- 1、本文档共23页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
入侵检测系统的并行协议重组算法 内容提要 现有入侵检测系统的发展状况和不足 研究意义和目标 并行协议重组算法的研究方案 工作进度安排 现有入侵检测系统的发展状况 目前国际上入侵检测的研究主要集中在美国,有许多研究得到政府和军方的支持,并在实际环境中应用,而且还有大量的商用入侵检测工具如NFR公司(Network Flight Recorder, Inc)的入侵检测系统——IDA(Intrusion Detection Appliance)等。国际上对入侵检测系统的标准化工作已经开始起步。 现有入侵检测系统的发展状况 大多数基于网络流量的入侵检测系统只能在IP层进行数据分析,无法对采用了“拆包攻击”的入侵手段进行正确检测。 有些NIDS系统例如Defense Worx IDS有协议重组功能,可以重组一个TCP/IP会话。 入侵检测系统的不足(一) 不重组数据包分片 NIDS的三个重要性能参数: 能重组的最大的IP分片数 能同时重组的IP包数 能进行重组的最大的IP数据报的长度 入侵检测系统的不足(二) 结合上面的三个参数,即为NIDS在超时时间(例如15秒)内能同时准备进行最大值(例如644K)的IP数据报重组的数目。 如果NIDS接收到的数据包超过上述的极限,NIDS不得不丢包,从而发生DoS攻击。 入侵检测系统的不足(三) 如果NIDS不能进行TCP流重组,则可以通过TCP分段来绕过NIDS。 一些异常的TCP分段将迷惑一些NIDS。 大流量冲击:攻击者向被保护网络发送大量的数据,超过NIDS的处理能力有限,将会发生丢包的情况。 入侵检测系统的不足(四) 资源和处理能力的局限 如果NIDS希望提高能够同时处理的IP碎片重组及TCP连接监控能力,这将需要更多的内存做换冲,如果NIDS的内存分配及管理不好的话,将使系统在某种特殊的情况下耗费大量的内存,如果开始使用虚拟内存,则将有可能发生内存抖动。 通常硬盘的速度远远比不上网络的速度,如果系统产生大量的报警纪录到硬盘,将耗费掉大大量的系统处理能力,如果系统纪录原始网络数据,保存大量和高速的网络数据将需要昂贵的大容量。 并行协议重组算法 鉴于以上不足,我们提出针对不同应用层协议的IP包自适应重组方法,并采用并行计算来减轻甚至消除重组线程对系统性能负面影响。 预期目标 在不增加丢包率的前提下,对“拆包发送”攻击行为的漏报率小于5% 能工作在高速网络环境中 提高NIDS系统的性能参数指标 提高NIDS系统本身的安全性 可行性分析 应用层协议重组属于易并行计算,每个完整的会话之间相关性很小。 不同的应用层协议之间相关性也很小,可以分配到不同节点上计算。 并行协议重组的主要架构 探测器 任务:负责监听网络中的数据包。 方法:调用libpcap库,将网卡设为混合模式,侦听网络中所有的数据帧,也可以设置过滤端口,只接收某些端口的数据帧,例如25端口,就可以只对SMTP协议进行处理。 任务分配器 任务:负责接收一个或多个探测器发送过来的数据包;按照一定的规则划分子任务,发送给二级任务分配器。 方法:任务分配器中存有一张二维链表,将数据包按照四元组(源、目的地址;源、目的端口号)唯一确定其所属的会话链。当会话链的长度到达预定值时,发送给二级任务分配器。 二级任务分配器 任务:接收任务分配器发送的待重组会话链,按照一定的规则发送给各计算单元,并接收各计算单元的返回值,将重组完的文件写入数据库中。 计算单元 任务:负责接收二级任务分配器的计算任务,并返回计算结果。 方法:按照要重组协议的规则,将数据帧的包头去掉,将数据部分拼接在一起,组成应用层协议的内容。 计算单元的任务 改进之处 提高了NIDS系统的性能参数指标 减轻了应用层协议重组带来的计算负载 可以适应高速网络环境 在发生DOS攻击的情况下系统仍然可以处理其他会话的协议重组 当一个任务分配器或二级任务分配出现问题时,系统仍然能够运作。 IPv6的并行协议重组算法 在IPv6中的基本首部中取消了标识、标志和偏移字段,这些包含在分片扩展首部中 在IPv6中加密的安全有效载荷首部是新的。 IPv6的并行协议重组算法 要解决的问题:怎样快速将加密过的数据转换成明文。 思路:并行实现破解加密数据 项目计划(1) 2002.10-2002.12 初步确立研究方案,制定工作计划,完成算法和系统模型的初步设计 2003.1—2003.4 完善算法和系统模型,并编码实现 2003.5-2003.7 对实现结果进行性能分析和评价,并进一步优化算法设计 项目计划(2) 2003.8-2003.11 针对IPv6提出协议重组算法 2003.12-2004.1 毕业论文及答辩 结束语
文档评论(0)