期刊文献+

防火墙扩展match模块匹配算法优化 被引量:4

Optimized matching algorithm of firewall's extended match modules
下载PDF
导出
摘要 为提高大规则集防火墙中规则匹配效率,研究了Iptables规则中扩展match模块的匹配特点,将匹配过程分为数据包解码和参数比较两个步骤,对不同规则中的相同扩展match模块,提出了一种"一次解码,多次匹配"(decoding-once-techno-logy,DOT)的优化算法。通过对规则匹配时间建模分析,证明改进算法可以减少规则匹配时数据包解码次数,从而降低规则中扩展match模块的匹配时间。实验结果表明,改进后的算法可以有效提高防火墙吞吐量,降低时延。 To raise the efficiency of rule-matching in firewall with large ruleset,the characteristics of extended match module in iptables rules is studied.The process of matching is divided into two steps: packet decoding and parameter comparing.Then an optimized matching algorithm of the same match module in different rules named decoding-once-technology(DOT) is proposed.The model of rule-matching time proved that it could reduce the times of rule-matching packet decoding,and decrease the matching time of the extended match modules in firewall rules.The experimental results showed that the improved algorithm could effectively increase the throughput and decrease the delay of firewall.
出处 《计算机工程与设计》 CSCD 北大核心 2011年第3期766-769,共4页 Computer Engineering and Design
基金 国家863高技术研究发展计划基金项目(2009AA01Z432)
关键词 扩展match模块 一次解码、多次匹配 模块匹配时间 IPTABLES防火墙 防火墙吞吐量 extended match module decoding-once-technology(DOT) matching time of modules iptables firewall throughput of firewall
  • 相关文献

参考文献8

二级参考文献30

共引文献17

同被引文献32

  • 1杨志贤,冯超敏,陈舰.状态检测防火墙构建[J].网管员世界,2005(1):71-73. 被引量:1
  • 2程勇,秦祖福,傅建明.有序二叉决策图在防火墙规则库设计中的应用[J].武汉大学学报(理学版),2006,52(1):77-80. 被引量:4
  • 3张昭理,洪帆,肖海军.一种防火墙规则冲突检测算法[J].计算机工程与应用,2007,43(15):111-113. 被引量:9
  • 4杨刚,陈蜀宇.Linux中基于Netfilter/Iptables的防火墙研究[J].计算机工程与设计,2007,28(17):4124-4125. 被引量:29
  • 5Wool A.A Quantitative Study of Firewall Configuration Errors[J].IEEE computer society,2004,37(6):62-67.
  • 6Hamed H,A1-Shaer E.Dynamic rule-ordering optimization for high-speed firewa11 filtering[C]//Proceedings of the 2006 ACM Symposium on Information,computer and communications security.ACM,2006:332-342.
  • 7Al-SHARE E,HAMED H.Taxonomy of conflicts in network security policies[J].Communications Magazine,IEEE,2006,44(3):134-141.
  • 8王萍.基于Netfilter框架的网关的IP访问控制技术研究[J/OL].[2014-2-21].http://www.paper.edu.cn/releasepaper/content/2008-10-809.
  • 9BELLOVIN S M, CHESWICK W R. Network firewalls[ J]. IEEE Communications Magazine, 1994, 32(9): 50-57.
  • 10GUPTA P, McKEOWN N. Algorithms for packet classification[ J]. IEEE Network: The Magazine of Global Intemetworking, 2001, 15 (2): 24-32.

引证文献4

二级引证文献6

相关作者

内容加载中请稍等...

相关机构

内容加载中请稍等...

相关主题

内容加载中请稍等...

浏览历史

内容加载中请稍等...
;
使用帮助 返回顶部