日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB25年11月
關注中國自動化產(chǎn)業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計算2025年會
2025工業(yè)安全大會
CAIAC 2025
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

高速網(wǎng)絡入侵檢測系統(tǒng)應用瓶頸解決方案
  • 企業(yè):控制網(wǎng)     領域:電源    
  • 點擊數(shù):1888     發(fā)布時間:2008-07-27 17:32:36
  • 分享到:
摘  要:文章提出的網(wǎng)絡入侵檢測系統(tǒng)是基于協(xié)議分析技術,并結合特征模式匹配方法,采用高速采集器采集數(shù)據(jù)源并分發(fā)給多處理機進行數(shù)據(jù)處理的新型系統(tǒng),它有效地解決了傳統(tǒng)網(wǎng)絡入侵檢測系統(tǒng)在高速網(wǎng)絡環(huán)境下的應用瓶頸問題。

關鍵詞:入侵檢測; 高速網(wǎng)絡; 協(xié)議分析; 多機處理

1 引言

  隨著Internet 網(wǎng)絡安全問題的不斷暴露和當前黑客攻擊技術日益進步,人們逐漸認識到使用防火墻、數(shù)字簽名和加密技術這些被動式、靜態(tài)的防御技術越來越難于保證網(wǎng)絡的安全。于是,人們開始了主動式、動態(tài)地保護網(wǎng)絡安全的入侵檢測系統(tǒng)的研究。第一代和第二代網(wǎng)絡入侵檢測系統(tǒng)即傳統(tǒng)的網(wǎng)絡入侵檢測系統(tǒng)是基于特征模式匹配技術,采用單機采集網(wǎng)絡數(shù)據(jù)源并加以處理的檢測系統(tǒng)。在過去只有幾兆、幾十兆的網(wǎng)絡流量的網(wǎng)絡環(huán)境下,傳統(tǒng)的網(wǎng)絡入侵檢測系統(tǒng)起了非常大的作用。

  隨著計算機網(wǎng)絡技術的發(fā)展,幾百、上千兆的高速網(wǎng)絡環(huán)境已經(jīng)大量出現(xiàn)。在這種高速網(wǎng)絡環(huán)境下,傳統(tǒng)的網(wǎng)絡入侵檢測系統(tǒng)顯得力不從心,其應用瓶頸問題非常突出:漏抓網(wǎng)絡數(shù)據(jù)包、誤報率高、檢測慢和檢測時有丟包現(xiàn)象發(fā)生。那么如何解決傳統(tǒng)的網(wǎng)絡入侵檢測系統(tǒng)的應用瓶頸問題?文章提出的一種網(wǎng)絡入侵檢測系統(tǒng)是基于協(xié)議分析技術,并結合特征模式匹配方法,采用高速采集器采集數(shù)據(jù)源并分發(fā)給多處理機進行數(shù)據(jù)處理的新型系統(tǒng),它有效的解決了傳統(tǒng)網(wǎng)絡入侵檢測系統(tǒng)的應用瓶頸問題。

2 數(shù)據(jù)源采集及處理

  數(shù)據(jù)源的采集及處理是網(wǎng)絡入侵檢測系統(tǒng)的核心部分。CIDF通用模型將一個網(wǎng)絡入侵檢測系統(tǒng)分為以下部分:事件產(chǎn)生器(Event generator)、事件分析器(Event analyzer)、響應單元(Response units)和事件數(shù)據(jù)庫(Event database)。數(shù)據(jù)源的采集及處理就對應于通用模型的事件產(chǎn)生器和事件分析器。

  傳統(tǒng)的網(wǎng)絡入侵檢測系統(tǒng)一般采用一臺普通PC機作為采集器,進行網(wǎng)絡數(shù)據(jù)流的采集,并同時在該機對數(shù)據(jù)流進行分析處理。在低速網(wǎng)絡環(huán)境下,利用PC機的網(wǎng)卡采集數(shù)據(jù)不會出現(xiàn)丟包現(xiàn)象,并且單處理機的資源也能滿足對小流量數(shù)據(jù)的處理。但是,在高速網(wǎng)絡環(huán)境下,一臺普通PC機難以滿足大流量數(shù)據(jù)的采集和處理,會出現(xiàn)丟包和數(shù)據(jù)包漏檢現(xiàn)象。為此,新型網(wǎng)絡入侵檢測系統(tǒng)采用高速數(shù)據(jù)采集器,并將采集到的數(shù)據(jù)流分發(fā)給多臺高檔PC進行分布式數(shù)據(jù)檢測,這樣可以有效地解決丟包及漏檢問題。

