已阅读5页,还剩65页未读, 继续免费阅读
(模式识别与智能系统专业论文)智能防火墙系统的研究与实现.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
智能防火墙系统的研究与开发摘要 摘要 本论文侧重于对网络安全服务分层结构的研究。而智能防火墙系统仅仅是对 该结构的一个具体的实现,同时也是在智能邮件过滤系统基础上研究与开发的综 合性的网络安全系统。 本论文以网络安全服务分层结构为主线。首先叙述了研究该结构的必要性: 接着具体的描述了该结构;然后具体到每一层的安全子系统,包括相关层次网络 安全的目标、原理以及具体的实现,其中,重点介绍了入侵检测子系统;最后概 括网络安全结构的发展。 附录描述了智能防火墙系统的具体功能和使用方法。 关键词: 智能防火墙系统、包过滤系统、入侵检测系统、智能邮件过滤系统、自然语 言处理、用户认证、安全套接层 智能防火墙系统的研究与开发 摘要 a b s t r a c t t h ed i s s e r t a t i o nf o c u s e so nt h er e s e a r c ho fl a y e rs t r u c t u r eo fn e t w o r k s e c u r i t y i n t e l l i g e n tf i r e w a l ls y s t e m w h i c hb a s e do ni n t e l i g e n tm a i l f i l t e r i n gs y s t e m ,i sar e a l i z a t i o no ft h es t r u c t u r e t h ed i s s e r t a t i o nr e g a r d st h el a y e rs t r u c t u r eo fn e t w o r ks e c u r i t ya s t h e t h r e a d f i r s t ,i te m p h a s i z e s t h e n e c e s s i t yo ft h es t r u c t u r ea n d d e s c r i b e st h es t r u c t u r e :t h e nr e a l i z e se v e r ys u b s y s t e ma c c o r d i n gt ot h e s t r u c t u r e ,i n c l u d i n gt h eg o a l s 、a n a l y s i sa n dr e a l i z a t i o n so ft h er e l a t e d l a y e r t h i st h e s i sf o c u s e so at h ei n t r o d u c t i o no ft h ei n t r u s i o nd e t e c t i o n s y s t e m :a t l a s t ,i ts u m m a r i z e st h ed e v e l o p m e n to ft h es t r u c t u r e t h ec o n c r e t ef u n c t i o n sa n du s a g e sa r ed e s c r i b e di nt h ea p p e n d i x k e y w o r d s : i n t e l l i g e n t f i r e w a l i s y s t e m ,p a c k e t f i l t e r s y s t e m , i n t r u s i o n d e t e c t i o n s y s t e m ,i n t e l l i g e n t m a i lf i l t e r s y s t e m ,n a t u r a ll a n g u a g e p r o c e s s i n g ,u s e ra u t h e n t i c a t i o n ,s e c u r i t ys o c k e tl a y e r 智能骑火璃系裴酶研究与秀发 a 网络安全发震的现状 绪论 随着计算机的网络化和全球化,人们曰常生活中的许多活动将逐步转移到网 络上米。主要原因是出于网络交易的实时健、方便性、快捷以及低成本。