Page 398 - 《软件学报》2026年第4期
P. 398

徐易 等: 基于真实源地址验证的轻量共识机制                                                          1839


                 overhead  and  enabling  a  lightweight  consensus  process.  Simulation  experiment  results  show  that  the  proposed  framework  can  improve
                 consensus  throughput  by  70%  and  reduce  consensus  latency  by  40%  on  average,  compared  to  the  consensus  mechanism  based  on  ECDSA
                 authentication, significantly improving consensus efficiency.
                 Key words:  source address validation; consensus mechanism; network layer security
                    近年来, 随着区块链技术的广泛应用和共识机制的不断发展, 利用共识机制增强网络层安全性逐渐成为工业
                 界和学术界关注的热点. 现有研究尝试利用共识机制的分布式信任特点, 以解决资源公钥基础设施                                   (resource
                                                                                              [1]
                 public key infrastructure, RPKI) 等传统网络基础设施中信任集中化所带来的安全问题. 例如, IPchain 等方法通过
                 引入  PoS  共识机制  [2] , 构建分布式的信任架构, 实现防篡改和高容错的互联网号码资源管理. 然而, 当前主流共识
                 机制的开销普遍过高, 难以满足网络层功能的性能需求                  [3–5] . 以比特币中采用的  PoW  共识机制  [6] 为例, 其在每条交
                 易上的时间开销高达       0.1 s, 远高于网络层功能的一般时延        [7,8] . 这些性能限制严重制约了共识机制在网络层安全性
                 增强场景中的实际应用. 因此, 如何有效降低共识开销、提升共识性能, 使其适用于网络层安全需求, 已成为当前
                 共识研究领域亟待解决的重要问题            [9] .
                    导致当前主流共识机制性能薄弱的原因主要有                 3  个方面. 首先, 密钥维护开销大. 为确保共识节点的身份真实
                 可信, 主流共识机制通常为每个节点单独维护密钥以进行身份验证. 这导致所需维护的密钥数量众多, 增加了密钥
                 维护成本. 其次, 信任关系传递不灵活. 主流共识机制普遍采用基于非对称加密证书的身份验证方式, 依赖公钥基
                 础设施   (public key infrastructure, PKI) 建立的证书链进行信任传递, 且信任关系仅限于共识节点之间. 这限制了信
                 任关系传递的灵活性, 增加了信任维护的复杂度. 最后, 节点身份验证开销大. 现有主流共识机制通常假设共识节
                 点完全不可信, 忽视了互联网         IP  地址这一潜在信任基础, 因而引入大量安全机制与复杂的身份验证流程. 这导致
                 节点身份验证开销过高, 进而降低了共识机制的整体性能.
                    真实源地址验证技术为解决上述问题提供了新的思路. 真实源地址验证是一类针对网络层源地址进行真实性
                 验证的技术. 以    Wu  等人  [10] 提出的源地址验证体系结构      (source address validation architecture, SAVA) 为例, 该架构
                 将网络根据管理范围划分为多个地址域              [11] , 通过域内和域间等多层次的验证方式, 确保其中的             IP  地址真实可信.
                 当前, 以  SAVA  为代表的真实源地址验证技术已在互联网上得到了规模部署, 且规模持续增长. 因此, 本文尝试利
                 用真实   IP  地址这一广泛存在的信任基础, 将真实          IP  地址作为共识机制中节点身份验证的信任锚点, 在不损失安
                 全性的同时有效降低共识开销, 从而构建适用于网络层安全需求的轻量级共识机制.
                    基于上述思路, 本文提出了一种基于真实地址的轻量共识框架. 该框架围绕真实                          IP  地址, 在多个层次上优化
                 共识效率. 首先, 在同一地址域内, 该框架利用真实地址作为身份识别标志, 通过域内节点共享同一密钥的方式实
                 现密钥聚合, 从而大幅降低所需维护的密钥数量, 解决了传统共识机制中密钥维护开销大的问题. 其次, 在不同的
                 地址域之间, 该框架构建了以真实地址为信任基础的网络信任联盟, 基于前缀树聚合可信地址域, 从而解决了传统
                 共识机制中信任关系传递不灵活的问题. 最后, 在节点层面, 为解决传统共识机制中节点身份验证开销大的问题,
                 该框架设计了基于真实地址和对称密钥的分步验证机制, 从而有效降低验证开销, 实现共识过程轻量化. 本文对所
                 提出的轻量共识框架进行了原型系统实现, 对其安全性进行了分析, 并通过仿真性能测试验证了其实际效果. 结果
                 表明, 本文提出的框架能够达到与传统非匿名共识相似的安全性, 且相较基于椭圆曲线签名算法                                (elliptic curve
                 digital signature algorithm, ECDSA) 非对称身份验证机制的共识框架, 降低了    40%  的共识计算开销, 增加了      70%  的
                 共识吞吐量, 实现了共识效率的大幅提升.
                    本文主要贡献如下.
                    (1) 提出一种基于真实地址的轻量共识框架, 将真实可信                 IP  地址作为身份标识, 构建以真实地址为核心的多
                 层次信任机制, 有效降低密钥维护开销、提升信任关系传递灵活性, 并实现轻量化共识过程.
                    (2) 提出基于真实地址的域内密钥聚合机制, 通过可信地址域内节点共享同一对称密钥, 显著降低密钥数量和
                 管理开销, 提升整体共识效率.
                    (3) 设计基于真实地址的可信地址域聚合方法, 通过前缀树结构高效聚合可信地址域, 实现灵活的跨域信任扩
                 展, 显著提升共识性能和可扩展性.
   393   394   395   396   397   398   399   400   401   402   403