從企業需求看視訊系統安全機制的實現論文

  企業需求就是在市場總需求中企業所佔的需求份額,用數學公式表示為: Qi=SiQ ,式中:Qi是企業i需求;Si是企業i的市場佔有率;Q是市場總需求。以下是今天小編為大家精心準備的:從企業需求看視訊系統安全機制的實現相關論文。內容僅供參考閱讀!

  從企業需求看視訊系統安全機制的實現全文如下:
 

  隨著市場對多媒體通訊的需求日趨強烈,視訊會議系統作為多媒體通訊系統之一在國內的應用也越來越廣泛,日趨成為人們關注的熱點。除了政府部門以外,部隊、公檢法、水利、石油、電信通訊、廣播電視和企業使用者也都開始廣泛應用視訊會議系統。

  伴隨著視訊會議系統的建設高潮的來臨,其安全問題也更加困擾業界。其實,中國在建設第一個會議電視網的時候,就已經提出了視訊會議系統的安全保障的問題。從去年開始,個別廠商的視訊會議系統安全性問題不斷暴光,也令各種客戶更加重視系統的安全問題。

  這個問題為什麼這麼重要呢?試想,如果視訊會議系統在安全方面出現問題,有黑客或者是非授權的使用者非法加入到會議中,則意味著惡意攻擊者可以輕易取得管理者的許可權,竊取管理者的口令,控制會議,監聽會議內容,甚至把會議的內容錄下來,在網上公開散播,後果不堪設想!所以安全問題會議電視是一個非常重要方面。

  要確保視訊會議系統的安全,需要保護哪些資訊呢?首先,要能保證會議的隱私性,會議除了合法的與會者外,其他人是應該無法看到和了解的。第二,要保證會議的真實性,保證會議的內容不被篡改。第三,要確保非法的使用者不能加入到會議裡面。第四,與會者或者會議中間發生的行為,是一個確認的行為,是不能否認的。

  下面主要從應用層安全機制、網路層安全機制和使用者實際應用的安全措施三個角度來詮釋如何為企業使用者的視訊會議系統提供安全保證機制。

  應用層安全問題解決方案

  基於IP網路的視訊會議系統採用H.323標準。總的來講,H.323的安全性是一個複雜的問題,它不僅包括對音訊、視訊或資料流本身的保護,還必須包括對Q.931***用於呼叫建立***、H.245***用於呼叫管理***及網閘RAS***Registration/Admission/Status***的保護,以防止呼叫控制協議受到破壞。

  這裡,安全保證主要採用與安全機制相關的H.235協議中規定的機制來實現,主要有:身份認證、資料完整性、資料加密和使用者費用證實機制***non-repudiation***。

  身份認證用於確定終端使用者的身份,是H.323視訊會議系統安全體制中最為重要的環節,如果沒有它,任何一個使用者都可以冒充合法使用者進入網路。只有在被確認身份之後,才能夠提供進一步的安全保證。

  資料完整性用於證實一個數據包有效資料的完整性,從而保證在兩個端點之間進行呼叫過程中的有效資料不被修改或損壞。資料完整性利用加密機制來保證資料包的完整,在這種方法中,只需要將校驗資料加密,而有效資料不必加密,從而減少了每個資料包對加密處理的要求。

  確保了資料的完整性之後,在使用者允許的情況下,還可以採用資料加解密技術來避免資料的被竊聽。資料的加密級別最終取決於企業使用者的要求和國家法律的限制。

  使用者費用證實機制用於防止某些使用者否認他們曾參與某一個呼叫。但是,就一般情況來說,該機制更多的應用於電信運營商,因為他們需要一種途徑來準確估算服務所需的費用,並證實這些費用的確用於使用者的呼叫。對企業使用者而言,可以不必實施使用者費用證實機制。
 

