Skip to main content
QUICK REVIEW

[論文レビュー] Architecture Of A Identity Based Firewall System

Nenad Stojanovski, Marjan Gušev|arXiv (Cornell University)|Aug 5, 2011
Network Security and Intrusion Detection参考文献 6被引用数 4
ひとこと要約

本論文では、移動性が高く動的なネットワークにおいて、従来のIPベースのフィルタリングに代わりユーザーのアイデンティティをアクセス制御に用いる、IDベースのファイアウォールシステムを提案する。暗号的アイデンティティ管理を活用することで、管理の簡素化が図られ、IPアドレスの変更に関係なくシームレスなトラフィックフィルタリングが可能となる。本システムはIDベース暗号と信頼できる当局を活用して資格を発行し、IPアドレスの変更に関わらずアクセス制御を実現する。プロトタイプ実装により、複雑な環境下での管理負荷の低減が実証された。

ABSTRACT

Classic firewall systems are built to filter traffic based on IP addresses, source and destination ports and protocol types. The modern networks have grown to a level where the possibility for users' mobility is a must. In such networks, modern firewalls may introduce such complexity where administration can become very frustrating since it needs the intervention of a firewall administrator. The solution for this problem is an identity based firewall system. In this paper we will present a new design of a firewall system that uses the user's identity to filter the traffic. In the design phase we will define key points which have to be satisfied as a crucial milestone for the functioning of the whole Identity based firewall system.

研究の動機と目的

  • IPアドレスが頻繁に変更される移動性・動的なネットワークにおける従来のファイアウォールの管理の複雑さに対処すること。
  • アクセス制御の意思決定にIPアドレスの代わりにユーザーのアイデンティティを用いるファイアウォールシステムを設計すること。
  • 認証されたアイデンティティに基づくポリシーの自動適用を通じて、ファイアウォール管理者への依存を軽減すること。
  • 現代の企業およびクラウド環境における安全でスケーラブルかつ管理可能なアクセス制御を確保すること。
  • 実際の展開に不可欠な、アーキテクチャ的原則および信頼モデルを定義すること。

提案手法

  • 本システムは、ネットワークアクセスポリシーをIPアドレスではなくユーザーのアイデンティティに関連付けるために、IDベース暗号(IBC)を採用する。
  • 信頼できるプライベートキー生成機関(PKG)が、ユーザーのアイデンティティに基づいてプライベートキーを発行し、安全な認証とアクセス制御を可能にする。
  • ネットワークトラフィックは、ユーザーの現在のIPアドレスやポート設定ではなく、認証済みのアイデンティティに基づいてフィルタリングされる。
  • ポリシーをネットワーク境界で強制するために、中央集約型のアイデンティティ管理サービスと分散型のファイアウォールコンポーネントを統合するアーキテクチャを採用する。
  • IBCプリミティブを用いて、鍵の無効化、ポリシーの更新、コンポーネント間の安全な通信を実現するメカニズムを設計する。
  • プロトタイプ実装を通じた評価により、実現可能性と設定負荷の低減が実証された。

実験結果

リサーチクエスチョン

  • RQ1どのようにしてファイアウォールポリシーを静的IPアドレスから切り離し、ユーザーの移動性をサポートできるか?
  • RQ2ユーザーのアイデンティティにネットワークアクセスを安全に束縛するためのアーキテクチャ的コンポーネントは何か?
  • RQ3どのようにしてIDベース暗号をスケーラブルかつ管理可能なファイアウォールシステムに統合できるか?
  • RQ4動的な環境において、安全な鍵発行と無効化を保証する信頼モデルは何か?
  • RQ5従来のシステムと比較して、IDベースファイアウォールは管理の複雑さをどの程度軽減できるか?

主な発見

  • 提案されたIDベースファイアウォールシステムは、アクセス制御をIPアドレスから切り離し、ユーザーのシームレスな移動性を実現した。
  • IDベース暗号の活用により、公開鍵基盤(PKI)に依存せずに、効率的な鍵管理と安全なポリシー強制が可能になった。
  • 管理負荷が顕著に低減され、ファイアウォールルールがユーザーのアイデンティティに基づいて自動的に適用されるため、手動によるIP/ポート設定の必要がなくなった。
  • プロトタイプ実装により、動的なネットワーク環境下での機能的妥当性とスケーラビリティが実証された。
  • 安全な鍵の無効化とポリシーの更新が可能であり、長期的な保守性が向上した。
  • アーキテクチャは、将来的にクラウドやIoT環境への統合を可能にする基盤を提供する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。