开云手机版登录入口
标题: TCP/IP 协议体系的安全性 (ZT)、大家学习一下~~~ [打印本页]
作者: tianxu_unison    时间: 2004-1-5 19:35
标题: TCP/IP 协议体系的安全性 (ZT)、大家学习一下~~~
近年来,黑客利用Internet作案的事件频频发生,导致绝密信息被窃取、重要数据被删除、网络系统遭破坏等严重后果,给用户造成了极大的损失。尽管已采取了一些安全措施,并且也已起到了很大的作用,但网络中仍存在着许多安全缺口,成为黑客的进攻突破点。TCP/IP作为Internet使用的标准协议集,是黑客实施网络攻击的重点目标。本文将围绕TCP/IP的安全性问题进行讨论。 
4 ]: l% L, Q2 J. H) u: x% e
TCP/IP的协议结构 
/ m0 n4 K# E0 [0 D
  TCP/IP是一组协议的集合,除了最常用的TCP和IP协议外,还包含许多其他的工具性协议、管理协议及应用协议。TCP/IP的协议结构如图所示。 
' w6 z. Z/ c9 V  x# ~: ~* _5 C  其中,应用层向用户提供访问Internet的一些高层协议,使用最广泛的有TELNET、FTP、SMTP、DNS等,同时新的应用协议还在不断涌现。传送层的作用是提供应用程序(端 到端)的通信服务,该层有两个协议:传输控制协议TCP和用户数据报协议UDP。前者提供高可靠的面向连接的数据传送服务,后者提供无连接的高效率的数据传送服务。网间层负责相邻主机之间的通信,该层协议主要有IP和ICMP等。网络接口层是TCP/IP协议软件 
' U* d# d: `/ E- e, {  h1 z1 h! f的最低一层,其主要工作有:负责接收IP数据报,通过网络向外发送或者从网络上接收物理帧,抽出IP数据报向上层传送。对不同的物理网络配以相应的网络接口协议,如物 理网是以太网时,网络接口协议须使用IP-E(RFC894)。 
3 N6 }3 e9 @) \9 A协议安全性分析 
8 d5 E, L8 i: D9 r; Q. ]: K
  1.TCP协议 
$ {" ~8 }  J7 v6 u' U  e6 i3 I+ X7 _' o
  TCP使用三次握手机制来建立一条连接,握手的第一个报文为SYN包;第二个报文为 SYN/ACK包,表明它应答第一个SYN包同时继续握手过程;第三个报文仅仅是一个应答,表示为ACK包。若A为连接方,B为响应方,其间可能的威胁有: 
4 N" k5 C0 J5 O8 |5 R# K& ]$ X' J7 o4 {  ·攻击者监听B方发出的SYN/ACK报文。 
- p0 C) H* f0 ]$ z3 B" e* S8 b  ·攻击者向B方发送RST包,接着发送SYN包,假冒A方发起新的连接。 
4 s1 h# s3 i' K  D  ·B方响应新连接,并发送连接响应报文SYN/ACK。 
$ e8 ]& z( B0 ?+ |) h9 J% \  ·攻击者再假冒A方对B方发送ACK包。 
* r  s1 ]) w# |4 \" S! J/ M  这样攻击者便达到了破坏连接的作用,若攻击者再趁机插入有害数据包,则后果更严重。 
6 l& B( X+ S- ]8 b0 U- {  G1 J  TCP协议把通过连接而传输的数据看成是字节流,用一个32位整数对传送的字节编号。初始序列号(ISN)在TCP握手时产生,产生机制与协议实现有关。攻击者只要向目标主机发送一个连接请求,即可获得上次连接的ISN,再通过多次测量来回传输路径,得到进攻主机到目标主机之间数据包传送的来回时间RTT。已知上次连接的ISN和RTT,很容易就能预测下一次连接的ISN。若攻击者假冒信任主机向目标主机发出TCP连接,并预测到目 
; C% F- q0 I0 O6 f- k标主机的TCP序列号,攻击者就能伪造有害数据包,使之被目标主机接受。 
