网络安全原理与实践 全套课件 陈兵 第01-7章 概述、网络攻击技术- IDS_第1页
网络安全原理与实践 全套课件 陈兵 第01-7章 概述、网络攻击技术- IDS_第2页
网络安全原理与实践 全套课件 陈兵 第01-7章 概述、网络攻击技术- IDS_第3页
网络安全原理与实践 全套课件 陈兵 第01-7章 概述、网络攻击技术- IDS_第4页
网络安全原理与实践 全套课件 陈兵 第01-7章 概述、网络攻击技术- IDS_第5页
已阅读5页,还剩718页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全计算机科学与技术学院引子:一段代码看起来人畜无害……C语言的第一个例子“Hello,world!”:1.#include<stdio.h>2.intmain()3.{4./*我的第一个C程序*/5.printf("Hello,World!\n");6.return0;7.}引子:一段代码看起来人畜无害……使用数组来进行各种字符串操作:1.voiddocall(char*str){2.charbuffer[]=“Hello,world!”;3.charreason[20];4. strcpy(reason,str);5. printf(“%s”,buffer);6.}7.main(){8.charbuffer[256];9.inti;10. for(i=0;i<256;i++)11. buffer[i]=‘A’;12. docall(buffer);13.}程序执行的结果是?作答Hellow,world?XSegmentationfault缓冲区溢出是指当计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖了其他程序或系统的合法数据。答案解析可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。Hellow,world?XSegmentationfault缓冲区溢出是指当计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖了其他程序或系统的合法数据。可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。Hellow,world?XSegmentationfault缓冲区溢出是指当计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖了其他程序或系统的合法数据。可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。Hellow,world?XSegmentationfault缓冲区溢出是指当计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖了其他程序或系统的合法数据。可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。Hellow,world?XSegmentationfault缓冲区溢出是指当计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,溢出的数据覆盖了其他程序或系统的合法数据。主观题10分引子:一段代码引出的血案……charshellcode[]=/*执行外部程序的二进制代码*/"\xeb\x1f\x5e\x89\x76\x08\x31\xc0\x88\x46\x07\x89\x46\x0c\xb0\x0b\x89\xf3\x8d""\x4e\x08\x8d\x56\x0c\xcd\x80\x31\xdb\x89\xd8\x40\xcd\x80\xe8\xdc\xff\xff\xff/bin/sh";

charlarge_string[128];

voidmain(){charbuffer[96];inti;long*long_ptr=(long*)large_string;for(i=0;i<32;i++) *(long_ptr+i)=(int)buffer;

for(i=0;i<strlen(shellcode);i++) large_string[i]=shellcode[i]; strcpy(buffer,large_string);}缓冲区溢出攻击漏洞,还是漏洞!6Qualys报告:2023年发现的漏洞数量为26,447个,比2022年披露的漏洞数量多出1,500多个,是有史以来披露的最高数量。在已披露的漏洞中,超过7,000个漏洞具有概念验证漏洞利用代码,可能会导致成功利用漏洞。2021-2022年的攻防演习期间大量的0day漏洞被使用,其中很大部分为国外漏洞库并不收录的国产软件漏洞,甚至国外活跃的APT组织已经在利用这些漏洞。2022年6月,美国商务部工业与安全局(BIS)正式发布了针对网络安全与漏洞信息的最新出口管制规定。全球漏洞共享机制遭严峻挑战。程序员大约每1000行代码,会出现一个bug,其中严重的成为可以被攻击者利用的漏洞,所以漏洞天然存在!更多的第三方库的使用,使得几十行代码,都有可能引入含有漏洞的依赖库deepseek也有bug将【树中两条路径之间的距离】这句话发给DeepSeek,它就会进入无限思考情况,一直不停的循环思考,无法给出答案---->后果?78印象最深刻的亲身经历是哪一个?系统中毒,重新装机遭受攻击,系统崩溃垃圾邮件手机中毒ABCD提交被诈骗E投票最多可选1项9信息技术的广泛应用和网络空间的兴起发展,极大促进了经济社会繁荣进步,同时也带来了新的安全风险和挑战。网络安全事关人类共同利益,事关世界和平与发展,事关各国国家安全。102014年习近平主席亲自担任中央网络安全和信息化领导小组组长,并表示“没有网络安全就没有国家安全”网络安全的重要性11网络安全的重要性1213这必将对我国信息安全专业人才培养带来重大的发展机遇。网络空间安全一级学科博士点首批2016年具备计算机、数学、信息与通信工程三个一级学科博士点2017新增博士点公示:复旦大学杭州电子科技大学福建师范大学暨南大学海南大学桂林电子科技大学广州大学2021新增博士点公示:湖南大学南京邮电大学北京电子科技学院2024新增博士点公示:南京信息工程大学齐鲁工业大学西南交通大学西安邮电大学

1清华大学15武汉大学

2北京交通大学16华中科技大学

3北京航空航天大学17中山大学

4北京理工大学18华南理工大学

5北京邮电大学19四川大学

6哈尔滨工业大学20电子科技大学

7上海交通大学21西安交通大学

8南京大学22西北工业大学

9东南大学23西安电子科技大学

10南京航空航天大学24中国科学院大学

11南京理工大学25国防科学技术大学

12浙江大学26解放军信息工程大学

13中国科学技术大学27解放军理工大学

14山东大学 28解放军电子工程学院

29空军工程大学网络安全课程目标15毕业要求2:问题分析毕业要求3:设计/开发解决方案毕业要求1:工程知识目标1:能够了解网络安全所涉及的基本概念和原理,掌握分层攻击方法和防护技术。目标2:能够针对具体网络安全应用场景,利用所学的网络安全知识,进行安全需求的分析和描述。目标3:能够结合应用场景中的网络资源约束,运用网络攻击和防护的知识,深入掌握IP欺骗、网络嗅探分析、DDOS等各类攻击手段以及防火墙、VPN、入侵检测等防护技术,设计安全解决方案网络安全课程目标16毕业要求8:职业道德毕业要求4:使用工具目标4:能够研制网络端口扫描、网络嗅探等工具,并分析这些工具的两面性,正确进行使用和评估。目标5:正确认识个人素养对所掌握网络安全技术的重要性,具备识别安全威胁、规避安全风险、遵循工程伦理道德的能力。网络安全课程要求及考核课程:课堂教学:32学时网络安全实践:48学时考核:卷面考试(60%)网络安全课程实验(20%)过程性考核(20%)17教材与参考书陈兵等,网络安全原理与实践,2025年4月出版(学习通>资料库,提供章节电子版)WilliamStallings,网络安全基础:应用与标准(第6版),清华大学出版社,2023年刘建伟等著,网络安全——技术与实践(第3版),清华大学出版社,2017年网络安全技术联盟,黑客攻防与网络安全从新手到高手(实战篇),清华大学出版社,2019年18网络安全涉及知识领域19大模型课程内容20针对课程目标设计,整个课程的主要内容包括四大部分:01020304基础知识部分网络防范技术网络攻击技术前沿专题课程内容21Internet内部网络:可信任外部网络:不可信任80%课程内容22互联网的开放性网络协议的弱点操作系统和软件漏洞各种恶意攻击(Virus,Trojanhorseetc.)攻课程内容23进不来拿不走改不了跑不了看不懂防课程内容24物理层面安全防护软件平台安全防护应用层面网络平台安全防护VPNFirewallIDS防归纳:知识点-课程目标-毕业要求25毕业要求1:工程知识毕业要求2:问题分析毕业要求3:设计开发解决方案毕业要求4:使用工具毕业要求8:职业规范课程目标1课程目标2课程目标3课程目标4课程目标5基础知识网络攻击技术网络防御技术前沿主题第1章

