高速网络下提高Snort检测率的方法研究

来源 :云南大学 | 被引量 : 0次 | 上传用户:forlichking
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测技术通过收集计算机系统或者网络中若干关键点的信息,来监视计算机和网络系统的运行状态,以发现各种攻击企图、攻击行为或者攻击结果。随着网络安全问题的日益严峻,入侵检测凭借其自身特点有效地弥补了传统安全保护措施的不足,已成为计算机与网络安全的重要组成部分。目前入侵检测的方法和模型多种多样,主要是统计方法、数据挖掘和专家系统。它们各有各的优缺点,但目的都是为了对数据进行分析,从而提高入侵检测系统的运行效率和准确率。随着高速网络的快速发展,网络数据的产生速度已经远远地超过了入侵检测系统的处理能力,给网络入侵检测系统不断带来新的挑战。当运算能力不能满足时,入侵检测系统就会忽略掉一部分数据包,造成漏报。如何在高速网络环境下提高入侵检测系统的检测性能,已成为入侵检测技术研究的重要内容。由于网络数据流具有突发性的特点,即在某一时刻,网络数据流量特别大;而在另外某一时刻,网络流量可能较小。这种突发性从入侵检测系统的角度来看,就是入侵检测系统可能有时处于特别繁忙的状态,在很短的时间内要从大量的网络数据包中检测出入侵事件,并对这些入侵事件做出实时的响应;而在另外的一段时间内,入侵检测系统可能在相对较长的时间内都没有捕获到数据包,所以就比较空闲。据此,本文提出了在超负载情况下选择性地丢弃一部分对检测率影响比较小的数据包,从而减轻检测引擎的负担。Snort入侵检测系统作为一种著名的开源网络入侵检测系统,能够有效地保护信息系统安全,在业界已经得到了广泛研究和使用。Snort的结构由几大软件模块组成,这些模块使用插件模式和Snort结合,扩展起来非常方便。预处理器中,stream5和frag3(最新版本)是基本的两个预处理器插件,完成将多个包中的数据进行合并的工作。我们所要进行的讨论就是在这一层上增加选择性的丢包处理,通过选择性的丢弃一部分对检测率影响不大或者直接没有影响的数据包,以减少到达NIDS检测引擎的网络数据量,这将是一种较好的方法。
其他文献
随着对MANET (Mobile Ad-hoc NETwork,移动Ad hoc网络)的不断研究,MANET的应用也得到不断发展。几乎可以涉及到所有方面。例如移动会议、家庭应用、紧急服务、传感器网络、个
微架构模拟器已经成为微架构研究中不可或缺的工具,被广泛地应用于功能验证、性能评估、设计空间探索等领域,使用软件模拟硬件的方式能够以更快的速度,更低的成本对各种设计方案
进入21世纪以来,在全球经济一体化和日益发达的信息技术的双重推动下,越来越多的商业交易正在努力实现网络电子化。许多发达国家和地区纷纷开发构建电子招投标系统,对保证其招投
本文介绍了OSGi与持续集成在ILTP的应用。ILTP是基于SaaS模式开发的智能测井工具平台。它能根据用户的需求动态组合模块,提供给用户使用;同时能7×24小时不停运转。这样,对系统
随着计算机图形学的发展,人们用越来越多的方式来模拟自然场景。在一些应用领域,如网络视频聊天,人们往往希望通过图形图像来表达真实感绘制的图形之外的信息,比如图像中人物
随着通信技术、嵌入式计算技术和传感器技术的不断发展,无线传感器网络的使用变得很广泛,节点定位作为无线传感器网络的主要技术之一,节点的位置信息对于用户检测到事件后应
本文对质检总局舆情监控系统中的信息抽取进行了设计和实现。质检总局舆情监控系统能够满足用户对舆情信息进行全面监控的需求,为用户提供智能化、个性化、多样化的舆情监控
随着互联网逐步走入世界的每一个角落,人们对互联网的了解也不断加深,互联网业务量急剧增加。特别是进入了二十一世纪以后,互联网产业链更是以前所未有的迅猛势头日益壮大,无
实时系统在众多关键领域中有着重要的应用,例如航空电子、汽车电子等。伴随应用需求的提高,实时系统也变得日益复杂,因此对系统性能提出了越来越高的要求,而近年迅猛发展的多
云计算作为一种新兴的计算模型,在能耗、费用、扩展性、可靠性、灵活性和便捷性等方面具有巨大的优势,因此一经提出就引起了广泛的关注。   PaaS(Platform-as-a-Service:平台