网络安全预警系统NAT技术研究

来源 :东方青年·教师 | 被引量 : 0次 | 上传用户:w897156334
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:网络带给人们的便利之一就是信息资源共享,然而,与之俱来的是来自各方的网络安全问题。网络安全预警系统针对大规模的网络进行预警,但传统的系统存在对未知的攻击缺乏有效的检测方法、对安全问题的检测通常处于被动阶段.本文主要介绍NAT技术的特点及网络安全预警系统中穿越防火墙/NAT技术的实现方法,使网络信息传递更安全、更快速、更准确。
  关键词:网络安全预警;NAT;防火墙/NAT的穿越
  0网络安全预警系统
  0.1功能及体系结构
  目前的网络安全预警系统通常采用多层式结构,以入侵检测系统作为中心,对受保护的网络进行安全预警。该类系统通常由嗅探器模块、安全管理中心、远程管理系统服务器、远程终端管理器组成。嗅探器模块按一定策略检测网络流量,对非法的流量进行记录以便审计,并按照安全策略进行响应;安全管理中心管理嗅探器运行,并生成及加载嗅探器需要的安全策略,接受嗅探器的检测信息,生成审计结果;远程管理系统服务器负责监听控制信息,接收控制信息传递给安全管理中心,为实现远程管理实现条件;远程终端管理器为用户提供远程管理界面。
  0.2局限性
  (1)目前的网络安全预警系统主要以入侵检测系统的检测结果作为预警信息的主要来源。由于入侵检测系统检测的被动性,使得预警自身就存在被动性,无法积极对受保护的网络实施预警。
  (2)新的攻击手段层出不穷,而作为中心的入侵检测系统在新的攻击面前显得力不从心。虽然目前也出现了一些启发式的检测方法,但是由于误报率或者漏报率比较高,在实际使用时也不太理想。
  (3)预警信息传送的时效性。目前令人可喜的是用户己经注意到了安全问题,所以采用了一些安全部件如防火墙、入侵检测系统等对网络进行保护。
  (4)传统的网络预警系统中着重在预警,相应的响应很少或者没有。
  1 NAT技术
  1.1概念
  NAT,即Networ Address Translation,可译为网络地址转换或网络地址翻译。它是一个IETF标准,允许一个机构以一个地址出现在Internet上。NAT将每个局域网节点的地址转换成一个IP地址,反之亦然。它也可以应用到防火墙技术里,把个别IP地址隐藏起来不被外界发现,使外界无法直接访问内部网络设备。同时,它还帮助网络可以超越地址的限制,合理地安排网络中的公有Internet地址和私有IP地址的使用。
  1.2分类
  1.2.1静态NAT(Static NAT)
  即静态转换静态转换是指将内部网络的私有IP地址转换为公有IP地址,IP地址对是一对一的,是一成不变的,某个私有IP地址只转换为某个公有IP地址。私有地址和公有地址的对应关系由管理员手工指定。借助于静态转换,可以实现外部网络对内部网络中某些特定设备(如服务器)的访问,并使该设备在外部用户看来变得“不透明”。
  1.2.2动态地址NAT(Pooled NAT)
  即动态转换动态转换是指将内部网络的私有IP地址转换为公用IP地址时,IP地址对并不是一一对应的,而是随机的。所有被管理员授权访问外网的私有IP地址可随机转换为任何指定的公有IP地址。也就是说,只要指定哪些内部地址可以进行转换,以及用哪些合法地址作为外部地址时,就可以进行动态转换。每个地址的租用时间都有限制。这样,当ISP提供的合法IP地址略少于网络内部的计算机数量时,可以采用动态转换的方式。