概述互联网现状网络安全现状网络安全受到威胁的原因网络安全定义网络安全技术现状网络安全的社会化和自动化26一、互联网现状1、我国互联网规模发展2、互联网提供的服务3、互联网的组成与结构4、无线数据通信技术5、新技术的发展与应用271、我国互联网规模发展28来源:

中国互联网络发展状况统计调查

2024.61、我国互联网规模发展29来源:

中国互联网络发展状况统计调查

2024.61、我国互联网规模发展30来源:

中国互联网络发展状况统计调查

2024.61、我国互联网规模发展31来源:

中国互联网络发展状况统计调查

2024.62、互联网提供的服务电子邮件/WWW/FTP/TELNET等QQ/微信/游戏/新闻组/网上购物/网络电话/网络炒股等电子政务/网络化办公平台/网络教育……323、互联网的组成与结构内联网与外联网客户机与服务器网络结构方式星型/环形/总线型接入方式DDN/ISDN/ADSL/FDDI/光纤蓝牙/GSM/GPRS/3G/802.1133互联网时代/v/578371905.html4、无线数据通信技术PAN(10M)(Personal)BluetoothLAN(100M)(Local)802.11xWAN(1000M)(Wide)IEEE’s802.11b(Wi-Fi)标准,在2.4GHz频段提供11Mbps的通信速率。802.11a标准(或称Wi-Fi5),工作在5GHz频段,提供54Mbps的通信速率。

802.11g(54Mbpsin2.4GHz)是为了满足兼容性而推出的标准344、无线数据通信技术移动通信5G“万物互联”新世界:增强型移动带宽、大规模机器通信、超可靠低时延通信推广障碍:使用场景?高能耗高投入/video/av43502697/35移动通信6G智慧连接深度连接全息连接泛在连接太赫兹通信光通信空天地海一体化网络36

元宇宙5、新技术的发展与应用集成电路工艺技术单芯片系统技术:一个芯片完成多项功能可编程与可重构硬件技术:SDx无线通信技术:5G、6G云计算:虚拟化-->边缘计算IPV6AI的快速发展:ChatGPT、SORA37二、网络安全现状网上信息可信度差垃圾电子邮件满天飞安全问题日益严重病毒木马伪造攻击信息战阴影威胁数字化和平个人隐私泄漏……3839CNNIC(ChinaInternetNetworkInformationCenter)CNNIC发布第47次《中国互联网络发展状况统计报告》2020.12信息化与国家安全——政治

由于信息网络化的发展,已经形成了一个新的政治斗争战场。前美国国务卿奥尔布来特在国会讲:“中国为了发展经济,不得不连入互联网。互联网在中国的发展,使得中国的民主真正的到来了”杜勒斯的和平演变

40带有政治性的网上攻击有较大增加我国政府网站遭受多次黑客攻击事件:在99年1月份左右,但是美国黑客组织“美国地下军团”联合了波兰的、英国的黑客组织,世界上各个国家的一些黑客组织,有组织地对我们国家的政府网站进行了攻击。99年7月份,台湾李登辉提出了两国论。2000年5月8号,美国轰炸我国驻南联盟大使馆后。2001年4月到5月,美机撞毁王伟战机侵入我海南机场……41信息化与国家安全——经济一个国家信息化程度越高,整个国民经济和社会运行对信息资源和信息基础设施的依赖程度也越高。我国计算机犯罪的增长速度超过传统的犯罪。利用计算机实施金融犯罪已经渗透到了我国金融行业的各项业务。42信息化与国家安全——社会稳定互连网上散布一些虚假信息、有害信息对社会管理秩序造成的危害要比,现实社会中一个造谣要大的多。河南商都热线一个BBS,盛传交通银行郑州支行行长携巨款外逃的帖子,造成了社会的动荡,三天十万人上街排队,挤提了十个亿。网上治安问题,民事问题,进行人身侮辱。43对社会的影响针对社会公共信息基础设施的攻击严重扰乱了社会管理秩序如某运营商电子邮件服务器瘫痪了18个小时。造成了几百万的用户无法正常的联络。网上不良信息腐蚀人们灵魂色情资讯业日益猖獗网上赌博盛行44XX门X球赌博信息化与国家安全——信息战“谁掌握了信息,控制了网络,谁将拥有整个世界。”

(美国著名未来学家阿尔温托尔勒)“今后的时代,控制世界的国家将不是靠军事,而是信息能力走在前面的国家。”

(美国前总统克林顿)“信息时代的出现,将从根本上改变战争的进行方式。”

(美国前陆军参谋长沙利文上将)45C4I:

Command,Control,Communications,ComputersandIntelligence46三、网络安全受到威胁的原因1、互联网的开放性2、网络协议的弱点3、操作系统和软件的漏洞4、恶意攻击47网络协议的弱点各类恶意攻击互联网的开放性操作系统和软件漏洞1、互联网的开放性网络安全威胁多数都是由于互联网是一个完全开放的网络环境,其中通信几乎都是不受到任何制约,互联网的开放性是导致网络安全威胁最根本的原因。48AnytimeAnywhereAnyoneCyberspace2、网络协议的弱点TCP/IP协议是如今最流行的网络协议,它的设计本身并没有较多地考虑安全方面的需求,因而TCP/IP协议存在各种弱点,带来许多直接的安全威胁。TCP/IP的最初环境:高校、研究所、政府机构-----封闭环境、可信用户Securityisnotconsidered!49TCP/IP的协议漏洞IP层缺乏安全认证和保密机制(IP地址和基于IP的验证)TCP/UDP层TCP连接建立时的“三次握手”TCP连接能被欺骗、截取、操纵UDP易受IP源路由和拒绝服务的攻击应用层认证、访问控制、完整性、保密性等所有安全问题Finger,FTP,Telnet,E-mail,DNS,SNMP...Web,Notes,Exchange,MIS,OA,DSS...50应用层表示层会话层传输层网络层数据链路层物理层应用层传输层物理层网络层网络接口层TelnetFTPHTTPSMTPTCPUDPIP、ICMP、ARP、RARP局域网:以太网、令牌环网、FDDI等广域网:ATM、帧中继、X.25等PPP、SLIPRS-232Ping-l66000-t3、操作系统和软件的漏洞操作系统是网络协议和服务得以实现的最终载体之一。操作系统规模很大、源代码封闭性、网络协议实现复杂,必然存在各种实现过程所带来的缺陷和漏洞。Windows3.1——300万行代码Windows95——1500万行代码Windows98——1800万行代码Windowsxp——3500万行代码Windowsvista——5000万行代码Windows7——5000万行代码Windows10——5000万~7000万行代码(未公布)51安全漏洞报告安全漏洞主要涵盖Google、Microsoft、IBM、Oracle、Cisco、Foxit、Apple、Adobe等厂商产品52---国家信息安全漏洞共享平台(CNVD)安全漏洞类型2019年上半年新增漏洞分布53---国家信息安全漏洞共享平台(CNVD)操作系统的漏洞2022年54序号操作系统名称漏洞数量所占比例1WindowsServer20225839.12%2WindowsServer20195698.90%3Windows105438.49%4Android5248.20%5Windows115178.09%6WindowsServer20165128.01%7WindowsServer20124316.74%8WindowsServer2012R24306.73%9Windows8.13916.12%10WindowsRt8.13785.91%11WindowsServer20083445.38%12WindowsServer2008R23435.37%13Windows73235.05%14LinuxKernel2003.13%15ApplemacOS1542.41%16AppleiOS1502.35%应用系统的漏洞2022年55序号厂商名称(国别)漏洞数量所占比例1Google(美)14115.69%2Microsoft(美)9633.88%3Oracle(美)4171.68%4IBM(美)4171.68%5Adobe(美)4171.68%6Apple(美)3891.57%7Samsung(韩)3591.45%8Cisco(美)3441.39%9Siemens(德)3001.21%10Intel(美)2390.96%合计525621.19%应用系统安全?562023年3月,因物流供应商遭网络攻击,导致IT系统中断,空客德国工厂的数字化系统无法访问,导致无法查询物料库存,部分工厂生产受阻。物流供应商被黑空客德国工厂被迫停工2022年6月,伊朗国有大型钢铁公司胡齐斯坦遭黑客攻击被迫停产。黑客发布了该工厂钢铁车间的闭路电视镜头,显示生产线重型机械起火。系统被黑设备被控伊朗钢铁巨头被迫停产2021年5月,美国最大的成品油管道运营商科洛尼遭勒索,约8851公里长的输油管道被迫关闭,17个州和华盛顿特区进入紧急状态。基础设施遭勒索美国关键输油管道被迫关闭应用安全成为网络安全的关键572022.032021.03PHP

Git服务器被入侵,源代码被植入后门。攻击者使用PHP的作者RasmusLerdorf和Jetbrains开发者NikitaPopov的账号,向服务器上的php-src存储库推送了两次恶意提交,在PHP代码中植入了一个后门,其目标是可以通过该后门获得运行PHP的网站系统的远程代码执行权限。2020.042018.12驱动人生旗下多款软件携带后门病毒DTStealer,仅半天时间感染了数万台电脑。该病毒进入电脑后,继续通过“永恒之蓝”高危漏洞进行全网传播,并回传被感染电脑的IP地址、CPU型号等信息。2017.052015.09开发者使用非苹果公司官方渠道的XCODE工具开发苹果应用程序时,会向正常的苹果APP中植入恶意代码。被植入恶意程序的苹果APP可以在APP

