您的位置:网站首页 > 电器维修资料网 > 正文 >
嵌入式IPv6防火墙设计
来源: 日期:2013-12-7 10:03:01 人气:标签:
现有防火墙系统大多是针对于ipv4开发的,由于ipv4地址空间不足,且安全性较差,现有网络升级到ipv6是大势所趋。ipv6 作为下一代网络的基础以其海量的地址空间和较强的安全特性得到广泛的认可,因此研究支持ipv6协议的防火墙是很有必要的。
以intel xscale ixp425 为核心处理器设计的嵌入式ipv6 防火墙,较好的实现了对网络中的数据包进行动态过滤。但其成本较高,且ixp425 强劲的网络处理性能在网络终端的应用中无法得以完全发挥。
基于u盘的嵌入式防火墙使用方便,设计新颖,但其需要依附于x86 电脑硬件平台,且u盘的可靠性较差,不适于长期使用。
通用arm 处理器有较高的性价比和较多的软件支持,已广泛应用于生产生活的各个领域。本文通过对ipv6协议、ipv6安全机制和防火墙技术等方面的分析和研究,结合现有防火墙的特点,设计并实现了一个基于s3c2440 的嵌入式ipv6 防火墙系统。下面从硬件设计、软件设计和核心模块设计几个方面介绍该基于s3c2440的嵌入式ipv6防火墙。
2 嵌入式ipv6防火墙的硬件设计
嵌入式ipv6防火墙的硬件设计如图1所示,其主控芯片采用三星公司的32 位嵌入式处理器s3c2440.该处理器以arm920t risc 为核心,标准工作频率为400mhz( 高工作频率:533mhz),运算能力为450mips,有强劲的处理能力。
图1 嵌入式ipv6防火墙硬件框图
s3c2440处理器内部结构复杂,功能强大,片上集成了很多硬件资源。如:外部存储控制器,usb 接口,uart接口,内部定时器,130 个通用i/o接口,24 通道外部中断源等。如此丰富的接口资源,可以很方便实现硬件电路的扩展。此外s3c2440 支持arm920t 强大的指令集系统,具有独立的内存管理单元(mmu),支持nand flash启动引导,可以方便的实现bootloader和嵌入式操作系统的移植。
系统的存储单元主要包括sdram 存储器和flash存储器。sdram为系统程序的运行提供内存空间,本系统采用两片hy57v561620ftp-h(32m)并联,容量可达64mb.flash用来存储程序,flash分为nor型和nand型2种。nor型flash工艺复杂,成本较高,其优点是片内可执行应用程序,多用于存储系统的bootloader 引导程序。nand 型flash 具有极高的存储密度和较快的写入和擦除速度且成本较低,适用于存储大容量数据和文件。考虑到s3c2440支持nand flash 启动引导,故本系统选用k9f1208u0m-ycb0(64mb)的nand型flash作为系统的flash存储器。
系统的以太网接口单元采用2 颗10m/100m 自适应以太网控制器dm9000a.dm9000a 芯片是devicom 公司研发的一款低功耗,高度集成,成本较低的单芯片快速以太网芯片,在嵌入式领域中使用非常广泛。它集成了物理层接口(phy)、以太网媒体介质访问控制器(mac)和外部处理器总线接口等。3.3v的工作电压,降低了系统的功耗。dm9000a 的高度集成简化了系统以太网电路的硬件设计,特别适合作为嵌入式ipv6防火墙的网络接口。
3 嵌入式ipv6防火墙的软件设计
嵌入式ipv6 防火墙系统的软件编写采用了模块化程序设计的方法。模块化编程有利于程序设计任务的划分,使程序易于编写和调试,便于检验和维护。
本系统将启动代码(bootloader),linux 操作系统(网卡驱动、协议栈),防火墙模块(智能包过滤,状态跟踪等)和web管理模块(boa服务器)都编写成独立模块。
系统软件层次结构如图2所示。
图2 嵌入式ipv6防火墙软件层次结构图。
第一层:启动代码(bootloader)。它是芯片复位后进入操作系统之前执行的一段代码,主要是为操作系统的启动提供基本的运行环境,如初始化cpu、初始化存储器系统等。本系统选用u-boot 作为系统的bootloader.
第二层:linux 操作系统,屏蔽了对底层硬件的具体操作,为上层应用提供了丰富的支持,包括底层设备驱动,网卡驱动和网络协议栈等。在linux操作系统下,开发者只需关注于应用软件编程,大大节省了系统的开发时间。
第三层:防火墙模块(智能包过滤,状态跟踪等),该模块是嵌入式防火墙系统的核心,其包括动态nat 模块:负责对进出防火墙的数据包进行地址翻译;状态跟踪模块:维护网络的会话连接信息,协助智能包过滤模块进行连接状态的跟踪,是实现状态检测包过滤(动态包过滤)的关键模块;智能包过滤模块:根据访问控制表(acl)对进出网络的数据包进行过滤,并对过滤规则进行统计,记忆和决策,动态优化过滤规则优先级列表,实现高速高效的包过滤处理功能。
第四层:web管理模块,以cgi语言为基础,构建boa服务器平台。通过该模块用户可以方便地查看防火墙日志,添加或修改过滤规则,调整过滤规则的优先级,监控防火墙网络状态等。
4 防火墙核心模块设计
一个防火墙能否起到较好的过滤效果关键在于防火墙的核心过滤模块设计。本防火墙的核心过滤模块整体工作流程如图3所示。
图3 嵌入式ipv6防火墙工作流程图。
- 1
- 2
- 下一页
【看看这篇文章在百度的收录情况】
相关文章
- 上一篇: 反馈电路的概念及性能影响
- 下一篇: 冷热饮水机的电热元件