  1.2.3网络地址端口转换NAPT(Port-Level NAT)
  即端口多路复用通过使用端口多路复用,可以达到一个公网地址对应多个私有地址的一对多转换。在这种工作方式下,内部网络的所有主机均可共享一个合法外部IP地址实现对Internet的访问,来自不同内部主机的流量用不同的随机端口进行标示,从而可以最大限度地节约IP地址资源。同时,又可隐藏网络内部的所有主机,有效避免来自Internet的攻击。因此,目前网络中应用最多的就是端口多路复用方式。
  1.3常用穿越技术
  由于NAT的种类不同,所以具体对于NAT的穿越技术也有所不同。目前比较典型的穿越技术是协议隧道传输和反弹木马穿透。前者,采用直接从外网往内网连接的方式,利用防火墙通常允许通过的协议(如HTTP协议),将数据包按协议进行封装,从而实现从外网向内网进行数据传输,但是如果数据在通过防火墙时经过了NAT转换,就会失效;后者是采用由内向外的连接方式,通常防火墙会允许由内向外的连接通过,但是没有真正解决防火墙的穿越问题,无法解决对于由外向内的对实时性要求较高的数据传输,并且对于应用代理型防火墙,穿越时也比较困难。
  2网络安全预警系统中防火墙/NAT的穿越
  2.1应用代理型防火墙检测及信息注册模块
  本模块主要用于验证发送方和接收方的报文是否能通过自身所在网络的防火墙,尤其是穿越应用代理服务器的注册相关信息,并获取必要的信息。
  当发送方或接收方存在应用代理型防火墙时,可由发送方或接收方连接代理服务器,从而建立映射关系。由于发送方或接收方采用TCP连接方式连接代理服务器,所以映射关系可以一直保持。所以当代理服务器与主机连接时只需要知道相应的代理服务器地址、端口即可,而这些信息又可以从全局预警中心的注册信息中获得,从而解决了穿越应用代理型防火墙的问题。
  2.2 NAT映射维持模块
  本模块主要根据NAT及包过滤、状态检测型防火墙检测模块的检测结果,反映出不同的映射维持。
  当接收方所在网络存在NAT时,经过映射维持,使得在接收方所在网络的NAT处始终保持了一条接收方外网地址与内网地址的映射关系,从而使得发送方只要根据接收方的外网地址和端口即可与接收方直接通信,从而解决了外网与内网直接通信的问题。
  当接收方所在的网络不存在NAT,但存在状态检测、包过滤类型的防火墙时,由于不断发送的NAT维持报文的存在,相应地在防火墙处开放了相应的端口,使得发送方可以从外到内通过此端口进行信息传送。
  2.3信息传送模块
  防火墙的问题。对于一般类型的包过滤、状态检测防火墙,因为通信内容已封装成HTTPS协议的格式,所以对于从防火墙内部向外部的连接可穿越此类型的防火墙。对于从防火墙外部到内部的连接, NAT映射维持模块中NAT映射报文的存在也巧妙的解决了信息传送的问题。
  3结束语
  本文采用HTTPS封装实际传输数据,可以使得数据安全传送,保证了信息可以穿越防火墙/NAT进行。但也存在着增加硬件额外开销、NAT映射相对维持报文较频繁等缺点,这些有待在进一步的研究中予以解决。
  参考文献
  [1]肖枫涛.网络安全主动预警系统关键技术研究与实现 [D].长沙:国防科学技术大学,2009.
  [2]张险峰等.网络安全分布式预警体系结构研究[J].计算机应用,2011(,05).
  [3]裴晋泽,肖枫涛,胡华平等.统一入侵检测报警信息格式提案及其实现[J].计算机应用,2010,(04).
  [4]何保宏.浅析NAT的类型[J].电信网技术,2009(,08).
