www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當(dāng)前位置:首頁 > 工業(yè)控制 > 工業(yè)控制
[導(dǎo)讀]1 引言   “流過濾”技術(shù)融合了包過濾和應(yīng)用代理安全性和優(yōu)點(diǎn),克服了包過濾和應(yīng)用代理的諸多缺陷,代表了一種全新的防火墻技術(shù)結(jié)構(gòu)。在大家紛紛開始關(guān)注應(yīng)用層安全的今天,“流過濾”技術(shù)架構(gòu)

1 引言

  “流過濾”技術(shù)融合了包過濾和應(yīng)用代理安全性和優(yōu)點(diǎn),克服了包過濾和應(yīng)用代理的諸多缺陷,代表了一種全新的防火墻技術(shù)結(jié)構(gòu)。在大家紛紛開始關(guān)注應(yīng)用層安全的今天,“流過濾”技術(shù)架構(gòu)更加顯示了其前瞻性和先進(jìn)性。經(jīng)過近幾年的不斷完善和實(shí)際使用中的磨合,新產(chǎn)品的“流過濾”引擎已經(jīng)相當(dāng)成熟和完善,在性能和穩(wěn)定性方面得到了大幅度的提升,使其能夠滿足關(guān)鍵業(yè)務(wù)領(lǐng)域的長期穩(wěn)定運(yùn)行的要求。但這都是針對IPv4防火墻的,隨著IPv6網(wǎng)絡(luò)[1]的普及,對基于流過濾技術(shù)的IPv6防火墻設(shè)計(jì)和分析則是一個(gè)新的研究熱點(diǎn)。

  2 流過濾技術(shù)研究

  “流過濾”技術(shù)[2]是以狀態(tài)檢測包過濾的形態(tài)實(shí)現(xiàn)對應(yīng)用層保護(hù)的一種防火墻過濾技術(shù),基本原理是在狀態(tài)檢測包過濾的基礎(chǔ)上,針對具體應(yīng)用層協(xié)議采用專門設(shè)計(jì)的TCP/IP協(xié)議棧實(shí)現(xiàn)對鏈路層數(shù)據(jù)流在應(yīng)用層重組并在此基礎(chǔ)上進(jìn)行過濾,以包過濾的形態(tài)提供應(yīng)用層保護(hù)能力,使得規(guī)則匹配在防火墻內(nèi)部由數(shù)據(jù)鏈路層直達(dá)應(yīng)用層。

  2.1 流過濾處理策略

  在流過濾報(bào)文處理策略中,要對不同報(bào)文區(qū)別對待,一部分類型的報(bào)文使用流過濾技術(shù),其它類型的報(bào)文使用包過濾技術(shù),比如說ARP報(bào)文、UDP報(bào)文、非用來傳輸數(shù)據(jù)的TCP報(bào)文都使用包過濾技術(shù),這些報(bào)文可根據(jù)MAC首部、IP首部、TCP首部進(jìn)行判斷。但判斷用來傳輸數(shù)據(jù)的TCP報(bào)文中哪些使用流過濾技術(shù)哪些使用包過濾技術(shù)的判定依據(jù)是TCP報(bào)文中的首部端口號、某些標(biāo)志字段及應(yīng)用層協(xié)議首部某些字段。使用流過濾技術(shù)的報(bào)文稱為關(guān)鍵報(bào)文,而其它的報(bào)文統(tǒng)稱為非關(guān)鍵報(bào)文。

  2.2 流過濾的處理步驟

  當(dāng)對關(guān)鍵報(bào)文應(yīng)用流過濾技術(shù)處理時(shí),流過濾技術(shù)邏輯上斷開數(shù)據(jù)發(fā)送端與數(shù)據(jù)接受端之間的直接網(wǎng)絡(luò)連接,即發(fā)送端與接受端之間在傳輸數(shù)據(jù)之前建立的網(wǎng)絡(luò)連接仍然存在,但發(fā)送端與接受端之間的數(shù)據(jù)傳輸必須通過使用流過濾技術(shù)的防火墻中轉(zhuǎn)。如圖1所示。   

