亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        分布式入侵檢測系統(tǒng)的模型設(shè)計

        2009-03-25 10:54:50
        商情 2009年11期

        馮 安

        【摘 要】首先提出了一個旨在提高分布式入侵檢測系統(tǒng)的擴充性和適應(yīng)性的設(shè)計模型,然后分析本模型的特點,最后對模型的3個組成部分給出詳細的描述。

        【關(guān)鍵詞】分布式入侵檢測系統(tǒng) 設(shè)計模型 擴充性

        一、分布式入侵檢測系統(tǒng)的基本結(jié)構(gòu)

        盡管一個大型分布式入侵檢測系統(tǒng)非常復雜,涉及各種算法和結(jié)構(gòu)設(shè)計,但是如果仔細分析各種現(xiàn)存的入侵檢測系統(tǒng)的結(jié)構(gòu)模型,可以抽象出下面一個簡單的基本模型。這個基本模型描述了入侵檢測系統(tǒng)的基本輪廓和功能。該模型基本結(jié)構(gòu)主要由3部分構(gòu)成:探測部分、分析部分和響應(yīng)部分。

        探測部分相當于一個傳感器,它的數(shù)據(jù)源是操作系統(tǒng)產(chǎn)生的審計文件或者是直接來自網(wǎng)絡(luò)的網(wǎng)絡(luò)流量。分析部分利用探測部分提供的信息,探測攻擊。探測攻擊時,使用的探測模型是異常探測和攻擊探測。響應(yīng)部分采取相應(yīng)的措施對攻擊源進行處理,這里通常使用的技術(shù)是防火墻技術(shù)。

        二、系統(tǒng)設(shè)計模型

        這個模型主要是入侵檢測系統(tǒng)基本結(jié)構(gòu)的具體化。主體框架仍然由3部分構(gòu)成:探測代理、系統(tǒng)控制決策中心、控制策略執(zhí)行代理。但是這3部分并不對應(yīng)于基本結(jié)構(gòu)中的3部分,因為這里探測代理和系統(tǒng)控制的分析功能。代理和系統(tǒng)控制決策中心采用標準的通信接口與系統(tǒng)控制決策中心通信,因此,它們的設(shè)計為系統(tǒng)的分布式部署和系統(tǒng)的擴充性實現(xiàn)做了充分的考慮,同時使得各個代理的功能更加單一。功能的單一性帶來的好處是使得對某一種入侵行為的檢測趨于專業(yè)化。

        三、模型的特點

        1.分布性

        從分布式入侵檢測系統(tǒng)的定義可知,只要系統(tǒng)的分析數(shù)據(jù)部分在系統(tǒng)的部署上是分布的,入侵檢測系統(tǒng)就可以認為是分布式系統(tǒng)。本系統(tǒng)負責入侵行為檢測的代理是分布部署的,故整個系統(tǒng)具有分布性。

        2.標準性

        標準性從本系統(tǒng)的角度講,體現(xiàn)在2個部分上:代理的構(gòu)成和通信協(xié)議。每個代理都按照4個層次進行設(shè)計。從上到下,分別是通信接口、報告產(chǎn)生器、分析模塊和采集模塊。通信協(xié)議采用一套嚴格定義的通信規(guī)則和數(shù)據(jù)格式,同時將系統(tǒng)所必需的通信行為進行了規(guī)范的定義。

        3.可擴充性

        本系統(tǒng)的各個部分采取標準化設(shè)計,這樣系統(tǒng)各個部分的升級和新的代理部分的加入都變得相當簡單。代理和系統(tǒng)控制決策中心有著標準的協(xié)商協(xié)議,代理可以進行動態(tài)注冊。

        4.良好的系統(tǒng)降級性

        當系統(tǒng)某一個代理出現(xiàn)問題,不能完成自己的檢測任務(wù)時,網(wǎng)絡(luò)的檢測工作會受到有限的影響,但整個系統(tǒng)的檢測功能不會有明顯的下降。

        5.載荷最小性

        系統(tǒng)的每個組成部分功能都是單一的,而且相互之間相對獨立,部署的時候可以幾個部署到一臺主機上。代理和控制決策中心之間利用標準協(xié)議通信,通信量較小;同時在傳遞數(shù)據(jù)時,代理只傳輸控制中心請求的數(shù)據(jù),所以數(shù)據(jù)的傳輸量不大。

        四、模型組成部分的功能描述

        1.探測代理

        探測代理主要的功能是從網(wǎng)絡(luò)捕獲原始數(shù)據(jù),然后利用一定的探測模型對數(shù)據(jù)進行分析,將感興趣的數(shù)據(jù)按照一定的格式存入數(shù)據(jù)存儲設(shè)備中。與系統(tǒng)控制中心通信協(xié)商,將系統(tǒng)控制決策中心請求的數(shù)據(jù)按照一定的傳輸格式傳送出去。

        要完成上面的功能,探測代理需要4個層次的模塊共同協(xié)作才能完成。這4個模塊根據(jù)數(shù)據(jù)傳輸?shù)捻樞蚍謩e為:采集模塊、分析模塊、報告產(chǎn)生器、通信接口。

        采集模塊直接從網(wǎng)絡(luò)上捕獲原始數(shù)據(jù)。為了使得代理能夠?qū)Χ鄠€操作系統(tǒng)提供支持,這里的捕獲過程使用一個通用的數(shù)據(jù)包捕獲庫(libpcap庫),這個庫使用BSD的bpf思想。采集模塊向分析模塊提供格式化的數(shù)據(jù)包信息。

