OSPF协议报文认证分析与安全研究

来源 :现代商贸工业 | 被引量 : 0次 | 上传用户:lanshuye6
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:OSPF(Open Shortest Path First,开放最短路径优先)是一种用于通信设备上基于SPF(Shortest Path First,最短路径优先)算法的典型的链路状态路由协议,着重介绍了OSPF协议的报文收发类型以及认证机制,并结合实际应用,分析认证的安全性以及如何进行攻击的防御。
  关键词:路由协议;IGP;安全
  中图分类号:TP393.08文献标识码:A文章编号:1672-3198(2008)01-0266-01
  
  OSPF(Open Shortest Path First,开放最短路径优先)是一种用于通信设备上基于SPF(Shortest Path First,最短路径优先)算法的典型的链路状态路由协议,发送报文有如下五种类型分别是:第一,Hello数据包,运行OSPF协议的路由器每隔一定的时间发送一次Hello数据包,用以发现、保持邻居(Neighbors)关系并可以选举DR/BDR。第二,链路状态数据库描述数据包(DataBase Description,DBD)是在链路状态数据库交换期间产生,它的主要作用有三个:选举交换链路状态数据库过程中的主/从关系、确定交换链路状态数据库过程中的初始序列号和交换所有的LSA数据包头部。第三,链路状态请求数据包(LSA-REQ)用于请求在DBD交换过程发现的本路由器中没有的或已过时的LSA包细节。第四,链路状态更新数据包(LSA-Update)用于将多个LSA泛洪,也用于对接收到的链路状态更新进行应答。如果一个泛洪LSA没有被确认,它将每隔一段时间(缺省是5秒)重传一次。第五,链路状态确认数据包(LSA-Acknowledgement)用于对接收到的LSA进行确认。该数据包会以组播的形式发送。
  最新的RFC2328规定OSPF协议的五种报文都有相同OSPF报文头格式,其中AuType字段定义了认证类型(目前提供的三种认证类型分别为无认证、简单明文认证、MD5认证),并且在OSPF报文头中包含8个字节的认证信息,OSPF的校验和不计算这8个字节的认证信息。下面我们具体分析一下OSPF的两种带认证的工作模式。
  简单明文认证。认证类型为1,在所有OSPF报文采用8个字节的明文认证,不能超过该长度,在物理线路中传输时,该口令是可见的,只要监听到该报文,口令即泄漏,防攻击能力脆弱,这种认证方式的使用只有在条件限制,邻居不支持加密认证时才用。
  MD5认证。认证类型为2,OSPF采用的一种加密的身份认证机制。在OSPF报文头中,用于身份验证的域包括:key ID、MD5加密后认证信息长度(规定16字节)、加密序列号。实际16字节加密后的信息在整个IP报文的最后,CRC校验码之前。key ID标识了共享密钥的散列函数,建立邻居关系的两个设备来说key ID必需相同。加密序列号是一个递增整数,递增的幅度不固定,只要后一个协议包的序列号肯定不能比前一个小就行了,一般以设备启动时间秒数为序列号值。16字节的加密信息产生过程如下:
  第一步、在OSPF分组报文的最后(IP报文CRC之前)写入16字节的共享密钥。
  第二步、MD5散列函数的构造,将第一步生成的消息,将其规范为比512字节小8个字节的信息(如果不够可以填充),然后添加八个字节(内容为填充前实际报文长度),这样第二步构成的散列函数刚好是512字节的整数倍。
  第三步、用MD5算法对第二步中的散列函数计算其散列值,产生16字节的消息摘要。
