IPv6防火墙数据包过滤系统的设计与实现

来源 :东北大学 | 被引量 : 0次 | 上传用户:jiffylube
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网技术已经渗入人们生活中的方方面面,不断地改变着大家的生活。人们在享受互联网带给我们方便的同时,也不断思考着互联网的未来,思考着如何建设一个能够可持续发展、扩展性强的下一代互联网(NGI,NextGenerationInternet)。IPv4是一个极为成功的协议,可其在可扩展性方面存在不足,无法作为下一代互联网的核心协议。IPv6作为IPv4的替代者,在设计之初就考虑到了地址空间、安全性、路由聚合、移动性和服务质量等方面的需求,符合下一代互联网对于核心协议的需求。人们对此已形成共识:虽然是否采用IPv6并不是衡量下一代互联网的标准,但下一代互联网一定是构建在IPv6之上。 网络安全技术来源于网络,服务于网络,需要随着网络环境的变化而变化。防火墙作为一种主要的网络安全设备,需要做出适当的改变以适应IPv6网络环境。 本文描述了一个IPv6防火墙的原型系统——6NetSafe数据包过滤系统的设计与实现。数据包过滤系统是6NetSafe的核心,IPv6防火墙需要进行的额外改变主要是在此模块内完成。本文从业务、数据和操作三方面定义了IPv6防火墙需要进行的改变。 首先,分析了IPv6下有可能广泛部署的端对端IPSecVPN业务同传统防火墙过滤模式的兼容性问题。针对传统防火墙访问控制粒度过粗——对于IPSec数据包只能全部放行或阻塞的问题,6NetSafe中设计了用于对IPSec数据包进行控制的规则,用户能根据IPSec数据包中可见的有限信息对其进行更精细粒度的访问控制。 其次,IPv6数据包的包头同IPv4相比有较大的变化,而且IPv6数据包有可能携带一个或多个扩展报头。6NetSafe的数据包获取与解析平台能够解析IPv6数据包格式,对于带有扩展报头的数据包其链式遍历逐个扩展报头直至高层协议。 再次,防火墙静态规则的匹配本质上属于IP分类问题。目前绝大多数的IP分类算法基于路由搜索的背景设计,这些算法或不支持范围匹配或不支持多维(超过二维)的IP分类。本文对几种IPv4的分类算法在6NetSafe中的适用性进行了分析,并设计实现了一种支持范围匹配的多维IP分类(RMM,RangingMatchingMultidimensional)算法。 最后,描述了数据包过滤系统的动态状态检测模块的设计与实现。
其他文献
据英国驻华使领馆官方网站3月24日16:35:00 发布的消息,中央电视台(CCTV)落户媒体云集的伦敦。作为中国最大的广播媒体,中央电视台已在伦敦北部的卡姆登成立了新工作室。  作为英国政府的国际商务发展机构,英国贸易投资总署与伦敦官方投资服务机构——伦敦投资局一起为中央电视台落户伦敦做出了贡献。  伦敦是世界闻名的传媒中心,云集了多家国际广播及传媒公司。这些媒体之所以选择伦敦,是因为看中了这里
近年来,自由曲面的绘制,特别是细分曲面的快速绘制算法,成为了计算机图形学领域的一个研究热点。可编程图形处理器GPU(Graphics Processing Unit)的发展日益成熟,它专门为图
随着信息技术的发展,世界经济格局发生了巨大的变化,逐步形成了一个统一的一体化市场,市场竞争日趋激烈,社会的消费观念也不断发生变化,产品的功能已不再是消费者决定购买的
命名实体识别是现在自然语言处理研究的热点[1][2][3][4]。命名实体识别就是在文本中识别出日期、时间、数字、人名、地名、组织机构名和其他实体[8]。命名实体是信息抽取的
近年来,随着我国城市化建设的快速发展,轨道交通作为缓解城市交通压力、解决交通拥堵、支持城市可持续性发展的重要手段,受到了国家和各级政府的重点关注。地铁作为城市轨道交通
随着Internet上信息量的迅速增长,搜索引擎已经成为人们检索网上信息的主要手段,是互联网上人们获取信息最重要的方式之一。网络爬虫是搜索引擎中负责采集信息的模块。由于Inte
随着互联网的发展,电子黄页的应用越来越广泛,通过黄页发布的信息越来越多,仅能发布联系方式和简单介绍的旧系统已经不能满足新的要求。于是,批量信息发布技术成为了黄页系统
网络技术的迅猛发展,使得电子科技文献信息呈爆炸式的增长,这些海量科技文献为我们提供了一个巨大的知识宝库,如果能对其加以合理利用,不仅可以节省研究人员检索文献的时间,