分享
2023年从企业需求看视频系统安全机制的实现.docx
下载文档

ID:1233342

大小:14.76KB

页数:6页

格式:DOCX

时间:2023-04-19

收藏 分享赚钱
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,汇文网负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。
网站客服:3074922707
2023 企业 需求 视频 系统安全 机制 实现
从企业需求看视频系统平安机制的实现 随着市场对多媒体通信的需求日趋强烈,视频会议系统作为多媒体通信系统之一在国内的应用也越来越广泛,日趋成为人们关注的热点。除了政府部门以外,部队、公检法、水利、石油、电信通讯、播送电视和企业用户也都开始广泛应用视频会议系统。 伴随着视频会议系统的建设高潮的来临,其平安问题也更加困扰业界。其实,中国在建设第一个会议电视网的时候,就已经提出了视频会议系统的平安保障的问题。从去年开始,个别厂商的视频会议系统平安性问题不断暴光,也令各种客户更加重视系统的平安问题。 这个问题为什么这么重要呢。试想,如果视频会议系统在平安方面出现问题,有黑客或者是非授权的用户非法参加到会议中,那么意味着恶意攻击者可以轻易取得管理者的权限,窃取管理者的口令,控制会议,监听会议内容,甚至把会议的内容录下来,在网上公开散播,后果不堪设想。所以平安问题会议电视是一个非常重要方面。 要确保视频会议系统的平安,需要保护哪些信息呢。首先,要能保证会议的隐私性,会议除了合法的与会者外,其他人是应该无法看到和了解的。第二,要保证会议的真实性,保证会议的内容不被篡改。第三,要确保非法的用户不能参加到会议里面。第四,与会者或者会议中间发生的行为,是一个确认的行为,是不能否认的。 下面主要从应用层平安机制、网络层平安机制和用户实际应用的平安措施三个角度来诠释如何为企业用户的视频会议系统提供平安保证机制。 应用层平安问题解决方案 基于ip网络的视频会议系统采用h.323标准。总的来讲,h.323的平安性是一个复杂的问题,它不仅包括对音频、视频或数据流本身的保护,还必须包括对q.931(用于呼叫建立)、h.245(用于呼叫管理)及网闸ras(registration/admission/status)的保护,以防止呼叫控制协议受到破坏。 这里,平安保证主要采用与平安机制相关的h.235协议中规定的机制来实现,主要有:身份认证、数据完整性、数据加密和用户费用证实机制(non-repudiation)。 身份认证用于确定终端用户的身份,是h.323视频会议系统平安体制中最为重要的环节,如果没有它,任何一个用户都可以冒充合法用户进入网络。只有在被确认身份之后,才能够提供进一步的平安保证。 数据完整性用于证实一个数据包有效数据的完整性,从而保证在两个端点之间进行呼叫过程中的有效数据不被修改或损坏。数据完整性利用加密机制来保证数据包的完整,在这种方法中,只需要将校验数据加密,而有效数据不必加密,从而减少了每个数据包对加密处理的要求。 确保了数据的完整性之后,在用户允许的情况下,还可以采用数据加解密技术来防止数据的被窃听。数据的加密级别最终取决于企业用户的要求和国家法律的限制。 用户费用证实机制用于防止某些用户否认他们曾参与某一个呼叫。但是,就一般情况来说,该机制更多的应用于电信运营商,因为他们需要一种途径来准确估算效劳所需的费用,并证实这些费用确实用于用户的呼叫。对企业用户而言,可以不必实施用户费用证实机制。 网络层平安机制 目前,企业用户组建的视频会议系统多是基于ip网络的,针对这种情况,还可以充分利用网络层现有的ipsec协议,提出网络层的平安解决机制。 正如大家所知,ip层平安性协议ipsec提供了面向连接的tcp和面向非连接的用户数据协议两种平安性效劳,而且使整个网络线路上的路由器可以分担加解密所带来的负荷,从而减轻终端的负荷。利用ipsec协议的这种特点,可在视频会议终端设备中增加用于支持ipsec协议的isec智能平安模块,这样企业用户就可以防止各种人为的或网络病毒带来的各种恶意攻击和篡改,保持传输过程的数据完整性。 此外,如果不增加isec智能平安模块,产品的开放性也可为用户轻松提供ip层平安防护措施。例如,在产品中安装英特尔的pro/20230s网卡,该网卡能直接提供ipsec(互联网协议平安)加密能力,从而实现:用户的身份验证,防止未经授权的数据访问;防止恶意的攻击和篡改,保持传输过程的数据完整性;数据包加密,确保数据的机密性。可以说,直接利用网卡实现ip层平安的措施,是一种独特的开放平台终端设备平安措施。 用户实际应用平安措施 除了上述两种平安机制以外,还可针对企业用户的不同应用需求和网络现状,为企业用户的视频会议系统提供如下几种平安防护措施或平安问题解决方案。 首先,基于开放平台的设计,使视频会议系统能充分利用windows操作系统等外部机制来加密数据包。用户可以在windows操作系统中直接设置、选择tls/ssl,提供tcp面向连接的平安性效劳,在应用程序之下,实现对用户透明的加密。这种平安防护能充分利用企业用户已有的操作系统资源,给用户带来极大的方便。 其次,视频会议终端设备中内置“nattraversal〞模块,使h.323(ip)呼叫顺利穿越防火墙。对于已经具有企业防火墙的用户来说,就可以直接利用已有的平安系统,不必重复投资,从而充分保护企业用户的投资。 第三,考虑到防火墙是一种有效的网络平安机制,它能在企业内部网与外部网之间实施平安防范,其不但可以实现基于网络访问的平安控制,还可对网络上流动的信息内容本身进行平安处理,对通过网络的数据进行分析、处理、限制,从而有效的保护网络内部的数据。针对还没有采用防火墙的用户,可以为其推荐一种被叫做algfirewall防火墙的应用层网关。目前主要的防火墙厂商,如cisco,checkpoint,gauntlet都对他们的防火墙产品提供h.323alg升级功能。企业用户可以通过安装algfirewall,实现视频会议系统访问的平安控制。 第四,vpn技术作为当前在ip网络上提供平安通讯的方法之一,在为企业用户组建视频会议系统时,还可以设计使用vpn技术,让各节点间传输的数据均通过底层加密,并且通过专用的隧道路由传输,这样就能有效隔绝来自外部网络的攻击,并且可以杜绝信息在传输过程中可能的泄漏情况。 第五,对于目前不允许使用由国外厂商提供的在h.235协议中规定的des等加密算法的企业而言,可为这局部用户提供国家指定的加密设备,将其外接在终端设备上,实现数据的保密性和完整性。例如,可以外接ip协议密码机实现因特网或企业网的数据加密传输;或者外接线路密码机在分组层、数据链路层对传输的数据实现加解密功能和身份认证功能,抵御来自外部公网的攻击。产品提供的加密机的配合接口,与国内批准的几家加密设备制造商的产品经过了严格的测试,证明双方产品在配合上是完善的,并在我国全国会议电视骨干网上一直平安地使用至今。 第六,由于产品基于开放平台的产品特性,允许用户自己在需要的时候,随时安装、更新防病毒软件、安装反扫描软件。所以,它能抵御目前计算机病毒的危害和internet上的端口攻击,使用户始终能及时预防internet上的各种病毒攻击、监视攻击者的恶意扫描,从而有效的保证系统不被病毒恶意的攻击。

此文档下载收益归作者所有

下载文档
你可能关注的文档
收起
展开