互联网中IP源地址伪造及防护技术

来源 :中国新通信 | 被引量 : 0次 | 上传用户:love916579208
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着互联网使用环境的变化,互联网技术的存在的问题日益体现出来,其中一个重要的问题就是不保证源地址的真实性。据统计,一星期内利用伪造IP源地址发动的DoS攻击可达有4 000余次。因而,在报文中保证源地址的真实性成为目前互联网技术亟待解决的问题。
  一、伪造IP源地址的含义
  为了能够在互联网中正常的通信,发送报文时发送者须在所发送的报文源地址字段写入发送者真实的IP地址,这样报文的接收者在回复时才能够知道将回复发给哪个地址。由于某些特殊目的,报文的发送者在发送报文时所填写的地址为虚假地址,这类行为我们称之为伪造IP源地址。目前互联网还不能完全对伪造IP源地址的报文做到有效的拦截和过滤,而且路由器在对报文进行转发时只看目的地址,对于源地址的真实与否不加考虑。因此,伪造IP源地址的报文是可以到达目的地的,这就为利用伪造IP源地址发动网络攻击提供了条件。由于难以查出伪造IP源地址的真正源头,因而在网络攻击发生后追查真正的攻击者就变得困难重重。
  二、伪造IP源地址攻击的方式
  1.伪造随机的IP源地址,受害者是报文的接收方。通过大量发出随机伪造的IP源地址报文,占用接收方的预留资源,使接收方无法为其他用户服务,这种方式称为DoS攻击。单一的DoS攻击往往是采用一对一方式的,当被攻击目标CPU速度低、内存小或者网络带宽小等各项性能指标不高时,它的效果是明显的。随着计算机与网络技术的发展,计算机的处理能力迅速增长,内存大大增加,单纯的伪造IP源地址的DoS攻击无法直接充分占用受害者的带宽资源或者处理能力,因为单一或者少数设备并不能产生足够使受害者的链路饱和或者超出目标设备处理能力的伪造IP源地址流量,而只能占用一些特定的资源。
  2.伪造特定的IP源地址,受害者是伪造报文的接收者。由于在互联网中一些机制将报文的IP源地址作为认证的惟一手段,攻击者正是利用这一点伪造具有特定IP源地址的报文,使受害者接收某些虚假信息,在没有安全保护策略的情况下,这些报文都有可能被接收端相信,而做出攻击者希望的响应。这类攻击是对于网银、网游、网上交易等最有威胁并且最具破坏性的一种攻击方式。
  3.伪造特定的IP源地址,受害者是被伪造者。很多DOS攻击源一起攻击某台服务器就组成了DDOS(分布式拒绝服务)攻击。DrDoS(分布式反射拒绝服务)是一种特别的DDoS攻击,该方式靠的是发送大量带有被害者IP源地址的数据包给攻击主机,然后攻击主机对IP源地址做出大量回复,这样大量的回复被“返回”给受害者,饱和其链路或者使其过载,达到和DDoS攻击相同的效果。
  三、防御源地址伪造技术
  3.1 过滤路径方案
  过滤路径就是对伪造源地址的报文在传播路径上进行过滤和检查,也就是说让伪造源地址的报文无法到达目的地。虽然路径的中间节点可以检查报文的真实性,但是接收端也可以进行报文的过滤。路径过滤方案与端对端方案的区别在于中间节点是否具有检查能力。因为可以对报文在传播路径上进行过滤,所以伪造报文在到达受害者之前就已经被清除,保护了受害者免受这类伪造报文的攻击或者减少了伪造报文对受害者的伤害,起到很好的保护作用,特别对Dos攻击具有很强的防御作用。
  3.2 端到端方案
  端对端方案能够使报文的接收端获取报文时判别其源地址的真实性,也就是在报文发送端添加签名,报文的接收端可以根据该签名来判别报文是否真实,报文在中间网络上则无法被判别是否真实。报文的接收端可以是一个自治域,也可以是一台主机,也就是说报文的接收端是各种粒度的。端对端方案不仅可以用于制止带有伪造源地址的DDos攻击,还可以用于确保源地址的真实性。
