- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于fpga的硬件防火墙内容过滤技术研究-计算机系统结构专业论文
Classified Index: TP393.08 U.D.C.: 621.39
Dissertation for the Doctoral Degree in Engineering
RESEARCH ON CONTENT FILTER IN HARDWARE FIREWALL BASED ON FPGA
Candidate:
Candidate:
Wang Jie
Supervisor: Prof. Hu M
Academic Degree Applied for: Doctor of E
Speciality: Computer A
Affiliation: Departmen
and Techn
Date of Defence: September,
Degree-Conferring-Institution: Harbin Inst
ngineering rchitecture
t of Computer Science
ology 2009
itute of Technology
摘
摘 要
-
- I -
摘 要
网络安全和信息内容安全问题一直伴随着 Internet 的发展。随着网络带宽 的不断迅速提高和网络应用的不断扩展,防火墙作为访问控制最有效的手段, 在性能不断提升的同时也有功能集成化的要求,如虚拟专用网(VPN)、入侵检 测系统(IDS)、网络地址转换(NAT)等,特别是内容过滤技术可以有效的支持明 文信息过滤和病毒特征码过滤。
基于现场可编程门阵列(FPGA)实现的网络硬件防火墙,不需要处理器和 操作系统的参与,完全用 FPGA 实现对数据包的所有处理逻辑。防火墙的安 全性与处理器及操作系统无关,免受硬件恶意后门和软件安全漏洞的影响。通 过可配置的寄存器、可配置的存储器、可编程 RISC 专用处理单元和可重配置 的 FPGA 四个方面保证硬件防火墙具有好的可编程性。在此系统上引入内容 过滤技术,良好的可编程能力和合理的设计成本保证了基于 FPGA 的内容过 滤防火墙的实用性和市场价值。
对已有的多模式匹配算法和硬件内容过滤方案的分析,结合基于 FPGA 的防火墙系统的特点提出了内容过滤设计的准则:低延迟,非定长模式匹配和 正向匹配,防火墙的内容过滤性能是数据包存储调度的时间和多模式匹配算法 的时间的综合评价。
针对适合 FPGA 硬件实现的状态机算法进行不同粒度下的并行层次分 析,将状态机并行分为状态机间并行、匹配单元间并行和匹配单元内并行三个 层次。提出了基于伺服器阵列的多状态机并行和基于匹配单元内并行的多子状 态机两种改进策略,通过压缩状态指针宽度优化状态机的硬件存储。
针对 TCP/IP 协议的特点提出了基于 FPGA 硬件防火墙的多层内容过滤结 构:通过访问控制加强协议的合法性检测以及辅助动态协议过滤,通过 FPGA 实现的 RISC 专用处理单元执行指令的方式高速过滤固定偏移信息,通过硬件 状态机进行正文信息过滤。这种多层过滤结构减少了过滤数据包数量,加速数 据包的转发。
内容过滤的实现方式直接影响防火墙自身的工作性能,通过硬件内容过滤 单元不同的实现策略和部署方案,进行硬件防火墙数据包转发性能的研究和验 证,数据链路层的内容过滤达到对防火墙数据转发性能无影响的最优模式,基 于监测的内容过滤抽样能够准确匹配实际网络环境中的敏感关键字访问而对防 火墙转发性能没有影响。
近似串匹配是用户主观意识较强的一种内容过滤方式,并且中文的近似串
哈尔滨工业大学工学博士学位论文
哈尔滨工业大学工学博士学位论文
-
- II -
匹配存在很多如编码转换、字符替换、同音字转换等问题,复杂的查表操作降 低了内容过滤的性能。提出了基于 FPGA 实现的硬件近似串匹配内容过滤算 法,通过对状态机预处理和匹配的改进,有效支持面向网页和邮件应用的关键 字近似串匹配。
日志是检验防火墙工作状态的主要手段,设计了基于 FPGA 的硬件防火 墙的日志系统,硬件实现内容过滤日志的生成,软件实现驱动接口、数据库存 储和日志分析和审计。针对内容过滤日志的小文本空间的特点,通过 VSM 方 法和朴素贝叶斯分类进行日志审计网络对网络访问情况进行描述和衡量,作为 用户策略的依据。
在多核处理器平台上对状态机算法并行化,提出兼容 SPARC V8 指令 集、支持嵌入式实时多任务操作系统 RTEMS 的片上多核嵌入式处理器 FPEP 的结构,并在 FPGA 平台上进行验证。进行执行效率的加速比分析,可以获 得接近 0.7 的平均加速比。
关键词:硬件防火墙;FPGA;内容过滤;多模式匹配;近似串匹配;多核处 理器
Abs
Abstract
-
- PAGE VIII -
Abstract
Network security an
您可能关注的文档
- 基于fc融合蛋白细胞外基质的构建及其生物活性研究-生物化工专业论文.docx
- 基于fpga的雷达信号测频系统研究-微电子学与固体电子学专业论文.docx
- 基于cpu卡的公共自行车系统设计与实现-控制科学与工程专业论文.docx
- 基于dcg的数控机床进给装置及其动态性能研究-机械工程专业论文.docx
- 基于canny与模糊算法的图像边缘提 取技术研究-通信与信息系统专业论文.docx
- 基于autocad的客船撤离计算辅助工具的设计与实现-软件工程专业论文.docx
- 基于bp神经网络和dsp技术的模拟电路诊断系统的研究与实现-控制理论与控制工程专业论文.docx
- 基于fpga的多媒体平台开发-计算机应用技术专业论文.docx
- 基于fpga的光伏并网微逆变器系统的研究与设计-电力电子与电力传动专业论文.docx
- 基于arm的无线图像传输系统设计-电磁场与微波技术专业论文.docx
- 季度旅游市场回顾.pptx
- 生成式AI在跨区域小学音乐教学跨区域教研协作中的创新研究教学研究课题报告.docx
- 皮影戏元素在初中美术课程中的创新教学策略研究教学研究课题报告.docx
- 《湿地生态修复与生物多样性保护的生态风险评估研究》教学研究课题报告.docx
- 区域教育均衡发展视角下智慧校园智能学习环境构建与协同创新研究教学研究课题报告.docx
- 基于国家智慧教育云平台的区域教育资源互补策略优化研究教学研究课题报告.docx
- 美术馆数字化藏品数字化展示与艺术史研究的关系教学研究课题报告.docx
- 工班长安全培训心得课件.pptx
- 寒假班硬笔书法课件.pptx
- 新型明胶海藻酸钠复合水凝胶骨支架的制备工艺与细胞毒性评价教学研究课题报告.docx
文档评论(0)