已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
常用动态路由协议安全性分析及应用摘 要随着动态路由协议的广泛应用,路由协议的安全性也越来越得到重视。然而,在路由协议的实际应用中,时常会发生路由协议的攻击事件。本文通过对3种较为常用的动态路由协议的应用研究,分析了rip v2协议、ospf协议、bgp协议这3种动态路由协议的安全性能,并进行总结。关键词动态路由协议 安全性 应用 攻击中图分类号:tp393.08 文献标识码:a 文章编号:1009-914x(2013)16-0219-02动态路由协议是网络中路由器之间相互通信、传递路由信息、利用收到的路由信息更新路由器表的过程,它能实时地适应网络结构的变化。常用的动态路由协议主要有:rip v2协议、ospf协议、bgp协议。1、rip v2协议1.1 rip v2的应用rip协议是较早应用,并且使用较为普遍的内部网关协议。rip协议最初是为xerox网络系统的xerox parc通用协议而设计的,是internet中常用的路由协议。rip是典型的距离向量(distance-vector)协议,用距离向量算法,即路由器根据距离选择路由。路由器收集所有可到达目的地的不同路径,并且保存有关到达每个目的地的最少站点数的路径信息,除到达目的地的最佳路径外,任何其它信息均予以丢弃。同时路由器也把所收集的路由信息用rip协议通知相邻的其它路由器。这样,正确的路由信息逐渐扩散到了全网。rip使用非常广泛,它简单、可靠,便于配置。但是rip只适用于小型的同构网络,因为它允许的最大站点数为15,任何超过15个站点的目的地均被标记为不可达,rip每隔30s一次的路由信息广播也是造成网络的广播风暴的主要原因之一。1.2 rip v2安全性分析rip v2协议模拟攻击过程:由于rip协议是通过udp协议固定端口520-v router.ip.address.2来扫描520端口,来确认该网络在使用rip协议,然后通过sniffer来嗅探路由更新包,然后篡改路由更新包,改变路由信息,使得原先的路由协议失效。rip v2和rip v1都是使用不可靠的udp协议进行传输,但前者提供的是明文和密文两种认证机制。由于明文容易被嗅探到,所以通常采用密文加密。rip协议加密同样采用通用的md5认证,同时使用rfc1723标准的报文格式。rip协议密文认证过程:rip的认证是单向的,r1就能接受r2发送过来的路由,否则就不能接受r2发送来的路由。 由于认证的过程发送的报文都是经过md5加密,因此不会被破解,而没有认证过的路由器发送过来的路由信息就会被丢弃掉,这样就防止路由信息通过被篡改过的报文而被更新。而且,所有起用rip协议的路由器必须配置相同的密码才能进行路由更新,从而使路由器起用rip协议时免受攻击。2、ospf协议2.1 ospf协议的应用ospf(open shortest path first)作为当前应用最广泛的内部网关路由协议(interior gateway protocol,igp),主要提供自治系统(autonomous system,as)内的动态选择路由。ospf的三个内建安全机制对于ospf协议的安全运行是极其重要的。ospf的三个内建安全机制如下:2.1.1 可靠泛洪和ospf自反击ospf通过泛洪来进行链路状态通告的传播,通过一种类似tcp的确认重传机制ospf保证所进行的泛洪是可靠的,可靠泛洪机制确保同一区域内的路由器有同样的拓扑数据库。ospf自反击是一种防止攻击ospf的有效机制,它将使攻击者费尽心机伪造的lsa很难真正达到被其它路由器利用从而影响路由选择的实效。2.1.2 层次路由和信息隐藏层次路由机制的设计是为了解决路由的可扩展性问题,即减少路由表大小、带宽、路由计算的资源,增强稳定性等等,使ospf更安全。ospf通过将区域划分为骨干区和非骨干区的方式使得ospf成为一个基于两个层次的路由协议在进行通告的时候,可以设置相应的策略不通告或只通告汇聚的路由信息等方式隐藏要被通告的区域中的某些重要的信息。2.1.3 程序性检验及约束ospf报文的接收要经过严格的检验过程,分三个阶段:ip头、ospf协议包头和ospf具体协议报文头的检验。ospf报文的这种常规性检验是必要的,它可以减少协议运行的错误,并增加了攻击的难度。2.2 ospf安全性分析ospf整个运行机制相对比较复杂,其运行过程中的很多环节都有可能被攻击者开发为对ospf的攻击,造成不同程度的危害,主要以下3种攻击方式:2.2.1 利用hello报文的攻击ospf路由器定期向外发送hello报文,用以发现邻居和维护邻接节点关系。hello报文中的区域id、hello间隔等参数错误,会使该hello报文被邻居路由器丢弃,造成邻居down,直接在链路上阻绝hello报文当然也可以造成这种危害。如果ospf没有进行加密或者攻击者攻破了ospf的验证体系,攻击者就可以修改报文中的某些参数来达到攻击的效果。2.2.2 利用update报文的攻击为修改lsa参数,使ospf朝着利于攻击者的方向运转,攻击者必须能成功的注入虚假lsa。