网络安全 课件 第11、12章 防火墙、入侵检测系统_第1页
网络安全 课件 第11、12章 防火墙、入侵检测系统_第2页
网络安全 课件 第11、12章 防火墙、入侵检测系统_第3页
网络安全 课件 第11、12章 防火墙、入侵检测系统_第4页
网络安全 课件 第11、12章 防火墙、入侵检测系统_第5页
已阅读5页,还剩106页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全第十一章第11章防火墙

本章主要内容防火墙概述;分组过滤器;电路层代理;应用层网关;三种防火墙的特点。11.1防火墙概述

本讲主要内容引出防火墙的原因;防火墙定义和工作机制;防火墙分类;防火墙功能;防火墙的局限性。一、引出防火墙的原因安全的网络系统既要能够保障正常的数据交换过程,又要能够阻止用于实施攻击的数据交换过程。防火墙一是能够检测出用于实施攻击的信息流,并阻断这样的信息流。二是能够允许正常信息流通过。二、防火墙定义和工作机制网络中的防火墙是一种位于网络之间,或者用户终端与网络之间,对网络之间,或者网络与用户终端之间传输的信息流实施控制的设备。二、防火墙定义和工作机制防火墙的作用是控制网络1与网络2之间传输的信息流,所谓控制是指允许网络1与网络2之间传输某种类型的信息流,阻断另一种类型的信息流网络1与网络2之间的传输过程。允许和阻断操作的依据是为防火墙配置的安全策略。三、防火墙分类防火墙分类1.个人防火墙个人防火墙只保护单台计算机,用于对进出计算机的信息流实施控制,因此,个人防火墙通常是分组过滤器;分组过滤器分为有状态分组过滤器和无状态分组过滤器两种类型,无状态分组过滤器只根据单个IP分组携带的信息确定是否过滤掉该IP分组。而有状态分组过滤器不仅根据IP分组携带的信息,而且还根据IP分组所属的会话的状态确定是否过滤掉该IP分组。三、防火墙分类2.网络防火墙(1)分组过滤器网络防火墙中的分组过滤器同样分为有状态分组过滤器和无状态分组过滤器两种类型。网络防火墙中的分组过滤器能够根据用户制定的安全策略对内网和外网间传输的信息流实施控制,它对信息流的发送端和接收端是透明的,因此,分组过滤器的存在不需要改变终端访问网络的方式。三、防火墙分类2.网络防火墙(2)电路层代理终端先和电路层代理建立TCP连接,电路层代理在完成对终端用户的身份鉴别后,和服务器建立TCP连接,并将这两个TCP连接绑定在一起。

三、防火墙分类先认证用户身份,确定是授权用户发起的TCP连接时,再与服务器建立TCP连接。2.网络防火墙(3)应用层网关对相互交换的FTP消息,必须根据FTP规范检测其合理性,包括请求和响应消息中的各个字段值是否正确?请求消息和响应消息是否匹配?文件内容是否包含禁止传播的非法内容或病毒等。应用层网关必须支持FTP,才能中继FTP消息,因此,应用层网关是应用层相关的。

三、防火墙分类四、防火墙功能服务控制不同网络间只允许传输与特定服务相关的信息流。方向控制不同网络间只允许传输与由特定网络中终端发起的会话相关的信息流。用户控制不同网络间只允许传输与授权用户合法访问网络资源相关的信息流。行为控制不同网络间只允许传输与行为合理的网络资源访问过程相关的信息流。五、防火墙的局限性无法防御网络内部终端发起的攻击;无法阻止病毒传播;无法防御利用防火墙安全策略允许的信息传输过程实施的攻击行为。11.2分组过滤器本讲主要内容无状态分组过滤器;有状态分组过滤器。一、无状态分组过滤器

分组过滤器,顾名思义就是从一个网络进入另一个网络的全部IP分组中筛选出符合用户指定特征的一部分IP分组,并对这一部分IP分组的网络间传输过程实施控制。无状态是指实施筛选和控制操作时,每一个IP分组都是独立的,不考虑IP分组之间的关联性。一、无状态分组过滤器

