开放园区网可信运行保障体系关键技术研究

来源 :北京工业大学 | 被引量 : 0次 | 上传用户:y51211
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
开放园区网可信运行保障体系是基于可信网络的思想提出的,是对可信网络接入的扩展,目标是通过对园区网中已有的可网管的联网设备、网络安全产品以及网络管理子系统和网络安全子系统进行有效地整合和管理,实现在整个园区网的范围内对异常网络事件进行快速地判定和响应,从而全面提高园区网的可用性和可控性。 园区网可信运行保障体系需要突破的三个关键技术是:网络状态感知和异常行为挖掘、异常定位和威胁程度评估、自动控制策略响应。为保证实用性,这三个关键技术的解决要满足下列条件:其一是必须能够提供对网络的持续感知和控制能力;其二是对网络状态的感知立足于挖掘从当前联网设备上收集到的运行数据;其三是在对安全响应问题上必须立足于当前联网设备的控制能力;其四是整个过程可以自动进行,也可以人工参与。 论文首先分析了园区网可信运行保障体系面临的各种技术问题和管理问题,提出了可信运行保障体系,给出了该体系的组成和相关的功能要求。基于对目前工业界和学术界研究成果的分析,提出了通过分析网络流数据来感知网络运行状态的思路——基于网络流行为来分析和诊断异常网络流。将网络流使用的协议作为网络流行为模式研究和分类的主要因素之一,归纳出网络通信的十四种网络流行为模式,并引入了组合特征值分布的概念(带宽分布、流数量分布、包数量分布)来对网络流行为进行定性和量化描述。一方面突破了以往工作中主要研究网络流特征的不确定性,改而研究网络流特征的确定性;另一方面,引入的三个组合特征值分布,将网络流的容量特性和概率分布特性结合起来,使研究结果不仅适用于检测容量异常的网络流行为,还适用于容量特性正常但概率分布异常的网络流行为,扩大了检测范围,提高了适应性。 异常威胁评估是可信运行保障体系的一个关键环节,既要考虑园区网动态运行的特点和当前的状态,还要考虑实际可操作性。根据园区网网络管理经验,网络带宽拥塞和网络设备资源耗尽是造成网络不可用的主要原因,确定了五大类威胁评估因素:网络流的带宽分布、网络流的流数量分布、网络流的包数量分布、关联网络设备的CPU利用率和内存利用率。构造了一个贝叶斯网络模型来评估异常行为网络流对网络带宽和网络设备资源带来的影响。贝叶斯逻辑在数学上的可靠性使该模型成为一种描述人类思维推理过程的标准模型,同时贝叶斯概率的特点不仅使评估模型能够反映评估的连续性和累积性这两个重要特征,还能够在评估过程中将网管人员的推理模式定量地反映出来,能够比较准确地反映威胁源的真实威胁等级。自动控制策略响应要解决的几个主要问题是:根据威胁评估结果自动生成控制策略对异常网络流行为进行控制;将网络控制策略自动地部署到具体的网络设备上执行;系统自动生成的策略必须能够在各科,不同的网络设备上执行。本文设计了一种不依赖于网络设备,但又接近于网络设备实现的统一策略描述语言,同时根据网络设备的控制能力设计了三大类控制策略规则:限流策略、ACL阻断和关闭端口。统一策略描述语言包含网络设备访问控制所需的各种数据,能够方便地转化成不同厂商、不同设备的访问控制列表。由自动策略生成机制依据威胁等级和策略执行点设备的具体控制能力生成统一格式描述的策略,在策略的具体部署过程中,由策略部署机制在部署之前将统一描述的策略规则转换成具体设备的策略配置命令。策略的格式转换采用XML技术来实现。将统一描述的策略规则和具体设备的策略命令都用XML文件来描述,并事先用XML文档描述园区网上各种联网设备的各类策略配置命令格式与统一策略规则之间的对应关系,利用XSLT技术就可将统一描述的策略规则转换成设备具体的配置命令。增加新的设备,只需要编写新的XML文档,即可实现策略规则到策略配置命令的转换。本文提出的方法完全解决了策略跨平台的问题。
其他文献
随着信息时代的到来,科学实验、企业运作等诸多领域正不断地产生越来越多的数据,如何经济地存储、高效地处理这些海量数据已成为一个数据库应用中迫切需要解决的问题,具有重大的
网格计算是一种利用互联网,把广泛分布的各种计算资源互联在一起的新型技术。传统因特网实现了计算机硬件的连通,万维网实现了网页的连通,而网格则试图实现互联网上所有资源的全
移动自组网是一种有特殊用途的对等式网络,具有无中心、自组织、可快速展开及可移动等特点。匿名安全问题在移动自组网中受到越来越多的关注,目前已成为研究热点之一,本文主要分
近年来,随着图结构在生物信息网络和社交网络等领域的广泛应用以及各种外界因素对数据获取的干扰,不确定图模型越来越受到研究者的关注。同时,子图的相似性查询作为图上的基
近年来,随着网络数据流量不断增大,与数据挖掘相结合的入侵检测系统成为了研究热点。如何将数据挖掘算法有效地结合到入侵检测系统中,是入侵检测研究要解决的问题之一。目前
随着互联网的快速普及与发展,垃圾邮件的泛滥已成为一大难题,它不仅损害了电子邮件用户的合法权益,威胁着互联网信息安全,而且每年给国民经济造成数十亿元的巨大损失。因此研究有
当前地理信息系统(GIS)无论在理论研究上还是在开发应用上都处于一个飞速发展的阶段,被广泛地应用于土地利用、资源管理、环境监测、交通运输、城市规划、经济建设等各个方面
具有真实感的语音同步可视语音合成是人机交互领域一个重要的研究方向,将具有语音动画的人头用在教学、广播、电子商务等领域,可提高人机交互的友好性和真实感,其研究成果在许多
在现实生活中,计算机系统和数据库系统所存储的数据有N^N种形式。对于开发者来说,最耗时间的就是在遍布网络的系统之间交换数据。把数据转换为XML格式存储将大大减少交换数据
随着计算机应用的飞速发展,数据流处理逐渐成为当前数据库领域新的研究热点。数据流是一种新型的数据处理模型。在许多应用领域中管理的数据都是数据流的形式。虽然数据流中的