发表论文(杭书文).doc_第1页
发表论文(杭书文).doc_第2页
发表论文(杭书文).doc_第3页
发表论文(杭书文).doc_第4页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

防火墙远程配置系统的研究与设计作者:杭书文 单位:江苏省无锡立信职教中心校摘 要:防火墙技术是建立在现代通信网络技术和信息安全技术基础上的应用性安全技术。防火墙的远程配置的技术背景是HTTP协议。它遵循HTTP协议来分析客户端请求,包括一系列请求头和消息实体,并根据客户端请求构造相应的响应消息,也包括一系列响应消息头和响应消息实体,从而对客户端请求作出相应的回应。达到遵从HTTP协议要求来设计实现远程管理技术平台的要求。目的就是设计一个防火墙的安全远程管理的基础平台,实现防火墙的远程配置功能。关键词:防火墙,HTTP协议,WEB一、开发背景随着计算机和网络的发展,它提供了发布住处和检索信息的场所,但它也带来了信息污染和信息破坏的危险,各种攻击入侵手段也相继出现了,为了保护其数据和资源的安全,人们开发出一种能阻止计算机之间直接通信的技术,并沿用了古代类似这个功能的名字“防火墙”。用专业术语来说,防火墙是一种位于两个或多个网络间,实施网络之间访问控制的组件集合。对于普通用户来说,所谓“防火墙”,指的就是一种被放置在自己的计算机与外界网络之间的防御系统,从网络发往计算机的所有数据都要经过它的判断处理后,才会决定能不能把这些数据交给计算机,一旦发现有害数据,防火墙就会拦截下来,实现了对计算机的保护功能。防火墙是一种安全性机制,通过这种机制可以增强对两个网络之间的访问控制。防火墙可以限制来自外部网络的访问,按照有关设置允许经过检查的数据进入和流出。原则上应该认为防火墙存在两种机制:一种用于阻碍访问,一种用于允许访问。当外部网络的用户访问网内资源时,要通过防火墙控制;而内部网络的用户访问网外资源时,也相应的要通过防火墙来实现。这样,防火墙就起到了一个“警卫”的作用,可以将需要禁止的数据包在这里丢掉。正是由于防火墙管理的必要和远程配置管理技术良好的发展前景,又鉴于Web的远程管理模式的方便性和灵活性,本文将对基于Linux的远程配置管理系统进行研究、设计与实现。二、防火墙远程配置研究的意义在网络安全问题日趋严峻的今天,防火墙作为第一道防线起着关键的作用。防火墙可以对流经它的网络通信进行扫描,这样能够过滤掉一些攻击,以免其在目标计算机上被执行。防火墙还可以关闭不使用的端口。而且它还能禁止特定端口的流出通信,封锁特洛伊木马。最后,它可以禁止来自特殊站点的访问,从而防止来自不明入侵者的所有通信。从而对防火墙的研究成为研究热点。安全、方便、易用的远程配置和管理,是防火墙产品作为网络安全设备必不可少的组成部分,也是防火墙产品在市场中的卖点之一。其实随着IPv6新协议的逐步推广,这种远程配置和管理技术将成为所有网络电器产品的技术卖点。由于IPv6的地址位数是IPv4的四倍,即地址位数达到128位,这样,可以提供的IP地址几乎是取之不尽,完全可以使世界上每一台网络电器都分配到一个唯一的IPv6地址,从而使每一个产品通过远程配置和管理成为可能,每个产品的维护和售后服务以及有关产品的其它参数和性能的了解都可以通过远程控制进行。由于远程配置、管理有这样的广阔用途和使用空间,就使得对它的研究和开发成为必要。三、防火墙远程安全管理系统模块设计本防火墙系统采用基于Web的远程管理方式,用户通过标准浏览器进行远程管理,因此需要Web服务程序对它们管理的请求进行响应。本课题是以防火墙服务管理系统为中心展开研究,Web服务模块的设计、系统平台的搭建等两方面都是为之服务。而防火墙远程安全管理是整个防火墙系统安全的重要组成部分之一,没有安全的管理,防火墙不可能达到预期的安全目的。实用的防火墙必须有完善、可靠的远程管理系统作为后盾,依靠它进行防火墙基本策略的制定、远程过滤规则的配置,远程进行规则、日志的浏览以及用户、网络和防火墙本身的管理等。为了整合项目并使之能正常运作,必须对防火墙的远程配置进行研究和设计。1、 系统模块设计的技术背景HTTP协议是用于从Web服务器传输超文本到本地浏览器的传送协议,是Web服务器与浏览器传输的内容必须遵循的应用层协议,是一种无状态协议。根据RFC1945(HTTP1.0)和RFC2616(HTTP1.1)规定,HTTP协议是基于请求响应范式的,HTTP消息分为请求消息和响应消息两类。WWW使用过程中,传输分为四个过程:建立TCP连接、客户端提出HTTP请求、服务端HTTP响应、拆除TCP连接,如图3-1所示:图3-1 HTTP会话的四步骤We b浏览器Web服务器建立TCP连接提出HTTP请求HTTP响应拆除TCP连接1)客户端与服务器建立联系。