Page 404 - 《软件学报》2026年第4期
P. 404

徐易 等: 基于真实源地址验证的轻量共识机制                                                          1845



                 FOR bit in IP_domain:
                   // 判断是否存在上级地址域
                   IF cur_node.has_domain = True:
                     approved = FALSE
                   IF bit = IP_domain.end:
                     cur_node.has_domain = True
                     table.add(IP_domain)
                     cur_node.remove(sons)
                     table.remove(cur_node.sons)
                     // 判断是否存在兄弟地址域
                     IF IP_domain.father.ano_son.has_domain = True:
                       approved = FALSE
                       WHILE cur_node.father.ano_son.has_domain = True:
                         combine(cur_node, cur_node.father.ano_son)
                       END WHILE
                     ELSE
                       approved = TRUE
                 END FOR

                    地址域动态维护: 为保证信任联盟内信任基础的准确性和实时性, 信任联盟通过动态维护, 定期检查各地址域
                 的真实源地址验证技术部署情况, 确保前缀树和前缀表的实时更新. 当联盟内地址域的真实源地址验证技术部署
                 情况发生变化时, 信任联盟会发起共识, 对该地址域变化后的部署情况进行验证. 共识完成后, 根据结果更新地址
                 域信息, 同时检查能否进行父子节点聚合和兄弟节点聚合, 并对真实地址域前缀树和前缀表进行相应调整.
                    地址域退出: 当地址域申请退出信任联盟时, 信任联盟内需对该退出申请发起共识. 共识完成后, 根据结果判
                 断是否将该地址域从信任联盟中移除. 若确认移除, 则取消对该地址域的信任关系, 并更新真实地址域前缀树和前
                 缀表. 为降低管理和维护开销, 信任联盟默认地址域退出时会同时包括其所有下级地址域, 并统一将其从联盟中移
                 除. 若下级地址域希望继续留在信任联盟中, 则需独立向信任联盟重新发起加入请求, 进行准入验证流程.
                  5   节点轻量共识

                    为解决传统共识框架中节点身份验证开销过大的问题, 本文框架采用了基于                          IP  地址身份验证的轻量共识过
                 程. 该过程通过分步认证方式, 结合真实地址和对称密钥, 实现对节点身份的高效验证, 从而显著降低共识过程的
                 开销. 具体而言, IP   地址身份验证分为两个步骤: 首先, 根据对称密钥判断共识信息源节点所属的地址域; 然后, 通
                 过共识消息中记录的真实源          IP  地址确认源节点身份. 基于这一        IP  地址身份验证机制, 轻量共识过程有效提升了
                 身份验证效率, 同时兼容传统基于非对称加密的身份验证机制.
                  5.1   IP  地址身份验证机制
                    IP  地址身份验证机制通过分步认证方式对节点身份进行验证. 对于信任联盟地址域内的共识节点, 验证过程
                 首先基于共识消息的源         IP  地址确定该节点所属的地址域; 然后, 通过密钥维护模块中记录的 “对称密钥-地址域”
                 对应关系, 验证共识消息中所包含的对称密钥, 从而有效降低身份验证的计算开销. 对于信任联盟地址域外的共识
                 节点, 则采用基于公钥密码体系的非对称加密身份验证机制, 确保身份验证的可扩展性.
                    具体而言, 本文提出的轻量共识框架通过算法               3  和算法  4  实现了  IP  地址身份验证机制. 在共识消息的收发过
                 程中, 框架利用真实      IP  地址和对称密钥进行节点身份验证, 并确保消息的完整性. 在身份验证时, 算法首先根据报
   399   400   401   402   403   404   405   406   407   408   409