1.过滤规则规则由一组属性值和操作组成,如果某个IP分组携带的信息和构成规则的一组属性值匹配,意味着该IP分组和该规则匹配,对该IP分组实施规则指定的操作。构成规则的属性值通常由下述字段组成:源IP地址,用于匹配IP分组IP首部中的源IP地址字段值。目的IP地址,用于匹配IP分组IP首部中的目的IP地址字段值。源和目的端口号,用于匹配作为IP分组净荷的传输层报文首部中源和目的端口号字段值。协议类型,用于匹配IP分组首部中的协议字段值。一、无状态分组过滤器一个过滤器可以由多个规则构成,IP分组只有和当前规则不匹配时,才继续和后续规则进行匹配操作,如果和过滤器中的所有规则都不匹配,对IP分组进行默认操作。一旦和某个规则匹配,则对其进行规则指定的操作,不再和其他规则进行匹配操作。一、无状态分组过滤器禁止网络/24中的终端用Telnet访问网络/24中IP地址为的服务器。一、无状态分组过滤器路由器R1接口1输入方向上的分组过滤器的规则是:协议类型=TCP;源IP地址=/24;目的IP地址=/32;目的端口号=23;对和规则匹配的IP分组采取的动作是:丢弃。一、无状态分组过滤器

如果只是需要过滤掉所有与LAN1中的终端用Telnet访问LAN2中的服务器的操作相关的IP分组,允许其他IP分组继续传输,则完整的过滤器如下:

协议类型=TCP,源IP地址=/24,目的IP地址=/32,目的端口号=23;丢弃。协议类型=*,源IP地址=any,目的IP地址=any;正常转发。一、无状态分组过滤器3.两种过滤规则集设置方法(1)黑名单黑名单方法是列出所有禁止传输的IP分组类型,没有明确禁止的IP分组类型都是允许传输的。(2)白名单白名单方法与黑名单方法相反,列出所有允许传输的IP分组类型,没有明确允许传输的IP分组类型都是禁止传输的。一、无状态分组过滤器写出作用于路由器R1接口1输入方向,路由器R2接口2输入方向,实现只允许终端A访问Web服务器,终端B访问FTP服务器,禁止其他一切网络间通信过程的安全策略的过滤规则集。一、无状态分组过滤器路由器R1接口1输入方向的过滤规则集如下。①协议类型=TCP,源IP地址=/32,源端口号=*,目的IP地址=/32,目的端口号=80;正常转发。②协议类型=TCP,源IP地址=/32,源端口号=21,目的IP地址=/32,目的端口号=*;正常转发。③协议类型=TCP,源IP地址=/32,源端口号=20,目的IP地址=/32,目的端口号=*;正常转发。④协议类型=*,源IP地址=any,目的IP地址=any;丢弃。一、无状态分组过滤器路由器R2接口2输入方向的过滤规则集如下。①协议类型=TCP,源IP地址=/32,源端口号=*,目的IP地址=/32,目的端口号=21;正常转发。②协议类型=TCP,源IP地址=/32,源端口号=*,目的IP地址=/32,目的端口号=20;正常转发。③协议类型=TCP,源IP地址=/32,源端口号=80,目的IP地址=/32,目的端口号=*;正常转发。④协议类型=*,源IP地址=any,目的IP地址=any;丢弃。二、有状态分组过滤器路由器R1接口1只允许输入输出与终端A访问Web服务器的操作有关的IP分组,禁止输入输出其他一切类型的IP分组。二、有状态分组过滤器路由器R1接口1输入方向的过滤规则集如下。①协议类型=TCP,源IP地址=/32,源端口号=*,目的IP地址=/32,目的端口号=80;正常转发。②协议类型=*,源IP地址=any,目的IP地址=any;丢弃。路由器R1接口1输出方向的过滤规则集如下。①协议类型=TCP,源IP地址=/32,源端口号=80,目的IP地址=/32,目的端口号=*;正常转发。②协议类型=*,源IP地址=any,目的IP地址=any;丢弃。二、有状态分组过滤器匹配路由器R1接口1输出方向过滤规则①的IP分组未必就是封装Web服务器用于响应终端A访问请求的响应报文的IP分组。原因是,响应报文不是固定的,而是根据请求报文动态变化的。二、有状态分组过滤器为了实现路由器R1接口1只允许输入输出与终端A发起访问web服务器的操作有关的IP分组,禁止输入输出其他一切类型的IP分组的安全策略,必须做到:①只允许由终端A发起建立与Web服务器之间的TCP连接。②只允许属于由终端A发起建立的与Web服务器之间的TCP连接的TCP报文沿着Web服务器至终端A方向传输。③必须在路由器R1接口1输入终端A发送给Web服务器的请求报文后,才允许路由器R1接口1输出Web服务器返回给终端A的响应报文。二、有状态分组过滤器为实现上述控制过程,路由器R1接口1输入输出方向的过滤器必须具备以下功能。①终端A至Web服务器传输方向上的过滤规则允许传输与终端A发起访问Web服务器的操作有关的TCP报文。②初始状态下,Web服务器至终端A传输方向上的过滤规则拒绝一切IP分组传输。③只有当终端A至Web服务器传输方向上传输了与终端A发起访问Web服务器的操作有关的TCP报文后,Web服务器至终端A传输方向才允许传输作为对应的响应报文的TCP报文。二、有状态分组过滤器为实现上述控制过程,路由器R1接口1输入输出方向的过滤器必须具备以下功能。①终端A至Web服务器传输方向上的过滤规则允许传输与终端A发起访问Web服务器的操作有关的TCP报文。②初始状态下,Web服务器至终端A传输方向上的过滤规则拒绝一切IP分组传输。③只有当终端A至Web服务器传输方向上传输了与终端A发起访问Web服务器的操作有关的TCP报文后,Web服务器至终端A传输方向才允许传输作为对应的响应报文的TCP报文。二、有状态分组过滤器动态分组检测的第一步是将网络划分成三个区,然后对区间进行的访问过程全程监控。所谓全程监控是根据访问策略确定信息流顺序,然后对每一次信息流传输操作进行监控,看其是否符合策略规定的顺序和动作。二、有状态分组过滤器访问策略1.从信任区到非军事区源IP地址=/24目的IP地址=/32HTTP服务;2.从信任区到非军事区源IP地址=/24目的IP地址=SMTP+POP3服务;3.从信任区到非信任区源IP地址=/24目的IP地址=HTTP+FTPGET服务;4.从非军事区到非信任区源IP地址=/32目的IP地址=SMTP服务;5.从非信任区到非军事区源IP地址=目的IP地址=/32HTTPGET服务;6.从非信任区到非军事区源IP地址=目的IP地址=/32SMTP服务。访问策略和分组过滤不同,不是定义了允许或不允许传输的IP分组,而是定义了整个服务过程。如第一项策略表示允许进行由信任区中终端发起的,对非军事区中的WEB服务器的访问。它允许符合这个访问过程的IP分组在信任区和非军事区之间传输。二、有状态分组过滤器策略1对应的信息交换过程,由于是允许信任区中终端发起对非信任区中WEB服务器的访问,因此,首先允许通过的是符合信任区中终端发起建立TCP连接的过程的IP分组。