基于netfilter/iptables的状态检测防火墙的实现和改进

来源 :东北大学 | 被引量 : 0次 | 上传用户:RRR6670
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的发展,黑客的攻击也变的越来越多,防火墙随之也就扮演着越来越重要的角色。传统的防火墙主要以包过滤为主,对单个数据包进行检测,这在一定的程度上抵御了一些攻击,但是它对一个非法的连接可能无能为力,于是一种基于状态连接检测的防火墙随之出现。而且由于Linux的开源性,人们研究基于它上的防火墙变得很热。 本文首先介绍了Linux内核中自带的防火墙模块netfilter和用户空间工具iptables以及状态检测机制,并分析它们的原理和源代码,然后在此基础上实现了一个基于状态检测的改进的防火墙。 本文使用iptables来配置防火墙所需要的规则,搭建了基本的框架,同时分析了抵御syn洪水攻击的传统方法——网关超时设置、syn网关、syn代理和syncookies,提出了一个改进的方法,使syn/ack和ack数据包不再进行规则的匹配,而且能够在半连接队列满的情况下,仍然能够响应TCP的连接请求;分析了Land攻击和Smurf攻击的原理,给出了抵御这两种攻击的解决方案。最终经过测试,防火墙能够以较高的效率抵御外来的入侵。
其他文献
在压缩感知理论中,可以同时进行信号的采样和压缩,省去了高速采样时对获得的大量冗余数据进行数据提取和舍弃的过程,大大降低了传感器的采样速率和计算成本。信号重构作为压缩感
学位
曲流河是最常见和最重要的河流类型,不仅砂体成因类型最多,而且伴随着河道侧向迁移及频繁地决口改道、废弃,使得砂体时空分布极为复杂。这决定了对曲流河河流相的模拟就是在复杂
随着GSM移动通信网络的迅速普及和竞争的日益激烈,新技术、新业务的开发与应用已提到了十分重要的位置。短消息服务业务(SMS)作为GSM网络提供给用户的一种有别于语音传输的基
近年来,Internet网络一直处在爆炸性的发展中。许多新的应用不断涌现出来,基于组播技术的大规模多媒体视频会议系统、远程教学系统等流媒体应用得到越来越多的重视和应用。大
本文根据我国影院管理的自身特点,设计和实现了基于数据挖掘技术的影院管理系统。文章对关联规则中的Apriori算法进行了认真的研究,对其加以改进并应用到影院资料管理子系统中,
VoIP技术作为一种以IP网络为传输载体的语音和传真通信技术,以其高效的语音传输和低廉的资费,得到越来越广泛的应用,具有广阔的应用前景。由于IP网络的开放性和IP电话终端的
随着网络普及,电子商务的迅猛发展,出现了很多类型的电子商务网站。为了给用户提供便捷的商品导购比价服务,让用户在短时间内找到高质量、低价格、售后完备的商品,购物导航网站的
随着网络技术和多媒体技术的高速发展和广泛应用,越来越多的数字信息在网络上迅速方便地发布、传播。数字信号处理和网络传输技术可以对数字媒体(数字声音,文本,图像和视频)
椭圆曲线密码体制是目前公钥体制中每比特密钥安全强度最高的一种密码体制。在相同安全强度条件下,椭圆曲线密码体制具有较短的密钥长度,较少的计算量、存储量和较小的带宽等