煙草企業(yè)網(wǎng)絡(luò)入侵檢測技術(shù)探討_第1頁
煙草企業(yè)網(wǎng)絡(luò)入侵檢測技術(shù)探討_第2頁
煙草企業(yè)網(wǎng)絡(luò)入侵檢測技術(shù)探討_第3頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、煙草企業(yè)網(wǎng)絡(luò)入侵檢測技術(shù)探討    摘要:本文從目前的企業(yè)信息化發(fā)展狀況出發(fā),概述了煙草企業(yè)網(wǎng)絡(luò)結(jié)構(gòu)以及企業(yè)開發(fā)網(wǎng)絡(luò)入侵檢測的意義,從而進一步探討了網(wǎng)絡(luò)入侵系統(tǒng)建設(shè)的關(guān)鍵技術(shù),重點探討了入侵檢測系統(tǒng)構(gòu)建以及入侵檢測算法,詳細研究了一個改進BM的入侵模式匹配算法,并通過實驗驗證其高效性。    關(guān)鍵詞:VLAN;防火墻;安全架構(gòu)     1. 引言隨著計算機技術(shù)的飛速發(fā)展,通過網(wǎng)絡(luò)傳輸?shù)母鞣N信息越來越多,各種計算機應(yīng)用系統(tǒng)都在網(wǎng)絡(luò)環(huán)境下運行。目前在市場上很多企業(yè)已經(jīng)建立了企業(yè)網(wǎng)

2、站,電子郵件等系統(tǒng),并且實施了ERP、電子商務(wù)、HR等信息系統(tǒng),許多重要信息都存儲在網(wǎng)絡(luò)服務(wù)器中,然而在企業(yè)網(wǎng)絡(luò)技術(shù)迅速發(fā)展的過程中,網(wǎng)絡(luò)入侵事件的發(fā)生也漸漸的增多,曾經(jīng)作為最主要的安全防范手段的防火墻,已經(jīng)不能滿足人們對網(wǎng)絡(luò)安全的需求。入侵檢測是網(wǎng)絡(luò)安全防御體系中繼防火墻之后又一項重要的安全技術(shù),可以在系統(tǒng)入侵的全過程對系統(tǒng)進行實時檢測與監(jiān)控。2.  煙草網(wǎng)絡(luò)結(jié)構(gòu)及入侵檢測的意義任何一個企業(yè)的內(nèi)部網(wǎng)絡(luò)架構(gòu)搭建最初都是為了實現(xiàn)將不同物理位置的計算機鏈接成為一體,從而達到信息互通,這也是搭建企業(yè)網(wǎng)絡(luò)構(gòu)架的根本目的。具體以煙草企業(yè)為例,其內(nèi)部網(wǎng)絡(luò)由辦公網(wǎng)絡(luò)和生產(chǎn)網(wǎng)絡(luò)構(gòu)成。為保證企業(yè)的辦公

3、網(wǎng)和生產(chǎn)網(wǎng)的相對獨立性,兩個網(wǎng)絡(luò)之間通過防火墻進行隔離。整個網(wǎng)絡(luò)系統(tǒng)采用雙核心冗余和千兆主干,由核心層和接入層兩個結(jié)構(gòu)層次組成。辦公網(wǎng)絡(luò)系統(tǒng)的核心通常由兩臺思科C6509_Sup720核心交換機組成;生產(chǎn)網(wǎng)絡(luò)系統(tǒng)核心由兩臺思科C6509_SupI核心交換機組成,接入層交換機采用思科的35系列交換機??傮w網(wǎng)絡(luò)構(gòu)架如下圖1所示。圖1 煙草企業(yè)網(wǎng)絡(luò)構(gòu)架圖由于煙草企業(yè)網(wǎng)絡(luò)應(yīng)用的復(fù)雜性,整個網(wǎng)絡(luò)根據(jù)應(yīng)用系統(tǒng)模塊(物流系統(tǒng)、動力能源系統(tǒng)、制絲集控系統(tǒng)、卷包數(shù)據(jù)采集系統(tǒng)、生產(chǎn)調(diào)度系統(tǒng)、電視監(jiān)控系統(tǒng)以及MIS系統(tǒng)等)和地域進行VLAN的劃分,從而達到減少各應(yīng)用系統(tǒng)間的相互影響,快速定位網(wǎng)絡(luò)故障的目的。在網(wǎng)絡(luò)安

