论文部分内容阅读
随着科技的进步,网络与人们的生活、工作结合日益紧密,随之而来的网络安全问题也日渐严重。防火墙作为影响网络安全的重要基础设备,在网络安全体系中发挥着不可替代的作用。访问控制规则集是防火墙最核心的配置项目,一套特定防火墙规则集只有在特定网络环境中才会有较高的数据包过滤效率,而实际网络环境瞬息万变,现有访问控制规则集的更新优化方法无法及时应对变化后的网络环境,导致防火墙过滤数据包的效率较低。因此,研究防火墙规则集动态优化方法,使防火墙能够根据网络环境的变化及时调整规则集,以适应实时网络环境,从而保持较高的数据包过滤效率和较好的安全性,具有重要的理论意义及实用价值。防火墙的顺序匹配特性导致过滤数据包效率低下,针对现有方法局限性较大、实现成本较高的问题,提出了一种结合规则匹配命中率及规则匹配命中时间分布信息的防火墙规则集优化方法。该方法通过分析防火墙运行日志,计算防火墙规则集中每条规则的匹配命中率以及匹配命中的时间分布方差,并根据这两个参数计算每一条规则的权重值,最后根据每条规则的权重值调整其在防火墙规则集中的优先级。实验结果表明,该方法能够大幅降低数据包匹配规则的平均次数及数据包通过防火墙的平均时延,有效提升了防火墙过滤数据包的效率,实现了对防火墙规则集的优化。防火墙无法根据网络环境变化动态增加删除过滤规则,针对现有方法触发条件单一、没有考虑规则动态删除的问题,提出了一种结合防火墙日志分析及入侵行为检测的防火墙自适应能力提升方法。该方法根据数据包匹配防火墙缺省规则的信息,生成新的规则插入到防火墙规则集中以减少数据包匹配规则平均次数,提升防火墙过滤效率;通过对数据包的入侵行为检测生成阻拦规则拦截具有攻击行为的数据包,提升防火墙的安全性。考虑随着新规则的不断加入导致防火墙过滤效率下降的问题,制定了一套防火墙规则生命周期检测机制,删除规则集中长时间未被数据包匹配命中的规则。实验结果表明,该方法能够根据网络环境变化动态添加或删除防火墙规则,降低了数据包匹配规则的平均次数;并且能够对攻击行为数据包进行有效拦截,使防火墙保持较高的过滤效率和较好的安全性,提升了防火墙的自适应能力。设计并实现了一套防火墙规则集动态优化原型系统,系统包括防火墙规则集查看、防火墙规则设置、防火墙规则集动态优化、防火墙规则动态增删、防火墙实时流量监控等功能。系统能够动态调整防火墙规则集,使防火墙保持较高的数据包过滤效率和较好的安全性。