已阅读5页,还剩55页未读, 继续免费阅读
(通信与信息系统专业论文)嵌入式小型安全代理网关总体设计与关键电路研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
中文摘要 随着我国信息化建设的发展,网络臼益成为最重要的信息传递工具,影响到社会生活 的各个领域;由于t c p i p 先天性的缺陷,网络中的非法用户随时可能对网络安全造成严 重的威胁;特别是在电子政务系统建设中,外网、内网、专网之间信息安全、便捷地交换 成为迫切需要解决的问题。然而,目前许多安全防护措施仍停留在“头痛医头,脚痈医脚” 的阶段,于是一个综合考虑各方面因素的深度防御体系“屏蔽子网安全隔离网关”应 运而生。 本文首先介绍了目前国内外“物理隔离”的概念和相关技术,指出安全网关是最佳的 解决方案;然后给出了安全网关方面的概要描述。包含安全网关的关键技术和体系结构, 并由此引出了本课题的主要工作:嵌入式小型屏蔽子网安全隔离网关的设计,综述了其设 计思想和设计方案单主机+ 底层专用f p g a 硬核;在硬件系统设计方面,本文主要工 作着重于专用f p g a 硬核的模块级电路设计与仿真验证工作,文章详细讲述了作者对安全 网关底层f p g a 模块电路的具体设计思路,并结合仿真验证了各模块的功能,最后对 全篇进行了总结。 关键词:物理隔离;安全网关:t c p i p :包过滤;f p g a 第1 页 a b s t r a c t a l o n ew i t ht h ei m p r o v e m e n to ft h ei n f o r m a t i o nc o n s t r u c t i o ni no u rc o u n t r y ,t h en e t w o r k b e c o m e sai m p o r t a n ti m p l e m e n to fi n f o r m a t i o ne x c h a n g em o r ea n dm o r e ,i m p a c t e do ne v e r y f i e l d so f s o c i e t y l i f e ;d u e t o t h e t c p i pc o n g e n i t a l d e f e c t ,l a w l e s s u s e r s i n t h e n e t w o r ka r e l i k e l y t ot h r e a t e no nt h en e t w o r ks e c u r i t ys e r i o u s l ya ta n ym o m e n t ;e s p e c i a l l yi n t h ee l e c t r o n g o v e r n m e n ta f f a i rs y s t e mc o n s t r u c t i o n , i n f o r m a t i o ne x c h a n g es a f e l ya n dc o n v e n i e n t l yb e t w e e n t h ee x t e r n a ln e t 、t h ei n t e m a ln e ta n dt h ep r i r a t en e ti sap r o b l e mn e e d e dt os o l v eu r g e n t l y 。 h o w e v e r ,m a n ys e c u r i t yd e f e n s em e a s u r e sa tt h ep r e s e n ta l es t i l li nt h es u p e r f i c i a lp h a s e ,s oa d e p t hd e f e n s es y s t e mc o n s i d e r e da l lf a c t o r ss y n t h e t i c a l l y 一ai s o l a t e ds e c u r eg a t e w a ys h i e l d e d s u b n e t e m e r g e sa st h et i m e sr e q u i r e 。 f i r s t l y ,t h ep a p e rp r e s e n t st h e p h y s i c a li s o l a t i o n c o n c e p ta n dt e c h n o l o g yr e l a t e di nt h e d o m e s t i ca n do v e r s e a sa r e at h e s ed a y s ,p o i n t so u tt h a tt h es e c l n eg a t e w a yi st h eb e s ts o l u t i o m t h e ng i v e st h eg e n e r a ld e s c r i p t i o na b o u tt h es e c u r eg a t e w a yc o l l e c t i v e l y ,i n c l u d