TCP/IP协议的安全性分析与防范

来源 :电子与电脑 | 被引量 : 0次 | 上传用户:yangke0248
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  TCP/IP协议本身存在的一些安全性问题可以被攻击者用来进行安全攻击,如TCP SYN Flood,IP欺骗等。通过对典型TCP/IP协议的安全性分析,指出了存在的问题以及相关的防范措施。
  
  TCP/IP协议是网络中使用的基本通信协议。虽然从名字上看它包括两个协议:TCP协议和IP协议,但确切的说,TCP/IP实际上是一组协议,除了最常用的TCP和IP协议外,还包含许多其它的工具性协议、管理协议及应用协议。TCP/IP协议共分为4层,即:应用层、传输层、互连网络层、网络接入层。其中,应用层向用户提供访问Internet的一些高层协议,使用最广泛的有TELNET、FTP、SMTP、DNS等。传输层提供应用程序端到端的通信服务,该层有两个协议:TCP和UDP。互连网络层负责相邻主机之间的通信,该层协议主要有IP和ICMP等。网络接口层是TCP/IP协议软件的最低一层,主要负责数据帧的发送和接收。
  
  典型协议安全性分析与防范
  TCP协议
  协议工作过程
  
  TCP是基于连接的。为了在主机A和B之间传送TCP数据,必须先通过3次握手机制建立一条TCP连接。若A为连接方、B为响应方,则连接建立过程如下:首先,连接方A发送一个包含SYN标志的TCP报文(即同步报文)给B,SYN报文会指明连接方A使用的端口以及TCP连接的初始序号X; 随后,响应方B在收到连接方A的SYN报文后, 返回一个SYN+ACK的报文(其中SYN是自己的初始序号Y,ACK为确认号X+1,表示客户端的请求被接受,正在等待下一个报文)。最后,连接方A也返回一个确认报文ACK(序列号y+1)给响应方B。到此一个TCP连接完成。
  
  TCP协议的安全问题
  
  在连接过程中,可能受到的威胁如下:攻击者监听B方发出的SYN+ACK报文,然后向B方发送RST包。接着发送SYN包,假冒A方发起新的连接。B方响应新连接,并发送连接响应报文SYN+ACK。攻击者再假冒A方对B方发送ACK包。这样攻击者便达到了破坏连接的作用。若攻击者再趁机插入有害数据包,则后果更严重。
  例如,在TCP的3次握手中,假设1个用户向服务器发送了SYN报文后突然死机或掉线,那么服务器在发出SYN+ACK应答报文后是无法收到客户端的ACK报文的(即第3次握手无法完成),这种情况下服务器端一般会再次发送SYN+ACK给客户端,并等待一段时间后丢弃这个未完成的连接,这段时间的长度我们称为SYN Timeout,一般来说这个时间是分钟的数量级(大约为30秒-2分钟);1个用户出现异常导致服务器的一个线程等待1分钟并不是什么大问题,但如果有一个恶意的攻击者大量模拟这种情况,服务器端将为了维护一个非常大的半连接列表而消耗非常多的资源。服务器端将忙于处理攻击者伪造的TCP连接请求而无暇理睬客户的正常请求,此时从正常客户的角度看来,服务器失去响应,这种情况我们称作服务器端受到了SYN Flood攻击。
  
  防范方法
  
  对于SYN Flood攻击,目前还没有完全有效的方法,但可以从以下几个方面加以防范:
  (1)对系统设定相应的内核参数,使得系统强制对超时的SYN请求连接数据包复位,同时通过缩短超时常数和加长等候队列使得系统能迅速处理无效的SYN请求数据包;
  (2)建议在该网段的路由器上做些配置的调整,这些调整包括限制SYN半开数据包的流量和个数;
  (3)建议在路由器的前端做必要的TCP拦截,使得只有完成TCP三次握手过程的数据包才可进入该网段,这样可以有效的保护本网段内的服务器不受此类攻击。
  