2 Z, I3 _( g, s
  2.IP协议和ICMP协议 
3 Q  p* P. h4 G5 I* }; q
  IP协议是TCP/IP中最重要的协议之一,提供无连接的数据包传输机制,其主要功能有:寻址、路由选择、分段和组装。传送层把报文分成若干个数据报,每个数据包在网关中进行路由选择,穿越一个个物理网络从源主机到达目标主机。在传输过程中数据包可能被分成若干小段,以满足物理网络中最大传输单元长度的要求,每一小段都当作一 个独立的数据包被传输,其中只有第一个数据报含有TCP层的端口信息。在包过滤防火墙 
8 {( }9 j, W! A. I" c: [
中根据数据包的端口号检查是否合法,这样后续数据包可以不经检查而直接通过。攻击 者若发送一系列有意设置的数据包,以非法端口号为数据的后续数据包覆盖前面的具有 合法端口号的数据包,那么该路由器防火墙上的过滤规则被旁路,从而攻击者便达到了 进攻目的。 
) r- W) q" U, X2 e+ z  ICMP是在网间层中与IP一起使用的协议。如果一个网关不为IP分组选择路由、不能 递交IP分组或者测试到某种不正常状态,如网络拥挤影响IP分组的传递,那么就需要IC MP来通知源端主机采取措施,避免或纠正这类问题。ICMP被认为是IP协议不可缺少的组 成部分,是IP协议正常工作的辅助协议。 
  m* ]% v# ?' y( g. A/ {4 N  ICMP协议存在的安全缺口有: 
( s/ w- v; m; s3 x' i- ^) |
  攻击者可利用ICMP重定向报文破坏路由,并以此增强其窃听能力。 
. D: @- _# ^. x# G  `2 u" d3 u
  攻击者可利用不可达报文对某用户节点发起拒绝服务攻击。 
* R2 M% v% X5 W* T& |+ }( d3 U  3.路由协议 
; N3 y" f' b' L$ n  Internet使用动态路由,通过路由器相互通信和传递路由信息,实现路由表的自动 更新。自治域内部采用的路由协议称为内部网关协议,常用的有路由信息协议RIP(Routing Information Protocol)、开放式最短路径优先协议OSPF(Open Shortest Path First)。外部网关协议主要用于多个自治域之间的路由选择,常用的是边界网关协议BGP(Border Gateway Protocol)。 
4 J" x, s0 x! \) i3 D  路由协议存在的安全缺口有: 
0 \& f5 b" R# |5 n4 u
  许多路由协议使用未加密的非一次性口令来证实数据中的路由信息,容易遭到非法窃听。 
; G; w7 y7 D9 T" O) o9 j
  攻击者通过伪造一非法路由器或者其它手段发送伪造路由信息,扰乱合法路由器的路由,从而使本应到达目标主机的数据包转发至入侵主机。 
6 U7 Q8 M' A. E: x; N; E4 U) C
  由于BGP通过TCP传送数据,目前对TCP不断加剧的攻击也是影响BGP安全的一个重要因素。 
5 j4 {$ B9 p/ n  i( F3 \$ A, E. m5 r
  4.域名系统 
) g" [4 p; C* Z  |  A7 {$ S' T; s
  为了解决IP地址难于记忆的问题,TCP/IP设计了一种层次性命名协议,即域名系统 DNS,其作用是自动将主机域名转换成对应的IP地址。DNS也存
作者: guoyun786    时间: 2004-1-5 20:14
标题: Re:TCP/IP 协议体系的安全性 (ZT)、大家学习一下~~~
版主:给你提一个意见:花点时间把tcp/ip的四层用图给标出来,并与iso七层协议相联系起来,如果结合图看,方便多了,好理解多了,不然突然来一个ICMP,有几个人知道它工作在第二层啊相对于iso又是第三层啊。全部文字表达,大家看了还不是一头雾水! 但还是要称赞你一句,顶你一下!
