999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

校園網(wǎng)邊界不良信息屏蔽系統(tǒng)設(shè)計

2009-04-29 00:00:00
計算機時代 2009年1期

摘要:文章所描述的邊界不良信息屏蔽系統(tǒng)是校園網(wǎng)絡(luò)信息安全的重要部分,主要功能是屏蔽網(wǎng)上不良信息,跟蹤用戶的上網(wǎng)行為。系統(tǒng)共分三部分:防火墻不良信息屏蔽部分主要根據(jù)過濾規(guī)則庫對內(nèi)、外網(wǎng)數(shù)據(jù),基于已知的網(wǎng)址(IP)、端口、協(xié)議和關(guān)鍵字等進(jìn)行屏蔽;檢測和封堵部分主要針對路由器和核心交換機對內(nèi)、外網(wǎng)數(shù)據(jù),基于內(nèi)容進(jìn)行深度旁路檢測,發(fā)現(xiàn)不良信息進(jìn)行封堵;數(shù)據(jù)處理中心部分主要是維護(hù)特征關(guān)鍵詞信息表,為防火墻規(guī)則庫的升級服務(wù)。文章對系統(tǒng)中所涉及的關(guān)鍵技術(shù),如數(shù)據(jù)獲取、內(nèi)容識別、內(nèi)容過濾、匹配技術(shù)、動態(tài)跟蹤技術(shù)等進(jìn)行了詳細(xì)分析。

關(guān)鍵詞:防火墻;不良信息;內(nèi)容過濾;數(shù)據(jù)獲?。黄ヅ浼夹g(shù)

0 引言

校園網(wǎng)絡(luò)的建設(shè)為教學(xué)、科研和學(xué)術(shù)交流提供了一個廣闊的平臺,網(wǎng)上豐富的資源極大地方便了廣大教師和學(xué)生,促進(jìn)了教學(xué)的改革和教學(xué)質(zhì)量的提高。但由于網(wǎng)絡(luò)的開放性以及相關(guān)法律不健全、監(jiān)管不得力等多種原因,網(wǎng)絡(luò)在提供豐富、有用的信息的同時,也充斥著各種不健康、甚至是有害的信息,因此如何防范這些信息已成為網(wǎng)絡(luò)工作者需要研究的重要問題。本文主要針對校園網(wǎng)邊界不良信息的防御,采用防火墻和信息檢測封堵技術(shù),設(shè)計了校園網(wǎng)邊界不良信息屏蔽系統(tǒng),以實現(xiàn)對基于邊界的不良信息屏蔽目的。

1 系統(tǒng)結(jié)構(gòu)及功能

網(wǎng)絡(luò)不良信息是指互聯(lián)網(wǎng)上出現(xiàn)的違背社會主義精神文明建設(shè)要求,違背中華民族優(yōu)良文化傳統(tǒng)與習(xí)慣,以及其他違背社會公德等的各類信息。系統(tǒng)根據(jù)用戶定義的過濾和分析策略對網(wǎng)絡(luò)數(shù)據(jù)流按不同的協(xié)議、不同的源地址和目標(biāo)地址、用戶定義的文字內(nèi)容進(jìn)行分析,并將不良信息屏蔽。

1.1 系統(tǒng)結(jié)構(gòu)

出于對網(wǎng)絡(luò)邊界出入帶寬和信息處理速度的考慮,系統(tǒng)分為三部分:防火墻不良信息屏蔽、基于核心交換機不良信息的檢測和封堵、不良信息數(shù)據(jù)處理中心,系統(tǒng)結(jié)構(gòu)如圖1所示。

1.2 系統(tǒng)功能

系統(tǒng)的主要功能是屏蔽不良或不當(dāng)網(wǎng)站,屏蔽進(jìn)出校園網(wǎng)的有害信息,跟蹤記錄用戶上網(wǎng)行為。各部分功能如下:

