IDS中负载适应性的改进

来源 :山西大学 | 被引量 : 0次 | 上传用户:tuoba888
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络数据量日益庞大是入侵检测系统面临的重要问题之一。如果入侵检测系统的检测速度跟不上网络数据的传输速度,那么检测系统就会漏掉其中的部分数据包,从而导致漏报而影响系统的准确性和有效性。针对这一问题,本文提出了改进方案,主要着眼点是网络入侵检测系统对负载的适应性,根据不同的工作环境作动态的适应性调整,以提高检测效率。并以Snort作为平台验证了算法的可行性和有效性。本文主要工作如下:流媒体数据是数据量大且危险性较低的数据,在网络数据量较大而入侵检测系统处理能力有限的情况下,可以对流媒体数据予以放行,使得检测能力尽可能用在危险性较大的数据上。流媒体的传输需要合适的传输协议,目前比较成熟的流媒体传输一般都是采用建立在UDP协议上的RTP/RTCP实时传输协议。本文通过对RTP协议的分析,设计了识别和放行RTP数据包的方法,并设计了能够根据网络负载的变化,自动调整处理策略的主动自适性RTP数据处理算法,实验证明该算法能够将有限的检测能力尽量用于危险性高的数据包,并能有效降低丢包率。合理构建Snort规则树可以减少匹配过程中的冗余操作,提高匹配的并行程度。当前规则树的构建主要是依赖于专家的人为指定或者利用数据挖掘的优化方法,这样不能反映实际工作环境的特点,从而造成某些重要属性得不到优先匹配,影响检测效率。本文主要是基于对网络实际数据的统计来构建规则树,提出了一种属性重要性的测度方法,使得规则树能够适应网络实际的工作环境,从而提高了规则匹配的速度。
其他文献
矿井通风系统是煤矿的呼吸系统,煤矿主通风机是肺,而主通风机的运行特点是全天候的,不能停风。局部通风机一般均采用一风制,不论通风距离远近、瓦斯涌出量大小,从装机开始就是固定
可编程控制器(Programmable Logic Controller,PLC)以其运行可靠、操作简易、控制灵活、抗干扰能力强等诸多优点在工业控制领域得到越来越广泛应用,在工控产品中占有绝对的市
橡胶混炼在轮胎生产工业占有非常重要的地位,这一领域的操作管理和自动化控制就成了很重要的研究课题。但混炼过程具有强非线性、时变性和不确定性,且关键变量(如门尼粘度、
Ad Hoc网络是由一组具有无线收发信装置的移动节点,在不依赖于基础设施的情况下,组成的一个多跳临时性的通信网络。Ad Hoc网络具有高度自治的特点,并且组建和撤除均很灵活,可