  第四步、用第三步中产生的16字节散列值替换第一步已经写入到OSPF分组报文中的公共密钥,完成加密过程。
  从第一步到第四步过程中没有计算该16字节信息的OSPF校验和。
  分析完认证后,我们再分析一下认证的安全性问题。
  无认证时,对通信设备的攻击只要能“窃入”物理链路,即可以合法的身份进行攻击,篡改路由表,造成严重后果。
  简单明文认证时,对通信设备的攻击也只要能“窃入”物理链路,监听物理链路上的OSPF路由协议报文,直接获取明文口令后,即可使用该口令以合法的身份进行攻击。
  MD5认证时,对通信设备的攻击即使“窃入”物理链路,监听物理链路上的OSPF路由协议报文,比较难以进行攻击。由于MD5算法为单向加密算法,即任意两段明文数据,加密以后的密文不能是相同的,而且任意一段明文数据,经过加密以后,其结果必须永远是不变的,而且MD5采用128位加密方法,破译MD5的加密报文的手段包括“暴力搜寻”冲突的函数,“野蛮攻击”用穷举法从所有可能产生的结果中找到被MD5加密的原始明文,实行起来都相当困难(一台机器每秒尝试10亿条明文,那么要破译出原始明文大概需要10的22次方年)。所以入侵者很难获取MD5认证口令或者说其获取口令的代价值相当的高,一些重要通信节点上,即使入侵者愿意花高昂的代价获取到密码还是有预防措施将非受信的入侵者拒之门外。入侵者试图攻击通信设备,其有两种方法,一种是以新加入的邻居的方式,一种是以仿真合法邻接通信设备的方式。下面我们着重研究一下这几种攻击方式的处理措施。
  对于第一种以新邻居方式的攻击手段,现在多数通信设备都已经实现访问控制,即该接口上仅允许接收源IP地址为合法邻居的OSPF报文,来自入侵者企图以该网段新邻居的方式加入,没有管理员配置,邻居关系始终无法建立,无法入侵修改路由表。
  对于第二种以仿真合法邻接通信设备的方式攻击,而且该入侵者还获取了口令,这个入侵检测和预防都复杂很多。不过我们可以根据邻接OSPF配置特点,目的地址为保留组播地址,IP报文头中TTL为1,入侵者发出来的报文必需向保留组播地址发送,所以被攻击设备和被“仿真”的合法设备都能收到该报文,这时候被“仿真”设备能发现网络上有人冒用自己名义,即可以采用告警更换密码、检查线路安全等方式杜绝攻击。
  其他常规的安全防护包括设备已经通信介质尽量保证物理安全,密码设置一定的复杂度,定期更换密码,密码加密后保存到通信设备的存储介质上等一系列措施必不可少,还需要保障通信设备不会被远程入侵,简单防御手段是关闭所有的远程访问通道,只能通过串口通过口令校验进行访问,即使允许远程访问,也可以多加限制,如只允许哪些主机地址,通过口令进行访问,并且进行登陆攻击监控,在指定的时间内,如果试图登陆的最大次数超过所给定的次数的话,系统将拒绝所有的登陆尝试。
其他文献
摘 要:温州市、台州市是“温台模式”发祥地,民营经济活力充沛,机制灵活,市场健全,企业众多,但繁荣的背后也存在着问题。温台地区的民营企业平均生命周期为5.7年,40.32%的民企生命周期不超过4年,而民营企业中占据最高比例的公司制企业的生命周期仅3.8年,远远低于企业平均生命周期。从民营企业生命周期的角度来解析温台模式存在的问题,并提出对策。  关键词:生命周期;民营企业;现状;对策  中图分
期刊
摘 要:选取了河北省发展速度较快的一线城市作为研究对象,并且构建了一套比较适合河北省土地综合承载指数的指标体系,主要运用层次分析法进行数据分析。从时间和空间上进一步找出城市发展中土地承载力的变动规律,从而分析河北省土地综合承载指数现状并对今后的发展趋势做出科学的预测。  关键词:河北省;土地综合承载指数;指标体系;可持续发展  中图分类号:F29文献标识码:A文章编号:1672-3198(20
期刊
