亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網(wǎng)管 > 互助交流 > 正文

利用IP地址欺騙突破防火墻

2020-10-30 18:13:44
字體:
供稿:網(wǎng)友

  一般的訪問控制主要在防火墻中進(jìn)行設(shè)置,制定一些安全策略:如內(nèi)部局域網(wǎng)的資源不允許外部網(wǎng)上的用戶使用;不設(shè)防區(qū)(又稱非軍事區(qū))可以為內(nèi)部或外部局域網(wǎng),其中的資源允許外部網(wǎng)的用戶有限度地使用;可以使外部用戶訪問非軍事區(qū)(DMZ區(qū))的WEB服務(wù)器等等。

  深入分析研究防火墻技術(shù),利用防火墻配置和實現(xiàn)的漏洞,可以對它實施攻擊。通常情況下,有效的攻擊都是從相關(guān)的子網(wǎng)進(jìn)行的,因為這些網(wǎng)址得到了防火墻的信賴,雖說成功與否尚取決于機遇等其他因素,但對攻擊者而言很值得一試。

  突破防火墻系統(tǒng)最常用的方法是IP地址欺騙,它同時也是其他一系列攻擊方法的基礎(chǔ)。之所以使用這個方法,是因為IP自身的缺點。IP協(xié)議依據(jù)IP頭中的目的地址項來發(fā)送IP數(shù)據(jù)包。如果目的地址是本地網(wǎng)絡(luò)內(nèi)的地址,該IP包就被直接發(fā)送到目的地。如果目的地址不在本地網(wǎng)絡(luò)內(nèi),該IP包就會被發(fā)送到網(wǎng)關(guān),再由網(wǎng)關(guān)決定將其發(fā)送到何處。這是IP路由IP包的方法。

  IP路由IP包時對IP頭中提供的IP源地址不做任何檢查,并且認(rèn)為IP頭中的IP源地址即為發(fā)送該包的機器的IP地址。當(dāng)接收到該包的目的主機要與源主機進(jìn)行通訊時,它以接收到的IP包的IP頭中IP源地址作為其發(fā)送的IP包的目的地址,來與源主機進(jìn)行數(shù)據(jù)通訊。IP的這種數(shù)據(jù)通訊方式雖然非常簡單和高效,但它同時也是IP的一個安全隱患,很多網(wǎng)絡(luò)安全事故都是因為IP這個的缺點而引發(fā)的。

  黑客或入侵者利用偽造的IP發(fā)送地址產(chǎn)生虛假的數(shù)據(jù)分組,喬裝成來自內(nèi)部站的分組過濾器,這種類型的攻擊是非常危險的。關(guān)于涉及到的分組真正是內(nèi)部的還是外部的分組被包裝得看起來象內(nèi)部的種種跡象都已喪失殆盡。只要系統(tǒng)發(fā)現(xiàn)發(fā)送地址在其自己的范圍之內(nèi),則它就把該分組按內(nèi)部通信對待并讓其通過。

  通常主機A與主機B的TCP連接(中間有或無防火墻)是通過主機A向主機B提出請求建立起來的,而其間A和B的確認(rèn)僅僅根據(jù)由主機A產(chǎn)生并經(jīng)主機B驗證的初始序列號ISN。具體分三個步驟:

  主機A產(chǎn)生它的ISN,傳送給主機B,請求建立連接;B接收到來自A的帶有SYN標(biāo)志的ISN后,將自己本身的ISN連同應(yīng)答信息ACK一同返回給A;A再將B傳送來ISN及應(yīng)答信息ACK返回給B。至此,正常情況,主機A與B的TCP連接就建立起來了。

  B ---- SYN ----> A
  B <---- SYN+ACK ---- A
  B ---- ACK ----> A

  假設(shè)C企圖攻擊A,因為A和B是相互信任的,如果C已經(jīng)知道了被A信任的B,那么就要相辦法使得B的網(wǎng)絡(luò)功能癱瘓,防止別的東西干擾自己的攻擊。在這里普遍使用的是SYN flood。攻擊者向被攻擊主機發(fā)送許多TCP- SYN包。這些TCP-SYN包的源地址并不是攻擊者所在主機的IP地址,而是攻擊者自己填入的IP地址。當(dāng)被攻擊主機接收到攻擊者發(fā)送來的TCP-SYN包后,會為一個TCP連接分配一定的資源,并且會以接收到的數(shù)據(jù)包中的源地址(即攻擊者自己偽造的IP地址)為目的地址向目的主機發(fā)送TCP-(SYN+ACK)應(yīng)答包。

