TCP/IP协议的安全认识

使用硅云CVM云服务器的小伙伴们可能会经常碰到一些网络层面上的概念,尤其是TCP/IP协议,出现的频率非常高,TCP/IP协议作为网络通信的标准协议,是一组不同层次上的多个协议的组合。Yjf每天发布大量与生活相关的资讯平台

什么是TCP/IP协议?Yjf每天发布大量与生活相关的资讯平台

TCP/IP协议,由于在其设计初期过分强调其开放性和便利性,却没有认真仔细考虑到它的安全性问题,因此协议中存在有诸多的安全漏洞。协议缺陷造成的安全漏洞,很多时候会被黑客直接用来攻击受害者主机系统。Yjf每天发布大量与生活相关的资讯平台

今天,我们来讲讲TCP/IP协议自身所存在的安全问题。虽然TCP/IP协议是由多个协议组合而成的,但本文只重点指出TCP协议和IP协议的安全问题。Yjf每天发布大量与生活相关的资讯平台

一、TCP协议的安全问题Yjf每天发布大量与生活相关的资讯平台

TCP使用“三次握手”机制来建立一条连接,握手的第一个报文为SYN包;第二个报文为SYN/ACK包,表明它应答第一个SYN包,同时继续握手的过程;第三个报文仅仅是一个应答,表示为ACK包。若A方为连接方,B为响应方,其间可能的威胁有:Yjf每天发布大量与生活相关的资讯平台

1、攻击者监听B方发出的SYN/ACK报文。Yjf每天发布大量与生活相关的资讯平台

2、攻击者向B方发送RST包,接着发送SYN包,假冒A方发起新的连接。Yjf每天发布大量与生活相关的资讯平台

3、B方响应新连接,并发送连接响应报文SYN/ACK。Yjf每天发布大量与生活相关的资讯平台

4、攻击者再假冒A方对B方发送ACK包。Yjf每天发布大量与生活相关的资讯平台

这样攻击者便达到了破坏连接的作用,若攻击者再趁机插入有害数据包,则后果更严重。Yjf每天发布大量与生活相关的资讯平台

TCP协议把通过连接而传输的数据看成是字节流,用一个32位整数对传送的字节编号。初始序列号(ISN)在TCP握手时产生,产生机制与协议 实现有关。攻击者只要向目标主机发送一个连接请求,即可获得上次连接的ISN,再通过多次测量来回传输路径,得到进攻主机到目标主机之间数据包传送的来回 时间RTT。已知上次连接的ISN和RTT,很容易就能预测下一次连接的ISN。若攻击者假冒信任主机向目标主机发出TCP连接,并预测到目标主机的 TCP序列号,攻击者就能伪造有害数据包,使之被目标主机接受。Yjf每天发布大量与生活相关的资讯平台

二、IP协议的安全问题Yjf每天发布大量与生活相关的资讯平台

IP协议在互连网络之间提供无连接的数据包传输。IP协议根据IP头中的目的地址项来发送IP数据包。也就是说,IP协议在路由IP包时,对IP头中提供的IP源地址不作任何检查,并且认为IP头中提供的IP源地址,即为发送该包机器的真实IP地址。这样,许多依靠“IP源地址”做确认的服务,将会产生问题并且会被非法入侵,其中最典型的就是利用“IP欺骗”引起的各种攻击。Yjf每天发布大量与生活相关的资讯平台

以防火墙为例,一些网络的防火墙只允许网络信任的IP数据包通过,但是由于不检查IP数据包中的IP源地址,是否为发送该包的源主机的真实IP地址,因此攻击者可以采用“IP源地址欺骗”的方法,来绕过这种防火墙。比如用户在硅云有一台云服务器,攻击者想要攻击这台云服务器,可通过向该云服务器的ip发送数据包(经过改造,攻击者的本地IP是虚假的),从而绕过了防火墙。Yjf每天发布大量与生活相关的资讯平台