作者: tianxu_unison    时间: 2004-1-5 20:32
标题: Re:TCP/IP 协议体系的安全性 (ZT)、大家学习一下~~~
靠~、你小子要求还挺高~~~
作者: guoyun786    时间: 2004-1-5 20:56
标题: Re:TCP/IP 协议体系的安全性 (ZT)、大家学习一下~~~
很好很好!果然全心全意为人民服务! 还差一丁点,如果与iso对应起来,哇!绝对完美!
作者: 笑云君    时间: 2004-1-5 22:50
标题: Re:TCP/IP 协议体系的安全性 (ZT)、大家学习一下~~~
虽然看得是一头雾水,但咬紧牙关学习中~~~~~~~~`
作者: 求学    时间: 2004-3-11 13:01
标题: re:努力学习中
努力学习中
作者: nq007liuxin    时间: 2004-3-15 21:21
标题: re:努力学习中 楼上朋友不好意思借用...
努力学习中 楼上朋友不好意思借用一下啊~~
作者: 蚂蚁    时间: 2004-3-16 22:34
标题: re:大概有点意思,但不是很明白。。
大概有点意思,但不是很明白。。
作者: fiann    时间: 2004-4-5 19:34
标题: re:楼主辛苦了
楼主辛苦了
作者: aigao99    时间: 2004-4-13 20:54
标题: re:真是专业啊,太好了、
真是专业啊,太好了、
作者: 农民出身    时间: 2004-4-13 23:12
标题: re:如果能用点通俗点的语言就更好让我们这些菜...
如果能用点通俗点的语言就更好让我们这些菜鸟理解了。辛苦了,楼主。
作者: 农民出身    时间: 2004-4-13 23:19
标题: re:田兄,看来你老可以开个培训班了,说不定还...
田兄,看来你老可以开个培训班了,说不定还可以把我等培养成为开云手机版登录入口界的“建设者”呢。
作者: 雷讯    时间: 2004-4-14 20:52
标题: re:呵呵1~~慢慢消化吸收~
呵呵1~~慢慢消化吸收~
作者: FENGZW    时间: 2004-8-13 18:26
标题: re:敬佩,好棒的贴
敬佩,好棒的贴
作者: Msko    时间: 2004-8-13 18:35
标题: re:学习学习
学习学习
作者: jnlin    时间: 2004-8-26 20:07
标题: re:谢了
谢了
作者: 一休    时间: 2004-9-14 17:34
标题: re:是好文章,但我还要消化一段时间,先收藏了...
是好文章,但我还要消化一段时间,先收藏了,谢了!
作者: pope008    时间: 2004-10-14 22:43
标题: re:学习中
学习中
作者: make智能    时间: 2004-10-16 17:39
标题: re:顶啊 好帖  继续学习
顶啊 好帖 继续学习
作者: xuhai1111    时间: 2004-10-28 23:49
标题: re:其实对我来说,TCP/IP有一点了解,你...
其实对我来说,TCP/IP有一点了解,你这么一说,真感觉我以前所了解的是不对的,朋友,谢了
作者: yingdian0232    时间: 2006-8-30 23:28
标题: re:很好!!!
楼主~!!!!!!!加图片说明呀!!!对我这种菜鸟来说太专业了!!!给个图片说明!!!谢谢!!!!yingdian0232@163.com
作者: qifan    时间: 2006-9-16 18:31
标题: re:其实对我来说,TCP/IP有一点了解,你...
不错,不错
作者: 冯康乐    时间: 2006-10-13 17:32
标题: re:广州市鑫澳康科技有限公司我公司专...
广州市鑫澳康科技有限公司
% G% J' i8 d5 h" Y
+ y! Q* N  b* s1 m
我公司专业生产门禁考勤和电子巡更产品,产品质量保证,服务周到
. j" I- ~9 |! v欢迎来电咨询,来电订货。
. Y9 ]9 G9 z! x9 V. D5 T: J7 p
9 |" L  O% G8 |" H冯康乐 020-28872353 38629727
7 i4 Y+ g- f8 H
广州市天河区车陂路黄州工业区3栋6楼西北601
6 V) y$ F% f0 l
作者: gabor    时间: 2006-10-19 01:19
标题: re:真是专业啊,太好了.来顶一下。-...
