协作型防火墙的包过滤和通信安全的设计与实现

来源 :中山大学 | 被引量 : 0次 | 上传用户:xuxiaohua
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
论文主要对协作型防火墙的包过滤和通信安全进行设计与实现.包过滤是防火墙的基本功能,通信安全是防火墙进行网络安全保护的前提条件.论文通过下面的方法,设计与实现协作型防火墙的包过滤和通信安全.1、设计一种完全分布式的防火墙体系结构;在完全分布式结构中,防火墙安装在内部网络的所有可能成为攻击源端或目的端的主机中,从而把外部和内部网络攻击统一到防火墙的周边(内部网络的主机)来防御.这种结构,为防火墙全面地和主动地防御网络攻击提供基础.2、利用防火墙的包过滤模块和协作模块的功能,在包过滤中实现对网络攻击的主动防御;在分析Windows环境的主要包过滤技术的基础上,采用代表主流技术方向的NDIS(网络驱动接口规范)中间层驱动的帧过滤技术,实现防火墙的包过滤模块.由于现有防火墙主要在网络层过滤数据包,而帧过滤在更低层面(数据链路层)过滤数据包,所以帧过滤在安全性和效率方面具有一些优势.协作模块实现攻击目的端和源端主机之间的协作,使得防火墙可以在源端主机中实施主动的安全策略.防火墙与其他网络系统之间的协作,提高了防火墙的入侵侦测能力,使得防火墙可以更及时和更准确地标识网络攻击.把包过滤模块和协作模块结合起来,可以实现对网络攻击的主动防御,更好地消除网络攻击(如拒绝服务攻击)所带来的负面的安全和通信影响.3、设计一种合符防火墙通信安全需求的IP安全(IPSec)策略,实现防火墙的通信安全;分布式结构带来了防火墙的通信安全问题.采用先进的标准化的IPSec技术,设计和实施一种合符防火墙通信安全需求的IP安全策略,如AH+ESP的传输模式,可以实现防火墙的通信安全.一般的分布式防火墙在实现防火墙的通信安全时缺乏对传统应用的保护,这种方法有效地克服了这个缺陷,具备更好的安全性和相对独立性.论文通过两个实验,验证协作型防火墙的包过滤和通信安全的实现方法的有效性.一个是利用防火墙的包过滤模块和协作模块的功能,在动态包过滤中主动防御网络攻击的实验;另一个是通过实施"AH+ESP的传输模式"的IP安全策略,实现防火墙的通信安全的实验.论文的结果,有效地实现了以下目标.1、设计一种可行的防火墙体系结构,把外部和内部网络攻击统一到防火墙的周边来防御,为全面地和主动地防御网络攻击提供基础.2、用NDIS中间层驱动的帧过滤技术,实现数据链路层的包过滤,提高包过滤的安全性和效率.3、实现攻击目的端和源端主机之间的协作、防火墙与其他网络系统之间的协作,并结合包过滤模块的功能,在包过滤中实现对网络攻击的主动防御.4、设计一种符合防火墙通信安全需求的IP安全策略(AH+ESP的传输模式),实现防火墙的通信安全.
其他文献
该文主要研究了彩色目标识别与检测中的照明影响的消除问题.该文研究了图象成像过程,并提出一种简化的成像假设来近似图象传感器的感应函数.在此基础上利用一个照明变化向量
近年来,Android智能手机和Android移动应用迅速发展,Android应用提供了丰富的功能以及良好的用户体验。大多数移动应用都能在智能手机上流畅地运行,但是受限于智能手机有限的计
随着Internet网络规模的迅猛发展和新业务的大量涌现,如何提高网络的服务质量成为当前迫切需要解决的问题.IP协议是无连接协议,不能保证足够的吞吐量和符合要求的传送时延,只
本文根据计算机在工业控制领域的技术发展趋势,结合计算机软件设计的理念,以及单片机技术的发展,提出了基于计算机底层语言的疲劳驾驶预警装置的软件开发和硬件设计.设计中,
支持向量机是近些年发展起来的一种新的机器学习的方法。它以统计学习理论为基础,能够较好的解决小样本的学习问题。由于其出色的学习和推广性能,支持向量机已经被应用到许多方
网络技术的迅速发展,给人们的工作、生活带来便利,但网络攻击事件频繁发生、网络病毒肆意泛滥,各种不安全的因素所带来负面影响日益强烈.电子邮件服务作为网络应用最广、最早
软硬件协同设计是嵌入式系统设计的一种方法,形式化分析和验证方法作为软硬件协同设计方法的重要部分得到了广泛的研究和应用.作为IEEE标准,Verilog HDL硬件描述语言被广泛应
随着能源日益紧缺,节能已成为国家和企业的迫切要求。建筑能耗作为“三大能耗”之一,即是能耗的重要部分,也是污染的主要来源。建筑能源管控系统对整个建筑的所有公用机电设备,包
数字信息资源的加工和整理是数字图书馆建设的一个重要方面,为了使大量的文本型文献以一个更加有效的方式组织和利用,自动标引的概念被提出.自动标引技术可以自动提取表示文
随着智能卡应用的不断推广,不同行业、不同领域对智能卡的需求都日益增加,仅仅适用于某一种应用的单应用卡已不再能够满足实际应用的需求.这是因为,为了实现多种应用用户不得