999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于時間的多層防火墻訪問控制列表策略審計方案

2017-04-17 05:19:38王旭東陳清萍張信明
計算機應用 2017年1期
關鍵詞:規則策略檢測

王旭東,陳清萍,李 文,張信明

(1.國家電網 安徽省電力公司,合肥 230061; 2.中國科學技術大學 計算機科學與技術學院,合肥 230027)

(*通信作者電子郵箱xinming@ustc.edu.cn)

基于時間的多層防火墻訪問控制列表策略審計方案

王旭東1,陳清萍1,李 文2,張信明2*

(1.國家電網 安徽省電力公司,合肥 230061; 2.中國科學技術大學 計算機科學與技術學院,合肥 230027)

(*通信作者電子郵箱xinming@ustc.edu.cn)

針對多層防火墻中的訪問控制列表(ACL)策略審計問題,基于時間分析了單個防火墻間及多層防火墻間的策略異常,并根據防火墻之間的拓撲結構提出了一種基于樹結構的回溯異常檢測算法(ADBA)。首先,解析各個防火墻ACL策略,統一數據格式到數據庫;然后,根據防火墻間的拓撲建立樹狀結構并檢測單個防火墻內的策略異常;最后,ADBA利用數據庫中的數據與樹結構進行異常檢測并記錄異常策略。實驗結果表明,ADBA與基于半同構標記防火墻決策圖(SMFDD)算法相比,ADBA的檢測時間比SMFDD算法減少了28.01%,同時參考時間因素相比SMFDD算法,ADBA能夠減少異常檢測的誤判。故ADBA能有效實施于多層防火墻的ACL策略審計,提高異常檢測的精確性并減少異常檢測時間。

多層防火墻;防火墻規則;異常檢測;訪問控制列表審計

0 引言

防火墻作為企業的網絡基石,它是連接著內部網絡與外部網絡之間的網絡安全系統,其中最重要的管理任務是配置正確的防火墻和安全規則[1]。然而由于防火墻的訪問控制列表 (Access Control List, ACL)策略可能包含大量的規則,規則間可能存在沖突導致規則的順序敏感性,即對同一個數據包相同的規則不同的順序可能產生不同的結果,以及防火墻的策略可能由不同的管理員在不同的時間配置的,這大大增加了防火墻出現問題的概率。隨著防火墻規則的增加,配置錯誤的數量也隨之急劇增加[2],因此為了網絡系統的安全,對防火墻的ACL策略配置的審計至關重要。

為了檢測防火墻的策略規則沖突,張昭理等[3]提出一種防火墻沖突檢測算法,首先對防火墻規則間的關系進行建模分類,順序抽取規則,將該規則與其前面的規則進行一一比較,確定規則間是否存在沖突。殷奕等[4]提出了防火墻規則間包含關系的解析方法,通過不考慮規則的動作域簡化分析規則間的關系,能夠快速有效地分析出規則間的關系。唐曄[5]提出基于規則分解的映射的防火墻匹配算法,根據規則分解映射和標準維相關的規則,建立一棵二叉決策樹,該算法支持范圍形式表示的規則,提升了時空性能。施榮華等[6]在傳統的策略樹的審計方案中對任意兩個規則的不同域進行策略樹比較,若策略樹路徑存在相交部分,則可能存在異常。盧云龍等[7]提出改進的策略樹審計方案,首先建立包含正常規則的策略樹,然后將防火墻的每條配置與該決策樹進行比較產生規則分類,對同類中的規則進行沖突檢測,提升了審計效率。Liu[8]提出對防火墻規則建立防火墻策略決策圖(Firewall Decision Diagram, FDD),消除防火墻間的異常,并用給定的屬性規則檢測該防火墻是否滿足要求。Karoui等[9]提出使用3個標準來評估和分類檢測到的異常,即定量評價、語義評價和多異常評價以達到異常的準確分類。Liao等[10]提出直接基于有向樹的方法來檢測防火墻中的規則異常,并根據有向樹跟蹤異常來自哪個防火墻。

