基于专用协议栈的多层网络防火墙的研究与实现

来源 :暨南大学 | 被引量 : 0次 | 上传用户:Spring_880916
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
本文是基于专用协议栈的多层网络防火墙的研究与实现。本防火墙系统以Linux操作系统为平台,通过模块加载的方式动态修改操作系统的网络流程,建立自己的专用协议栈,并以透明、安全、高效为主要目标,建立起从数据链路层、网络层到传输层,层层防御的多层防火墙系统。 就通用操作系统上构建的软件防火墙而言,大多数都是采用通用的TCP/IP协议栈,不可避免带来了一些隐患。我们摒弃了通用的TCP/IP协议栈,严格按照RFC相关文档重新设计、实现了一套专用的TCP/IP协议栈。 由于防火墙的广泛应用,黑客们已经开发出更加巧妙的攻击手段,从底层通信协议到应用层程序的所有内在弱点都成为攻击目标。所以为了保护网络的安全,有必要提供多个层面上的安全措施。多层防火墙具体体现在二个方面:一是从数据包过滤的角度来看,从数据链路层、网络层到传输层,层层设防,将不合法的包尽早过滤,从而减轻防火墙的处理负担,提高效率和安全性;二是从黑客入侵的角度来看,从信息收集、端口扫描到发起DoS攻击整个流程进行防范。 在数据链路层,通过对ARP协议的改进,解决了以下三个问题:(1)实现了透明模式,并采用ARP代理技术,解决了防火墙跨网段管理的问题。(2)利用ARP保护基于MAC绑定的局域网中已关机主机的IP地址。(3)通过对IP与MAC地址的绑定和对ICMP重定向报文的处理,有效地对ARP欺骗进行防范。 在网络层,本文提出了一种高效安全的防火墙分片处理策略。利用第一个分片处理结果来处理其它分片包,减轻了防火墙的负载,并创造性地在防火墙系统中应用伸展树算法对分片进行重组,提高了重组的效率和降低对存储空间的需求。 对于防御拒绝服务攻击与端口扫描,我们在网络层与传输层分别采取相应的措施进行防范。并首次提出了在Linux内核中嵌入监测代码和防范程序,实现了对Smurf攻击的实时监测与防范。 最后,对论文所作的工作进行了总结,并指出了进一步要做的研究工作。
其他文献
伴随我国医疗事业的不断发展,医疗改革的不断深入,与老百姓的生活息息相关的乡镇医院肩负着最基本也最为重要的医疗保障责任,给老百姓带去全面贴心的医疗保障服务。因此加强对乡
目的:研究探讨影响重症感染患者ICU治疗时间的危险因素。方法选取2013年8月-2014年8月我院收治的98例重症感染患者作为研究对象,将ICU治疗时间≤48h的48例患者定为观察组,将ICU
近些年来随着经济水平的发展,我国的护理专业也在不断的发展中。但是因为县级医院和城镇医院相比来说,总是缺少一些优势。护理主要针对的就是对出现的疾病进行进一步的诊断以及
本文针对带循环前缀的分层空时单载波系统,提出了并行多级判决反馈均衡器,它等效于由空间判决反馈均衡器和时频域的多输入单输出判决反馈均衡器组成。它能以较低的复杂度取得令
消防侦察机器人系统的研究是上海市消防研究所与我校通信学院合作的国家863及上海市科委重点支持的重大项目。 该系统主要由四个部分组成:中央控制器、命令执行机构、信息
近来年,随着人们对无线数据和多媒体业务的需求,未来的移动通信系统需要提供大容量高速率数据传输。在未来的移动宽带无线接入系统中,MIMO-OFDM被认为是一项核心技术。利用MIMO
随着无线通信的发展,人们对无线通信的要求越来越高,传输速率从最初的Kbit/s发展到Mbit/s以至于现在的Gbit/s的研究。60GHz因其高速、保密性好、便于集成等特点成为现在最有
随着计算机网络与电信技术的不断发展,出现了计算机技术和通信技术不断融合、不断渗透的趋势,其中的计算机技术尤其以Internet为代表,取得了飞速的发展,而电信网络也从最初的单纯
多输入多输出(Multiple Input Multiple Output, MIMO)技术由于其可以有效提高系统的频谱利用率和容量,从而明显提高数据传输速率的优势而广泛应用在各种无线通信系统之中,例如3G
基于IEEE802.16的WMAN可以显著降低运营商的网络建设投资,扩展网络覆盖范围,提高数据传输速率。因此成为近年来宽带接入网领域研究的热点。 本文的研究工作在分析IEEE802.