真是专业啊,太好了.来顶一下。
6 j, D7 k' z! i1 f" X' Z0 {' Q
' |1 ]8 r& W# w: K
------------------------------------------------------------
2 M  I& Y6 ]9 ], q6 ]+ m, I- p提供各种开云手机版登录入口方案,承接各种开云手机版登录入口工程
  `: }9 m8 w5 L0 v& d联系人:张生
, G2 |, g; l2 [9 [电话:0769-87280353
6 g( W2 P. @- P& l# Q& G
QQ:127605813
5 A* ]$ `: X. M6 d0 r0 K
贸易通:zzy9808
" J: W. ~: A2 D9 G2 t$ D" A
E-mail:zzy9808@163.com 
7 Y8 ?3 f' b: i0 X
东莞市加博智能电子设备有限公司
2 t7 \  Z4 C2 Z* P! d. O  u  W; T
作者: sky_tu    时间: 2006-10-23 07:57
标题: re:支持,请版主好事做到底。非常感谢
支持,请版主好事做到底。非常感谢
作者: Dtom    时间: 2006-11-23 18:53
标题: re:学习学习
学习学习
作者: tiantang2239    时间: 2006-12-27 19:46
标题: re:够专业!!
够专业!!
作者: deagle1980    时间: 2007-3-12 23:48
标题: re:哈哈,是应该给个图啊,不然对于偶这样的菜...
哈哈,是应该给个图啊,不然对于偶这样的菜鸟还真有难度
作者: 249092224    时间: 2007-4-11 01:59
标题: re:hao dongxi \
hao dongxi \
作者: dfsm009    时间: 2007-4-12 23:42
标题: re:在传统的门禁系统、考勤系统、一卡通系统、...
在传统的门禁系统、考勤系统、一卡通系统、售饭系统、医疗设备系统、开云手机版登录入口系统和工业控制领域当中,有成千上万的感应器, 检测器, PLC, 读卡器, 或其他设备,互相连接形成一个控制网络,作为信息系统内管理数据的工具.而最常用来连接这些设备的通信界面就是RS-232和RS-422/485总线 .但与网络相比RS-232,RS485/422 总线在传输距离和可靠性方面存在较大的局限性。 
作者: cody_hf    时间: 2007-4-23 23:30
标题: re:雾刹刹,为了生存还是得看~~
雾刹刹,为了生存还是得看~~
作者: zyq3659    时间: 2007-4-29 19:25
标题: re:网络知识还是有点少~~~!学习中~~!
网络知识还是有点少~~~!学习中~~!
作者: yanqun1984    时间: 2007-4-30 19:05
标题: re:谢谢.学习下
谢谢.学习下
作者: xiatianstar    时间: 2007-5-26 01:33
标题: re:一头雾水,看不懂
一头雾水,看不懂
: ~/ D2 V* U7 i$ j
作者: dsqjqd    时间: 2007-6-11 00:07
标题: re:太专业了  不太明白
太专业了 不太明白
作者: kenren0013    时间: 2007-6-12 16:56
标题: re:学习学习
学习学习
作者: janmily82    时间: 2007-6-18 18:10
标题: re:太专业了嘛,没看懂
太专业了嘛,没看懂
作者: add125    时间: 2007-10-15 00:44
标题: re:本来是懂一点,看后一点都不懂啦。
本来是懂一点,看后一点都不懂啦。
( d' G" Q6 K% ^: K: h# `& P1 i
作者: visiongu    时间: 2007-10-17 05:35
标题: re:学习ing 谢谢
学习ing 谢谢
作者: xkhaomusic    时间: 2007-10-25 02:49
标题: re:不错
不错
作者: willyenillye    时间: 2007-11-15 04:17
标题: re:如果你只是上网浏览信息或者玩一些简单的在...
