基于Snort校园网入侵检测系统研究与应用

来源 :科学时代·下半月 | 被引量 : 0次 | 上传用户:lovesyb
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】本文分析了Snort的系统结构,校园网环境下的部署过程,通过规则设置检测访问敏感站点及阻止跨站攻击,并对Snort在匹配速度上的缺陷提出了改进的方案。
  【关键词】IDS;Snort;校园网;网络安全
  1.入侵检测系统简介
  网络硬件和软件资源的增加,给网络用户带来了便利的同时,也给网络增加了安全的压力,并且日益危胁到网络设备、网络用户的正常工作甚至隐私,据CNCERT数据显示,2013年9月境内感染网络病毒的终端数为226万[1]。路由器、交换机、防火墙中使用了端口保护、ACL、VPN等技术,作为常用的应对手段,这些技术的缺陷比较明显:以被动的形式过滤通过设备的数据,而不是主动检测出潜在的恶意行为、系统入侵;主要过滤局域网或网段内部与外部通信时发生的数据包,缺乏有效机制实现对网络内部的恶意行为进行检测、建立日志、追查来源、网络取证。因此,入侵检测系统(Intrusion Detection System,IDS)作为收集网络内数据包,发现潜在渗透、攻击行为,进行预警和日志记录的设备,它和防火墙主动检测和定点过滤、内部和外部相结合共同来提高网络安全。
  IDS通过分布在网络中各处的数据收集点采集数据包,利用设定的判断规则,对数据包进行分析,检测出符合规则定义的恶意行为,提交预警报告,它可以连接在网络设备的镜像端口上,不对网络带宽产生影响。IDS按照保护对象不同,分为基于主机和基于网络的两种,分别以收集主机日志信息和网络数据通信流量为来源;按照检测分类可以分为误用检测和异常检测,误用检测通过比对收集的数据和设定规则发现违规的行为,异常检测通过数据源和建立的数学模型的差异发现问题。
  2. Snort原理和结构
  Snort是一种以源代码形式发布的轻型的IDS,它可以添加定制的误用判断规则来提高检测特性。目前,在校园网中各种网络安全事故频繁发生,网络安全隐患日益突出,已经成为高校教育信息化发展进程中的一个瓶颈,对正常的网络教育构成了严重的安全威胁[2],在校园网中采用Snort可以在不降低带宽、影响教学和行政工作的前提下,对可能发生的网络安全事件提前预警。
  Snort从最初的数据包嗅探器发展到了包括数据包解码器,预处理器,检测引擎和报警输出四大模块(如图1所示),以误用检测为主要手段的入侵检测系统[3]。
  图1 Snort系统结构
  数据包解码器使用通用抓包模块Libpcap,对来自数据链路层的数据帧进行解码,然后重新构建网络通信数据包。预处理器对构建的数据包进行纠错,并将数据包整理成可以识别网络特征的数据,提供给检测引擎。检测引擎通过内置的规则数据建立规则判断的数据结构,启动检测组件对比对预处理器提交的数据。报警输出产生日志,或保存到数据库中,同时实现和路由或防火墙的联动。
  3. Snort部署
  在具体实施Snort时,通常采用三层结构的形式进行部署图2所示,以传感器层捕捉网络数据帧,IDS服务器实现分析和处理数据帧并提供报警输出。它部署灵活可以依据安全和稳定方面的要求选择多种系统,在校园网环境中,常采用Linux平台进行Snort架设。
  在Snort系统的搭建过程中,需要使用大量的开源软件如表1所示:
  Snort在使用的缺陷在于检出速度是瓶颈、存在误报问题。为了较好的处理上述问题可以采用以下的方法:
  1)改进系统模式,以多进程或线程的方式并发执行封包识别和检测线程。
  2)改进多模式匹配算法,提高错误检出率。
  5.结束语
  Snort作为轻量级的入侵检测系统,提供了开源代码,提供接口接入定制模块,它具备了实时的网络数据包分析和日志登录、分析功能[4],目前规则库可以对多种协议和流量进行检测。在校园网环境下,使用Snort可以在节省信息化建设费用的同时,定制规则及模块,提升网络安全管理的水平应对安全威胁。
  参考文献:
  [1]中国互联网应急响应中心. CNCERT互联网安全威胁报告,2013,9.
  http://www.cert.org.cn/publish/main/upload/File/CNCERT2013monthly9.pdf
  [2]张新刚,王燕.数字化校园主动安全防御体系分析[J].实验室研究与探索,2012,1:197-200.
  [3]陈伟,周继军,许德武. Snort轻量级入侵检测系统全攻略[M].北京:邮电大学出版社,2009.
  [4]鲜永菊.入侵检测[M].西安:西安电子科技大学出版社,2009,8.
