内容分发网络缓存污染检测与防御研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:L530798540
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网已经渗透到当代人们生活的方方面面,为了确保用户的网络服务质量,内容分发网络(Content Delivery Network,CDN)通过在现有网络基础上增加一层新的网络构架,将网站的内容托管在最接近用户的网络设备上,使用户可以就近获取所需的内容,提高用户访问网站时的响应速度,解决了互联网网络拥塞问题。内容分发网络确保网页内容以一种极为高效的方式为用户服务,主要是基于缓存服务器实现。缓存服务器分布在用户附近的网络边缘,是资源提供商,即源服务器的一个透明镜像。缓存服务器以其缓存机制及其地理分布优势,向最终用户提供尽可能好的服务体验。内容分发网络利用其缓存机制解决了相同资源需要在网络上反复传输的问题,但是,随着各种污染攻击的出现,它们反过来利用缓存机制的漏洞,诱导缓存服务器在缓存目录保存错误资源副本,导致用户请求得不到期待的页面。更严重的是,如果源服务器返回的响应中,包含用户隐私信息或者存在攻击漏洞的页面,被缓存服务器当成合理的资源保存下来,这也意味着用户信息被公之于众,任意访客命中缓存服务器的缓存资源都会受到有毒页面的攻击。与此同时,该缓存服务器还会将此错误信息页扩散至内容分发网络上的其他边缘节点,抹杀受害网站上相应目标资源,造成整个缓存服务器系统不可用。因此主动检测并防御缓存内容分发网络缓存污染攻击刻不容缓。本文深入研究了内容分发网络的缓存安全问题,提出了针对内容分发网络缓存污染的检测方案,精确检测网站托管在缓存服务器上的资源是否被污染;同时,提出了针对缓存污染的防御策略,保护用户缓存资源安全。主要研究工作如下:1.针对缓存污染漏洞检测问题,提出了基于内容一致性检查的缓存污染检测方案。首先对待检测的网站进行动态检验。然后,对返回动态响应的网站,通过路径混淆技术生成攻击向量,模拟缓存污染攻击,判断源服务器的响应。最后,对源服务器返回成功响应的网站,通过缓存服务器响应体的缓存控制部分,判断缓存服务器是否缓存错误响应;如果攻击向量请求命中错误缓存,则意味着待检测网站包含缓存污染漏洞,容易对访问网站的用户造成进一步的威胁。相较之前的检测方案,本文提出的内容一致性检查方案可以对任意网站进行缓存污染漏洞检测,具有良好的可扩展性和普适性;并且实验结果表明,本方案能检测出更多潜在的漏洞威胁。2.针对缓存污染漏洞防御研究,提出了基于Header白名单的缓存污染防御方案。该方案主要考虑到缓存污染漏洞多数由于语义鸿沟问题导致的,因此基于白名单的优势,使用一个专门的安全中间体,也就是Header白名单,以HTTP标准作为基线处理每个组件接收到的HTTP消息。具体做法是通过将接收到的用户请求减少到每个组件所需的最小报头字段,并将字段值应用Header白名单进行规范化。这样,包含格式错误以及有歧义的请求会被拒绝,降低处理HTTP消息时语义鸿沟漏洞引起的各种风险。作为一个专门的安全中间体,Header白名单代理只需要部署在待保护组件周围,而不需要对待保护的处理组件做多余的更改,同时还可以降低利用语义鸿沟漏洞触发新攻击的风险。所以基于Header白名单的缓存污染防御方案,可以认为是防御由于语义鸿沟威胁导致的各种攻击的方法。
其他文献
随着无线通信技术的飞速发展,未来移动网络将承载海量用户设备,激增的用户数据对有限的频谱资源带来了严峻的考验。为有效解决这一问题,非正交多址接入(Non-Orthogonal Multiple Access,NOMA)技术应运而生,该技术可在保证用户接入数量的同时,有效提升系统频谱效率,解决频谱稀缺问题。为进一步提升系统容量,可将协作传输(Cooperative Transmission,CT)技术