然后允许通过的是和读取WEB内容有关的IP分组。最后,允许通过的是释放TCP连接有关的IP分组。二、有状态分组过滤器防火墙通过只中继正常的建立TCP连接请求,来避免服务器遭受SYN泛滥攻击。二、有状态分组过滤器通过COOKIE技术避免防火墙被SYN泛滥阻塞。二、有状态分组过滤器在防火墙连接非信任区的端口启动防御IP地址扫描机制,并设置时间间隔和阈值。端口在每一个时间段检测具有相同源IP地址、不同目的IP地址的ICMPECHO请求报文,允许前10个具有上述特征的ICMPECHO请求报文通过端口继续转发,丢弃后续具有上述特征的ICMPECHO请求报文,直到下一个时间段开始。11.3电路层代理本讲主要内容Socks和电路层代理实现原理;电路层代理应用环境;电路层代理安全功能。一、Socks和电路层代理实现原理假定源主机是终端B,目的主机是Web服务器,源主机与目的主机之间无法直接建立TCP连接。一、Socks和电路层代理实现原理一、Socks和电路层代理实现原理源主机首先建立与电路层代理之间的TCP连接,建立TCP连接时,电路层代理一端的端口号是Socksv5的著名端口号1080。完成TCP连接建立过程后,电路层代理根据配置的用户身份鉴别机制要求源主机提供用户名和密码,源主机要求用户输入用户名用户A和密码PASSA,并将用户输入的用户名和密码发送给电路层代理,电路层代理根据用户名用户A和密码PASSA确定是注册用户后,向源主机发送身份鉴别成功消息。源主机向电路层代理发送请求建立电路层代理与目的主机之间的TCP连接的请求消息,请求消息中给出目的主机的IP地址,和该TCP连接的目的端口号80。电路层代理建立与IP地址为的目的主机之间的TCP连接,并建立源主机与电路层代理之间的TCP连接和电路层代理与目的主机之间的TCP连接之间的映射。二、电路层代理应用环境内部网络分配私有IP地址,对连接在Internet上的终端是不可见的。通过三种技术实现远程终端访问内部网络的过程,这三种技术分别是静态端口映射、虚拟专用网(VPN)和电路层代理。二、电路层代理应用环境建立用全球端口号80唯一标识内部网络私有IP地址的地址转换项。远程终端可以用目的IP地址和目的端口号80访问内部网络中的Web服务器。全球IP地址全球端口号本地IP地址本地端口号8080二、电路层代理应用环境边界路由器R作为L2TP网络服务器(LNS),远程终端通过接入控制过程接入内部网络,分配私有IP地址,通过分配的私有IP地址完成对内部网络的访问过程。二、电路层代理应用环境InternetTCP连接内部网络TCP连接远程终端插口电路层代理插口电路层代理插口Web服务器插口:1327:1080:7321:80二、电路层代理应用环境假定Web服务器的访问权限对源终端的IP地址作了限制,如只允许IP地址属于/24的终端访问Web服务器。可以通过两种规避访问限制的技术实现终端A访问Web服务器的过程,这两种技术分别是VPN和电路层代理。二、电路层代理应用环境如果采用VPN技术,路由器R1作为L2TP网络服务器(LNS),终端A通过接入控制过程接入网络2,分配网络2的IP地址,即属于/24的IP地址,通过分配的属于/24的IP地址完成对Web服务器的访问过程。二、电路层代理应用环境终端A与电路层代理之间的TCP连接电路层代理与Web服务器之间的TCP连接终端A插口电路层代理插口电路层代理插口Web服务器插口:2373:1080:3712:80二、电路层代理应用环境路由器R接口2的输出方向设置以下无状态分组过滤器。①协议类型=*,源IP地址=/24,目的IP地址=/32;丢弃。②协议类型=*,源IP地址=any,目的IP地址=any;正常转发。上述无状态分组过滤器导致网络1中的终端无法与Web服务器通信。二、电路层代理应用环境终端B与电路层代理之间的TCP连接电路层代理与Web服务器之间的TCP连接终端B插口电路层代理插口电路层代理插口Web服务器插口:1273:1080:2373:80三、电路层代理安全功能数据中继;用户身份鉴别;传输层检测。11.4应用层网关本讲主要内容应用层网关概述;Web应用防火墙工作原理;Web应用防火墙应用环境。一、应用层网关概述1.检测层次分组过滤器一般只检测IP首部和传输层首部中的源和目的端口号,不会检测传输层报文中净荷的内容。电路层代理通常只检测传输层首部,同样不会检测传输层报文中净荷的内容。应用层网关要求检测应用层消息首部,应用层消息中的消息体,如HTTP首部和HTTP消息体等。一、应用层网关概述2.透明模式和代理模式分组过滤器对于源和目的主机是透明的,电路层代理对于源主机不是透明的,应用层网关可以工作在透明模式和代理模式。一、应用层网关概述3.安全功能应用层网关的安全功能是对对应的应用服务器提供保护,有效防御对该应用服务器实施的攻击。二、Web应用防火墙工作原理1.WAF的功能WAF是对Web服务器提供保护的应用层网关,用于防御黑客对Web服务器实施的攻击。由于与访问Web服务器相关的应用层协议是HTTP和HTTPS,因此,WAF主要检测HTTP消息和HTTPS消息。二、Web应用防火墙工作原理sql注入攻击通过精心设计资源访问请求,使得服务器前端生成错误的sql语句,后台数据库执行错误的sql语句后,导致以下后果。错误地更新数据库内容;错误地删除数据内容;非授权用户非法访问数据库。二、Web应用防火墙工作原理

