999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

一種區分訪問終端身份的端口開放方法

2018-06-22 08:25:04翟易坤
網絡安全技術與應用 2018年6期
關鍵詞:服務

◆饒 迎 翟易坤

一種區分訪問終端身份的端口開放方法

◆饒 迎 翟易坤

(中國電子科技集團公司電子科學研究院 北京 100041)

現有因特網采用的是不區分訪問終端身份的端口開放方法,使得服務終端的端口開放狀態很容易被惡意訪問終端掃描確認,進而被其攻擊或是利用。為此,本文提出了一種區分訪問終端身份的端口開放方法,服務終端僅對其永久信任的訪問終端無條件地開放端口,并提供所需的應用服務;僅在自身的資源使用量值未達到預設的最大閾值時,為其非永久信任的訪問終端開放特定的端口,且僅為其暫時信任的訪問終端提供所需的應用服務。該方法能夠增大惡意訪問終端攻擊或是利用服務終端的難度,提升服務終端的安全性能。

訪問終端身份;端口開放;安全

0 引言

在現有的因特網中,端口扮演著一個十分重要的角色,特別是一些為典型應用分配的知名端口,例如:HTTP(HyperText Transfer Protocol,超文本傳輸協議)使用的80端口。此外,當服務終端為特定應用提供服務時,服務終端將開放與該應用對應的端口,監聽與該應用相關的請求,并提供相應的應用服務。例如:網頁服務器將開放80端口,監聽HTTP請求并提供HTTP服務。不僅如此,一旦某臺服務終端開放某個特定端口,即是將該端口開放給整個因特網的所有訪問終端,且不會對訪問終端的身份加以區分。因此,因特網中的任意訪問終端都能將數據包發送至該臺服務終端。

現有因特網采用的不區分訪問終端身份的端口開放方法主要存在以下問題:在該方法的支持下,惡意訪問終端能夠通過端口掃描技術確認被掃描端口的開放狀態,并找到因特網中的脆弱服務終端,進而非法占用脆弱服務終端的資源,或是將脆弱服務終端作為工具以實施后續的網絡攻擊。更糟糕的是,一旦某個端口開放,所有發往該端口的數據包均將會從網絡層轉發至運輸層乃至應用層,而不論該數據包的來源是否是被信任的訪問終端,這使得惡意訪問終端更加容易消耗其它服務終端的資源,實現對其它服務終端的攻擊。

為此,本文提出了一種區分訪問終端身份的端口開放方法。該方法將訪問終端的身份劃分為兩大類別:永久信任的訪問終端與非永久信任的訪問終端。其中,非永久信任的訪問終端又分為兩大子類別:暫時信任的訪問終端與不信任的訪問終端。服務終端僅對其永久信任的訪問終端無條件地開放端口并提供所需的服務;僅在自身的資源使用量值未達到預設的最大閾值時,為其非永久信任的訪問終端動態分配用于獲取該服務終端應用服務的模擬端口號,且僅為其暫時信任的訪問終端提供所需的應用服務。如此,不信任的訪問終端無法獲取服務終端提供的應用服務,無法過多地占用服務終端的資源,難以實現對服務終端的攻擊。

1 區分訪問終端身份的端口開放方法

1.1訪問終端身份的分類方法

區分訪問終端身份的端口開放方法將訪問終端的身份分為兩大類別:永久信任的訪問終端與非永久信任的訪問終端。判斷訪問終端的身份類別的依據,是該訪問終端的IP地址是否存在于服務終端的永久信任終端列表中。若是,訪問終端的身份類別為永久信任的訪問終端;否則,訪問終端的身份類別為非永久信任的訪問終端。此外,非永久信任的訪問終端還將細分為兩個子類別:暫時信任的訪問終端與不信任的訪問終端。判斷訪問終端的身份子類別的依據,是該訪問終端所發送應用服務數據包中攜帶的訪問端口號,是否是接收該應用服務數據包的服務終端為其分配的模擬端口號。若是,訪問終端的身份子類別為暫時信任的訪問終端;否則,訪問終端的身份子類別是不信任的訪問終端。

特別指出的是,在永久信任終端列表中記錄有服務終端永久信任的全部訪問終端的IP地址。由于單個訪問終端的IP地址占用32比特(IPv4地址)或是128比特(IPv6地址)的存儲空間,因此,若是為服務終端永久信任的每個訪問終端均分配32比特或是128比特的存儲空間,當服務終端永久信任的訪問終端數目過多時,服務終端需要耗費大量的存儲空間記錄服務終端永久信任的若干訪問終端的IP地址,且服務終端需要耗費大量的計算資源與時間判斷訪問終端的IP地址是否存在于服務終端的永久信任終端列表中。為緩解上述問題,區分訪問終端身份的端口開放方法將采用Bloom Filter存儲服務終端的永久信任終端列表,記錄服務終端永久信任的若干訪問終端的IP地址。