et h ek e y t e c h n o l o g y 、s y s t e ma n ds t r u c t u r ea b o u tt h es e c u r eg a t e w a y ; a n de d u c e st h em a i n w o r ki nt h e t a s kt h e r e b y _ c h ed e s i g no fe m b e d d e ds m a l li s o l a t i o ns e c u r eg a t e w a ys h i e l d e ds u b n e t , s u m m a r i z e si t si d e aa n ds c h e m e - - - - as i n g l eh o s tc o m p u t e r + s p e c i a lf p g ac i r c u i tb o a r di nt h e b o t t o ml a y e r :t h em a i nw o r ki nt h ep a p e re m p h a s i z e so nt h ed e s i g no f t h em o d u l eg r a d ea n dt h e s i m u l a t i o nv e r i f i c a t i o no fs p e c i a lf p g ac i r c u i tb o a r da b o u tt h ed e s i g no ft h eh a r d w a r es y s t e m ; t h ep a p e rt a l k sa b o u tt h ed e s i g nt h o u g h ta b o u tt h ea u t h o ri nt h ed e t a i lp a r t i c u l a r l ya b o u tt h e f p g am o d u l ec i r c u i ti nt h eb o t t o ml a y e ro ft h es e c u r eg a t e w a ya n dt e s t i f i e st h e m o d u l e s f u n c t i o nc o m b i n e dw i t ht h es i m u l a t i o ng r a p h ,i nt h ee n d ,s u m su pt h ep a p e re n t i r e l y 。 k e yw o r d s :p h y s i c a ll s o l a t i o n ;s e c u r eg a t e w a y ;t c p i p ;p a c k e tf i l t e r :f p g a 第1 i 页 表目录 表li p 数据报格式9 表2t c p 报文格式1 0 表3i x f 4 4 0p o r tc o n t r o lr e g i s t e r 3 1 表4i x f 4 4 0i xb u sm o d e r e g i s t e r 3 1 表5i x f 4 4 0s e r i a l m o d e r e g i s t e r 3 2 表6 以太网封装格式3 7 表7 物理帧格式3 7 第v 页 图目录 图1t c p 的状态变迁图6 图2 外网发起请求取得服务的过程图1 6 图3 安全网关通用结构图1 7 图4 基于高速f p g a 硬核及高速网络处理机的小型网络安全网关设计总图。2 0 图5 硬件系统框图2 4 图6i x f 4 4 0 内部功能结构图2 7 图7f i f o ( f p o a ) 信号时序图3 3 图8i x f 4 4 0 发送准备时序图3 3 图9i x f 4 4 0 数掘报发送时序图3 4 图1 0t c p i p 协议族中不同层次的协议3 5 图1 1 数据进入协议栈时的封装过程3 6 图1 2 以太网数掘帧的分用过程3 8 图1 3 状态机结构框图4 1 图1 4 状态机的状态图和转移控制定序4 3 图1 5 简单四状态机逻辑结构示意图4 5 图1 6i x f 4 4 0 初始化时序图4 6 图1 7l x f 4 4 0 发送f i f o ( f p g a ) 缓存数据时序图4 7 图1 8 提取字段、初步过滤时序图4 8 图1 9 比对轮渡时序图4 8 图2 0 有限状态机时序图4 9 第v i 页 学位论文原创性声明 所提交的学位论文是本人在导师指导下进行的研究工作及取得的研究成果。尽我所 知,除了文中标注和致谢的相关内容外,论文中不包含其他个人或集体已经公丌的研究成 果。与我一同工作的同志对本研究所做的任何贡献均已在论文中作了明确的说明并表示谢 意。 学位论文题目: 送厶式尘型窒全垡堡塑羞垒往退让墨羞毽电路婴塞 学位论文作者签名: 睦扬日期:2 0 0 6 年4 月1 5 日 学位论文版权使用授权书 本人完全了解信息工程大学有关保留、使用学位论文的规定。本人授权信息工程大学 可以保留并向国家有关部门或机构送交论文的复印件和电子文档,允许论文被查阅和借 阅;可以将学位论文的全部或部分内容编入有关数据库迸行检索,可以采用影印、缩印或 扫描等复制手段保存、汇编学位论文。 ( 涉密学位论文在解密后适用本授权书。) 学位论文题目:邀厶式型! 型塞全岱理圆苤望住遮让皇苤毽鱼堕硒究 学位论文作者签名:隧扬1 3 期:2 0 0 6 年4 月1 51 7 作者指导教师签名: 篮熬竖f t 期:2 0 0 6 年4 月1 5 日 州,莎彩硝 信息工稃大学硕+ 学位论文 第一章绪论 近年来,随着我国信息化建设步伐的加快,“电子政务”应运而生,并以| j i 所未有的 速度发展。电子政务体现在社会生活的各个方面:工商注册申报、网上报税、网上报关、 基金项目申报等等。电子政务与国家、个人利益关系越来越密切,而网络安全问题日益凸 现。 1 1 课题背景 在我国电子政务系统建设中,外网连接着广大民众,内网连接着政府部门办公系统, 专网连接着各级政府的信息系统,在外网、内网、专网之阔交换信息是基本要求。如何在 保证内网和专网资源安全的前提下,实现从民众到政府的网络畅通、资源共享、方便快捷 是电子政务系统建设中必须解决的技术问题。 电子政务系统建设中信息安全设备目前以专用的大型网络安全代理服务器和安全网 关( 网闸) 为主,但这些设备存在系统配置复杂,规模较大,造价很高的问题,对中小单 位并不适用。 随着i n t e m e t 网络规模的不断扩大和嵌入式网络处理技术的同益成熟,为中小型单位 开发实用、经济并且具备足够网络安全保证的小型嵌入式安全网关设备已经非常必要并已 经具备了比较成熟的技术基础。 1 2 国内外“物理隔离”的技术概论 安全网关实际上就是一种“物理隔离”体系。 1 2 1 “物理隔离”的概念和要求 物理隔离是相对使用防火墙、保密网关等信息安全设备进行逻辑隔离而言的,是指涉 密网络与公共信息网络彼此完全隔绝,两个网络之间不存在物理通路“1 。 鉴于网络安全现状和信息安全的需要,欧美发达国家都有明确规定:核心机密网络必须 与i n t e m e t 物理断开。我们国家也已经出台相应法规,明确要求:“凡涉及国家秘密的计 算机信息系统,不得直接或间接地与国际互联网或者其他公共信息网络相连接,必须实行 物理隔离。” 目前,我国涉密网络的物理隔离在安全保密上的要求主要可以概括为两点: 一、在物理传输上使涉密网络和非涉密网络隔断,确保非涉密网络不能通过网络连接 而侵入涉密网络:同时防止涉密网络信息通过网络连接泄漏到非涉密网络。 二、在物理存储上隔断涉密网络和非涉密网络,对于断电后会遗失信息的部件,如内 存、处理器等暂存部件,要在网络转换时作清除处理,防止残留信息泄露;对于断电后非 第1 页 信息 二程大学硕七学位论文 遗失性设备如磁带机、硬盘等存储设备,涉密网络与非涉密网络信息要分丌存储。 1 2 2 “物理隔离”相关技术与解决方案 1 2 2 1 国外物理隔离技术介绍 美国、以色列、俄罗斯等国家都实行内网与公共网络的物理隔离,在物理隔离方面的 技术和产品也都比较成熟,从很多方面的技术和产品来看,远几个网络技术发达国家的物 理隔离大致可以分为隔离技术和安全隔离与交换技术( 即我们称之为的“安全网关”技术) 。 ( 1 ) 隔离技术 隔离技术在理论上可分为终端级和网络级两个层次:终端级是通过存储器的隔离实现 的,在单硬盘上划分安全区、非安全区以及交换区,通过使用特制的隔离卡,使安全区和 非安全区不能同时使用,以达到信息隔离的效果:网络级的隔离通过在终端上使用特制的 网络隔离卡,与安全集线器相配合,通过网络隔离卡上电信号的电平高低来选择相应的网 络进行连接,做到不能同时连接安全和非安全网络,与终端存储器的隔离相配合达到信息 隔离的效果。 ( 2 ) 安全隔离与交换技术 安全隔离与交换技术的主要原理是由两套各自独立的系统分别连接安全和非安全的 网络,两套系统之问是一个类似“网关”的装置,保证当安全的网络连通时,断丌与非安 全网络连接:当非安全网络连通时,断开与安全网络的连接,分时地使用两套系统中的数 掘通路进行数据交换,以达到隔离与交换的目的。在数掘交换过程中要进行防病毒、防恶 意代码等信息过滤,以保证信息的安全。 1 2 2 2 目前我国实施物理隔离的解决方案 方案一:建设两个独立的网络,一个是内部网络,用于存储、处理,传输涉密信息; 一个是外部网络,与i n t e m e t f l 连。两个网络之间如果有数据交换需要,则采用人工操作( 如 通过软盘、磁带等) 的方式。 方案二:采用安全隔离计算机( 终端级解决方案) ,用户使用一台客户端设备上内部网 络和外部网络。主要类型可分为:1 ) 双主板,双硬盘型:在一个机箱内设置两套计算机的设 备,相当于两台计算机共用一台显示器,通过客户端开关分别选择两套计算机系统。2 ) 单 主板,双硬盘型:客户端通过增加一块隔离卡、一块硬盘,将硬盘接口通过添加的隔离卡转 接到主板,网卡也通过该卡引出两个网络接口,通过该卡控制客户端存储设备,同时选择 相应的网络接口,达到物理隔离的效果;另外一种方案是在主板b i o s 等更底层的技术方面 进行设计,做到不同的网络选择不同的硬盘,达到物理隔离的目的。3 ) 单主板,单硬盘型: 客户端需要增加一块隔离卡,但不需要额外增加硬盘,将存储器通过隔离卡连接到主板, 网卡也通过隔离卡引出两个网络接口。在原有硬盘上划分安全区、非安全区,通过该卡控 制客户端存储设备分时使用安全区和非安全区,同时选择相应的网络接口,达到物理隔离 第2 页 信息1 二稃大学硕士学伸论文 的效果。 