上述方案均是考慮單個防火墻上的規則間的關系和沖突檢測,但在實際應用中,企業可能部署多個防火墻將網絡劃分為不同的子網本文稱為多層防火墻,這些子網的訪問權限可能有所不同,防火墻之間的規則可能存在異常情況,因此有必要對多層防火墻的ACL配置策略進行審計。Alseaer等[11]提出在分布式防火墻中異常策略檢測方法(Inter-Firewall Anomaly Discovery Algorithm, IFADA),通過異常發現算法狀態轉換圖發現異常,將每條路徑上的所有防火墻兩兩之間的規則進行對比并記錄異常,但對于不同的路徑可能包含相同的一對防火墻,從而產生冗余的對比。張麗[12]提出變體二叉樹模型,實現分布式防火墻異常規則的檢測,但無法精確分析具體規則間的異常。吳軍等[13]提出基于半同構標記防火墻決策圖(Semi-isomorphic Marked Firewall Decision Diagram, SMFDD)實現分布式防火墻規則異常檢測及優化,有效實現2個防火墻之間的規則異常的檢測,對于給定的路徑兩兩比較防火墻間的異常;在有多條路徑的情況下,防火墻間的對比可能發生多次,造成一定冗余對比次數,同時也未考慮時間因素。Thanasegaran等[14]提出基于時間的單個防火墻內規則的沖突檢測,將時間作為一個條件比較2條規則是否在某個相同的時間沖突,將規則的時間域依據星期幾分為不同的時間段,一定程度上減少了規則的比較次數,但仍有不同的規則跨越多個相同的時間段,帶來一定的冗余對比次數。

現有的防火墻審計方案主要考慮防火墻內的策略異?;蚍阑饓﹂g的策略異常,并只在單個防火墻沖突檢測中考慮了時間因素,同時忽略了防火墻之間的內在拓撲聯系,為此本文提出了基于樹的異常檢測回溯算法(Anomaly Detection based on Backtracking Algorithm, ADBA),旨在解決基于時間的多層防火墻的ACL審計問題。

1 防火墻規則策略及其關系

1.1 防火墻過濾規則的結構

防火墻ACL策略是由過濾規則組成的順序鏈表,對經過的每個數據包依次與鏈表中過濾規則的順序匹配決定是否讓其通過防火墻。每條規則包含以下字段:序號(index)、協議類型(protocol type)、源IP地址(source IP address)、源端口(source port)、目的IP地址(destination IP address)、目的端口(source port)、有效時間(time)、動作(action)。

本文中采用防火墻規則是一個八元組Rule={index,protocol,s_ip,s_port,d_ip,d_port,time,action}:

1)index字段表示該規則在防火墻規則集的位置;

2)protocol字段表示該數據包的傳輸層協議類型;

3)s_ip和d_ip可以是具體的地址如(10.24.25.8)或是一段IP地址如(10.24.25.*);

4)s_port和d_port可以是某個特定的端口號,也可以是任意(any)端口;

5)time可以為某天或一段時間,同時能具體到一天的某個時段如(MONDAY,6:00~18:00);

6)action的值是accept(允許數據包通過)或者deny(拒絕數據包通過)。

防火墻過濾規則示例如表1所示。其中:“*”表示有效的任意IP地址,“—”表示所有任意的時間。

表1 防火墻過濾規則示例

1.2 規則間關系及類別

給定任意2個規則Rx和Ry,其域間關系如下所示。

1)index域:<(小于)、>(大于),如Rx[index]

2)protocol域以及action域:=(相等)、≠(不相等),如Rx[protocol]

3)s_ip,s_port,d_ip,d_port各個域的關系可分為:=(相等)、≠(不相等)、?(包含于,前者是后者的真子集)、?(包含,后者是前者的真子集),如Rx[s_ip]=Ry[s_ip],Rx[s_port]≠Ry[s_port],Rx[d_ip]?Ry[d_ip],Rx[d_port]?Ry[d_port]。