  由于攻擊者自己偽造的IP地址一定是精心選擇的不存在的地址,所以被攻擊主機永遠(yuǎn)也不可能收到它發(fā)送出去的TCP-(SYN+ACK)包的應(yīng)答包,因而被攻擊主機的TCP狀態(tài)機會處于等待狀態(tài)。如果被攻擊主機的TCP狀態(tài)機有超時控制的話,直到超時,為該連接分配的資源才會被回收。因此如果攻擊者向被攻擊主機發(fā)送足夠多的TCP-SYN包,并且足夠快,被攻擊主機的TCP模塊肯定會因為無法為新的TCP連接分配到系統(tǒng)資源而處于服務(wù)拒絕狀態(tài)。并且即使被攻擊主機所在網(wǎng)絡(luò)的管理員監(jiān)聽到了攻擊者的數(shù)據(jù)包也無法依據(jù)IP頭的源地址信息判定攻擊者是誰。

  當(dāng)B的網(wǎng)絡(luò)功能暫時癱瘓,現(xiàn)在C必須想方設(shè)法確定A當(dāng)前的ISN。首先連向25端口,因為SMTP是沒有安全校驗機制的,與前面類似,不過這次需要記錄A的ISN,以及C到A的大致的RTT(round trip time)。這個步驟要重復(fù)多次以便求出RTT的平均值。一旦C知道了A的ISN基值和增加規(guī)律,就可以計算出從C到A需要RTT/2 的時間。然后立即進(jìn)入攻擊,否則在這之間有其他主機與A連接,ISN將比預(yù)料的多。

  C向A發(fā)送帶有SYN標(biāo)志的數(shù)據(jù)段請求連接,只是信源IP改成了B。A向B回送SYN+ACK數(shù)據(jù)段,B已經(jīng)無法響應(yīng),B的TCP層只是簡單地丟棄A的回送數(shù)據(jù)段。這個時候C需要暫停一小會兒,讓A有足夠時間發(fā)送SYN+ACK,因為C看不到這個包。然后C再次偽裝成B向A發(fā)送ACK,此時發(fā)送的數(shù)據(jù)段帶有Z預(yù)測的A的ISN+1。如果預(yù)測準(zhǔn)確,連接建立,數(shù)據(jù)傳送開始。

  問題在于即使連接建立,A仍然會向B發(fā)送數(shù)據(jù),而不是C,C仍然無法看到A發(fā)往B的數(shù)據(jù)段,C必須蒙著頭按照協(xié)議標(biāo)準(zhǔn)假冒B向A發(fā)送命令,于是攻擊完成。如果預(yù)測不準(zhǔn)確,A將發(fā)送一個帶有RST標(biāo)志的數(shù)據(jù)段異常終止連接,C只有從頭再來。隨著不斷地糾正預(yù)測的ISN,攻擊者最終會與目標(biāo)主機建立一個會晤。通過這種方式,攻擊者以合法用戶的身份登錄到目標(biāo)主機而不需進(jìn)一步的確認(rèn)。如果反復(fù)試驗使得目標(biāo)主機能夠接收對網(wǎng)絡(luò)的ROOT登錄,那么就可以完全控制整個網(wǎng)絡(luò)。

  C(B) ---- SYN ----> A
  B <---- SYN+ACK ---- A
  C(B) ---- ACK ----> A
  C(B) ---- PSH ----> A

  IP欺騙攻擊利用了RPC服務(wù)器僅僅依賴于信源IP地址進(jìn)行安全校驗的特性,攻擊最困難的地方在于預(yù)測A的ISN。攻擊難度比較大,但成功的可能性也很大。C必須精確地預(yù)見可能從A發(fā)往B的信息,以及A期待來自B的什么應(yīng)答信息,這要求攻擊者對協(xié)議本身相當(dāng)熟悉。同時需要明白,這種攻擊根本不可能在交互狀態(tài)下完成,必須寫程序完成。當(dāng)然在準(zhǔn)備階段可以用netxray之類的工具進(jìn)行協(xié)議分析。

