具有入侵检测功能的防火墙系统的设计与实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:chenshunsheng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
本论文系统地描述了具有入侵检测功能的防火墙的实现方法,实现成果和结论。对于在防火墙层次实现网络入侵的过滤,在现存的技术手段和科学研究的基础上,已经可以比较容易地实现一些特定入侵的过滤。但到目前为止,在防火墙系统实现对入侵数据包的普遍过滤还是一个技术上的难题。本人课题的根本目的就是尝试实现一个能够普遍过滤入侵数据包的防火墙软件系统。 为了实现这个根本目的,本人探索性地提出一个分工合作的解决方案。新的防火墙系统由两个相对独立的部分组成,一部分完成数据包的过滤,一部分完成对数据包的入侵检测。这两个部分以独立的方式运行并通过适时的数据交换进行合作。这是为了避免由防火墙直接对数据包进行入侵检测,如果由防火墙直接检测数据包的入侵行为的话,会让整个系统的收发包的速度降到不可忍受的程度。这也是一直困扰想让防火墙对数据包进行全面入侵检测的软件工程师的一个难题。在课题的具体实现中,本人对现存的传统防火墙和入侵检测系统进行了改造,使其有机地结合起来共同组成了一个新的防火墙系统。经过对大量实例的分析,最后选择linux 2.4操作系统下的netfiler的IPV4协议上的实现作为传统防火墙部分的开发平台;开放源代码的小型IDS系统Snort作为组成新开发系统IDS部分的开发平台。经过一年多的反复论证,编程实践工作,最终完成了体现基本设计构想的入侵检测防火墙软件系统雏形。 新的防火墙系统具有传统防火墙不可替代的优点。一、新的防火墙对入侵检测是全面的,它对入侵检测的性能取决于组成它的IDS部分的性能;二、相对独立的可开发性,包过滤部分和入侵检测部分可以独立地开发。三、更加完整的log文件,使网络管理员更加易于对安全漏洞进行分析。尽管实现的系统还有不少漏洞,现在只处于实验室阶段,要进一步完善才能实际应用,但它基本证实了本人提出的实现方法是可行的,并为网络安全系统的设计作出了有益的探索。
其他文献
本文介绍了一种基于微内核的运用部分计值思想的嵌入式操作系统的设计与实现。该系统具备尽可能通用(generic)的特点,可按照应用和环境需求使用部分计值器进行优化和剪裁。系统
随着人们对地理信息需求的不断增长和Internet技术的飞速发展,GIS技术与Internet技术相互融合形成了WebGIS技术.虽然目前WebGIS技术已越来越多地应用于各个领域,但国内农业病
目前,世界石油开采储量的增加,75%以上来自对已开发油藏的技术挖潜,仅有不到25%来自新油田的发现。在一般情况下,人们仅仅采出原油总储量的30%左右,因此,剩余油开采对于增加可采储量及
结构化方法是系统分析和设计时常用的方法.该文结合软件工程的知识与房产管理部门的实际情况,利用结构化方法分析和设计了一个房产管理信息系统,对房产管理信息系统的设计开
证券市场自2002年以来发生了很大的变化,最明显的特征就是市场竞争日益加剧;外资证券机构的进入带来很大的挑战,同时内资机构的竞争也空前激烈。这一形势逼迫内资机构考虑全方位
以Java applet为代表的移动代码的普及给传统的计算机网络安全技术带来了严峻的挑战。基于沙盒(Sandbox)模型的Java安全机制从理论上可以保护主机不受恶意Java applet的破坏,
本文介绍了辽宁投资项目决策支持系统LNIPDSS(LiaoningInvestmentProjectDecisionSupportSystem),它是把决策支持系统技术、面向对象技术、数据仓库技术、计算机技术综合应用
随着软件业的发展,人们已经意识到软件过程是软件工程的一个重要基础,高质量软件的生产越来越依赖于软件组织在生产中是否采用了适当的软件过程,以及在组织内部是否不断地改
长期以来,网络上存在着大量异构的数据库,它们的异构性表现在多个方面,如数据的类型不同,数据的表示不同,管理数据的软件不同,以及系统运行的环境不同。随着企业合作和政务电子化的
本文在自主开发的多级安全空间数据库管理系统SecVISTA之上,针对存储隐通道和时间隐通道两大类,分别设计并实现了不同的隐通道消除模块。文章基于多实例、大容量缓冲和泵协议等