已阅读5页,还剩57页未读, 继续免费阅读
(计算机应用技术专业论文)基于多agent入侵检测模型研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
贵州大学硕士学位论文 摘要 随着计算机网络在社会各行业的应用的不断深入,人们对于计算机网络的依赖程度目益 增强。由于网络的开放性、网络协议的固有弱点、网络连接形式的多样性、信息的共享和易 于扩散的特性,给计算机网络带来了越来越多的安全隐患。计算机网络安全问题已经成当前 网络研究的一大热点。 传统上人们使用防火墙来隔离外部的网络攻击,但是防火墙技术由于不能抵御来自内部 的攻击以及黑客针对防火墙的攻击手段随着技术的发展而不断丰富等原因,不能很好的保护 网络的安全。其他的安全机制如:身份认证、加密和v p n 等也不能很好的解决网络安全问 题。入侵检测系统从计算机网络系统中的若干个关键点收集信息,并分析这些信息,检查网 络中是否有违反安全策略的行为和遭到攻击的迹象。 现在的入侵检测系统主要有基于主机和基于网络的结构。基于主机的入侵检测主要是对 网络中的关键主机的数据源进行分析,基于网络入侵检测主要是采集网络数据包,分析出异 常网络活动,进而发现入侵行为,采用的分析方法主要有异常检测和误用检测。 本文设计的模型是基于多a g e n t 的混合型入侵检测系统m a i d s ( m u l t i - a g e n ti n t r u s i o n d e t e c t i o ns y s t e m ) ,采用分布式的架构,实现了中心a g e n t 、分析a g e n t 、主机检测a g e n t 和网络检测a g e n t 的设计。实现了同时对主机检测a g e n t 和网络检测a g e n t 的审计数据的分 析,采用协议分析的方法分析网络审计数据可以快速探测攻击,根据用户的要求详细分析数 据包。采用数据挖掘的关联分析算法可以发现未知攻击行为。把主机检测a g e n t 和网络检测 a g e n t 的审计数据融合,分析其中的相关性,形成统一格式的上报审计数据。对入侵的响应 采用被动和主动响应相结合的方式,能够生成不同形式的检测报告,根据系统管理员的需要, 可以关闭入侵的t c p 连接。 关键词:入侵检测;多a g e n t ;协议分析;模型;a a f i d ;关联规则 i v j;j淘浔酒酒阔凋濯叠 a b s t r a c t a b s t r a c t a l o n gw i t ht h ec o m p u t e rn e t w o r kw a sa p p l i e dd e e p l yi nt h ew o r l d ,p e o p l ed e p e n do nt h e c o m p u t e rn e t w o r km o r eh e a v i l y b u tt h eo p e n i n g ,w e a k n e s so fn e t w o r kp r o t o c o l ,a l lk i n d so f n e t w o r kc o n n e c t i o n sa n dt h e s h a r i n g o fi n t e r n e t b r i n ga b o u tm o r ep r o b l e m so fs e c u r i t y t h e r e f o r e ,t h ec u r r e n tn e t w o r kr e s e a r c hf o c u s e so nt h en e t w o r ks e c u r i t yh e a v i l y t r a d i t i o n a l l yp e o p l eu s ef i r e w a l lt oi s o l a t e st h ee x t e r n a ln e t w o r ka t t a c k s h o w e v e r , t h e f i r e w a l lt e c h n o l o g yc a n te f f e c t i v et os e c u r i t yo u rn e t w o r kf o ri t sl i m i to fd e f e n d i n gt h ea t t r a c t i n g f r o mi n t e r n a ln e t w o r ka n dt h ed e v e l o p i n go fm e t h o d st h a th a c k su t i l i z et oa t t a c kf i r e w a t l o t h e r p r o t e c t i o ns t r a t e g i e ss u c ha sa u t h e n t i c a t i o n ,e n c r y p t i o n a n dv p nc a n te f f e c t i v e l ys o l u t et h e p r o b l e mo fn e t w o r ks e c u r i t ye i t h e r i d st r a c et h ew h o l en e t w o r kt o f i n