学位
随着无线通信技术的飞速发展与全面普及,频谱资源日益紧缺。正交频分复用技术(Orthogonal Frequency Division Multiplexing,OFDM)作为一种多载波调制技术,以其良好的抗多径能力、高频谱利用率等优点,成为了第四代乃至第五代移动通信系统中的关键技术之一。在OFDM系统中,符号同步偏差会导致FFT窗口偏移引起符号间干扰(Inter Symbol Interferen
学位
天线测量是检验天线性能的重要环节,无线技术的飞速发展对天线的性能提出了更严格的要求,也对天线测量的精度提出了更高的标准。传统的天线测量算法已经发展得相对成熟,但高效率、高精度天线测量算法的发展还相对缓慢,制约了现有微波暗室的测试效率和测试精度。本文首先研究了基于平面波谱展开的平面近场测量算法,为进一步提高测量效率,研究了基于平面波谱展开的柱面近场测量算法,基于激励系数变量可分离的二维天线阵列准远场
学位
随着武器装备隐身技术的发展及雷达探测能力的不断提高,目标散射特性测量方法的研究逐渐成为热点之一。雷达截面(Radar Cross Section,RCS)作为表征目标电磁散射特性的重要物理量,其测量技术的发展变得愈发重要。传统的RCS远场测量和紧缩场测量存在成本高、受环境影响大或待测目标尺寸受限等问题,而且这两种测量方法仅能得到目标RCS的综合等效面积,并不能反映目标局部结构的散射特征。雷达成像技
学位
机载雷达工作时,地杂波是影响目标检测的重要因素。空时自适应处理(Space Time Adaptive Processing,STAP)利用地杂波的空时耦合特性,可以形成与杂波脊匹配的凹口,在尽量保持目标增益的前提下有效地抑制杂波。但STAP需要足够的独立同分布的均匀样本来估计杂波特性,而现实中杂波往往是非均匀的,限制了STAP能够获得的均匀样本数目,严重影响了协方差矩阵估计的准确性,往往导致杂波
学位
学位
农作物分类是农业监测和粮食估产的重要依据。近年来,随着星载极化合成孔径雷达(Pol SAR)系统数量的不断增加,多时相Pol SAR影像为农业生产提供了丰富的水文地质信息,有效地提高了农作物分类精度。传统的神经网络在处理多时相数据时需要大量的参数,往往导致网络无法完成训练,通常需要借助于降维方法来对数据进行压缩,但这又使得农作物分类中的降维网络与分类网络相互脱节,最终降低了分类精度。论文针对以上问
学位
随着现代科学技术的进步,无线通信等技术取得了飞速的发展。各种信息的传播途径不仅快速有效而且变得更加多元化,这一切都源于电磁场与电磁波在无线电技术中的应用。天线作为无线通信系统的前端,其性能指标需要不断提高。如在远距离通信时,天线需要具有较高的增益。如通信设备较小且功能较多时,天线需要覆盖较宽的频带或拥有较多的频段。而法布里-珀罗谐振腔天线(Fabry-Perot Resonator Antenna
学位
随着安防技术的不断升级,我国的社会治安状况持续稳定,人民的个人财产得到了前所未有的保障。身份识别技术是安防中十分重要的一个环节,但是现有的技术均有着各自的问题,比如最常见的密码识别,它需要我们时刻牢记密码,对于老年人等群体存在遗忘隐患;又如门禁上的指纹识别系统,它需要人体直接与传感器接触,可能带来卫生问题;再如采用摄像头进行人脸识别,它会带来一定的隐私侵犯问题。相比于传统的身份识别方式,通过雷达进
学位
随着移动通信系统的发展,人们对通信质量提出更高的要求,基站天线的发展日新月异。应用在基站平台上的大规模多输入多输出技术因其可以显著提升系统容量而成为热门的研究方向之一,然而该技术对基站天线的隔离特性和辐射性能提出更高要求。未来将会有多种通信制式共存。多天线共口径放置方式由于其极大地提高空间利用率而备受关注。本文首先对基站天线目前的研究现状做了调研与总结,之后依据小间距和共口径基站天线的应用需求,从
学位