防火墙中透明模式和流过滤技术的研究与实现

被引量 : 0次 | 上传用户:zml19881209
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
本文针对防火墙中透明模式和流过滤技术进行了研究与实现。 很多网络在建设初期并未考虑到安全问题,然而网络安全日益重要。防火墙是保护内网安全的最有效手段,如何在不改变网络各种配置和拓扑的情况下,方便、经济地在原有网络中接入防火墙,成为防火墙应用中面临的一大问题。防火墙按照接入方式是否透明分为透明模式和非透明模式两种,透明模式较非透明模式有诸多优点。 传统防火墙均是非透明的,近两年国内才陆续出现一些实现透明模式的防火墙产品,其实现基本是两种方案,网桥模式或ARP透明代理结合转发策略,两者都有一定弊端。鉴于此,本文从透明模式防火墙的特征和功能出发,探讨了其本质、技术实现要点及可行性方案,给出有别于上述两方案的实现:网卡置于混杂模式,保留MAC地址,IP重组、检查、转发过程一气呵成,将透明模式的实现融合在IP重建中,使得整个防火墙体系结构更加紧凑,提高了效率。 防火墙的核心技术可概括分为包过滤和应用代理,面对网络攻击日益向应用层发展,二者都显得力不从心。流过滤是防火墙技术中一个新概念,它代表了一种全新的防火墙体系结构,不但克服包过滤和应用代理的诸多缺陷,而且融合了它们的优点,提高了抗攻击性。 据调研,目前国内只有东软的产品NetEye实现了流过滤技术,但并非报道的那样对应用完全透明,仅是支持应用协议扩展而已。研究相关技术文档,以流过滤的功能实现为目的,对TCP、应用层协议以及TCP网络应用过程报文传输规律深入研究、分析,依次得出了流过滤的含义、基本实现原理和技术实现要点,找到一种对应用透明的流过滤实现方案:根据是否含应用数据、所含应用数据的种类、并结合标志位,将TCP报文分为4类;对不同种类TCP报文进行不同处理;对含有成块数据流的这类TCP报文,通过专用TCP,在维持双方TCP连接的同时,将其滞留、重组、检查,若合法再继续双方的TCP连接将其转发,整个过程透明:对其他种类TCP报文,以状态检测为主搭配该报文特点来过滤。方案的关键为专用TCP的构建,不同于通用操作系统中以RFC文档为模板的标准TCP实现。 保留MAC地址,同一数据结构下的IP报文重组、检查、转发过程一气呵成,将透明模式融合在IP重建过程中实现;在对TCP报文采取分类处理的指导思想下,通过重建专用TCP来实现流过滤;这些均为本文创新之处。最后实验结果表明本文提出的方案切实可行,基本达到预期效果。
其他文献
<正>肾病综合征(RNS)是小儿泌尿系统疾病中的常见病,目前治疗原发性肾病综合征的主要药物为糖皮质激素,临床实践证明激素是目前能诱导蛋白质消失的有效药物,同时应用激素不但
目的:探讨正常人与老年膝骨关节炎患者膝关节肌力变化对平衡功能的影响。方法采用等速肌力测试仪和静态平衡测定仪对50名膝骨关节炎患者和50名正常人进行膝关节肌力和平衡功
反射理论是索罗斯针对金融市场提出的互动影响理论,本文应用该理论阐述房地产市场的反射性,并且基于该理论对杭州房地产市场进行分析,探讨杭州房地产市场的反射周期,最终得出
宁都方言属于赣南客家话。根据前后字变调与否,宁都话两字组可分成四类:不变、前变、后变、都变。本文讨论宁都方言两字组的连读变调:阳平作前字时,其两字组连读变调不仅跟语音环
目的探讨隧道式拖线术治疗难治性肛瘘的临床效果。方法将118例肛瘘患者随机分为两组,观察组59例采用隧道式拖线术手术方法治疗,对照组59例采用切开或切除术方法进行治疗。并
目的探讨应用罗伊适应模式对创伤性截肢患者护理效果的影响。方法将37例创伤性截肢患者随机分为研究组20例和对照组17例。研究组在手术及常规治疗的同时应用罗伊适应模式护理
目的探讨在一般治疗基础上加用黄芪注射液治疗原发性肾病综合征患者的疗效。方法回顾性分析我院2008年2月~2010年12月之间106例原发性肾病综合征患者资料,其中47例在一般治疗
为了研究汶川地震后灾区医疗卫生系统恢复重建模式,总结恢复重建经验,从而为今后相关工作的开展提供借鉴,本研究以位于汶川地震震中的四川省都江堰市为切入点,了解其灾后重建
目的探讨小样本职业健康体检最合理、最优化的体检模式和科学的体检流程。方法通过对30人份、45人份和60人份三个不同职业危害工种(有毒有害、粉尘、噪声),进行合理分组,制定
丁日昌是晚清一名爱国的、开明的知识分子和官吏,是洋务运动早期的的实干家。他以谙熟洋情,才识练达的能力,多次处理对外交涉事项。他审时度势,不卑不亢,据理力争,极力于维护国家主