防SYNFLOOD状态防火墙模型的研究

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:dragonfly
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
由于TCP/IP协议本身不足以保障计算机网络信息安全,因此在网络工程实践中普遍采用附加措施,进而达到一定程度上的自我保护。防火墙是目前重要且关键的技术之一。DOS和DDOS攻击是大型网络和网络服务器的安全威胁之一,作为DOS/DDOS攻击的典型,SYN FLOOD利用TCP/IP协议的漏洞,在短时间内发送大量的SYN数据包。如果匹配防火墙规则,防火墙就会建立状态表跟踪这些链接。大量此类通信将造成状态防火墙的状态表溢出,使得防火墙无法响应合法请求,从而导致整个网络的系统性能下降。传统的解决方案通常只能保护主机的安全,并不能确保防火墙不受侵害。本文深入研究和分析了目前能够防御SYN FLOOD攻击的状态防火墙模型。并在此基础上,结合这些模型的优点,设计并实现了采用哈希查询和预处理方式的HAS(Hash-Adaptive threshold-Stateful inspection)防御SYN FLOOD状态防火墙模型。此模型具有较好的有效性、实时性、自身安全性和通信稳定性。首先,本文介绍了课题研究背景,总结了防御DOS攻击的必要性。同时,针对DOS的典型攻击手段SYN FLOOD,概述国外防御SYN FLOOD攻击的状态防火墙模型的研究现状。此外,还分析了状态防火墙的工作流程和工作机制,阐述SYN FLOOD的攻击原理,其中,着重探讨了Check Point公司防御SYN FLOOD攻击的状态防火墙模型。这些为HAS防御SYN FLOOD状态防火墙模型的设计和实现打下了坚实的理论基础。其次,本文从功能角度详细描述了HAS模型各模块的设计、具体实现过程和方法,包括具体算法、模块架构、规则设定、内核修改及所用的Linux状态检测功能等,还附加了主要模块具体实现代码。其中模块的实现是基于Linux 2.6内核自带的Netfilter/ Iptables防火墙构架。HAS模型主要包括预处理模块、状态信息管理模块和状态检测模块。预处理模块作为处理数据的第一道屏障,利用自适应阈值算法来检测是否存在SYN FLOOD攻击和拟定相应的响应策略。针对自适应阈值算法在低强度攻击下误报率高的问题提出了一个简单的改进机制,确保了模型在高强度攻击下的有效性。如果存在攻击,状态信息管理模型根据接收到的控制信息添加阻断规则以实现动态响应。优化防火墙的数据包处理流程,使用哈希查询的方式来加快规则查询的速度。在实现方面,本文利用Iptables对防火墙规则进行了动态的配置与管理。通过模块编程向Netfilter相应的钩子点注册模块处理函数,实现预处理模块功能,并修改内核源代码以实现对防火墙处理数据流程的优化。最后,本文对模型进行了性能测试。测试结果说明:其一,模型能有效抵御SYN FLOOD对内网主机的攻击,同时在一定程度上提高了状态防火墙自身防御的能力;其二,模型具有较好的网络性能,安装在防火墙中并不会降低防火墙的性能。文章结尾总结了本文所做工作,并展望了未来的前景。
其他文献
正交频分复用(OFDM, Orthogonal frequency division multiplexing)是一种适合高速传输的多载波调制技术,具有较好的抗多径衰落能力和较高的频谱利用效率,适用于无线高速和多
逆合成孔径雷达(ISAR)成像是目前世界上雷达成像处理中的研究热点,也是信号处理中的一个崭新领域。本文主要对ISAR成像中的两个问题进行研究和探索:双基地ISAR成像理论和ISAR
OFDM作为一种高速的多载波传输技术,具有较高的频谱利用率和良好的抗多径干扰能力,被认为是下一代移动通信系统的核心技术。信道估计作为OFDM系统的关键技术,成为了人们研究
本文主要通过研究熵函数集Γ?的表征来研究它的等价问题――多源多宿正交信道容量区域的表征。n元离散随机变量组的熵函数集Γn?是由信息不等式在熵空间Hn中划定的一个区域。
随着第四代通信系统的出现和发展,数字通信逐渐成为多媒体通信领域的主导方式。但由于客观硬件设备和软件的不完善,图像在采集、处理、存储以及传输过程中不可避免会出现不同
由于多输入多输出(Multiple Input Multiple Output, MIMO)系统通过空间复用实现了更高数据速率的传输,许多无线通信系统,如IEEE802.11n WLAN、基于IEEE 802.16e的Mobile WiM
随着Internet技术的发展,国际互联网已成为人们日常学习、工作和生活必不可缺的一种基本通讯工具。近年来,随着互联网应用的深入,其安全问题也越发引起多方面的关注。网络蠕
通信信号的调制方式识别在军用及民用都有十分广阔的应用。调制方式识别就是要在不具备先验知识的情况下,判断出所给的通信信号的调制方式类别。随着在电子对抗领域中占据着越
量子信息学近年来取得了巨大的发展,它是经典信息学和量子力学相结合的学科。相比于经典信息学其拥有更大的优势与前景,因而在各个领域被广泛的关注和研究。在量子信息学中,
我国高速公路建设正处在快速发展阶段,而且规模已经非常庞大。因为高速公路涉及面广、造价非常高、比较容易遭受破坏,所以高速公路监管部门必须对高速公路进行严格监管。对高