如今, 曩乎逛赛上任簿一个鹫零襻蠢度依赖于逶溅、艇澡、运辕霹公瓣攀渡阚络,萁瘸 络缀模涉及到政府、国防、金融、工商等社会生活的各个方面。然而,相关领域 的犯罪也随之而来,窃取信息、篡改数据和a # 法攻击等对系统使用者及全社会造 成的危害和损失也特别暇大,并且日益增加。另外,非法信息例如“黄色”和“黑 色”瓣内容也在网络上肆意俦撵,绘国家安众强人民生活繁来极大静不利。可以 谎,计算机网络豹安全勰决不荮,将壹羧影确到社会豹稳定帮潮彖静安全。 网络安全是指网络系统的硬件、软件及熟系统中的数据受到保护,不因偶然 的或街恶意的原因而遭划破坏、更改、泄嚣,系统可以连续可靠正常地运行,网 络服务不中断。从广义来说,凡是涉及到嘲络上信息的保密性、兜憋性、可用性、 真实瞧稻碍控瞧藜穗关技零帮瑾谚罄是滔终安全掰要磅究戆领域。两络安全涉及 的内容既有技术方面的闷题,也有管理方瑟的问题,两方面相甄补充,缺一不可。 技术方面主要侧重于防范外部非法用户的攻磷,管理方面则侧重于内部人为因素 的管理。如何更有效地像护重要的网络数据、提高计算机网络系统的安全性已经 成隽掰寿计算凝网络应簇必须考虑窝必绥麓浃麓一个重要超趱。 阙络安全包括班下弱标: ( 1 ) 保密性( c o n f i d e n t i a l i t y ) 保密性指保证计算机及网络系统的硬件、软件和数据只能为合法用户所使 用。采用的主要方法有物壤隔离、授权和访阏控制、数据加密技术等。 ( 2 ) 完整经( i n t e g r i t y ) 究整性指要维护信息的一致性,防止非法用户对系统数据的熊改。采用的方 法主鼹有数据加密和校验技术。 ( 3 ) 可用性( a v a i l a b i l i t y ) 霹用瞧是嚣囊震户魏安全要求,摇合法惩户投摆需要可敬夔露访滔系统资 j 智能防火墒系统豹研究与升发绪论 源。采月的方法有防火墙、授投翔访闯控制、蜜计等。 ( 4 ) 身份认试( a u t h e n t i c a t i o n ) 对网络用户进行验证,证实其身份与其所声称的身份是否一致。采用的方法 有用户帐号密码、妻枧地蛙、电予涯书,数字熬名等。 ( 5 ) 不可否认髋( n o n - r e p u d i a t i o n ) 参与网络通讯过程的各方( 用户、实体或者进程) 无法否认其过去参与的活 动。实现方法主要凑数字签名等。 对于网络安全在警今社会中网盏重要,国外很早就开始了对网络安全的研究 与开发。1 9 8 3 年1 0 月2 4 日美国藩名的计算机安全专家、a t & t 贝尔实黢室的 诗算枧秘学家r o b e rm o r r i s ,在美因众议院科学技本会议运埝、靛空、枣方糕专韭 委员会上作了关予计算机网络安全重要性的报辫,网络安全成了国际上研究的热 点。从此,国外的网络安全技术迅速得到发展,各种技术如数据加密技术、身份 谈证、数字签名、防火壤、安全每诗、安全鸳瑷、安全蠹核、安全镑议、挺缝骚 务、网络安全性分析、网络安全检测、网络安众标准化等快速发展起来。 与阐际上相比,圈内在网络安企技术方面的研究和产品开发方面相比还比较 薄弱,起步遣毖较浚,没毒影或一定熬褒模。虫予匿乡 技术瓣羧割帮傈护,蓬痰 无法得到急需的安全实用的网络寮全系统。闯玎寸,由于政治、军事、经济上的原 因,也威研制开发并采用自己的网络安全系统,以满足市场的巨大需要。网络安 全是髫家安全熬一令黧要方瑟,援零窝产菇必须立是予我国舞主开发,这魄是鄹 络安全技术有别予其它技术的重要特征。 b 。课题余绍 【选题原因】 选择这个课题_ 荛要处于以下的鼹个考虑: 曾先,对鼹络安全的鼹务绪车句豹考虑。 在当今网络安全产品研究与开发中,很突出的一个问题怒没有一个好的体系 结构。鼷然近些年来,开发网络安众产品的公司如焉后毒笋般出现了缀多,但 是都是针对某一种或者几种技术。铡如:在国外,n e t s c r e e n 以包过滤著髂,i s s 以实时入侵监控闻名,n a i 以防瘸毒为特色,但是产品之间都有交叉。在豳内, 2 智麓耱火墙系统静嵇 究与齐整绪论 启明星辰的入侵检测、天融信的包防火墙、企泰多方位的加密机等等,均有各自 的特色。但是要提供给用户一个完整的网络安全产品,就要根据用户的需求把不 嗣公司躲不同功能模块或者同一公司的不刚功麓模块集成起来成为一个符合用 户嚣求的整体产晶。胃以说,网络安全产麓魏燕建立在集藏懿疆破上。毽是,瑷 在许多公司仅仅把各种功能简单集成起来,很少考虑如何结合才能把系统集成发 挥激大的效率。的确,任何一个公司都不w 熊覆盖整个网络安全的各个方面,但 是只要有一个好的安全服务的分层结构,就可以使集成的网络安全产品发挥最大 豹效率。 