4、全性方面除了設(shè)置常規(guī)的VLAN和防火墻之外,針對煙草企業(yè)網(wǎng)絡(luò)在生產(chǎn)、辦公、行業(yè)網(wǎng)和互聯(lián)網(wǎng)外網(wǎng)多級傳送的情況,探討系統(tǒng)內(nèi)部開發(fā)入侵檢測系統(tǒng),對數(shù)據(jù)進行檢測監(jiān)控。系統(tǒng)在采用入侵檢測系統(tǒng)后,能夠主動實時地監(jiān)控計算機系統(tǒng),一旦有病毒入侵,入侵檢測系統(tǒng)會自動的報警,并且啟動防護達到阻擋病毒的攻擊,從而大幅度提高整個網(wǎng)絡(luò)系統(tǒng)的安全性能。另外,網(wǎng)絡(luò)在受到攻擊后,入侵檢測系統(tǒng)在阻擋了攻擊后也會收集相應(yīng)的攻擊相關(guān)信息,并把這些攻擊信息存入數(shù)據(jù)庫中,作為防護系統(tǒng)的知識庫,在以后的入侵時候會進行相應(yīng)的比對。入侵檢測系統(tǒng)的主要作用如下:1)掃描并比對網(wǎng)絡(luò)中各種違規(guī)行為,對入侵行為進行積極主動的防止。2)對于其他的安全

5、措施防御不了的行為進行檢測報警。3)掃描并發(fā)現(xiàn)網(wǎng)絡(luò)黑客所發(fā)出的攻擊行為,并向系統(tǒng)報警。4)舉報網(wǎng)絡(luò)計算機中存在的各種安全危險。5)比對系統(tǒng)中各種攻擊行為,并把相關(guān)數(shù)據(jù)給系統(tǒng)管理人員,從而幫助管理員判斷網(wǎng)絡(luò)中的可能存在漏洞,便于及時修補。6)收集以前的攻擊數(shù)據(jù),并存儲在系統(tǒng)相關(guān)數(shù)據(jù)庫中,形成知識庫,從而增加防御能力。3. 網(wǎng)絡(luò)入侵檢測系統(tǒng)的關(guān)鍵技術(shù)3.1入侵系統(tǒng)的體系結(jié)構(gòu)本文設(shè)計的煙草網(wǎng)絡(luò)入侵系統(tǒng)由四個子模塊構(gòu)成:數(shù)據(jù)采集子系統(tǒng)、分析子系統(tǒng)、異常處理子系統(tǒng)和系統(tǒng)管理子系統(tǒng)。在系統(tǒng)中起基礎(chǔ)作用,給整個系統(tǒng)提供原始數(shù)據(jù)的模塊是采集子系統(tǒng)。采集子系統(tǒng)由數(shù)據(jù)采集模塊和數(shù)據(jù)存儲模塊構(gòu)成,主要的功能是在系統(tǒng)

6、的輸出設(shè)備中采集相應(yīng)的數(shù)據(jù),之后對數(shù)據(jù)進行分析預(yù)處理,最后將其存儲在數(shù)據(jù)存儲模塊中,便于系統(tǒng)中的分析子系統(tǒng)進行處理。在數(shù)據(jù)庫中,設(shè)計一個源IP地址目錄表格,從而記錄IP地址的頻繁變換。在系統(tǒng)中,分析子系統(tǒng)會實時的監(jiān)控每一個新IP地址,并產(chǎn)生變化日志,在對日志分析挖掘出規(guī)律后,分析子系統(tǒng)會對系統(tǒng)入侵等行為進行合理化。異常處理子系統(tǒng)是系統(tǒng)的報警模塊,一旦出現(xiàn)異常,該模塊會及時報警,并通過網(wǎng)絡(luò)防火墻等設(shè)備共同維護網(wǎng)絡(luò)安全。管理子系統(tǒng)是對整個系統(tǒng)數(shù)據(jù)進行管理統(tǒng)計和分析處理,重點處理的數(shù)據(jù)是系統(tǒng)流量和異常情況。系統(tǒng)的整體設(shè)計如圖2所示。圖2入侵系統(tǒng)的體系結(jié)構(gòu)圖圖2中對系統(tǒng)的各個子模塊之間聯(lián)系進行了詳細的

