分布式防火墙策略分发与分类研究

来源 :湖北工业大学 | 被引量 : 0次 | 上传用户:wang81920
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在典型的分布式防火墙模型中,由策略控制中心统一管理安全策略的制定和分发工作。随着网络规模的不断扩大,策略控制中心的负载越来越重,同时分布式防火墙规则的制定也越来越复杂,如果在策略规则的定义和分发过程中稍有不慎,就会造成策略异常,导致网络脆弱从而给全网带来安全隐患。因此,分布式防火墙策略分发和分类研究对分布式防火墙技术的发展有着重要意义。 本文首先分析研究了具有代表性的分布式防火墙系统模型的设计及实现方案,总结了分布式防火墙实现的关键技术,归纳了当前该研究领域中各种策略分发技术,同时指出了目前这些策略分发技术的缺陷以及不完善之处。然后本文提出了一个三层分布式防火墙的模型,引入汇聚防火墙的概念,通过汇聚防火墙代理主机防火墙的策略申请和证书申请以及转发策略和证书的工作,有效分担了策略控制中心的负载,解决策略分发中的链路拥塞问题,消除了系统安全性能瓶颈。同时还对汇聚防火墙的功能进行了有效扩展。在三层分布式防火墙模型的基础之上,本文制定了“推送”、“索取”和“查询”结合的策略分发机制来确保策略分发的及时性和有效性,并详细阐述了该策略分发机制的实现过程。为了在分布式异构环境下实现策略分发,本文选择XML语言来描述分布式防火墙的安全策略,并深入研究了基于SOAP协议的分布式防火墙策略分发的原理及其技术可行性。 其次,针对当前提出的基于域的策略分类思想,本文通过在KevNote模型上进行的实例分析,证明了该思想的可行性,也说明了该思想的不足之处在于用户迁移时策略管理复杂以及策略更新的困难性。文中提出了基于成员角色权限的策略分类思想,并将成员角色权限封装在属性证书中,使管理员贴近机构和人员的组织形式和资源的分布来实施策略的分类制定和管理维护,更有利于策略分发的安全性和有效性。文中详细表述了防火墙策略规则的定义、基于成员角色权限策略分类方案及添加规则算法,并给出了属性证书封装成员角色权限的实现过程。 最后,本文设计了一个基于SOAP的分布式防火墙安全策略分发系统,详细描述了策略控制中心及节点防火墙各个子功能模块,给出了该系统关键技术的实现,从而论证了在异构平台下基于SOAP的分布式防火墙策略分发方案的技术可行性。
其他文献
近几年来,随着Internet的广泛应用和移动计算技术的出现,在学术界,工业界都掀起了研究移动代理的热潮。很多公司和高校研究机构都已推出自己的移动代理系统,但要把它们真正推
随着我国经济的快速发展,我国目前的道路设施发展水平已经不能满足社会经济的发展需要。为了解决这一难题,除了兴建更多的道路,增加运力以外,近年来,随着GPS卫星定位系统的发展,采
随着网络通信技术的高速发展,信息技术在现代商务政务中应用日益广泛,在社会信息化程度不断深化的今天,信息安全已成为国家安全的战略基石,信息安全技术的发展至关重要。数字签名
科技信息资源是信息资源的重要组成部分,也是最活跃和附加值较高的部分。随着信息化浪潮在全世界的兴起,科技信息资源重要性也越来越明显,世界各国都把科技信息资源当成国家的宝
步入21世纪,电子商务蓬勃发展,已成为现代商务的主要方式之一。微软董事长比尔·盖茨曾说过:“未来世界,没有电子商务,无商可言。”而在2007年2月的《环球企业家》中,又有“未来电
无线传感器网络在近几年受到了学术界和工业界的广泛关注。由于无线传感器网络能够嵌入物理环境,近距离地观察环境,并通过传感器节点间的数据融合获得关于所监视环境的各种有用
在软件开发过程中,面对不断变化的性能需求,软件系统往往过于僵硬和脆弱,不易复用,很难维护。软件业众多精英一直在不断总结实践经验,逐步形成了设计过程中的一种指导思想一
伴随着基因组和蛋白质组研究日新月异的快速发展,相关信息出现了爆炸性增长,迫切需要对海量生物信息进行处理。其中,大量的生物学数据是以结构化的形式存在于数据库中的,例如基因
伴随着油田开发程度不断深入,油井中各种物理、化学堵塞现象日渐增多,导致原油产量下降,开发成本上升。低频电脉冲解堵技术在油层造缝解堵方面虽具有自身优势,但实际采油生产
目前,在一个系统内,各个基层部门在Internet上已经建立了大量的数据库,但是这些数据库缺乏相互之间的信息共享,形成信息孤岛。同时,随着企业信息化的逐步深入,企业内部及企业之间也