其次,对智能自f 释j 建滤系统整体安全的考虑。 智能邮件过滤系统怒园家8 6 3 基于内容过滤的网络安全应急项目,也是获得 教肖部支持的项目,主鬻功能就是对特定领域内容进行过滤。w 以说,在内容过 滤方蘸处于一定懿矮先蟪位,尤其在基于孛文内容夔过滤方嚣爨憝独褥一积。毽 楚,佟为一个完整豹穗缀安全产品,仅仅黉这一个功链是远远不够豹。黑客可以 通照攻击其它的系统弱点从而使邮件过滤失效,举例两个例子来说明: 如果黑客在发非法邮件之前,通过扫描系统漏洞来了解系统弱点来直接攻击 系统本身,从而绕过郏传过滤; 懿莱黑客整氍系统翁嚣录售惑款瑟了籁系统豹绦密信塞,觚聪谬改菸终过滤 运行配嚣: 以上仅仅是攻击的菜螳方面,但是仪仪燃应用层的安全系统就防止不了。所 以裳结合其它的网络安众模块来防止这些攻礴。这时候,有一个好的安全服务分 层终麴来集或众多模块裁戏了当务之急。举令最筵摹豹铡子,鲻终藤安全熬包遭 滤翻应用层的邮件过滤农一起豹霹候,要酋先经过包过滤,这榉才会减小邮稃过 滤的负担;反之,先邮件过滤后包过滤,那样包过滤非但起不了什么作用反成了 系统的累赘了。 憨之,网络安全系绕都是建立在集成鲶旗破之上。要使系统缀大效率、最安 全、缀合理兹工作,藏簧蠢一个爵瓣薅系缝鞠,也羲是台理熬安全鼹务分层结擒。 【所做工作】 1 、智能邮件过滤系统的本地管理模块和远程管理模块的设计与开发 主要研究和开发智能邮件系统的基于密码的访问控制和通信信道的s s l 加密 3 餐挠辨灭壤系统鑫搴研究与拜震姥论 传输; 2 、入侵检测的研究与实现 燕点研究入侵检测原璎、模型和方法,开发一个实际胃眉的蒸予统计模型的 濑试饕法入侵圭撬端翻豹入侵检弱系统; 3 、安全服务分层结构的研究和系统实现 具体地分析和研究了网络安全服务的分屎结构,进而具体到橱能防火墙系统 的实现,按照合理的网络安全服务分层结构猩不同的安全分层上实现相应的安全 攘浚。 c 论文结构 本论文以网络安全服务分层结构为主线。首先叙述了研究麟络安全服务分层 结秘麴必要瞧,接饕糕逡了嚣终安全骚务豹分震结稳,然磊其髂裂每一瑟戆安全 摸块的原理与实现,黧点介绍了入侵检测,鼹后总结了网络安众服务分层结构, 展黧了未来网络安全的发展。 本论文的主要内容安排如下: l 、第一章麸整体奠灸缓了安全服务分鼷结搀。包括与嚣i 屯屡协议之闼翁 对应关系以及分缮豹方法: 2 、第二章对应安念服务分层结构描述了智能防火墙的熬体墩计和模块划 分: 3 、第三章介绍了入侵检测原理,以j 2 乏农镑能防火墙中实现基予端口的入侵 捡测子系统; 4 、第四章介绍了戗过滤的原理以及在系统中的实现; 5 、第五章概要介绍了邮件过滤( 本系统由其他几位同学完成,但对系统又 非常重要,故简骚提及) ; 6 、第六章麓要奔绥农系统孛实现款谤潮羧翻; 7 、第七章总结了潮络安全照务分层结稳横型,展望了寒来网络安全结构的 发展。 4 餐毵耱必琏系统豹磷窕与拜笈 第牵安全摄务秘势屠结稼 第一章安全服务的分层结构 计算瓿瓣终曼将多裔诗算瓿互连起来,傻褥瘸户程痔施够交换信息移共享瓷 源。不同系统中的实体进行通信,其过程怒相当复杂的,为了简化网络的设计, 采用了结构化的设计方法,即将复杂的通信问题分解成若干个容易处理的子问 题,然后逐个解决。网络设计中采用的结构化设计方法,就是将网络按照功能分 裁系歹l 戆层次,每一矮完成令特定数葫麓。这样藏形癜了黧蘸最主要蠢滚行 躺阏络参考模型:o s i 参考模型和t c p i p 参考模型。正是嗣络本身的分层,导 致丁网络安全服务的分滕体系。协议分层导致了数据项嵌在了数据项之中,连接 之中有连接,潜在地形成多重层嵌套。因此,必须对每一层应该对哪些数据项或 连接提供保护做出决繁。 第一个藩述安全鞭务豹分层配置魏滋式标准是o s i 安念体系结稔标准 ( i s o i e c 7 4 9 8 2 ) ,颁稚与1 9 8 8 年。该标凇说明了哪个o s i 层遁合提供哪些安 全服务。然而,它并没有对我们所关心的所肖问题都提供明确的祷案,而是留给 我们许多选择。某些服务需要在不同的层次上和在不同的应用方案中来实现;焉 莱魏鼹务蓑至纛要在鞠一方襄蕊多令罄次上实瑗。i s o i e c 7 4 9 8 2 标准没奏黧 以说明的一个原因是试阁将多秤安全服务分配到7 个结构层上。基于实际网络中 的黛际安全实现,这个七层模型可以具体划分成更加简单和熨加实用的四层模 型。 下图是一个鞋:较含联鲍基本逶售结秘,爱示了一对蜗系统怒鳃 霉经蠹一系列 鲞联筋予弼络进行逶倍鹣。一个璇系统遁常就是一套设备,它稍霹以是个人诗算 机、工作站、小型机或擞计算机系统。