dt h eb e h a v i o r so f v i o l a t i n gt h es e c u r i t yp o l i c yo ra t t a c k i n gs y s t e mb yc o l l e c t i n ga n da n a l y z i n gi n f o r m a t i o nf r o m s e v e r a lo fk e ys i t e so ft h en e t w o r k c u r r e n ti d sa r c h i t e c t u r e sa r eb a s e do nh o s t so rn e t w o r k t h o s eb a s e do nh o s t su s u a l l y d e t e c tn e t w o r kb ya n a l y z i n gt h ed a t as o u r c ei nt h ek e ys i t e so fn e t w o r k ,a n dt h eo n e sb a s e do n n e t w o r km a i n l yc o l l e c tt h ed a t ap a c k a g e sa n da n a l y z et h ee x c e p t i o n a la c t i v i t i e st od e t e c tt h e i n t r u s i o nb e h a v i o r s t h e r ea r et w ot y p e so fa n a l y s i sm e t h o d si ni d sb a s e do nn e t w o r k :e x c e p t i o n d e t e c t i o na n dm i s u s ed e t e c t i o n t h ed e s i g n i n gm o d e l “ft h ep a p e ri s m u l t i a g e n ti n t r u s i o nd e t e c t i o ns y s t e mw i t h d i s t r i b u t e df r a m e t h ed e s i g n so fc e n t e r - a g e n t ,a n a l y s i sa g e n t ,h o s td e t e c t i o na g e n ta n d n e t w o r kd e t e c t i o na g e n tw e r ei m p l e m e n t e di nt h em o d e l i tc a na n a l y s e ss y n c h r o n o u s l ya u d i t d a t a o fh o s td e t e c t i o na g e n ta n dn e t w o r kd e t e c t i o na g e n t m a n ya t t a c k sw e r ef o u n db y a n a l y z i n gn e t w o r ka u d i td a t at h r o u g hp r o t o c o la n a l y s i sw a y t h em o d e lc a na n a l y s ed e t a i l e dt h e n e t w o r kp a c k e t sa c c o r d i n gt ou s e r s r e q u e s t s t h ea s s o c i a t e da n a l y s i sa l g o r i t h m si nd a t am i n i n g t e c h n o l o g yc a nh e l pt of i n dt h eu n k n o w na t t a c kb e h a v i o r c o m b i n et h ea u d i td a t af r o mh o s t d e t e c t i o na g e n ta n dn e t w o r kd e t e c t i o na g e n t ,a n da n a l y z ei t sr e l a t i v i t yt of o r ma na u d i tr e p o r ti na g e n e r a lf o r m a t 。t h ed e t e c t i o nr e s p o n s ei n t e g r a t e dw i t hp a s s i v er e s p o n s ea n da c t i v er e s p o n s ec a n g e n e r a t ed i f f e r e n tt y p e so fd e t e c t i o nr e p o r t i tm a yc u to f ft h et c pc o n n e c t i o no nd e m a n do f s y s t e ma d m i n i s t r a t o r k e yw o r d s :i n t r u s i o nd e t e c t i o n ;m u l t i a g e n t ;p r o t o c o la n a l y s i s ;m o d e l ;a a f i d ;a s s o c i a t e d r u l e s v 第一章弓i 言 1 1 论文研究背景 第一章引言 随着互联网技术的飞速发展,社会信息化程度日益提高。