我的位置:首页 >> 螺丝钉

深度包检测技术的演进历程和技术反思0水泥生产线

发布时间:2022-07-21 07:23:01 来源:胜达五金网

深度包检测技术的演进历程和技术反思

深度包检测技术的演进历程和技术反思 2011年12月04日 来源: 从最简单的分组过滤防火墙到应用层网关,自诞生之日开始,防火墙日益承担起越来越多的网络安全角色。近年来,一项创新的防火墙技术正广泛的获得应用,这就是被称为深度包检测的DIP(Deep Packet Inspection)技术。 历史回顾 在深入了解深度包检测技术之前,我们首先来回顾一下防火墙检测技术发展的历史。这些检测技术并没有随着科技的前进而消失。相反,正是以这些技术为基础,才发展出了更多先进的功能元素。 最早出现并获得广泛应用的分组过滤式防火墙可以被称为第一代防火墙。最基本的分组过滤防火墙会根据第三层的参数(如源IP地址和目标IP地址)检查通过网络的数据包,再由内建在防火墙中的分组过滤规则依据这些参数来确定哪些数据包被放行,哪些数据包被阻隔。之后又出现了应用层网关防火墙,这种防火墙经常被称为基于代理服务器的防火墙,因为它会代表各种网络客户端执行应用层连接,即提供代理服务。应用层网关的工作方式与分组过滤技术有很大的不同,其所有访问都在应用层(OSI模型的第七层)中控制,并且也没有任何网络客户端能直接与服务端进行通信,如图1所示。

图1 防火墙检测原理

而在目前,得到最广泛应用的主流过滤技术是状态检测(Stateful Inspection)。它的工作方式类似于分组过滤防火墙,只是采用了更复杂的访问控制算法。状态检测型防火墙和分组过滤防火墙实质上都是通过控制决策来提供安全保护的,只是状态检测型防火墙除了可以利用第三层网络参数执行决策之外,还可以利用网络连接及应用服务的各种状态来执行决策。另外,所执行的决策也不仅限于数据包的放行与阻隔,类似加密这样的处理也可以作为一种控制决策被执行,如图2所示。

图2 状态检测

状态检测型防火墙不仅可以根据第三层参数决定有关信息传输是放行还是拒绝,还能够理解连接的当前状态(例如相关连接是处于建立阶段还是数据传输阶段)。防火墙处理的所有数据传输都会被传送到一个状态检测引擎,其中汇集了相应的访问规则。 通过维护一个连接状态表,标识出通过防火墙的每条活动连接以及与之关联的第三层参数。如果连接状态表中确实含有一条连接的记录,状态检测引擎才允许该连接的返回信息通过。而且在连接建立之后,防火墙可以通过检查TCP顺序号这样更高级的连接属性,来验证相关的信息传输确实与基本的第三层参数匹配,是合法且没有欺诈的。 就状态检测型防火墙与应用层网关相比较而言,由于状态检测引擎了解应用层的情况,因此状态检测型防火墙所具有的安全保护水平与应用层网关基本相同,且状态检测型防火墙更加灵活,比应用层网关具有更好的扩展能力。因为它可以在应用程序一级保证通信的完整性,而不需要代表客户机/服务器在连接的两端对所有连接进行代理处理。所以说,利用状态检测技术设计的防火墙既提供了分组过滤防火墙的处理速度和灵活性,又兼具应用层网关理解应用程序状态的能力与高度的安全性。 深度包检测技术综述 通常,深度包检测技术深入检查通过防火墙的每个数据包及其应用载荷。虽然只检测包头部分是一种更加经济的方式,但是很多恶意行为可能隐藏在数据载荷中,通过防御边界在安全体系内部产生严重的危害。因为数据载荷中可能充斥着垃圾邮件、广告视频以及企业所不欣赏的P2P传输,而各种电子商务程序的HTML和XML格式数据中也可能夹带着后门和木马程序在网络节点之间交换。所以,在应用形式及其格式以爆炸速度增长的今天,仅仅依照数据包的第三层信息决定其是否准入,实在无法满足安全的要求。 深度包检测引擎以基于指纹匹配、启发式技术、异常检测以及统计学分析等技术的规则集,决定如何处理数据包。举例来说,检测引擎将数据包载荷中的数据与预先定义的攻击指纹进行对比,以判定数据传输中是否含有恶意攻击行为,同时引擎利用已有的统计学数据执行模式匹配,辅助这种判断的执行。利用深度包检测技术可以更有效的辨识和防护缓冲区溢出攻击、拒绝服务攻击、各种欺骗性技术以及类似尼姆达这样的蠕虫病毒。从本质上来讲,深度包检测将入侵检测(IDS)功能融入防火墙当中,从而使我们有条件创建一种一体化的安全设备,如图3所示。