方案三:采用安全隔离集线器( 集线器解决方案) ,主要解决房间和楼层单网布线的问 题。这种集线器需要和专用的安全隔离计算机相配合,只采用一个网络接口,通过网线将 不同的网络选择信号传递到网络选择器,根据不同的选择信号,选择不同的网络连接。 方案四:属于物理隔离的远程安全传输方式,包括使用独立铺设线路和交换设备方式; 在具备相应的认证和链路加密措施的前提下,使用面向连接的电路交换方式( 如p s t n i s d n ,a d s l 等) ;使用永久虚电路( p v c ) 交换方式( 如d d n x 2 5 、帧中继和a t m 中使用永 久虚电路构建的专线) 。 1 2 2 3 新的解决方案一安全网关 随着我国信息化的深入,特别是电子政务建设的迅速发展,涉密网络的安全隔离和信 息交换需求十分迫切,而且需要交换的信息也在逐年增多。前面提到的物理隔离产品和方 案,操作起来相对比较繁琐,不能够适应当前形势的需要。因此,在保证安全的前提下, 研制并采用一种安全隔离与交换的系统( 也称为安全网关) 是迫切需要的。 安全网关主要是用以解决内外网之间的安全转换问题,在这方面相对于以往的物理隔 离产品具有不同的特点: 首先,它防止内部网络( 涉密网) 不能有意或无意地向外部网络( 公共信息n ) n 漏秘密信 息,应采用基于语义分析的、智能化程度和检查效率都较高的信息保密检查技术: 其次,防范外部网络向内部网络的黑客攻击和计算机病毒侵扰,其中包括对未知名攻 击和病毒的防范和查杀; 另外,它能够解决外部网络和内部网络之间的大流量数掘交换问题,在确保安全的静 提下,尽可能提高效率,稳定运行,加强可操作性。值得注意的是,要想实现真正意义的 隔离,安全网关必须保证在系统工作的任何时刻和任何情况下,涉密网络与非涉密网络之 间都不存在电子通路以确保两个网络之间的物理隔离。此外,构建安全网关时,也要保证 系统本身的强壮性、可控性和稳定性。 1 3 论文的主要工作 本文主要叙述了我单位承担的郑州市科技局2 0 0 6 科技攻关课题“嵌入式i n t e m e t 小型 安全网关”的总体思路、方案和硬件处理部分的主要工作,主要涉及基于通用结构的总体 设计思路及针对特定用户对设计思路的进一步改进,总体设计方案的硬件配置、功能、工 作流程,方案设计特点和关键点,用硬件描述语言实现安全网关内报文的存储、过滤和转 发的过程,完成了上述几个模块的编译和仿真,并初步完成了扩展网络接口、中心轮渡 过滤f p g a 及其他辅助硬件电路设计。 1 4 论文结构 第3 页 信息工程大学硕士学俯论文 本论文的主要内容由以下几章组成: 论文第二章主要叙述了网络安全方面的现状和问题,讨论了安全网关的定义、原理、 组成、部件比较及体系结构; 论文第三章主要分析了基于通用的嵌入式小型安全网关结构的总体设计思路及针对 特定用户对思路的进步改进,总体设计方案的硬件配置、功能、工作流程、方案设计特 点和方案的关键点; 论文第四章主要讨论了系统的硬件电路架构,器件选型,以及丌发工具和开发语言; 论文第五章详细分析了硬件电路模块级设计与仿真工作,包含初始化、接收缓存、 过滤、比对轮渡、状态机的v h d l 设计和时序仿真; 论文结束语总结了本文的工作,指出目前在研究中还存在的问题和不足,并对课题 前景展望。 第4 页 信息t 稃大学硕士学位论文 第二章安全网关技术的分类及比较 本章是课题前期技术资料阅读、理解和分析的积累,可以作为后期科研工作的理论基 础和实际软、硬件实现的着眼点。 2 1 网络安全的现状和问题 互联网技术屏蔽了底层网络硬件实现细节,使得异种网络之问可以互相通信。t c p i p 协议族是目前使用最广泛的网络互联协议。但t c p i p 协议族本身存在着一些安全性问题, 这就给“黑客”们攻击网络以可乘之机。由于大量重要的应用程序都以t c p 作为它们的传 输层协议,因此t c p 先天的缺陷会给网络带来严重的后果。从图1t c p 的状态变迁图”1 着手 进行分析可以得知黑客攻击的基本原理和进行安全防范的落脚点。t c p 的状态变迁图绘制 了t c p 连接的初始化、建立和终止,该图由定义的状态以及这些状态之间的转移箭头构成。 我们知道t c p 的状态变迁图与定时器密切相关,不同的定时器分别控制连接建立、终 止、流量控制和数据传输。几类主要的定时器及其功能如下。1 : ( 1 ) 连接定时器:在连接建立阶段,当发送了s y n 包后,就启动连接定时器。如果在7 5 秒 内没有收到应答,则放弃连接建立; ( 2 ) f i nw a i t2 定时器:当连接从f i nw a i tl i t 态转移蛰j f i nw a i t2 状态时,将一个 f i nw a i t2 定时器设冕为1 0 分钟;如果在规定时间内该连接没有收到一个带有置位f i n 的t c p 包,则定时器超时,再定时为7 5 秒;如果在该时间段内仍无f i n 包到达,则放弃该连 接; ( 3 ) t i m ew a i t 定时器:当连接进入t i m e 时时,与该连接相关的内核数据块被删除,连接终止: ( 4 ) 维持连接定时器:其作用是预测性地检测连接的另一端是否仍为活动状态:如果设置 了s ok e e p a l i v e 套接字选择项,贝, i t c p 机状态是e s t a b l i s h e d 或c l o s ew a i t 。 