计算机通信网络在政治、军 事、金融、商业、交通、电信、文教等方面的作用日益增大,社会各行各业对于计算机网 络的依赖程度日益增强。互联网的发展已经深入到社会的各个方面,在带给人们便利的同 时,也带来了挥之不去的安全隐患。由于互联网的开放性、网络协议的固有弱点、网络连 接形式的多样性、信息的共享和易于扩散的特性,计算机网络面临的安全威胁日趋严重, 各类攻击与破坏层出不穷,与日俱增。计算机网络安全问题已经成为影响国家安全、经济 运行和发展以及社会稳定和繁荣的大问题。网络上许多敏感信息和保密数据难免受到各种 主动的或被动的人为攻击,尤其是电子商务环境下的信息系统的建设和发展日趋复杂使系 统安全任务更加艰巨。因此,在网络上构筑完善的安全策略已是势在必行,网络安全是社 会信息化、网络化过程中必须面对的事实。 立足于我国信息产业发展的现状,制定我国的安全策略,构筑我国的信息安全防范体 系,开发我国的信息安全产品,形成信息安全的民族产业,是关系国计民生和国家安全的 大事,因此无论从政治上还是经济上,网络安全技术的研究都是很有意义的工作。 由于网络系统结构或者协议本身固有的缺陷决定了诸多不安全因素,加之当今计算机 黑客攻击的手段的日益复杂,使得网络安全技术也层出不穷:防火墙、数据加密、数制字 认证、v p n 、入侵检测技术( i d s ) 、访问控制等。其中防火墙技术应用比较广泛,它能使 用访问控制机制阻止非授权访问。但是防火墙不能防止合法用户的权利滥用和网络内部的 相互的非授权访问,为了完善计算机全措施,对重要数据、资源或网络进行保护,入侵检 测技术得到了应用和发展。由于i d s 可以检测入侵,记录入侵痕迹,因此对入侵者具有一 定的威慑力。所以在某种意义上讲,入侵检测技术是一种主动的网络安全技术。 1 2 国内外研究现状 入侵检测技术最早是由j a m e sa n d e r s o n 于1 9 8 0 年在报告c o m p u t e rs e c u r i t y 耵a t m o n i t o r i n ga n ds u r v e i l l a n c e ) 中提出,于是国外对入侵检测技术的研究不断发展。1 9 8 7 年 d e n n i n g 首次提出入侵检测系统的通用模型,认为通用的入侵检测系统模型有探测器、分 析与响应器、参照信息数据库和控制台( 用户界面) 组成。随后入侵检测的研究越来越广 泛,提出了很多入侵检测模型。马尔可夫过程模型( m a r k o v p r o c e s s m o d e l ) 、d m 模型等。 基于主机入侵检测,主要是对网络中的关键主机的数据源进行分析,找出可能的入侵 行为。基于网络入侵检测,主要是采集网络数据包,分析出异常网络活动,进而发现入侵 行为。根据分析方法不同,入侵检测系统可以分为异常检测和误用检测。异常检测是假设 在一段时间内用户或网络行为通常遵循一种可预见的模式,于是可以通过检测资源使用异 常来发现入侵行为,异常检测一般使用统计分析方法。误用检测是通过检查事先定义好的 行为模式或规则,然后对实际检测过程中得到的事件数据进行过滤,检查是否包含入侵行 为的标识,从而发现入侵行为。 异常入侵检测假定所有入侵行为都是与正常行为不同的。通过建立了目标系统及其 用户的正常活动轮廓,理论上可以把所有与正常活动轮廓不同的系统状态视为可疑企图。 对于异常阈值与特征的选择是异常入侵检测技术的关键。异常入侵检测的主要优点是能够 检测位置的攻击,但正常行为模式则难以构建,误警率高。异常入侵检测主要有概率统计 方法、预测模式生成、神经网络方法和数据挖掘方法等。 误用入侵检测假定所有入侵行为和手段( 及其变种) 都能够表达为一种模式或特征, 贵州大学硕士学位论文 可以通过模式匹配的方法发现入侵行为。但是只能检测己知的攻击,对于新出现的攻击需 要安全专家进行特征分析提取特征字符串加入规则库方能检测。误用入侵检测系统的实现 技术主要有专家系统、击键监视、模型推理、模型匹配和状态迁移分析等。 随着入侵检测技术的发展,商业的入侵检测产品也不断推出。如国外的产品r e a l s e c u r e 和c i s c os e c u r e i d s 等,国内的如“天眼”网络入侵检测系统、“天阗”黑客入侵检 测系统等。这些产品虽然可以防范一定的攻击,但是现在的网络规模不断扩大网络结构越 来越复杂,并且黑客攻击的技术不断提高。会造成大量信息处理的遗漏,漏报率和误报率 增高。 1 3 本文所做主要工作 1 分析网络安全的现状以及入侵检测技术的发展情况,详细的介绍了入侵检测的概念、 分类以及入侵检测技术的展望。 2 介绍入侵检测模型,分析基于主机的入侵检测和基于网络的入侵检钡4 技术,比较分 析其各自的优缺点。深入介绍了异常检测和误用检测分析方法,叙述了异常检测和误用检 测各自的具体实现算法,分析其各自的优缺点。介绍了公共入侵检测框架( c i d f ) 和入侵检 测系统的发展趋势。 