  高速數(shù)據(jù)采集器負責抓取完整的高速網(wǎng)絡數(shù)據(jù)流,這通過專門的的高性能硬件方案來實現(xiàn),主要包括實時嵌入式操作系統(tǒng)技術和具有高層交換功能的專用ASIC芯片技術。高速數(shù)據(jù)采集器采集到數(shù)據(jù)流后,通過負載均衡的原則將數(shù)據(jù)流分發(fā)給多臺高檔PC機進行處理。由于系統(tǒng)采用相同配置的PC作為數(shù)據(jù)處理機,同時為了提高采集器的工作效率,簡化數(shù)據(jù)包分發(fā)算法,系統(tǒng)采用最簡單的負載均衡算法,即分時傳送——采取循環(huán)的方法,每隔一定時間按序向每臺數(shù)據(jù)處理機傳送數(shù)據(jù)流。這樣就保證了每臺數(shù)據(jù)處理機在某一時刻可以分布式處理大體相同的網(wǎng)絡數(shù)據(jù)流量,提高了數(shù)據(jù)流檢測的工作效率,解決了單臺普通PC處理數(shù)據(jù)流量的效率低下、數(shù)據(jù)漏檢的問題 。

3 協(xié)議分析技術

  3.1模式匹配的不足

  傳統(tǒng)入侵檢測系統(tǒng)使用模式匹配技術作為網(wǎng)絡數(shù)據(jù)包分析技術。它是將采集的網(wǎng)絡數(shù)據(jù)流與已知的網(wǎng)絡入侵特征規(guī)則庫中的規(guī)則逐條進行比較,以發(fā)現(xiàn)入侵行為。其工作步驟如下:

  1)從捕獲的網(wǎng)絡數(shù)據(jù)流的第一個數(shù)據(jù)包的第一個字節(jié)開始與入侵特征規(guī)則庫的第一個特征規(guī)則字符串比較。

  2)如果比較結果相同,則說明檢測到一個可能的攻擊。

  3)如果比較結果不同,則將數(shù)據(jù)包下移一個字節(jié)再進行比較。

  4)直到把特征規(guī)則字符串的每一個字節(jié)都匹配完。

  5)對于每一個入侵特征規(guī)則字符串,重復第二步。

  6)直到每一個入侵特征規(guī)則都匹配完。

  下面用模式匹配的一個例子來說明。

  00E0 FC04 68AC 0011 5BD8 1FF2 0800 4500 0040 08AC 4000 2006 B06C AC53 6352 BD25 CD12 050D 0050 221A 0112 415B 063A 7010

  以上為采集的數(shù)據(jù)包,對于入侵特征規(guī)則字符串“/technote/print.cgi ”,根據(jù)上述步驟,首先從數(shù)據(jù)包頭部開始比較:

  /technote/print.cgi

  00E0 FC04 68AC 0011 5BD8 1FF2 0800 4500 0040 08AC 4000 2006 B06C AC53 6352 BD25 CD12 050D 0050 221A 0112 415B 063A 7010

  比較不成功,下移一個字節(jié)重新比較。

  ——/technote/print.cgi

  00E0 FC04 68AC 0011 5BD8 1FF2 0800 4500 0040 08AC 4000 2006 B06C AC53 6352 BD25 CD12 050D 0050 221A 0112 415B 063A 7010

  比較仍不成功,則又下移一個字節(jié)比較。如此重復,最終沒有一次匹配成功。接著與入侵特征規(guī)則庫中的下一個規(guī)則進行比較。

  從該例可以看出,模式匹配有以下缺點:

  1)缺乏智能化,系統(tǒng)資源耗費大

  模式匹配技術不對數(shù)據(jù)包進行智能分析,僅僅單純將特征字符串同數(shù)據(jù)包按字節(jié)依次匹配,這就導致計算工作量大,消耗系統(tǒng)資源。

  對于一個特定網(wǎng)絡的數(shù)據(jù)流來說,采用數(shù)據(jù)匹配方法每秒需比較的最大次數(shù)估算為:

  網(wǎng)絡數(shù)據(jù)包字節(jié)數(shù)×每秒數(shù)據(jù)包數(shù)量×入侵特征串字節(jié)數(shù)×入侵特征數(shù)量

  如果網(wǎng)絡數(shù)據(jù)包平均長度為60字節(jié),每秒40000數(shù)據(jù)包,入侵特征庫中有3000條特征,每條特征字符串平均長度為10字節(jié),那么每秒比較的次數(shù)大約為:

  60×40000×10×3000=72000000000

  2)檢測效率低

  模式匹配只能檢測特定類型的入侵。對入侵特征微小的變形都將使檢測失敗。如對于Web服務器, 入侵特征“/technote/print.cgi”的變形”/technote//print.cgi”、 “/technote%c0%afprint.cgi”用模式匹配方法不能檢測出來。

  3.2協(xié)議分析技術的優(yōu)點

  3.2.1減小匹配計算量

  網(wǎng)絡數(shù)據(jù)流是按通信協(xié)議的要求構成的,而通信協(xié)議規(guī)定了數(shù)據(jù)報文具有高度的格式,報文的每部分都有明確的含義和取值。傳統(tǒng)的模式匹配把網(wǎng)絡數(shù)據(jù)包看成是無序、無一定格式、隨意的字節(jié)流。它對網(wǎng)絡數(shù)據(jù)包的內(nèi)部結構完全不了解,并且對于網(wǎng)絡中傳輸?shù)膱D象或音頻同樣進行匹配。這樣勢必造成檢測效率低下、不精確的后果。而協(xié)議分析技術有效的利用了網(wǎng)絡協(xié)議的層次性和相關協(xié)議的知識快速的判斷入侵特征是否存在。它的高效使得匹配的計算量大幅度減小。即使在100Mb/s以上的網(wǎng)絡中,也可以充分地檢測每一個數(shù)據(jù)包。

  仍以上述數(shù)據(jù)包為例,討論一下基于協(xié)議分析技術的網(wǎng)絡入侵檢測系統(tǒng)是如何處理的。網(wǎng)絡協(xié)議規(guī)定以太網(wǎng)絡數(shù)據(jù)包中第13字節(jié)處包含了兩個字節(jié)的網(wǎng)絡層協(xié)議字段,如圖1所示。基于協(xié)議分析的入侵檢測系統(tǒng)利用這個知識開始第一步檢測:跳過數(shù)據(jù)包前面12個字節(jié),讀取第13字節(jié)處的2字節(jié)協(xié)議字段為0x0800。根據(jù)協(xié)議規(guī)定可以判斷這個網(wǎng)絡數(shù)據(jù)包是IP包。


圖1利用協(xié)議分析技術進行數(shù)據(jù)包分析

  根據(jù)IP協(xié)議規(guī)定,數(shù)據(jù)包的第24字節(jié)處有一個1字節(jié)的傳輸層協(xié)議標識。系統(tǒng)直接從第15字節(jié)跳到第24字節(jié)讀取傳輸層協(xié)議字段為0x06,這個數(shù)據(jù)包是TCP協(xié)議包。

  再根據(jù)TCP協(xié)議規(guī)定,在數(shù)據(jù)包第37字節(jié)處有一個2字節(jié)的應用層協(xié)議字段,即端口號。于是系統(tǒng)從第25字節(jié)直接跳到第37字節(jié)讀取端口號為0x0050,即80。從該端口號可知數(shù)據(jù)包是一個HTTP協(xié)議的數(shù)據(jù)包。

  再根據(jù)HTTP協(xié)議規(guī)定,在數(shù)據(jù)包第55字節(jié)是URL開始處,要檢測入侵特征“/technote/print.cgi”,只需要仔細檢測這個URL就可以了。

  從上述數(shù)據(jù)包的檢測過程可以看出,利用協(xié)議分析可以大大減小模式匹配的計算量,提高匹配的精確度,減少誤報率。

  3.2.2有效地針對欺騙性攻擊

  單純采用模式匹配對網(wǎng)絡數(shù)據(jù)包進行特征查找的方法,必須是針對某些特定的已知攻擊。但是很多攻擊者越來越狡猾,他們往往使用一些攻擊程序的變體進行攻擊,以求逃過檢測系統(tǒng)的檢測。而模式匹配對這種變體欺騙卻無能為力,但是協(xié)議分析可以有效地針對欺騙性攻擊。

