基于OSPF路由协议的安全性分析及防范研究

来源 :吉林画报·教育百家 | 被引量 : 0次 | 上传用户:xibao774313066
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】OSPF是一种基于链路状态的内部网关路由协议,目前链路状态路由协议被广泛使用,本文分析了OSPF路由协议存在的安全隐患以及防范措施,对加强OSPF路由协议的安全性提出了一些建议。
  【关键词】OSPF 路由 安全 防范
  一、OSPF协议概述
  OSPF(Open Shortest Path First)是目前互联网络应用中最为广泛的内部网关路由协议,主要提供自治系统内的动态选择路由。它是一种典型的链路状态协议,每个路由器负责发现、维护与邻居的关系,并将已知的邻居列表和链路费用LSU(Link State Update)报文描述,通过可靠的泛洪与自治系统AS(Autonomous System)内的其他路由器周期性交互,学习到整个自治系统的网络拓扑结构,并通过自治系统边界的路由器注入其他AS路由信息,从而得到整个Internet的路由信息。
  二、OSPF的安全性
  OSPF具备了两种主要安全性。
  第一种为Flooding与信息最小相依性。利用Flooding可以确保在同一区域的路由器所保存的网络拓扑结构数据库是一致的特性作一安全性假设,假设一个路由器坏了或是一个攻击者假造、更改其他路由器的LSA所携带的相关信息,当原来产生该LSA的路由器也收到该项被更改或者假造的LSA时,它会发出一个新的LSA来更正该项错误,这就是OSPF所谓的Fight-Back的功能。而信息最小相依性是指所有的信息都是由原来路由器产生的原来的信息,并不是使用由邻居的路由器所提供给它的信息。
  第二种为分层式的路由方法和信息隐藏。分层式的路由方法将OSPF分为区域与骨干两种层次,因此OSPF的路由方式也被分为两种:一是区域内部的路由方式,二是区域间的路由方式。而区域连上骨干的方式是利用区域边界路由器来完成的。所以最终我们可以从三个方面来考虑OSPF分层式路由所提供信息的隐藏与安全。
  1.区域内部路由器:由于区域内部路由器所发出的LSA只会在区域内部中传送,因此,区域内部的网络拓扑信息并不会传送到外面去。相对的外部区域的网络拓扑信息也不会传送到内部来。所以当一个区域网络遭受到攻击时并不会影响到其他区域。
  2.区域边界路由器:若一个区域只有一个区域边界路由器负责对外界沟通时,那个区域内部的路由器只能完全接受区域边界路由器。因此,若该区域边界路由器对区域内传送错误信息,区域内部的路由器只能接受,而若区域边界路由器对区域外传送区域内的错误信息时,区域外的路由器也不知道。若一个区域有多个区域邊界路由器负责对外界沟通时,则区域边界路由器所传送到内部的信息与传送到外部的信息就能够被侦测出冲突的情形,进而可以侦测出哪一个路由器发生了问题。
  3.自治系统边界路由器:OSPF利用自治系统边界路由器来接收从外部输入的路由信息,并将此路由信息传送到自治系统中。对于安全性而言,自治系统边界路由器是一个安全上的漏洞。因为,自治系统边界路由器并没有办法去辨别由其他自治系统所送过来的路由信息是否正确。
  三、OSPF的漏洞分析
  OSPF路由协议虽然采取了多种安全机制来保护其不受侵犯,但是这些安全机制并非能让OSPF路由协议成为一个绝对安全的协议,它还存在相当多的漏洞。
  1.空验证和简单口令验证的安全漏洞分析
  当验证类型字段置为0时,即表示该报文为空验证。空验证时验证字段的值可为任意值,路由器在发送和接收该报文时不做任何额外的身份验证处理,接收方只要校验和无误便接收该OSPF报文并将其中的LSA加入到链路状态数据库中。这一验证类型可以认为是没有任何的安全性的。当使用简单口令验证时,验证类型字段置为1,64位的验证字段中存放的是简单口令验证用的口令。简单口令验证的报文是以明文的形式传输的,这其中也包括口令。接收方只要确定校验和正确且验证字段的口令等于预先约定的值即可接收。这一方案对于在传输过程中的窃听者,没有任何的安全性可言。窃听者可以很轻松地监听到口令,然后伪造OSPF报文并发送出去,扰乱正常的路由秩序。
  2.加密验证的漏洞