3 分析了a g e n t 的理论与技术,介绍a g e n t 的概念和特性,讨论了把多a g e n t 的体系 结构应用到入侵检测系统的可行性。分析了a w i d 和m a d i d s 系统的各自结构和特点。 4 建立了基于多a g e n t 入侵检测模型,建立了该模型的分布式体系结构,实现了主机 检测a g e n t 、网络检测a g e n t 、分析a g e n t 和中心a g e n t 的设计。 5 实现了同时对对主机检测a g e n t 和网络检测a g e n t 的审计数据的分析,采用协议分 析的方法分析网络审计数据可以快速探测攻击,根据用户的要求详细分析数据包。采用数 据挖掘的关联分析算法可以发现未知攻击行为。把主机检测a g e n t 和网络检测a g e n t 的审 计数据融合,分析其中的相关性,形成统一格式的上报审计数据。 6 对入侵的响应采用被动和主动响应相结合的方式,能够生成不同形式的检测报告, 根据系统管理员的需要,可以关闭入侵的t c p 连接。本模型已经在安全审计产品中实现。 1 4 论文的结构安排 第一章引言。主要介绍了论文研究背景,目前国内外的研究现状,本文所做主要工 作和论文的结构。 第二章网络安全及入侵检测概述。阐述了网络安全问题根源问题,分析了各种解决 网络安全的技术,介绍了入侵检测的产生与发展过程,入侵检测的概念,入侵检测的作用 和功能等问题。 第三章入侵检测系统。介绍了入侵检测系统的基本模型,包括d e n n i n g 模型、d m 模型和s n m p - i d s m 模型。介绍了入侵检测系统的工作模式和入侵检测系统的分类。分析 了入侵检测系统的检测分析方法,介绍了入侵检测系统的公共入侵检测框架和入侵检测系 统的未来发展趋势。 第四章多a g e n t 技术。介绍了a g e n t 技术,进步介绍了a g e n t 的概念及其特性。 对比分析了单a g e n t 系统、多a g e n t 系统( m a s ) 和移动a g e n t 系统。 第五章a g e n t 技术在入侵检测系统中的应用。介绍了a a f i d 系统,分析了a a f i d 的体系结构、a a f i d 结构的各个实体和a a f i d 的总体流程。简单介绍了m a d i d s 系统。 第六章基于多a g e n t 入侵检测模型。介绍了入侵检测模型引入多a g e n t 的优势和模 型的体系结构。对m a i d s 实现的关键技术进行了分析,重点介绍了该模型的设计。检测 引擎a g e n t 的设计包括主机检测a g e n t 设计和网络检测a g e n t 设计。分析a g e n t 的设计, 2 第一章引言 介绍了协议分析方法和数据挖掘算法。中心a g e n t 的设计,包括事件管理模块、报告生成 模块、a g e n t 管理和配置模块和入侵响应模块。 第七章系统模型测试及分析。介绍了m a i d s 的测试环境,通过各种攻击数据对该 模型进行测试,并对试验数据及结果进行了分析。 第八章结束语。总结全文,分析了本模型的优势和需要改进的几个问题,指出未来 研究的工作方向。 3 贵州大学硕士学位论文 第二章网络安全及入侵检测概述 随着i n t e m e t 的迅猛发展,网络安全越来越受到政府、企业、乃至个人的重视。过去, 防范网络攻击最常见的方法是防火墙。认为网络中加上防火墙就没有安全问题了,实际上, 仅仅依赖防火墙并不能保证足够的安全。 传统上人们使用防火墙来隔离外部的网络攻击,但是防火墙技术由于不能抵御来自内 部的攻击以及黑客针对防火墙的攻击手段随着技术的发展而不断丰富等原因,不能很好的 保护网络的安全。据统计通过调查发现,5 0 - 7 0 的攻击都将来自于内部,对于企业内部 心怀不满的员工来说,防火墙形同虚设。再者,由于性能的限制,防火墙通常不能提供实 时的入侵检测能力。 现今的网络整体安全解决方案中,入侵检测系统成为不可缺少的组成部分。入侵检测 是防火墙的合理补充,帮助系统对付网络攻击,扩展了系统管理员的安全管理能力泡括安 全审计、监视、进攻识别和响应1 ,提高了信息安全基础结构的完整性。它从计算机网络系 统中的若干个关键点收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为 和遭到袭击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能 的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时检测。 2 1 网络安全问题根源 i n t e m e t 是一个面向大众的开放系统,对于信息的保密和系统的安全考虑得并不完备, 加上计算机网络技术的飞速发展,网上的攻击与破坏事件层出不穷。大型网络系统内运行 多种网络协议( t c p i p 、i p x s p x ,n e t b e u a 等) ,而这些网络协议并非专为安全通讯设 计。因此,网络安全问题根源主要来自以下方面: 2 1 1 物理安全问题 除了物理设备本身的问题外,物理安全问题还包括设备的位置安全、限制物理访问、 物理环境安全和地域因素等。 物理设备的位置极为重要。所有基础设施都应该放置在严格限制来访人员的地方,以 降低出现未经授权访问的可能性。如果可能,要把关键的物理设备放在一个物理上安全的 地方,并注意冗余备份。