  IP协议
  IP协议的安全问题
  
  
  IP协议在互连网络之间提供无连接的数据包传输。IP协议根据IP头中的目的地址项来发送IP数据包。也就是说,IP路由IP包时,对IP头中提供的源地址不作任何检查,并且认为IP头中的源地址即为发送该包的机器的IP地址。这样,许多依靠IP源地址做确认的服务将产生问题并且会被非法入侵。其中最重要的就是利用IP欺骗引起的各种攻击。
  以防火墙为例,一些网络的防火墙只允许网络信任的IP数据包通过。但是由于IP地址不检测IP数据包中的IP源地址是否为放送该包的源主机的真实地址,攻击者可以采用IP源地址欺骗的方法来绕过这种防火墙。另外有一些以IP地址作为安全权限分配依据的网络应用,攻击者很容易使用IP源地址欺骗的方法获得特权,从而给被攻击者造成严重的损失。事实上,每一个攻击者都可以利用IP不检验IP头源地址的特点,自己填入伪造的IP地址来进行攻击,使自己不被发现。
  
  防范方法
  
  基于IP欺骗的防范方法有:
  (1)抛弃基于地址的信任策略。这是最简单的方法。
  (2)进行包过滤。如果网络是通过路由器接入Internet的,那么可以利用路由器来进行包过滤。确认只有内部LAN可以使用信任关系,而内部LAN上的主机对于LAN以外的主机要慎重处理。路由器可以过滤掉所有来自于外部而希望与内部建立连接的请求。
  (3)使用加密技术。阻止IP欺骗的一种简单的方法是在通信时要求加密传输和验证。当有多种手段并存时,加密方法可能最为适用。
  
  ICMP协议
  ICMP协议的安全问题
  
  ICMP即Internet控制消息协议。用于在IP主机、路由器之间传递控制消息。控制消息是指网络通不通、主机是否可达、路由是否可用等网络本身的消息。Ping就是最常用的基于ICMP的服务。ICMP协议本身的特点决定了它非常容易被用于攻击网络上的路由器和主机。比如,可以利用操作系统规定的ICMP数据包最大尺寸不超过64KB这一规定,向主机发起“Ping of Death”(死亡之Ping)攻击。“Ping of Death” 攻击的原理是:如果ICMP数据包的尺寸超过64KB上限时,主机就会出现内存分配错误,导致TCP/IP堆栈崩溃,致使主机死机。此外,向目标主机长时间、连续、大量地发送ICMP数据包,使得目标主机耗费大量的CPU资源处理,也会最终使系统瘫痪。
  