防火墻不良信息屏蔽部分主要根據(jù)過濾規(guī)則庫對外網(wǎng)數(shù)據(jù),基于已知的網(wǎng)址(IP)、端口、協(xié)議和關(guān)鍵字等進(jìn)行屏蔽。

不良信息的檢測和封堵部分主要針對路由器和核心交換機對內(nèi)、外網(wǎng)數(shù)據(jù),基于內(nèi)容進(jìn)行深度旁路檢測,發(fā)現(xiàn)不良信息進(jìn)行封堵。

數(shù)據(jù)處理中心部分主要從因特網(wǎng)獲取不良信息升級資料,建立維護(hù)特征關(guān)鍵詞信息表,為內(nèi)容分析提供特征數(shù)據(jù)。同時接受封堵的不良信息數(shù)據(jù)并進(jìn)行分析和處理,形成不良信息升級信息表,為防火墻規(guī)則庫的升級服務(wù)。

2 系統(tǒng)的設(shè)計與實現(xiàn)

根據(jù)人們獲取特定信息的過程,大致上可以將信息處理分為這樣幾個步驟:信息獲取階段、信息處理階段、模式匹配階段、信息表示階段、規(guī)則構(gòu)造階段,以及用戶對于敏感信息的評價與反饋階段。本文從這幾個方面對校園網(wǎng)不良信息邊界屏蔽系統(tǒng)進(jìn)行研究和開發(fā)。

2.1 防火墻不良信息屏蔽實現(xiàn)

由于Internet上存在大量不良信息,這些信息的流入和流出,都將會給系統(tǒng)的安全造成重大危害。本部分采用雙防火墻結(jié)構(gòu),根據(jù)過濾規(guī)則對內(nèi)、外網(wǎng)不良信息實施過濾。它適用于各種網(wǎng)絡(luò)通信協(xié)議,例如電子郵件、文件傳輸、WWW、Telnet、News等,可以為提供統(tǒng)一的信息監(jiān)測和過濾服務(wù),能記錄校園網(wǎng)內(nèi)所有機器的活動,具有較高應(yīng)用價值。各模塊之間的關(guān)系如圖2所示。

防火墻不良信息屏蔽系統(tǒng)由4個模塊組成:網(wǎng)絡(luò)數(shù)據(jù)包捕獲偵聽模塊,信息處理模塊,決策支持模塊以及人機界面及行動反應(yīng)模塊。

網(wǎng)絡(luò)數(shù)據(jù)包捕獲偵聽模塊主要負(fù)責(zé)網(wǎng)絡(luò)數(shù)據(jù)包的捕獲工作,所要考慮的主要是捕獲速度問題;

信息預(yù)處理模塊主要是根據(jù)系統(tǒng)的需要對捕獲到的信息進(jìn)行預(yù)處理,如協(xié)議解釋、關(guān)鍵詞提取等;

決策支持模塊是整個系統(tǒng)的核心,負(fù)責(zé)對處理后的信息的不良與否作出決策判斷;

人機界面及行動反應(yīng)模塊根據(jù)決策的結(jié)果做出相應(yīng)的處理并做好相關(guān)記錄,它可實時更新一個過濾規(guī)則庫,該庫存放各種過濾規(guī)則,如不良網(wǎng)址數(shù)據(jù)庫、關(guān)鍵詞、動態(tài)分析模板、分級標(biāo)準(zhǔn)、黑白名單等。模塊根據(jù)規(guī)則庫中設(shè)定的安全策略規(guī)則,動態(tài)地檢查進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)包,按照匹配的規(guī)則處理數(shù)據(jù)包。安全策略規(guī)則表中的每一條規(guī)則由一個六元組進(jìn)行描述:AP=<Sa,Sp,Da,Dp,If,Action>,其中,Sa:Sp為源地址和端口號;Da:Dp為目的地址和端口號;If為流入接口號;Action為處理動作。當(dāng)一個數(shù)據(jù)包進(jìn)入防火墻后,系統(tǒng)根據(jù)數(shù)據(jù)包屬性(源地址、源端口號、目的地址、目的端口號)以及(流入接口號),匹配安全策略。一旦匹配成功,系統(tǒng)則根據(jù)匹配的“處理動作”對該數(shù)據(jù)包進(jìn)行相應(yīng)的處理,如允許通過、丟棄、網(wǎng)絡(luò)地址轉(zhuǎn)換、流向控制轉(zhuǎn)發(fā)等。

