基于模式匹配和协议分析的NIDS研究和设计

来源 :大连理工大学 | 被引量 : 0次 | 上传用户:tiaozhanwudeshou
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测是系统安全防御体系中继防火墙之后又一项重要的安全技术,可以在系统入侵的全过程对系统进行实时检测与监控。入侵检测系统能在入侵危害发生前,检测到入侵攻击,并利用预警与防护系统驱逐入侵攻击;在入侵攻击过程中,能及时报警,并将入侵攻击造成的损失减至最小;在入侵攻击发生后,可以收集相关信息,作为入侵特征,添加入知识库内,以避免系统再次受到入侵。随着网络规模的不断扩大和入侵手段的不断更新,对入侵检测技术也提出了更高的要求。 本文在研究现有入侵检测技术国内外发展现状及发展方向的基础上,提出模式匹配和协议分析技术相结合的思想。在深入研究入侵检测系统常用的模式匹配方法的基础上,提出了改进的模式匹配算法(NMSA),并将新一代的协议分析方法应用到网络入侵检测系统(NIDS)中,使误用检测和异常检测方法相结合,并详细给出了基于模式匹配和协议分析的网络入侵检测系统模型和设计过程。最后通过实验证明系统具有较高的检测率、检测效率和可用性。 论文共分六章。第一章为文献综述和问题提出部分;第二章建立了基于模式匹配和协议分析的网络入侵检测系统整体框架,主要包括6个模块:网络数据包捕获模块、规则解析模块、数据分析模块、入侵响应模块、数据存储和报表生成模块、分析控制中心模块,并对部分模块进行了分析设计。第三章建立了事件描述语言,用于描述入侵特征,阐述了特征选择、规则格式、规则选项和规则解析等,并针对snort规则解析方法的不足,增加宽度搜索,提高了检测效率。第四章着重讨论快速多模式匹配算法NMSA,并将算法应用于系统。第五章讨论了协议分析原理,在系统设计中实现了TCP/IP协议分析过程,并针对一些经常变化方式的入侵行为,将状态协议分析技术应用其中;在此基础上将模式匹配技术和协议分析技术结合,构建了分析引擎模块。第六章通过实验证明系统具有较高的检测准确率、效率和较好的可用性。
其他文献
文章讨论了乌江流域梯级电站远程集控中心计算机监控系统的设计原则,系统结构,软件配置和功能,以及该系统的应用前景.
中心复合设计和裂区试验是经典试验设计理论中两个非常重要的组成部分,二者各有优点但同时又存在不足。中心复合设计是拟合二阶响应模型最常用的设计,但它所要求的完全随机化
目前,混凝土是建筑业用量仅次于水的建筑材料,国内外建筑工程所需的混凝土材料有很大一部份来自商品混凝土厂。全面使用商品混凝土是我国乃至世界的趋势。但目前,我国的绝大