Store正常下载并安装使用。该恶意代码具有信息窃取行为,并具有进行恶意远程控制的功能。2014.04程序员SeanCassidy在自己的博客上放出了Openssl一个严重漏洞的细节,随后这一“灾难级”的严重安全漏洞席卷了整个互联网。国内互联网大厂以及许多安全厂商都被爆出漏洞。2021.012020.122020.05GitHub安全博客警告了针对ApacheNetBeansIDE项目的开源供应链攻击OctopusScanner,最终统计显示,有26个开源项目被植入了OctopusScanner后门。安全研究人员RyotaK,披露了他是如何渗透进微软VisualStudioCode的官方GitHub存储库的,微软VisualStudioCode的持续集成脚本中存在一个漏洞,该漏洞导致他能够渗透进微软VisualStudioCode的官方GitHub存储库并向其提交文件。这种代码库中的安全问题将有可能被应用到软件供应链攻击中。全球最著名的网络安全管理软件供应商SolarWinds遭遇国家级APT团伙高度复杂的供应链攻击并植入木马后门。该攻击直接导致包括美国关键基础设施、军队、政府在内的18000+企业客户全部受到影响:可任由攻击者完全操控。安全公司ReversingLabs发现Ruby语言官方模块包代码库RubyGems,被植入了超725个恶意软件包。恶意软件包的下载量接近100000次。如,“atlas-client”是一个诱骗的诱饵程序包,被2100次下载,用来模仿的“atlas_client”。来自瑞士安全公司Modzero的研究人员在检查WindowsActiveDomain的基础设施时发现惠普音频驱动中存在一个内置键盘记录器监控用户的所有按键输入。开发工具被污染源代码被污染开源软件漏洞厂商预留后门植入后门恶意软件植入后门升级劫持开发环境漏洞俄乌冲突中,NPM开源包Node-ipc的作者RIAEvangelist作为反战人士,在代码仓库中进行了“供应链投毒”,添加的恶意js文件能够在包使用者的桌面创建反战标语。Node-ipc使用非常广泛,每周下载量超过100万次。供应链投毒4、恶意攻击恶意攻击:恶意的黑客攻击、网络病毒等都属于这类。58CrackerHacker国外黑客攻击事件1983年黑客:美国“414黑客”,其所住地区密尔沃基电话区号414行为:6名少年黑客侵入60多台电脑,其中包括斯洛恩-凯特林癌症纪念中心和洛斯阿拉莫斯国家实验室结果:一名黑客因其所作证词而豁免无罪,另外5人被判缓刑1987年黑客:影子鹰,17岁的高中缀学生赫尔伯特-齐恩行为:侵入美国电话电报位于新泽西州贝特敏斯特市的电脑网络。FBI指控他操纵一部电脑闯入美国电话电报公司的内部网络和中心交换系统。因在BBS中吹嘘自己的攻击行为而被捕结果:是美国1986年“计算机欺诈与滥用法案”生效后被判有罪的第一人59历史悠久国外黑客攻击事件(续1)1988年黑客:康奈尔大学研究生罗伯特-莫里斯(22岁)行为:向互联网上传送“蠕虫”程序。为攻击UNIX系统的缺陷而设计,能够进入网络中的其他电脑并自我繁衍,上网后迅速扩散感染了6000多个系统-几乎占当时互联网的1/10。它占用了大量的系统资源,实际上使网络陷入瘫痪。专家称他设计的“蠕虫”程序造成了1500万到1亿美元的经济损失结果:判3年缓刑、做400小时社区服务和1万美元罚款60蠕虫爬到互联网国外黑客攻击事件(续2)1991年黑客:几个荷兰少年行为:在海湾战争期间,侵入国防部的计算机,修改或复制了一些非保密的与战争有关的敏感情报,包括军事人员、运往海湾的军事装备和重要武器装备开发情况等1998年黑客:加州少年和以色列“分析家”行为:黑客向五角大楼网站发动了“有史以来最大规模、最系统性的攻击行动”,打入了许多政府非保密性的敏感电脑网络,查询并修改了工资报表和人员数据。结果:警方抓获了两名加州少年黑客。三个星期后,美国警方宣布以色列少年黑客“分析家”被抓获61国外黑客攻击事件(续3)1999年5月-6月美国参议院、白宫和美国陆军网络以及数十个政府网站都被黑客攻陷。在每起黑客攻击事件中,黑客都在网页上留下信息,但是这些信息很快就被擦去2000年2月黑客:众多无名氏,DDOS行为:在三天的时间里,黑客使美国数家顶级互联网站-雅虎、亚马逊、电子港湾、CNN-陷入瘫痪。黑客使用了“拒绝服务式”的攻击手段,即用大量无用信息阻塞网站的服务器,使其不能提供正常服务结果:无法抵御DDOS攻击62网站罢工国外黑客攻击事件(续4)2010年,的域名解析在美国域名注册商处被非法篡改,导致全球用户不能正常访问百度。2010年12月,麦当劳发生消费者个人资料泄露事件,原因是负责寄发麦当劳有关宣传、促销活动的ArcWorldwide公司把麦当劳消费者留下的个人信息转包给一家电子邮件服务公司保存,而该公司的计算机资料库遭到了黑客的入侵。2010年12月,1500到2000名维基解密网站的支持者组成了代号为“匿名”的黑客军团,以分布式拒绝服务(DDoS)攻击方式,对万事达信用卡、Visa信用卡、贝宝(Paypal)、瑞士邮政银行等金融机构的网站展开攻击,报复它们切断“维基解密”的资金来源,造成了严重的损失。近年与中国相关的黑客事件2008年9月,三鹿问题奶粉事件愈演愈烈,12日中午,三鹿集团的官方网站被黑,主页上方的“三鹿集团”改为了“三聚氰胺集团”,不到半小时恢复正常。下午,三鹿集团网站访问速度变得非常慢,首页无法打开并呈现白屏反应,等待多时后,首页都始终停留在读取Flash动画状态。2009年1月14日下午,独立第三方支付平台易宝支付的官方网站及支付平台服务器遭遇了超过10G的攻击流量的大规模黑客攻击。64近年与中国相关的黑客事件2009年1月,全球最大的中文搜索引擎百度突然出现长达5个小时的大规模无法访问,表现为跳转到雅虎出错页面、伊朗网军图片等,范围涉及国内绝大部分省市。2009年5月19日,暴风影音网站的域名解析系统遭受黑客攻击,导致电信DNS服务器访问量突增,网络处理性能下降,中国十多个省市数以亿计的网民遭遇了罕见的“网络塞车”。近年与中国相关的黑客事件蒙牛集团官方网站在2011年12月28日晚间被黑。黑客在其官网首页留言称,“蒙牛曾经让中国人强壮,曾经让中国人自豪过,中国自己的乳企,如今却自己坑自己”。网页还留有“这是我们民族的耻辱”的这样强烈的字眼。百度被黑来自合法用户的攻击来自合法用户的攻击是最容易被管理者忽视的安全威胁之一,事实上,80%的网络安全事件与内部人员的参与相关。网络管理的漏洞往往是导致这种威胁的直接原因。67堡垒往往是从内部攻破的信息安全吗?

我们可以在不到30分钟内渗透进超过62%的系统。

至少有半数以上的攻击来自机构的内部。——TNN.com68网络与信息安全的观点没有绝对安全的计算机!为安全而做的所有工作只是为了给威胁系统安全的人增加一定的难度。系统越安全,给用户带来的不便也就越多。系统安全性和系统可用性是互相矛盾和对立的,必须努力保持平衡,争取找到两者的最佳结合点。安全度69几个基本的道理公理1摩菲定理

所有的程序都有缺陷定理1大程序定律

大程序的功能甚至比他包含的功能还多定理2只要不运行这个程序,那么这个程序是否有缺陷都无关紧要定理3对于暴露的计算机,应尽可能少的运行程序,且运行的程序也应尽可能的小。可怕的结论大多数主机不满足我们的要求:因为他们运行太多太大的程序。70四、网络安全定义网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露。即通过各种计算机、网络、密码技术和信息安全技术,保护在公用通信网络中传输、交换和存储的信息的机密性、完整性和真实性,并对信息的传播及内容有控制能力。71四、网络安全定义信息在网络上传递过程中:72五、网络安全技术现状网络安全技术支撑主流网络安全技术专业网络安全技术应用网络安全系统网络安全管理网络安全服务7374网络安全的英文表示securitysafetyAB提交投票最多可选1项1、网络安全技术支撑(1)密码、认证、数字签名和其它各种密码协议统称为密码技术。数据加密标准的提出和应用、公钥加密思想的提出是其发展的重要标志。认证、数字签名和各种密码协议则从不同的需求角度将密码技术进行延伸。认证技术包括消息认证和身份鉴别。数字签名技术主要用以保证数据的完整性、有效性和不可抵赖性等。7576wuhdwblpsrvvleoh作答正常使用主观题需2.0以上版本雨课堂请破解,给出明文可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。正常使用需3.0以上版本TREATYIMPOSSIBLECi=E(Pi)=Pi+3字母表(密码本)ABCDEFGHIJKLMNOPQRSTUVWXYZdefghijklmnopqrstuvwxyzabc答案解析答案解析主观题10分1、网络安全技术支撑(2)访问控制:保证网络资源不被非法使用和访问。规定何种主体对何种客体具有何种操作权力。主要包括人员限制、数据标识、权限控制、类型控制和风险分析。一般与身份验证技术一起使用,赋予不同身份的用户以不同的操作权限,以实现不同安全级别的信息分级管理。数据和网络备份、恢复也属于网络安全的支撑技术范围。772、主流网络安全技术(1)PKI