假如入侵者使用假i p 地址发送数据包,利用基于i p 源地址的应用程序,那么其结果是 未授权的远端用户有可能进入带有防火墙的主机系统。 第5 页 信息 :稃大学硕十学付论文 升;c f l 说明客户豹芷常状悉变迁 。说明j | 睦务器的燕锘状态变迁 废玎避稃:说州嘶j 诹用执行凝种垂i l 作时发生的状态变迁 收:说明尚收到t c p 报文段时状态构变迁 发:说明为了进行某个猷态变迁要发送纳t c p 报文段 图it c p 的状态变迁图 例如,假设有两台主机a 、b 和入侵者控制的主机x ,并且b 授予a 某些特权,使得a 能 够执行b 所授权的一些操作。x 的目标就是得到与b 相同的权利。为了实现该目标,x 必须 执行两步操作:首先,与b 建立一个虚假连接;然后,阻止a 向b 报告系统的问题。主机x 必须假造a 的i p 地址,从而使b 相信从x 发来的包的确是从a 发来的。 我们同时假设主机a 和b 之间的通信遵守t c p i p 的三次握手机制,握手方法是: a b :s y n ( 序列号= m ) : 第6 页 信息1 = 车早大学硕十学位论文 b a :s v n ( 序列号= n ) ,a c k ( 应答序号= m 十1 ) ; a b :a c k ( 应答序号= n 十1 ) 。 主机x 伪造i p 地址步骤如下:首先,x 冒充a ,向主机b 发送一个带有初始序号s v n ( 随 机) 的包;然后,主机b 响应,向主机a g q 发送一个s y n ( b ) + a c k 包作为应答:s y n ( b ) 由主机b 自己产生,a c i d ( 确认序号) 等于s y n ( x ) j j 1 l ;为了完成三次握手,主c l x 需要对主 机b 的应答加以确认,其确认序号等于s v n ( b ) n i ;其过程描述如下: x b :s y n ( 序列号= _ m ) ,s r c = a b a :s y n ( 序列号三n ) ,a c k ( 应答号= m 十1 ) x b :a c k ( 应答号= n + 1 ) ,s r c = a 同时,主机x 应该阻止主机a l q t , j 应主机b 的包。为此,x 可以等到主机a 因某种原因终 止运行,或者阻塞主机a 的操作系统协议部分,使它不能响应主机b 。一旦主机x 完成了以 上操作,它就可以向主机b 发送命令;主机b 将执行这些命令,认为它们是由合法主机a 发 出的。 上述的入侵过程,主机x 是通过阻止主机a 向主机b 发送应答而达到目的的。它是如何 办到的呢? 主机x 可以通过向a 发送一系列的s y n 包,而不让a 向b 发送s y n + a c k 包而中 止b 登录主机a 的端口。如前所述,t c p 维持一个连接建立定时器。如果在规定时间内( 通 常为7 5 秒) 不能建立连接,则t c p 将重置连接。在前面的例子中,x 可以做到让a 的服务器 端口无法在7 5 秒内作出响应,这样x 就可以伪装成a 入侵b 了。 由此可见,如果入侵主机抓住t c p i p 协议族的漏洞,一旦攻破特权主机,就会给系统 带来严重的安全问题。 2 2 安全网关技术分析 2 2 1 安全网关定义 安全网关是一个或一组系统,它能增强机构内部网络的安全性,用于加强网络日j 的访 问控制,防止外部用户非法使用内网的资源,保护内网设备不被破坏,防止内部网络的敏 感数据被窃取;安全网关系统还决定了哪些内部服务可以被外界访问,外界的哪些人可以 访问内部的服务,以及哪些外部服务何时可以被内部人员访问。要使一个安全网关有效, 所有来自和去往i n t c m c t 的信息都必须经过安全网关并接受检查。安全网关必须只允许授权 的数据通过,并且安全网关本身也必须能够免于渗透。“1 安全网关作为内网与外网之问的一种访问控制设备,常常安裟在内网和外网连接的点 上。安全网关是由报文过滤器、堡垒主机、或任何提供网络安全的设备的组合,是安全策 略的一个部分。安全策略建立了全方位的防御体系来保护机构的信息资源:安全策略包括 告诉用户应有的责任,公司规定的网络访问、服务访问、本地和远地的用户认证、拨入和 拨出、磁盘和数掘加密、病毒防护措施,以及雇员培训等。所有可能受到网络攻击的地方 第7 页 信息t 稃大学硕+ 学付论文 都必须以同样安全级别加以保护。仅建立安全网关系统,而没有全面的安全策略,那么安 全网关就形同虚设。安全网关可以是一个网关,也可以是个人主机、主系统和一批主系统, 用于把网络或子网同那些可能被子网外的主系统滥用的协议和服务隔绝。安全网关系统通 常位于等级较高的网关或网点与i n t e m e t 的连接处,也可以位于等级较低的网关,以便为某 些数量较少的主系统或子网提供保护, 2 2 2 安全网关原理 目前,安全网关的工作原理因实现技术不同,大致可分为三种: 1 包过滤技术 包过滤技术是一种基于网络层的技术。根掘设置好的过滤规则,通过检查i p 数掘包束 确定是否让 幺数据包通过;而那些不符合规定的i p 数据包会被安全网关过滤掉,由此保证 网络系统的安全。包过滤器一般包含一个包检查模块,包过滤可以安装在一个双穴网关上 或一个路由器上实现,当然也可以安装在一台服务器上。