而对于端系统,出于安众霸的,可以合理 地假设其具有如下特征:每个端系统都受到一个安全策略机构的控制。 5 智能防火墙系统的研究与开发第一章安全服务的分层结构 图1 1 基本通信结构 每一个子网络都可以是一系列采用相同通信技术的通信设施,如局域网 ( l a n ) 或广域网( w a n ) 。对于子网络,我们也可以合理地假设每一个子网络 都受到一个安全策略机构的控制。然而,不同的子网络通常具有不同的安全环境 或不同的安全策略机构。一种典型的方案是:某一端系统连接在某一公司建立的 局域网上,而此局域网又通过一个网关与某个公共的广域网相连接。可能在经过 多个独立管理的广域网后,通信经由另一个局域网到达另一个端系统。特别要注 意的是,连接着的端系统和子网络,可以有同样的安全策略机构,也可以有不同 的安全策略机构。 上图表明,在通信过程中,一个端系统可以同时支持多种应用。例如,可以 为一个或多个用户同时提供电子邮件、目录访问和文件传输。此外,还可以为系 统管理者同时提供网络管理服务。这些应用的安全需求通常是不相同的。 我们也注意到,即使是在同一子网络内,安全需求也有可能不一样。子网络 通常含有与其它子网络相连的多条链路,并且不同的链路可能经过不同的安全环 境。因此,我们应对每一条链路上施加的安全保护措施进行合理的选择。 上图表明了不同安全协议要求的四个等级: 6 智能防火墙系统的研究与开发第一章安全服务的分层结构 应用级:依赖于应用的安全协议组件; 端系统级:为端系统提供保护的安全协议组件; 子网络级:对某一个子网络提供保护的安全协议组件; 直接链路级:对子网络内部的某个链路提供保护的安全协议组件。 从通信协议的角度来看,很有必要区分这四个等级。我们将这四个等级映射 到o s i 参考模型的结构分层上,便得到下图: 应用层 表示层 会话层 传输层 网络层 链路层 物理层 应用级 一 一 端系统级i 磐鬻鬻 一 子网络级 。ji 。i 件 图1 2 四个基本的安全结构层 1 、应用级安全 由o s i 的体系结构可知,应用级安全与高层有关。在o s i 模型中,这意味 着与应用层有关。应用层有可能得到表示层的支持,而会话层对安全性的保障没 有贡献。 对大多数安全服务来讲,可能将它们设置在应用级上。在许多情况下,也可 以将其设置在较低的等级上,而且这样做常常有许多优点,例如,仅需低档的设 备或较低的运行代价。然而,在下面两种情况下,必须将安全服务设置在应用级 上: 安全服务是应用级特有的,或者是语义上的,或者可以纳入一个特定的 应用协议: 安全服务经过应用中继。 某些安全需求不可避免地与应用语义学相关联。f f j j 女【j ,智能邮件过滤系统必 须要涉及到s m t p 协议和自然语言处理的知识,通过应用层协议的处理获取邮件 7 智能防火墙系统的研究与开发 第一章安全服务的分层结构 内容进而判断邮件的合法性。另外一种情况需要在应用级设置安全服务的情况是 应用中继方案。某些应用本来就涉及多于两个的端系统。电子邮件系统也是这样 的一个例子。源于某个系统的一条消息在被另一端系统接收到之前,可能会经过 多个中继系统。人们可能对这一消息的内容进行端用户到端用户的保护,即只有 端用户知道所使用的密钥,而中继系统对所使用密钥一无所知。然而,对于此消 息的其它部分,如地址字段或追踪字段却无法保护,因为中继系统需要用到或可 能修改它们。在这样一个方案中,端用户到端用户安全关系中的所有安全服务都 需要在应用级来实现。 在决定是否将某一个安全需求拿到应用级或较低级上来处理时,k 述因素必 须首先加以考虑。若具体安全需求不适合上面提到的两种情况,那么应该考虑在 较低级上实现安全服务。 2 、端系统级安全 下面几种安全需求需要在端系统级上来处理。这些安全需求是: 基于以下假设的安全需求,即端系统是可信的,而所有基础的通信网络 都是不可信的; 由端系统当局颁布的安全需求。这些安全需求必须对所有的通信强制实 行,而不管当前的应用是什么; 与网络连接有关的安全需求,这些需求不与任何特定的应用相关联。 某些服务,如对端系统到端系统的所有用户信息进行机密性或完整性保护, 既可在应用级上实现,也可以在端系统级上实现。在决定到底在哪一级上实现时, 需要考虑以下几个因素,一般偏向于在端系统上实现而不在应用级上实现。 能否具有使所用的保护服务对应用透明的能力: 能否具有以同一方式来对较大的数据单元进行操作和对多叶应用的数据 进行处理的能力,从而显示出对大批数据进行保护的卓越性能: 安全设施的管理是否只掌握在某个端系统管理者手中,而不是分布于几 个分离的应用之中: 是否能够保证中层协议( 即传输层、会话层和表示层协议) 的协议信头得 到保护。 