Content based packet filtering in Linux kernel using deterministic finite automata
Sonlu durum makineleri kullanarak Linux çekirdeğinde içerik tabanlı paket filtreleme
- Tez No: 305053
- Danışmanlar: DR. ONUR TOLGA ŞEHİTOĞLU
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Linux, Linux
- Yıl: 2011
- Dil: İngilizce
- Üniversite: Orta Doğu Teknik Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Bölümü
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Bu tezde, Linux için sonlu durum makinaları ve iptables kullanarak içerik tabanlı bir paket filtreleme mimarisi sunuyoruz. Yeni nesil ateş duvarları ve saldırı tespit sistemleri ağ paketlerinin sadece başlıklarını değil içeriklerini de tarıyorlar. Bu sistemler ağ paketlerini taramak için düzgün deyim ya da karakter dizisi biçiminde yazılan bir örüntü kümesi kullanıyorlar. Bu tarama safhası yoğun işlemci kullanan bir süreç ve ağ performansının gerilememesi için olabildiğince hızlı yürütülmesi gerekiyor. Linux çekirdeğinde varolan ateş duvarı, her bir ağ paketini kullanıcı tarafından belirtilen bir örüntü kümesindeki her örüntü için ayrı ayrı tarıyor. Bu yaklaşım ağ performansı için önemli bir darboğaz oluşturuyor. Bu çalışmada bir ağ paketini tüm örüntüler için tek bir seferde tarayan bir paket filtreleme mimarisi geliştirip, örüntü sayısından bağımsız olarak sabit miktarda bant aralığı tüketerek paket filtreleme yapabildiğimizi gösterdik. Ayrıca gigabit katı hızlarda paket filtreleme yapabildiğimizi gösterdik.
Özet (Çeviri)
In this thesis, we present a content based packet filtering architecture in Linux using Deterministic Finite Automata and iptables framework. New generation firewalls and intrusion detection systems not only filter or inspect network packets according to their header fields but also take into account the content of payload. These systems use a set of signatures in the form of regular expressions or plain strings to scan network packets. This scanning phase is a CPU intensive task which may degrade network performance. Currently, the Linux kernel firewall scans network packets separately for each signature in the signature set provided by the user. This approach constitutes a considerable bottleneck to network performance. We implement a content based packet filtering architecture and a multiple string matching extension for the Linux kernel firewall that matches all signatures at once, and show that we are able to filter network traffic by consuming constant bandwidth regardless of the number ofsignatures. Furthermore, we show that we can do packet filtering in multi-gigabit rates.
Benzer Tezler
- Pik demiri ve karbon çeliğinin sulu çözeltiler içindeki korozyon hızının tayini
Determination of the rate of corrosion of the cast iran and carbon steel in the aqueous solutions
EMİNE NAZAN ÜNAL
Yüksek Lisans
Türkçe
1985
Kimya MühendisliğiGazi ÜniversitesiKimya Mühendisliği Ana Bilim Dalı
DOÇ. DR. HAYRİ YALÇIN
- Sivas-Kangal yöresinde kırsal gelişme ve pazara açılma sürecindeki farklılaşmalar (bir örnek olay incelemesi)
Başlık çevirisi yok
FAHRİ ERCEM
Yüksek Lisans
Türkçe
1984
SosyolojiCumhuriyet ÜniversitesiSosyoloji Ana Bilim Dalı
DOÇ. DR. A. VAHAP SAĞ
- Çoklu amaçların çözümlemesinde amaç programlaması ile genelleştirilmiş ters yaklaşımı ve yem sanayiinde bir uygulama
Goal programming and generalieed inverse approaches in the multi-objective analysis and application in feed industry
HASAN BAL
- Helisel yayların statik karakteristiklerini ölçme ve kontrol etme cihazının tasarımı ve imalatı
Design and manufacture of a device measuringand controlling the static characteristics of helical springs
MUAMMER MUSULLUOĞLU
Yüksek Lisans
Türkçe
1987
Makine MühendisliğiGazi ÜniversitesiMakine Mühendisliği Ana Bilim Dalı
DOÇ. DR. FEVZİ ERCAN