数据包过滤可以控制站点与站点、 站点与网络、网络与网络之问的相互访问,但不能控制传输的数掘的内容,因为内容是应 用层数据,不是包过滤系统所能辨认的。数据包过滤允许你在单个地方为整个网络提供特 别的保护。包检查模块可以深入到操作系统的核心,在操作系统或网关转发包之前拦截所 有的数掘包。当我们把包过滤器安装在网关上之后,包过滤检查模块深入到系统的网络层 和数据链路层之间。因为数掘链路层是事实上的网卡( n i c ) ,网络层是第一层协议堆栈,所 以包过滤检查模块位于软件层次的最底层。通过检查模块,包过滤器能拦截和检查所有出 站和进站的数据。数据包检查模块首先验证这个包是否符合过滤规则,不符合规则的包要 进行报警或通知管理员:同时不管是否符合过滤规则,包过滤器一般要记录数掘包情况。 对丢弃的数据包,包过滤器可以给发方一个消息,也可以不发,这要取决于包过滤策略; 如果都返回一个消息,攻击者可能会根据拒绝包的类型猜测包过滤规则的大致情况;所以 对于是否发一个返回消息给发送者要慎重。包检查模块能检查包中的所有信息,一般是网 络层的i p 首部和传输层的t c p 首部。” 包过滤一般要检查下面几项: i p 源地址 i p 目标地址 协议类型( t c p 包、u d p 包、i c m p 包) t c p 或u d p 的源端口 t c p 或u d p 的目标端口 i c m p 消息类型 t c p 报头中的a c k 位 此外,t c p 的序列号、确认号,i p 校验和、片偏移也往往是要检查的选项。 第8 页 信息1 = 稃大学硕十学位论文 首先我们看一下i p 包的首部结构,见表l i p 数据报格式: 表ii p 数据报格式 4 位 4 位首 8 位服务类型 部1 6 位总长度( 字节数) 版本 ( t o s ) 长度 3 位 1 6 位标识标1 3 a t e _ 片偏移 志 8 4 , 2 生存时间 8 位协议1 6 位首部校验和 ( t t l ) 3 2 位源ip 地址 3 2 位目的ip 地址 选项( 若有) 数据 在上面的i p 报文格式中,i p 源地址、目的地址、i p 选项、协议类型、总长度及片偏移 选项是经常需要考虑的。i p 选项字段往往用来设置源路由信息,源路由是让数掘包到达目 标主机的路由,但常被用来绕过安全检查站点,从而造成数据包出现在出乎意料的路径上。 i p 分段字段用来确定数据包在传输过程中是否被重新分段。分段带来的问题是只有第 一个段有高层协议的报头( ! t l l t c p 首部) ,而其它的段中没有。数掘包过滤器一般是让非首 段包通过,而仅对第一个分段进行过滤。因为目标主机如果得不到第一个分段,也就不能 组装一个完整的数据包,因此这样做是可以接受的。强大的防火墙应该考虑非第一个分段 有可能泄露有用的信息。比如出站的n f s 数掘包几乎肯定要分段,内部网中的敏感数据经 过n f s 传输可能会泄露。因此防火墙要根据第一个分段的操作策略来决定是否转发非第一 个分段。 i p 分段也经常用来进行拒绝服务攻击。攻击者向目标主机发非第一个分段包,防火墙 对这种包不作处理而直接让其通过,目标主机得不到第一个分段来重组数据包时,会放弃 该包,同时发一个i c m p “数据组装超时”的包给源主机。如果目标主机大量收到这种非第 一个分段包,它需要占用大量的c p u 时间来进行处理。当达到一定极限之后,目标主机就 不能处理正常的服务,而造成拒绝服务攻击。此外返回的i c m p 也会泄露有用的消息,因此 对这种i c m p ,防火墙应该过滤掉。 t c p 是面向连接的可靠的传输协议,t c p 的可靠性主要是通过下面三点来保证的: 目标主机将按发送的顺序接收应用数据, 第9 页 信息工程大学硕十学位论文 目标主机将接收所有的应用数据, 目标主机将不重复接收任何数据。 t c p 协议通过对错误的数据重传来保证数据可靠到达,并且事先要建立起连接j 能传 输。如果要阻止t c p 的连接,仅阻止第一个连接请求包就够了。因为没有第一个数掘包, 接收端不会把之后的数据组装成数据流,且不会建立起连接。t c p 的启动连接请求包中的 a c k 位为0 ,而其它的数掘包a c k 位为1 ,所以可以通过对a c k 位的判断来确定是否启动连 接请求。t c p 的数掘报文格式如表2 所示。伽 表2t c p 报文格式 1 6 位源端口号j 6 位目的端口号 3 2 位序列号 3 2 位确认号 4 位保留 uaprsf r cssyi 1 6 位窗口大小 首部长度( 6 位) g k h tnn t 6 位t c p 检验和1 6 位紧急指针 选项( 若有) 数据( 若有) u d p 数据包和t c p 数据包有相似之处,u d p 数据包中也有源端口和目标端日,但没有 确认号、序列号、a c k 位,故u d p 数据包的过滤特性和t c p 数据包有所不同。包过滤系统 无法检查u d p 包是客户到服务器的请求,还是服务器对客户的响应。 要对u d p 数掘包进行过滤,防火墙应有动态数据包过滤的特点,就是说防火墙应记住 流出的u d p 数据包,当一个u d p 数据包要进入防火墙时,防火墙会看它是否和流出的u d p 数据包相配,若相匹配则允许它进入,否则阻塞该数据包。 u d p 的返回包的特点是:其源端口、地址,目的端口、地址与请求包的目的端口、地 址、源端口、地址正好一致。 