基于行为检测的防火墙技术研究与实现
【摘要】:信息安全是当今网络界所面临的一个非常很重要的问题,未来发展的电子化、信息化等必然受到网络安全的影响,当前使用最广泛的网络安全的技术就是防火墙,它可以过滤信息,并且对有害信息的防御起到非常重要的作用。今后防火墙的发展方向就是使其具有强大的信息过滤功能,让它可以有效地拦截有害的信息。但是随着网络的发展以及黑客技术的手法的升级,原先单纯的防火墙已经很难满足网络安全的需求,网络安全必须开始考虑整个系统的安全体系的综合性防御。
本课题主要是研究基于NDIS层的防火墙、通过网络协议内容的还原对网络行为进行相应的检测,检测出哪些是有害的的网络行为,然后通过网络防火墙的过滤规则将这些有害的行为过滤掉。网络安全最方便、最直接的方法是驱动层的包过滤技术。在NDIS中间层实现的底层包过滤技术是Windows防火墙的核心技术,它不仅能够拦截所有的网络数据包,并且程序的运行的效率最高。网络协议内容的还原,可以将截获的网络数据包进行重组分析,还原出网页的内容和邮件的内容。将还原后的内容进行分类整理,并且与行为库进行比对,可以很方便的判断出网络的行为是否合法。同时,基于网络行为的检测可以比较方便快捷地判断网络行为及其行为对象是否正常,使检测系统只专注于真正需要进一步分析检测的那一部分网络流量,从而大幅度提高防火墙系统的效率