Yjf每天发布大量与生活相关的资讯平台

展开全文
Yjf每天发布大量与生活相关的资讯平台

另外有一些以IP地址作为“安全权限分配依据”的网络应用,攻击者很容易使用“IP源地址欺骗”的方法获得特权,从而给被攻击者造成严重的损失。事实上,每一个攻击者都可以利用IP协议不检验IP头中提供的IP源地址的特点,填入伪造的IP地址来进行攻击,隐藏自己真实的IP地址,从而使自己难以被发现。Yjf每天发布大量与生活相关的资讯平台

三、TCP协议安全问题的防范措施Yjf每天发布大量与生活相关的资讯平台

对于SYN Flood攻击,目前还没有完全有效的方法,但可以从以下几个方面加以防范:Yjf每天发布大量与生活相关的资讯平台

1、对系统设定相应的内核参数,使得系统强制对超时的SYN请求连接数据包的复位,同时通过缩短超时常数和加长等候队列使得系统能迅速处理无效的SYN请求数据包。Yjf每天发布大量与生活相关的资讯平台

2、建议在该网段的路由器上做些配置的调整,这些调整包括限制SYN半开数据包的流量和个数。Yjf每天发布大量与生活相关的资讯平台

3、建议在路由器的前端多必要的TCP拦截,使得只有完成TCP三次握手过程的数据包才可以进入该网段,这样可以有效的保护本网段内的服务器不受此类攻击。Yjf每天发布大量与生活相关的资讯平台

四、IP协议安全问题的防范措施Yjf每天发布大量与生活相关的资讯平台

1、 抛弃基于地址的信任策略。这是最简单的方法。Yjf每天发布大量与生活相关的资讯平台

2、进行包过滤。如果网络是通过路由器接入Internet(因特网)的,那么可以利用路由器来进行包过滤。确认只有内部LAN(局域网)可以使用信任关系,而内部LAN(局域网)上的主机对于LAN(局域网)以外的主机要慎重处理。路由器可以过滤掉所有来自于外部而希望与内部建立连接的请求。Yjf每天发布大量与生活相关的资讯平台

3、使用加密技术。阻止IP欺骗的一种简单的方法是,在通信时要求加密传输和验证。当有多种手段并存时,加密方法可能最为适用。Yjf每天发布大量与生活相关的资讯平台

Yjf每天发布大量与生活相关的资讯平台

也许你还喜欢

ups不间断电源原理分析

当前在电源市场上,所销售的电源类型较多,不同类型的电源,相应的功能与作用有所不同。在超

空间背景音乐怎么添加图文教程分享

怎样免费添加QQ空间背景音乐其实步骤也不多,很简单,主要有以下几个步骤,详情如下

万能转换器破解版怎么用?具体操作方

万能格式转换器是一款功能强大的格式转换软件,音频、视频、图片、光驱设备都可以通过万

rmvb转mp4格式转换器图文教程

在我们日常娱乐和日常工作中,现在网络上一些高清的视频一般都是rmvb格式的,而一些播放设

支付宝网络系统异常怎么解决

支付宝支付出现网络系统异常是因为IE浏览器设置Internet选项不恰当而导致的,去重新设置

win10蓝牙驱动破解版安装图文教程

win10蓝牙驱动怎么安装?请看下面具体操作方法。

微孔抛光镜面加工计数详解

一般来说,对于小孔微孔进行抛光,传统的加工方法可能会导致孔洞磨损,或者加工效果不理想。

短视频内容管理助手有哪些?怎么好用

随着短视频的普及,越来越多的人开始将大量的时间和精力投入到短视频的制作和分享中。因

模具设计学习知识分享

今天,我想谈谈我在模具设计CAD方面的一些心得体会。作为一个从事这个行业多年的工程师,

seo优化排名软件详细介绍

1. SEMrush SEMrush,一款广受好评的SEO神器,被誉为业内最佳的SEO分析工具。功能包括全