基于负载均衡的分布式入侵检测模型设计与分析

被引量 : 0次 | 上传用户:houzhuo111
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
传统的网络安全技术如加密、防火墙、认证等只是静态的网络安全技术,不能适应当前动态变化的网络环境的情况下,这几年来网络入侵检测技术作为一种动态网络安全技术逐渐引起人们的重视。入侵检测技术对计算机和网络资源上的恶意使用行为进行识别和响应:它不仅检测来自外部的入侵行为,同时也可监督内部用户的未授权活动。 然而由于入侵检测技术自身的复杂性和不成熟性,在当前的大规模、分布式和高速的网络环境中还存在很多的问题,如果不能够得到很好地解决的话,将严重影响入侵检测技术的可用性与发展前景。目前,对千兆IDS来说,抓包是一个制约因素,对数据包的分析又是另外一个制约因素。 本文力图从下面几个方面来提高IDS的效率: 1.传统的处理网络数据包的方式由于网卡驱动程序运行在内核空间,当网卡收到包以后,包会存放在系统内核空间内;但是由于上层应用运行在用户空间,无法直接访问内核空间,因此要通过系统调用往上层应用系统送,这时候会发生一次复制过程。利用“零存储”技术对传统的抓包过程进行改进:当网卡抓到数据包以后直接写到共享内存,这样的一个处理过程减少了至少一次复制。同时减少了一次网卡驱动程序向用户空间复制网络数据包的系统调用。 2.由于分析主机的处理能力可能不完全一致,因此仅仅根据连接数进行负载均衡不会达到最佳的效果。为了让所有分析主机既能共同分担流量,同时又能实现网络入侵检测负载的均衡。本文提出基于应用的动态最小负载优先算法,根据数据包的应用类型,将不同的数据发给配置相应的分析策略的分析主机来提高IDS的分析效率。 3.“协议分析”应当是目前绝大多数IDS所宣称采用的。但对千兆IDS来说,协议分析不仅仅是判断是什么协议那么简单了。要提高其性能和准确性,必须做到更深层次的协议分析。因此,在网络分析引擎的实现上,本文提出了利用协议分析和模式匹配相结合的方法,有效减小目标的匹配范围,提高了检测速度。 4.在高速流量下,单纯的单条规则匹配报文的匹配效率提高也不能完全适应其要求,特别是现在的入侵检测的规则模式在不断增加,对每一个数据包其可能要匹配的次数也在不断增加,因此其性能也无法完全满足。为此,本文提出改进了多模式匹配算提高匹配效率。 本文提出了基于负载均衡的分布式入侵检测系统模型,并对其关键技术点的实现进行了探讨并进行了实现。本模型具有良好的可扩充性、可伸缩性,并可通
其他文献
雷达工作时,对其天线转轴相对于水平面的垂直度有很高的要求。现代雷达多采用分块运输,到达工作地点后进行组装,在雷达天线转轴安装完成后,要求能够快速测量出转轴的垂直度误
党的十八大以来,习近平总书记多次阐述社会政策托底思想。计划经济时期的大包大揽和平均主义道路走不通,西方福利国家不适合中国国情,而人民群众对美好生活的向往又是我们党
伴发于多发性硬化(MS)的三叉神经痛(TNMS)与无MS的三叉神经瘾(TN)的疼痛特点相似,且均可随酰胺咪嗪或三叉神经阻断术治疗而缓解。但TNMS常见于年青病人,且多为双侧性;MS病人
黄芪味甘、性温,归肺、脾经,功能益气升阳、固表止汗、利水消肿、托毒生肌。临床上多用于气虚血亏之证,如脾虚泄泻、肺虚咳嗽、气虚脏器下垂、自汗、盗汗、水肿、痈疽难溃或久溃
茶叶是咸宁市的主要经济作物之一.主要病害有茶炭疽病、茶云纹叶枯病、茶轮斑病和茶枝梢黑点病。笔者介绍茶叶主要病害的防治方法,以供参考。1炭疽病1.1症状炭疽病主要为害成叶
目的探讨影响老年骨质疏松患者再次发生脆性骨折的相关因素。方法选取2011年8月-2012年10月本院收治的119例老年骨质疏松初次脆性骨折患者作为研究对象,治疗结束后,所有研究
深基坑的规范化、程序化、科学化对减少或防止深基坑事故所产生的危害无疑是有积极作用的,尤其是在基坑开挖之前通过详细的工程地质勘察,分析与评价可能出现的环境工程地质问
目的 观察血管性痴呆 (vasculardementia ,VD)大鼠海马区炎性细胞因子IL 1β、TNF α含量变化与认知功能变化的相关性 ;观察大蒜素对炎性细胞因子IL 1β、TNF α含量的影响
在汽轮机行业,汽轮机转子轮槽的结构通常为圣诞树型或枞树型,目前普遍使用圣诞树铣刀进行加工。圣诞树铣刀的精度决定了轮槽的最终精度,因而必须控制其质量。圣诞树铣刀常采
16MnR材料是化工行业压力容器制造中使用最普遍的一种钢材,因其价格相对较低,同时具备较好的综合性能,在压力容器制造,特别是石化行业的过程设备中广泛使用。但16MnR材料在特