如果物理设备摆放不当,受到攻击者对物理设各的故意破坏,那 其他安全措旌都没有用。 同时,还要注意严格限制对接线柜和关键网络基础设施所在地的物理访问。除非经过 授权或因工作需要而必须访问之外,否则将禁止对这些区域的访问。物理设备也面临着环 境方面的威胁,包括温度、湿度、灰尘、供电系统对系统运行可靠性的影响。 2 1 2 方案设计的缺陷 实际中的网络结构往往比较复杂,会包含星型、总线和环型等各种拓扑结构。结构的 复杂无疑给网络系统管理、拓扑设计带来很多问题。为了实现异构网络间信息的通信,往 往要牺牲一些安全机制的设置和实现,从而提出更高的网络开放性要求。开发性与安全性 正是一对相生相克的矛盾。 2 1 3 系统的安全漏洞 随着软件系统规模的不断增大,系统中的安全漏洞或“后门”也不可避免的存在,比 如我们常用的操作系统,无论是w m d o w s 还是u n i x 几乎都存在或多或少的安全漏洞。众 多的各类服务器( 最典型的如微软的s 服务器) 、浏览器、数据库、一些桌面软件等都被发 现过存在安全隐患。可以说任何一个软件系统都可能会因为程序员的一个疏忽、设计中的 一个缺陷等原因而存在漏洞,这也是网络安全问题的主要根源之一。 4 第二章网络安全及入侵检测概述 1 操作系统类安全漏洞 操作系统安全漏洞包括非法文件访问、远程获得r o o t 权限、系统后门( b a c k d o o r s ) 、 n i s 漏洞、f i n g e r 漏洞、r p c 漏洞等。 2 网络安全类安全漏洞 典型例子包括:c i s c oi o s 的早期版本不能抵抗很多服务拒绝( d e n yo fs e r v i c e ) 类型的 攻击( 如l a n d ) ;c i s c oc a t a l y s t5 x x x 序列的交换机允许未授权用户通过某种手段绕过认证 系统;c i s c 0 7 x x x 系列的路由器a c l 配置工具出现问题,允许已经被禁止的网络包传到另 外的网段中去;b a y 的某种型号的交换机有后门1 2 令。 3 应用系统类安全漏洞 各种应用都可能隐含着安全缺陷,尤其较早的一些产品和国外一些公司的产品对安全 问题很少考虑时更是如此,如通过t c p i p 协议应用m a i ls e r v e r 、w w ws e r v e r 、f i ps e r v e r 、 d n s 时出现的安全漏洞等。 2 1 4t c p l p 协议的安全问题 因特网最初的设计考虑是该网不会因局部故障而影响信息的传输,基本没有考虑安全 问题,因此它在安全可靠、服务质量、带宽和方便性等方面存在着不适应性。作为因特网 灵魂协议的t c p p 协议,更存在着很大的安全隐患,缺乏强健的安全机制,这也是网络 不安全的重要因素之一。 2 1 5 人的因素 人是信息活动的主体,人的因素其实是网络安全问题的最主要的因素,体现在下面三 点: 1 人为的无意失误 如操作员安全配置不当造成的安全漏洞,用户安全意识不强,用户1 2 令选择不慎,用 户将自己的帐号转借他人或与别人共享等都会给网络安全带来威胁。 2 人为的恶意攻击 人为的恶意攻击也就是黑客攻击,这是计算机网络所面临的最大威胁。此类攻击又可 以分为以下两种:一种是主动攻击,它以各种方式有选择地破坏信息的有效性和完整性; 另一类是被动攻击,它是在不影响网络正常工作的情况下,进行截获、窃取、破译以获得 重要机密信息。这两种攻击均可对计算机网络造成极大的危害,并导致机密数据的泄漏。 黑客活动几乎覆盖了所有的操作系统,包括u n i x 、w i n d o w s 、l i n u x 等。黑客攻击比 病毒破坏更具目的性,因而也更具危害性。更为严峻的是,黑客技术逐渐被越来越多的人 掌握和发展。目前,世界上有2 0 多万个黑客网站,这些网站都介绍些攻击方法和攻击 软件的使用以及系统的一些漏洞,因而系统、站点遭受攻击的可能性就变大了。尤其是现 在还缺乏针对网络犯罪卓有成效的反击和跟踪手段,使得黑客攻击的隐蔽性好、杀伤力强, 成为网络安全的主要威胁之一。 3 管理上的因素 网络系统的严格管理是企业、机构及用户免受攻击的重要措施。据r r 界企业团体1 t a a 的调查显示,美国9 0 的r r 企业对黑客攻击准备不足。目前,美国7 5 8 5 的网站都抵 挡不住黑客的攻击,约有7 5 的企业网上信息失窃,其中2 5 的企业损失在2 5 万美元以 上。此外,管理的缺陷还可能出现在系统内部人员泄漏机密或外部人员通过非法手段截获 而导致机密信息的泄漏,从而为一些不发分子制造了可乘之机。 2 2 常见的安全威胁与攻击 目前网络上存在的一些安全威胁与攻击按照攻击的性质、手段、结果等分类,主要有 下面几种: 5 贵州大学硕士学位论文 2 2 1 窃取机密攻击 窃取机密攻击是指未经授权的攻击者非法访问网络、窃取信息的情况,一般可以通过 在不安全的传输通道上截取正在传输的信息或者利用协议或网络的弱点来实现的。常见的 形式有以下几种: 1 扫描攻击 扫描攻击包括地址扫描和端口扫描等,通常采用p i n g 命令和各种端口扫描工具,可以 获得目标计算机的一些有用信息,比如计算机上打开了哪些端口,这样就知道了开设了哪 些服务,从而为进一步的入侵打下了基础。 2 协议栈指纹( s t a c kf i n g e r p r i n t i n g ) 鉴别 黑客对目标主机发出探测包,由于不同操作系统厂商的i p 协议栈实现之间存在许多细 微差别,因此每种操作系统都有其独特的响应方法,黑客经常能够确定出目标主机所运行 的操作系统。 