如果你只是上网浏览信息或者玩一些简单的在线游戏,TCP层的安全问题基本上与你没有任何关系——就算真的发生了问题,你也解决不了。
# w% ?$ p# B. K7 X! U* Q1 X
8 m7 N& g) K. z7 v8 q7 v" F) @+ t楼主转来的这段文章包含了太多专业的概念,至少读者需要了解以下背景知识:
8 x1 A1 G7 I/ m
+ W7 s7 l% Y5 b- L) A  q2 L1.OSI网络七层结构,其中尤其是传输层(transport layer).
* Q% }) t/ [9 \4 o1 a; P5 ^
2.One-Way Hash Code加密基础,包括SHA1, MD5等等.
) w4 H2 F8 e1 b! B& E9 k1 O/ }
3.非对称加密原理.
( G& s$ ]0 ^2 y' \
/ F2 G% P$ G! H# h# l# @: e任何安全性上的提升都伴随着性能的降低和成本以及系统复杂性的提高.将原来的明文信息变为加密信息,意味着更高的硬件配制要求,更重的网络负载.
作者: stanteryboy    时间: 2007-11-17 18:45
标题: re:还在学习!
还在学习!
作者: GZHGP    时间: 2007-11-26 21:26
标题: re:收藏了............GOOD...
收藏了............GOOD
# x) O% e1 n4 ^
! o  A1 a! N0 J; V" E
) N% x' f' d) t
; G. {7 F6 M! a4 U- U
8 r, P/ N* {$ \# y; `* p4 w8 _
* |! I/ L) d  P. E. t
专业门禁
. _9 P; j2 M8 e6 Z7 P5 ~联系人:黄国潘
  _3 P$ M+ b( q, A  t; J. J! E3 @+ i
电 话:020-62235887 13794338961
; m# h+ ^9 T# L! F1 K$ Z
Q Q:181905678
1 v  {) F* ~7 k) \. a
m s n:gz_jianeng@hotmail.com
. ^7 T* u" w( N" |
E-mail:GZHGP@163.COM
作者: 416512461    时间: 2007-12-8 01:48
标题: re:ding
ding
作者: jak123    时间: 2008-1-4 06:46
标题: re:楼主辛苦了
楼主辛苦了
作者: canvas    时间: 2008-1-9 19:22
标题: re:新开始~努力学习~
新开始~努力学习~
作者: darren    时间: 2008-1-10 08:16
标题: re:学习学习............
学习学习............
作者: 梨城博科    时间: 2008-2-21 19:51
标题: re:有地方不懂~~~~
有地方不懂~~~~
作者: lxiaofi    时间: 2008-3-18 02:23
标题: re:大家都说的好
大家都说的好
作者: 2e242e24    时间: 2008-3-31 21:08
标题: re:楼主辛苦了
楼主辛苦了
作者: feimaodaodan    时间: 2008-5-11 18:52
标题: re:学习学习~~~~~~~~~~~~
学习学习~~~~~~~~~~~~
作者: 宏视小妹    时间: 2008-6-27 01:13
标题: re:我觉得真的很难哦!
我觉得真的很难哦!
作者: xregedit    时间: 2009-2-20 21:03
标题: re:这个上大学的时候应该学过的但是太抽象...
这个上大学的时候应该学过的
7 Z* ]4 B0 K& Z" [) a但是太抽象了 很难理解的
作者: happyboys801    时间: 2009-3-19 02:24
标题: re:学习了
学习了
7 I. n; o8 v4 s! g7 u& K4 \; N
作者: lijing2011    时间: 2012-2-13 09:54
学习了。大家加入qq交流群209947099,共同探讨,学习知识。谢谢。
作者: smartsecurity    时间: 2012-2-14 13:30
不错,值得顶一下
| 欢迎光临 开云手机版登录入口 (/) | 
Powered by Discuz! X3.4 |