인터넷의 사용범위의 확장에 따라 보안은 인터넷의 가장 중요한 문제 중 하나로 대두되었다. 기존의 보안은 네트워크 통한 모든 통신을 의심하고 이를 감시하여 위험으로부터 자신을 보호하는 모델이다. 공격의 지능화에 따라 방어도 지속적으로 강화되어야 기존 보안 모델의 악순환의 고리에서 탈피하여 상호 신뢰를 바탕으로 공격자체가 원천적으로 없어지는 신뢰통신 구조를 제안한다. 신뢰통신은 상호신뢰 관계를 가진 제한된 참여자들을 자율적 신뢰도메인으로설정하고 이 도메인을 외부 네트워크로부터 보호하는 모델이다. 제한된 도메인에서 시작하여 외부로 통신 범위를 확장하기 위하여 도메인에는 외부로 연결되는 게이트웨이를 설치하여 외부의 통신은 반드시 게이트웨이를 통하여 정해진 인증 절차를 거친 후 수행되도록 함으로써 도메인의 신뢰 수준을 유지한다. 기존의 보안 모델이 개방된 통신 범위에서 시작하여 위험하다고 여겨지는 통신을 배제하는 방식으로 수행되데 반하여 신뢰통신 구조는 자율성을 가진 제한된 신뢰 도메인을 시작으로 인증된 외부 참여자나 외부 도메인 참여시켜 통신 범위를 확장하는 방식으로 수행된다. 외부참여자나 외부 도메인의 신뢰는 자기인증식별자를 통한 인증절차를 통하여 확보된다. 식별자를 기반으로 하는 신뢰통신 모델을 기존 IP 주소 기반의 응용들에 적용하기 위하여 네트워크 주소 변환(NAT: Network Address Translation)기법과 유사한 IP 주소, 식별자 변환 기법을 제안한다.
As the Internet expands its application ranges, security emerges as one of the most important issues of the Internet. The traditional security is based on a doubt model where the Internet can be protected by surveilling all communication. In the doubt based security, defense mechanisms keep changing for protecting the communication against ever-evolving attacks. To break away from this vicious cycle, this paper proposes a trust model in which attacks never happen. The trust model starts with an autonomous trust domain with limited number of mutual trusting users and protects the domain from the rest of the Internet. To extend the domain from the restricted domain, this paper assumes gateways of a domain through which all cross domain communication must pass with well-defined authentication procedure and thereby maintains a level of trust for the domain. In contrast to the doubt mode where communication is open to the whole Internet at the beginning and keeps shrinking its allowance by excluding the suspecting ones, the trust model begins with restricted trust domain and keep expanding its range by including the authenticated users or domains. The authentication procedure is based on a self-certifying ID. To apply the self-certifying ID based trust model on the existing Internet applications, this paper proposes a translation techniques between ID and IP address similar to the traditional Network Address Translation (NAT).