4)time域:=(相等)、≠(不相等)、?(包含于,前者是后者的真子集)、?(包含,后者是前者的真子集)、∩≠空集(前者與后者相交且不為空)。

根據規則間的關系主要考慮{protocol,s_ip,s_port,d_ip,d_port,time}這6個域值間的關系,可將規則關系分為以下4個類別[3]:

1)無關規則。規則Rx、Ry無關時當且僅當至少一個域值不相等或不相交。

2)相等規則。規則Rx、Ry相等時當且僅當每個域值均相等。

3)包含規則。規則Rx、Ry相交時是除協議域值相等外,其他域值均為包含(或包含于)關系。

4)關聯規則。規則Rx、Ry關聯時其協議域值相等,時間域值相交,其他域值是包含或包含于的關系。

1.3 單個防火墻規則異常及缺失

規則異常通常是由于規則間存在重疊部分,導致防火墻出現漏洞,同時由于管理員在配置規則時可能存在缺失的情況,導致防火墻不能有效對某些流量進行控制產生巨大的危害。下面給出各類異常定義[7]。

1)屏蔽異常。

在防火墻的訪問控制列表中,如果規則Rx在規則Ry之前,且Ry所能匹配的所有的數據包都能被Rx匹配,則規則Ry將會失效。如Rx在Ry之前,Rx[action]≠Ry[action],但Rx、Ry的其他域相等,則規則Ry被規則Rx屏蔽。

2)交叉異常。

如果規則Rx與Ry動作域不同,但其余的域相交,當2個規則的順序不同時,可能產生相反的結果。則稱規則Rx與Ry交叉異常。

3)冗余異常。

如果規則Rx所匹配的包也能被Ry所匹配,且規則Rx與Ry采取相同的動作,那么將去掉Ry也不會對防火墻的安全產生影響,則規則Ry是冗余的規則。

4)配置缺失及其他異常。

在配置過程中,可能存在管理員配置錯誤,一個本應是小范圍的規則配置了一個大的范圍(端口為80允許通過配置成了所有端口允許通過),或對某條規則未配置的情況。

2 多層防火墻策略審計系統的設計

2.1 多層防火墻策略配置異常

多層防火墻的策略配置異??煞譃?種:單個防火墻的策略配置異常及防火墻策略間的配置異常,因此在設計多層防火墻策略審計時,本文不僅要對單個防火墻進行配置異常的檢測,也要進行防火墻間策略異常的檢測。

對單個防火墻策略檢測有如前面所述的各種異常,在多層防火墻網絡中,一個數據包可能要經過多個防火墻才能到達目的地,本文把接近源地址的稱為上游防火墻,記為Fu;把接近目的地址的防火墻稱為下游防火墻,記為Fd;其中的規則分別記為Ru、Rd。以往的分布式防火墻并未考慮防火墻之間拓撲的聯系,總是根據需要建立多個防火墻間的異常檢測,但現實公司中的防火墻結構有其獨特的多層結構,如一個總公司下面有多個子公司,多層防火墻網絡如圖1所示。文獻[11]中提出2種異常情況如下:當一個數據包被上游防火墻允許通過而被下游拒絕時,非法的數據包可能到達內部網絡;當一個數據包被上游防火墻拒絕而被下游防火墻允許通過時,合法的數據包可能被錯誤地屏蔽掉。但在多層防火墻中也存在如下的情況:下游防火墻拒絕的數據包已被上游防火墻拒絕時,會產生冗余的配置;對于給定的策略,多層防火墻不能實現該策略,假如允許10.0.1.0/8發出的數據包訪問10.0.0.0/12網段,但是檢測時數據包未能到達目的節點,會導致預定的策略不能實現。下面給出多層防火墻間的異常定義:

1)上游防火墻Fu允許的數據包被下游的防火墻Fd丟棄,則出現非法流入異常。

2)上游防火墻Fu拒絕的數據包被下游的防火墻Fd接受,則出現屏蔽錯誤。

3)下行防火墻Fd拒絕了已經被上行防火墻Fu拒絕的數據包,此時存在冗余異常。

4)如果某個數據包本該能夠通過防火墻Fu和Fd,但由于配置缺失導致防火墻執行了默認的拒絕動作,導致數據包不能通過,此時存在缺失異常。

圖1 多層防火墻網絡示意圖

由于以往的分布式防火墻策略沖突檢測未考慮時間因素,當它們用在基于時間的防火墻策略中時可能會將一個非沖突的策略標記為沖突的策略,如對同一個數據包,上游防火墻拒絕它在8:00~18:00通過,而下游的防火墻拒絕它在0:00~6:00通過,不考慮時間因素,傳統的策略沖突檢測會將其判定為冗余異常,但它們是在不同的時間段產生效果,所以這是一種誤判。因此在多層防火墻策略配置沖突檢測時時間也應當作為一個參考因素。在文獻[13]中,由于將規則所處的時間域分為不同的時間段(周一至周日),同一規則可能跨越不同的時間段,如規則Rx、Ry的時間域均為周一、周二,Rz的時間域為周一,那么規則Rx、Ry將分別在周一與周二比較一次,因為周一的規則為Rx、Ry、Rz,不同于周二的Rx、Ry,因此Rx、Ry的比較次數增加了,本文直接進行時間段的比較,若2條規則的時間段相交則比較2條規則是否有異常,否則不比較。

本文利用一種只有一個根的樹結構來表示防火墻規則的安全策略,稱之為安全策略樹,其中根節點為表示規則中的協議域,葉子節點表示為規則中的動作域,其余中間節點依次表示規則中的源IP地址、源端口號、目的IP地址、目標端口號以及時間域。節點的分支表示該域可能的取值,如圖2所示,協議為TCP的源IP地址為10.0.63.0的目的端口包含80端口、21端口、23端口的數據流可以通過,圖中*號表示有效的任意端口、IP地址和時間段。依據安全策略樹檢測一個規則是否與安全策略樹上的規則產生異常。

圖2 安全策略樹

2.2 數據庫解析

解析數據庫主要通過對一個企業的各個防火墻解析得到防火墻ACL配置信息,并將這些防火墻的配置信息依據它們之間的依賴關系構成樹狀結構的數據表。數據表中包含的內容為:表主鍵、設備標識符、直接下層設備、ACL配置信息。

表主鍵為t_id,它是一個自增長的整型值,無實際意義,標記為每條記錄的ID。

設備標識符為dev_id,它表示為一個防火墻設備的名稱。

直接下層設備為low_layer_dev,它的值是設備標識符,一個設備可能包含多個直接下層設備。

ACL配置信息為cfg_acl,它指向一個ACL策略表,表中包含了該防火墻的ACL配置信息。其格式為如前所述的八元組{index,protocol,s_ip,s_port,d_ip,d_port,time,action}。

2.3 基于樹的異常檢測回溯算法

對防火墻的配置信息進行解析,并將它們之間的相關拓撲通過直接下層設備連接,得到一個關于樹的結構如圖3所示。

在以往的防火墻策略間的策略沖突檢測時,若要檢測0號防火墻與所有的底層間的沖突時,需要將每條路徑上的防火墻策略兩兩分組,執行策略配置異常檢測,因此對于圖2中的情況,會有以下結果,對于路徑從Firewall-0到Firewall-j,和路徑Firewall-0到Firewall-k,它們之間的公共路徑Firewall-0到Firewall-2將被計算2次,計算次數隨著Firewall-2的下層分支的增多而增多,為此本文提出基于樹的異常檢測回溯算法。具體步驟如下:

1)初始化并訪問樹的根節點root,判斷它是否存在子節點(直接下層設備),若存在則檢測它們之間的策略異常情況,并加入這些異常并對子節點調用回溯異常算法;否則結束。

2)當前節點若存在未訪問的子節點,遞歸調用回溯異常檢測算法檢測其與未訪問子節點間的異常。

3)若當前節點是非root節點且不存在子節點或子節點為空時,將這一路徑上的異常導出保存至異常記錄,刪除當前節點與其父節點間的異常并返回其父節點,轉至第2)步。

4)若當前節點是root,且不存在未訪問的子節點時算法結束。

圖3 多層防火墻的邏輯示意圖

當隨著一條路徑如圖2所示的0-2-j間的策略異常檢測過后,將這條路徑上的異常記錄下來,由于j沒有子節點,因此算法將退到節點2上,節點2中還有未訪問的子節點k,將繼續比較節點k與前面防火墻間的策略異常。此時節點2與之前的路徑上的節點間的異常不必再次檢測,節省一定的時間,隨著節點深度和層次的增多,時間效率提高的越明顯,假設2個節點間的檢測時間為O(1),傳統算法對一個n=(2i-1)個節點的完全二叉樹所用的時間為O((i-1)2i-1),i表示二叉樹的層數,本文采用的算法在路徑上2個節點間只計算一次,所用時間為O(2i-1),隨著節點n的增大,耗時將顯著減少。

2.4 多層防火墻ACL策略審計過程

在分析了防火墻的ACL配置信息后,根據防火墻的網絡拓撲結構得到多層防火墻的邏輯結構圖并結合異常檢測回溯算法,可以得出多層防火墻ACL策略審計的過程:

1)首先根據網絡拓撲結構構建出多層防火墻的邏輯結構。

2)對每個防火墻的ACL策略解析并統一格式保存到數據庫中。

3)對于多層防火墻中的每個單一防火墻運行單個防火墻異常檢測,確保單個防火墻中沒有異常。

4)對多層防火墻執行基于樹的異常檢測回溯算法,檢測防火墻之間的策略異常。

3 實驗結果與分析

3.1 實驗設置

本文使用安徽省國家電網公司及其子公司間的網絡拓撲作為仿真實驗的網絡拓撲,其中國網安徽省電力公司下轄16個市級電力公司,在這16個市級電力公司下面共有72個縣級電力公司,并在NetworkSimulatorversion2(NS2)中構建多層防火墻的場景,將總公司設為根節點,依照等級將其他公司設置為不同層設備,總體為3層。文獻[15]反映在實際中防火墻的規則數量最多為3 000條。本文實驗設置防火墻規則最多條數為3 000條。由于缺少防火墻規則,本文基于拓撲構造了防火墻策略進行測試,其策略更具一般性,并使用不同數量的防火墻規則對提出的算法與SMFDD算法作出對比。

3.2 評價標準

本文關注兩個度量作為基于樹的回溯異常檢測算法的評價標準:一是處理時間,顯示算法的執行時間,時間越少,算法的執行時間效率越高;二是規則異常數目,指示在這個系統中存在多少個異常規則的數目。

3.3 實驗結果與分析

圖4描述了當多層防火墻網絡中隨著單個防火墻規則數目的增長算法的處理時間如何變化,處理時間指的是算法檢測完所有路徑上防火墻間的異常的時間。ADBA能夠顯著地減少異常的檢測時間,當防火墻規則條目增多時,時間性能的提升更加明顯。這是因為在ADBA中,當防火墻處在不同的路徑上時,這些防火墻間的規則異常只需檢測一次。而在傳統的SMFDD算法中,對每條路徑上的防火墻間做一次規則異常檢測。導致在多層防火墻中,某些防火墻同時處在不同的路徑上。造成這些防火墻間的規則異常檢測冗余次數增多。ADBA考慮了防火墻間的邏輯結構,能夠有效避免防火墻間的冗余檢測。相比SMFDD算法,本文提出的ADBA平均能夠縮短28.01%的異常檢測時間。