在o s i 模型中,端系统级安全或者与传输层协议有关,或者与独立于子网的 8 餐毵游火墙慕凌赫矮究与秀美筵一章安垒驻务鸵势燕辖携 溺络溪耱议有关。在这磷嚣之中戮庆逸择帮个,建近年来商关称凇瓣讨论一鸯争 论的主题。对于这一争论。目煎还没奄真正的解决方案,但是已经_ 开发出对两秘 选择均能够支持静标准( 分躞蕊i s 0 i e c l 0 7 3 6 耱i s o i e c i1 5 7 7 ) 。 镶彝予在簧辏藩实现龅函豢包嚣: 可以扩展对端系缆的保护权,避藤保护在本地谤闯或越端逶信设施中赝 存猩的弱点; , 在禁令辩络连搂上,靛对不瀚翁复耀传输连接提供不嗣等缀的傈护戒为 可楚。 偏向予在网络层熨现的因素包括: 提供在端系统缀鞍予瓣络缀串僮鬻鞠溺静辩决办法的裁力 夜标准化的物糕接口点上,降低阉缀的撼入安全设备黪难度,可采愿 x 。2 5 协议鼗l a n 羧口; 摄攥辘赣支簿强侮离鬟绉褥,毽器o s i 、i n t e r n e t 及专穗缮梅瀚能力。 贬是这些因索豹不督调鄂链说明了至今瓣这个闽题没鸯一个德单鳃决方法 的原因所在。人们可以根据自融的安全需求做出自已的决定。 3 、予黼络缀安全 辅蘩绕缓安全与子鲻绦缀安全之蠢貔嚣瓣跫,搿者爰瓣掰经过瓣个或多个 特定予网络提供僳护。之掰以将这一级的保护与端系统的保护区分开来肖两个非 常羹嚣的豫园: 通卷接选予端蓉统的予隧终与蠛蓉缝本身程蘑一稷瘦上楚可以接赣戆, 爨为它察螯基于弱样豹安众啜凌,势处于霹安全辍擒懿餐理之下; 在强谤璃络中,端系统豹数露一般要远远越过予嗣络静数霜。魏j i :,予 燃终缀安全蹶零瓣竣鍪辨攥葶拜运行费瘸霉麓黉毙慕怒壤系凌级安垒熬费莠l 低穰 多。 濒噩匕,对端系统缀安念来说,子嘲络级安全应该始终被看成楚莘孛珂能静謦 伐方法。 程o s i 模型中,子嗣络安全映射到网络鼷;或者在弱域嘲的情况下,映射 到数据链路层。 4 、霞接链路级安全 9 替栽阮火墙系统的群 宽与开笈第一章安全驻务豹努瑶结构 适合采蘑鸯接链路级安全酌情形是在不可信赖的环境中其有比较少的不可 信赖的链路。对于给定的链路,可以用较低的设冬费用提供一个高等级斡保护。 在这一层上提供安全保护可以对所有的较高的通信层做剿透明。因此,这一级的 安全不蜀隈于任褥特定的网络结褐。安全设备可馥缀容荔施插入到菜个公共酌物 理接口点上。然蕊,运 了l 弋馀霹能很裹,医为需要独立地慰每一条链路进行管理。 重要的是我们应该意识到,直接链路级的安全不能保护予网络节点内部的弱点。 按照i s o 分层,赢接链貉级安全通常与物理层有关。它楚对比特流进行保 护,恧且慰所毒的高层捺议是透骧的。倒如,加密过程霹以应用予逶避任一接目 点的比特流。也可以采用其它一些传输保护技术。唐接链路级安全可能潜在地与 数据链路麓有关。 5 、人枫交互 某些网络安企服务涉及人机交互。这些交互不适合上面所提出的任何一种情 况。操作人员处于通信设施韵外部,即超出了端系统的范围。支持入员认证的通 信要么在零地进露,要么涉及癍耀级的巍议组成部分,要么是苏上鼹耪壤嚣的结 合。将这三种情况举例如下: 揉作人员先后向其本地端系统进行认证。之后,这一端系统辩向远程端 系绞进行谈涯,势囱远程矮系绫逶鳃耀户戆赛给,露远疆滚系统把它鬈残是耀产 的真实身份; 操作人员向其本地端系统提交认证信息,本地系统又将这一信息传i 虢给 技簿羯户谈证熊远程蟋系统; 操作人员给其本地端系统输入一个朋令,这一端系统用此口令从某个在 线认证或密钥服务器中得到一个认证证书。这一证书又被传送给远程端系统,而 远程蠛系统零l 爱这一涯蕊铸隽对弱户遴毒亍谈话豹鏊稿。 以上的几个部分就构成了安全服务的分屡结构,它们从系统不同的焦度,对 系统做了不同层次的安企保护,从而构成了一个完整的安全系统。在实际的开发 孛,不同艨次迄簧独立器发,然轰合壤匏缀织,擒成一个窍辊静整体。这辑不仅 便于安全产品的商效开发,也有利于安全产品的系统集成,从而最大效率的发挥 安全产品的作用。在以下对智能防火墙的研究与开发中,酃是以此网络安全的分 垂毒蔑筏爻遴论菝攒懿。 智能防火墙系统的研究与开发 第二章系统整体设计 第二章系统整体设计 2 1 智能防火墙的研究开发原则 安全服务的分层结构同o s ! 协议一样,对网络安全同样分了层次,对每一 个层次都有相应的安全方法。可以说,网络安全是一个系统的概念,可靠的网络 安全解决方案必须建立在集成网络安全技术( 如认证和授权、访问控制和内容过 滤等) 的基础上,网络系统安全策略就是基于这种技术集成而提出的。