(PublicKeyInfrastructure)是遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系。PKI是利用公钥理论和技术建立的提供安全服务的基础设施。PKI技术是信息安全技术的核心,也是电子商务的关键和基础技术。782、主流网络安全技术(2)防火墙技术是将内部网与外部网之间的访问进行全面控制的一种机制防火墙可包括路由器、计算机等硬件,也可能包含有软件。在物理上或逻辑上将内部网和外部网隔离开来,可以进行各种灵活的网络访问控制,对内部网提供尽可能的安全保障,提高内部网的安全性和健壮性。防火墙技术是当前市场上最为流行的网络安全技术,防火墙已成为网络建设的一个基本配置。792、主流网络安全技术(3)VPN(VirtualPrivateNetwork)技术利用不可信的公网资源建立可信的虚拟专用网,是保证局域网间通信安全的少数可行方案之一。VPN既可在链路层实现(比如L2F、PPTP等安全协议),也可在网络层实现(IPSec),更多情况下在网络层实现。802、主流网络安全技术(4)入侵检测技术是一种主动保护自己的网络和系统免遭非法攻击的网络安全技术。从计算机系统或者网络中收集、分析信息,检测任何企图破坏计算机资源的完整性、机密性和可用性的行为,即查看是否有违反安全策略的行为和遭到攻击的迹象,并做出相应的反应。812、主流网络安全技术(5)反病毒技术是查找和清除计算机病毒的主要技术,其原理就是在杀毒扫描程序中嵌入病毒特征码引擎,然后根据病毒特征码数据库来进行对比式查杀。这种方法简单、有效,但只适用于已知病毒,并且其特征库需要不断升级。822、主流网络安全技术(6)网络隔离技术通过特殊硬件实现链路层的断开,使得各种网络攻击与入侵失去了物理通路的基础,从而避免了内部网络遭受外部攻击的可能性。833、专业网络安全技术(1)系统和网络的扫描和评估:可帮助识别检测对象的系统资源,分析被攻击的可能指数,了解支撑系统本身的脆弱性,评估所有存在的安全风险。一些非常重要的专业应用网络,例如银行,不能承受一次入侵带来的损失,对扫描和评估技术有强烈的需求。843、专业网络安全技术(2)监控和审计是与网络管理直接挂钩的技术。局域网监控系统是网络监控系统中的一大类,可以有效阻止来自内网的安全威胁。网络监控技术需要针对不同的业务特性进行具体的监控,专业特性很强。853、专业网络安全技术(3)安全套接层(SSL,SecureSocketLayer)协议是由Netscape公司1994年设计开发的安全协议,主要在传输层提高应用程序之间的数据安全性。SSL协议保证任何安装了安全套接层的C/S间的事务安全,提供了客户端和服务器的鉴别、数据完整性及信息机密性等安全服务。SSL采用在建立连接过程中采用公开密钥;在会话过程中使用对称密钥。加密的类型和强度由两端建立连接时协商决定。863、专业网络安全技术(4)HTTPS是建立于SSL上的HTTP安全协议,利用SSL加强HTTP协议的安全性,已经成功应用于电子商务。S-HTTP(SecureHyperTextTransferProtocol),安全超文本传输协议,一种安全的加密版本,用于金融交易以及其它借助互联网发送的保密信息。S/MIME(SecureMultipurposeInternetMailExtensions)协议,即安全多用途Internet邮件扩展协议,为邮件提供保护,使之免受篡改和窃取。可以对在两个支持S/MIME的程序之间发送的消息进行数字签名和加密。874、应用网络安全系统(1)安全电子交易SET(SecurityElectronicTransaction)协议是应用于Internet上的以银行卡为基础进行在线交易的安全标准,由VISA和MasterCard两大信用卡组织联合国际上多家科技机构,于1997年联合推出。采用公钥密码体制和X.509数字证书标准,主要应用于保障网上购物信息的安全性。SET提供了消费者、商家和银行之间的认证,确保了交易数据的安全性、完整可靠性和交易的不可否认性,特别是保证不将消费者银行卡号暴露给商家等优点,因此它成为了目前公认的信用卡/借记卡的网上交易的国际安全标准。884、应用网络安全系统(2)电子商务是指在计算机与通讯网络的基础上,利用电子工具实现商业活动的全过程;狭义的电子商务也称电子交易,主要是指利用Web提供通讯手段在网上进行交易。电子商务对所有用户开放,提供方便、可靠和安全的服务。安全问题是电子商务的核心,其安全技术牵涉到网络安全方方面面,可以作为一个全面的网络安全应用系统。895、网络安全管理安全网管技术需要应用多种不同的网络安全技术和设备,对网络系统进行安全、合理、有效和高效的维护和管理。安全网管技术需要实施基于多层次安全防护的策略,将网络访问控制、入侵检测、病毒检测和网络流量管理等安全技术应用到内部网中,在统一的管理和控制下,对网络行为进行检测和控制,形成安全策略集中管理、安全检查机制分散布置的分布式安全防护体系结构。906、网络安全服务利用专业的网络工具、丰富的网络安全管理经验对网络系统进行现场评估,找出网络安全问题所在,给出网络安全解决方案。(网络安全医生)91六、网络安全的社会化和自动化互联网需要“整体安全”如何实现互联网的整体安全?网络安全的社会化网络安全的自动化92网络安全开始受到重视国家计算机紧急响应组织(CERT)组建ComputerEmergencyResponseTeams国家相关立法、标准、管理机构开始健全许多网络安全公司开始运行,安全产品开始销售许多ISP开始购买商用软件、安全咨询、培训…但是,道路还非常漫长…93互联网成为网络空间的基础设施能源互联网互联网+?工业互联网金融互联网互联网