  圖1 防火墻利用流過濾技術(shù)對關(guān)鍵報(bào)文進(jìn)行處理的過程,按照時(shí)間先后順序可分為三個(gè)步驟:

  (1)對發(fā)送端發(fā)送應(yīng)答報(bào)文,并將同一會話中的全部關(guān)鍵報(bào)文在應(yīng)用層數(shù)據(jù)重組。

 ?。?)按照流過濾規(guī)則對重組后的完整數(shù)據(jù)進(jìn)行合法性檢查,并做相應(yīng)處理。

 ?。?)對通過合法性檢查的數(shù)據(jù)發(fā)送給接受端,并處理接受端發(fā)出的應(yīng)答報(bào)文。

  2.3 流過濾實(shí)現(xiàn)要點(diǎn)

  (1)報(bào)文分類:首先利用報(bào)文信息判斷第一個(gè)報(bào)文是否為關(guān)鍵報(bào)文,若是,記錄下IPv6基本報(bào)頭的流標(biāo)識字段值。對于收到的第二個(gè)報(bào)文,先與第一個(gè)比較流標(biāo)識字段值,若相等,則說明它們屬于同一個(gè)會話,第二個(gè)報(bào)文也為關(guān)鍵報(bào)文;否則再利用報(bào)文信息判斷是否為關(guān)鍵報(bào)文,若是,記錄下流標(biāo)識字段值。

 ?。?)發(fā)送應(yīng)答報(bào)文:關(guān)鍵在于應(yīng)答報(bào)文中IP首部標(biāo)識字段、TCP首部確認(rèn)序號及IP首部、TCP首部校驗(yàn)和的計(jì)算。

 ?。?)判斷同一會話關(guān)鍵報(bào)文是否傳輸完畢:在同一會話中收到TCP首部FIN標(biāo)志位為1的報(bào)文,即可確定傳送傳輸完畢。

  (4)重組關(guān)鍵報(bào)文:通過報(bào)文中TCP首部序號字段的值及應(yīng)用數(shù)據(jù)的長度發(fā)現(xiàn)重復(fù)報(bào)文,并根據(jù)后發(fā)送報(bào)文的TCP首部序字段的值等于先發(fā)送報(bào)文TCP首部序號值加上應(yīng)用層數(shù)據(jù)長度加1這條規(guī)則,排列好同一會話的所有報(bào)文。

 ?。?)發(fā)送合法數(shù)據(jù):需要發(fā)送數(shù)據(jù)時(shí)把原始報(bào)文按順序發(fā)送給接受端。

  3 IPv6防火墻系統(tǒng)的設(shè)計(jì)

  3.1 體系結(jié)構(gòu)

  在IPv6網(wǎng)絡(luò)通信中,數(shù)據(jù)流是以密文的形式在網(wǎng)絡(luò)中傳輸,IPv6報(bào)文都是加密的,防火墻無法獲得相關(guān)信息進(jìn)行過濾,要么全部阻攔數(shù)據(jù)包則網(wǎng)絡(luò)將不能進(jìn)行通信,要么全部放行則容易受到攻擊。為解決這一問題,本文將采用屏蔽子網(wǎng)防火墻系統(tǒng)結(jié)構(gòu)[4],在此系統(tǒng)中的堡壘主機(jī)上實(shí)現(xiàn)流過濾技術(shù)。如圖2所示。


  圖2 IPV6防火墻體系結(jié)構(gòu)圖

  該系統(tǒng)層次結(jié)構(gòu)示意圖如圖3所示。

 


 

  圖3 IPv6防火墻系統(tǒng)層次結(jié)構(gòu)示意圖

 3.2 運(yùn)行平臺及開發(fā)工具

  Linux作為開放源代碼的操作系統(tǒng)[5],性能穩(wěn)定且安全性較高,有著廣泛的應(yīng)用。自2.4內(nèi)核以來的版本不僅支持IPv6協(xié)議棧,而且所采用的Netifilter/Iptables框架引入了模塊化的構(gòu)建方式,可以方便地實(shí)現(xiàn)IPv6防火墻。并且還得利用MySql數(shù)據(jù)庫來保存信息。開發(fā)工具為C語言。

