动态检查进出网络的数据包,按照匹配的规则如允许通过、丢弃、网络地址转换、流向控制转发等处理数据包。数据过滤控制框架则根据数据流所属的应用协议和数据类型,查找数据过滤策略表,选择相应的过滤服务器,并将需过滤的数据和相关的控制信息传送到对应的过滤服务器上执行过滤操作。过滤完成后,接收过滤服务器返回的过滤状态和过滤结果,并判断是否接收数据。过滤服务器根据过滤框架发送过来需过滤的数据流,选择相应的数据过滤插件,调用过滤插件对需过滤的数据流执行过滤操作,并将过滤结果和过滤状态信息返回给数据过滤框架【6】。
如前所述,目前关于内容审计系统模型的研究尽管较多,但实用、高效的系统模型较少。概括来讲,已有的信息内容审计系统结构模型主要有单一主机集中式结构、监听与过滤分离的分布式结构等。
单一主机集中式结构采用单平台的方式,由单一主机完成数据包提取、内容过滤、报警等功能。此种结构为单层次、不可扩展的信息过滤系统,主要应用于低带宽网络环境,随着带宽的增长及过滤的深入,此种结构的计算存储资源有限,漏报率和误报率较高。
监听与过滤分离的分布式结构将监听与过滤模块分布实现,同时为应付大流量环境下的审计,通常会采用负载均衡算法对流量进行分流过滤。
通过以上的分析可以看出,尽管已有的分布式结构能较好地实现实时性、规模的可扩充性,但主要还是处理局部网络的审计,对于大规模的网络环境下的内容审计还存在缺陷。综上所述,已有的内容审计系统模型在以下几个方面存在不足。
(1)已有的系统模型主要是针对局部网络区域的内容审计,无法满足大规模网络环境下的复杂多变的审计要求。
(2)已有模型所处理的数据一般都是针对文本资料,对网络上的多媒体信息以及图片信息无法监控。
展开