(下一代互联网/未来互联网)云计算物联网大数据三网融合智慧城市人工智能3G/4G/5G超高速光纤WiFi底层通信技术计算系统应用支撑技术行业互联网94互联网需要“整体安全”!互联网需要“整体安全”!互联网上没有“国界”、“网界”…互联网上不存在“安全孤岛”网络安全不是对某些关键网络、关键主机的特殊照顾彻底消除网络攻击的威胁需要互联网的“整体安全”95如何实现互联网的整体安全?96实现互联网整体安全的基础网络安全的社会化网络安全的自动化网络安全的社会化网络安全意识普遍提高普遍理解保护自己对于整体网络安全的意义在可接受的范围内普遍采用安全化的网络产品非安全软件在编写过程中普遍采用安全编程控制…97网络安全的社会化(续1)网络安全相关法律制度的健全国内、国际的相关法律对网络攻击和入侵能够有效地界定和处理对安全产品进行严格、有效的检验对所有互联网产品进行安全性监督打破垄断98网络安全的社会化(续2)专业化的社会分工网络社会的发展趋势需要专业化分工网络普通用户利用网络提供的服务利用安全专业人员提供的软硬件和服务网络安全专业人员提供保护网络、主机、数据的专用安全产品为社会提供细致、深入浅出的安全教育、服务…99网络安全的自动化高、精、尖的网络安全技术简单、廉价、易用的大众化安全产品安全产品的“傻瓜化”在线安全技术自动安全技术…100在线自动更新(升级)技术入侵探测、风险评估、反病毒软件的根本是病毒特征码、入侵攻击特征、漏洞的表现特征库。所以,对其进行及时地更新和升级成为有效保护的关键。Symentec(LiveUpdate)Microsoft(WindowsUpdate)F-Secure(BackWeb)…101在线自动更新(升级)技术在线杀毒免费电子邮箱服务TrendMicro的在线杀毒在线“垃圾邮件防火墙”BrightMailTrendMicro垃圾邮件防火墙技术在线网络扫描ISS的在线扫描技术…102自动加固安装最新的补丁关闭不需要的服务删除不必需的帐号内核的网络参数设置访问控制设置(tcpwrapper等)系统日志的安全设置文件签名(完整性检测tripwire等)…103网络安全成为必须人的社会化专业化的、优秀的网络安全专家和从业人员对网络安全普遍重视的网络用户安全产品的自动化高、精、尖的网络安全技术简单、廉价、易用的大众化安全产品104实现整体安全的四个层次互联网主机管理员(用户)保护自己不被攻击网络管理员保证自己网络不会攻击其它网络每个互联网络都能智能检测出并屏蔽掉“恶意数据包”,ISP之间有效、及时地协调。所有数据包都带有数字签名,识别发出地,不具备数字签名的业务将被打入最低级别发送…安全、值得信任的互联网105安全法!106网络强国思想《网络安全法》《密码法》国家战略十四五规划与2035愿景目标国家网络空间安全战略国家总体安全观网络安全观《国家安全法》《个人信息保护法》《数据安全法》法律行政法规标准等级保护配套标准体系关基保护配套标准体系《个人信息安全规范》《个人信息安全影响评估指南》部门规章/规范性文件《网络安全等级保护条例(征求意见稿)》《关键信息基础设施安全保护条例》《互联网信息服务管理办法》《重要数据识别指南(征)》《重要数据处理安全要求(征)》《数据交易服务安全要求(征)》《敏感个人信息处理安全要求(征)》《民法典》《网络数据安全管理条例(征求意见)》《数据出境安全评估办法》《网络安全审查办法》《个人信息出境标准合同办法》《生成式人工智能服务管理暂行办法》《个人信息保护合规审计管理办法(征求意见稿)》《工业和信息化领域数据安全管理办法(试行)》《汽车数据安全管理若干规定(试行)》……网络安全是推进国家安全体系和能力现代化,坚决维护国家安全和社会稳定的重要组成部分,二十大提出强化网络安全和数据安全体系。延伸阅读2024年我国互联网网络安全态势综述.pdf2024年中国互联网网络安全报告.pdf2024年《中国互联网络发展状况统计报告》.pdf107第2章网络攻击技术Review:概述网络安全的威胁来源互联网的公开性、网络协议的弱点、操作系统和软件的漏洞、各类恶意攻击网络安全的定义和特性网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露。四特性:机密性、完整性、真实性和可用性主流的网络安全技术防火墙、VPN、入侵检测、防病毒、网络隔离......110主要内容1物理与链路层的攻防2网络层的攻防3传输层的攻防4应用层的攻防5缓冲区溢出攻击6DOS和DDOS攻防7APT攻击8TCP/IP的安全性增强111一、物理与链路层的攻击方法和防范策略1、电磁信息泄漏2、侧信道攻击3、以太网安全分析

4、网络侦听1、电磁信息泄漏电磁信息泄漏:指电子设备的杂散(寄生)电磁能量通过导线或空间向外扩散。几乎所有电磁泄漏都“夹带”着设备所处理的信息,程度不同而已。在满足一定条件的前提下,运用特定的仪器可以接收并还原这些信息。1121、电磁信息泄漏现状:普通计算机显示终端辐射的带信息电磁波可以在几百米甚至一公里外被接收和复现。交换机、电话机等泄漏的信息,也可以在一定距离内通过特定手段截获和还原。电磁泄漏信息的接收和还原技术,目前已经成为许多国家情报机构用来窃取别国重要情报的手段。1131、电磁信息泄漏只有强度和信噪比满足一定条件的信号才能够被截获和还原。因此,只要采取措施,弱化泄漏信号的强度,减小泄漏信号信噪比,就可以达到电磁防护的目的。电磁防护措施:屏蔽、滤波、隔离、合理的接地与良好的搭接、选用低泄漏设备、合理的布局和使用干扰器等。1142、侧信道攻击

案例:常规的加密处理Input密码芯片Output01101001101100101110100110110110001011102、侧信道攻击

案例:可以观察到的各类信息Input密码芯片OutputPowerConsumption能耗FaultyOutputs错误输出Emissions电磁辐射Timing时间信息DesignDetails设计细节SoundHeat0110100110110010111010011011011000101110100100000110010011102、侧信道攻击