其他文献
摘要:爱是人类永恒的话题,在人类社会中无处不存在着爱。同样,在历史课堂教学中,也需要爱,更需要对学生进行爱的教育。那么,在历史课堂教学中如何对学生进行爱的教育呢?一、用远古人的朦胧爱启迪学生;二、用古代人的诚美爱教育学生;三、用现代人的勇敢爱激励学生:四、用当代人的和谐爱鼓舞学生。  关键词:历史 教学 爱的教育  爱是人类永恒的话题,在人类社会中无处不存在着爱。歌曲《爱的奉献》中
期刊
摘要:现代绘画兴起后,内容被放到了次要的位置,各种平面式的表达对艺术家们产生了启发,艺术家们纷纷从其中吸取对自己有利的表现方式,寻找创作上的灵感。作为不被传统艺术家们重视的绘画艺术语言,现代艺术家们却认为有极大的利用空间,艺术家们利用简单化、单纯化的语言表达方式,来表述自己的情感,传达绘画的精神。  关键词:纯化、绘画语言、原始  西方现代艺术从十九世纪末的后印象派绘画开始发端,传统的思想观念已满
期刊
《爸爸的花儿落了》一文出自义务教育课程标准实验教科书七年级语文下册,它是台湾女作家林海英的一篇至情佳作。文中既有对爸爸凄婉含蓄的哀悼,又有对爸爸教养子女的感恩与缅怀;既有婉约诗意的气氛烘托,又有坚毅朴实话语的流淌,从而为我们塑造了一位表面上严厉,但内心充满爱意,既爱花,又善于鼓励和放手锻炼子女的好父亲形象。  现就本文中“花”的精巧连缀,谈以下七点:  1、开篇写花 制造悬念  文章开篇写道:“
期刊
摘要:教育创新作为一种全新的教学理念和教学方法,必将带给中学语文教育全新的气象和崭新的面貌。中学语文教育创新要根据创造性发展原理,运用科学的教学方法,从而培养学生的创新意识、创新精神、创新方法,造就创造型人才的一种新型的教学方法。  关键词: 中学语文 教学 创新  语文是社会精神发展的产物,人类文化素质的重要载体,在人类日常生活中起着举足轻重的作用,是人与人之间进行沟通、交流不可或缺的工具。
期刊
语文综合性学习是语文新课程的一个内容,一种课型。语文综合性学习更侧重于在实践活动中体现语文性的特点,可以说这种设计的主要目的在于全面提升学生的语文素养。如果能有效开展语文综合性学习,将使之成为语文综合能力锻炼的一个契机、一个平台、一个抓手。  许多时候,语文教学往往直接指向应试,给予学生的不是心灵的愉悦和精神的享受,不能开阔学生的视野,提升人生境界,丰富精神底蕴。如果我们做生活的有心人,去关注生活
期刊
摘要: 城镇化改革的目的是让农民融入城市;农民融入城市需要面对的问题;积分制是农民融入城市好办法;积分制的制订不能一力切,根据不同的规模的城市确定不同的积分标准。通过这些不同规模城市的有差别的标准与条件,引导农民工和农民有序地实现城市化转移。达到推进中小城市城镇发展。  工业化与城市化是同步发展的进程。当前我国的城市滞后于工业化,按照城市二三产业产值在总产业值中所占的比重,及城市人口在总人口中所占
期刊
摘要:改革解剖学教学内容是护理专业教学改革的一个重要组成部分,通过改革调整了课程内容,以适应护理专业人才培养的需要。  关键词:护理专业 解剖学 教学改革  高等护理专业培养目标可界定为“能适应社会发展和卫生保健需求的实用性技术型高级护理专门人才”[1]。我校是全国70多所护理专业紧缺人才培养基地之一,自2009年招收普通专科护理专业以来,解剖学教学内容一直是照搬临床医学专业(与临床医学专业共用同
期刊
摘要:信息技术重要性和学科地位的矛盾以及信息技术教育的特征,使得信息技术的课堂教学管理问题与其他学科相比有独特性,针对初中信息技术课堂教学管理问题进行研究,有助于提高信息技术教学效率和影响,促进信息技术学科建设的发展。  关键字:重要性,有效  片段一:  师:为什么喜欢上信息技术课?  生:“上信息课可以放松放松,还可以玩玩游戏……”。  片段二:  讲理论时,所谓的好学生常会抢着说话或不认真听
期刊
建设马克思主义学习型政党是我们党在新形势下面临的一项重大而紧迫的战略任务。建设学习型党组织是完成这一任务的基础,也是提高党的执政能力,巩固党的执政基础,推动科学发展的前提条件。建设学习型党组织是一项长期的系统工程,必须强化领导、坚定信念,创新方法、注重实效,完善机制、持之以恒。  一、树立先进理念,在把握时代性上下功夫  正在发生着广泛而深刻变化的世情、国情、党情,对我们党的各级领导干部已有的理论
期刊
摘要:“关注每一个学生的发展”,把“后进生”作为“特例生”进行研究,力求开发其智力、优化其品德、转变其言行、提高其各方面能力、促进其综合素质全面提高。以美术教学行为为抓手,提高学生自信心,从而能带动品德及其他学科的全面提高。笔者从教学实践中深深的感受到关注这一问题的迫切性和必要性。  关键词:美术学科 美术教育行为 后进生 自信心  一、后进生有哪些不良的心理特征  “后进生”在教育词典中是
期刊