  加密验证可预防外部窃听、重播、修改路由消息及阻塞协议报文传输等攻击。但是外部的攻击者还可以通过发送恶意报文来耗尽路由器的资源,使得路由器由于一直应付这样的恶意攻击而陷入一种更加脆弱的境界。
  3.协议中的其它威胁
  (1)最大年龄攻击:
  在OSPF路由协议中,由于LSA的Age字段在经过任何一个路由器的时候都需要修改其值,因此它一般不被验证字段的MD5摘要所覆盖。攻击者可轻松利用该漏洞在LSA的传播过程中将其截获并修改LSA的Age为MaxAge。一旦一个LSA的Age字段被修改为MaxAge,就可引起路由器链路状态数据库中LSA的早熟,LSDB过早的将LSA剔除导致LSDB中路由信息的缺失。
  (2)针对序列号的攻击:
  由于OSPF的LSA是采用泛洪的方式传播的,因此在泛洪途中区域中的入侵者或错误路由器都可以对LSA信息发起攻击,篡改其内容。针对序列号的攻击有两种,序列号加一攻击和最大序列号攻击。
  (3)分块网络攻击:
  如果使虚假LSA不被泛洪给该LSA的合法生成者,则该LSA的合法生成者就不会启动其自反击机制来纠正该LSA。假设有一个被入侵的路由器所处的位置可以将区域分为两个子区域,则攻击者就可以只向其中的一个子区域以另一个子区域中的某路由器的身份注入虚假LSA,而不向另一个子区域注入LSA,这显然就可以达到欺骗的效果。
  四、OSPF攻击的安全防范
  1.针对空验证和简单口令验证漏洞的防范策略
  建议采用密码验证类型时,每个OSPF路由器发出的分组都包含32位无符号非递减加密序列号,在所有邻居路由器中都存放着当前该路由器的最新加密序列号,并要求接收到的OSPF分组的加密序列号必须大于或等于存储在路由器中的加密序列号。   2.针对密码验证漏洞的防范策略
  由于整个分组都是以明文方式安全暴露于网段中的,分组的IP首部即使被修改也不会察觉,因而它同样需要保护。但是如果对整个分组加密处理,会使分组在网上正常的读取和修改的效率大大降低(例如,路由器修改LSA年龄字段的频率极高,如果每次修改前后都要解密、加密必然会使效率降低),并且维护、管理密钥的成本太高。
  建议采用数字签名策略,对整个分组计算消息摘要,即加密散列算法的输入为整个分组和密钥,得到的消息摘要附加到整个分组尾部。这样整个分组仍然是以明文方式传播,因而读取方便。不知道密钥的攻击者虽然可以修改分组,但是他不能计算出修改后的消息摘要,因而OSPF路由器在验证后就会丢弃该分组。采用对整个分组进行数字签名的策略,不但可以提高了路由交换及分组本身的安全性,而且丝毫没有降低效率。虽然一个好的散列函数很难根据消息摘要计算出密钥,但是攻击者看到的用同一个密钥签名的分组越多就越可能破解密码,因此建议密钥要经常更新。
  3.针对配置问題和厂商对于OSPF协议
  支持缺陷的防范策略,要及时更新路由器的软件版本,以及注意路由器的配置,不要出现配置错误,导致漏洞。
  五、小结
  通过分析OSPF协议本身所具有的安全性,指出了由于层次化的路由、可靠的泛洪、一致性检验和验证等机制使OSPF协议具有了一定的安全性,使对其攻击也变得复杂和困难,然而通过分析表明OSPF自身所具有的这些机制并不是很安全,还有其他一些漏洞。针对这些漏洞提出了一些可能的攻击方法。最后指出了现有加强OSPF安全性的措施,提出综合利用密码体制的安全性和入侵检测的灵活性来设计新的方法,这也将是下一步研究的重点。
  [参考文献]
  [1]杨晶,赵保华,屈玉贵.基于层次结构的OSPF一致性测试[J].通信学报,2002(08)
  [2]陈海燕,季仲梅,李鸥,胡捍英. OSPF路由协议安全性分析及其攻击检测[J].微计算机信息,2005(05)
  [3]钟廷龙,李鑫,郭云飞.OSPF路由协议安全性分析[J].微计算机信息,2005
  【作者简介:郭岗磊(1984-)男,助教,主要从事于计算机软件及网络技术方面研究和教学。
  邵全义(1982-)男,河南郑州,讲师,主要从事计算机软件及数据库管理与维护方面研究与教学】留着作者简介
其他文献
【摘 要】《义务教育生物学课程标准(2011年版)》中指出:“为了全面了解学生生物学课程学习的过程和结果,激励学生学习和改进教师教学,应建立多样化的评价方式,恰当呈现并合理利用评价结果,发挥评价的激励作用。”[1]因此,教师对学生的评价,既要有激励性评价、引导性评价、批判性评价等及时评价,又要有可以开拓学生思维发展的延时评价。本文中笔者结合具体的教学案例——以“探究氮、磷、钾在植物生长发育过程中的