可以观察到的各类信息,如运行DES算法时的能耗2、侧信道攻击

2、侧信道攻击

侧信道攻击分类2、侧信道攻击

侧信道攻击分类2、侧信道攻击

侧信道攻击分类2、侧信道攻击

网络侧信道攻击:借鉴传统侧信道攻击的思想,利用网络流量可见的数据包长度、到达时间、传输方向和各层协议信息,以及数据流的交互过程,试图推断出用户敏感信息。案例:SSH(SecureSHell)是一种允许用户与远程主机建立加密连接的安全网络协议,为远程登录会话和其他网络服务提供安全保障。SSH分为客户端和服务器端。用户在远程shell中键入命令,SSH客户端将这些命令加密为单独数据包后,通过网络传输到远程主机的服务器端运行。针对SSH的侧信道攻击:攻击者可以监听网络流量,查看数据包何时从用户计算机发送到远程系统,并测量数据包之间的时间量。不同按键之间的时间长度不同,如键入字符“at”与键入字符“ss”所需的时间不同。因此,可以建立不同字符的按键时间长度模型,该模型使得攻击者可以根据实际数据包之间的时间来预测最可能的字符。3、以太网安全分析传统以太网:共享信道,任何主机发送的每一个以太网帧都会到达别的与该主机处于同一网段的所有主机的以太网接口。使用CSMA/CD协议时,以太网接口在检测到目的MAC不是自己的数据帧时,直接忽略,不交给上层协议。使一个以太网接口接收不属于它的数据帧:设置为混杂模式。123CSMA/CD?混杂模式?当以太网负载比较重时,线路利用率高低AB提交单选题10分当以太网负载比较轻时,线路利用率高低AB提交单选题10分3、以太网安全分析对策:网络分段,利用交换器、动态集线器和桥等设备对数据流进行限制,链路层加密和禁用混杂模式的节点等。126网桥?Layer2Switch?网桥、L2交换机、L3交换机的区别?作答可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。此处添加答案解析答案解析主观题10分3、以太网安全分析MAC地址欺骗:以太网卡的MAC地址在初始化时被读入寄存器,在发送数据帧时作为源物理地址和在接收过程中进行物理地址比较。可以通过底层的I/O操作修改寄存器中的MAC地址,即把机器的MAC地址改为其它被信任的友好主机的MAC地址。防范:追踪综合布线以确定没有非授权的机器挂接在网络上;确保线路上已授权的机器使用自身的MAC地址,即配置MAC地址和端口的映射。128如何看本机地址?4、网络监听混杂模式:129intdo_promisc(void){intf,s;structifreqifr;if((f=socket(PF_PACKET,SOCK_RAW,htons(ETH_P_ALL)))<0){ return-1;}strcpy(ifr.ifr_name,ETH_NAME);if((s=ioctl(f,SIOCGIFFLAGS,&ifr))<0){ close(f); return-1;}}第二层数据130二、网络层的攻击方法和防范策略0.网络层回顾1.网络层扫描2.IP地址欺骗3.ARP欺骗4.路由欺骗5.碎片攻击6.ICMP攻击回顾:网络层传输层实现不同进程间的通信网络层做什么?地址:IP地址,分类,网络地址,主机地址,广播地址,子网/掩码,地址聚合路由选择协议:算法工作过程,能够计算并得到路由表分组转发协议:分段计算,依据是路由表辅助类协议:ICMP、ARP、RARPetc.1、网络层扫描作用:属于社会工程,获取目标主机的各种信息(地址、port等)。工具:ping:从源主机到目的主机是否通达tracert:跟踪一个packet从源主机到目的主机所经过的路径rusers:显示远程登录的用户名、上次登录时间等finger:显示用户的状态,如用户名、登录的主机、登录日期等hosts:收集一个域中所有计算机的重要信息,如域名服务器地址、主机用户名等1322、IP地址欺骗IP欺骗就是攻击者假冒他人IP地址,发送数据包。IP协议不对数据包中的IP地址进行认证,因此任何人不经授权就可伪造IP包的源地址。1332、IP地址欺骗IP欺骗的目的隐藏自己的IP地址,防止被反向跟踪以IP地址作为授权依据:很多访问控制仅根据IP地址判断是否允许包通过穿越防火墙IP欺骗的类型单向IP欺骗:不考虑回传的数据包双向IP欺骗:要求看到回传的数据包IP欺骗成功的要诀IP数据包路由原则:根据目标地址进行路由1342、IP地址欺骗:单向欺骗查看本机信息:ipconfig用网络配置工具改变机器的IP地址注意:只能发送数据包不能收到回送包防火墙可能阻挡Linux平台:ifconfig1352、IP地址欺骗:程序实现发送IP包,IP包头填上假冒的源IP地址Unix/Linux:使用socket发送(root权限)Windows:使用winpcap构造IP包:libnet例:Linux平台:创建一个rawsocket,填写IP头和传输层数据,然后发送出去1361372、IP地址欺骗:程序实现sockfd=socket(AF_INET,SOCK_RAW,255);/*手工填充每个发送数据包的源IP地址*/setsockopt(sockfd,IPPROTO_IP,IP_HDRINCL,&on,sizeof(on));structip*ip;structtcphdr*tcp;structpseudohdrpseudoheader;ip->ip_src.s_addr=xxx;//填充IP和TCP头的其他字段,并计算校验和pseudoheader.saddr.s_addr=ip->ip_src.s_addr;//计算校验和tcp->check=tcpchksum((u_short*)&pseudoheader,12+sizeof(structtcphdr));sendto(sockfd,buf,len,0,(constsockaddr*)addr,sizeof(structsockaddr_in)); 2、IP地址欺骗:双向欺骗138AttackerH被假冒者A目标机器B假冒包:A->B回应包:B->AH能看到这个包吗?让回应包经过HH和A在同一个子网内部使用源路由选项(sourcingrouting)源路由攻击:发送者可以自己定义数据包头来伪装成内部主机或者信任主机,和目标机器建立信任连接.,该过程称为伪路由攻击或者是源路由攻击.2、IP地址欺骗:避免主机保护保护自己的机器不被用来实施IP欺骗物理防护、登录口令权限控制,不允许修改配置信息保护自己的机器不被成为假冒的对象没有很好的安全措施网络防护路由器上设置防止欺骗过滤器入口,禁止外来的包带有内部IP地址出口,禁止内部的包带有外部IP地址保护免受源路由攻击路由器上禁止这样的数据包1393、ARP欺骗例:假定攻击者和目标主机在同一使用交换机的局域网内,想要截获和侦听目标主机到网关间所有数据(集线器环境,网卡设置为混杂模式)1)攻击者试探交换机是否存在失败保护模式。失败保护模式:交换机特殊模式状态。当交换机维护IP地址和MAC地址的映射关系时会花费一定处理能力,当网络通信时出现大量虚假MAC地址时候,某些类型的交换机会出现过载情况,转换到失败保护模式,等同于集线器。2)交换机若不存在失败保护模式,则需要使用ARP欺骗技术。140ARP作用?3、ARP欺骗141GA攻击者3、ARP欺骗主机A:正常的ARP转换过程主机A想要与网关()通信;主机A广播发送ARP请求,希望得到网关的MAC地址。交换机收到ARP请求,并转发给连接到交换机的各个主机。同时,交换机更新它的MAC地址和端口映射表,即将192.168.0.3绑定它所连接的端口。网关收到A的ARP请求后,发出带有自身MAC地址的ARP响应。142GA3、ARP欺骗网关更新ARP缓存表,绑定A的IP地址和MAC地址。交换机收到网关对A的ARP响应,查找MAC地址和端口映射表,并将响应数据包发送到相应端口。交换机更新MAC地址和端口之间的映射表,将绑定它连接的端口。主机A收到ARP响应,更新ARP缓存。主机A使用更新后的MAC地址信息把数据发送给网关,通信通道就此建立。143GA1443、ARP欺骗G攻击者ARP欺骗需要攻击者迅速诱使A和网关G都和它建立通信,使自己成为中间人MiMA两块网卡:截听A和G之间的通信Ip_forward执行两次ARP欺骗:1)IP地址欺骗,伪造为网关IP地址从攻击者主机的一块网卡上发送给目标主机ARP请求包,则错误的MAC地址和IP地址的映射将更新到目标主机;2)使网关相信攻击者的主机具有目标主机的MAC地址3、ARP欺骗防范:可参考MAC地址欺骗的防范;使用工具:如ARPWatch,监视局域网内所有MAC地址和IP地址映射对,一旦有改变将产生告警或日志。1454、路由欺骗TCP/IP网络中,IP包的传输路径完全由路由表决定。ICMP重定向报文可以改变主机的路由表。包括:RIP路由欺骗IP源路由欺骗1464、路由欺骗:RIPRIP路由欺骗:RIP协议用于自治域内传播路由信息。路由器在收到RIP数据包时一般不作检查,即不对RIP数据包发送者进行认证。攻击者可以声称他所控制的路由器A可以最快地到达某一站点B,从而诱使发往B的数据包由A中转。由于A受攻击者控制,攻击者可侦听、篡改数据。147RIP协议特点?RIP协议特点好消息传播快,坏消息传播慢好消息传播慢,坏消息传播快好消息传播快,坏消息传播快好消息传播慢,坏消息传播慢ABCD提交单选题5分RIP最大跳数?24181512ABCD提交单选题5分R2R1网1网3网2正常情况11