黑客实施XSS攻击过程的前提有两个,一是Web服务器存在XSS漏洞,二是需要让受害人打开包含XSS攻击脚本的URL。二、Web应用防火墙工作原理

WAF通过检测经过的HTTP请求和响应消息中各个字段的值可以发现不规范的HTTP请求和响应消息,这些不规范的HTTP请求和响应消息中往往包含攻击信息。WAF对每一个HTTP请求消息,根据攻击特征库中的每一个攻击行为,逐个检测相关字段,如果该HTTP请求消息的相关字段值中包含了某个攻击行为的特征信息,表明该HTTP请求消息是实施该攻击行为的HTTP请求消息。可以根据长期统计分析得出的规律来制定应用规范,当Web服务器访问方式与应用规范之间出现较大偏差时,表明Web服务器正在遭受攻击。三、Web应用防火墙应用环境1.透明模式WAF位于终端与Web服务器之间的传输路径上,终端与Web服务器之间交换的HTTP请求和响应消息全部经过WAF,由WAF对经过的HTTP请求和响应消息进行检测。三、Web应用防火墙应用环境2.反向代理模式WAF并没有位于终端与Web服务器之间的传输路径上。为了强迫终端发送给Web服务器的HTTP请求消息经过WAF,在路由器R中添加两项静态路由项,这两项静态路由项使得路由器R将以Web服务器的IP地址为目的IP地址的IP分组转发给WAF,并因此使得所有终端发送的、以Web服务器的IP地址为目的IP地址的IP分组经过WAF。由WAF对经过的HTTP请求消息进行检测。Web服务器回送的HTTP响应消息可以不经过WAF。三、Web应用防火墙应用环境目的网络输出接口下一跳/322/32211.5三种防火墙的特点本讲主要内容三种防火墙的安全功能;三种防火墙的应用环境;三种防火墙综合应用实例。一、三种防火墙的安全功能1.分组过滤器的安全功能分组过滤器,顾名思义就是在IP分组流中过滤掉具有特定属性的一组IP分组;分组过滤器可以分为无状态和有状态分组过滤器,前者将每一个IP分组作为独立的个体进行处理,后者,将属于同一会话的一组IP分组作为整体进行处理。一、三种防火墙的安全功能2.电路层代理的安全功能实现基于用户的访问权限;分别建立源主机与电路层代理之间的TCP连接或UDP会话,电路层代理与目的主机之间的TCP连接或UDP会话,只有在源主机用户具有访问目的主机资源的权限的情况下,电路层代理才允许建立这两个TCP连接或UDP会话之间的映射。一、三种防火墙的安全功能3.应用层网关的安全功能主要用于防御针对特定服务器实施的攻击;WAF的主要安全功能是检测经过的HTTP请求和响应消息,发现与攻击行为相关的HTTP请求和响应消息,并予以处理。二、三种防火墙的应用环境1.分组过滤器的应用环境控制网络间通信过程的分组过滤器必须位于两个网络之间传输路径必须经过的位置,控制与某个终端之间通信过程的分组过滤器必须位于该终端输入输出的信息流必须经过的位置。二、三种防火墙的应用环境2.电路层代理的应用环境电路层代理的应用环境需要满足以下两个条件,一是无法直接建立源主机与目的主机之间的TCP连接或UDP会话。二是允许建立源主机与电路层代理之间的TCP连接或UDP会话和电路层代理与目的主机之间的TCP连接或UDP会话。二、三种防火墙的应用环境3.应用层网关的应用环境必须保证所有终端传输给特定服务器的请求消息经过应用层网关,可能情况下,使得所有终端与该服务器之间传输的请求和响应消息都经过应用层网关。三、三种防火墙综合应用实例由防火墙根据安全策略控制三个区之间的数据传输过程。非军事区设置电路层代理,电路层代理配置的用户权限允许注册用户发起建立与内部网络中的Web服务器1之间的TCP连接。非军事区中的Web服务器2前串接WAF,由WAF提供对Web服务器2的保护功能。