圖4 多層防火墻ACL異常檢測的處理時間

圖5描述了多層防火墻網絡中隨著單個防火墻ACL中規則數目的增長算法檢測出的防火墻間的異常規則的數目的變化。

圖5 防火墻間的異常數

隨著單個防火墻規則數目的增多,防火墻間的異常規則數目也隨之增多。但ADBA檢測異常的個數要少于SMFDD算法,這是由于ADBA考慮了不同規則間的時間區域,2條異常規則在不同的時間段運行不會被視作規則異常。而在傳統的SMFDD算法中,沒有考慮時間因素,盡管它們的時間段不同,但是2條規則卻被判斷成異常的,從而產生了錯誤的異常判斷。相對于SMFDD算法,本文提出的ADBA能夠減少21.60%的規則異常個數,提升了規則異常檢測的準確性。

相比傳統的SMFDD算法,本文提出的ADBA能夠減少規則異常的檢測時間,同時根據時間因素能提高異常檢測的準確性。

4 結語

本文針對實際多層網絡中防火墻ACL異常檢測問題,提出基于時間的回溯異常檢測算法的審計方案,根據網絡的拓撲結構生成相應的防火墻邏輯結構,異常檢測時能夠判斷當前的路徑是否已經檢測過,從而有效地避免相同防火墻間多次檢測的過程;同時在規則中參考時間因素對異常檢測的影響,有夠提升異常檢測的準確性。實驗結果證明本文提出的ADBA能夠減少異常檢測的時間并提升檢測的準確性。本文考慮了國家電網中上下級網絡間防火墻ACL審計,并未考慮同級間的互相訪問的影響,因此下一步將研究如何將同級間的防火墻考慮到多層防火墻中,實現最優的防火墻間的ACL審計策略。

)

[1]RUBINAD,GEERD,RANUMMJ.WebSecuritySourcebook[M].NewYork:JohnWiley&Sons, 1997: 14-15.

[2]YOONMK,CHENS,ZHANGZ.Minimizingthemaximumfirewallrulesetinanetworkwithmultiplefirewalls[J].IEEETransactionsonComputers, 2009, 59(2): 218-230.

[3] 張昭理,洪帆,肖海軍.一種防火墻規則沖突檢測算法[J].計算機工程與應用,2007,43(15):111-113.(ZHANGSL,HONGF,XIAOHJ.Firewallruleconflictdiscoveryalgorithm[J].ComputerEngineeringandApplications, 2007, 43(15): 111-113.)

[4] 殷奕,汪蕓.防火墻規則間包含關系的解析方法[J].計算機應用,2015,35(11):3083-3086,3101.(YINY,WANGY.Analysismethodofinclusionrelationsbetweenfirewallrules[J].JournalofComputerApplications, 2015, 35(11): 3083-3086,3101.)

[5] 唐曄.一種基于規則分解映射的防火墻規則匹配算法[J].計算機應用,2009,29(11):2969-2971,2976.(TANGY.Rulematchingmappingalgorithmforfirewallbasedonruledecomposionmapping[J].JournalofComputerApplications, 2009, 29(11): 2969-2971,2976.)

[6] 施榮華,莫銳,趙文濤.一種基于沖突檢測的無關聯規則集匹配算法[J].計算機工程與科學,2010,32(10):1-4.(SHIRH,MOR,ZHAOWT.Anirrelativerulesetmatchalgorithmbasedoncollisiondetection[J].ComputerEngineeringandScience, 2010, 32(10): 1-4.)

[7] 盧云龍,羅守山,郭玉鵬.基于改進策略樹的防火墻策略審計方案設計與實現[J].信息網絡安全,2014(10):64-69.(LUYL,LUOSS,GUOYP.Thedesignandimplementationoffirewallpolicyauditplanbasedonimprovedstrategytree[J].NetinfoSecurity, 2014(10): 64-69.)

