防火墙规则的异常检测及优化研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:dx3386136
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着当前互联网技术的快速发展,互联网通过其低廉的通讯成本和快速的通讯能力使得企业、学校和政府等部门的组织模式产生了巨大的变化。现在人们更愿意以互联网作为信息交流的平台,对互联网的依赖达到了前所未有的程度。然而互联网是一把双刃剑,在给人们带来快捷和便利的同时,也带来了日益严重的网络安全问题。在这种背景下防火墙应运而生,它被称为“网络安全的第一道闸门”,用于保护内部网络的安全。防火墙作为出现最早和使用量最大的网络安全产品,是构建网络安全策略的重要组成部分。当前人们对防火墙的研究主要集中在提高数据包的过滤速度上,而很少考虑到防火墙的安全策略,也就是防火墙内部的规则表。防火墙作为保护网络安全的重要部分,其规则配置是否正确、是否合适直接影响到它的工作效率,从而影响到所保护的网络。本文在学习当前防火墙模型及功能的基础上,主要是做了以下两方面的研究:①在防火墙规则的配置过程中,存在着两方面的问题。首先是防火墙管理员在设置规则时需要注意规则之间的关系及规则之间的相互影响,这样才能保证安全策略的正确性和完整性。其次是随着规则数量的不断增加,规则之间存在异常的可能性提高了,对规则进行管理的难度也相应加大了。通过对以上问题的分析研究,本文定义了规则之间存在的五种关系,并采用规则树对规则进行建模。在此基础上对规则之间的异常类型进行分类研究,给出相应的异常检测算法,实现具有异常检测功能的规则管理工具。②通常情况下,防火墙规则一旦配置好后就固定了,规则之间的先后顺序不会发生改变。基于有序规则序列的防火墙将数据包与规则依次比较,直到找到相匹配的规则。然而,随着规则数量增加,数据包需要与大量的规则进行比较,消耗了过多的时间,影响到防火墙的性能。本文通过对网络流量特征进行分析,发现防火墙规则中少量的规则匹配了大部分的数据包,如果能将这些规则优先级提高就能有效地减少规则比较次数。因此本文针对规则排序优化开展研究,采用DAG图对规则进行建模来保证安全策略的完整性,然后根据规则匹配概率对规则DAG图进行动态调整,优化规则序列。
其他文献
在当前计算机网络飞速发展的步伐下,IPV4的局限性已经越发的显现出来了。除了安全性和性能方面的缺陷处,最主要的还是地址空间严重不足。IPV6由于具有2128个地址,可以很好的
随着信息技术的飞速发展,企业或组织的信息化建设不断深入,企业或组织搜集了大量的数据信息,需要数据仓库提供决策支持。为增强市场竞争优势或提升社会安全保障能力,企业或组
随着组播技术的发展,基于组播数据流传输的Internet应用越来越普及,如传感器网络中的数据监测系统以及金融方面的在线数据处理等,因此其安全性也备受人们的关注。组播数据流
多输入多输出(MIMO)系统也叫多进多出系统被认为是下一代高速通信网络中的一个关键技术,它的最大特点是可以在不增加带宽的前提下成倍的提高网络吞吐量。对于多进多出系统的
获取传感器网络节点的位置坐标是无线传感器网络应用中需要解决的基本问题。对于大多数应用,不知道节点位置而感知的数据是没有意义的。可移动传感器节点的位置具有实时可变
随着计算机越来越普遍的融入到人们的生活和工作中,人们对计算机的要求也越来越高。在人机交互方面,人们已不在满足于借助键盘等外部设备向电脑输入命令的形式,而更希望能够
分布式多学科优化设计( Distributed Multidisciplinary Design Optimization,简称DMDO)支撑系统是上海市政府的大型民用客机创新工程的子项目,它为中国商用大飞机项目提供面
随着计算机多媒体技术和网络技术的不断发展,使得数字多媒体(数字图像,数字视频、音频以及三维计算机图形)的应用得到了广泛的发展。数字媒体有着易存储、易编辑,易传输等传
随着网络论文数量的快速增长,如何从大量的学术文献中查找影响力较大的k篇论文已成为数据挖掘领域研究的热点问题。因此,对学术网络影响力的最大化进行研究具有重要的理论意
机器翻译是自然语言处理领域的一个分支,其主要任务是利用计算机将文本从一种语言翻译到另一种语言。在过去的十年里,机器翻译在学术界与工业界都得到了长足的发展。在机器翻