ImageVerifierCode 换一换
格式:DOC , 页数:10 ,大小:40.50KB ,
资源ID:4575386      下载积分:8 金币
快捷注册下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/4575386.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

开通VIP折扣优惠下载文档

            查看会员权益                  [ 下载后找不到文档?]

填表反馈(24小时):  下载求助     关注领币    退款申请

开具发票请登录PC端进行申请

   平台协调中心        【在线客服】        免费申请共赢上传

权利声明

1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

注意事项

本文(Linux安全网关接口SGI的设计与实现.doc)为本站上传会员【人****来】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4009-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

Linux安全网关接口SGI的设计与实现.doc

1、 Linux安全网关接口SGI的设计与实现 10 2020年5月29日 文档仅供参考 Linux安全网关接口SGI的设计与实现 曲 波1 胡 湜2 (1 南京晓庄学院信息技术学院) (2 北京航空航天大学电子信息工程学院) 摘 要:文章阐述了Linux安全网关接口SGI的基本结构和实现方法,以及实现SGI涉及的Linux防火墙 内核接口模块、/proc文件系统内核接口等关键技术。 关键字:安全网关接口、Linux防火墙、内核接口模块、防火墙钩子函数、/proc文件系统内核接口 随着计算机网络技术的不断提高,计算机

2、网络的应用也越来越普及,对计算机网络系统的安全管理也越来越重要。当前流行的各种操作系统都在计算机安全管理方面提供了丰富的功能。Linux操作系统不但在其内核中提供了丰富的防火墙功能,还以钩子函数的方式为用户提供了防火墙内核接口。用户根据Linux防火墙内核接口规范设计内核接口模块装入内存,就可实现用户自行设计的防火墙功能或其它网络访问控制功能。 笔者利用Linux内核防火墙内核接口模块,实现了一个通用的安全网关接口(以下简称SGI)。SGI类似一个专用的防火墙,控制流经的网络IP数据包的转发。笔者在多个网络应用系统中利用该接口实现网络的安全访问控制,收到了很好的效果。 1. 安全网关

3、接口SGI的基本结构 安全网关接口SGI的目标是实现一个通用的安全网关内核接口模块,实现对流经的IP数据包的转发控制。实现的方法是采用Linux的防火墙内核模块接口,经过防火墙钩子函数将自己挂接在系统的IP转发控制链中。 SGI在内部维护一个Hash表,每一个表项包含一个代表着放行的IP地址。 1.1 SGI防火墙内核接口模块 Linux防火墙Netfilter提供了一个抽象、通用化的框架,以IPv4为例,一共有5个防火墙钩子函数,分别为:NF_IP_PRE_ROUTING、NF_IP_LOCAL_IN、NF_IP_FORWARD、NF_IP_POST_ROUTING和NF_I

4、P_LOCAL_OUT。 数据报进入系统进行IP校验后,经过第一个钩子函数NF_IP_PRE_ROUTING进行处理;然后就进入路由代码,其决定该数据包需要转发还是发给本机;若该数据报是发给本机的,则该数据报经过钩子函数NF_IP_LOCAL_IN处理后传递给上层协议;若该数据报应该被转发则被NF_IP_FORWARD处理;经过转发的数据报经过最后一个钩子函数NF_IP_POST_ROUTING处理后,再传输到网络上。本地产生的数据报经过钩子函数NF_IP_LOCAL_OUT处理后,进行路由选择处理,然后经过NF_IP_POST_ROUTING处理后发送到网络上。 内核模块能够对一个或多

5、个这样的钩子函数进行注册挂接,而且在数据报经过这些钩子函数时被调用。SGI就是利用这种钩子函数实现内核接口模块并链接到防火墙内核接口钩子链上。 1.2 Hash表 SGI防火墙内核接口模块的任务是确定对流经的IP数据包是否转发。因此,SGI需要维护一个数据表,该数据表中保存着需要转发的IP地址。每当SGI接口模块收到IP数据包后,立即在该数据表中查找该IP地址。若找到则转发放行,找不到则丢弃该IP包。 显然,数据表的结构是决定查找速度的关键。一方面,数据表的内容是由用户进程动态确定的,要随时变化。另一方面,查找的速度要快,不降低系统效率。尽管二叉检索树能够满足上述要求,但其实现代价较高,

6、因此笔者采用Hash表方法实现。使用Hash表结构一方面可提高在IP转发过程中的查询速度,另一方面也可简化数据结构,节约内存资源。 1.3 /proc文件系统内核接口 如前所述,Hash表的内容是由用户进程动态确定的,而SGI模块属于内核层。在Linux操作系统下,用户进程不能直接存取系统内核数据,也不能直接调用内核函数。一般有两种方法可实现用户进程与内核进程的通信:一是使用设备文件,二是使用/proc文件系统。对于防火墙钩子函数来说,还能够经过套接字存取内核数据。笔者采用/proc文件系统实现用户进程与SGI接口模块的数据交换。 由于/proc文件系统的主要作用是允许内核向应用

7、进程报告它的状态,因此没有专门向内存输入数据而设置的机制。为能够写入/proc文件,在内核程序中要为相应的/proc文件提供专用的处理程序,即/proc文件系统内核接口。 1.4  网络管理用户进程 网络管理用户进程的任务是经过SGI提供的/proc文件,向SGI内核模块设置所需转发的IP地址,包括插入、删除、查找等操作。采用标准的文件读写操作,按照SGI规定的数据格式与SGI内核模块交换数据。 2. SGI的实现技术 2.1 Linux内核模块 一个Linux内核模块至少包括两个函数:一个是初始化函数init_module(),在模块被插入到内核时调用;另一个是清除

