新闻 | 天津 | 民生 | 广电 | 津抖云 | 微视 | 读图 | 文娱 | 体育 | 图事 | 理论 | 志愿 | 专题 | 工作室 | 不良信息举报
教育 | 健康 | 财经 | 地产 | 天津通 | 旅游 | 时尚 | 购物 | 汽车 | IT | 亲子 | 会计 | 访谈 | 场景秀 | 发布系统

"津云"客户端
  您当前的位置 :北方网 > IT浪潮 > 宽带与移动 > 宽带 正文
关键词:

宽带网入侵监测系统初探


http://www.enorth.com.cn  2001-12-26 09:25

  目前的宽带环境使得黑客攻击、内部违规等更易实施,研制出一套适合我国国情的网络监控管理理论基础和新技术,对于网络安全研究形成了极大的挑战。

  一个大型的高速宽带网络的实时入侵监测系统,如果完全采用集中方式部署的话是不太现时的,原因在于带宽过高,而入侵检测需要协议分析、内容检索等多项处理。在主干上一个点进行捕获和分析,要想不遗漏任何一个数据比特难度是非常大的。比如一个Cisco GSR 12416的背板带宽为320Gbps,某省的高速宽带网就要用上数十台,因此要在一个点上处理这么多数据是很难做到的。即使对于一个单个节点IDS的设计也面临着网络带宽与IDS处理性能的矛盾,一方面是宽带网主干海量的数据吞吐能力与实时入侵监测设备捕获能力上的矛盾,另一个是主干网上数据的复杂性、海量性与实时入侵监测设备处理能力上的矛盾。因此,在体系结构上,我们认为宽带网实时入侵监测系统应是部署为分布式的,在单个节点的设计上,还应分为两个部分,即数据捕获部分和数据处理部分。

  数据捕获部分要实现两个目的,一个是完全无遗漏的捕获,另一个是进行预处理,帮助后端系统解决好处理能力上的矛盾。数据无遗漏的获取可以通过从交换设备拷贝至光纤通道,这既可以通过端口镜像实现,也可以和硬件厂家合作实现。还有另外一种方法,通过特殊硬件从光纤直接获取,再以较低带宽的多个端口传出,由于单端口带宽相对有限,而且该方法不会对交换机及网络性能造成任何不良影响,也是值得考虑的。

  对于获取的数据还需要进行预处理并以更低的带宽分发给处理机群,在分发中还必须考虑负载均衡以及维护连接完整性等问题。在处理机上的处理和传统的IDS类似,主要是给出正常访问或者异常数据的事件信息,发送给一个中央存储设备,经过分析处理,可以得到本地区的安全状况。如果是大型系统,还应上报到上一级存储中心进行汇总分析,这样一个分布式的宽带IDS就形成了。

  需要说明的是,宽带IDS和10M/100M局域网IDS尽管有些技术是类似的,但所关注的目标应该是不一样的,通过宽带IDS系统应该得到网络安全状况的统计信息作为网络管理和维护的参考,而不是具体攻击行为或者实时响应能力。

编辑 张涛 中国计算机报
[进入IT论坛]
请您文明上网、理性发言并遵守相关规定,在注册后发表评论。
 北方网精彩内容推荐
无标题文档
天津民生资讯
天气交通 天津福彩 每月影讯 二手市场
空气质量 天津股票 广播节目 二手房源
失物招领 股市大擂台 天视节目 每日房价
热点专题
北京奥运圣火传递和谐之旅 迎奥运 讲文明 树新风
解放思想 干事创业 科学发展 同在一方热土 共建美好家园
2008天津夏季达沃斯论坛 《今日股市观察》视频
北方网网络相声频道在线收听 2008高考招生简章 复习冲刺
天津自然博物馆馆藏精品展示 2008年天津中考问题解答
带你了解08春夏服饰流行趋势 完美塑身 舞动肚皮舞(视频)
C-NCAP碰撞试验—雪佛兰景程 特殊时期善待自己 孕期检查
热点新闻排行 财经 体育 娱乐 汽车 IT 时尚 健康 教育

Copyright (C) 2000-2021 Enorth.com.cn, Tianjin ENORTH NETNEWS Co.,LTD.All rights reserved
本网站由天津北方网版权所有