摘 要:采用层次分析法(AHP)对长沙、武汉、郑州和西安的城市旅游竞争力进行了综合评价和比较。明确了各市旅游竞争力的优势与不足,并对城市旅游营销合作问题进行了初步探讨。  关键词:城市旅游;竞争力;营销合作  中图分类号:F590文献标识码:A文章编号:1672-3198(2008)01-0178-02    1 四市旅游竞争力评价    1.1 评价指标及权重的确定  本文引用了苏伟
期刊
摘 要:通过对浙江农业与广西农业的对比研究,主要从市场意识、科技投入、市场体制、政府职能这几方面入手分析,得出广西农业相对落后的原因,从而借鉴浙江的发展经验来探索出一条适合广西农业发展的道路。  关键词:广西农业;浙江农业;自然资源;产业结构;政府职能  中图分类号:F29文献标识码:A文章编号:1672-3198(2008)01-0127-02    1 浙江、广西现代农业发展的现状比较
期刊
摘 要:《会计研究》是中国会计学会主办,1980年创刊,每期发行量达30000册的一本会计权威刊物,它代表中国会计理论研究发展的新成果,引领我国会计发展的方向。通过对2001-2006年发表在《会计研究》上的各类文章进行分析,基本把握近几年会计研究的热点难点问题,以及理论研究中尚存在的空白及不足。  关键词:会计研究;研究方法;现状  中图分类号:F23文献标识码:A文章编号:1672-319
期刊
摘 要:以上海申东木材有限公司为研究对象,运用SWOT分析法,阐述了申东木材有限公司发展战略和经营环境,并进一步提出了操作的思路和对策。  关键词:发展战略;SWOT分析法;申东公司  中图分类号:F27文献标识码:A文章编号:1672-3198(2008)01-0144-02    1 引言    木材是国家经济建设中重要的生产资料之一,也是人民生活中必不可缺的商品。随着上海的木材市场
期刊
摘 要:近几年来,电子商务发展迅猛,特别是B2B电子商务更占据主导地位。其中垂直型B2B电子商务网站主要针对特定的行业用户,要求整合细分的行业信息资源以便提供相应的服务。 Web服务具有的代码复用和数据复用的特性。把Web服务引入到垂直型B2B 电子商务网站中,可以把分散的行业内部信资源整合在一起以满足对网站对信息交流,共享的需求。  关键词:Web 服务;垂直型B2B;电子商务  中图分类号
期刊
摘 要:实践教学是高职教学活动的中心,当前高职旅游管理专业实践教学的零散化和琐碎化,不利于高职旅游管理专业人才培养目标的完满实现,应该从该专业实践教学的三个运作场域即课堂实践教学、校内实训、校外实习着手,努力建构具备整体性、连贯性、互动性、系统性的实践教学体系。  关键词:高职教育;旅游管理专业;实践教学体系;运作场域  中图分类号:G71文献标识码:A文章编号:1672-3198(2008)
期刊
摘 要:在一些中小历史文化名城中,由于条件有限,旅游业的发展缓慢,与其所拥有的丰富旅游资源和历史文化底蕴极不相称。以七朝古都开封为例,详细分析了这类古城在旅游市场开发过程中存在的一些典型问题,并给出了相应的策略。  关键词:历史文化;旅游;开发;对策;开封  中图分类号:F59文献标识码:A文章编号:1672-3198(2008)01-0184-02    历史文化旅游不同于一般的山水旅游
期刊
摘 要:当今中国,建设公共服务型政府已经成为势不可挡的时代潮流,更成为中国政府改革的目标选择。如何更好地推进公共服务型政府建设已经成为社会各界关注的焦点,对此就如何科学认识公共服务型政府、为什么要建设公共服务型政府提出了若干理论思考,并指出建设公共服务型政府必须强化政府社会管理和公共服务职能、完善公共服务体系、普及基本公共服务、创新政府社会管理体制。  关键词:政府改革;公共服务;公共服务型政府 
期刊