应用代理技术研究

来源 :南京大学 | 被引量 : 0次 | 上传用户:woshishouhushen
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着以Internet为代表的全球信息化浪潮的来临,网络互连已经渗透到社会生活的方方面面。一方面,网络互连带来了便捷的资源共享、信息交流;另一方面,网络互连也带来了入侵、攻击、机密信息泄漏等安全问题。网络安全问题已经逐渐引起人们的关注。在网络安全中,防火墙成为建立网络边界、加强网络安全的重要设备。 根据防火墙工作的层次和方式,防火墙大抵上可以分成包过滤器、有状态防火墙、代理防火墙。包过滤器和有状态防火墙由于出色的性能而被广泛使用,而代理防火墙由于性能和功能的局限性使用不多。但随着攻击手段的不断改进,P2P技术的兴起,病毒的泛滥,单一的包过滤器或者有状态防火墙很难提供有效的保护手段,而代理防火墙由于工作方式和对应用协议的理解能力,能提供更好的安全保障。安全专家Stephen Northcutt、Scott Winters等认为对于边界防御来说,代理防火墙是最为安全的网络防火墙。 代理防火墙的缺点主要体现在性能不高、功能难以扩展性上。应用代理在高负载和面对突发性流量时性能会急剧降低,并且难以及时为新的协议或者服务提供代理。当前的应用协议分析方法普遍扩展性较差,并且不能很好监控应用协议运行过程。我们认为稳定的性能、良好的扩展性、良好的应用协议分析对于应用代理来说是非常重要的。 本文工作主要包括: (1)详细探讨了传统的多进程/线程和基于事件驱动的应用代理框架的优点和局限,并详细研究了一个非常适合建立Internet服务程序的结构SEDA。本文利用SEDA建立了一个通用应用代理框架CAPFBSfCommon Application Proxy Framework based-on SEDA),SEDA的设计思想保证了CAPBFS避免了传统的基于多进程/线程的应用代理在高负载时性能急剧降低的缺点和基于事件驱动的应用代理开发调试过于复杂的缺陷,并且具有良好的扩展性。我们对CAPBFS进行了详细的分析,并进行了实验评估。 (2)研究了当前IDS和防火墙中常用的协议分析方法。目前的应用协议分析方法一般是针对一个特定的应用协议开发一个专用的协议分析模块,在这个模块中根据特定的协议标准,解析出应用协议报文特定字段的值,对这些值进行比较、匹配以确定是否符合标准,或者对特殊值进行过滤、替换。在需要对新的应用协议进行分析时,就必须开发在一个新的协议分析模块。本文提出了一个基于协议运行状态迁移的应用协议分析方法APABPST(Application Protocol Analysis based-on Protocol StateTransition)。由于应用协议的多样性以及它们之间的差异,实现一个统一、高效的应用协议分析方法是不现实的,APABPST方法着眼于应用协议运行过程的特点,将应用协议分析过程表达成一个有限状态机(FSM)。应用协议运行的每个状态对应一个或者多个操作,协议运行到某个状态时,执行该状态对应的操作。通过替换应用协议状态迁移表实现对不同应用协议的分析,通过替换一个状态对应的操作实现对特定应用协议的扩展分析。在分析过程中,每个操作都结合协议运行当前状态进行,因而APABRST除了扩展性较好之外,也提升了安全性。 (3)详细探讨了当前提升应用代理性能的各种思想和技术。这些思想和技术大多集中在如何避免内核空间和用户空间之间的数据拷贝、如何改进应用代理框架和并发模式、如何结合其它类型的防火墙以及如何利用更好的硬件资源和改进硬件体系结构上。应用代理性能“质”的提升依赖于硬件的发展。并行是一种充分利用现有的硬件资源提升系统性能的方法,刀片服务器由于体系结构特点,在集群上具有很多优势。本文结合刀片服务器的体系结构,给出了一个刀片服务器上并行应用代理的模型。我们给出了详细的实现方案和技术,对模型的性能作了数学分析,并对模型在提升代理性能上的作用作了实验分析、评估。
其他文献
移动Agent技术是一种新兴的软件技术,是Agent技术和分布式技术相结合的产物,在Internet领域有广泛应用。本文在全面分析移动Agent技术研究现状、研究热点和发展趋势的基础上,重
针对日趋复杂的软件需求的挑战,软件业界发展出了面向对象的软件开发模式,而统一建模语言是面向对象技术领域中的主要成果,使用UML解决现实世界中的问题是当前该领域的研究热点
开放、动态、多变的Internet环境要求运行其上的软件不仅具有较高的服务质量,而且能通过一定的适应性来提供和保持相应的质量指标。 一方面,软件体系结构作为整个系统的基础
J2EE应用服务器作为一类新型的中间件,为构件提供运行支撑环境,包括一组管理构件共性功能的公共服务。安全服务是目前主流J2EE应用服务器提供的重要公共服务之一。J2EE现有的认
本文首先分析了研究和设计数字化气田安全信息实时无线监控系统的必要性,继而在分析相关技术理论的基础上,我参与了数字化气田安全信息实时无线监控系统解决方案的设计,包括
人脸检测和识别技术是一项难度较大,而应用很广的研究课题,它涉及到图像处理、模式识别、计算机视觉、人工智能和计算机工程等多门学科,是国际学术界研究的热点,还受到了工业界的
随着网络规模的日益扩大,网络入侵攻击事件的增多,网络安全研究进入了新的阶段。入侵检测系统作为网络安全体系中的重要组成,对入侵行为能够主动检测与防御。近年来入侵检测的研
矿产资源是一种通过地质作用形成的,具有利用价值的,不可再生的自然资源。在人类利用的自然资源中,70%以上是金属,非金属和能源等矿产资源。随着我国经济的迅速发展和我国生活水平
本研究主要面向印前的素材处理领域,随着数据的一次整理多次使用的市场需求增长,对于印前素材处理的自动化程度也越来越高,特别是针对多刊滚动出版。这些应用领域两个显著的特点
微基站技术是近年来迅速发展起来的一种网络接入技术。随着3G、4G网络的迅猛发展,以及移动网络宽带化的趋势,越来越多用户选择通过移动设备接入网络。为满足用户日益增长的需