系统防御战黑客网络攻击的预防措施牛
二、协议欺骗攻击及其防范措施
1、源IP地址欺骗攻击
许多应用程序认为若数据包可以使其自身沿着路由到达目的地,并且应答包也可回到源地,那么源IP地址一定是有效的,而这正是使源IP地址欺骗攻击成为可能的一个重要前提。
有业内人士指出 假设同一段内有两台主机A和B,另一段内有主机X。B 授予A某些特权。X 为获得与A相同的特权,所做欺骗攻击如下:首先,X冒充A,向主机 B发送一个带有随机序列号的SYN包。主机B响应,回送一个应答包给A,该应答号等于原序列号加1。然而,此时主机A已被主机X利用拒绝服务攻击 “淹没”了,导致主机A服务失效。结果,主机A将B发来的包丢弃。为了完成三次握手,X还需要向B回送一个应答包,其应答号等于B向A发送数据包的序列号加1。此时主机X 并不能检测到主机B的数据包(因为不在同一段),只有利用TCP顺序号估算法来预测应答包的顺序号并将其发送给目标机B。如果猜测正确,B则认为收到的ACK是来自内部主机A。此时,X即获得了主机A在主机B上所享有的特权,并开始对这些服务实施攻击。
要防止源IP地址欺骗行为,可以采取以下措施来尽可能地保护系统免受这类攻击:
(1)抛弃基于地址的信任策略 阻止这类攻击的一种十分容易的办法就是放弃以地址为基础的验证。不允许r类远程调用命令的使用;删除.rhosts 文件;清空/etc/uiv 文件。这将迫使所有用户使用其它远程通信手段,如telnet、ssh、skey等等。
(2)使用加密方法 在包发送到 络上之前,我们可以对它进行加密。虽然加密过程要求适当改变目前的络环境,但它将保证数据的完整性、真实性和保密性。
(3)进行包过滤 可以配置路由器使其能够拒绝络外部与本内具有相同IP地址的连接请求。而且,当包的IP地址不在本内时,路由器不应该把本主机的包发送出去。有一点要注意,路由器虽然可以封锁试图到达内部络的特定类型的包。但它们也是通过分析测试源地址来实现操作的。因此,它们仅能对声称是来自于内部络的外来包进行过滤,若你的络存在外部可信任主机,那么路由器将无法防止别人冒充这些主机进行IP欺骗。
2、源路由欺骗攻击
在通常情况下,信息包从起点到终点所走的路是由位于此两点间的路由器决定的,数据包本身只知道去往何处,而不知道该如何去。源路由可使信息包的发送者将此数据包要经过的路径写在数据包里,使数据包循着一个对方不可预料的路径到达目的主机。下面仍以上述源IP欺骗中的例子给出这种攻击的形式:
主机A享有主机B的某些特权,主机X想冒充主机A从主机B(假设IP为d)获得某些服务。首先,攻击者修改距离X最近的路由器,使得到达此路由器且包含目的地址d的数据包以主机X所在的络为目的地;然后,攻击者X利用IP欺骗向主机B发送源路由(指定最近的路由器)数据包。当B回送数据包时,就传送到被更改过的路由器。这就使一个入侵者可以假冒一个主机的名义通过一个特殊的路径来获得某些被保护数据。
为了防范源路由欺骗攻击,一般采用下面两种措施:
· 对付这种攻击最好的办法是配置好路由器,使它抛弃那些由外部进来的却声称是内部主机的报文。
· 在路由器上关闭源路由。用命令no ip source-route。
·系统防御战:黑客络攻击的预防措施(2)
广州治疗妇科习惯性流产多少钱西宁白癜风哪好
丹媚左炔诺孕酮肠溶片注意事项
- 上一页:系统防御战黑客网络攻击的预防措施覆盖
- 下一页:系统防御战黑客网络攻击的预防措施呢
-
库尔勒市第十二中学:跨学科融为一体课 有“新”更有“心”
白沙瓦北区第十二初级里学:跨人文科学融入课 有“上新”更有“心” 一节...
2023-11-29
-
近一个月股价跌近50%,傲农生物:4月份起生猪出货头均毛利较一季度已明显改善
傲农生物5月底20日公告,目前,该公司各项主要业务生产经营均依然经常性稳...
2023-11-06
-
广州当前疫情传播链条清晰 主要传播分支基本得到支配
报导工作者从18日举行的上海市政府报导发布会上获悉,4年初17日15时至18日1...
2023-10-23
-
【安全保障】北京积水潭医院联合多部门开展“安全原材料月”消防演练
“当中控室,我是特需手脚术室护士,特需手脚术室前院发生受控,着火很大...
2023-10-19
-
8岁女童吃这种水果急性中毒!夏天千万不想这样吃→
夏末来了 又是爱吃长沙湾的好时节~ 果肉光亮脆滑 总让人忍不住多爱吃几颗...
2023-10-15
-
全球粮食危机加剧,中国如何应对?第三世界发展改革委回应
华北地区经济网沈阳4翌年19日讯(记者王婉莹)更进一步,受地区性政治冲突...
2023-10-14