三、三种防火墙综合应用实例为了有效控制三个区之间的数据传输过程和web服务器的安全,制订以下安全策略。①允许内部网络终端访问非军事区中的服务器;②允许内部网络终端访问Internet中的web和FTP服务器;③允许非军事区中的邮件服务器与Internet中的邮件服务器交换邮件;④允许Internet中的终端访问非军事区中的web服务器2;⑤允许Internet中的终端发起建立与非军事区中的电路层代理之间的TCP连接;⑥允许非军事区中的电路层代理发起建立与内部网络中的web服务器1之间的TCP连接;⑦确保非军事区中的web服务器2的安全。

三、三种防火墙综合应用实例为了有效控制三个区之间的数据传输过程和web服务器的安全,制订以下安全策略。①允许内部网络终端访问非军事区中的服务器;②允许内部网络终端访问Internet中的web和FTP服务器;③允许非军事区中的邮件服务器与Internet中的邮件服务器交换邮件;④允许Internet中的终端访问非军事区中的web服务器2;⑤允许Internet中的终端发起建立与非军事区中的电路层代理之间的TCP连接;⑥允许非军事区中的电路层代理发起建立与内部网络中的web服务器1之间的TCP连接;⑦确保非军事区中的web服务器2的安全。

三、三种防火墙综合应用实例防火墙访问控制策略从内部网络到非军事区:源IP地址=/24,目的IP地址=/32,HTTP服务;从内部网络到非军事区:源IP地址=/24,目的IP地址=/32,SMTP+POP3服务;从内部网络到Internet:源IP地址=/24,目的IP地址=any,HTTP+FTPGET服务;从非军事区到Internet:源IP地址=/32,目的IP地址=any,SMTP服务;从Internet到非军事区:源IP地址=any,目的IP地址=/32,SMTP服务;从Internet到非军事区:源IP地址=any,目的IP地址=/32,HTTPGET服务;从Internet到非军事区:源IP地址=any,目的IP地址=/32,TCP;从非军事区到内部网络:源IP地址=/32,目的IP地址=/32,TCP。

网络安全第十二章第12章入侵检测系统本章主要内容IDS概述;网络入侵检测系统;主机入侵检测系统。12.1IDS概述本讲主要内容入侵定义和手段;引出IDS的原因;入侵检测系统通用框架结构;入侵检测系统的两种应用方式;IDS分类;入侵检测系统工作过程;入侵检测系统不足;入侵检测系统发展趋势;入侵检测系统的评价指标。