期刊
高中语文教育难,之所以如此,其原因之一还在于对语文学科基本属性的论争。有学者称:把工具性作为语文学科的基本属性是导致语文学科人文价值、人文底蕴严重流失的根本原因,中学语文教学的种种问题一言以蔽之,是将充满人性之美、最具趣味的语文变成枯燥乏味的技艺之学、知识之学,乃至变成一种应试训练。从这种意义上讲,这一切也是“应试教育”价值取向下语文教育浓厚的功利主义使然。如今,随着国务院《基础教育课程改革纲要(
期刊
【摘 要】生活之中处处存在着美感,美丽的事物使人感到愉悦。中国是一个拥有五千年文化历史的国家,从古至今的灿烂文化其实就是一个美的历程。本文通过对毕加索作品《格尔尼卡》的简要分析,阐述出他的画作中的象征表现手法以及这种表现手法在中国油画中的作用。最终得出结论,美没有国界,把大师作品中的艺术手段合理的运用在自己的作品中,丰富自己的画面深度。使自己的画面更具美感。  【关键词】美 ; 象征 ; 格尔尼卡
期刊
【摘 要】在教学中,适当、巧妙、灵活的运用各种电教媒体与教师教学行为,以及其他教学媒体有机结合,避免误区,才能发挥整体教学功能,达到最优化的教学效果  【关键词】多媒体 教学 发挥 优势 误区  《鱼病学》是水产养殖专业中,教学难度相对较大的科目之一。它不仅包容了生理学、病理学的知识,更有细胞学、微生物学、生态学的内容,其综合性的特点十分突出。而这些知识传授若仅仅有赖于传统的教学模式和方法,显然是
期刊
【摘 要】从20世纪七八十年代起,我国开始强调要重视民办教育和职业教育发展。三十年来,在国家政策的扶植和民办教育家的努力之下,我国的民办职业教育取得了长足的进步。尤其是作为朝阳产业的动漫设计类专业,更是具有其独特的特征和发展模式。动画专业教学质量改革的根本是双师型教师队伍建设问题,本文以D校教师队伍改革实践为个案,探讨民办高校动画专业教学质量改革的问题与策略,以期为当下高校教学质量改革提供思路借鉴
期刊
【摘 要】发电权交易引起系统节点注入功率的变化,从而产生增量网损,如何计算增量网损是发电权交易的重要问题之一。针对这一问题,在明确中长期发电权交易增量网损计算准则的基础上,提出了基于最小二乘B系数的增量网损电量的计算方法。该方法适合于中长期发电权交易的增量网损电量计算。  【关键词】发电权交易;增量网损;二乘B系数  目前,国内对发电权交易的研究主要集中在发电权交易机理、交易模式、交易模式、交易模
期刊
【摘 要】四格漫画是喜闻乐见的一种艺术形式,它以轻松幽默、短小精悍的艺术魅力打动着众多青少年读者的心灵。四格作为一种非常简单随性的漫画风格,多年以来一直都没有被冷落,相反,其作用性更是不断被发掘和延伸。在初中美术课堂展开四格漫画教学,有益于启发学生的创意思维,培养学生的创新能力。  【关键词】四格漫画 创意  一 问题分析  (一)动漫是学生喜欢的题材  爱因斯坦有句名言:“兴趣是最好的老师。”兴
期刊
教学背景:  在新课程英语高二Book5,Unit 5中,需要学习省略(Ellipsis)的语法知识。对于这一语法知识,我不知怎样讲授才能让学生容易接受。看着报纸上纷繁复杂的知识点,我有点犯愁了!那天,我在阳台上独自徘徊,寻找既能让学生容易理解,又便于掌握的方法。那一刻。真有种“山重水复疑无路”的感觉。  突然。宿舍门前的一条标语吸引了我:“懂得如何启发乃是教育最伟大的诀窍.。”是啊!我应该改变以
期刊
【摘 要】“中泰教育合作下信息技术与《泰语视听说》课程整合的研究与实践”是2012年度新世纪广西高等教育教学改革工程立项项目,其中,建设课程教学网站是其中的一项主要内容。团队通过探讨研究,采用了ASP.net+SQL的技术建设该课程的教学网站。本文首先分析了采用ASP.net +SQL的技术的原因,其次再分析采用这些技术所面临的风险,最后提出解决这些风险的安全防范措施。  【关键词】ASP.net
期刊
【摘 要】语文教学以提高学生的语文素养为宗旨,强调以学生为本,为学生发展提供良好的课程环境。生本教育理念下的语文教学,要转变教学观念,满足发展需求;处理好生本与师本的关系;改进教学方法,展现学生个性风采;教学评价走向评研。  【关键词】生本教育 学生 语文教学  随着新课程改革的深化,我国语文教育出现了蓬勃发展的局面。理论研究与实践表明,生本教育体现了教育的根本立场和教育的根本规律,具有前瞻性、彻
期刊