在路由器上实现抵御DDoS攻击的防火墙的开发

被引量 : 0次 | 上传用户:lqlq2323
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
防火墙技术体系作为网络安全领域的一个重要分支,越来越受到业界的关注。目前,基于Linux的防火墙已有很多并各具特点。但是,它们在抵御DoS/DDoS攻击方面,还有些不足。针对于此,本文就DoS/DDoS攻击原理、监测方法、防御手段等方面进行了研究。本文首先简要分析了DoS/DDoS的攻击原理、攻击方式及SYN Cookie的实现原理,对该机制的不足之处进行了较为深入的剖析。使用SYN Cookie机制,一方面可以有效的抵御SYN Flood攻击,另一方面却为ACK Flood攻击提供了机会。为此,本文提出了使用微量内存建立连接表的方法,提升了系统遭受攻击时的生存水平。在攻击监测方面,本文通过分析攻击数据流的特征,提出使用多个门限值的监测方法,提高了监测的准确率,降低了监测的误报率,并在有线驱动中,在网卡收发数据报文的地方实现数据包的捕获,捕获的成功率要优于Libpcap方法。在攻击的防御方面,本文提出了IP身份认证机制,建立状态表对请求连接的IP进行分类,对可信任的IP不进行复杂的过滤,提高了防御的效率,在遭受攻击时最大程度的保证了合法用户的连接。软件编程方面,实现了使用微量内存建立连接表、基于多个门限值的攻击监测模块,使用状态表的IP身份认证机制,并按测试规范进行了较充分的测试。测试结果表明,在抵御SYN/ACK Flood混合攻击的时候,本文设计的防火墙系统要优于Linux自带的SYN Cookie机制,使用本防火墙的路由器产品要优于目前市场上的主流路由器产品。
其他文献
<正>日常生活中,每个人几乎都有这样的体验,即在苦难和不幸面前,总会心灵颤栗、精神悲哀,小的时候,我就常去观看土葬,跟在送葬队伍的后面,常因死者亲属悲伤的哭泣而掬几把同
<正>根据省委十二届七次全会和金华市委五届十三次全会精神,义乌市委在第十二届八次全体会议上通过了《关于推进生态文明建设的决定》,《决定》充分阐述了以生态文明建设推
1987年4月全国残疾人抽样调查14岁以下儿童460618例,发现视力(含综合)残390例。视残率为0.85‰,其中盲率为0.42‰,低视力患病率为0.43‰。按我国3亿儿童计算,视力疾儿童约25万。因而早
目的探讨老年糖尿病患者胰岛素腹部注射的轮换方式。方法选取2009年6月~2010年6月在我科住院的老年糖尿病患者共126例,随机分为观察组和对照组各63例,对照组采用传统腹部环行
由于环保和节能的需要,汽车的轻量化已经成为世界汽车发展的潮流。本文首先介绍了汽车轻量化的核心思想,然后描述了线束轻量化的几种方式。之后重点探讨CAN总线技术,从其技术
<正> 由于农村生产体制的改变,我县由原来的704个大队,划成了999个,一下子增加了近三百个大队。这样就出现了一批没有医疗机构的大队。而生活水平的提高和劳动强度的加大,使
长期以来 ,由于我们对于荷赛的了解和认识有限 ,加之我们在荷赛上的战绩不理想 ,导致我国新闻摄影界对荷赛看法至今并不完全一致 ,对荷赛获奖作品也存在不同的评价和争议。如
随着C2C电子商务时代的兴起,C2C网站满意度日益成为影响人们网上活动的重要因素。文章在对淘宝、拍拍、易趣三大C2C网站进行网上问卷调查的基础上指出三大C2C网站所存在的不
<正> 日本的医疗机构所有制形式大致分为三种:一种是由中央政府出资开办和经营的,叫做国立医疗机构;一种是地方政府或民间团体建立的公立医疗机构;还有一种是个人投资的私立
在介绍现场总线的定义以及Profibus现场总线特点的基础上,分析了现场总线控制系统与集散控制系统的联系与区别,并结合水泥生产的工艺流程和特点以及对水泥厂计算机监控系统结