1.2服務終端對連接請求數據包的處理流程

在區分訪問終端身份的端口開放方法中,服務終端對連接請求數據包的處理流程如圖1所示,具體包括如下步驟:

圖1 服務終端對連接請求數據包的處理流程

步驟1,當服務終端的網絡層接收到來自訪問終端的連接請求數據包時,服務終端將判斷訪問終端的身份類別。若訪問終端的身份類別是永久信任的訪問終端,執行步驟2-4;若訪問終端的身份類別是非永久信任的訪問終端,執行步驟5;

步驟2,服務終端的網絡層將接收到的連接請求數據包轉發至該服務終端的運輸層;

步驟3,服務終端的運輸層接受訪問終端的連接請求;

步驟4,服務終端返回一個連接允許數據包至訪問終端。此時,服務終端將端口無條件地開放給了它永久信任的訪問終端;

步驟5,服務終端判斷當前自身的資源使用量值(至少包括:寬帶使用量值、CPU使用量值、內存使用量值)是否達到預設的最大閾值。若是,執行步驟6;否則,執行步驟7-9;

步驟6,服務終端丟棄訪問終端發送的連接請求數據包。此時,服務終端的資源使用量值達到預設的最大閾值,不向非永久信任的訪問終端開放任何端口;

步驟7,服務終端的網絡層將接收到的連接請求數據包轉發至服務終端的運輸層;

步驟8,服務終端的運輸層接受訪問終端的連接請求;

步驟9,服務終端為訪問終端動態地分配一個用于獲取后續應用服務的模擬端口號,并返回一個攜帶該模擬端口號的連接允許數據包至訪問終端。在此,模擬端口號(P)的具體計算公式為:P=hash(SIP,CIP,K,PT)mod 65535。其中,SIP為服務終端的IP地址、CIP為訪問終端的IP地址,K為服務終端自身的密鑰,PT為目的應用服務的真實端口號。此時,服務終端的資源使用量值未達到預設的最大閾值,有條件地向其非永久信任的訪問終端開放特定的端口。

1.3服務終端對應用服務數據包的處理流程

在區分訪問終端身份的端口開放方法中,服務終端對應用服務數據包的處理流程如圖2所示,具體包括如下步驟:

決策團隊從時效性、有效性、可操作性、完備性4個方面{c1,c2,c3,c4}衡量各個方案的優劣。首先,決策人員利用CFGJ給出相關決策信息如表2所示;然后將CFGJ轉換為PD-HFLTS,如表3所示。

圖2 服務終端對應用服務數據包的處理流程

步驟1,當服務終端的網絡層接收到來自訪問終端的應用服務數據包時,服務終端將判斷訪問終端的身份類別。若訪問終端的身份類別是永久信任的訪問終端,執行步驟2-3;若訪問終端的身份類別是非永久信任的訪問終端,執行步驟4;

步驟2,服務終端的網絡層將接收到的應用服務數據包先后轉發至該服務終端的運輸層和應用層;

步驟3,服務終端的應用層將為訪問終端提供其所需的應用服務。此時,服務終端將端口無條件的開放給了其永久信任的訪問終端,并為該訪問終端提供所需的應用服務;

步驟4,服務終端判斷當前自身的資源使用量值是否達到預設的最大閾值。若是,執行步驟5;否則,執行步驟6;

步驟5,服務終端丟棄訪問終端發送的應用服務數據包。此時,服務終端的資源使用量值達到預設的最大閾值,不向非永久信任的訪問終端開放任何端口,也不為其提供應用服務;

步驟6,服務終端判斷訪問終端的身份子類別。若訪問終端的身份子類別是暫時信任的訪問終端,執行步驟7-8;若訪問終端的身份子類別是不信任的訪問終端,執行步驟9;

步驟7,服務終端的網絡層將接收到的應用服務數據包先后轉發至該服務終端的運輸層和應用層;

步驟8,服務終端的應用層將為訪問終端提供其所需的應用服務。此時,服務終端的資源使用量值未達到預設的最大閾值,有條件地為其暫時信任的訪問終端提供所需的應用服務;

步驟9,服務終端丟棄訪問終端發送的應用服務數據包。此時,服務終端的資源使用量值雖未達到預設的最大閾值,但仍拒絕為其不信任的訪問終端提供所需的應用服務。

2 優勢分析

與現有因特網采用的不區分訪問終端身份的端口開放方法相比,在本文提出的區分訪問終端身份的端口開放方法中,服務終端僅對其永久信任的訪問終端無條件地開放端口。如此,非永久信任的訪問終端無法通過常規的端口掃描技術確認被掃描端口的真實開放狀態,被掃描服務終端的安全性將得到一定的保障。此外,服務終端僅在自身的資源使用量值未達到預設的最大閾值時,為其非永久信任的訪問終端動態地分配用于獲取該服務終端的應用服務的模擬端口號,且僅為其暫時信任的訪問終端提供所需的應用服務。如此,不信任的訪問終端無法將數據包傳遞至該服務終端的應用層,進而無法獲取該服務終端提供的應用服務,無法過多地占用該服務終端的資源,難以實現對該服務終端的攻擊。

3 結束語

本文提出了一種區分訪問終端身份的端口開放方法,使得服務終端能夠根據訪問終端的身份類別以及自身的資源使用量值,確定是否向訪問終端開放端口以及是否為訪問終端提供所需的應用服務。與現有因特網中采用的不區分訪問終端身份的端口開放方法相比,本文提出的新方法能夠增大惡意訪問終端攻擊或是利用服務終端的難度,提升服務終端的安全性能。

[1]李瑞民.網絡掃描技術揭秘[M].北京:機械工業出版社,2012.