2.2 基于核心交換機不良信息的檢測和封堵實現(xiàn)

Internet中傳遞數(shù)據(jù)使用的應(yīng)用層協(xié)議基本上都是基于面向連接的TCP協(xié)議,如HTTP、FTP、SMTP協(xié)議等。基于這些應(yīng)用協(xié)議傳遞的數(shù)據(jù)信息,通常分布在不同的數(shù)據(jù)報中,并且伴有一定的控制信息。不良信息檢測和封堵部分的作用是對防火墻過濾后的數(shù)據(jù)和各子網(wǎng)數(shù)據(jù)(基于核心交換機)基于不同協(xié)議數(shù)據(jù)包內(nèi)容進(jìn)行深度旁路檢測。主要由捕包還原機和分析封包機組成。物理拓?fù)浣Y(jié)構(gòu)如圖3所示。

圖3中的核心交換機應(yīng)具有廣播功能,其目的是讓捕包還原機能夠?qū)⒕W(wǎng)卡工作模式設(shè)為雜亂模式,而獲得所有數(shù)據(jù)包,捕包還原機和分析封堵機均應(yīng)安裝兩塊網(wǎng)卡,其中一塊用于二者互連,傳遞數(shù)據(jù)包信息。系統(tǒng)劃分為3個功能模塊:捕包還原模塊、內(nèi)容分析模塊和封堵模塊。

捕包還原程序運行于捕包還原機上,將出入邊界路由器的數(shù)據(jù)包捕獲,并且還原出正文長度、源地址、目的地址、源端口和正文等信息,發(fā)送給內(nèi)容分析程序模塊。

內(nèi)容分析程序讀取數(shù)據(jù)處理機的特征關(guān)鍵詞信息表的內(nèi)容,生成敏感特征搜索樹和非敏感連接搜索樹,接收捕包還原模塊發(fā)送來的數(shù)據(jù)包還原信息,進(jìn)行消息碎片聚合,將數(shù)據(jù)包信息以消息流形式傳遞給特征匹配模塊,進(jìn)行敏感特征搜索樹匹配和非敏感連接搜索樹匹配。如果非敏感連接搜索樹匹配成功,則丟棄該數(shù)據(jù)包信息;如果敏感特征搜索樹匹配成功,即發(fā)現(xiàn)攜帶有敏感信息的數(shù)據(jù)包,立刻通知封堵模塊進(jìn)行封堵。

封堵程序運行于分析封堵機上,接收內(nèi)容分析模塊發(fā)送的待封堵信息,按照源地址和目的地址發(fā)出一個RST數(shù)據(jù)包,使目的端收到錯誤信息,從而達(dá)到切斷連接的目的。

2.3 不良信息數(shù)據(jù)處理中心

各模塊功能如圖5所示。數(shù)據(jù)處理中心可運行在任意PC上,其主要功能一是從因特網(wǎng)獲取不良信息資料,建立維護(hù)特征關(guān)鍵詞信息表,為內(nèi)容分析提供特征數(shù)據(jù)。特征關(guān)鍵詞信息表的內(nèi)容主要包括敏感內(nèi)容特征關(guān)鍵詞、敏感URL連接特征碼和非敏感URL連接特征碼等存儲在位于數(shù)據(jù)處理機中的信息表內(nèi)。二是接受封堵的不良信息數(shù)據(jù)并進(jìn)行分析和處理,形成不良信息升級信息表,為防火墻規(guī)則庫提供升級。

3 關(guān)鍵技術(shù)

