基于Snort入侵检测系统的改进优化
2012-09-30杨海峰陈明锐
海南大学学报(自然科学版) 2012年4期
杨海峰,陈明锐
(海南大学信息科学技术学院,海南海口570228)
互联网中存在大量的安全威胁,因此,建立一个安全的网络环境,以保证数据信息的安全性和隐私性,阻止黑客等不法分子通过非法入侵方式窃取和破坏数据,这是互联网发展的必然要求.最初通过防火墙来防御入侵行为[1],但这种静态安全技术已经不能满足当下互联网的安全需求.入侵检测系统是以硬件和软件为基础,监控从网络流入主机的数据,同时检测非法入侵活动,它能对企图入侵或正在进行或发生过的入侵行为进行识别,并及时发出报警,能提供实时入侵检测,因而它是一种有效的安全措施.当前攻击活动的数量和破坏性日益剧增,入侵检测系统已经成为政府机构和企业公共安全设施的主要构成.Snort是一种轻量网络入侵检测系统[2],它基于特征比对方式建立了异常特征数据库,可实时地进行数据分析,并检测入侵行为.鉴此,笔者在Snort的基础上设计出一种新的方案,从而进一步提高了Snort系统的检测效率.
1 Snort简介
Snort是一个开源的入侵检测系统[5],它采用特征比对方式,通过预先定义好的异常特征规则来识别入侵行为.Snort的工作原理是对流入的数据包进行分析,根据预先定义好的规则进行模式匹配.它使用二进制的格式化tcpdump文件或纯文本文件来记录捕获网络数据包,tcpdump是一个捕获网络数据包的软件程序,能把捕获的包保存在格式化的tcpdump文件中.Snort是基于规则的入……
登录APP查看全文