3 会话劫持( s e s s i o nh i j a c k i n g ) 利用t c p 协议的一些不足,在合法的通信连接建立后攻击者可通过阻塞或摧毁通信的 一方来接管已经认证建立起来的连接,从而假冒被接管方与对方通信。 2 2 2 非法访问 1 口欺骗 攻击者可通过伪装成被信任的i p 地址等方式来骗取目标的信任。这主要针对 l i n u x u n i x 下建立起i p 地址信任关系的主机实施欺骗。 2 d n s 欺骗 由于d n s 服务器相互交换信息的时候并不进行身份验证,这就使得黑客可以使用错误 信息将用户引向设定主机。 3 重放攻击 攻击者利用身份认证机制中的漏洞先把别人有用的信息记录下来,过一段时间后再发 送出去。 4 特洛伊木马 把一个能帮助黑客完成某一特定动作的程序依附在某一合法用户的正常程序中,这时 合法用户的程序代码已经被改变,而一旦用户触发该程序,那么依附在内黑客指令代码同 时被激活,这些代码往往能完成黑客早已指定的任务。 2 2 3 恶意攻击 恶意攻击,在当今最为突出的就是拒绝服务攻击d o s ( d e n i a lo fs e r v i c e ) 了。拒绝服 务攻击通过使计算机功能或性能崩溃来阻止提供服务,典型的拒绝服务攻击有资源耗尽和 资源过载两种形式。当一个对资源的合理请求大大超过资源的支付能力时就会造成拒绝服 务攻击。常见的攻击行为主要有以下几种: 1 p i n g o f d e m h 在早期版本中,对t c p i p 栈的实现在i c m p 包上规定为6 4 k b 。当发送p i n g 请求的数 据包声称自己的尺寸超过i c m p 上限,也就是加载的尺寸超过6 4 k b 上限时,就会使p i n g 请求接收方出现内存分配错误,导致t c p i p 堆栈崩溃,致使接收机宕机。 2 u d p h o o d 利用简单的t c p i p 服务建立大量数据流,如c h a r g e n 和e c h o 来传送无用的占满带宽 的数据。通过伪造与某一主机的c h a r g e n 服务之间的一次u d p 连接,回复地址指向提供 e c h o 服务的一台主机,这样就生成在两台主机之间的足够多的无用数据流,过多的数据流 就会导致带宽耗尽。 6 第二章网络安全及入侵检测概述 3 l a n d 攻击 在l a n d 攻击中,将一个s y n 包的源地址和目标地址都设置成同一服务器地址,导致 接收服务器向自己的地址发送s y n - a c k 消息,结果这个地址又发回a c k 消息并创建一 个空连接,每一个这样的连接都将保留直到超时。对l a n d 攻击反映不同,许多u n i x 实 现将崩溃,n t 则变得及其缓慢。 4 d d o s 攻击 拒绝服务攻击( d e n yo fs e r v i c ea t t a c k ) 是指,当一个或多个攻击源通过伪造数据、发送 非法请求来淹没正常服务,以至于合法请求被丢失、忽略,最后导致服务质量严重下降。 这种攻击通过消耗网络带宽与系统资源,使网络或系统不胜负荷以至于瘫痪,从而无法提 供正常的服务。 分布式拒绝服务攻击( d i s t r i b u t e dd e n yo fs e r v i c ea t t a c k ) 是指采用分布式的攻击方式, 联合或控制网络上能够发动d o s 攻击的若干几主机同时发动攻击,制造数以百万计的数据 分组流入欲攻击的目标,致使目标主机或网络极度拥塞,从而造成目标系统的瘫痪。 2 3 网络信息安全的目标 确保网络系统的信息安全使网络安全的目标,对任何种类的网络系统而言,就是要阻 止前面所有威胁的发生。对整个网络信息系统的保护最终是为了信息的安全,即信息的存 储安全和信息的传输安全等。从网络信息系统的安全指标的角度说,就是对信息的可用性、 完整性和保密性的保护,更确切地说,是对网络资源的保密性( c o n f i d e n t i a l i t y ) 、完整性 ( i n t e g r i t y ) 和可用性( a v a i l a b i l i t y ) 的保护( 简称c i a 三要素) 。1 2 保密性指网络中的数据必须按照数据的拥有者的要求保证一定的秘密性,不会被未授 权的第三方非法获知。具有敏感性的秘密信息,只有得到拥有者的许可,其他人才能够获 得该信息,网络系统必须能够阻止信息的非授权访问或泄露。 完整性指网络中的信息安全、精确与有效,不因人为的因素而改变原有的内容、形式 与流向,即不能为未授权的第三方修改。 可用性就是要保障网络资源无论在何时,无论经过何种处理,只要需要即可使用,而 不因系统故障或误操作等使资源丢失或妨碍对资源的使用,使得严格时间要求的服务不能 得到及时的响应。 2 4 解决网络安全的技术 2 4 1 划分网段、局域网交换技术和v l a n 实现 划分网段、局域网交换技术和v l a n 实现主要解决局域网络的安全问题。 由于局域网是广播型网络,因此,若在广播域中进行监听,就可以对信息包进行分析, 那么本广播域的信息传递都会暴露无遗。 划分网段,其本质就是限制广播域,将非法用户与网络资源相互隔离,从而达到限制 用户非法访问的目的。其方式分为物理分段和逻辑分段两种。物理分段通常是将网络从物 理层和数据链路层上分开的网段,各网段相互间无法进行自接通讯。