  雖然IP欺騙攻擊有著相當(dāng)難度,但我們應(yīng)該清醒地意識到,這種攻擊非常廣泛,入侵往往由這里開始。預(yù)防這種攻擊還是比較容易的。IP本身的缺陷造成的安全隱患目前是無法從根本上消除的。我們只能采取一些彌補措施來使其造成的危害減少到最小的程度。防御這種攻擊的最理想的方法是:每一個連接局域網(wǎng)的網(wǎng)關(guān)或路由器在決定是否允許外部的IP數(shù)據(jù)包進(jìn)入局域網(wǎng)之前,先對來自外部的IP數(shù)據(jù)包進(jìn)行檢驗。如果該IP包的IP源地址是其要進(jìn)入的局域網(wǎng)內(nèi)的IP地址,該IP包就被網(wǎng)關(guān)或路由器拒絕,不允許進(jìn)入該局域網(wǎng)。

  這種方法雖然能夠很好的解決問題,但是考慮到一些以太網(wǎng)卡接收它們自己發(fā)出的數(shù)據(jù)包,并且在實際應(yīng)用中局域網(wǎng)與局域網(wǎng)之間也常常需要有相互的信任關(guān)系以共享資源,這種方案不具備較好的實際價值。另外一種防御這種攻擊的較為理想的方法是當(dāng)IP數(shù)據(jù)包出局域網(wǎng)時檢驗其IP源地址。即每一個連接局域網(wǎng)的網(wǎng)關(guān)或路由器在決定是否允許本局域網(wǎng)內(nèi)部的IP數(shù)據(jù)包發(fā)出局域網(wǎng)之前,先對來自該IP數(shù)據(jù)包的IP源地址進(jìn)行檢驗。

  如果該IP包的IP源地址不是其所在局域網(wǎng)內(nèi)部的IP地址,該IP包就被網(wǎng)關(guān)或路由器拒絕,不允許該包離開局域網(wǎng)。這樣一來,攻擊者至少需要使用其所在局域網(wǎng)內(nèi)的IP地址才能通過連接該局域網(wǎng)的網(wǎng)關(guān)或路由器。如果攻擊者要進(jìn)行攻擊,根據(jù)其發(fā)出的IP數(shù)據(jù)包的IP源地址就會很容易找到誰實施了攻擊。因此建議每一個ISP或局域網(wǎng)的網(wǎng)關(guān)路由器都對出去的IP數(shù)據(jù)包進(jìn)行IP源地址的檢驗和過濾。如果每一個網(wǎng)關(guān)路由器都做到了這一點,IP源地址欺騙將基本上無法奏效。在當(dāng)前并不是每一網(wǎng)關(guān)及路由器都能做到這一點的情況下,網(wǎng)絡(luò)系統(tǒng)員只能將自己管理的網(wǎng)絡(luò)至于盡可能嚴(yán)密的監(jiān)視之下,以防備可能到來的攻擊。