一、入侵定义和手段所有破坏网络可用性、保密性和完整性的行为都是入侵。

目前黑客的入侵手段主要有恶意代码、非法访问和拒绝服务攻击等。

二、引出IDS的原因无法防御以下攻击过程内部网络终端遭受的XSS攻击;内部网络蔓延蠕虫病毒;内部网络终端发送垃圾邮件。

二、引出IDS的原因

引入入侵检测系统(IDS),IDS可以获取流经内部网络中和非军事区中的关键链路的信息,能够对这些信息进行检测,发现包含在这些信息中与实施上述攻击过程有关的有害信息,并予以反制。

三、入侵检测系统通用框架结构三、入侵检测系统通用框架结构1.事件发生器通用框架统一将需要入侵检测系统分析的数据称为事件,事件发生器的功能是提供事件。2.事件分析器事件分析器根据事件数据库中的入侵特征描述、用户历史行为模型等信息,对事件发生器提供的事件进行分析,得出事件是否合法的结论。3.响应单元响应单元是根据事件分析器的分析结果做出反应的单元。4.事件数据库事件数据库中存储用于作为判别事件是否合法的依据的信息。

四、入侵检测系统的两种应用方式在线方式下,IDS位于关键链路的中间,所以经过该关键链路传输的信息必须经过IDS。杂凑方式下,IDS不会影响信息流在关键链路的传输过程,只是被动地获取信息,对获取的信息进行检测。

在线方式杂凑方式五、IDS分类入侵防御系统分为主机入侵防御系统和网络入侵防御系统;主机入侵防御系统检测进入主机的信息流、监测对主机资源的访问过程,以此发现攻击行为、管制流出主机的信息流,保护主机资源;网络入侵防御系统通过检测流经关键网段的信息流,发现攻击行为,实施反制过程,以此保护重要网络资源;主机入侵防御系统和网络入侵防御系统相辅相成,构成有机的防御体系。六、入侵检测系统工作过程网络入侵检测系统工作过程捕获信息;检测异常信息;反制异常信息;报警;登记。得到流经关键网段的信息流。异常指包含非法代码,包含非法字段值,与已知攻击特征匹配等。反制是丢弃与异常信息具有相同源IP地址,或者相同目的IP地址的IP分组,释放传输异常信息的TCP连接等。向网络安全管理员报告检测到异常信息流的情况,异常信息流的特征、源和目的IP地址,可能实施的攻击等。记录下有关异常信息流的一切信息,以便对其进行分析。六、入侵检测系统工作过程在线方式下,网络入侵检测系统(NIDS)捕获内网和外网之间传输的信息的过程;杂凑方式下,网络入侵检测系统(NIDS)捕获终端和服务器间传输的信息的过程。主机入侵检测系统工作过程拦截主机资源访问操作请求和网络信息流;采集相应数据;确定操作请求和网络信息流的合法性;反制动作;登记和分析。主机攻击行为的最终目标是非法访问网络资源,或者感染病毒,这些操作的实施一般都需要调用操作系统提供的服务,因此,首要任务是对调用操作系统服务的请求进行检测,根据调用发起进程,调用进程所属用户,需要访问的主机资源等信息确定调用的合法性。同时,需要对进出主机的信息进行检测,发现非法代码和敏感信息。六、入侵检测系统工作过程七、入侵检测系统不足主机入侵防御系统是被动防御,主动防御是在攻击信息到达主机前予以干预,并查出攻击源,予以反制。另外,每一台主机安装主机入侵防御系统的成本和使安全策略一致的难度都是主机入侵防御系统的不足;网络入侵防御系统能够实现主动防御,但只保护部分网络资源,另外对未知攻击行为的检测存在一定的难度。八、入侵检测系统发展趋势融合到操作系统中主机入侵防御系统的主要功能是监测对主机资源的访问过程,对访问资源的合法性进行判别,这是操作系统应该集成的功能。集成到网络转发设备中所有信息流都需经过转发设备进行转发,因此,转发设备是检测信息流的合适之处。九、入侵检测系统的评价指标1.正确性正确性要求入侵检测系统减少误报,误报是把正常的信息交换过程或网络资源访问过程作为攻击过程予以反制和报警的情况。2.全面性全面性要求入侵检测系统减少漏报,漏报与误报相反,是把攻击过程当作正常的信息交换过程或网络资源访问过程不予干预,从而使黑客攻击成功的情况。3.性能性能是指捕获和检测信息流的能力。12.2网络入侵检测系统本讲主要内容网络入侵检测系统结构;信息捕获机制;网络入侵检测机制;安全策略配置实例。