  3.3 基于流過濾技術(shù)的IPv6防火墻系統(tǒng)設(shè)計(jì)

  3.3.1 防火墻設(shè)計(jì)圖


  圖4 IPv6防火墻設(shè)計(jì)圖

  3.3.2 本文設(shè)計(jì)各模塊實(shí)現(xiàn)的功能

  數(shù)據(jù)包捕獲模塊:實(shí)現(xiàn)對IPv6數(shù)據(jù)包的捕獲,并進(jìn)行報(bào)文分類。

  包過濾模塊:實(shí)現(xiàn)對非關(guān)鍵報(bào)文的過濾。

  流過濾模塊:實(shí)現(xiàn)對關(guān)鍵報(bào)文的重組過濾。

  控管規(guī)則模塊:負(fù)責(zé)對過濾規(guī)則進(jìn)行控制和管理。

  報(bào)警信息記錄模塊:負(fù)責(zé)將報(bào)警信息記錄進(jìn)日志數(shù)據(jù)庫,并將報(bào)警信息交給客戶端處理。

  客戶端模塊:查詢數(shù)據(jù)庫和查看報(bào)警信息。

  3.4 實(shí)現(xiàn)過程

  本文主要是利用Linux內(nèi)核防火墻底層結(jié)構(gòu)netfilter的高度可擴(kuò)展性,對其功能進(jìn)行擴(kuò)展。Nefilter針對IPv6定義了若干個(gè)鉤子(HOOK),每個(gè)鉤子都是處理函數(shù)掛載點(diǎn)。當(dāng)IPv6的數(shù)據(jù)包將按照一定的規(guī)則通過若干個(gè)鉤子時(shí),就會觸發(fā)這些函數(shù)進(jìn)行相關(guān)處理。本防火墻主要是數(shù)據(jù)經(jīng)過鉤子NF­_IP6_FORWARD即數(shù)據(jù)包轉(zhuǎn)發(fā)時(shí),對數(shù)據(jù)進(jìn)行處理和控制,所以本防火墻的程序主要掛載在這個(gè)鉤子上。

  4 實(shí)驗(yàn)及結(jié)論

  經(jīng)測試本文設(shè)計(jì)的防火墻系統(tǒng)在IPv6網(wǎng)路環(huán)境中能夠獲得嚴(yán)格的IPv6訪問控制策略,實(shí)現(xiàn)對IPv6數(shù)據(jù)包的控制訪問;并且在流量大于100Mbps的千兆網(wǎng)卡上,丟包率小于萬分之(如表1所示),性能達(dá)到了防火墻行業(yè)的性能標(biāo)準(zhǔn)。

  千兆網(wǎng)卡80%負(fù)載丟包率
 

  5 結(jié)束語

  本文在采用屏蔽子網(wǎng)防火墻體系結(jié)構(gòu)基礎(chǔ)上,設(shè)計(jì)并實(shí)現(xiàn)了基于流過濾技術(shù)的IPv6防火墻系統(tǒng),經(jīng)實(shí)驗(yàn)測試達(dá)到了防火墻行業(yè)的性能標(biāo)準(zhǔn)。但該系統(tǒng)卻打破了IPv6的端到端模式,在IPv6網(wǎng)絡(luò)中,端對端的通信是一種重要的通信方式也是IPv6的一個(gè)重要的優(yōu)點(diǎn)。如何實(shí)現(xiàn)基于流過濾技術(shù)的IPv6端對端的防火墻系統(tǒng)將是本文下一步研究的重點(diǎn)。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

青島2025年8月15日 /美通社/ -- 8月12日,國際獨(dú)立第三方檢測、檢驗(yàn)和認(rèn)證機(jī)構(gòu)德國萊茵TÜV大中華區(qū)(簡稱"TÜV萊茵")...

