教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 实用文档 >

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现(3)

来源:网络收集 时间:2026-09-12
导读: 本文将首先研究入侵检测系统的基本原理,在此基础上着重研究基于网络的入侵检测技术,以解决上面历提到现有入侵检测系统的几个阔题为瞳标,设计一个以提高检测的速度和准确率为目的的基于网络协议的入侵检测系统的

本文将首先研究入侵检测系统的基本原理,在此基础上着重研究基于网络的入侵检测技术,以解决上面历提到现有入侵检测系统的几个阔题为瞳标,设计一个以提高检测的速度和准确率为目的的基于网络协议的入侵检测系统的实现方案。对网络数据包捕获、协议分析、模式匹配算法等入侵检测系统所涉及的关键技术作详细地研究,并对系统的体系结构、基本功能模块、各模块的逻辑关系和程序流程进行了详细的设计。

1.3本文的缝织结构

本文由六个章节组成。

第一章:绪论。本章着重讨论了入侵检测系统研究豹重要性。蓠先从计算机网络安全的目标出发,讨论了当前安全所受到的威胁;再介绍了几种传统的计算机网络安全技术,并分析了其不足,在此基础了得出入侵检测系统在隔络安全体系中具有不可或缺的地位,对入侵检测系统的研究具有重要的现实意义。5

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

电子科技大学硕士学位论文

第二章:入侵检测概述。本章介绍了入侵检测的基本定义、入侵检测系统通用模型、入侵检测系统的分类以及入侵检测相关技术。

第三章:基于网络的入侵检测系统检测原理。本章首先讨论了基于网络的入侵检测系统设计原理和系统结构;并讨论了入侵检测系统部署位置对入侵检测性能的影响,以及在不同的网络环境中检测器的连接问题。

第四章:TCP,口协议及其安全性分析。本章首先介绍了TCP/IP协议的基本结构,并分析了由于TCP/IP自身协议的脆弱性对网络安全性能的影晌。

第五章:网络入侵检测系统的设计与实现。本章在前面几章的基础上提出基于TCP/IP协议分析的网络入侵检测系统的总体设计框架。着重讨论了入侵检测系统中各种功能模块的设计原理和实现。

网络数据包捕获模块:引入内存映射技术和DMA数据传输技术来减少数据传输过程中系统开销,极大地提高了数据包捕获速率,提高了入侵检测系统的性能。并分析了实现过程中用到的数据结构以及主要功能函数。

网络协议解析模块:着重分析了m协议解析模块和TCP协议解析模块的设计与实现。在该小节中,分析了由于网络链路限制引起网络分片对入侵检测性能的影响,以及对于TCP协议面对连接的属性,引入口重组以及TCP流重组提高检测的准确度。并引入TCP状态维护技术,检测针对非状态入侵检测系统的攻击。并采用平衡二叉树存储结构来加快重组速度。在实现部分,详细说明了解析模块中使用的数据结构以及主要功能函数。

存储模块:讨论了相关的存储技术以及使用的表结构说明,以及存储关键实现部分代码段。

规则解析和入侵事件检测模块:讨论了采用多模式匹配算法的必要性,介绍了Wu.Manber多模式匹配算法,并结合入侵检测系统的特点对Wu-Manber算法作出了相应的改动,使其适应入侵检测系统中的规则匹配。在此基础上,讨论了与多模式匹配算法相关的规则构建技术和存储数据结构。并讨论了通过XML消息机制同响应模块之间的协作问题。

响应模块:讨论了入侵检测系统响应原理、响应类型以及相应的实现。

管理模块:讨论了如何对入侵检测系统各探测器特征库和日志管理的功能。

第六章:结论与展望。6

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

第二章入侵检测概述

第二章入侵检测概述

入侵检测技术是近二十年来出现的一种主动保护计算机免受入侵者攻击的新型网络安全技术。它一般是离线或在线地分析系统的审计数据,当发现有入侵企图或入侵行为的时候,及时向网络管理员报告,从而使管理员采取一定的补救措施,如断开连接、防止错误数据蔓延、向入侵者发出警告等。它能够提供对内部攻击、外部攻击和误操作的实时检测,是网络安全技术极其重要的组成部分。

