基于Netfilter框架的Linux防火墙技术研究及应用

被引量 : 27次 | 上传用户:cctime
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的飞速发展,社会的信息化程度不断提高,计算机网络已经深入到社会的各个方面,带来了巨大的经济效益和社会效益,然而也带来不可忽视的安全风险。防火墙作为一种安全有效的网络安全机制,已经得到用户的广泛应用和认同,成为信息安全建设的重要一环。Linux作为一个广泛使用且开放源码的操作系统,具有优异的网络性能,在其上布置防火墙有一个可靠的基石。特别是2.4版内核以后逐渐成熟和完善的Netfilter框架是一个非常优秀的防火墙架构,其功能和性能可与多数的商业防火墙产品媲美。因此,越来越多的人选择Linux作为其防火墙开发平台。本文系统论述了防火墙技术的基本原理、发展历史,结合源代码分析了Linux内核防火墙Netfilter框架体系结构及其数据包过滤流程。在此基础上,通过对当前防火墙技术发展趋势的分析以及对应用的需求分析,通过定制的嵌入式Linux操作系统,完成了基于Netfilter框架的防火墙设计与实现。在应用层上定义的各种新协议,很多都是基于可变端口的,有些可以通过http端口80来传输数据,传统的包过滤防火墙无法识别。本文介绍了一种基于正则表达式匹配来检查数据包内容的方法,配合iptables实现了应用层识别和过滤的功能。拒绝服务攻击是近年来非常流行的网络攻击方式。它向服务器发送大量的带有虚假地址的请求,致使服务器资源耗尽,无法响应其它的请求。作为最常用的安全产品,防火墙在设计之初并没有考虑到针对拒绝服务攻击的防护,由于部署在网络入口位置,在某些情况下,防火墙甚至成为拒绝服务攻击的目标而导致整个网络的拒绝服务。本文详细分析了当前流行的拒绝服务攻击原理和攻击方式,以及防火墙的防范策略,重点介绍了Linux内核中SYN Cookie的实现,并分析了该技术存在的不足,即在成功防御SYN Flood攻击的同时,也为ACK Flood攻击提供了机会,而且不使用重传机制导致了TCP连接的不可靠性。针对现有防范机制的不足,提出了具有可行性的改进方案。
其他文献
中国石化荆门分公司针对1.6Mt/a电脱盐装置加工高含水原油过程中出现的电脱盐电流超高跳闸、冲塔事故以及严重带油等问题,先后对电脱盐装置进行了脉冲技术和三级电脱盐改造,解决
加气混凝土作为一种以粉煤灰为原料,综合利用工业废渣的新型建材,具有轻质、保温、隔音的特点,是代替实心粘土砖理想的墙体材料,正受到世界各国的重视。介绍了加气混凝土的国
公众所持记者形象虽谈不上很差,但无论如何无法用“优秀”一词来概括.尽管当前我国一记者总体形象良好,其中仍有不少问题.这些问题包括:公众对记者工作及生活情态认识差异较大
苏童一而再地在其小说创作中叙写着“南方”的种种,生动地叙说着一则又一则阴郁、颓靡,且具有诗性色彩的关于“南方”的故事。因此,对其小说创作中的“南方世界”进行解读,将
本研究解析了以法国、英国、德国为代表的欧洲动画产业发展模式,目的是展示一幅真实的欧洲动画产业版图,以弥补我们认识上的不足。研究从产业模式的角度切入,综合运用经济学
本文就一道柔链题目,用整体法给出了四种解法:两种常见的方法以及从功能原理出发的易错的两种解法,其中有一种解法错得很诡异,极其不容易找到错误.本文详细分析了学员们容易
采用测试法、技评法等研究方法 ,对我国优秀男子篮球运动员身体素质、基本技术等情况进行分析。结果表明 ,目前我国优秀青年男子篮球运动员的身高已接近世界强队水平 ,身体素
论文源于大连市科技基金项目及大连海事大学与大连机场的合作项目。鸟撞事件一直是影响飞机安全的重大隐患。国内各机场的驱鸟手段普遍的方法还是利用音频驱鸟进行驱鸟。但是
网上银行作为一种新兴的银行业务,它的产生给银行带来的不仅仅是新的服务模式,与此同时它也显著地提高了银行业的服务水准和服务效率。然而,网上银行的出现也不全是好的一面,
用户研究的首要目的是帮助企业定义产品的目标用户群,明确、细化产品概念。通过对用户的任务操作特性、知觉特征、认知心理特征的研究,使用户的实际需求成为产品设计的导向,