IPv6过渡阶段入侵防御系统的研究

来源 :杭州电子科技大学 | 被引量 : 0次 | 上传用户:qzl11320583407
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的进步和互联网的发展,IPv4网络的局限性以及其存在的各类问题逐渐显现出来,IPv6取代IPv4成为必然。与此同时,网络安全起着越来越重要的作用,IPv4网络的入侵防御系统(Intrusion Prevention System, IPS)给网络安全提供了很好的保障,同样IPv6网络也需要IPS的防护。然而,IPv6因其自身的特点与IPv4互不兼容,完成两者的过渡并不能一蹴而就,它们将长期共存,因此研究IPv6过渡阶段的入侵防御系统十分必要。本研究以开源Snort平台为基础,结合IPv6协议分析技术,总结了IPv6网络特征。针对现有网络安全架构中存在的缺陷,设计了过渡环境下入侵防御系统的总体架构IFIS(IDS and Firewall and IDS System),并给出了架构中关键模块的具体实现。本文主要的研究内容及展开的工作包括以下几点:1、研究了IPv6协议相对于IPv4协议的优势,分析了IPv6本身和网络的安全机制,总结了IPv6及过渡阶段存在的网络安全问题。研究了IPS的原理、分类及优缺点,并对本研究涉及的关键技术进行深入分析。基于上述研究,设计了入侵检测系统与应用层防火墙间接联动的IPS网络安全模型,本模型实现了联动控制台、IDS和应用层防火墙的三方联动,并在Snort平台上提出了一种兼容IPv6网络的IPSec数据包检测的方案。2、针对Snort不支持IPv6网络环境下入侵防御的情况,利用Linux内核Netfilter框架和IP6_QUEUE机制,实现了Snort在IPv6网络环境下的线上(Inline)工作模式,而不单纯是旁路方式,使得Snort的入侵防御机制能够对IPv6网络环境提供支持。在此基础上,设计并实现过渡解析模块,完成了过渡环境下的防御。3、研究Snort解析数据包的工作流程,针对Snort无法检测经过IPSec作用的网络数据包问题,采用IPv6协议分析技术在协议包解析模块中设计并实现了DecodeAH函数,完成了Snort对经过身份认证扩展首部的数据包的检测,提高了Snort检测IPv6数据包的能力。4、研究Linux内核中的IP_Queue机制、Linux系统内核空间与用户空间通信的实现方式及Netfilter的钩子函数,在PREROUTING处设计并实现了IPv6路由扩展首部的注册模块queue_iprt0钩子函数。该钩子函数实现了类似iptables规则的功能,提高了系统对IPv6路由扩展首部数据包截获和防御的能力。本文设计的IFIS总体架构包括入侵防御子系统、防火墙子系统、联动控制台子系统和管理控制台子系统。本文从理论上对IFIS系统架构与当前的IPS进行了比较,显示出了IFIS系统的优势;从实现上,本文实现了模型中的关键模块,包括IPv6环境下的入侵防御、网络中传输数据包的解析、过渡阶段选项模块及Netfilter中注册的IPv6扩展首部钩子函数等。实验证明IFIS对现有IPS进行了改进,扩展了IPS的功能,拓展了网络应用环境,其既可以应用于现阶段的IPv4/IPv6过渡网络环境,也可以用于纯IPv6网络环境,对今后过渡阶段入侵防御技术的研究提供了一定的参考价值。
其他文献
因为与时间相关的关系型数据库系统的应用需求在各个领域都在不断的增长,使得时态数据库系统的设计问题变得十分重要。但是,由于在传统的关系型数据库中引入时间维度之后,数据库
无线传感器网络(Wireless Sensor Network,WSN)是由大量微型传感器节点组成的无线网络,能够实时监测和采集各种监测对象的信息并传给用户进行分析和利用。WSN通常工作在人们无
随着局域网技术的发展和分布式企业规模的扩大,传统IP数据网络已无法满足其通信需求。为了有效的管理VPN中的网络资源和业务,提高信息传递的安全性,设计并实现针对网络综合业
随着电子产业的发展,硬件成本下降以及图像视频处理各种算法不断推陈出新,视频处理技术在工业、商业以及民用方面已经达到实用的阶段。在视频处理技术快速发展的环境下,虚拟
随着校园信息化建设的不断发展,校园网的应用也日趋成熟,校园网视频应用和我们日常的学习生活息息相关,包括我们的科研工作ǜ日常学习及生活等各个方面然而当视频直播请求增多的
办公自动化(OA)系统是通过计算机技术实现公文流转、审批等事务自动处理的信息系统。云计算是一种新兴的网络应用模式,能通过互联网实时提供产品、服务和解决方案,可将IT资源当
车内电控单元数量的稳定增长以及其承载的算法复杂性成为近年汽车工业的显著特征之一。AUTOSAR作为一个由一百多名成员组成的电控单元标准化架构开发组织,意在提供标准化的开
重构技术由于其在构造灵活代码方面的实用价值已经获得了普遍应用。重构旨在提高软件质量,增强可理解性和可维护性。面向方面编程(AOP)是一种新的编程范式,将横切关注点封装在
互联网的快速发展使传统的新闻媒体(报纸、电视等)和新社交媒体(博客、微博、论坛、推特等)共生且互补。新闻媒体以专业的视角对一热点事件与话题提供准确、客观、深入的报道
近年来,计算机视觉的技术发展很迅速,作为计算机视觉的一个分支,人机交互是一个非常重要的研究领域。除了语言之外,手势是人们通常会选择的第二交流方式。尤其是在语言交流不方便