  作者简介:
  张俊(1975年-),男,汉族,江苏扬州人,硕士,讲师,研究方向:计算机应用技术。
  基金项目:
  南京工业职业技术学院基金(201050610YK213)
其他文献
【摘 要】电气工程又被称作EE,从传统的定义上来讲,电气工程主要是指与创造电器和电子系统相关的学科的总称,然而由于科技水平的不断发展,新世纪的电气工程含义已经远不远不是以上内容所能涵盖的,现在的电气工程早已经囊括了差不多所有的和光子、电子相关的工程方面的行为。电力在现代生活中已经是人们生活中非常重要的物质基础,电气自动化更是一个判断国家经济和居民生活是否达到现代化的重要标杆,因此这就把对于电气工程
【摘 要】工程施工现场所使用的临时性移动机械具有露天、频繁、受外界干扰等特性,对设备及人员构成安全威胁。本文从消除安全隐患、防止人员直接触电和间接触电的预防措施、对接地装置的安装及运行维护管理等方面阐述工程施工临时用电接地装置的安装及运行维护措施。  【关键词】工程施工临时用电;接地装置;安装维护措施  一、引言  工程施工现场所使用的机械、电气设备具有移动性、使用频繁性、外露性等特征,且在露天的
【摘 要】目前,国内外的大型电动机进行变频改造后,变频运行工况对电动机的本体绝缘带来了一些问题,导致电动机的绝缘过早被破坏;同时电动机的变频运行也影响到其保护功能的设置,一般都取消了差动保护,而改装灵敏度较差的电流速断保护,这对于高压电机保护来说是不够的,也不符合国家继电保护规程的规定;为解决现存保护功能方面缺失的问题,四方公司CSC236D/B变频电动机保护装置,其包含变频差动保护和变频后备保护
【摘 要】正确地倒闸操作是电力系统安全运行的重要保障,本文通过对倒闸操作前的准备工作、操作中的行为以及倒闸操作中可能存在的危险点进行了分析判断,并采取相应的措施消除或控制,可以有效地防止运行人员在进行倒闸操作过程中发生人身、电网、设备等事故,从而保证了倒闸操作的控制性及安全性。  【关键词】倒闸操作;危险点;预控  前言  电气操作的危险点是指在操作过程中有可能发生危险的地点、部位、工器具或动作等
【摘 要】本文根据近二十年来电力网运行中所经历到电压不平衡问题,进行分析、总结,以便提高华能电力系统发电厂、变电站电气值班员处理此方面问题判别、处理能力。  【关键词】过电压;系统;平衡;故障;谐振  电力系统中时常出现雷击过电压、操作过电压、事故过电压等,其中包括不对称短路引起的过电压、谐振过电压等,这些过电压有可能给高压电力设备造成严重损坏,国内外有许多这方面论述、措施,但对电力系统电压相间不
【摘 要】智能化的电力营销以及配网管理是电网智能化建设的重要内容,将营销决策以及配网的管理进行有机整合,并使用信息化、自动化的采集技术为各个系统的发展提供信息支撑不仅可以促进电力企业的良性发展,也可以为用户提供更加优质的电能和贴身的服务,达到一举两得的效果。本文主要根据电网企业的发展探讨智能化电力营销与配网管理系统的相关理论。  【关键词】智能化电力营销;配网管理系统;理论研究  一、配电网智能化
【摘 要】近年来,我国社会经济得到了突飞猛进地发展,我国在社会建设中所投入的人力财力越来越多,水利工程作为重要的建设工程也受到了越来越多的关注,也取得了一定的成绩。在我国社会经济发展中水利工程的地位日益突出,但是在其施工建设过程中的管理工作还需要进一步的完善。目前水利工程项目的施工管理依然处在探索发展阶段,其进行的过程中依旧有一些常见的问题,这些问题都直接影响到水利工程的施工质量。如何科学的处理施
【摘 要】配电管理工作是以运行管理工作为先,运行管理工作搞好了,才有可能搞好检修管理、安全管理、培训管理乃至带动文明生产管理工作的提高。在供电企业追求安全和效益的同时,电业局的配网管理可以说受到削弱。配网管理直接影响安全生产,影响企业的经济效益。必须对配电网络故障认真分析及仔细研究,下大力气进行整改和加强管理,才能保证电网安全,创造较高的经济效益。  【关键词】配电运行;安全管理  1. 10KV
【摘 要】通信是配电网自动化的关键和核心,配电网自动化系统需借助于有效的通信手段,将控制中心的控制命令准确地传送到为数众多的远方终端,且将反映远方设备运行状况的数据信息收集到控制中心。通信又是配电网自动化的一个重点和难点,区域不同、条件不同,通信方案也多种多样。因此加强对配电网自动化通信方式分析于选择具有重要的意义。本文即通过阐述配电网自动化通信方式的优缺点详细探讨了配电网自动化通信方式选择的依据
【摘 要】随着科技的发展和社会的不断进步,电力行业的生产水平也不断提高,本文主要针对输电过程中直流偏磁对高压设备的运行影响进行分析和研究,并根据存在的问题提出合理化的建议和措施。  【关键词】直流偏磁;高压设备运行;影响;研究探讨;建议措施  直流方式输电过程中,双极两端的中性点接地直流换流站采用了直流输电的接线方式,并被广泛运用在高压直流输电中,提高了输电效率,并增加了企业的输电效益。正常运行时