i c m p 数据包是用来响应请求、应答、超时、无法到达目标和重定向等。包过滤应根据 i c m p 的类型来进行过滤。 i c m p 数据包用于主机之间、主机和路由器之日j 的路径、流量控制、差错控制和阻塞控 制等,包过滤应根据i c m p 的类型来进行过滤。不同的消息类型用于不同类型的机器,如有 的消息只能由路由器发出,由主机来接受。比如当路由器禁止一个数据包通过,通常路由 器将返回一个i c m p 报文给发送主机。黑客如果攻击内部网,通过分析返回的i c m p 报文的 类型可以知道哪种类型的数据包被禁止,他可以大致分析出防火墙采用的过滤规则。所以 第1 0 页 t l j 上 信息二r 程大学硕士学位论文 防火墙应该禁止返回有用的i c m p 报文,因为i c m p 报文会泄露一些信息。 包过滤最大优点就是价格便宜,实现逻辑简单便于安装和使用。 具体对用户来说,包过滤技术有以下的优点: 帮助保护整个网络,减少暴露的风险; 对用户完全透明,不需要对客户端作任何改动,也不需要对用户作任何培训; 很多网关可以作数据包过滤,因此不需要专门添加设备。 包过滤最明显的缺陷是即使是最基本的网络服务和协议,它也不能提供足够的安全保 护。光依赖包过滤是不够安全的,因为它不能提供防火墙所必须的防护能力。它的缺点主 要表现在: 包过滤规则难于配置。一旦配置,数掘包过滤规则也难于检验。 包过滤仅可以访问包头信息中的有限信息。 包过滤是无状态的,因为包过滤不能保持与传输相关的状态信息或与应用相关的状态信 息。 包过滤对信息的处理能力非常有限。 2 代理技术 代理技术与包过滤技术完全不同,包过滤技术是在网络层拦截所有的信息流,而代理 技术是针对每一个特定应用都有一个程序。其主要思想就是在两个网络之问设置一个“中 间检查站”,两边的网络应用可以通过这个检查站相互通信,但是它们之间不能越过它直 接通信。这个“中间检查站”就是代理服务器,它运行在两个网络之间,对网络之间的每 一个请求进行检查。当代理服务器接收到用户请求后,会检查用户请求合法性。若合法, 则把请求转发到真实的服务器上,并将答复再转发给用户。代理服务器是针对某种应用服 务而写的,工作在应用层。 优点: 用于应用层的过滤规则相对于包过滤器来说更容易配置和测试; 提供代理服务的网关可以被配鼍成唯一的可被外部看见的主机,这样将内部用户和外 界隔离开来,使得从外面只能看到代理服务器而看不到任何内部资源,可以隐藏内网的i p 地址,可以保护内部主机免受外部主机的进攻; 缺点:在应用支持方面存在不足,执行速度较慢,会造成明显的性能下降。 3 状态监视技术 这是第三代技术,集成了前两者的优点,能对网络通信的各层实行检测。同包过滤技 术一样,它能够通过i p 地址、端口号以及t c p 标记过滤进出的数掘包。它允许受信任的客 户机和不受信任的主机建立直接连接,不依靠与应用层有关的代理,而是依靠某种算法来 检测进出的应用层数据,这些算法通过已知合法数掘包的模式来比较进出数据包,这样从 理论上就比应用级代理过滤数据包更有效。状态监视器的监视模块支持多种协议和应用程 第l l 页 信息1 1 二程大学硕士学付论文 序,可方便地实现应用和服务的扩充。此外,它还可监测r p c 和u d p 端口信息,而包过滤 和代理网关都不支持此类端口。这样,通过对各层进行监测,状态监视器就实现网络安全 的目的。目前,多使用状态监测网关,它对用户透明,在o s i 最高层上加密数据,而无需 修改客户端程序,也无需对每个在网关上运行的服务额外增加一个代理。”1 2 2 3 安全网关组成 2 2 3 1 组成部件 根据需要,安全网关可由一个或多个以下功能部件组成: 1 ) 报文过滤器:报文过滤器通过网关对进出网络的数掘流进行有选择的控制与操作。 包过滤操作通常在选择路由的同时对数据包进行过滤( 通常是对从互联网络到内部网络的 包进行过滤) 。用户可以设定一系列的报文过滤规则,指定允许哪些类型的数据包可以流入 或流出内部网络;哪些类型的数据包的传输应该被拦截。报文过滤规则以i p 包信息为基础, 对i p 包的源地址、目的地址、封装协议( t c p 、u d p 、i c m p 、i pt u n n e l ) 、端1 2 1 号等进行筛 选。 报文过滤规则是基于网络安全策略的。网络安全策略必须根据安全和分析业务需求 来确定。网络安全策略必须明确定义服务是允许还是拒绝,服务如何使用,以及规则的异 常情况。一般情况下,安全网关使用下面的方法之一”1 : ( 1 ) 任何没有被明确允许的事情都拒绝; 这种方式阻塞两个网络之间的所有流量,除非那些服务和应用程序被明确地加以允 许。这样,每一个所需的服务和应用程序应该一个一个地实现。那些在防火墙上可能造成 潜在漏洞的服务和应用程序都应被拒绝,这是最为安全的方法。 ( 2 ) 任何没有被明确拒绝的事情都允许; 这种方式允许两个网络之间的所有流量,除非那些服务和应用程序被明确地加以拒 绝。这样,每一个不可信任的或者具有潜在有害性的服务和应用程序应被明确拒绝。尽管 这对用户而言是一种灵活和方便的方法,但这种方法可能带来某些潜在的严重的安全问 题。 这样,报文过滤器可以按照这些规则作为比对标准进行工作。当然,在决定过滤规 则时,必须要考虑外部的攻击、服务级的限制以及源目的级限制。 