關(guān)鍵字: 信息安全 防火墻 網(wǎng)絡(luò) 網(wǎng)絡(luò)安全

在數(shù)字化浪潮席卷全球的當(dāng)下,網(wǎng)絡(luò)攻擊手段正以指數(shù)級速度進(jìn)化。從勒索軟件對醫(yī)療系統(tǒng)的癱瘓性打擊,到供應(yīng)鏈攻擊對關(guān)鍵基礎(chǔ)設(shè)施的滲透,網(wǎng)絡(luò)安全已從技術(shù)問題升級為關(guān)乎國家安全、企業(yè)存續(xù)的戰(zhàn)略議題。防火墻、加密技術(shù)與訪問控制作為網(wǎng)...

關(guān)鍵字: 計(jì)算機(jī)網(wǎng)絡(luò) 防火墻

北京——2024年6月12日 亞馬遜云科技在re:Inforce 2024全球大會上宣布推出多項(xiàng)安全服務(wù)新功能,涵蓋惡意軟件防護(hù)、生成式AI驅(qū)動(dòng)安全、身份訪問和管理等,幫助用戶更輕松、安全地在亞馬遜云科技上進(jìn)行構(gòu)建。具體...

關(guān)鍵字: 生成式AI 防火墻

今天,小編將在這篇文章中為大家?guī)矸阑饓Φ挠嘘P(guān)報(bào)道,通過閱讀這篇文章,大家可以對它具備清晰的認(rèn)識,主要內(nèi)容如下。

關(guān)鍵字: 防火墻 計(jì)算機(jī)

北京——2024年3月7日 亞馬遜云科技宣布,通過與光環(huán)新網(wǎng)和西云數(shù)據(jù)的緊密合作,在亞馬遜云科技(北京)區(qū)域和(寧夏)區(qū)域推出網(wǎng)絡(luò)防火墻服務(wù)Amazon Network Firewall,幫助客戶更輕松地為其運(yùn)行在亞馬遜...

關(guān)鍵字: 防火墻 引擎 網(wǎng)絡(luò)保護(hù)

是德科技(Keysight Technologies, Inc.)近日宣布, Keysight APS-M8400 網(wǎng)絡(luò)安全測試平臺助力 Fortinet 驗(yàn)證 FortiGate 4800F 新一代防火墻(NGFW)防...

關(guān)鍵字: 數(shù)據(jù)中心 防火墻

最新消息,網(wǎng)傳近日字節(jié)跳動(dòng)成立了一個(gè)全新的AI部門Flow,技術(shù)負(fù)責(zé)人為字節(jié)跳動(dòng)技術(shù)副總裁洪定坤。一位知情人士表示,這一新部門的業(yè)務(wù)帶頭人,為字節(jié)大模型團(tuán)隊(duì)的負(fù)責(zé)人朱文佳。

關(guān)鍵字: 字節(jié)跳動(dòng) Flow AI 應(yīng)用層

業(yè)內(nèi)消息,近日廣州電信宣布自 10 月 1 日起不再為新裝普通寬帶用戶及存量私網(wǎng)雙棧用戶提供直接轉(zhuǎn)動(dòng)態(tài)公網(wǎng) IPv4 地址服務(wù)。

關(guān)鍵字: IPv4 IPv6

據(jù)業(yè)內(nèi)消息,由國家電網(wǎng)智能電網(wǎng)研究院有限公司(國網(wǎng)智研院)牽頭提交的標(biāo)準(zhǔn)提案 “基于 IPv6 轉(zhuǎn)發(fā)平面的分段路由(SRv6)網(wǎng)絡(luò)性能監(jiān)測方法”已正式獲得瑞士日內(nèi)瓦國際電信聯(lián)盟批準(zhǔn)立項(xiàng)。

關(guān)鍵字: 國家電網(wǎng) 智研院 IPv6 分段路由

據(jù) 21ic 業(yè)內(nèi)獲悉,近日八部門(工信部、網(wǎng)信辦、發(fā)改委、教育部、交運(yùn)部、中國人民銀行、國資委、國家能源局)聯(lián)合發(fā)布《關(guān)于推進(jìn) IPv6 技術(shù)演進(jìn)和應(yīng)用創(chuàng)新發(fā)展的實(shí)施意見》,文件表示要推進(jìn) IPv6 技術(shù)演進(jìn)和應(yīng)用創(chuàng)新...

關(guān)鍵字: 工信部 網(wǎng)信辦 IPv6
關(guān)閉