基于Linux iptables防火墙规则生成的研究与实现

来源 :中山大学 | 被引量 : 0次 | 上传用户:jick85726
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
防火墙是网络安全的基石,它能够拦截非法的访问,保护内部网络的安全。规则是防火墙过滤数据包的依据,是企业安全策略的具体体现,规则的生成和管理直接影响着防火墙防御能力的发挥。另一方面,Linux提供了一个防火墙框架Netfilter,并使用iptables在该框架上实现了防火墙功能。同时,iptables提供了强大的日志功能,用于记录非法数据包的各种信息,分析这些信息对于了解当前网络环境、正确配置防火墙和研究防火墙技术具有深刻意义。   本文正是在上面两点的启发下,重点研究了基于iptables的主机防火墙的规则生成。首先,论文分析了TCP/IP协议栈在实际应用中存在的安全问题,介绍了iptables利用Netfilter框架实现防火墙功能的数据控制流程。接着,从一个典型的主机防火墙应用环境出发,对防火墙需求的定义、默认策略的选择和规则的优化等方面进行了研究,利用iptables实现了基本的防火墙策略,并通过渗透性测试验证了策略的有效性。其次,论文对iptables日志信息和常见的网络攻击进行了深入研究后,提出了一个规则提取算法,该算法从TCP/IP协议原理出发,总结了常见的协议栈指纹和攻击特征并形成特征库,再将解析后的日志信息与特征库比较,判断主机是否受到攻击,然后提取攻击主机的信息形成规则,添加到防火墙的规则集中。最后,论文实现了一个规则生成系统,并采用攻击工具对防火墙进行端口扫描、伪造源IP攻击、拒绝服务攻击等渗透性测试,进而验证了规则提取算法的有效性。
其他文献
随着互联网技术的发展,全球数据存储总量呈现爆炸式的增长,这对现有的存储系统提出了更严峻的挑战。一方面传统硬盘的存储密度已经接近极限,需要寻求瓦记录磁盘等技术来实现存储
视频中的文本信息是辅助理解视频内容的重要线索,有效地提取这些文本信息对视频内容的自动理解及检索等应用来说无疑是一项关键的技术。目前,商业OCR对普通图像的识别达到了
在分布式文件系统中,元数据服务器是整个系统的核心,副本技术是提高系统可用性和性能的主要方法之一。而现有的元数据副本技术大多只是简单的对元数据进行复制保存,忽视了元
近年来,随着计算机视觉检测技术的不断发展,其在畜牧业生产中的应用也逐渐增加。其中基于图像处理的奶牛体型线性评定方法成为国内外奶牛优化育种研究的一项重要内容。由于现
随着无源射频识别(RFID)标签在各个领域中的应用越来越广泛,其性能的稳定性也显得更为重要。然而目前社会上对其性能进行测试的标准和规范却一直没有形成完善的体系。针对该
近年来随着多媒体技术、计算技术以及虚拟现实技术的发展,互动投影正在成为人们日常生活中常见的交互式信息展示和娱乐工具之一。这种技术是运动检测技术与虚拟现实技术的结
网格环境中的资源是分布的、异构的、数量庞大而且随机变化的,网格节点可能随时加入和离开网格环境,这些特性会导致资源和任务运行信息的频繁采集,大量消耗节点资源,也容易导
在现实世界中,许多问题同时存在不确定性和复杂性。概率图模型可以有效地处理不确定性;一阶逻辑可以简洁地表示各种不同的知识和关系,降低复杂性。因此将概率和逻辑表示结合
在虚拟现实领域,对各种不同真实空间数据的处理是一个重要的研究方向,而纹理的处理和压缩是空间数据处理中的一个重要部分。纹理的数据量往往是真实空间数据中最大的一部分,如果可以实现较好的压缩处理,不但可以大幅减少空间数据的整体数据量,而且可以减轻对空间数据场景进行绘制的绘制引擎的负担。基于样本的纹理压缩技术针对图片中出现的重复模式和结构,提出了一种提取这些重复模式和结构的搜索方法,并且将提取的重复模式打
随着数据量的增长及应用的扩大,基于内存的数据库在数据访问过程中扮演越来越重要的角色。内存数据库相对于普通持久型数据库有着访问速度快、轻量、易管理等特点,被广泛应用