  網路層安全機制

  目前,企業使用者組建的視訊會議系統多是基於IP網路的,針對這種情況,還可以充分利用網路層現有的IPSec協議,提出網路層的安全解決機制。

  正如大家所知,IP層安全性協議IPSec提供了面向連線的TCP和麵向非連線的使用者資料協議兩種安全性服務,而且使整個網路線路上的路由器可以分擔加解密所帶來的負荷,從而減輕終端的負荷。利用IPSec協議的這種特點,可在視訊會議終端裝置中增加用於支援IPSec協議的iSec智慧安全模組,這樣企業使用者就可以防止各種人為的或網路病毒帶來的各種惡意攻擊和篡改,保持傳輸過程的資料完整性。

  此外,如果不增加iSec智慧安全模組,產品的開放性也可為使用者輕鬆提供IP層安全防護措施。例如,在產品中安裝英特爾的 PRO/100 S 網絡卡,該網絡卡能直接提供IPSec***網際網路協議安全***加密能力,從而實現:使用者的身份驗證,防止未經授權的資料訪問;防止惡意的攻擊和篡改,保持傳輸過程的資料完整性;資料包加密,確保資料的機密性。可以說,直接利用網絡卡實現IP層安全的措施,是一種獨特的開放平臺終端裝置安全措施。
 

  使用者實際應用安全措施

  除了上述兩種安全機制以外,還可針對企業使用者的不同應用需求和網路現狀,為企業使用者的視訊會議系統提供如下幾種安全防護措施或安全問題解決方案。

  首先,基於開放平臺的設計,使視訊會議系統能充分利用Windows作業系統等外部機制來加密資料包。使用者可以在Windows作業系統中直接設定、選擇TLS/ SSL,提供TCP面向連線的安全性服務,在應用程式之下,實現對使用者透明的加密。這種安全防護能充分利用企業使用者已有的作業系統資源,給使用者帶來極大的方便。

  其次,視訊會議終端裝置中內建 “NAT Traversal”模組,使H.323***IP***呼叫順利穿越防火牆。對於已經具有企業防火牆的使用者來說,就可以直接利用已有的安全系統,不必重複投資,從而充分保護企業使用者的投資。

  第三,考慮到防火牆是一種有效的網路安全機制,它能在企業內部網與外部網之間實施安全防範,其不但可以實現基於網路訪問的安全控制,還可對網路上流動的資訊內容本身進行安全處理,對通過網路的資料進行分析、處理、限制,從而有效的保護網路內部的資料。針對還沒有采用防火牆的使用者,可以為其推薦一種被叫做ALG Firewall防火牆的應用層閘道器。目前主要的防火牆廠商,如Cisco, Checkpoint, Gauntlet都對他們的防火牆產品提供H.323 ALG升級功能。企業使用者可以通過安裝ALG Firewall,實現視訊會議系統訪問的安全控制。

  第四,技術作為當前在IP網路上提供安全通訊的方法之一,在為企業使用者組建視訊會議系統時,還可以設計使用技術,讓各節點間傳輸的資料均通過底層加密,並且通過專用的隧道路由傳輸,這樣就能有效隔絕來自外部網路的攻擊,並且可以杜絕資訊在傳輸過程中可能的洩漏情況。

  第五,對於目前不允許使用由國外廠商提供的在H.235協議中規定的DES等加密演算法的企業而言,可為這部分使用者提供國家指定的加密裝置,將其外接在終端裝置上,實現資料的保密性和完整性。例如,可以外接IP協議密碼機實現因特網或企業網的資料加密傳輸;或者外接線路密碼機在分組層、資料鏈路層對傳輸的資料實現加解密功能和身份認證功能,抵禦來自外部公網的攻擊。產品提供的加密機的配合介面,與國內批准的幾家加密裝置製造商的產品經過了嚴格的測試,證明雙方產品在配合上是完善的,並在我國全國會議電視骨幹網上一直安全地使用至今。

  第六,由於產品基於開放平臺的產品特性,允許使用者自己在需要的時候,隨時安裝、更新防病毒軟體、安裝反掃描軟體。所以,它能抵禦目前計算機病毒的危害和Internet上的埠攻擊,使使用者始終能及時預防Internet上的各種病毒攻擊、監視攻擊者的惡意掃描,從而有效的保證系統不被病毒惡意的攻擊。