逻辑分段是指将整个 系统在网络层上进行分段。 局域网交换和v l a 2 q 技术将传统的基于广播的局域网技术发展为面向连接的技术,从 广播网络转变为点到点的通讯,除非设置监听口,信息交换也不会存在监听和篡改等问题。 2 4 2 加密技术、数字签名和认证 加密型网络的安全技术基本思想是不依赖于网络中数据路径的安全性来实现网络系 统的安全,而是通过对网络数据的加密来保障网络的安全可靠性,因而这一类安全保障技 术的基石是适用的数据加密技术极其在分布式系统中的应用。 7 贵州大学硕士学位论文 2 4 3 防火墙 防火墙是指设置在不同网络f 如可信任的企业内部网和不可信的公共网) 或网络安全域 之间的一系列部件的组合。它是不同网络或网络安全域之间信息的唯出入口,能根据企 业的安全政策控制( 允许、拒绝、监测) 出入网络的信息流,且本身具有较强的抗攻击能力。 它是提供信息安全服务,实现网络和信息安全的基础设施。在逻辑上,防火墙是一个分离 器,一个限制器,也是一个分析器,有效地监控了内部网和i n t e r a c t 之间的任何活动,保 证了内部网络的安全。 2 4 4v p n 技术 v p n 是通过私有的隧道技术在公共数据网络上仿真一条点到点的专线技术。所谓虚 拟,是指用户不再需要拥有实际的长途数据线路,而是使用i n t e r n e t 公共数据网络的长途 数据线路。所谓专用网络,是指用户为自己定制一个最符合自己要求的网络。 虚拟专用网是企业网在因特网等公共网络上的延伸。虚拟专用网通过安全的私有的数 据通道将远程用户、公司分支机构内部网、公司业务伙伴的企业网连接起来,构成一个扩 展的企业网。在该网中的主机将不会觉察到公共网络的存在,仿佛所有的主机都处于一个 独立的网络之中。 2 4 5 入侵检测技术 利用防火墙技术,通常能够在内外网之间提供安全的网络保护,降低网络的安全风险。 但是,仅仅利用防火墙,网络安全还远远不够。入侵者可以寻找防火墙背后可能敞开的后 门或者绕过防火墙侵入网络。防火墙内对网络内部的入侵无能为力。 入侵检测是新型的网络安全技术,目的是提供实时的入侵检测及采取相应的防护手段, 实时入侵检测的能力重要点在于它能够对付来自内部的攻击,能够阻止黑客的入侵。 2 5 入侵检测的产生与发展 2 0 世纪7 0 年代,随着计算机的速度、数量的增长以及体积的减小,对计算机安全的 要求显著增加。面对这样的形式,在1 9 7 7 年和1 9 7 8 年,美国国家标准局召开了有政府和 商业组织代表参加的会议,就当前的安全、审计和控制状况提出报告。 1 9 8 0 年,j a m e sa n d e r s o n 在报告 c o m p u t e rs e c u r i t yt h r e a tm o n i t o r i n ga n ds u r v e i l l a n c e 中提出,必须改变现有的安全审计系统机制,以便为专职系统安全人员提供安全信息,此 文首次提出了检测思路。p 1 1 9 8 3 年,s r l ( s t a n df o r dr e s e a r c hi n s t i t u t e ) 用统计方法分析i b m 大型机的s m f ( s y s t e m m a n a g e m e n tf a c i l i t y ) 记录,这也是早期对入侵检测的研究。 1 9 8 4 - 1 9 8 6 年,d e n n i n g 和n e u m a n n 在s r i 公司内设计和实现了著名的e s ( i n t r u s i o n d e t e c t i o ne x p e r ts y s t e m ) ,该系统是早期入侵检测系统中最有影响力的一个。m e s 系统采纳 了a n d e r s o n 提出的若干建议。e s 系统包括了统计分析组件和专家系统组件,同时实现 了基于统计分析的异常检测技术和基于规则的误用技术。 1 9 8 7 年,d o r o t h ye d e n n i n g 发表的经典论文 a ni n t r u s i o nd e t e c t i o nm o d e l 中提出 入侵检测的基本模型,并提出了几种可用于入侵检测的统计分析模型。入侵检测领域内的 研究工作从此正式启动了。 1 9 8 9 1 9 9 1 年,s t e p h e ns m a h a 设计开发了h a y s t a c k 入侵检测系统,该系统用于美国空 军内部网络的安全检测目的。h a y s t a c k 同时采用了两种不同的统计分析检测技术,来发现 异常的用户活动。 1 9 9 0 年,加州大学d a v i s 分校的t 0 d dh e b e r l i e n 发表在i e e e 上的论文an e t w o r k s e c u r i t ym o n i t o r ,标志着入侵检测第次将网络数据包作为实际输入的信息源。n s m 系 8 第二章网络安全及入侵检测概述 统截获t c p i p 分组数据,可用于监控异构网络环境下的异常活动。 1 9 9 1 年,在多个部门的赞助支持下,在n s m 系统和h a y s t a c k 系统的基础上,s t e p h e n s m a h a 主持设计开发了d i d s ( 分布式入侵检测系统) 。