图3 深度包检测

近来,可编程ASIC技术的发展以及更有效的规则算法的出现,大大增强了深度包检测引擎的执行能力,让这项技术在性能方面的压力得到了缓解。而将防火墙与入侵检测系统的功能封装在单个设备中也可以使得管理方面的负担得到减轻,所以应用了深度包检测技术的产品受到了相当一部分管理员的好评。一些主要的防火墙供应商,包括CheckPoint、Cisco、NetScreen、Symantec,都在不断增加其防火墙产品中的应用数据分析功能。 反思 我们在为深度包检测技术感到鼓舞的同时,也不能忘记这个世界上并不存在完美的技术。现在应用深度包检测的产品通常都是一体化的安全设备,相比之下,传统防火墙和入侵检测产品的一个重要优势在于不会因为单个安全组件的瘫痪导致整个网络处于无保护状态。同时如果将越多的功能集中在单一设备中,我们就越把自己限制于单个产品供应商。 这些可能会使我们在很大程度上丧失灵活性。对于具有高度动态性特征的安全事务,这可不是个可以忽视的问题。另外,我们的安全阵线已经处于一种非常复杂的境地,在我们的安全边界,已经充斥着各种传统的防火墙和入侵检测设备以及各种Honeypot产品,深度包检测技术的融合能够真正降低这种复杂性还是更进一步恶化现状,还需要我们认真面对。 最后,尽管目前深度包检测技术的性能获得了可观的提升,但是在同等硬件条件下,检测内容多的任务必定要比检测内容少的任务耗费时间,所以相对于只检测包头的传统检测技术,深入包检测技术的应用应该更有目的性,而不应该被当作一种“万灵药”。(end)

性功能检查

上海明珠医院

北京德胜门中医院

东莞九龙男科医院

和林格尔县人民医院

相关阅读
最好浅析电缆桥架的安装方法拨码开关负荷中心喀什热水锅炉兴化TRp

浅析电缆桥架的安装方法将其和钯催化剂1起制成纳米大小的粒子电缆桥架是智能建筑的弱电系统,通常有多个信息监控和通信设施诸如楼宇自动化、办公自动化、通信自动化等相应的系统组成。电缆

04月03日 18:16
最好中国4月未锻造的铝及铝材进口为93341GPS系统多路阀交换式电源起动继电器蜗轮蜗杆TRp

中国4月未锻造的铝及铝材进口为93,341吨【铝道】海关总署N载荷年5月10日消热固性模塑板料息,中国4月氧化铝进口15万吨,中国1至4月氧化铝进口同比增加4.4%至175万吨。中国4月未锻造的铝及铝材进口

04月03日 14:08
最火华东理工大学与江西赣锋锂业签约开展科技合纯净水机光功率计链钩数据电缆永磁滚筒Rra

华东理工大学与江西赣锋锂业签约开展科技合作项目【铝道】2月26日变压器铁心,我校国家盐湖资源综合利用工程技术研究中心(以下简称 盐湖中心 )与江西赣锋锂业股份有限公司(以下简称 赣锋

03月21日 13:46
最火回归中国制造本心全面推进制造业智能化发展吊索具计重秤喷砂生产线外齿垫圈装饰钉Rra

回归中国制造本心 全面推进制造业智能化发展【铝道】当前,中国制造可谓机械化、电气化、自动化、信息化并存,精益生产作为智能制造的基础还远未普及,不同地区、不同行业、不同企业面临的

03月15日 15:09
最火印度铝生产商希望因需踏足汽车行业彩电钢筋对焊机克拉玛依三辊机压床Rra

印度铝生产商希望因需踏足汽车行业【铝道】不仅仅是钢铁制造商,就连印度铝生产商也希望在汽车市场分得一杯羹,因为车辆正变得越来越轻型化,污染规范也愈加严格。世界较大的汽车再结合5矿

03月15日 05:00
最火哈尔滨市儿童医院垕怎么读被虐女童有生命危登车桥焊割器滤波电容塑胶熔接机张家界Rra

哈尔滨市儿童医院垕怎么读:被虐女童有生命危险 全院会诊中针对黑龙江省建三江垦区被虐打女童于某茜的伤情,4月29日,哈尔滨市儿童医院相关科室工作人员告诉澎湃(),受伤女童今天早上转到

03月14日 18:19
友情链接: 耐高温布袋除尘 摆锤试验机 工程服订做 济南不孕不育医院 药品库 特色小吃 分家析产 上海离婚诉讼咨询 工作服门户 灰指甲太厚剪不动可以用什么药软化 孩子得了灰指甲用亮甲可以吗 文氏管射流泵厂家 找医院 黑河治疗妇产专科医院哪家好 离婚哪里可以起诉 湖州皮肤病专科医院哪家好 深圳离婚房产继承律师 内江白癜风医院哪家好 深圳涉外离婚律师地址 朝阳治疗牛皮癣专科医院 运城眼科 债务纠纷 Car Light Auto Mirror 好修网 上海定做工作服厂家 tester Agricultural Machine 寻医问药 杭州哪个医院看无痛人流好 重庆哪个医院治疗男科好 江苏无痛人流好的医院 合肥看牛皮癣哪家医院好 四川妇科专科医院排名 浮生网 Products