  舉例來說,假設需要對含有/way-board/way-board.cgi的URL發(fā)出警報。入侵者可以使用反斜杠\代替斜杠/。大多數(shù)Web服務器對于使用反斜杠\還是斜杠/來劃分目錄不敏感,所以Web服務器認為含有/way-board/way-board.cgi和含有\(zhòng)way-board\way-board.cgi的URL是一回事。而基于模式匹配的入侵檢測系統(tǒng)只是進行簡單的字符匹配工作,所以對出現(xiàn)\way-board\way-board.cgi不加理睬。但協(xié)議分析方法可以識別這種變體入侵。當一個HTTP通信開始被監(jiān)控時,IDS傳感器從URL中讀出路徑,然后對其進行分析。它適當?shù)胤治龇葱备埽筓RL標準化,然后找出可疑的目錄內(nèi)容,如/way-board/way-board.cgi。又例如在unicode攻擊中,與ASCII字符相關的HEX編碼一直到%7f,Unicode編碼的值要高于它。以包含/store%c0%afagora.cgi的URL路徑為例,%c0%af在Unicode中相當于斜杠/,這樣就是/store/agora.cgi。這也是攻擊特征。使用包含Unicode編碼解析的協(xié)議分析,就可以識別這種欺騙。

  下面說明協(xié)議分析如何識別包含/store%c0%afagora.cgi的URL,流程如圖2所示。

  1)對網(wǎng)絡數(shù)據(jù)包的IP包頭進行解析,確定IP有效負載所包含的協(xié)議。本例IP協(xié)議字段為6即TCP協(xié)議。

  2)對TCP頭進行解析,確定TCP目的端口。本例TCP目的端口是Web服務器端口80,說明數(shù)據(jù)部分采用HTTP協(xié)議。

  3)對HTTP協(xié)議進行解析,識別URL路徑。

  4)對URL進行解析,識別路徑欺騙、HEX編碼和Unicode編碼。

  5)最后判斷路徑中是否包含 /store/agora.cgi,若有則報警。


圖2 識別URL的流程圖

4 結束語

  實驗驗證,在高速大流量網(wǎng)絡環(huán)境下,采用高速采集器采集數(shù)據(jù)源并分發(fā)給多處理機進行數(shù)據(jù)處理,同時使用協(xié)議分析技術,并結合模式匹配方法的新一代網(wǎng)絡入侵檢測系統(tǒng)與采用普通采集器,單純使用模式匹配方法的網(wǎng)絡入侵檢測系統(tǒng)相比,在檢測效率、性能等方面都有很大提高。在后續(xù)的工作中,檢測系統(tǒng)在檢測方法上還須結合異常(anomaly)統(tǒng)計的檢測技術, 以便能夠檢測更廣泛及更多未知的攻擊。