一、网络入侵检测系统结构探测器1处于探测模式,需要采用相应捕获机制才能捕获信息流,探测器2处于转发模式;探测器1只能使用释放TCP连接的反制动作,探测器2可以使用其他反制动作;为了安全起见,探测器和管理服务器用专用网络实现互连。二、信息捕获机制利用集线器的广播传输功能,从集线器任何端口进入的信息流,将广播到所有其他端口。利用集线器捕获信息机制端口境像功能是将交换机某个端口(如图中的端口2)作为另一个端口(如图中的端口1)的境像,这样,所有从该端口输出的信息流,都被复制到境像端口,由于境像端口和其他交换机端口之间的境像关系是动态的,因此,连接在端口2的探测器,可以捕获从交换机任意端口输出的信息流。二、信息捕获机制利用端口境像捕获信息机制跨交换机端口境像功能是将需要检测的端口和连接探测模式的探测器端口之间交换路径所经过交换机端口划分为一个特定的VLAN;从检测端口进入的信息除了正常转发外,在该特定VLAN内广播。二、信息捕获机制利用跨交换机端口境像捕获信息机制通过分类器鉴别出具有指定源和目的IP地址、源和目的端口号等属性参数的IP分组;为这些IP分组选择特定的传输路径;虚拟访问控制列表允许这些IP分组既正常转发,又从特定传输路径转发;通过特定传输路径转发的IP分组到达探测器。二、信息捕获机制虚拟策略路由三、网络入侵检测机制攻击特征检测从已知的攻击信息流中提取出有别于正常信息流的特征信息;特征信息分为元攻击特征和有状态攻击特征;元攻击特征是单个独立的攻击特征,只要信息流中出现和元攻击特征相同的位流或字节流模式,即可断定发现攻击;有状态攻击特征是将整个会话分成若干阶段,攻击特征分散出现在多个阶段对应的信息流中,只有按照阶段顺序,在每一个检测到指定的攻击特征才可断定发现攻击;攻击特征只能检测出已知攻击,即提取出攻击特征的攻击行为。三、网络入侵检测机制有状态攻击特征可以用事件轴的方式给出攻击过程中每一个阶段的攻击特征。协议译码IP分组的正确性,如首部字段值是否合理,整个TCP首部是否包含单片数据中,各个分片的长度之和是否超过64KB等;TCP报文的正确性,如经过TCP连接传输的TCP报文的序号和确认序号之间是否冲突,连续发送的TCP报文序号范围和另一方发送的窗口是否冲突,各段数据的序号范围是否重叠等;应用层报文的正确性,请求、响应过程是否合乎协议规范;各个字段值是否合理,端口号是否和默认应用层协议匹配等。三、网络入侵检测机制三、网络入侵检测机制应用层协议检测将监测HTTP请求、响应过程是否如图所示,响应消息内容和请求消息内容是否一致,一旦发现异常,确定为攻击信息。异常检测基于统计机制,在一段时间内,对流经特定网段的信息流进行统计,如单位时间特定源和目的终端之间的流量、不同应用层报文分布等,将这些统计值作为基准统计值。然后,实时采集流经该网段的信息流,并计算出单位时间内的统计值,然后和基准统计值比较,如果多个统计值和基准统计值存在较大偏差,断定流经该网段的信息流出现异常;基于规则机制,通过分析大量异常信息流,总结出一些特定异常信息流的规则,一旦流经该网段的信息流符合某种异常信息流对应的规则,断定该信息流为异常信息流。三、网络入侵检测机制具有交互特性的TCP连接的规则如下:相邻TCP报文的最小间隔:50

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论