[2]張玉清.網絡攻擊與防御技術[M].北京:清華大學出版社,2011.

[3]石利平.基于TCP協議的端口掃描技術[J].電腦開發與應用,2011.

[4]S Geravand,M Ahmadi. Bloom filter applications in network security:A state-of-the-art survey[J]. Computer Networks,2013.

[5]H Yan,J Guan.Survey of bloom filter[J]. Telecommunications Science,2010.

[6]劉元珍.Bloom Filter及其在網絡中的應用綜述[J].計算機應用與軟件,2013.

[7]Y Liu.Survey on bloom filter and its applications in networks[J].Computer Applications & Software,2013.

[8]陶敬,馬小博,趙娟等.基于資源可用性的主機異常檢測[J].電子科技大學學報,2007.

猜你喜歡
服務
自助取卡服務
服務在身邊 健康每一天
今日農業(2019年14期)2019-09-18 01:21:54
服務在身邊 健康每一天
今日農業(2019年12期)2019-08-15 00:56:32
服務在身邊 健康每一天
今日農業(2019年11期)2019-08-13 00:49:08
服務在身邊 健康每一天
今日農業(2019年13期)2019-08-12 07:59:04
服務在身邊 健康每一天
今日農業(2019年10期)2019-01-04 04:28:15
服務在身邊 健康每一天
今日農業(2019年15期)2019-01-03 12:11:33
服務在身邊 健康每一天
今日農業(2019年16期)2019-01-03 11:39:20
高等教育為誰服務:演變與啟示
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
主站蜘蛛池模板: 亚洲天堂区| 日韩成人午夜| 久久精品视频一| 国产丝袜91| 国产 在线视频无码| 亚洲国产精品成人久久综合影院| 国产亚洲欧美日本一二三本道| 亚洲高清国产拍精品26u| 中文字幕乱妇无码AV在线| 国产美女丝袜高潮| 久久国产拍爱| 成年人久久黄色网站| 四虎成人精品| 国内丰满少妇猛烈精品播| 日韩一级二级三级| 国产麻豆精品久久一二三| 99热最新在线| 欧美性精品不卡在线观看| 色AV色 综合网站| 国产美女视频黄a视频全免费网站| 午夜国产精品视频| 久久青草热| 国产永久无码观看在线| 91黄视频在线观看| 国产精品lululu在线观看 | 精品视频在线观看你懂的一区| 囯产av无码片毛片一级| 亚洲天堂.com| 在线观看亚洲成人| av在线无码浏览| 国产大全韩国亚洲一区二区三区| 婷婷99视频精品全部在线观看| 国产成人免费高清AⅤ| 欧美日韩亚洲综合在线观看| 国产欧美在线观看一区| 国产亚洲欧美日韩在线一区| 九九久久99精品| 一本大道无码高清| 青青久久91| 99久久精品无码专区免费| 亚洲国产精品VA在线看黑人| 久久国产高潮流白浆免费观看| 国产一区二区精品福利| 亚洲美女久久| 亚洲IV视频免费在线光看| 在线精品欧美日韩| 欧美人与牲动交a欧美精品 | 国产9191精品免费观看| 亚洲欧美人成人让影院| 91黄视频在线观看| 国产毛片不卡| 午夜不卡福利| 日韩二区三区无| 狠狠色丁香婷婷综合| 亚洲国产精品一区二区第一页免 | 一本一道波多野结衣一区二区| 国产成人亚洲精品蜜芽影院| 日韩 欧美 小说 综合网 另类| 免费Aⅴ片在线观看蜜芽Tⅴ | 欧美成人午夜在线全部免费| 国产欧美日韩va| 伊人久久福利中文字幕| 九九热免费在线视频| 国产福利大秀91| 黄色一及毛片| P尤物久久99国产综合精品| 特级欧美视频aaaaaa| 日韩精品亚洲精品第一页| 国产日韩欧美在线视频免费观看| 国产精品无码影视久久久久久久| 女人毛片a级大学毛片免费| 日韩av无码精品专区| 专干老肥熟女视频网站| 亚洲高清资源| 欧美成一级| 成人毛片免费在线观看| 国产小视频a在线观看| 国产女人爽到高潮的免费视频| 在线亚洲天堂| 欧美精品1区| 国产打屁股免费区网站| 欧美第二区|