Linux防火墙的研究与优化

来源 :河南科技大学 | 被引量 : 0次 | 上传用户:iqplll
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着Internet的飞速发展,网络信息安全日益受到业界的关注和重视,防火墙作为普遍使用的网络信息安全技术成为研究的热点。Linux下基于Netfilter/iptables架构的防火墙具有很多优点:如在内核空间执行防火墙代码,性能相对较高;钩子函数、模块化等使得其具有极强的扩展性等。 Linux防火墙虽然优点明显,但目前仍然面临着很多问题,一是由于网络带宽的增加及应用程序的日渐广泛,使得防火墙越来越成为制约网络的瓶颈。同时,随着网络安全需要与各种细粒度的网络控制的需求增加,防火墙的规则集规模在不断增大,这也会导致防火墙的性能下降。 本文针对上述主要问题,进行了以下几方面的研究工作: 1.分析了防火墙体系架构、发展方向等方面的内容。对Linux防火墙源代码和内核重要参数做了深入剖析;定制、配置了linux防火墙系统和内核;利用busybox软件对应用文件进行精简;同时修改了防火墙的并发连接数和和部分内核参数。得到一个体积更小、占用系统资源更少的快速、稳定、高效运行的内核。 2.给出了防火墙规则优化的方法。规则集中的规则根据关联特性一般可分为两种类型:一类是规则之间有相互依赖关系的,称为相关规则;一类则是无依赖关系的,称为无关规则,对这两类规则采取分而治之的方法。对于无关规则集,根据对每个规则匹配成功的统计数据,设计算法为每一条规则添加权重值,确定其优先级,让己经匹配成功次数较多或最后匹配成功时间较近的规则优先级更高,从而使每个通过网络的数据包需要经过匹配处理的规则数量降低。对于相关规则集,则对相关规则重新进行优化排序,删除冗余的规则,减少规则数量。 3.为了检验这些方法的有效性,利用仿真工具NS2,编写了几个函数和仿真程序,建立了仿真环境和模型,对优化后的防火墙进行了仿真实验,给出仿真结果。通过对实验数据进行分析,验证了采用优化过的防火墙,可以使网络性能得到较好的改善和提高。
其他文献
真实感图形学作为一种图形生成技术,一直是计算机图形学研究的前沿领域。随着计算机软硬件技术近年来的迅速发展,三维图形的高度真实感目标日益接近,其应用愈来愈广。真实感
随着计算机技术日新月异,许多电子商务交易应用需要在多种平台之间移植,并且需要可靠、高效的数据传输。交易中间件的出现屏蔽了异构系统中复杂的操作系统和网络协议,但随着
近年来,数据挖掘引起了信息产业界的极大关注,其主要原因是存在大量数据可以广泛使用,并且迫切需要将这些数据转换成有用的信息和知识。数据挖掘被定义为从大量数据中提取或“挖
学位
招生工作是组织考试的首要环节,近年来,随着社会考试项目的不断发展,报名人数逐年增长,社会考试考务管理工作越来越繁重。社会考试报名组织工作需要考试部门和考生双方共同参
图像分割是医学图像处理中的关键技术之一,也是三维重建、定量分析等后续操作的基础,分割的效果直接影响到三维重建的速度和重建后模型的视觉效果。然而,由于医学图像本身的模糊
近年来,以BitTorrent和eMule为代表的P2P文件共享技术在应用领域获得了很大的成功;另一方面,传统流媒体系统的服务能力越来越不能满足需求。于是应用P2P模式解决流媒体服务系
随着网络技术以及数字通讯技术的迅速发展,工业自动化领域发生了巨大的变化,逐渐形成了自动化领域的开放系统和互联的通讯网络。在分布式控制系统中,软件技术是一个重要的组
20世纪80年代以来,世界各发达国家虽然已经基本建成了四通八达的现代化国家道路网,但随着社会经济的发展,路网通过能力已满足不了交通量增长的需要,交通拥挤和堵塞现象日趋严
ZigBee是一种新兴的近距离、低复杂度、低功耗、低数据速率、低成本的无线网络技术,它在家用系统控制、楼宇自动化、工业监控等诸多领域都具有广阔的市场空间。相比之下,蓝牙、WLAN、GSM等无线通讯技术,由于协议复杂、成本高、耗电量大等原因,在上述应用领域中的推广和应用都有一定的困难。ZigBee有自己的一套基于IEEE 802.15.4的无线电标准,它有一个显著特点就是在一个ZigBee无线网络中
图像分割是计算机视觉的预处理部分,在人工智能领域占有非常重要的地位。分水岭算法是快速有效的图像分割算法,但它有一个内在的缺陷,用纯粹的分水岭算法来进行图像分割的结