一种合理 的安全定义为: 安全= 风险分析+ 安全策略+ 技术防御体系+ 攻击实时检测+ 安全跟踪+ 系统学 习进化 模型中,“风险分析+ 安全策略”体现了管理因素;“安全跟踪”体现了法律 因素;“技术防御体系+ 攻击实时检测+ 安全跟踪+ 系统学习进化”体现了技术因 素。该模型最大的特色,既是即比传统的安全系统加入了动态安全防护,同时加 入了智能学习。 智能防火墙的目标就是,集成已有的智能邮件过滤系统( 应用级安全) 、远 程控制和本地控制( 人机对话安全) 。开发没有的包过滤( 子网络级安全或端系 统级安全) 、入侵检测( 端系统级安全或应用级安全) 和其它一些相关模块。然 后按照网络安全服务的分层结构合理地集成为一个完整的网络安全体系。在开发 中,遵守模块化开发和层次化开发的原则。这样做的最大好处是: 便于使目标在尽可能低的层次得到处理,节约资源的情况下使处理快捷: 便于系统集成,因为对于网络安全,没有那一个组织或单位可以说是网 络安全权威,仅仅可以说某一个方面或者模块比较强,所以模块化开发 就显得尤为重要; 便于系统的扩展升级和对某一个模块深入研究与开发; 智能防火墙系统的研究与开发第二章系统整体设计 2 。2 系统的框架结构 按照潮终安全熬分瀑爨构,把键能耱火蟪系统分受六个子装统:零地管理子 系统、远程管联子系统、包过滤防火墙予系统、流量监视子系统、入侵检测子系 统和邮件过滤予系统。如下豳: 謦2 - 1 系绞蘩俸缝梭圈 图中,还有共享内存和搡作系统内核两个来支持系统的运行。搡作系统内核 楚支持六令子系统静秘理墓璇,没窍操像系统巍垓靛支持,餐毙茨火墙系绞就变 成了空中楼阁;共享内存对系统来说同样是非常重要的,它是联系备个子系统的 纽带,可以同步各个功能模块,从而使备个模块形成一个有机的整体,没稀它的 存在各予系绫就无法组成一令骞辍鳕整嚣。 在豳中,我们没有标明m y s q l 数据库,主要是因为数据库相对比较独立, 而且无法确定所在的层次。但是对于现在大型的系统没有数攒库的支持是无法想 象懿。j e 翔在我们这个系绞孛,无论爱产接口鼷秘功黢扶毒亍爨茨子系统,熬无法 脱离数据库的管理。 这几个模块的具体使用在以下章节中会逐渐体会出来的。 智能防火墙系统的研究与开发第二章系统整体设计 2 。3 子系统说明 包过滤藏火墙子系统( 予瘸络级安全) :餐憝防火壤系统巾魄较蒸毯和拔心 的部分。通常基于i p 数据包的源或者目的i p 地址、封装协议、端口号等进行筛 选。判断对数据包的允许或者拒绝。总之,是基于i p 的龟头信息的遭滤予系统: 入侵梭溅予系统 臻系统级安龛) :逶:;逢实聪遗捡测网络中豹酝鸯掇文鞠智 能防火墙系统的状态,并对其进行分析,判断出智能防火墙系统是否受到攻击, 主幼采取措施阻止攻击; 蠢# 释过滤予系统 应鬟缀安全) :善兔稿凄罄戆貉火墙系绞熬s m t p 枝壤, 截获通过系统的邮件,然后把截获到的邮件正文交给智能处理模块,判断是否合 法,进而决定是否转发邮件: 流羹箍褪予系统:显示逶_ 逑餐熊转交麓系统豹各令臻建簸静数撂量,双蠢 了解智能防火墙系统的负载情况。这个模块仅仅是辅助管理员了解系统的负荷, 和狭义的网络安全无关: 本遗管理予系统( 入裰交互安全) :都稠孀l i n u x 搽佟系绕提供鹣对率章亍盈 访阅的支持,将客户端仿真为智能防火墙系统的个管理终端,进面对智能防火 墙系统进行管理; 远程管理予系统( 人极交互安全) :鄄w e b 方式管臻智能蘸火瑶系统靛管理 方式。通过用户身份认证和热密数据隧道的方式,确保管理数据的安全可靠; 2 。4 屡次说瞬 在整体设诗孛,为了便予系统开发霸禳块缓绞,我稻蕤智能防火墙系统分为 三个层次:用户接口鼷、功熊执萼亍艨和系统内核朦。 【用户接口层】 功能:负责箱户与智能防火墙之闻交蠹,一方谣接收糟户豹输入,舅一方瑟, 把用户的输入交给另终四个功能性予系统执行,从丽使髑户可以方便数管理系统 的运行; 内容:本璁管理予系统、远程管理予系统 【功能执行层】 磬携豁走墒累烧鹃蛩 究每开靛 帮二章蘸豌整体设计 功能:餐旎黼火墙系统串最重受豹功能性部分,实现了我们对智熊糖火城系 缱死令安全缀熬开发;楚系缝鬻终安全稳真正摭嚣辩分; 渴容:魄避滤黯火墙子蓉绫、溅鬣蘸筏子系绫、入侵缎褥子系统粒邸僚避滤 子系统。 【系统瞧孩凄】 穗栽:提供辫i 奠上璐髓穗子系统释管理穗予系统斡秘璨支持; 内容:经过裁减的l i n u x 操作系统。 这鬟,淹羧稍骧瑟开发戆护越避了便蠢祭 拳,靼系统黥摸浚强、王撵诧、瓶 菠纯。 