与服务器建立连接,要指定机器名称、资源名称和端口号,可以通过URL来提供这些信息。URL的格式为: HTTP:/端口号/路径?资源的缺省值是INDEX或DEFAULT,端口号缺省为80。2)客户端向服务器提出请求。请求信息包括希望返回的文件名和客户机信息,客户机信息以请求头发送给服务器。3)服务器对请求作出应答。服务器收到一个请求,就会立刻解释请求中所用到的方法,并开始处理应答。服务器的应答消息也包含头字段形式的报文信息。4)关闭客户与服务器之间的连接。客户与服务器之间的连接是一次性的连接,它限制每次连接只处理一个请求,当服务器响应一个请求后就会立即关闭此连接,这样及时地释放连接可以大大提高服务器的执行效率。在客户和Web服务模块进行交互时,用户的输入常常通过使用HTML表单将相关信息送往Web服务模块。HTML表单包含有下拉式菜单和按钮等HTML页面元素,这样的表单将使用户能够进行交互式访问。在一个HTML文档中可以有多个HTML表单,每个表单都具有相同基本结构,且都必须有处理程序相对应。表单中有如下重要属性:1)Method Method属性,用来指定Web客户机在向服务器提交表单数据时所采取的请求方法。一般有GET和POST两种方法。二种方法之间的主要区别是在向服务器传送表单数据时,采用的方法不同。a) GET方法是把需要提交的数据用“?”附加到URL的后面, 在头部信息中发送。b) POST方法是把需要提交的数据作为数据信息内容发送。2)Action Action属性也位于表单的Form标签中,用来指定Web服务器上用来接收表单数据内容并进行处理的URL,它一般是Web服务器上的可执行程序,它负责处理表单数据,还负责产生对所提交的数据的响应,以便服务器可以向客户机返回响应。3)Enctype Web客户机发送数据所使用的编码机制都由Enctype属性指定。URL编码机制的基本思想就是把表单中的所有数据都格式化为顺序对,组合在一个字符串中。另外,还有一种称为Multipart的编码机制被加入到HTML规范中,它的指定方法为:ENCTYPE= Multipart/form-data。Multipart编码机制的主要目的是使文件能够通过HTML表单上传。2、防火墙远程安全管理中的Web服务模块设计Web服务模块主进程监听设定的端口,一旦有浏览器的请求到达,则建立连接并返回新的套接字描述符交由子进程使用。子进程读取请求并分解出URI、请求方法,再创建子进程并根据所请求文件的扩展名对应的MIME类型进行判断,如是静态文本则根据配置文件进行相应的修改然后构造返回网页发送给浏览器;如是CGI脚本,则创建一个子进程执行该脚本,处理脚本运行结果并把结果返回服务器,服务器再根据实际情况确定返回给浏览器的信息。最后关闭该连接。防火墙远程服务管理系统内部关系:整个系统分三大模块,三个模块之间的关系见图3-2,客户端利用标准浏览器发出请求,HTTPD响应客户端的请求,进行相应的处理。其中传输的数据需要安全保障。浏览器需要SSL通讯不需要SSL通讯防火墙配置文件SSL1.1 HTTPD防火墙配置脚本 1.2 Iptables和其它shell命令其它自设计系统调用图3-2 三模块之间的关系这三个模块中前两个模块SSL和HTTPD是辅助模块,是为第三个模块远程管理提供服务,所有工作都围绕第三个模块进行。为了达到防火墙远程管理、配置的目的,设计的HTTPD需要支持三种请求。三个模块形成一个统一整体,整体系统的数据流程见图3-3,HTTPD接收到客户端的请求后,进行HTTP头的解析,分析出客户端的请求是何种请求,根据防火墙远程管理、配置系统的功能要求,本系统从大的方面实现二种请求,即GET 和POST请求,POST请求是进行配置文件的更新,即执行相关的CGI程序,完成相应的功能。GET请求分成两种,第一种是对相应的配置网页的调用,其中还要调用配置文件对相应的网页进行修改,再生成相应的网页返回给客户端。另一种是客户端请求的不是浏览相应网页内容,而是要浏览相应配置文件或相应的配置规则,此时就要进行HTTP协议下的文件传输,使客户端能浏览相应的配置文件或配置规则,甚至在必要时还可以把它们下载存储在客户端。如果客户端不是这两种请求方法,分析HTTP头时就会报错。图3-3 系统流程图四、展望本文除了现有的研究意义外,还有一定的发展潜力。在现在的这个飞速发展的电子信

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论