国内外许多学者在入侵检测技术方面进行了深入研究,做出了重要贡献。JamesAnderson首先提出了入侵检测的概念,Denning提出入侵检测系统的抽象模型,首次将入侵检测的概念作为一种计算机系统安全防御的措施提出。此后,国内外的各大学和研究机构都陆续开始了入侵检测技术的研究工作,并取得了重要成果。

2.1入侵检测定义

入侵检测(IntrusionDetection,ID)是用来检测对计算机或网络的未经授权的使用或攻击的过程。在ICSA(InternationalCentreforSecurityAnalysis)中定义为:“通过从计算机网络或计算机机系统中的若干关键点收集信息并对其进行分析,从中发现网络或系统中是否存在违反安全策略的行为和被攻击的迹象”。进行入侵检测的软件与硬件的组合便是入侵检测系统(IntrusionDetectionSystem,IDS)a

入侵检测的研究最早可以追溯到詹姆斯 安德森在1980年为美国空军做的题为《计算机安全威胁监控与监视》的技术报告,第一次详细阐述了入侵检测的概念。他提出了一种对计算机系统风险和威胁的分类方法,并将威胁分为外部渗透、内部渗透和不法行为三种,还提出了利用审计跟踪数据监视入侵活动的思想。他的理论成为入侵检测系统设计及开发的基础,他的工作成为基于主机的入侵检测系统和其它入侵检测系统的出发点。

Denning在1987年所发表的论文中,首先对入侵检测系统模式做出定义:一般而言,入侵检测通过网络封包或信息的收集,检测可能的入侵行为,并且能在入侵行为造成危害前及时发出报警通知系统管理员并进行相关的处理措施。为了达成这个目的,入侵检测系统应包含3个必要功能的组件:信息来源、分析引擎7

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现

电子科技大学硕士学位论文

和响应组件。

信息来源(InformationSotu'ce):为检测可能的恶意攻击,IDS所检测的网络或系统必须能提供足够的信息给IDS,资料来源收集模组的任务就是要收集这些信息作为IDS分析引擎的资料输入。

分析引擎(AnalysisEngine) 利用统计或规则的方式找出可能的入侵行为并将事件提供给响应组件。

响应组件(ResponseComponent):能够根据分析引擎的输出来采取应有的行动。通常具有自动化机制,如主动通知系统管理员、中断入侵者的连接和收集入侵信息等。

2.2常用入侵方法

入侵的步骤通常如下:

Stepl:收集目标系统的信息,包括艇络的拓扑结构、系统提供的服务、操作系统的类型、版本和可能存在的弱点等。

Step2:识剐系统中的关键弱点,了解系统有无防火墙,有光入侵检测系统等。Step3:攻击测试。先建立一个和目标系统一样的环境,然后对它进行一系列的攻击,检查攻击结果。

Step4:准备各种相关的工具。

Step5:制定攻击策略。

Step6:实施攻击。

2.2_2入侵方法举例

(1)拒绝服务攻击:一个用户占据了大量的共享资源,使系统没有剩余的资源给其他用户可用的攻击方式,它会降低资源的可用性。这种攻击主要是用来攻击域名服务器、路由器及其它网络操作服务器,使被攻击者无法提供正常的服务,严重瞳会导致一个网络瘫痪。例如:

A.“广播风暴”:攻击者生成一个消息,指示每一个收到包的主机回答或重发这个消息,结暴网络饱和,不能使用。 …… 此处隐藏:2920字,全部文档内容请下载后查看。喜欢就下载吧 ……

硕士论文-基于tcpip协议分析的入侵检测系统研究与实现(3).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/136613.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)