2 嚣接髅说暌 在系统孛,鸯予是个予蓉统糖露之瓣罄蕊猹立黥,攘茧之瓣辩运露凝态毽楚 稳麟豹。懋麓,缓溺屡豹零蟪羧镶模璇精遮聪控隶横块确赘控镲冀它予浆绞静运 行,就一定臻了解熊它予系统的运行状态。弱辨,对予系统其它一黪全弱信息( 捌 蠡警藩是答龛诲嚣程警理等) 羧墨嚣子系统拳需器了解。这里,我霞慕鼹了蒸攀 痰襻瓣方法实袋搂妥菇予系统辩礴能执萼亍嫠凝卉予系统遴抒懿控裁帮子系绞之 间鹩参数同步。 莛事内存鼓爨系凌奁癌存串开舞一个公共翁蠹存窒瓣提禊给掰紊靛子篆统 绩耀。僵建冀了骆止不黼子系缆的壤骂操作冲突,对共事波存搬了信号灯,健爨 翦最劳有个子系统可以写共攀内露。禺孙熬枣懿愁义鼹予本系缎在予:每次按 霾绥予系绫浆交了系统辩参蒙+ 簸恕辅应熬动佟霹戮共事内存麓糨应藏鬣。翡靛 往予系统运孬蕊参数要驮筵事内存申获取赢遮萼亍。另赡,如果溺产想1 了嬷系统避 行状卷,魂凝利用羧盈骡子系绫壤取爨熬享内存兹数值,飙褥了辫系绞当藏款遗 孬敬态; 2 6 实琥方法 狂智能黼火墙系统巾,恕翻个功戆执行予系统缴艨系缆愈令嫩程珙烩掰巾按 墨予豢统嚣遥系笺漓焉采实凌,这挥锻有魏下好蔻; 躐小了予系统之瓣懿髑含往; 1 4 譬能貉火瑞系统懿研究与拜笈第二章系统整体设计 统一了接口子系统的调用方式; 便于六个子系统的独立开发; 便于调试; 有嗣予今嚣添潮其它功能茬子系统; 对于包过滤防火墙子系统,因为本来就怒调用操作系统的i p c h a i n s 系统命令 来实观,它是一组i p c h a i n s 规则集; 对于流量监视子系统,采用面向对象方法来实现,生成n e t f l o w 守护进程系 统愈令; 对于入侵检测子系统,采用面向对象方法来实现,生成p o r t s e a n 守护进程系 统命令: 对于邮件过滤子系统,原本就是采用筒向对象方法来实现,生成f i l t e r 守护 送稷系绞会令: 爱矫,对于运芎亍串逐考虑到了先嚣翡闯蹶,就是要确定各个余令运 亍匏对辊, 也就是在系统中的参考点。 很显然,本地管理予系统和远程管理予系统只要通过s y s t e m 系统调用就可 以馊相应的功能性子系统执行; 、 智能防火瑞系统的研究与开发第三章入侵检测f 系统的蝌究与开发 第三章入侵检测子系统的研究与开发 奁本系统中,a 绶捡溅予系统楚予嬲终安龛驻务分装结祷中懿壤系统安全 级。主骚用来保护系统翻身的安全。该子系统从计算机系统中提取数据包的连接 信息,并盈分析这些信惠,从丽检查密楚否有违反安全策路的行为和遭懿袭击髂 迹象,熄系统防火墙之后的第二道安全闸门。 3 1 入侵检测技术 入侵检测技术是近年来获得快速发展的一种安全技术,可以有效地弥补现有 各静安念措施的不足。它实时璁检测网络中的所有报文袋主梳的状态激及审计僚 息,对其进行分析,可以判断出网络或者主机是否受到攻击,并能识另u 攻击的类 型、评估攻击的威胁程度,而且能主动采取措施阻止攻击或发出告警信息、记录 寿关 委援。掰蠢这些功能都是英它的安全手段辨无法提 嫠寒替代嚣。 入侵检测技术可以实时地检测攻击,并能采取相应措施阻止攻击。因此,它 楚一静主动式安全技拳。嗣露,它鼍戳竣溅一些黪蔽嚣对系统或潮终魏搀喜i l 行舞, 或通过对用户行为的分析发现其非法企图,发出报警信息,因此,入侵检测也具 有预警功能。 与防火墙相比,入侵检测技术即可以检测来自网络外部的攻击,也可以检测 来自网络内部的攻击,而且,不会对网络通信产生很大的延迟。入侵检测能从大 量豹系绕b 忐j f 爨审诗记装中发现攻击者钓售息,使 导安众审诗等功能发撰真正的 作用。 入侵捡铡摸鳖最晕癯d o r o t h yd e n n i n g 提出,襄匿掰示。 1 6 智能防火墙系统的研究与开发第三章入侵检测乎系统的研究与开发 审计记录嘲络报文应用程序记录 事件产生器 、增添袋修改 + 。更新 l滤动记录规则集 动态产生记录i 时钟 圈3 - i 逶蠲入侵检溅模整 蓬蘸,入侵梭溯蔽零及英髂系缨褥都楚在魏蒸懿上鹃扩展秽坌垂纯。 3 2 入侵检测的分类 由于入侵检测的种类很多,为了更清楚的了解入侵检测,需要对它进行一些 分类。由予选择觞标准不同,掰绫分类毽不弱。 分类标准:建立的入侵模型 辜l 断掰户行为震予正常操作,还楚入侵,首先簧建立一,瓜参照对象,甄禳鳖 r o i l s ) 。根据建立的模型的不同,w 以将入侵检测分为: 异常检测( a n o m f l y d e t e c t i o n ) 对用户或系统的东常行为建立禳登,然后将当煞的系统或丽户静行为特征目 正鬻萼亍为模型比较,寒确定楚否受到攻击。 异常枪测的优点在于不需要预先知道攻击的特征。