12R1R1

说:“我到网1的距离是1,是直接交付。”“1”表示“从本路由器到网

1”“1”表示“距离是

1”“

”表示“直接交付”R2R1网1网3网2正常情况11

12R1R2

说:“我到网1的距离是2,是经过

R1”“1”表示“从本路由器到网

1”“2”表示“距离是

2”“R1”表示经过R1R2R1网1网3网2R2R1网1网3网2网

1出了故障正常情况11

116

12R112R1R1

说:“我到网1的距离是16(表示无法到达),是直接交付。”但R2

在收到R1

的更新报文之前,还发送原来的报文,因为这时R2

并不知道R1

出了故障。R2R1网1网3网2R2R1网1网3网2网

1出了故障正常情况11

116

12R112R1R1收到R2的更新报文后,误认为可经过R2

到达网1,于是更新自己的路由表,说:“我到网1的距离是3,下一跳经过R2”。然后将此更新信息发送给R2。13R2R2R1网1网3网2R2R1网1网3网2网

1出了故障正常情况11

116

12R112R1R2以后又更新自己的路由表为“1,4,R1”,表明“我到网1距离是4,下一跳经过R1”。13R214R1R2R1网1网3网2R2R1网1网3网2网

1出了故障正常情况11

…116

13R215R2116R212R112R114R1116R1…这样不断更新下去,直到R1和R2到网1的距离都增大到16时,R1和R2才知道网1是不可达的。好消息传播得快,而坏消息传播得慢。4、路由欺骗:RIP对RIP路由欺骗的防范:路由器在接受新路由前应先验证其是否可达,降低受此类攻击的概率。路由信息在网上可见,随着假路由信息在网上的传播范围扩大,其被发现的可能性也在增大。经常检查日志文件会有助于发现此类问题。对RIP包进行身份认证,杜绝假冒路由器,但在广播型的协议中比较难实现。1564、路由欺骗:IP源路由IP源路由欺骗:IP首部可选项中有“源站选路”,可以指定到达目的站点的路由。正常情况下,目的主机如果有应答或其他信息返回源站,就可以直接将该路由反向运用作为应答的回复路径。157Options:LooseSourceRouting(松散源路由选择):可以指定数据包传递的路径;可以跨越中间多台路由器;StrictSoutceRouting(严格源路由选择):数据包必须严格按照路由转发,如果下一跳不在路由表中,将会产生错误。1584、路由欺骗:IP源路由场景:主机A(1)是主机B的被信任主机,主机X想冒充主机A从主机B()获得某些服务1Step1:攻击者修改距离X最近的路由器G2,使到达G2且包含目的地址的数据包以主机X所在的网络为目的地Step2:攻击者X利用IP欺骗(把数据包源地址改为1)向主机B发送带有源路由选项(指定最近的路由器G2)的数据包Step4:G2路由表已被修改,收到B的数据包时,G2根据路由表把数据包发送到X所在网络,X可在其局域网内侦听、收取此数据包XG2G1ABStep3:当B回送数据包时,按收到数据包的源路由选项反向使用源路由,就传送到被更改过的路由器G24、路由欺骗:IP源路由1)攻击者修改距离X最近的路由器G2,使到达G2且包含目的地址的数据包以主机X所在的网络为目的地;2)攻击者X利用IP欺骗(把数据包的源地址改为1)向主机B发送带有源路由选项(指定最近的路由器G2)的数据包。3)当B回送数据包时,按收到数据包的源路由选项反向使用源路由,就传送到被更改过的路由器G2。4)G2路由表已被修改,收到B的数据包时,G2根据路由表把数据包发送到X所在网络,X可在其局域网内侦听、收取此数据包。1594、路由欺骗:IP源路由防范IP源路由欺骗的方法:配置好路由器,抛弃那些由外部网进来的却声称是内部主机的报文;关闭主机和路由器上的源路由功能。160Review:网络层攻击IP攻击IP欺骗IP包碎片ICMP攻击、IGMP攻击Next:IP路由RIP欺骗IP源路由攻击1615、IP包碎片攻击MTU:链路层具有最大传输单元,以太网MTU=1500。如果IP层数据包的长度超过了MTU,要对数据包进行分片操作,使每一片的长度都≤MTU。IP分段含有指示该分段所包含的是原数据包的哪一段的信息,某些系统的TCP/IP协议收到含有重叠偏移的伪造分段时将崩溃。1621635、IP包碎片攻击164例:一个数据报的总长度为5000字节,其首部为固定长度。要经过一个MTU=1500字节的网络传送。1)应当划分几个短些的数据报片?2)各个数据报分片的总长度(含IP首部)、数据字段长度、段偏移字段、MF(MoreFragment)位的值各是多少?作答正常使用主观题需2.0以上版本雨课堂分片总长度分片数据部分长度分片偏移量MF?字节?字节?字节?字节?字节?字节?

字节?

字节可为此题添加文本、图片、公式等解析,且需将内容全部放在本区域内。正常使用需3.0以上版本1500,1480,0,11500,1480,185,11500,1480,370,1560,540,555,0答案解析答案解析主观题10分165分片总长度分片数据部分长度分片偏移量MF1500字节1480字节011500字节1480字节18511500字节1480字节3701560字节540

字节5550例:一个数据报的总长度为5000字节,其首部为固定长度。要经过一个MTU=1500字节的网络传送。1)应当划分几个短

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论