因此攻击者必须能够侵入或者假扮成一个ospf路由器来和其它的路由器达到exchange或者更高的状态,以使两者间可以传送lsa,而且此时攻击者显然必须至少占有一条链路的密钥或者该链路根本就不需要验证。然后,攻击者就可以通过注入虚假lsa来达到攻击的目的了,例如不间断的发送大量maxage的lsa进行maxage攻击等,这些攻击方式都很可能造成ospf路由域的混乱。攻击者还可以通过修改lsa的花费、链路描述等信息来诱使ospf路由器计算出错误的路由,导致信息被传送至不安全的网络。2.2.3 资源消耗攻击通过不间断的大量发送各种类型的ospf报文,很可能造成被攻击实体的资源耗竭,而无法正常工作。例如向ospf的邻居发送包含过长邻居列表的超大hello报文,邻居路由器将需为邻居列表上的每个邻居创建邻居结构,而消耗大量的资源,使资源枯竭。2.3 关于ospf协议安全运行的两大建议ospf路由协议并不足够安全,因此建议对ospf采用积极的主动防护和检测机制来保证其安全。2.3.1 验证验证是ospf保护的第一环,因此对ospf路由域内的所有ospf路由器都采用有效的加密认证机制是非常必要的,尽管我们仍需开发更安全有效的加密认证机制。2.3.2 入侵检测系统此外,设计适当的入侵检测系统也是很有帮助的,它可以帮助发现很多针对ospf的攻击为对ospf的攻击往往会因为ospf的自反击机制在路由域中产生很多的冲突信息。首先是路由器层面,我们需保证操作系统的安全,路由器上其它所有协议的安全,路由器的物理安全等等;其次是路由域层面,这需要考虑所有边缘接入实体和所有链路的安全;最后我们要强调的是人的层面,应更多地对网络进行监控和取证,积极立法,保护网络安全运行。3、bgp协议3.1 bgp协议的应用bgp(border gateway protocol)是一种自治系统间的动态路由发现协议。在bgp网络中,可以将一根网络分成多个自治系统。自治系统间使用ebgp广播路由,自制系统内使用ibgp在自己的网络内广播路由。bgp的作用主要是在自治系统间自动交换无环路的路由信息,通过交换带有自治系统号(as)序列属性的路径可达信息,来构造自治区域的拓扑图,从而消除路由环路并且实施用户配置的路由策略。3.2 bgp协议的安全性分析internet由多个互相连接的商业网络组成。每个企业网络或isp必须定义一个自治系统号(asn)。这些系统号由iana分配。共有65535个可用的自治系统号,其中65512-65535为私用保留。当共享路由信息时,这个号码也允许以层的方式进行维护。bgp使用可靠的会话管理,tcp中的179端口用于触发update和keepalive信息到它的邻居,以传播和更新bgp路由表。但是,由于bgp使用了tcp的传输方式,它就会使bgp引起不少关于tcp方面的问题,如syn flood攻击,序列号预测,一般拒绝服务攻击等。bgp没有使用它们自身的序列而依靠tcp的序列号来代替,因此,如果设备采用了可预测序列号方案的话,就存在这种类型的攻击。幸好,运行在internet上大部分重要的路由器使用了cisco设备,而其是没有使用预测序列号方案。部分bgp的实现默认情况下没有使用任何的认证机制,而有些可能存在和rip同样问题的就是使用了明文密码,将导致被攻击的可能性增大。bgp协议在实际应用中还会受到类似ospf协议一样的伪造报文攻击等,但bgp协议一般都是应用在核心网的出口并且配置密码认证,bgp协议的认证只有密文认证,安全性相对较好。4、结语综上所述,rip v2协议,ospf协议,bgp协议这3种常用动态路由的安全性都不能做到百分之百,都有些许隐患存在,但是通过实用认证,可以降低很大程度的风险性。不同的路由协议的认证方式不一样,但是只要采用密文认证,其安全性都可以有最大的保证。也就是说,只要采取了有效、合理的措施,动态路由的安全性可以最大化的得到保证,用户可以放心使用。参考文献:1 j.moy,“ospf version
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 职业规划师手册高级职场人士的年度工作安排
- 驻京办面试准备要点与技巧
- 直播场控岗位职业发展瓶颈及突破方法
- 基金从业资格证券投资面试高分秘籍
- 汽车金融销售团队建设与激励策略
- 员工活动专员工作计划及员工活动策划方案
- 乡村研学之旅中的资源整合与利用
- 拓展业务的营销策略创新与实践探索
- 零售店长工作计划及销售提升方案
- 大型会议策划主管项目组织与管理手册
- 迈瑞心电监护仪使用流程
- 华为ICT大赛考试题库(附答案)
- 2025中国家庭教育服务行业发展现状及未来趋势报告
- 全国一等奖高一语文统编版必修下册《青蒿素:人类征服疾病的一小步》公开课精讲课件
- 2025年无线电广播接收设备行业分析报告及未来发展趋势预测
- 具身智能+医疗护理机器人应用研究报告
- 2025年小学五年级语文上学期期中综合测试试卷(含答案)
- 2025年脉石英行业分析报告及未来发展趋势预测
- 2025年汽车救援行业分析报告及未来发展趋势预测
- 雨课堂在线学堂《大唐兴衰》作业单元考核答案
- 无人机教学平台建设方案
评论
0/150
提交评论