异常检测既可以检测融知 的器种攻击,也可戬检测未知的各静攻击。勇外,蜀戳佼糟户摸鍪随丽户行为酶 改变恧塞动更毅。其缺点在于:阚蠖难以设定;致毒者可以通过渐进的方式改变 用户模型;无法识别攻击的类型,因此无法采取相应措施来阻此攻击。 误耀检测( m i s u s ed e t e c t i o n ) 为每一耪己知熬攻整建立模型 9 9 图3 - 6u d pf l o o d e r 界面图 帚帚名 字厂雪嚣 智能防火埔系统的研究与开发 第三章入侵检测子系统的研究与开技 在1 0 0 0 0 非法入侵检测中: 准确性= 1 0 0 查念率 9 7 分析; 鸯予基予臻潮豹入侵羧测是剩羯系统痰孩瓣 释耩,准确瞧豢本上没豢润 题,所以利用p o r t s c a n 测试准确性1 0 0 。但是,当i p 包数量大,超过入侵检测 鹣处理黢力薅,虽然不会影嚷主撬正卷运行,餐是会窭瑗濑奎煞褒蒙,瑟量并发 数量越大,漏查的也越多。 开发时候,系统检溅t c p 、u d p 端口设置娥大端口数酆是1 0 2 4 。 智能防火墙系统的研究与开发第四章包过滤子系统的研究与开发 第四章包过滤子系统的研究与开发 褒零系统中,趣遗滤子系统处予鼷络安全暇务分鼷结构中瓣子网终安全级。 包过滤即在网络中的邋当位置对数据包实施的商选择的通过。包过滤原理和技术 可酸试必是各种瓣络耱火墙的麓稿构 串。它是基于过滤瓣刘翁数据包:i 建滤设备, 通过梭查、限定外部网络流入内部网络的数据包,由于是在网络协议的下三层实 现的,可以就毹的类型进行拦截和登录,比其它类型的防火墙受容易实现,更方 便简演。邮件道滤子系统就是农包过滤豹支持下完成的,它是在i p c h a i n s 的转发 链( f o r w a r d 链) 上实现的,这些在邮件过滤子系统一章中会有详述。 4 1 包过滤的原理 包过滤的原理是按照单位线部门建立的安全模式、安全规则,过滤掉经过路 由器静认热是不安全的信息包。怼数据包静安全选择的依据是系统蠹部事先设嚣 的过滤逻辑( 通常称为接入控制表,即a c c e s sc o n t r o ll i s t ) 。一个包过滤路由器 逶拳栽壤据缤爨毽孛豹攘下镶意遂牙避滤: 源i p 地址和目的i p 埘l 址。通过对i p 地址的过滤,可以阻止到特定网络 或主毒蔻酌不安全连接: 源t c p u d p 端口和目的t c p u d p 端口。通过对端口的过滤,可以阻此 到特定应用程序的连接; t c p 链路状态以及上露鹾点所述的地址、端| 等因素嬲组合。 包过滤网必在收到数据包厢,先扫描报文头,检查报文头中的类烈、源和西 豹礤黉基蛙、澈秘基的竣目,然惹将安全援刘霹孛熬趣剩痤蠲到该撮文头上,以 决定对此报文的处理。 森实际情形孛,这耱色过滤是+ 努有雳静,因兔畜潜霹艇希望全瑟疆止舞郝 网络用户访问内部网络某台重疆的主机,但又想保留该主机的浆些网络功能,此 时最简单的解决方法就是对流经防火墙的数据包的魄址进行过滤,以隰止到此主 机的一切包。 一般包过滤规则以表格的形式表示,又称访问控制表,其中包括以某种次序
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 七年级地理上册中华民族多元一体格局第二课时教学设计
- 初中英语中考复习教学设计:人教版七年级上册Units 6-9课本词汇整合与运用
- 高三化学每日一练教学设计:教材回归与常考补充
- 【知识清单】初中地理七年级下册湘教版7.1亚洲及欧洲默写过关
- 小学二年级综合实践活动巧手剪窗花教学设计
- 【知识清单】初中地理八年级下册:地理区域与地理界线
- 小学二年级综合实践活动爱护我们的牙齿教学设计
- 小学三年级综合实践活动《方便筷子的秘密》教学设计
- 初中九年级英语大单元话题与写作整合教学设计(冀教版九年级上册Unit 1)
- 高中一年级劳动技术教学设计:冬季落叶的落叶松-从采种育苗到生态价值的综合实践
- 《通信光缆附挂供电杆路技术规范》(征求意见稿)
- 2026新疆综合基础知识真题卷
- 非融资担保业务管理制度
- (2026年)伤口愈合知识课件
- 保安员法律培训课件
- 金属平衡管理制度
- 网络不实信息处置手册
- 2025广东揭阳市军人随军家属招聘17人笔试考试备考试题及答案解析
- 混凝土地面破除专项施工方案
- 2025年重庆市江北区工会社会工作者公开招聘考试试题
- 《跨学科主题学习-我们玩过的游戏》教学设计-2025-2026学年鲁教版(2024)小学信息技术五年级上册
评论
0/150
提交评论