基于嵌入式防火墙过滤规则的设计与算法优化

来源 :武汉理工大学 | 被引量 : 7次 | 上传用户:jwh777
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着科学技术的不断发展,计算机网络和人们的日常生活联系的越来越紧密,同时网络攻击技术的不断发展也给人们带来很多困扰,防火墙就是专门用来防护网络攻击保护内网安全的,而且嵌入式防火墙由于性价比的优越性使得它在网络安全领域有一席之地。嵌入式上运行的程序都必须要求尽量紧凑和高效,这是因为嵌入式本身硬件特点所决定的,比如内存小,CPU主频低等等。现今很多嵌入式防火墙的过滤规则匹配算法都采用顺序匹配,这对小规模的规则库比较适用,一旦规则库较多,那么一定会给嵌入式防火墙的处理效率和网络吞吐率带来一定的影响。所以本文针对此问题提出了Binary Search in Leafs of Tries算法,旨在提高过滤规则子系统的匹配速度,通过构造Trie树,并将规则存储在叶子节点,由于Trie的叶子节点存放的是一个有序序列,所以查找时采用折半查找。相比顺序匹配,该算法对防火墙的网络吞吐量有一定的提高,且非常适应嵌入式这种环境。此外,针对现代网络安全里比较著名的分布式拒绝服务攻击(简称DDoS),设计出DDoS的防御子系统,对其中的关键部分进行了详细的分析和实现,比如典型DoS攻击的代码检测,Session Number, Session Rate, Packet Per Second的统计,用户态和内核态通信的机制,最后通过Cookie值的计算引出SYN Cookie算法及代码实现,结果表明该算法在网络攻击流量不是很高的情况下能起到很好的防御作用。最后,通过在WebUI上配置指定的过滤规则数进行数据包通包测试,通过发包工具和抓包工具进行数据统计,得出吞吐率对比图,在DDoS方面,同样通过WebUI配置DoS规则和Profile阈值文件,开启DDoS防御功能模块,用攻击工具对指定机器进行攻击,得出最后的实验结果,达到了预期的设计目的。但做的工作还是相当有限的,比如该系统针对IPv4,编写出能在IPv6下运行的程序也是今后的研究方向之一。
其他文献
正交频分复用(OFDM, Orthogonal frequency division multiplexing)具有高的频谱利用率和良好的抗多径干扰能力,是未来无线通信的核心技术之一。信道估计是OFDM的研究热点之
随着社会的发展和人民生活水平的提高,各类商场、超市、加油站、企业等楼宇越来越需要一个安全可靠并且报警及时的库房环境。库房也是人们休息、娱乐、工作和储存大量物品的
自从化石燃料投入使用以来,各种问题层出不穷,排在首位的便是能源匮乏问题。煤、石油、天然气等是不可再生的一次能源,过度开采致其日益枯竭,且能源短缺会给子孙后代带来不可
互联网的安全问题已经成为人们正常生活中的一大威胁。特别是恶意代码,每年由于恶意代码而造成的经济损失高达数百亿美元。由于新的恶意代码出现的速度越来越快,传统的基于特
信息物理系统是计算,网络和物理世界的统一体。而无线传感器网络是信息物理系统重要的组成部分。在信息物理系统中如何能够减少不必要的能量消耗,保证较小的传输延时,提高网
如今,嵌入式图像检测技术在公路路面工程质量检测方面,也正在发挥着越来越重要的作用。本文将嵌入式系统开发技术与图像处理技术以及公路检测的相关技术相结合,并针对嵌入式
无源毫米波成像的原理是利用场景和不同目标自身的毫米波段辐射能量分布差异实现成像。由于无源毫米波成像具有穿透烟云雨雾、战场硝烟,全天时、全天候工作的能力;可穿透包裹
随着信息技术的高速发展,USB接口已经成为数字设备之间通信的主流接口。在很多情况下,我们会遇到多个串口设备同时和上位机通过USB进行通信的需求。本论文正是基于这样一种需求
学位
随着计算机网络技术的飞速发展和大数据时代的到来,人们越来越重视信息交流的实时性和跨地域性,而以互联网为载体的多媒体语音通信业务正成为时下的研究热点。VoWLAN(Voice o
人体动作识别由于其在视频安防和人机交互等领域的广泛应用,一直以来都是计算机视觉和模式识别等多个交叉学科的研究热点。传统的动作识别算法主要针对二维图像或彩色视频序