[8]LIUAX.Formalverificationoffirewallpolicies[C]//Proceedingsofthe2008IEEEInternationalConferenceonCommunications.Piscataway,NJ:IEEE, 2008: 1494-1498.

[9]KAROUIK,FTIMAFB,GHEZALAHB.Firewallsanomaliesseverityevaluationandclassification[J].InternationalJournalofSecurity&Networks, 2014, 9(3): 167-176.

[10]LIAOXJ,WANGY,LUH.Ruleanomaliesdetectioninfirewalls[J].KeyEngineeringMaterials, 2011, 474/475/476: 822-827.

[11]ALSHAERES,HAMEDHH.Discoveryofpolicyanomaliesindistributedfirewalls[C]//Proceedingsofthe2004IEEEInternationalConferenceonComputerCommunications,Piscataway,NJ:IEEE, 2004: 2605-2616.

[12] 張麗.分布式防火墻策略異常檢測算法的研究[D].南京:南京理工大學,2007:44-48.(ZHANGL.Theresearchondistributedfirewallpolicyanomalydetectionalgorithm[D].Nanjing:NanjingUniversityofScienceandTechnology, 2007: 44-48.)

[13] 吳軍,鄧寶龍,邵定宏.基于SMFDD實現分布式防火墻異常規則檢測及優化[J].計算機工程與設計,2014,35(11):3741-3746.(WUJ,DENGBL,SHAODH.AnomalydetectionandoptimizationofdistributedfirewallrulesbasedonSMFDD[J].ComputerEngineeringandDesign, 2014, 35(11): 3741-3746.)

[14]THANASEGARANS,TATEIWAY,KATAYAMAY,etal.Designandimplementationofconflictdetectionsystemfortime-basedfirewallpolicies[J].JournalofNextGenerationInformationTechnology, 2011, 2(4):24-39.

[15]CHENF,LIUAX,HWANGJ,etal.Firststeptowardsautomaticcorrectionoffirewallpolicyfaults[J].ACMTransactionsonAutonomous&AdaptiveSystems, 2011, 7(2): 439-447.

ThisworkispartiallysupportedbytheNationalNaturalScienceFoundationofChina(61672485, 61379130).

WANG Xudong, born in 1966, senior engineer.His research interests include information security, electric power information network.

CHEN Qingping, born in 1974, M.S., senior engineer.His research interests include information security, electric power information network.

LI Wen, born in 1991, M.S.candidate.His research interests include wireless network, smart grid.

ZHANG Xinming, born in 1964.Ph.D., professor.His research interests include wireless network, smart grid.

Time-based strategy audit scheme of access control list in multi-layer firewall

WANG Xudong1, CHEN Qingping1, LI Wen2, ZHANG Xinming2*

(1.AnhuiElectricPowerCompany,StateGrid,HefeiAnhui230061,China;2.SchoolofComputerScienceandTechnology,UniversityofScienceandTechnologyofChina,HefeiAnhui230027,China)

To solve the Access Control List (ACL) strategic audit problem in multi-layer firewalls, the policy anomalies in single firewall and between multi-layer firewalls were analyzed based on time.Then the Anomaly Detection based on Backtracking Algorithm (ADBA) was proposed by constructing the tree structure according to the topology of firewalls.First, the ACL policy of each firewall was analyzed and the data format was unified to the database.Second, the tree structure of firewall was built based on the topology of the firewall and the anomaly would be detected in a single firewall.Finally, the data in the database and the tree structure was used in ADBA to detect and record the abnormal strategy.The experimental results show that compared with the Semi-isomorphic Marked Firewall Decision Diagram (SMFDD) algorithm, the proposed ADBA can reduce the execution time of anomaly detection by 28.01% and reduce the miscalculation of anomaly detection according to the time factor.The ADBA can be implemented effectively at multi-layer firewalls ACL audit to improve detection accuracy and reduce detection time.