  3.3 traceback类方案
  (1)报文标记。由于报文的接收者可以根据标记来查看和判断报文经过的路径,所以,可以在报文中加入路由器的标记。这种路径的确定法很轻量,实现过程中也不会太过加重路由器的负担。它的缺点在于,随着经过的路由器的增多加入的标记也会增多,相应的报文的长度也会更长,或者会清除掉之前的标记。由此可见traceback类方案是不适用于大型网络的。
  (2)路由器记录。每个路由器保存一张位图,路由器通过Hash函数将转发的报文转换成一个数字,这个数字对应的相应位是被标记的位,管理者向所有路由器发出请求来获取标记了的路由器的信息来追查某个报文的源头,这样就可以找到报文被转发的路线。Hash碰撞是这种方式实现的最大困难,也就是不同的报文可能会在相同的Hash位上,这样就无法继续追查了。
  (3)收集器处理。采用收集器处理来自路由器的报文及消息,并在此基础上判断报文的路径。由于路由器不用进行标记和记录,只需转发特定报文即可,因此可有效减轻路由器的负担。可是,这种方式也容易使收集器成为网络的桎梏。
  四、结语
  当前,伪造IP源地址发动网络攻击在互联网山日益猖狂,屡禁不止。为了减轻此类攻击的危害,必须过滤伪造IP源地址的报文,提高防护技术水平,保证报文IP源地址的真实性。
其他文献
该文讨论了二维具变阻尼阵的kramers系统的奇点及其吸引域的性质。运用线性化和几何流形等方法得到了Kramers系统的奇点分类状况;并证明了该系统在R3空间中不存在闭轨;该系统
基于光正交码的特性,该文提出了一种准循环LDPC码的构造方法。首先由光正交码构造满足参数要求的初始矩阵,然后再根据该文提出的公式和准循环LDPC码的特性来确定移位参数矩阵
以2-苯氧乙醇为起始原料,合成了以苯环为端基的[2,2,2]开链穴醚(三足体)及其酚醛型聚合物,测定了其对金属离子的吸附性能.结果表明,开链穴醚及其聚合物对Fe3+具有良好的选择
研究了自合成的巯基树脂对重金属离子Ag+、Hg2+、Cr3+的吸附容量、吸附动力学、等温吸附过程等静态吸附性能,影响吸附的因素和吸附机理.结果表明,该树脂对上述3种离子吸附能
合成了不同含水量的N-乙烯吡咯烷酮(NVP)/甲基丙烯酸-β-羟乙酯(HEMA)共聚物水凝胶,研究了温度、pH值,蛋白质初浓度及离子强度等因素对牛血清白蛋白吸附性能的影响.采用紫外
文化既有自身的优劣属性,也承载着不同的价值观、价值取向。就功能而言,文化导向的作用是显性的。社会需要文化释放先进的、具有时代特征价值和价值观。然而,现实生活中,并非
被誉为第三次IT革命的Web Services技术由于解决了企业之间集成所带来的跨语言,跨平台等问题受到了越来越多的重视.Web Services的引入带起了新一代电子商务的发展.而随着无
目前基于小波变换的数字水印算法主要根据频域小波系数的幅值大小确定是否嵌入水印,这种算法的缺点是嵌入水印后的图像的视觉透明度不够好。该文提出了一种基于提升小波变换
新闻媒体是传播思想和信息的重要渠道,在企业的发展中占有不可小觑的作用。现在人们获得信息的途径一般都是报纸、电视、网络等方式,企业的稳定和谐发展与企业新闻媒体的宣传工
【摘要】人们在使用计算机的过程中,经常会碰到各种各样的计算机故障,掌握计算机常见故障分析与排除的知识对计算机用户来说非常必要。本人结合多年计算机教学和机房管理经验就计算机系统常见的软硬件故障进行简要的分析并做出故障排除的方法。  【关键词】微型计算机故障分析排除  科学技术的发展日新月异,计算机技术的广泛应用已经成为信息社会的一个重要标志之一。Internet的快速普及,计算机已走进千家万户,进入