防火墙深度包检测技术的研究与实现

被引量 : 23次 | 上传用户:sswei1988
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术、现代通信技术和网络技术的飞速发展,尤其是Internet的广泛应用,计算机的应用更加广泛与深入,计算机网络和人们的工作与生活的联系也越来越密切。但是,人们在享受着计算机技术和互联网带来便利的同时,也受到日益突出的安全问题的威胁。近几年,黑客攻击与信息泄露事件层出不穷,给互联网用户带来了严重的影响和损失。而且由于针对应用层的攻击现象逐渐增多,传统的状态检测防火墙的安全防护能力也越来越低了。防火墙的防护重心由网络层开始向应用层转变,在这种情况下,深度包检测(DPI)技术诞生了。深度包检测技术比传统的防火墙技术更有效,它不仅分析检测IP层和TCP/UDP层的数据包包头,而且深入到应用层的有效载荷所包含的内容中,检查它们的合法性,并以此决定是否对数据包进行过滤。本文首先研究了传统防火墙的功能和技术以及Linux的netfilter/iptables防火墙,并介绍了新一代的防火墙技术—深度包检测技术,而且对其主要技术和作用进行了详细的阐述。然后分析了深度包检测系统中使用的BM模式匹配算法及其改进算法,并利用DFA(确定型有穷自动机),提出了一种改进的高效率的深度包检测模式匹配算法,通过Linux环境下的实验检测,证明了该算法在性能上有明显的提高。接着,本文在前面理论研究的基础上,设计与实现了一个基于netfilter/iptables防火墙和开源项目OpenDPI的具有双重过滤功能的深度包检测防火墙系统。此防火墙系统首先采用netfilter/iptables进行底层的静态包过滤,可以针对服务、MAC地址和关键字进行过滤,然后将通过过滤的数据包交由用户态的应用过滤模块进行深度包检测,包括应用协议解析、应用协议过滤和URL地址过滤三大功能。另外,为了提高系统的处理速度,在字符串匹配过程中,本系统采用了作者改进的高效率的IBMHS W算法。最后,本文对该防火墙系统进行了性能测试和功能测试,并进行了测试结果分析,而且与其他防火墙产品进行了对比。通过分析比较,作者发现本防火墙系统具有较好的性能,并且能够对应用程序和网络数据包进行深度检测,具有一定的实用性。
其他文献
<正>到底是重个股趋势还是重大盘趋势?这一问题时刻困绕着各路高手。股票投资这个问题得从多角度看,不同角度看问题所得出的结论往往不同。笔者入市多年,操作时应重股势或大
期刊
作为商业模式推动技术快速发展的典型,云计算技术正在各个领域掀起一场革命性的演进,其无限扩展的计算资源,高效便捷的弹性模式,按需付费的商业理念得到了各方面的广泛认可。
随着网络技术的高速发展,各种智能网络广泛应用到人们的日常生活中,为人们的生活提供了极大的便利。尤其是近些年物联网的出现和发展,使人们的生活变得更加智能化,同时为地下
随着互联网的迅速发展,网络上各式各样的应用也层出不穷,这些应用极大地丰富了人们的生活,同时,也带来诸如网络带宽持续消耗、通信内容监控难度大、网络安全问题频发的情况。
根据流体力学理论和变分法原理,推导出了熔透情况下TIG焊接熔池上表面和下表面变形的方程。建立了TIG焊接熔透熔池流场与热场的数值分析模型,采用非正交贴体曲线坐标系成功地处理了熔
在桩端持力层强度验算和软弱下卧层验算模型统一的基础上 ,结合工程实例 ,对建筑桩基技术规范中有关软弱下卧层附加应力计算公式的简化问题进行了分析和讨论 ,并提出了修正后
<正>有庄的股就是金矿,没有庄的股票就是死水一潭,对于笔者而言,那有庄家那就有挣钱的机会,赚钱就是跟着庄家走。股价涨的好背后是庄家干的。用基本面选股也很有道理,但很多
期刊
<正>隐私权一词源于英文Privacy,在《美国隐私法》一书中定义为:"隐私就是我们对我们自己的所有信息的控制;隐私就是对他人接近一个特定个人的限制。无论是身体的接近,还是对
目的:构建叶酸(Folate, FA)、 TAT肽双靶修饰阿霉素脂质体(FA/TAT-LP-DOX),旨在实现FA主动靶向的同时,增强阿霉素脂质体的细胞摄取,从而提高其抗肿瘤效果;同时研究双靶脂质体FA/TAT-LP-
被动句作为一个特殊的句式,在日语和汉语中都大量存在。或者是表示受事遭受某一动作处置的状态;或者是表示某一动作给受事带来的影响;或者是表示状态的变化。然而,我们在具体运用