8、函数cleanup_module(),在模块从内核移走时调用。一般情况下,初始化函数或者在内存中注册一个处理程序,或者使用自己的代码替换一个内核函数;而清除函数的作用是清除初始化函数所作的任何事情,使内存模块能够安全地卸载。 2.2 Linux防火墙钩子函数及其注册 Linux防火墙钩子函数是一个回调函数,其参数是系统内核调用用户钩子函数时由系统传进来的。由用户设计的钩子函数根据其挂接的位置及对流经的数据报的处理,回送不同的返回值。 如果用钩子函数实现访问控制,则满足放行条件时返回NF_ACCEPT,继续正常传输数据报;否则返回NF_DROP,丢弃该数据报,不再传输。 如果用钩子函数实

9、现数据采集,则对数据报内容转储之后,返回NF_ACCEPT,继续正常传输数据报。 防火墙钩子函数必须注册挂接后才能工作。注册使用的函数为nf_register_hook(),所带参数为指向下列结构体的指针: struct nf_hook_ops iplimitfilter = { {NULL,NULL}, /* struct list_head list, 总是初始化为 {NULL,NULL} */ fwm, PF_INET, NF_IP_FORWARD,NF_IP_PRI_FILTER }; 其中fwm为钩子函数;PF_INET 表示钩子函数工作在IP层;NF

10、IP_FORWARD为钩子函数的挂接点,此例表示钩子函数在数据报转发时被调用;NF_IP_PRI_FILTER(=0)为函数优先级。 取消注册的函数为nf_unregister_hook(),在卸载内存模块之前调用,拆掉挂接的钩子函数。 2.3 SGI内核接口模块与应用程序间的通信 在Linux里有一个文件系统注册的标准机制。每个文件系统都有自己的函数来处理索引节点和文件操作,由一个特殊的结构体struct file_operations来存放指向所有函数的指针。该结构体里包含对/proc文件的打开、关闭、读、写等函数的指针。用create_proc_entry()函数创立新的/pro

11、c文件。 在SGI内核模块接口中使用copy_from_user和copy_to_user函数实现内核与应用进程的数据交换。使用copy_from_user和copy_to_user的原因是由于Linux系统中的内存是分段的,因此指针不能指向内存中一个唯一的地址,只能指向内存段中唯一的地址。系统中有一个供系统内核使用的内存段,而每一个进程还有一个单独的内存段。进程只能存取自己的内存段。当需要将一个内存缓冲区中的内容在当前进程向内核传递时, 内核函数接收到一个指向进程内存段中内存缓冲区的指针。 另外,由SGI内核接口模块创立的/proc文件还应具备进程阻塞机制。当用户进程请求SGI内核模块服

12、务时,若此时内核模块正忙,则将用户进程放入睡眠状态直到内核模块空闲。笔者采用的方法是/proc文件每次只可被一个进程写操作。如果用户进程要求写/proc文件时该文件正在被其它用户进程写操作,SGI内核模块就调用interruptible_sleep_on函数将当前用户进程放入WaitQ队列中。当前一用户进程对/proc文件的写操作结束后,SGI内核模块调用wake_up唤醒等待队列中的用户进程。 2.4 SGI接口模块的编译及安装 SGI接口模块是一种内核模块,不能按普通应用程序的方法进行编译链接。另外在程序中大量使用了内核函数,需要使用内核函数的包含文件。一般Linux操作系统在安装过程

13、中会将操作系统源码安装在/usr/src/linux-XXX子目录下,其中XXX是Linux的内核版本号。因此对防火墙模块的编译命令应如下所示: gcc -I /usr/src/linux-XXX –O2 -DMODULE -D__KERNEL__ -c sgi.c -o sgi.o 其中sgi.c是SGI接口模块的C程序名。使用系统命令insmod装入模块,用rmmod卸载模块。 3. 结束语 SGI注册了防火墙钩子函数,可对流经的IP数据报加以控制,决定取舍,实现多种网络控制功能。 笔者在所研制的网络计费、安全审计、远程监控等多个计算机网络应用系统中,使用本文提出的安全网

14、关接口SGI实现网络信息流的访问控制,收到了良好的效果。 参 考 文 献 [1] Andrew S. Tanenbaum. Computer Networks(Third Edition) 1996 by Prentice Hall, Inc. [2] Douglas E.Comer & David L.Stevens. Internetworking With TCP/IP Vol. III: Client-Server Programming and Applications(Second Edition) 1996 by Prentice Hall, Inc.

15、 DESIGN AND REALIZATION OF THE LINUX SECURITY GATEWAY INTERFACE Qu Bo 1 Hu Shi 2 (1 School of Information Technology, Nanjing Xiaozhuang College, Nanjing 210017) (2 School of Electronics Information Engineering, Beijing University of Aeronautics and Astronautics, Beijing 100083)

16、 Abstract The paper describes the structure and realization of the Linux security gateway interface (SGI), and the critical techniques involved in SGI such as the kernel interface modules of the Linux firewall, and the kernel interface of the /proc file system. Key words Security gateway interface, Linux firewall, kernel interface module, firewall’s Hook functions, kernel interface of the /proc file system

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服