分布式防火墙系统中主机防火墙的设计与实现

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:fclzlj123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着 IT 技术的飞速发展,企业网络正迅速普及,同时企业网络的安全问题也越来越突出。分布式防火墙为解决企业网络的安全问题提出了一整套解决方案。本文分析对比了传统边界防火墙和分布式防火墙(DFW)的优缺点,从而明确了DFW中主机防火墙的任务及特点。本课题目标是完成一个DFW系统中的主机防火墙软件。DFW中主机防火墙的主要任务可归纳为以下几点:网络数据包拦截、安全策略接收、日志发送模块以及“心跳”发送。本文首先分析了在用户态和核心态实现数据包过滤的几种方法,包括基于Winsock 2 SPI HOOK和NDIS HOOK的两种网络封包截获等方法。在比较了这几种方法的优劣之后,决定在主机防火墙采用SPI HOOK 和NDIS HOOK两种技术结合实现数据包过滤。其次,根据DFW拓扑结构的需要,设计了“心跳”序列方案,并设计了软件实现方法。在以上方案设计基础上,本文实现了基于Windows 2000操作系统的主机防火墙软件设计。SPI HOOK技术就是在Socket中插入开发过滤的服务提供者接口程序,它工作在应用层,CPU占用率低,效率高,而且跨Windows平台。NDIS HOOK是替换掉NDIS函数库中系统函数的地址,使之指向自己编写的过滤函数。NDIS HOOK拦截的是较为底层的数据包,不容易被渗透。结合这两种技术可以拦截所有的网络数据包。在主机防火墙中,应用程序、动态链接库以及驱动程序之间要经常交换安全策略、数据包信息等数据,为解决数据频繁交换问题,本文给出了一种行之有效的方法。另外主机防火墙安全策略、主机入侵检测安全策略以及“心跳”更新都是策略中心向主机发送的数据,因此主机防火墙需接收几种不同类型的数据,为了有效利用主机资源,本文给出了一种解决方法;此时本文给出了一种主机的日志包括防火墙与入侵检测日志正常上报到日志服务器的技术途径,合理解决了日志服务器的负载和网络吞吐量的问题。在主机防火墙经单独调试之后,将其整合到分布式防火墙系统中进行整体联调。联调结果证明,开发的主机防火墙功能样机已经具备较好的功能,稳定性良好,达到了预期的设计目标。
其他文献
在客观环境中,我们通过传感器接收到的信号不但含有信号本来的信息,而且还混合由其他信源及环境噪声。因而,当信道和信源等先验知识未知,仅通过得到的观测信号估计出源信号成
本论文介绍的USB数字摄像平台,是一种基于USB1.1协议与MPEG II标准的新型数字音、视频编/解码系统。该系统集成了数字摄像机,视频展台,视频采集卡,MPEG解压卡,电视卡等功能,具有高
近年来通信技术得到迅速发展,尤其是蜂窝移动通信技术的迅猛发展,用户数量迅速增加。根据我国信息产业部统计:1997年全国共有1332.9万移动用户,而到2003年已经有2亿5千万移动
传统的基于TDM的PSTN已无法满足用户对多媒体通信日益增长的需求,基于IP分组的下一代网络已成为通信界的热点研究问题.与此相应,企业网也正在向以IP为核心的融合网络方向演进
信息科学的一项重要任务是获取客观世界的真实信息,然而对于任何一个系统,必然存在噪声,而当所测量的信号比较微弱且淹没在强噪声背景中时,要提取真实信号是困难的,因此如何
随着信息技术的进步,IT建设成为高速公路建设中不可缺少的重要部分,IT新技术、新产品的不断涌现,也给高速公路的运营、管理、支持系统带来了更高的灵活性.在高速公路上安装LE
近年来,电信骨干网持续发展,而接入网却进展不大,“最后一公里”成为大容量局域网和骨干网的发展瓶颈。DSL和Cable Modem技术相对56Kbps的拨号线有了很大的提高,但是还不能综
视频包含丰富的信息.如何有效地描述和表示它一直是多媒体领域研究的热点和难点.本论文的主要工作围绕模型基和图像基的视频表示展开,对其中的若干问题作了研究.主要内容包括