Reducing Firewall's Ruleset and Evaluating Distortion Rate
Date Issued
2004
Date
2004
Author(s)
Peng, Cheng-Chang
DOI
zh-TW
Abstract
在現今網路發展的迅速下,網路環境變的越來越複雜,因此安全上的考量也成為網路的重要議題之一,為了有效杜絕網路上的惡意封包(如:駭客入侵、病毒封包、攻擊封包•••等),封包過濾型的防火牆是一個很有效率且簡單的解決方案,它可以根據使用者所設定的規則來決定是否允釩吤]通過防火牆。然而,正確且詳細的規則設定才能使防火牆精確的過濾這些網路管理者所不希望被通過防火牆的封包。
為了要使防火牆能夠精準的過濾網路上各種惡意封包,就必須要設定詳細的規則,規則越詳細,理論上防火牆內部的網路就越安全,但一旦規則的數目增加,也就增加了防火牆處理封包的負擔,反而會使它的效能下降,因此在一些較複雜的網路環境中,除了防火牆過濾的準確度之外,還要能將規則的數目盡可能的減少。
本篇論文主要的研究在於提出一種演算法將一套詳細的防火牆規則化簡,且在規則數大量降低之下,防火牆的準度仍然能維持某個網路環境所能容忍的範圍中。因為規則的制定是根據封包的標頭(Packet header)來區分的,包括來源IP位址(Source IP address)、目的IP位址(Destination IP address)、來源埠(Source port)、目的埠(Destination port)。此演算法先利用資料分群(Data clustering)的技術,把一些特性類似的規則找出來,再將這些用網路遮罩(Netmask)的方式將規則化簡,由於化簡之後防火牆過濾的準度會跟著下降,因此必須要在準度與規則數之間做取捨,使得系統能在規則數量最少,而且準度還不算太差的情形下達到一個最佳解。
Subjects
規則化簡
防火牆
誤判率
distortion rate
firewall
reducing ruleset
Type
thesis
File(s)![Thumbnail Image]()
Loading...
Name
ntu-93-R91942091-1.pdf
Size
23.31 KB
Format
Adobe PDF
Checksum
(MD5):ed189f996b9f3a9d5998413a3f38f985
