防火墙安全策略配置关键技术研究

来源 :国防科学技术大学 | 被引量 : 0次 | 上传用户:lk1892
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
防火墙作为网络安全基本防护设备,其功能越来越强,使用越来越复杂。现有防火墙策略配置方法很难保证其应用的安全性,不符合用户需求,存在不一致性等规则异常。安全策略配置成为研究热点。本文讨论其关键技术集中在两个方面,高层描述及低层防火墙配置生成,防火墙规则一致性冲突检测。主要工作包括:首先,分析了当前高层策略语言研究现状,针对Flip高层策略语言无法描述新型防火墙对于认证信息和隧道信息的不足,提出了一种基于Flip扩展的防火墙高层策略语言ExFlip。该语言继承了Flip语言的语法,实现了对VPN策略和认证策略的描述,进一步增强了防火墙策略描述能力。其次,分析了strongman体系结构,针对该体系中信息粒度以及策略检测管理的不足,设计了一套策略部署流程,将用户的安全需求、网络信息和认证信息自动转化成防火墙策略配置,省略了配置过程中对细节的配置,极大的提高了策略配置的效率,保证了策略部署的正确性。再次,总结了防火墙规则异常分类和异常检测算法,针对检测效率不高,重复检测等问题,提出一种基于服务分组的防火墙策略冲突检测算法BSG。该算法可以高效地对防火墙规则中可能存在的规则异常进行准确定位报警,性能超过了检测效率最高的Fireman算法。最后,基于上述工作,实现了一个防火墙配置生成及检测的原型系统,并对其功能进行了测试验证和数据分析。
其他文献
经过新中国几代中西医结合工作者的努力,冠心病中西医结合治疗的理论已经形成体系,对冠心病病因病机的认识逐渐趋于一致。目前认为冠心病属于本虚标实,其中本虚为气血阴阳亏虚,标
比较是产品从一个阶段能够进入下一个阶段的优胜劣汰的选择方式,有比较才会有鉴别,一切都是在比较中得到认知的,比较始终是在类别中进行的,即:同类比较,通过比较可以了解自身
本文通过分析LTE-Advanced系统中准循环LDPC码校验矩阵的构造方法,在不改变母码矩阵的基础上,采用一种灵活的扩展方法,构造了一种低码率的LDPC码。采用一种很实用的编码算法
在油气井出砂检测中,压电式传感器检测到的出砂信号弱、频率高,常用的电荷放大器不能满足要求。基于此问题,文中开展了针对出砂信号的前置放大电路的研究,该电路由电荷放大器
5月12日,四川省汶川地区发生强烈地震以后,作为国家战备药品储备基地、军队战备药材代储企业的上海市医药股份有限公司,在国家重大突发事件面前,表现出高度的社会责任感,迅速启动
排污权交易将市场机制充分地运用到资源配置中,通过信息化的控制能够达到降低成本保护环境的目的。在信息化背景下,排污权交易制度已成为环境保护制度研究中一个新兴的热点问
现代政府绩效评估发展的一个重要趋势就是坚持公众导向。我国在西方国家政府绩效评估浪潮的带动下,从20世纪80年代开始对政府绩效评估的进行探索和尝试,特别是随着党中央提出
网络化、信息化时代的推进,带动了网络服务要求的提升,越来越系统化的软件整合才能满足广大用户的需求。本篇文章从云计算的概况出发,对云计算的架构进行了初步的分析,并阐述
服务管理就是研究如何做好售后服务,而售后服务决不仅仅是解决客户的抱怨,它对于企业的长远发展具有十分重要的意义,是挽回客户信赖的最后“关卡”。售后服务同时蕴含着巨大
随着我国经济的持续发展和税收环境的改变,传统的税收工作方式已经不能适应现代化税收事业发展的需要,税收工作对网络和信息系统的依赖程度日益突出。税收作为国家财政收入的