2 ) 应用级网关或代理服务器( a p p l i c a t i o n l e v e l g a t e w a y o r p r o x ys e r v e r ) 代理内部网络 用户与外部网络服务器进行信息交换。它将内部用户的请求确认后送达外部服务器,同时 将外部服务器的响应再回送给用户,并且可以根据网络安全策略对特定服务内容进行监控 和过滤,因此可以在两个网络之问提供基于流量的更高级别的控制。 3 ) 电路级网关( c i r c u i tg a t e w a y ) 是一台运行网关应用程序的设备,它只支持t c p i p 应 用,使用t c p 端口实现网络资源和用户应用程序之间的通信。 第1 2 页 信息工程大学硕七学位论文 2 2 3 2 部件比较 报文过滤器主要工作在网络层,系统具有很好的传输性能,速度快,实现方便,易扩 展但这种过滤器审计功能差,安全性也相对较低。 电路级网关通过在t c p 握手过程中,检查双方的s y n ,a c k 和序列数掘是否符合逻辑, 来判断该请求的会话是否合法。一旦该网关认为会话是合法的,就会为双方建立连接,以 后,网关仅复制、传递数据,而不进行过滤。电路级网关通常需要依靠特殊的应用程序来 进行复制、传递数据的服务。当然,电路级网关并非作为一个独立的产品存在,它与其他 的应用级网关结合在一起,所以也把电路级网关归为应用级网关。总之,电路级网关只是 中继t c p 连接而不提供其它报文处理和过滤功能。 部署应用层网关有许多优点。应用层网关能够让网络管理员对服务进行全面的控制, 代理应用限制了命令集并决定哪些内部主机可以被某种服务访问。相对于报文过滤器的过 滤规则,应用层网关更容易配置和测试,因为应用层网关代理是与特定应用有关的。应用 层网关的缺点是要求用户必须设置该网关为自己的代理,显式代理必须明确指定端口号, 基于重定向的透明代理也必须监听特定端口,这样很可能造成错报或漏报。应用层网关的 工作原理是检查所有应用层的信息包,并将检查的内容信息放入决策过程,能进行安全控 制又可以加速访问,能够有效地实现网关内外计算机系统的隔离,这样安全性有所提高。 然而,它们是通过打破客户服务器模式实现的,可伸缩性差。但应用级网关仍是目前比 较安全并且使用最多的功能部件。 2 2 4 安全网关体系结构 目前,安全网关的体系结构有以下几种呱”: 1 报文过滤安全网关 它是最基本、最简单的一种安全网关,可以在一般的网关上实现,也可以在基于主机 的网关上实现。外、内部网络的所有出入都必须通过报文过滤网关,网关审查每个数掘包, 根据过滤规则决定允许或拒绝数据包。 优点:1 ) 易实现;2 ) 不要求运行的应用程序做任何改动或安装特定的软件,也无需对 用户进行特定的培训。 缺点:1 ) 依赖一个单一的设备来保护系统,旦该设备( 过滤路由器) 发生故障,则网 络门户开放;2 ) 很少或没有日志记录能力,当网络被入侵时,无法保留攻击者的踪迹。报 文过滤安全网关只适于小型简单的网络。 2 双穴安全网关 双穴安全网关至少拥有两个网络接口从而至少拥有两个i p 地址,并运行代理服务器。 它不使用包过滤规则,而是在外部网络和被保护的内部网络之间设置一个网关,隔断i p 层之间的直接传输。两个网络中的主机不能直接通信,两个网络之l b j 的通信通过应用层数 第1 3 页 信息t 稃火学硕+ 学位论文 据共享或应用层代理服务来实现。在网关上,i p 转发是关闭的,因此,在i 埘个接口之间的 所有i p 流量都会在网关处被阻塞。双穴安全网关确保任何来自未知服务的攻击都被阻塞。 采用的是任何没有明确被允许的东西都将被拒绝的方法。 优点:1 ) 网关将被保护的网络与外界完全隔离开;2 ) 提供日志,有助于发现入侵;3 ) 内部网络的名字和i p 地址对外界来说是不可见的。 缺点:代理服务器必须为每种应用专门设计,所有的服务依赖于网关提供的代理服
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 粪便处理工诚信水平考核试卷含答案
- 2026年工业互联网安全产业生态报告
- 药品用量动态监测及超常预警制度
- 冬季装饰施工防护措施保证措施
- 医院信息系统变更、发布、配置管理制度(完整版)
- 《2026年装配钳工(技师)高级技能考试试卷及答案》
- 工程施工安全规程综合应急预案
- 骨髓抑制合并白细胞减少护理查房
- 体育馆消防安全管理规范
- 2026麻疹患者护理试题及答案
- 2026年社会保险法社保经办人员刷题题库及答案
- 全国OPC发展观察报告2026
- 2025-2026年四川省法律职业资格考试客观题专项习题
- 2026版公路水运工程试验检测专业技术人员职业资格考试《桥隧工程一本通》
- 2026年秋季开学初三新学期加速度心理调适课件
- 2026-2027学年第一学期学校1530安全教育记录
- 2026秋北京版小学数学二年级上册教学计划
- 2026年下半年中小学教师资格笔试考前押题试卷(完整版)
- 2026-2030中国氘代化合物市场运行态势展望及发展现状调研报告
- 核心素养导向下大单元教学-成都中考B卷填空题23与几何压轴26最值系列专题复习教案
- DB54T 0616-2026《民用供氧工程施工及验收规范+》
评论
0/150
提交评论