參考文獻

  [1]余揚,孔夢榮. 基于FPGA器件的高速以太網(wǎng)入侵檢測系統(tǒng)設計與實現(xiàn)[J].微計算機信息,2005,(3):55-57

  [2]蔣文保.寬帶網(wǎng)絡入侵檢測系統(tǒng)的分析與實現(xiàn)[J].計算機工程, 2003,(1):30-31

  [3]劉文濤.Linux網(wǎng)絡入侵檢測系統(tǒng)[M].北京: 電子工業(yè)出版社,2004

  [4]高光勇等.聯(lián)動防火墻的主機入侵檢測系統(tǒng)的研究[J]. 微計算機信息,2005,(7-3):66-68

  [5]唐正軍 等.網(wǎng)絡入侵檢測系統(tǒng)的設計和 實現(xiàn)[M].北京:電子工業(yè)出版社,2002

熱點新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
国产麻豆精品免费密入口| 日韩一级黄色| 日本在线不卡视频| 可以免费在线看黄的网站| 韩国三级视频网站| 成人影视在线观看| 免费毛片基地| 午夜在线影院| 国产一区二区精品尤物| 成人免费网站视频ww| 国产一区二区精品在线观看| 欧美α片无限看在线观看免费| 亚洲精品影院| 欧美激情一区二区三区在线| 欧美激情伊人| 日韩在线观看视频网站| 一级女性大黄生活片免费| 999精品在线| 国产麻豆精品免费密入口| 香蕉视频亚洲一级| 欧美爱爱网| 午夜欧美成人久久久久久| 欧美日本国产| 国产亚洲精品成人a在线| 欧美爱色| 99久久网站| 成人在免费观看视频国产| 国产精品123| 91麻豆精品国产自产在线观看一区| 精品视频在线观看一区二区三区| 精品视频在线观看视频免费视频| 黄色福利片| 久久精品店| 国产网站在线| 99色播| 国产欧美精品午夜在线播放| 国产成人女人在线视频观看| 国产伦久视频免费观看 视频| 久久精品免视看国产明星| 久久精品免视看国产明星| 久久精品免视看国产明星| 日韩中文字幕在线播放| 欧美a级v片不卡在线观看| 国产不卡在线观看视频| 国产伦精品一区二区三区无广告 | 天天做人人爱夜夜爽2020毛片| 日本特黄特色aaa大片免费| 精品久久久久久影院免费| 日韩一级黄色| 国产一区二区精品| 日韩在线观看网站| 可以免费看污视频的网站| 国产网站免费观看| 99久久精品国产免费| 国产成人精品综合在线| 国产一区二区精品久| 国产一区精品| 国产成人精品一区二区视频| 久久久久久久免费视频| 欧美1区| 亚洲精品影院| 台湾毛片| 久久国产一区二区| 精品国产香蕉在线播出| 成人影院一区二区三区| 亚欧成人乱码一区二区| 国产一区二区精品| 九九热国产视频| 成人高清免费| 欧美大片一区| 国产不卡精品一区二区三区| 欧美大片a一级毛片视频| 高清一级片| 欧美国产日韩久久久| 国产极品白嫩美女在线观看看| 日韩专区一区| 日韩男人天堂| 黄视频网站免费看| 日韩免费在线| 免费一级片在线| 色综合久久天天综合观看| 亚洲 激情| 国产a视频精品免费观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 麻豆污视频| 久久99这里只有精品国产| 欧美一区二区三区在线观看| 成人a大片在线观看| 欧美日本二区| 久久精品欧美一区二区| 亚洲女初尝黑人巨高清在线观看| 国产综合91天堂亚洲国产| 香蕉视频久久| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 亚洲精品中文一区不卡| 欧美一级视频高清片| 可以免费看污视频的网站| 国产视频一区在线| 国产不卡在线观看| 中文字幕97| 沈樵在线观看福利| 欧美大片毛片aaa免费看| 四虎影视久久久| 免费一级片在线观看| 精品国产香蕉在线播出| 欧美1区2区3区| 久久99中文字幕| 欧美日本免费| 久久国产精品自由自在| 韩国毛片免费大片| 欧美日本国产| 精品国产一区二区三区免费 | 国产网站免费观看| 国产极品精频在线观看| 国产一区精品| 国产视频在线免费观看| 一级毛片看真人在线视频| 国产不卡高清| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 国产视频网站在线观看| 色综合久久天天综线观看| 亚洲天堂免费观看| a级毛片免费全部播放| 美女免费毛片| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 色综合久久天天综合绕观看| 日韩中文字幕在线播放| 国产不卡精品一区二区三区| 日本免费乱人伦在线观看| 黄视频网站免费| 久久99这里只有精品国产| 国产91丝袜在线播放0| 免费毛片基地| 一级片片| 国产视频久久久| 亚洲第一页色| 韩国三级香港三级日本三级la | 天堂网中文在线| 精品国产一区二区三区久| 亚洲 激情| 欧美国产日韩一区二区三区| 尤物视频网站在线观看| 国产伦久视频免费观看视频| 精品国产一区二区三区精东影业 | 国产美女在线观看| 免费国产在线视频| 国产不卡高清在线观看视频 | 国产不卡高清| 九九热国产视频| 午夜久久网| 亚洲第一页乱| 九九热国产视频| 国产一区二区精品久久| 91麻豆精品国产自产在线| 精品视频在线观看一区二区| 国产a一级| 美女免费精品视频在线观看| 天天做日日爱| 夜夜操网| 日韩专区第一页| 国产视频网站在线观看| 国产国语在线播放视频| 日韩免费在线| 久久99欧美| 午夜久久网| 欧美电影免费| 国产网站免费视频| 欧美一级视频高清片| 国产伦精品一区三区视频| 精品国产香蕉在线播出| 国产a视频| 精品视频一区二区三区免费| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 午夜激情视频在线观看| 日韩av成人| 91麻豆精品国产自产在线| 午夜精品国产自在现线拍| 精品国产一区二区三区精东影业| 四虎论坛| 欧美激情一区二区三区在线| 中文字幕一区二区三区精彩视频| 一级女性全黄生活片免费| 免费国产在线观看| 一级片片| 999久久狠狠免费精品| 欧美一区二区三区在线观看| 四虎论坛| 精品国产香蕉伊思人在线又爽又黄| 久久99这里只有精品国产| 美女被草网站| 91麻豆高清国产在线播放| 日韩专区亚洲综合久久| 国产一区二区福利久久| 精品国产一区二区三区免费 | 91麻豆精品国产高清在线| 91麻豆精品国产片在线观看| 亚洲精品中文一区不卡| 精品国产一区二区三区久| 亚洲第一色在线| 日本免费区|