基于防火墙的端口扫描防护系统设计与实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:c2825015
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着当今互连网络的飞速发展,网络的使用在社会各个方面不断延伸。人们在充分享受着互联网所带来的方便和高效的同时,也不断受到各种恶意攻击的侵扰,其中通过端口扫描来获取目标主机的信息更是成为网络入侵的关键,因此对该类攻击行为的防护显得非常重要。 目前通用的端口防护技术采用的方法是对收到的非正常数据包,构造一个代表被扫描端口处于关闭状态的数据包进行响应。但这种防护技术在遇到一个SYN标志被置位的TCP连接请求数据包后,被保护的主机信息就会泄漏。针对该问题,多种解决方案被提出,但均存在不同的缺陷,例如:网络安全研究人员George Kurtz提出通过限定连入的IP地址范围,减少端口扫描的发生;但是如果入侵者使用IP欺骗技术发出一个TCP-SYN的连接请求数据包,问题仍然会存在。 本文针对上述问题,以状态检测防火墙为基础,介绍了常见的端口扫描技术的原理和方法,并提出了新的端口扫描防护技术。其特点是构造一个代表被扫描端口处于开放状态的数据包对收到具有端口扫描特征的数据包响应,欺骗扫描者使其无法得到有效信息。另外,为了有效集成防火墙的防护能力以及效率问题,我们选择了在防火墙层面实现端口扫描防护技术。系统整个功能被实现为防火墙的一个插件模块,也可独立运行。 本文首先介绍了防火墙原理和相关技术以及windows操作系统下的网络数据包截获技术,然后描述了系统总体设计的结构和相关功能模块的实现,最后分析了系统测试结果,验证了该端口扫描防护技术的正确性和可行性,为今后进一步研究打下了坚实的基础。
其他文献
内容管理系统作为一种专门的非结构化信息管理技术,伴随着非结构化和半结构化信息规模和应用需求的急剧增长,正逐渐成为信息管理技术发展的一个重要方向。本论文以成都理工大学
随着技术和需求的发展,计算方式在不断地变化,从60年代开始的集中式计算,今天广泛采用的分布式计算,到90年代中期新兴的移动式计算。新的计算方式与固定的网络相比,无线通信具有带
MVC是一种良好的设计模式,它将应用程序分成三个核心部件:模型、视图、控制器,每个部件处理各自的任务:模型表示数据对象,视图负责数据显示,控制器接受来自视图的用户输入,并根据用
远程监控系统借助Internet实现监视与控制任务,将监控范围扩展到更广的空间,进一步推动了控制技术向网络化、分散化和开放化的方向发展。随着基于Internet的远程监控系统的逐步
嵌入式数据库系统是近些年才兴起的一项新的数据库系统。它以目前成熟的数据库技术为基础,针对嵌入式设备的具体特点,实现对移动设备和嵌入式设备上数据的存储、组织和管理。本
随着计算机技术的发展,对外围设备的接口技术也提出了更高的要求。由于USB接口的许多显著优点,使得它在计算机外围接口中占据了越来越明显的优势。为了使得USB接口的相关设计变
随着网络技术的迅速发展,传统的基于关键词匹配的信息检索技术已不能满足用户准确、全面定位信息的要求。因此,许多研究者开始关注基于语义的信息检索,将语义上相同、相近、相包
随着网络的普及和网络应用的扩大,现有的联网方式己经不能适应人们对于网络产生的爆炸式的需求,理所当然的需要有一种快捷、健壮的联网方式出现。像电话网一样,人们不需要在终端
随着Internet的迅速发展和普及,网络已成为人们进行信息交流和信息处理的有效平台。人们对网络服务的期望值在不断提高,希望得到更全面、更丰富、更适合自己的Web服务。但因Int
流媒体技术的出现可以使得多媒体通过网络从媒体服务器向用户计算机连续、实时的传输。用户不必等到整个文件下载完毕就可以收看到媒体内容,这充分满足了用户的实时交互需要。