防火墙配置规则冲突检测关键技术研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:yuntaos
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络技术极大的方便了人们的生活,但是网络安全问题也给人们带来极大的威胁。防火墙是保护网络安全的重要措施之一,而防火墙的配置策略是其最核心的功能。防火墙的策略配置是否正确与合理直接影响到防火墙的性能。向防火墙配置策略中添加规则往往会引起防火墙规则产生冲突,而防护墙中冗余规则的存在,又会增加数据包的匹配时间,二者都会严重降低防火墙的性能,因此针对上述两种情况,本文重点研究了以下两个关键技术:引起防火墙策略发生错误的一个主要原因就是对防火墙配置策略的更改。网络是不断发展变化的,网络安全问题也是层出不穷的,防火墙背后的用户经常需要防火墙规则管理员修改原有的防火墙配置策略,以便允许或者保护一些新服务的运行。本文首先提出一种基于trie树的防火墙规则冲突检测算法,该算法将一条新规则加入到防火墙已有配置中,并将该规则对原有防火墙造成的精确效果改变提交给管理员。管理员可以根据改变的效果对防火墙进行评估,然后考虑该条规则的添加位置甚至是否有必要添加该条规则。防火墙的配置策略以序号为优先级进行排列,序号越靠前的规则优先级越高,数据包在与防火墙规则进行匹配时,从前往后进行顺序匹配。因此可以通过缩小防火墙的配置策略来提高防火墙的匹配效率。随着企业规模的逐渐变大,防火墙的规则可以达到上百条甚至上千条,由于同一个防火墙的策略可能由不同的管理员进行配置,因此规则之间发生冗余覆盖是在所难免的。目前对冗余规则的冲突检测都是基于两两规则之间,多条规则之间的冗余覆盖只能用蛮力法或者穷举法来查找,在此基础上,本文对冗余规则给出一个全新的定义,并在此基础上提出了一种基于改进的判定树模型的四元组判定树算法,该算法能够检测出多条规则之间的冗余覆盖。
其他文献
随着互联网信息的持续爆炸性增长,通用搜索引擎的信息覆盖率和检索精度都在不断下降,发展主题搜索引擎已经成为趋势。由于主题搜索引擎搜索的内容只限于特定主题或专门领域,被通
随着计算机技术的飞速发展,软件系统的数量越来越多,规模越来越大,复杂程度越来越高。在一些大型、长生命周期的软件测试和维护过程中,手工分析已经变得越来越不可行,越来越
伴随着海量数据的不断涌现,“数据充沛,却信息匮乏”的矛盾日益突出。数据挖掘为我们从海量数据中提取或挖掘有用信息提供了有效的技术手段,其中作为数据挖掘重要方法的决策
数据广播是近年来所兴起的信息服务的新领域,它整合了互联网和广播电视网,它可以取所有网站作信源,取数字电视做信道,把网站内容整体推送到家。它继承了前两种媒体的长处(信源丰富
人脸识别的研究成为当前模式识别和人工智能领域的一个研究热点。虽然人类能毫不费力地识别出人脸及其表情,但人脸的自动机器识别却是一项极具挑战的课题,涉及到模式识别、图像
在《长三角沿海水质遥感实时监视和速报的关键技术研究》项目中由于卫星遥感技术能够实现对地表信息连续地大范围、高精度、全天候的同步采集,因此应用卫星遥感技术成为该项目研究的主要手段。本文研究的内容是该项目的一个部分。本文通过聚类算法对海洋卫星遥感数据进行分类,并根据已有的数据,建立相关的预测模型,达到预测未知数据的目的。聚类算法的种类有很多,目前较常用的方法有K均值,K近邻,模糊C均值等等。本文通过对
在电网谐波污染日益严重的今天,对电网有功和无功功率进行准确测量是电力系统计量、计费的基础,也是系统进行无功调节的依据。近年来学术界提出的小波变换功率测量算法能适应功
目前,数据管理呈现出海量、异构、分布、共享等新的特点,传统的数据管理系统己无法满足当今用户的需求,为此,Michael Franklin等人提出了一种崭新的数据管理思想一数据空间。
日益进步的计算机信息技术对社会各行各业的发展与变革都产生了深刻的影响。在建筑设计行业,现代信息技术同建筑设计技术全面而深入的融合,正引领着建筑设计行业新的里程碑式的
随着网络带宽的增长以及各种应用不断涌现,网络处理器(Network Processor)作为一种采用并行可编程结构的解决方案,能够同时提供高性能和可编程能力,得到了越来越多的重视和应