不良信息屏蔽技術(shù)實質(zhì)是利用互聯(lián)網(wǎng)內(nèi)容管理技術(shù),禁止或限制用戶訪問不良的互聯(lián)網(wǎng)信息,從而為廣大師生提供健康、安全、文明的網(wǎng)絡(luò)環(huán)境和內(nèi)容。

目前,由于音頻、視頻識別、過濾技術(shù)還不是十分成熟,不良信息屏蔽技術(shù)產(chǎn)品一般主要采取網(wǎng)址過濾、關(guān)鍵詞過濾、語義分析過濾和圖像過濾等技術(shù)手段。涉及到的關(guān)鍵技術(shù)主要包括數(shù)據(jù)獲取、內(nèi)容識別、內(nèi)容過濾、匹配技術(shù)、動態(tài)跟蹤技術(shù)等技術(shù)。

(1)數(shù)據(jù)獲取技術(shù)

數(shù)據(jù)獲取指采用旁路或串聯(lián)方式捕獲網(wǎng)絡(luò)上的數(shù)據(jù)包,并對這些數(shù)據(jù)包按照TCP/IP的標(biāo)準(zhǔn)進(jìn)行重組和剖析。旁路式指通過鏡像或旁路偵聽方式獲取數(shù)據(jù),其特點是獲取的內(nèi)容僅限于進(jìn)出本地網(wǎng)絡(luò)的數(shù)據(jù)流,不會對網(wǎng)絡(luò)造成額外流量,對網(wǎng)絡(luò)運行不存在影響和風(fēng)險。串聯(lián)式指以代理的方式串聯(lián)在網(wǎng)絡(luò)出入口,分析網(wǎng)絡(luò)數(shù)據(jù)流中包含的數(shù)據(jù)包,對數(shù)據(jù)包頭中的IP地址、URL、文件名等進(jìn)行分析判斷。

(2)內(nèi)容識別技術(shù)

內(nèi)容識別是指對獲取的網(wǎng)絡(luò)信息內(nèi)容進(jìn)行識別、判斷、分類,確定其是否為所需要的目標(biāo)內(nèi)容,識別的準(zhǔn)確度和速度是其中的重要指標(biāo)。內(nèi)容識別的對象主要有文本、圖像、音頻、視頻等。

(3)內(nèi)容過濾技術(shù)

內(nèi)容過濾主要是針對TCP、UDP的上層協(xié)議的信息內(nèi)容進(jìn)行處理,且內(nèi)容主要是明文或偽明文,如base64編碼、壓縮等。目前對加密后的信息進(jìn)行內(nèi)容過濾還有相當(dāng)?shù)碾y度。內(nèi)容過濾的實現(xiàn)方式主要包括網(wǎng)址過濾、關(guān)鍵詞過濾、語義分析過濾等。

(4)匹配技術(shù)

當(dāng)用戶要訪問網(wǎng)絡(luò)信息文檔時,過濾系統(tǒng)會運用相應(yīng)的匹配算法比較需求模板與信息文檔。一般采用關(guān)鍵詞、規(guī)則或分類的方法描述用戶的信息需求,描述方法不同,匹配算法也不同。例如采用關(guān)鍵詞描述的系統(tǒng),適合用布爾模型、向量空間模型或概率模型進(jìn)行匹配。采用分類描述的系統(tǒng),可以用自動分類的方法如TFIDF分類器和Bayes分類器等進(jìn)行匹配。

(5)動態(tài)跟蹤技術(shù)

動態(tài)跟蹤技術(shù)利用服務(wù)器日志或者專門的程序記錄下用戶訪問網(wǎng)絡(luò)的情況,包括訪問時間、網(wǎng)頁流量、出錯情況、屏幕快照、過濾原因、網(wǎng)頁所屬類目、關(guān)鍵詞等內(nèi)容,它可以作為系統(tǒng)和管理員監(jiān)測用戶行為、記錄網(wǎng)絡(luò)使用情況和改進(jìn)過濾方法的依據(jù)。

