论文部分内容阅读
由于计算机技术与网络技术在应用中飞速的发展,必定会由此带来一系列的安全问题。人为的黑客蓄意攻击,非人为的系统整体设计不足,每年因为计算机网络安全问题而造成的损失都是巨大的。因此,计算机网络安全的重要性越来越受到人们的重视。而在计算机网络安全技术的发展中,计算机网络安全研究者们经历了从最初的以“保护”为核心思想的安全研究,发展到以“信息保障”为核心思想的第二代计算机网络安全研究,再到最前沿的信息生存技术的三代思想研究。入侵检测技术不仅仅作为第二代计算机网络安全的典型技术,它在未来的第三代计算机网络安全研究中也处于核心地位。
本文从计算机网络安全现状入手,以常用的计算机网络安全技术及入侵检测技术的研究为背景,对入侵检测技术在网络安全中的应用进行有针对性的探讨与研究。首先,本文分析和研究了现在的计算机网络环境下的各种入侵技术。包括什么是网络入侵、网络入侵的一般流程以及典型的网络入侵技术。并在此基础上深入的探讨了未来入侵技术的发展趋势和网络入侵得以得逞的根源。只有了解网络入侵者的思维方式,流程和手段,网络防御研究才能真正起到效果。
接着本文较为全面的研究了入侵检测技术的多个方面,按入侵检测流程详细分析了入侵检测系统的数据源选取、入侵检测分析以及响应告警机制等。尤其是对各种入侵检测方法进行了介绍并分析了它们的优缺点,为后面本文的研究工作打下基础。
在上面的研究基础上,本文设计实现了一个简单的网络入侵检测系统。首先在进行这个简单的入侵检测系统实现前,对入侵检测系统流程中的三个关键环节进行了需求分析。这包括数据源的选取,入侵检测分析方法以及告警与日志需求。在数据源的选取上,本文利用数据包捕获函数库Libpacp在网络上来进行数据包的获取。而采用的检测分析技术为模式匹配技术。模式匹配技术是基于攻击特性的网络数据包分析技术。在规则库的建立上借鉴了一个著名的网络入侵检测系统snort的规则结构。在设计上针对规则的各个组成部分,使用一个三维链表将其有效的组织在一起以便于模式匹配算法进行检测匹配。三维链表按照规则中的动作、协议特性和规则头来组织规则。这样的规则组织结构可以提高对数据包的检测速度并且方便规则库的建立。在模式匹配算法中,本文对Boye-Moore陀字符串匹配算法的思想进行研究,根据实现系统的需求进行了算法改进。这种改进的Boye-Moore算法综合了Boyer-Moore算法思想和前端匹配失败时再对最后端下一个字符进行检查的思想,使得在大多数情况下具有比Boyer-Moore陀算法思想更大的右移长度,从而提高了Boye-Moore算法的匹配性能。
在设计和实现了一个网络入侵检测系统后,本文又根据单纯的入侵检测技术在网络安全应用中的局限性提出了一个综合了多种网络安全防御技术的基于IDS的立体防御体系。该体系以入侵检测系统为核心,通过与网络防火墙技术、蜜罐网络技术的数据交互配合来达到对计算机网络中的各个环节的防御。让它们在所擅长的方面和角度来发挥各自的作用。互补它们之间的优缺点,形成一个全方位,多角度的计算机网络安全防御体系。
最后,本文在对前面所作的研究工作的基础上总结了自己的长处与不足,并提出了自己的进一步的研究方向。