安全策略中心与NP架构防火墙的设计与实现

来源 :东南大学 | 被引量 : 0次 | 上传用户:allonwxg
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当前网络安全的研究有两个侧重点,分别是如何提高安全防护设施的安全性和处理速度。提高安全性的研究致力于利用多种安全防护设施(包括防火墙,入侵检测系统和安全评估系统等)实现综合的安全防护体系,通过安全设施之间的信息共享和联动响应,提高安全防范系统的安全性。提高处理速度的研究主要是为了适应网络带宽的不断增长,研究如何提高网络安全设施的处理速度,特别是网络边界设备——防火墙的吞吐量,网络处理器的出现为防火墙硬件化提供了一条新的途径。本文的工作以江苏省科技计划项目“主动式安全防范系统的研究”(课题编号BG2004036)为背景,主要工作从提高安全性和处理速度出发,可以分为两大部分。第一部分是安全策略中心的设计与实现,改进了传统的入侵检测系统与核心防火墙直接联动的方式,综合利用IDS的入侵告警信息和内网安全扫描器提供的扫描结果制定联动策略并通过核心防火墙进行实施;同时安全策略中心能够发现防火墙策略中的存在的异常和冲突,辅助管理员对核心防火墙进行正确合理的配置。第二部分是基于网络处理器(NP)架构的防火墙的设计与部分实现,本文给出了基于Intel公司IXP2400网络处理器的防火墙系统详细设计方案,实现了简单包过滤防火墙系统SimFilter,并对其进行了测试与仿真。本文的具体工作主要包括:在主动式安全防范系统中,提出了安全策略中心模型,改进了直接联动方式,给出了安全策略中心的模块化详细设计,提高了联动响应行为的合理性。在主动式安全防范系统中实现了安全策略中心,并与系统中其他安全设施(入侵检测系统、面向内部网的安全扫描系统以及核心防火墙)进行了集成。在研究Intel IXP系列网络处理器软硬件体系结构的基础上,结合主动式安全防范系统项目需求,给出了具备包过滤、网络地址转换(NAT)和虚拟专用网(VPN)功能的防火墙系统详细设计方案。在Intel IXP2400网络处理器上实现了一个简单的包过滤防火墙系统SimFilter,提高了主动式安全防范系统中核心防火墙性能;并进行了功能测试和性能上的仿真,根据测试结果对下一步研究给出建议。
其他文献
计算机网络的稳定性一直以来都是人们比较关心的问题。提高网络稳定性的一个主要办法就是及时诊断出网络工作时出现的故障,给予网络管理人员决策指导。将数据挖掘技术应用于
随着高通量实验技术手段的不断发展和完善,多种类型的分子生物学数据也在迅猛增加。比如基因序列数据、基因表达谱、功能注释、蛋白质相互作用关系、代谢路径以及基因调控通路
网格是下一代的互联网,安全问题对于网格发展至关重要。网格安全问题要比一般的安全问题更复杂,需要在传统安全理论和技术的基础之上,进行创造性地研究。网格安全问题的研究
准确预测高炉铁水含硅量是有效控制高炉的前提。结合时差(TemporalDifference,TD)方法的BP神经元网络(TD-BP神经网络),已经在高炉铁水含硅量的预报方面取得了显著进展,对大部分
企业信息化建设是企业提升竞争力的重要手段之一,企业资产管理(Enterprise Asset Management,EAM)作为企业信息管理思想之一,对于资产密集型企业,可以提高资产的可利用率、降低企业运行维护成本。数据设计的内容涉及数据库的设计、数据结构与算法等方面,本文针对当前EAM中存在的数据设计的问题,设计了资产层次结构中的数据结构与算法,完成了反规范化的数据库的设计。本文首先介绍了EAM
研究发现,当前网络中充斥着大量的“隐患终端”,又称为“不健康终端”,指的是存在安全隐患或正在发生安全事件的计算机系统。这些隐患终端不仅会成为被攻击的对象,还可能被攻击者
分布式地理信息系统是地理信息系统(GIS)研究中的一个重要领域,它的目标是实现GIS互操作。本文讨论了分布式GIS的产生发展以及GIS互操作的研究情况,对分布式地理信息进行了分
本文对入侵检测技术进行了分析和研究,通过分析入侵检测领域亟待解决的一些问题产生的根源,提出了在基于软件代理的分布式入侵检测模型框架下,使用一种以增强型入侵检测引擎
根据IBM日前发布的全球商务安全指数报告指出,2005年上半年,病毒和犯罪性安全攻击增长了50%,网络安全的形势日趋严峻,入侵检测是P~2DR安全模型的核心部分,也是整个计算机信息安全体
数据挖掘是从海量的数据中挖掘出隐含的、先前未知的、对决策有潜在价值的知识和规则。聚类分析是数据挖掘领域中的一个重要研究课题。所谓聚类是将物理或抽象的集合分组成为