d i d s 是首次将主机入侵检测和网络 检测技术进行集成的一次努力,它具备在目标网络环境下跟踪特定用户异常活动的能力。 1 9 9 2 年,加卅i 大学圣巴巴拉分校的p o r r a s 和l o s 提出了状态转移分析的入侵检测技术, 并实现了原型系统u s t a t ,之后发展为n s t a t 和n e t s t a t 等系统。 而s a i c 和h a y s t a c kl a b s 分别开发出了c m d s 系统和s t a l k e r 系统,这两个系统是首 批投入商用的主机入侵检测系统。 1 9 9 4 年,p o r r a s 在s r i 开发出i d e s 系统的后续版本h i d e s 系统。进步,s r i 开发 了用于分布式环境的e m e r a l d 系统。 1 9 9 5 年,普渡大学的s k u m a r 在s t a t 的思想基础上,提出了基于有色p e t r i 网的模 式匹配计算模型,并实现了i d i o t 原型系统。 1 9 9 6 年,新墨西哥大学的f o r r e s t 提出了基于计算机免疫学的入侵检测技术。 1 9 9 7 年,c i s c o 公司开始将入侵检测技术嵌入到路由器,同时,i s s 公司发布了基于 w m d o w s 平台的r e a l s e c u r e 入侵检测系统,自此拉开商用网络入侵检测系统的发展序幕。 1 9 9 8 年,m r r 的r i c h a r dl i p p m a n n 等人为d a r p a 进行了一次入侵检测系统的离线评 估活动,该评估活动使用的是人工合成的模拟数据,最后的测试结果对于后来的入侵检测 系统开发和评估工作都产生了较大的影响。 1 9 9 9 年,l o s a l a m o s 的v p a x s o n 开发了b r o 系统,用于高速网络环境下的入侵检测。 同年,加州大学的d a v i s 分校发布了g r i d s 系统。 w e n k el e e 提出了用于入侵检测的数据挖掘技术框架i z l l 2 0 0 0 年,普渡大学的d i e g oz a m b o n i 和e s p a f f o r d 提出了入侵检测的自治代理结构, 并实现了原型系统a f f i d 系统。 2 6 入侵检测的基本概念 2 6 1 入侵检测的概念 入侵,是指任何试图危及计算机资源的完整性、机密性和可用性的行为。而入侵检测 是对入侵行为的发觉。它通过从计算机网络或系统中的若干关键点收集信息,并对这些信 息进行分析,从而发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象。进行 入侵检测的软件与硬件的组合便是入侵检测系统( 简称i d s ) 。1 9 1 入侵检测系统( i d 8 ) 是一项很新的网络安全技术,目前已经受到各界的广泛关注, 它的出现是对原有安全系统的一个重要补充。入侵检测系统收集计算机系统和网络的信息, 并对这些信息加以分析,对保护的系统进行安全审计、监控、攻击识别并做出实时的反应。 2 6 2 入侵检测的作用和功能 1 监控、分析用户和系统的活动。 2 审计系统的配置和弱点。 3 评估关键系统和数据文件的完整性。 4 识别攻击的活动模式。 5 对异常活动进行统计分析。 6 操作系统审计跟踪管理,识别违反政策的用户活动。 2 6 3 研究入侵检测的必要性 计算机网络安全应提供保密性、完整性以及抵抗拒绝服务的能力,但是由于联网用户 的增加,越来越多的系统受到攻击。入侵者利用操作系统或者应用程序的缺陷企图破坏系 9 贵州大学硕士学位论文 统。为了对付这些攻击企图,可以要求所有的用户确认并验证自己的身份,并使用严格的 访问控制机制,还可以用各种密码学方法对数据提供保护,但是这并不完全可行。另一种 对付破坏系统企图的理想方法是建立一个完全安全的系统。要求所有的用户能识别和认证 自己,还要采用各种各样的加密技术和强制访问控制策略来保护数据。实际上,这根本是 不可能的。m i l l e r 1 4 给出一份有关现今流行的操作系统和应用程序的研究报告,指出软件 中不可能没有缺陷,此外,设计和实现一个整体安全系统相当困难。其次,要将所有已经 安装的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《扑草净原药标准》
- 保险行业法律法规考点题库
- 保险理赔员资格认证理赔实务专项习题集
- 链工宝全国安全生产月新安法知多少知识竞赛题库及答案第50题
- 中级电工考试试题及答案
- 陕西渭南市2026年初级统计师资格考试(统计专业知识和实务)模拟题库及答案
- 2026年作业人员岗前有限空间安全准入考核试题
- 人大立法业务培训测试卷完整版及答案解析
- 食品出厂检验岗位培训考试试卷(2026年版)
- 2026仪表安全培训试题及答案
- 第2课 俄国的改革 课件
- 眼科疾病诊疗技术新进展与挑战
- 高校实验室建设项目投标文件
- 创伤性心搏骤停心肺复苏救治专家共识(2025版)完整版 + 损伤控制操作路径
- 2025年中级消防题库试卷及答案
- 2025-2026学年度第一学期八年级历史第一次检测试卷
- 内镜室医院感染知识培训课件
- LNG接收站安全培训课件
- 商砼站消防演习应急预案
- 2025年国家公务员考录《行测》真题及参考答案
- 厂区油污管理办法
评论
0/150
提交评论