multi-layer firewall; firewall rule; anomaly detection; Access Control List (ACL) audit

2016-06-22;

2016-08-06。 基金項目:國家自然科學基金資助項目(61672485,61379130)。

王旭東(1966—),男,安徽霍山人,高級工程師,主要研究方向:信息安全、電力信息網絡; 陳清萍(1974—),女,安徽蕪湖人,高級工程師,碩士,主要研究方向:信息安全、電力信息網絡; 李文(1991—),男,安徽安慶人,碩士研究生,主要研究方向:無線網絡、智能電網;張信明(1964—),男,安徽天長人,教授,博士,CCF高級會員,主要研究方向:無線網絡、智能電網。

1001-9081(2017)01-0212-05

10.11772/j.issn.1001-9081.2017.01.0212

TP393.08

A

猜你喜歡
規則策略檢測
撐竿跳規則的制定
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
數獨的規則和演變
例談未知角三角函數值的求解策略
我說你做講策略
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
讓規則不規則
Coco薇(2017年11期)2018-01-03 20:59:57
TPP反腐敗規則對我國的啟示
主站蜘蛛池模板: 国产成人永久免费视频| 亚洲国产天堂久久九九九| 亚洲视频一区| 又粗又大又爽又紧免费视频| 亚洲综合色区在线播放2019| 成人精品亚洲| 91在线中文| 亚洲青涩在线| 一级全黄毛片| 茄子视频毛片免费观看| 日日噜噜夜夜狠狠视频| 亚洲av日韩av制服丝袜| 日韩精品亚洲精品第一页| 一区二区在线视频免费观看| 亚洲av无码人妻| 波多野吉衣一区二区三区av| 欧美日韩中文国产va另类| 国产精品亚洲αv天堂无码| 欧美激情福利| 国产在线视频福利资源站| 亚洲国产日韩在线成人蜜芽| 中文字幕无码电影| 亚洲女同一区二区| 久久99蜜桃精品久久久久小说| 日本成人在线不卡视频| 国产自无码视频在线观看| 日韩免费无码人妻系列| 视频一区亚洲| 国产18在线播放| 无码人中文字幕| 国产在线精品99一区不卡| 性做久久久久久久免费看| 日韩国产欧美精品在线| 亚洲免费福利视频| 小说 亚洲 无码 精品| 91网在线| 亚洲性视频网站| 婷婷亚洲最大| 日韩精品高清自在线| 亚洲浓毛av| 亚洲欧美激情小说另类| P尤物久久99国产综合精品| 无码啪啪精品天堂浪潮av| 玖玖免费视频在线观看 | 精品久久蜜桃| 国产精品13页| 波多野结衣一区二区三视频| 欧美色香蕉| 999国产精品永久免费视频精品久久 | 国产成熟女人性满足视频| 久久a毛片| 色视频久久| 日韩在线网址| 丰满人妻久久中文字幕| 欧美日韩一区二区三区在线视频| 亚洲精品中文字幕午夜| 国产欧美一区二区三区视频在线观看| 日韩不卡免费视频| 婷婷色丁香综合激情| 97国产精品视频人人做人人爱| 免费一级毛片不卡在线播放| 午夜毛片免费观看视频 | 美女被操91视频| 精品无码国产一区二区三区AV| 99视频只有精品| 国产女同自拍视频| 国产美女丝袜高潮| www精品久久| 亚洲欧美自拍中文| 亚洲成人高清在线观看| 亚洲开心婷婷中文字幕| 午夜一区二区三区| 丁香婷婷激情网| 亚洲美女AV免费一区| 日韩欧美国产精品| 日本三级精品| 成人福利一区二区视频在线| 国产经典在线观看一区| 一区二区三区高清视频国产女人| 亚洲无码在线午夜电影| 999国内精品久久免费视频| 五月天丁香婷婷综合久久|