7、闡述。在具體實現(xiàn)過程中,通常是采用分布式手法來計算,不同模塊可以運行在不同計算機之中,資源的分布使網(wǎng)絡(luò)上各個資源都得到合理分配,不但提高效率也提高了網(wǎng)絡(luò)資源利用率。DDoS檢測器只有在檢測到網(wǎng)絡(luò)流量異常時才激活,檢測DDoS攻擊需要在數(shù)據(jù)服務(wù)器上安裝本系統(tǒng)JDBC驅(qū)動器,網(wǎng)絡(luò)中其他客戶端從數(shù)據(jù)服務(wù)器上調(diào)用服務(wù)器采用的技術(shù)是RMI,這時將激活I(lǐng)P過濾器。流量一旦正常,不需要開啟DDoS檢測器。具體實現(xiàn)分布式數(shù)據(jù)存儲時,通過分布式數(shù)據(jù)訪問的3層結(jié)構(gòu)有效的對系統(tǒng)各個功能模塊進行了隔離,從而減輕了系統(tǒng)中客戶端和服務(wù)器的負荷,合理化了系統(tǒng)中的各個布局。3.2 入侵檢測算法入侵檢測的算法種類繁多,目前探討

8、的比較熱門的是模式匹配算法,這主要是因為模式匹配算法在入侵檢測過程表現(xiàn)出良好的準確性和實用性。本文所探討的煙草信息網(wǎng)絡(luò)入侵檢測系統(tǒng)為基于BM改進的入侵模式匹配算法。a、該算法借鑒BM算法的壞字符啟發(fā),將BM算法做進一步的改進。在進行字符串匹配時,采取從右向左匹配的方式,當發(fā)現(xiàn)正文和模式串中第j個字符的相應(yīng)的字符不等時,可以肯定模式串要向右移動,因為由于本次匹配的失敗,移動是必然的,至少要移動一個字符,因此根據(jù)本次比較的正文尾字符T(end)的下一個字符T(end+1)來決定移動距離。如果T(end+1)不在模式串中,顯然就不用比較了,可以將模式串整體移動到T(end+1)字符的下一個字符T(e

9、nd+2)開始進行下一輪的比較。如果T(end+1)字符在模式串中,這時可以將T(end)字符和T(end+l)字符結(jié)合起來,兩個字符整體T(team)作為壞字符啟發(fā)。如果字符組合T(team)在模式串中,就自接移動模式串匹配到該文本字符組合T(team)處,進入下一輪匹配:如果字符組合T(team)不在模式串中,就自接移動模式串到字符T(end+1)處,進入下一輪匹配。具體舉例描述如下表1所示。表1 改進算法舉例描述表具體算法描述:(1)發(fā)生不匹配時,首先比較文本中的T(end+l)字符,根據(jù)比較結(jié)果去執(zhí)     行或者。(2)如果文本中的T(end+

10、1)字符不在模式串中,就直接將模式串跳到該文本字符T(end+1)的末尾,開始進行下一輪匹配。     (3)如果文本中的T(end+1)字符在模式串中,就將T(end)字符和T(end+1)字符結(jié)合起來,兩個字符整體T(team)作為壞字符啟發(fā)。如果字符組合T (team)在模式串中,就自接移動模式串匹配到該文本字符組合T(team)處,進入下一輪匹配:如果字符組合T(team)不在模式串中,就自接移動模式串到字符T(end+1)處,進入下一輪匹配。雖然多比較了幾個字符,但是移動距離加大很多。改進算法的匹配過程:第一次匹配:根據(jù)算法描述,T(end+l)即字符d不在模式串中,執(zhí)行算法描述,直接將模式串跳到該文本字符T(end+1)即字符d的末尾,第一次匹配結(jié)束。第二次匹配:根據(jù)算法描述,T(end+l)即字符a在模式串中,執(zhí)行算法描述,將T(end)即字符b和T(end+l)即字符a組合,T(team)為表中斜體字符即b和a組合。且字符組合T(team)在模式串中,所以自接移動模式串匹配到該文本

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論