Page 403 - 《软件学报》2026年第4期
P. 403

1844                                                       软件学报  2026  年第  37  卷第  4  期


                 不受影响的前提下, 最大限度压缩地址域数量. 如图               3  所示, 针对不同的地址域间前缀关系, 聚合方式分为两种: 父
                 子节点聚合和兄弟节点聚合.


                                   地址域 IP 前缀
                                  .
                                        .
                                     .
                           前缀树  *** ***  *** ***/* 基于前缀                          联盟        前缀表
                           生成                树聚合                                 更新         同步
                                                    父子节点聚合     聚合有包含关系的地址域
                   待聚合                                                                聚合后         节点同步
                  信任联盟
                                   前缀树              兄弟节点聚合                            信任联盟
                                                              聚合可完整构成上级地址域的域
                                             图 3 网络信任联盟中地址域聚合过程

                    父子节点聚合: 网络信任联盟通过父子节点聚合, 将一个地址域所包含的所有下级地址域全部聚合到该地址
                 域. 具体而言, 在对地址域的真实源地址验证技术部署情况进行共识时, 如果发现该地址域存在已经加入信任联盟
                 的上级地址域, 则该地址域将被舍弃, 即不在前缀树和前缀表中进行记录, 也不允许其加入信任联盟. 只有在前缀
                 树搜索过后确认该地址域不存在已加入信任联盟的上级地址域时, 联盟才会对其真实源地址验证技术部署情况进
                 行共识验证, 验证通过后允许其加入信任联盟. 在该地址域加入信任联盟后, 其下级地址域                            (如果存在) 将从信任
                 联盟中移除. 这是因为网络信任联盟认为, 若一个地址域已完全部署真实源地址验证技术, 则该地址域的真实性可
                 以保证所有下级地址域的源地址真实性. 因此, 对于该地址域的下级地址域, 无需进一步验证, 也不允许其单独加
                 入信任联盟.
                    兄弟节点聚合: 网络信任联盟通过兄弟节点聚合, 将可完整构成上级地址域的相邻地址域聚合为该上级地址
                 域. 具体而言, 对于申请加入联盟的地址域, 信任联盟会检查其在前缀树上的相邻地址域, 并判断能否聚合成更大
                 的上级地址域. 如果可以, 信任联盟会将这些地址域聚合, 并将聚合后的上级地址域加入联盟, 同时移除原有的下
                 级地址域. 兄弟节点聚合的可行性在于, 这些被聚合的地址域均已完全部署真实源地址验证技术, 因此这些地址域
                 内的共识节点无法假冒其他节点的            IP  地址. 经过聚合后, 上级地址域内的每个共识节点的源地址真实性与这些地
                 址域分别部署真实源地址验证技术的效果相同, 因此确保了上级地址域真实可信.
                  4.2   网络信任联盟动态更新
                    为保证网络信任联盟的可扩展性和信任基础的实时一致性, 在完成激活后, 联盟便进入动态更新阶段. 具体而
                 言, 网络信任联盟的动态更新可以分成            3  种场景: 地址域加入、地址域动态维护以及地址域退出.
                    地址域加入: 为保证网络信任联盟的可扩展性, 联盟允许完全部署真实源地址验证技术的地址域申请加入, 并在
                 验证通过后对新地址域进行聚合优化. 具体而言, 如算法                2  所示, 地址域的加入过程分为       3  步: 验证真实源地址验证
                 技术的部署情况、对新地址域进行聚合以及更新信任联盟内记录. 在处理加入申请时, 信任联盟首先通过真实地址
                 域前缀表验证该申请地址域, 检查其是否为现有信任联盟地址域的下级地址域. 如果是, 则对其进行父子节点聚合,
                 并拒绝其申请; 否则, 联盟发起共识流程, 对该申请地址域的真实源地址验证技术部署情况达成共识. 共识通过后, 进
                 入聚合阶段, 信任联盟通过真实地址域前缀树判断申请加入的地址域是否具备兄弟节点聚合条件. 如果能够进行兄
                 弟节点聚合, 则将相关地址域聚合为上级地址域, 并将聚合后的上级地址域纳入信任联盟, 同时从联盟中移除这些被
                 聚合的地址域. 反之, 若无法进行兄弟节点聚合, 则直接允许该地址域加入信任联盟. 在新地址域加入后, 信任联盟对
                 真实地址域前缀树和前缀表进行更新. 若发现新加入地址域的下级地址域已存在于联盟中, 则将这些下级地址域从
                 联盟中移除. 同时, 在新地址域与联盟内其他现有地址域之间建立信任关系, 确保联盟内的全局信任基础一致.

                 算法  2. 地址域加入验证算法.
                 输入: 申请加入的地址域       IP_domain;
                 输出: 地址域准入判断结果, 更新后网络信任联盟真实地址域前缀树和前缀表.
   398   399   400   401   402   403   404   405   406   407   408