢弃错误的包,对通过检测的包进行随机线性网络编码并传输编码后的包。宿结点除了有中间结点的操作,还包括解码操作,以恢复源结点传播的数据。其中,可能存在恶意结点。恶意结点根据收到的包和源结点提供的验证数据构造污染包以最大程度污染网络。恶意结点既可以是中间结点,也可以是宿结点。最大程度污染网络是指,污染包不被中间结点检测出来的概率最大,以使这些包能经由正常的编码操作扩散污染。一、源结点执行的操作。源结点,是整个数据通信的数据源,主要负责向网络分发数据包及验证信息本文档来自技高网
...
一种基于压缩短零向量的抵抗网络编码中污染攻击的方法

【技术保护点】
一种基于压缩短零向量的抵抗网络编码中污染攻击的方法,采用网络编码的数据传输系统中包括有源结点、中间结点和宿结点,其特征在于,网络中数据传输的方法包括:(1)源结点向网络分发数据包及验证信息;源结点分发的数据包及验证信息主要通过初始化、生成数据包和用作验证数据的压缩零向量、同态哈希压缩零向量三个子步骤得到;(2)中间结点对收到的包进行检测和编码传输操作;所述收到的包包括数据包形式的包和压缩零向量形式的包,中间结点对收到的数据包及压缩零向量分别进行检测和编码;当收到的包是压缩零向量时,利用同态哈希函数的同态性检测压缩零向量的正确性,如正确则进行保存,不正确则丢弃;当收到的包是数据包形式时,利用向量的正交性质通过该结点已有的通过检测的压缩零向量检测该数据包,若此时本结点并无一通过验证的数据包,则直接检测收到的数据包;若本结点已有通过验证的数据包,则检测该数据包的前m个元素构成的向量和已通过验证的各数据包的前m个元素构成的向量组的线性相关性,m为2到100间的整数,若相关则直接丢弃收到的数据包,若不相关再用该结点已通过验证的压缩零向量检测收到的数据包;如果该结点没有任何通过检测的压缩零向量存在,则默认该包通过检测;中间结点对正确的数据包及压缩零向量分开进行随机线性网络编码操作,再进行传输;(3)宿结点对收到的包进行检测,检测方法与步骤(2)相同;同时,当收到m个线性无关的通过检测的数据包时,宿结点进行解码操作。...

