基于Linux防火墙扩展的SESP-VPN网关系统设计与实现

来源 :南开大学 | 被引量 : 0次 | 上传用户:originalmemory
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络的普及和深入,分支机构众多的大型单位越来越多地在公网上进行远程办公,迫切需要一个可靠、简单、高效、灵活的防火墙网关解决方案,保证机密数据在公网上安全传输。 Linux防火墙的最新版本以Netfilter框架为基础,构建了Iptables这一强大、灵活并且具备良好扩展性的防火墙工具,在网络安全领域中发挥着越来越重要的影响。但针对不断变化的网络安全要求,Linux防火墙在应对安全事件时仍然表现出功能的局限性,因此在实际使用中有必要对其进行安全扩展,在防火墙中增加数据包认证、加解密和VPN网关等功能。 针对上述需求和传统方案的缺陷,本文以Linux2.4版本内核防火墙作为研究对象,通过分析Netfilter/Iptables框架结构和工作机制,对其扩展方法进行研究,给出利用可装载内核模块进行防火墙扩展的一般流程与方法。然后对Linux防火墙在安全VPN网关方面的扩展应用作了进一步的探讨,提出了一种基于Linux平台的、支持包过滤、数据加解密、认证功能的SESP-VPN网关系统。该系统利用Netfilter的钩子机制,对Iptables防火墙目标模块进行了加解密、认证功能的扩展,并参考IPSec中ESP协议的优点设计了自己的安全封装协议实现VPN网关功能,能有效满足机密数据在公网上安全传输的需求。文章最后从功能和性能两方面做了系统测试,总结了设计过程中遇到的主要问题及解决办法,针对SESP-VPN网关系统的不足提出了改进方向和建议。
其他文献
随着计算机技术的发展,嵌入式系统己成为计算机领域的一个重要组成部分。而采用ARM微处理器作为硬件基础和μC/OS-Ⅱ作为嵌入式操作系统被广泛的应在各种嵌入式应用系统中。而
近年来,伴随着视频编解码技术的突飞猛进,特别是MPEG-4和H.264的出现,使得视频编码效率得到了很大的提升。另一方面,随着Internet和无线网运载能力的增强,基于Internet和无线网的视
如今,随着虚拟现实技术的迅速发展,为了更好的处理计算机图像,图像分割技术作为图像预处理的步骤,其地位变得尤为重要。对于如何更好的提高图像预处理质量、提高图像分割质量
移动自组网络作为一种新型的移动多跳无线网络,与传统的无线网络有着许多不同的特点。它既不依赖于任何固定的基站也不需要集中的管理,而是通过移动结点间的相互协作、自我组织
计算机书法创作模拟涉及人工智能,图像处理,认知科学等。计算机书法生成过程中需要大量的字库,中国古代的书法碑刻是一个自然可选的素材。从碑刻书法的提取到字库的形成需要经过
联想记忆的实现一直是人工神经元网络研究的方向之一,其中一个重点就是实现多对多联想记忆。多对多联想记忆的核心是如何实现一对多联想记忆,也即是如何识别记忆模式中的公共项
在大数据技术的驱动下,教育数据研究对教育发展规律探索的作用愈加重要。通过挖掘、分析教育数据,从更深层揭示教育发展轨迹。深度挖掘教育数据中的隐藏信息,可以暴露教育过
随着计算机网络信息化技术及医学影像学技术的飞速发展,基于影像技术的现代医疗正以其独特的魅力步入数码时代;同时作为经验科学范畴的医疗事业,其发展,对内对外都必须百家争鸣,促
随着网络信息的飞速增长,对于文本聚类技术的研究显得更为重要。由于文本数据高维性和稀疏性,传统的文本聚类算法并不能让人满意。IB方法是基于信息论的数据分析方法,该方法通过
Ad Hoc 网络技术起源于20世纪70年代的美国军事领域,它是在美国国防部资助研究的"战场环境中的无线分组数据网"项目中产生的一种新型的网络架构技术。 移动Ad Hoe网络是IP