基于虚拟边界防护的分布式防火墙技术研究

来源 :南京大学 | 被引量 : 0次 | 上传用户:yanguangkai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
因特网雏形ARPANET的时代发展至今,网络技术和网络应用的发展突飞猛进,安全方面的威胁逐渐成为网络技术面临的重大挑战,网络安全也成为网络技术研究领域最具挑战性和现实意义的课题之一。十几年来,防火墙作为一种有效的边界保护设备,在保障各种互联网应用的安全方面应用最为广泛。但新的网络基础设施的使用,ActiveContent等新型网络应用和新型网络计算模式的出现,对防火墙的保障能力提出了严峻的挑战,各种穿透防火墙的攻击和威胁形式层出不穷。迫使人们进一步认识防火墙的本质,认清传统防火墙技术的局限性,寻找新的技术突破。 本文重新讨论了边界防护的实质和目标,分析了传统的基于物理边界的防护技术的局限性,创新性的提出了基于虚拟边界防护的概念,讨论了跨越虚拟边界的交互行为和保护机制,以及系统中安全策略的制定和策略模型的设计。在此基础上,本文提出了一个基于虚拟边界防护的分布式防火墙系统的设计方案,讨论了在Windows平台下实现该系统涉及到的具体实现技术,在Windows2K上开发了一个能够对跨越虚拟边界的交互行为进行监控的原型系统VPM。 本文的研究重点是虚拟边界的界定和防护理论研究,以及在此基础上构建分布式防护系统所涉及到的技术实践,取得的主要成果如下:1.提出了基于虚拟边界划分的安全域的概念;考察了域间交互访问的两种基本方式:信息流和控制流;通过对它们安全性的分析,找出了文件传输和过程调用两种典型交互行为;设计了基于信息流和控制流的边界防护机制来监控域间交互行为。 2.归纳了虚拟边界防护对安全策略的设计要求,提出了多层安全策略模型,面向对象的策略定义,并给出了适应虚拟边界特点的一个策略系统设计。 3.将分布式思想引入虚拟边界防火墙,提出了基于虚拟边界防护的分布式防火墙系统的设计框架,并解决了三个关键功能的实现技术:安全标记技术、流监控技术和性能监控技术。 4.基于以上研究,实现了一个分布式虚拟边界防火墙的原型系统VPM。在VPM系统上的实验评估验证了虚拟边界防火墙对域间交互行为的监控和根据安全策略对受保护对象的访问控制的可行性。 分布式虚拟边界防火墙从本质上突破了传统防火墙的设计局限,更接近网络安全的最终目标,特别适用于虚拟边界和物理边界不重合并存在多个逻辑安全域的网络应用环境。本文对这类防火墙技术的研究希望为未来的防火墙提供有益的理论准备和实践尝试。
其他文献
随着信息时代的来临,网络信息安全成为一个迫切需要解决的难题.由于网络信息系统的风险与威胁是没有尽头的,因此企业非常需要一个安全可靠价廉物美的网络信息系统.网络信息系
?随着计算机网络技术的大规模应用和发展,以及财务管理业务量的增大、业务种类的繁多、计算机单机处理的方式难以完成现有财务管理工作。本文针对珠海校区工资管理要求网络化
该文首先分析了两种具有代表性的Web服务组合语言:WSFL和BPEL4WS,然后分析了支持这些Web服务组合语言的系统的功能特性以及存在的问题,从而进一步明确运行管理系统的设计目标
嵌入式系统需求的快速增长和嵌入式系统复杂性的增加对先进的嵌入式系统的设计开发方法提出了更为迫切的需求.近些年来,从构件构造灵活的系统已经成为操作系统研究的一个活跃
随着Internet的飞速发展和各种电子信息资源的出现,虽有各种搜索引擎的帮助,但是仍然无法解决网络无序的现象,因为信息内在的语义关系通常难以表达,没有一个统一的标准处理这
随着智能化住宅小区的普及和宽带网络接入技术的发展,各种基于宽带技术的应用服务也日益被人们所熟悉,VOD视频点播是目前最关键的应用之一。 在视频点播领域的关键是以合理
最近几年,语义网技术已经成为当前互联网技术研究的热点之一。其目标是开发一系列新的技术,改变现有互联网仅仅依靠文字信息来共享资源的模式,通过语义信息的共享,以及语义级的操
随着数据库技术的飞速发展,数据库不仅在数量上快速增长,规模也越来越大。在许多现实的数据库中,数据常常与时间有关。按时间顺序取得的一系列观测值被称为时间序列数据。时间序
Web服务是以XML为核心的新一代Internet技术的重要组成部分.UDDI(Universal Description,Discovery and Intergration)作为Web服务中的核心技术之一,为描述服务、发现商业机
搜索与优化问题是一类具有非常古老的研究历史和非常广泛的应用,同时非常难于求解的问题。在机械、化工、管理、计算机、经济、生物、军事等领域中存在大量的搜索与优化问题