發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
99免费精品| 99久久免费精品国产免费| 欧美日韩福利| av片在线观看永久免费| 精品久久久久久久久久久久久久久久久| 3344国产精品免费看| 最新地址在线观看| 成人av在线资源网站| 成年在线播放小视频| 国产99视频在线观看| 天天射天天拍| 色呦呦免费观看| 欧美乱妇40p| 天天成人综合网| 神马久久久久久久久久久| 久色乳综合思思在线视频| 日韩av影院在线观看| 婷婷电影在线观看| 精品国产91乱码一区二区三区| av一区和二区| 老司机免费视频久久| 高清国产在线一区| 国产尤物一区二区三区| 在线中文字幕第一页| 日韩xxx高潮hd| 欧美激情办公室videoshd| 韩国午夜理伦三级不卡影院| 黄色福利在线观看| 免费在线观看视频a| 欧美激情视频免费看| 激情小说中文字幕| 亚洲国产一区二区三区青草影视| 久久久久久久尹人综合网亚洲| 亚洲精品大片www| 久久99999| 国产成人亚洲综合小说区| 视频在线观看免费高清| 看电影就来5566av视频在线播放| 欧美videos另类精品| www亚洲成人| 日产国产精品精品a∨| 久久亚洲精品小早川怜子66| 日本三级久久久| 精品中文字幕一区二区三区av| 亚洲一卡二卡在线观看| 肉体视频在线| 成年人免费在线视频网站| 久久91精品视频| 欧美在线色视频| 韩国精品久久久999| 久久久精品亚洲| 一二三四视频在线社区中文字幕2| 久久99爱视频| a√中文在线观看| 野花国产精品入口| 亚洲精品av在线播放| 国产精品久久久久久久久久尿| 最新中文字幕av| 亚洲一区二区三区四区五区| 久久精品视频观看| 第九色区av在线| 少妇高潮喷水久久久久久久久久| 99亚洲伊人久久精品影院| 亚洲成人日韩在线| 欧美xxxx×黑人性爽| 精品处破学生在线二十三| 欧美一区二区三区在线看| 伊人久久在线观看| av资源新版天堂在线| 国产精品久久久久毛片软件| 亚洲欧美另类在线观看| 国产一级性生活| 任你弄精品视频免费观看| 日韩在线观看www| 成人av免费| 国产成人亚洲综合色影视| 黄色免费视频网站| 色呦呦呦在线观看| 欧美成人三区| 麻豆一区产品精品蜜桃的特点| 国产精欧美一区二区三区| 国产性生交xxxxx免费| 亚洲人成电影院在线观看| 九九在线精品视频| 首页综合国产亚洲丝袜| 国产精品久久久久一区二区国产| 国产高清一区二区三区| 国产三级做爰在线观看| 一区二区三区在线免费观看视频| 亚洲综合激情小说| 中文字幕在线日韩| 亚洲制服欧美另类| 国产不卡av在线播放| 26uuu精品一区二区| 亚洲精品一二三区| 黄色小视网站| 日日摸夜夜夜夜夜添| 亚洲欧美日韩精品久久久久| 国产精品69一区二区三区| caoprom在线| 午夜精品一区二区三区在线| 亚洲国产日韩在线| 国产精品永久在线| 7777在线| 亚洲精品xxxx| 丰满诱人av在线播放| 久久精品视频中文字幕| 免费黄色日本网站| 人妻丰满熟妇aⅴ无码| 精品三级av| 国产91色在线播放| 在线观看免费黄色| 国产亚洲精品免费| 国产+高潮+白浆+无码| 欧美承认网站| 亚洲精品国产视频| 国产视频2区| 亚洲国产一区二区三区在线观看| 成年片费网站色大全免费视频| 深夜福利一区二区| 日韩高清有码在线| 一区二区三国产精华液| 99视频国产精品免费观看a| 国产精品密蕾丝视频下载| 久久日一线二线三线suv| 天天色天天爽| 美女被黑人40厘米进入| 精品亚洲va在线va天堂资源站| 国产人久久人人人人爽| 99视频一区二区三区| 在线看片中文字幕| 主播大秀视频在线观看一区二区| 97久久中文字幕| 三级黄色在线观看| 久久久久久久久丰满| 日本精品久久久久中文| 亚洲精品免费在线看| 免费在线看黄网址| 日本免费高清一区二区| 手机看片日韩国产| 欧美日韩国产一区中文午夜| 热re91久久精品国99热蜜臀| 一本色道综合亚洲| www在线观看播放免费视频日本| 国产精品久久精品视| 精品处破女学生| 国产欧美日韩久久| 国产十六处破外女视频| 国产午夜视频在线观看| 先锋影音男人资源网| 青青一区二区三区| 免费黄色激情视频| 欧美日韩一区二区三区在线免费观看| 日本一区二区免费在线| 强制捆绑调教一区二区| 波多野结衣视频在线看| 国产精品爱久久久久久久| 亚洲一区二区久久久久久久| 欧美国产日产图区| 中文字幕欧美一| 日本一区二区免费高清| 激情五月开心婷婷| 