基于NDIS与SPI的入侵检测系统研究

来源 :三峡大学 | 被引量 : 0次 | 上传用户:sdwhliyang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测系统(Intrusion Detection System,简称IDS),作为一种积极主动的安全防护工具,提供了对内部攻击和外部攻击的实时防护,在计算机网络遭受破坏之前进行报警、拦截和响应。它很好的弥补了访问控制,身份认证,防火墙等传统机制所不能解决的问题,近几年也得到了迅速的发展。 基于网络的入侵检测系统以网络数据作为原始数据源,实时地分析网络上的通信。与基于主机的入侵检测相比,基于网络的入侵检测系统己经成为入侵检测系统的主流。而数据捕获技术是网络入侵检测系统中最基本也是最关键的技术,捕获的效率直接影响到系统的性能。但是随着网络带宽飞速增长,基于网络的入侵检测系统面临这一困难。 本文在分析了入侵检测系统结构,及各种数据包捕获技术的基础上,提出了一种基于NDIS(Network Driver Interface Specification)与SPI(Service Provider Interface)技术相结合的数据包捕获方案,并设计实现了基于这一方案的入侵检测系统,主要工作如下: 1) 首先对入侵检测进行了简单的介绍——讨论入侵检测定义、分类、发展及其模型,并分析了传统入侵检测系统存在的局限性。 2) 分析了传统入侵检测系统存在局限性,并得出了其性能低下的两个主要原因:其一是,包捕获引擎不能高效全面地捕获包。其二是,分析引擎所采用的分析算法速度不高,不能适应高速环境的要求。 3) 针对入侵检测系统捕获模块效率不高,进行了改进,提出了一个基于NDIS与SPI的包捕获引擎的设计方案,利用NDIS与SPI相结合,充分地利用两者的长处。在应用层利用SPI进行封包来捕获各种应用程序数据;而在核心层利用NDIS来捕获各种非Socket通信的数据包。同时也对公共核心模块,日志文件及控管规则文件进行了设计与实现。 4) 将误用检测中的协议分析技术和模式匹配技术应用到系统的分析模块。以双层的检测技术增强系统的灵活性和安全性。 5) 通过系统整体测试,证明了NIDS与SPI相结合的捕获模块明显提高了网络入侵检测系统的性能。
其他文献
旅游线路车辆配置问题,就是要找到在车辆配置到旅游线路上所做的最大贡献和的旅游线路车辆配置。这个问题已经被给予了高度重视。对旅游线路车辆配置的研究有助于旅游业节约物
基于闪存的固态硬盘(SSD)作为一种新兴技术吸引了学术界和产业界的强烈兴趣。SSD已被广泛使用到笔记本电脑、台式机以及企业级服务器领域,渗透到市场的方方面面。SSD的一个独
无线传感器网络(Wireless Sensor Network,WSN)是由大量存储、能量、计算以及通信能力受限的传感器节点组成的网络。节点与节点之间相互协作周期性地获取感测数据、处理数据
多媒体技术和互联网技术的发展,使人们能够方便的获得各种多媒体信息。多媒体信息具有易于存储、发布以及二次创作等诸多优点,但同时也产生了非法拷贝、传播和恶意篡改等问题。
近年来,随着无线通信技术快速发展以及Ad Hoc网络技术的应用范围不断拓展,针对Ad Hoc网络路由的研究也日益成熟,AODV路由协议由此孕育而生,然而AODV设计之初并未充分考虑诸多
随着科学技术的飞速发展,人们进入了数字信息化时代,同时,电子信息急剧膨胀。在这个时代,信息就是财富,信息决定成败。只有及时获取准确、有效的信息,才能跟上时代的步伐。因此,对于
H.264是新一代运动图像压缩标准。H.264视频标准(又称为14496-10或MPEG-4 Part10)的制定是由ISO/IEC下属的运动图像专家组MPEG(Moving Picture Experts Group)和ITU下属的视
知识表示是人工智能的基础,知识表示方法越合理有效,就越能更好地支持人工智能的各种应用。因此,知识表示一直是人工智能领域的研究热点。世界由各种对象构成,面向对象的思想
对于普适计算环境下的中间件技术,国内外已进行了长时间的研究。早期,对中间件的研究主要集中在自适应、人机交互、上下文感知、安全性等方面,而很少考虑环境的异构性、资源
竞争的日趋激烈,要求企业能够对不断变化的市场做出快速响应,应用系统被要求快速搭建、实施以及跨企业协同需求日益普及;同时不同时期、不同类型、跨企业边界的异构系统需要集成