(6)不同的協(xié)議信息服務(wù)過濾方法

網(wǎng)絡(luò)使用不同傳輸協(xié)議實現(xiàn)多種信息服務(wù),對于不同的協(xié)議要結(jié)合不同的信息過濾方法,如表1所示。

4 結(jié)束語

不良信息屏蔽技術(shù)是網(wǎng)絡(luò)研究的重要課題。沒有很好的安全機制及措施,網(wǎng)絡(luò)很難抵御有害信息的侵蝕,同時帶來無窮的后患。本文所設(shè)計的系統(tǒng)是實時校園網(wǎng)邊界不良信息屏蔽工具,通過兩層屏蔽防護(hù)機制,為管理人員提供了一種校園網(wǎng)入口不良信息入侵和向外擴散的有效屏蔽手段,能有效地保證網(wǎng)絡(luò)上傳播內(nèi)容的安全性。同時該系統(tǒng)能記錄校園網(wǎng)內(nèi)所有機器的活動,因此可以控制校園網(wǎng)的網(wǎng)絡(luò)信息安全,保證該網(wǎng)絡(luò)中沒有人員危害網(wǎng)絡(luò)的行為和重要信息失控,并對防止保密信息的泄漏和不良信息的取證也能起到一定的作用。

主站蜘蛛池模板: 欧美福利在线| 国语少妇高潮| 亚洲第一极品精品无码| 日本欧美成人免费| 国产啪在线91| 91久久性奴调教国产免费| 秋霞一区二区三区| 国产精品永久不卡免费视频| 一级毛片在线播放| 婷婷色一区二区三区| 国产色图在线观看| 欧美视频在线第一页| 高清无码不卡视频| 99久久精品久久久久久婷婷| 朝桐光一区二区| 91精品国产综合久久香蕉922| 国产精品成人观看视频国产| 无码视频国产精品一区二区| 黄片一区二区三区| 久久免费精品琪琪| 国产不卡一级毛片视频| 超清无码一区二区三区| 国产精品密蕾丝视频| 99福利视频导航| 色欲色欲久久综合网| 亚洲国产天堂久久综合| 欧美日韩第二页| 青青草原国产av福利网站| 欧美日韩高清在线| 国产精品天干天干在线观看| 国产尤物jk自慰制服喷水| 日韩无码白| 99精品国产电影| 日韩欧美国产另类| 精品免费在线视频| 国产永久在线观看| 亚洲一区二区三区在线视频| 亚洲国产成人久久77| 成人在线第一页| www.日韩三级| 美女被躁出白浆视频播放| 久久久91人妻无码精品蜜桃HD| 欧美精品v| 精久久久久无码区中文字幕| 天堂成人在线| 日本成人精品视频| 欧洲日本亚洲中文字幕| 蜜臀av性久久久久蜜臀aⅴ麻豆 | 野花国产精品入口| 91亚洲精品国产自在现线| 欧美a级完整在线观看| 无遮挡国产高潮视频免费观看| 国产91高跟丝袜| 四虎免费视频网站| 97人人模人人爽人人喊小说| 亚洲最大福利视频网| 午夜精品久久久久久久无码软件| 成人精品免费视频| 69视频国产| 久久综合婷婷| 中文字幕 91| 在线色综合| 波多野结衣在线se| 四虎影视国产精品| 丁香五月激情图片| 萌白酱国产一区二区| 国产成人高清精品免费5388| 亚洲一区波多野结衣二区三区| 91区国产福利在线观看午夜| 伊人成人在线| 日本一本在线视频| www.日韩三级| 美女被躁出白浆视频播放| 久久 午夜福利 张柏芝| 国产视频资源在线观看| 婷婷六月综合| 国内黄色精品| 亚洲最大综合网| 男女精品视频| 久久久久国产精品免费免费不卡| 久久久久久国产精品mv| 国内精品视频在线|