【技术特征摘要】
1.一种基于压缩短零向量的抵抗网络编码中污染攻击的方法,采用网络编码的数据传输系统中包括有源结点、中间结点和宿结点,其特征在于,网络中数据传输的方法包括:(1)源结点向网络分发数据包及验证信息;源结点分发的数据包及验证信息主要通过初始化、生成数据包和用作验证数据的压缩零向量、同态哈希压缩零向量三个子步骤得到;(2)中间结点对收到的包进行检测和编码传输操作;所述收到的包包括数据包形式的包和压缩零向量形式的包,中间结点对收到的数据包及压缩零向量分别进行检测和编码;当收到的包是压缩零向量时,利用同态哈希函数的同态性验证压缩零向量的正确性,如正确则进行保存,不正确则丢弃;当收到的包是数据包形式时,利用向量的正交性质通过该结点已有的通过验证的压缩零向量检测该数据包,若此时本结点并无一通过验证的数据包,则直接检测收到的数据包;若本结点已有通过验证的数据包,则检测该数据包的前m个元素构成的向量和已通过验证的各数据包的前m个元素构成的向量组的线性相关性,m为2到100间的整数,若相关则直接丢弃收到的数据包,若不相关再用该结点已通过验证的压缩零向量检测收到的数据包;如果该结点没有任何通过验证的压缩零向量存在,则默认该包通过检测;中间结点对正确的数据包及压缩零向量分开进行随机线性网络编码操作,再进行传输;(3)宿结点对收到的包进行检测,检测方法与步骤(2)相同;同时,当收到m个线性无关的通过检测的数据包时,宿结点进行解码操作。2.根据权利要求1所述的基于压缩短零向量的抵抗网络编码中污染攻击的方法,其特征在于:步骤(1)中所述初始化包括:①选定q,m,n,u,seedini的值,其中,q是一个长度大于等于256bit的大素数,用于确定执行随机线性网络编码操作和数据包的检测操作所使用的素数域m和n为正整数,且n远大于m;u为正整数,且满足seedini是伪随机发生器的种子;②生成B,是m个原始数据块组成的m×n的矩阵;③选定伪随机发生器rand1,rand2,并用seedini初始化rand2。3.根据权利要求2所述的基于压缩短零向量的抵抗网络编码中污染攻击的方法,其特征在于:步骤(1)中所述生成数据包和用作验证数据的压缩零向量的方法是:V是数据包构成的m×(m+n)的矩阵,T是验证数据的压缩零向量构成的的矩阵,Seed是包含u个种子的1×u向量:即,在矩阵B前面附加一个m×m的单位阵I,并将新生成的矩阵记作V,处于矩阵V中第i行第j列的元素记作vi,j,处于矩阵V中第i行的向量记作vi,vi即为原始数据包;V'是一个m×(m+n)的矩阵,将其最左侧的m×m子矩阵赋值为单位阵,矩阵中其他元素的取值任意;V'的形式为:处于矩阵V'中第i行第j列的元素记作v′i,j,其中标识为xi,j的元素表示处于矩阵中第i行第j列的元素取值为中的任意值;将矩阵T中最顶部的子矩阵赋值为单位阵,矩阵中其他元素的取值任意;T的形式为:其中标识为x′i,j的元素取值为中的任意值;Sw是一个向量,记录u种位置集合,原数据包中的元素将根据这些位置信息构造在网络中传输的数据包,网络中传输的数据包中的元素将根据这些位置信息参与验证,对于对于生成m×(m+|Sw|)的矩阵Pw,其中|Sw|表示向量Sw的长度,即Sw所含的元素个数;针对每个矩阵Pw,将Pw中的第k列赋值为V中的第Sw,k列,Sw,k表示Sw中的第k个元素的值,Pw的形式为:以下十一步操作使各Pw满秩化,并生成矩阵T;对于Pw,第一步,将m×m的矩阵T1赋值为Pw最右侧的m×m子矩阵;T1的形式为:第二步,m×m的矩阵T2等于T1;第三步,seed=Inf,选取Inf为不在rand2的输出范围中的一个数;第四步,如果T2满秩,则执行操作第五步;如果T2不满秩,执行操作seed=rand2(),srand1(seed),srand1(seed)表示以seed作为种子生成一个随机数,并且对于T2中的每个元素T2[i,j],T2[i,j]表示位于T2中第i行第j列的元素,执行操作该加法是有限域上的加法,其中,T1[i,j]表示位于T1中第i行第j列的元素,最后继续执行操作第四步;第五步,更新V';对于将Pw中的第k列赋值给V'中的第Sw,k列;对于将T2中的第k-|Sw|+m列赋值给V'中的第Sw,k列;第六步,Seed[k]=seed,其中Seed[k]表示Seed中的第k个元素;第七步,P′w是一个m×|Sw|的矩阵;将Pw中的前|Sw|-m列赋值给P′w的前|Sw|-m列,将T2中的m列赋值给P′w剩下的m列;即P′w的形式为:第八步,T3是一个|Sw|×(|Sw|-m)的矩阵;求解得到中的|Sw|-m个基向量;将T3中|Sw|-m个列向量赋值为|Sw|-m个基向量;第九步,通过高斯消元法对T3做列变换,使得T3的顶部的(|Sw|-m)×(|Sw|-m)子矩阵成为单位阵;第十步,如果nmodu≠0且w≤u-nmodu,则对T3做列填充,即,在T3的最左侧填充一个全部元素为零的列向量,使得T3=[0,T3];第十一步,对于将T3中的第行赋值给T中的第行;最后,将V'赋值给V,所得的V即为源结点将分发的数据包所构成的矩阵。4.根据权利要求3所述的基于压缩短零向量的抵抗网络编码中污染攻击的方法,其特征在于:步骤...

【专利技术属性】
技术研发人员:王进王珺晟朱艳琴李领治
申请(专利权)人:苏州大学
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1