        當分析模塊收到格式化的數(shù)據(jù)包信息后,啟動相應(yīng)的入侵檢測模型過程,對數(shù)據(jù)進行處理。這里的入侵檢測模型有2種:一種是異常檢測模型,另一種是入侵檢測模型。

        對于異常檢測模型,入侵檢測過程會根據(jù)代理功能的不同,進行不同級別的檢查。我們的模型會進行2個級別的檢查。一個是基于包頭的檢查,即對鏈路層包頭、IP層包頭、TCP層包頭進行檢查分析,將異常存入數(shù)據(jù)存儲設(shè)備。另外一個級別的檢查是基于報文內(nèi)容的檢查,入侵檢測過程將異常信息進行記錄。這2個級別的探測分別被稱為系統(tǒng)級探測和應(yīng)用級探測。

        對于入侵檢測模型,入侵檢測過程將格式化的信息與已知的攻擊模型的特征進行比對。如果格式化信息與攻擊模式的特征完全一樣,則可以認定是一種攻擊,將這種攻擊的信息一方面進行存儲,一方面向系統(tǒng)控制決策中心進行報告,請求控制決策中心對攻擊進行處理。

        報告產(chǎn)生器,是根據(jù)系統(tǒng)控制決策中心的請求,從數(shù)據(jù)存儲設(shè)備中提取請求信息。這些信息構(gòu)成一張異?;蛘吖粢晥D,它是存儲信息的子集合。

        2.系統(tǒng)控制決策中心

        系統(tǒng)控制決策中心接收用戶請求,產(chǎn)生數(shù)據(jù)請求,然后將數(shù)據(jù)請求發(fā)送給特定的入侵檢測代理,等待接收響應(yīng)信息,最后將響應(yīng)信息加工成用戶視圖。如果用戶認定某些行為屬于攻擊行為,就向探測策略執(zhí)行代理發(fā)出請求,阻止或者限制攻擊行為的進一步發(fā)展。

        用戶接口,給用戶提供操作界面。用戶通過這個界面完成系統(tǒng)控制和數(shù)據(jù)請求功能。用戶接口將用戶請求翻譯成系統(tǒng)請求,然后交給下層模塊進行處理。

        控制和管理,依據(jù)系統(tǒng)請求的類別,構(gòu)造協(xié)議數(shù)據(jù)傳輸單元,然后遞交給下層協(xié)議通信接口,請求發(fā)送。

        協(xié)議通信接口,識別代理發(fā)出的協(xié)議數(shù)據(jù),對協(xié)議數(shù)據(jù)進行處理;同時將系統(tǒng)控制決策中心的用戶意圖發(fā)送給各個代理,完成管理和控制功能。

        3.探測策略執(zhí)行代理

        探測策略執(zhí)行代理的主要功能是根據(jù)系統(tǒng)控制決策中心的要求對攻擊者的攻擊行為進行控制,這里控制包括監(jiān)控、限制訪問權(quán)限、取消訪問權(quán)限等。探測策略執(zhí)行代理主要由2部分構(gòu)成:通信接口和控制執(zhí)行,但是還有一個小的配置模塊輔助它們完成各自的功能。

        配置模塊幫助代理建立一個與控制系統(tǒng)無關(guān)的控制接口。因為目前最常用的網(wǎng)絡(luò)控制系統(tǒng)是防火墻系統(tǒng),大部分的防火墻系統(tǒng)都給出系統(tǒng)的命令接口?;谶@一點,我們在設(shè)計通用控制接口時,自己定義一組功能完備的控制功能集合,然后建立一種從代理系統(tǒng)功能集合向具體防火墻系統(tǒng)命令集合的映射。

        探測策略執(zhí)行代理的通信接口,和前面幾個部分的通信模塊的功能是一樣的。控制執(zhí)行,是這種代理的核心部分。它根據(jù)通信接口送來的協(xié)議數(shù)據(jù),分析系統(tǒng)控制和決策中心的意圖。然后根據(jù)代理配置時建立起來的控制系統(tǒng)映射關(guān)系,構(gòu)造與具體控制系統(tǒng)相關(guān)的控制規(guī)則。

        日本av一区二区播放| 亚洲欧洲成人a∨在线观看| 无码人妻精品一区二区三区蜜桃 | 在线人妻va中文字幕| 一本色道久久婷婷日韩| 挺进朋友人妻雪白的身体韩国电影 | 国产精品av网站在线| 国产福利一区二区三区在线观看 | 国产偷国产偷亚洲清高| 久久福利资源国产精品999| 日本精品极品视频在线| 国产激情视频在线观看大全| 少妇愉情理伦片| 欧美人与动牲交a欧美精品| 久久这里只精品国产99热| 国产成人自拍视频在线观看网站 | 亚洲精品中文字幕乱码影院| 香蕉免费一区二区三区| 一本色综合亚洲精品蜜桃冫| 亚洲三级香港三级久久| 中文字幕高清一区二区| 国产一区二区三区三区四区精品 | 综合色免费在线精品视频| 蜜臀av性久久久久蜜臀aⅴ| 亚洲天堂2017无码中文| 蜜桃av多人一区二区三区| 日本黑人亚洲一区二区 | 久久久久免费看成人影片| 国产精品黄网站免费观看| 国产精品原创永久在线观看 | 日韩女优图播一区二区| 国产成人精品久久亚洲高清不卡| 18禁高潮出水呻吟娇喘蜜芽| 国产成人啪精品午夜网站| 无码国产精品一区二区免费式芒果 | 九九精品国产亚洲av日韩| 国产内射爽爽大片视频社区在线 | 极品少妇被黑人白浆直流| 成人网站免费大全日韩国产| 99在线无码精品秘 人口| 国产精品亚洲一区二区三区久久|