状态检测防火墙的路由设计研究.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
李鑫等:状态检测防火墙的路由设计 状态检测防火墙的路由设计① 李 鑫②季振洲 胡铭曾 (哈尔滨工业大学计算机科学与技术学院 哈尔滨150001) 摘要状态检测技术得到了越来越广泛的应用,路由方法对状态检测防火墙的速度性 能影响很大。分析发现,支持DMZ的防火墙可以实现比查找路由表更高效的路由方法。 利用硬件的并行性特点,设计了专用的路由算法和硬件结构。该结构隐藏了路由查找时 间,在查找状态表之前不需要等待路由操作。根据路由确定方向后查找状态表和规则表, 能够大大提高防火墙的匹配效率。 关键词状态检测,路由,硬件结构,DMZ 术的路由器和防火墙设备中,有两种处理路由的方 0 引言 法:一种是首先查找路由表确定数据包的流动方向, 状态检测防火墙由CheckPoint率先提出,又称然后匹配状态表和规则表;另一种是将方向信息存 动态包过滤防火墙¨J。状态检测防火墙在网络层由 放在状态表和规则表中,当一个数据报到来时通过 一个检查引擎截获数据包并抽取出与应用层状态有 匹配状态表和规则表来确定路由。上述两种方法各 关的信息,并以此作为依据决定对该连接是接受还 有优缺点,先查找路由表增加了路由查找时间,但是 是拒绝。检查引擎维护一个动态的状态信息表并对 确定方向之后可以减少匹配状态表和规则表的时 后续的数据包进行检查。一旦发现任何连接的参数 间;直接匹配状态表和规则表没有路由时间开销,但 有意外的变化,该连接就被中止。状态检测防火墙 是匹配状态表和规则表的时间花费大。 克服了包过滤防火墙和应用代理服务器的局限性, 本文分析了支持DMZ区的边缘网络设备的特 状态检测防火墙根据协议、端口及源、目的地址的具 点,设计了能够快速确定数据报方向信息的算法和 体情况以及一定的应用层信息决定数据包是否可以 硬件结构,节省了多端口网络设备的路由表查找操 通过。状态检测技术通过在规则表的基础上增加状 作,进而提高了状态表和规则表的匹配速度。 态表来提高过滤速度和安全性。状态检测技术已经 1 支持DMZ区边缘网络拓扑结构 在国内外得到广泛应用,许多著名的防火墙和路由 器都实现了状态检测技术,如CisicoPIX[2]、3COM的传统的防火墙只支持两个网络接口,一个连接 网关产品【3|、Ne坞嗍(4J及Checkpoint公司[1]的防火内部受保护网络,另一个连接外部网络。目前的防 火墙大多具有3个以上的接口,增加的接口通常用 墙产品。图1给出了Checkpoint公司【5J的Firewall.1 的状态检测工作流程。 来作为非敏感区(Demilitarized ~个同时为内部接口和外部接口提供服务的网段, 例如,同时被内部客户机和外部客户机访问的Web 为外部客户机提供服务,但要限制去往内部网络的 向内流量。这样,如果DMZ上的某台主机被攻击者 圉1硒De帆雌l状态检测工作过程 控制了的话,内部网络上的主机仍然可以受到保护。 无状态检测能力的网络设备在转发数据包之前 D

文档评论(0)

精品课件 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档