欧美一级bbbbb性bbbb喷潮片| 91麻豆视频网站| 欧美大陆一区二区| 国产美女一区二区| 亚洲第一偷拍| 欧亚精品一区| 岛国片免费看| 国产成人三级在线播放| 久久婷婷成人综合色| 国产精品麻豆99久久久久久| 欧美另类激情| 国产香蕉一区二区三区在线视频| 久久悠悠精品综合网| 亚洲色欧美另类| 亚洲欧美在线视频观看| 乱中年女人伦av一区二区| 在线国产亚洲欧美| 日韩视频一区二区三区四区| 日本道在线观看一区二区| 亚洲成人精品电影在线观看| 精品无码免费视频| 污视频在线免费观看一区二区三区| 人人玩人人添人人澡欧美| 日本aaa视频| 国产精品亚洲四区在线观看| 国内精品久久久久影院一蜜桃| 高清shemale亚洲人妖| 久久精品欧美日韩| 视频亚洲一区二区| 亚洲国产成人精品女人| 蜜桃成人365av| 中文字幕国产视频| 一起草在线视频| 北条麻妃在线| 国产精品8888| 肉色欧美久久久久久久免费看| 日韩色视频在线观看| 国产高清在线一区二区| 亚洲一区 在线播放| 久久精品视频免费在线观看| 综合一区av| 欧美性天天影视| 久久久精品欧美| 99久久这里有精品| 日韩大片在线永久免费观看网站| 中文字幕日本人妻久久久免费| 国产精品美女一区二区视频| 欧美精品高清| 精品久久久久久久久久久久久久久久| 亚洲网站在线| 亚洲视频中文字幕在线观看| 亚洲激情成人| 国产免费拔擦拔擦8x在线播放| 国产精品18久久久久久久久久| 免费极品av一视觉盛宴| 国产视频精选在线| 国产日韩欧美亚洲一区| 黄色动漫在线免费观看| 97色伦图片97色伦在线电影| 91精品国产免费久久综合| 欧美综合一区二区三区| 国内视频自拍在线视频| 自由日本语热亚洲人| 搡老女人一区二区三区视频tv| 欧美色视频在线| 一级欧美一级日韩| 污污动漫在线观看| 久久久久97国产| 天天碰夜夜操| 国产又粗又猛又色| 亚洲精品久久久久久久久久久| 卡一卡二卡三在线观看| 成人禁用看黄a在线| 亚洲免费黄色片| 中文字幕一区二区av| 亚洲国产精品成人| 日韩不卡手机在线v区| 欧美第一页在线| 91午夜伦伦电影理论片| 日本成人在线视频网址| 青青草手机在线观看| 欧美激情一区二区三区高清视频| 视频免费观看| 337p日本欧洲亚洲大胆张筱雨| 精品女同一区二区三区在线播放| 日韩一区二区免费电影| 国产欧美亚洲精品a| 国产真实乱子伦| 麻豆一区二区三区在线观看| 国产精品久久久久久久久久久久久久| 久久久福利视频| 成人网免费看| 色欧美88888久久久久久影院| 久久资源中文字幕| 日韩欧美中文字幕视频| 久久精品亚洲精品国产欧美| 永久91嫩草亚洲精品人人| 超碰在线97观看| 成人激情小说网站| jizz亚洲女人高潮大叫| 日韩av毛片在线观看| 最近2019年手机中文字幕| 欧美性猛交xxxx乱大交极品| 中文字幕日韩一区| 美女做爰内谢全过程视频| 国产精品 日产精品 欧美精品| 99久久亚洲精品| 不卡在线一区二区| 国产精品中文欧美| 久久这里只有精品视频首页| 国产精品av免费观看| 超薄肉色丝袜脚交一区二区| 欧美蜜桃一区二区三区| 欧美综合自拍| 国产黄色免费网站| 91精彩视频在线播放| 国产原创精品| 欧美一级视频一区二区| 超碰97免费观看| 欧美色资源站| 91香蕉网站| 精品久久久香蕉免费精品视频| 一级毛片在线播放| 国产探花在线视频| 鲁丝一区鲁丝二区鲁丝三区| 日韩av电影在线观看| 国产精品99久久久| 午夜精品在线视频| 亚洲一区二区三区网站| 日韩av在线导航| 亚洲高清色综合| 国产欧美日韩小视频| 成人国产精品| 亚洲一区二三| 国产精品wwwww| 国产视频在线观看网站| 欧美xxxxxx| 欧美黑人巨大xxx极品| 欧美24videosex性欧美| 台湾佬中文娱乐久久久| 18av千部影片| 国产日韩在线视频| 日韩一级免费毛片| 成熟丰满熟妇高潮xxxxx视频| 我要看一级黄色录像| 麻豆短视频在线观看| 高清欧美电影在线| 精品无人区乱码1区2区3区免费| 欧美日韩电影一区二区三区| 久久精品30| 色琪琪免费视频网站| 91看片淫黄大片91| 爽好久久久欧美精品| 午夜dv内射一区二区| 97精品久久人人爽人人爽| japan乱配videos老少配| av成人动漫在线观看| 黄漫在线播放| 久久久夜色精品| 亚洲国产美国国产综合一区二区| 日本中文字幕第一页| 日韩限制级电影在线观看| 黄色激情小视频| 麻豆精品蜜桃视频网站| 亚洲精品91美女久久久久久久| av网址在线观看免费|