  防范方法
  
  对于“Ping of Death”攻击,可以采取两种方法进行防范:
  (1)路由器上对ICMP数据包进行带宽限制,将ICMP占用的带宽控制在一定的范围内。这样即使有ICMP攻击,它所占用的带宽也是非常有限的,对整个网络的影响非常少;
  (2)在主机上设置ICMP数据包的处理规则,最好是设定拒绝所有的ICMP数据包。
  尽管利用协议中存在的安全缺口来实施攻击技术性强、难度大,但突破率高、危害性极大。目前,致力于该问题的研究已取得了显著的成效,针对协议本身作了很多的改进。
其他文献
移居山里便过起了山间生活。  山间小屋坐落在崂山王哥庄西山,这里属丘陵地带,左右依山,坐北朝东南。东邻桑园社区,南邻姜家社区,西依勤子夼山,北靠石涧口。这里民风淳朴,邻居们个个热情、善良、勤劳。这里到处是茶园、果园,家家户户的房前屋后,种植着各类花卉和蔬菜,一入夏,新鲜果蔬遍地都是,随手一摘便成了城里人最羡慕的美味佳肴。  这里宁静,处处听闻蛙声、蝉鸣和鸟叫。这里是慢生活,只有地上的蚂蚁和屎壳郎来
期刊
常言道:“秋冬进补,来年打虎”。进入秋,早晚寒气愈来愈重,按照中国人习惯,秋冬时节是给身体“进补”的大好时节,大家称之为“补冬”。进入秋冬季节后,自然界的动植物均处于收藏蛰伏的状态,人也同样顺应着自然界的变化,进入冬藏季节,正象中医古籍《内经》所说;春生、夏长、秋收、冬藏,是气之常也;人亦应之。又说:冬三月者为封藏。此时人的皮肤肌腠比较致密,汗出较少,体内代谢下降,体力消耗减少,摄入的营养物质也容
期刊
明信片永远脱不了经典的干系,它是最古老的即时分享。微时代,各种升级战喧嚣尘上,只有明信片还和它诞生时一个模样,不曾更改。  曾有那么几年,应该是三十岁之前,每到一个地方,必须邮寄一张明信片给那么几个人,现在回忆起来,真是此生的大幸福。找邮局,挑明信片,写地址和内容都会占去我不少的时间;一封给家人,一封给情人,一封给友人,一封给自己;生命的轨迹被这样一种方式共享、储存。天下何其大,一段孤旅什么也不能
期刊
香港歌手历来以粤语专辑作为自己的拿手选择,如果要出版国语专辑,则无非把动听的广东歌贴上不咸不淡的专辑,所以相对于个性鲜明的广东专辑,国语专辑往往打的都是保险牌,“保险”的让人不忍卒听!而作为香港歌坛代表人物的陈奕迅,更难于逃出这样的窠臼。虽说这次的广东碟《The Key》的概念中心几乎没噱头可言,至多能和他前年那张口碑参差不齐的国语专辑《?》扯上些关系:后者提出思考疑问,前者给出解答密匙。不过这也
期刊
婚检时,他就被查出不能让她做母亲,为此,他曾去意坚决地向她提出了分手,却架不住她爱意浩荡,用一颗炙热的心,将他拽进了婚姻。  婚后十年,他们用恩爱将日子过成了一道风景,令无数婚姻本无啥缺憾、却把日子过成鸡飞狗跳的人们羡慕不已,只是,随着她在一场意外事故中身亡,令朋友们切身感受到了所谓悲剧就是最美好的东西被撕碎这句话的真切。  当然,最悲痛的还是她的丈夫,在她刚走的日子里,他像一截枯朽的老木,日日茶
期刊
人是需要欣赏风景的,不一样的风景可以给人不一样的心情。或者说不一样的心情可以看出不一样的风景。  触景生情自古就有,杜甫的“两个黄鹂鸣翠柳,一行白鹭上青天……”就表达出了诗人明朗轻松的心情。而李清照的“昨夜风疏雨骤,浓睡不消残酒……”又给人一种怨妇哀伤的感觉。自从张继写出《枫桥夜泊》的千古绝唱后,李白又来寒山寺,竟感叹“眼前有景道不得”了。  大自然的千姿百态固然是风景,但有些人文行为也可以成为风
期刊
清乾隆二十四年,苏州籍宫廷画家徐扬绘制成了《姑苏繁华图》。人虽在京都,但出生于苏州城内专诸巷的画师显然对自己的家乡早已烂熟于心。画卷自灵岩山起。由木渎镇东行。过横山,渡石湖,历上方山,介狮、何两山间,入苏州城、经盘、胥、阊三门,穿山塘街,至虎丘山止,计有人物一万二千余,房屋二千四百多栋,巍巍大观。十余米的长卷中,“商贾辐辏,百货骈阗”的姑苏城山川之奇丽,田野之沃饶,衣冠文物之风流而华美者,莫不震耀
期刊
New Touareg自上市以来,节节攀升的销量证实了它的魅力与实力所在。真正成就它魅力的源泉来自于New Touareg上配备的强劲的动力系统与底盘系统、安全系统等等方面。接下来为您感受New Touareg上科技的力量。  动力系统  在越来越注重环保的今天,SUV的设计理念也正在面临变革,打排气量、高油耗的SUV不再那么受到消费者的青睐,SUV在注重功能性与动力性的同时,还需要注重如何降低燃
期刊
尽管术语CDMA被用来描述DS—UWB,但是DS—UWB和蜂窝移动电话CDMA所用的核心技术实际上是有很大区别的。两个不同工程领域所要解决的问题,是针对由完全不同的应用模式所驱动的问题……    驱动蜂窝移动电话CDMA发展和实施的应用模式,是有着成千上万个用户同时工作的基站/客户模式,这个模式没有对等连接,以低速率(kbps)运行,覆盖长距离(数英里);而驱动DS-UWB发展和实施的应用模式则刚
期刊
一个优质的便携式电子产品音频系统,需具备什么条件?在模拟世界着墨甚深且拥有庞大兵力布署的美国国家半导体,对此有着深刻体会。NS音频产品亚太区市场经理吴渭强一语道破其中机关:音色优美亮丽、可以灵活映射(signal mapping),并具备调节信号的功能、简单的内部线路互连以及容易使用的人机接口。    噪音干扰已经成为日益普及的便携式设备音频应用的一个噩梦。每当频率相近的音频系统靠近手机GSM信号
期刊