999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于DBD報文脆弱性的OSPF協議安全測試

2019-07-10 12:24:04李炳彰王俊芳許書彬
網絡安全技術與應用 2019年7期
關鍵詞:數據庫

◆李炳彰 王俊芳 趙 松 許書彬,2

基于DBD報文脆弱性的OSPF協議安全測試

◆李炳彰1王俊芳1趙 松1許書彬1,2

(1.中國電子科技集團公司第五十四研究所 河北 050081;2.通信網信息傳輸與分發技術重點實驗室 河北 050081)

針對傳統網絡協議測試方法不能夠滿足路由協議安全性測試的現狀,對OSPF協議數據庫描述(DBD)報文處理過程中存在的脆弱性進行了分析,提出了基于DBD報文脆弱性的OSPF協議安全測試方法,設計了安全測試系統,利用商用路由器搭建測試驗證環境,驗證了測試方法的有效性。

OSPF協議;DBD報文;脆弱性;安全測試

0 引言

隨著Internet的廣泛使用和網絡攻擊技術的發展,入侵事件變得越來越頻繁,攻擊手段變得越來越高明,攻擊不再僅僅局限在利用TCP/IP協議的一些漏洞對用戶計算機終端發起,路由器、交換機等網絡基礎設施現在也成為黑客的入侵目標。路由器作為網際互聯設備,是連接內部可信網絡和外部非信任網絡的樞紐節點,路由器系統是國際互聯網的主要組成部分,路由器的可靠性和安全性直接關系到網絡的性能和數據信息的安全[1]。但是,至今這些安全問題并未引起人們的足夠重視,針對路由器的攻擊呈現出快速增長的趨勢,而對這些新的攻擊手段的安全性測試方法卻沒有同步跟上,路由器無法增加針對性的安全防護措施。

通用的網絡測試儀是路由器測試的主要儀器,但其一般只能進行協議一致性的測試,支持協議安全性測試的較少。網絡測試儀支持的協議安全性測試主要采用協議報文字段邊界值或畸形報文的方式,一般路由器在協議實現時,針對這兩種方式的安全測試已經做了安全檢測。而網絡入侵是利用協議的漏洞實施的,采用的協議報文均為合法的報文[2],路由器一般難以檢測。因此傳統的網絡協議測試方法已經不能夠滿足當前路由器安全性測試的需要。

本文對OSPF協議DBD(Database Description)報文處理過程中存在的脆弱性進行了分析,基于該脆弱性設計了OSPF協議安全測試方法,利用商用路由器搭建測試環境,驗證了測試方法的有效性。

1 DBD報文處理過程

OSPF路由協議的路由計算是通過網絡中多個鄰接路由器建立鄰居關系,鄰接路由器互相交換路由信息完成的[3][4]。鄰接路由器鄰居關系建立過程如圖1所示,具體如下:

(1)初始(Init)狀態:路由器通過所有啟動OSPF路由協議的接口上發出hello數據包,來建立鄰居關系。

(2)雙向(Two-Way)狀態:雙方均收到了對方的hello數據包,鄰接路由器建立了雙向通信。

(3)啟動(ExStart)狀態:發送DBD報文,選舉主/從設備、設定初始序列號。

(4)交換(Exchange)狀態:進行交換DBD匯總信息,以保存到自己鏈路狀數據庫中,準備通過SPF算法,計算最佳路由。

(5)裝入(Loading)狀態:向鄰居發送LSR(Link State Request)報文請求自己沒有的或過時的LSA(Link State Advertisement)信息,并在收到對方LSU(Link State Update)報文后,將更新LSA添加到自己的鏈路狀態數據庫中。

(6)完成(Full)狀態:雙方的鏈路狀態數據庫完全相同。

圖1 DBD報文處理過程

2 DBD報文脆弱性分析

在路由器鄰居關系建立過程中,OSPF協議沒有對交互的DBD報文總數量、交互頻率做限制,也沒有安全機制對DBD報文以及報文中攜帶的LSA信息的真實性進行驗證。如果一方路由器由于故障或者惡意以高頻率向目標路由器發送大量虛假的DBD報文[6],并且這些DBD報文中攜帶的LSA信息都是目標路由器的鏈路狀態數據庫中不存在的數據,當目標路由器的本地鏈路狀態數據庫定義得容量較大,在收到對方路由器的DBD報文后,目標路由器將使用大量計算資源檢索本地鏈路狀態數據庫,并緩存收到的DBD報文中的LSA信息,可引起目標路由器的存儲資源和計算資源被大量消耗。而且由于LSA信息是虛假的,目標路由器認為本地鏈路狀態數據庫缺失該LSA,會向對方路由器發送LSR,請求更新該LSA,如若請求列表中的LSR請求發送后沒有得到對方響應,則會被排入重傳列表,因此目標路由器的請求列表會被快速耗盡,重傳列表同時也會被快速耗盡。導致目標路由器計算速度、處理性能的快速明顯下降,長時間會造成目標路由器沒有資源去處理正常的控制消息,導致目標路由器不可用。

3 測試方法設計

利用DBD報文交互過程中存在的漏洞,可以設計一種測試方法對OSPF協議進行安全性測試。如圖2所示,當檢測到目標路由器OSPF協議交互處于狀態Exstart/Exchange下時,以高頻率向目標路由器發送虛假DBD報文,DBD報文中攜帶的LSA都是目標路由器的鏈路狀態數據庫中沒有的數據;目標路由器收到虛假的DBD報文后,需要查詢本地鏈路狀態數據庫,如果本地沒有查詢到虛假DBD報文攜帶的鏈路狀態數據LSA的信息時,則會生成一個LSR報文向虛假路由器請求相應的鏈路狀態數據庫,并創建定時器等待虛假路由器回復LSU;虛假路由器收到LSR報文后不回復LSU,造成目標路由器創建大量定時器;通過控制發送的虛假DBD報文數量,可以控制對目標路由器的攻擊時間。

圖2 基于DBD報文脆弱性的測試方法原理

基于DBD報文脆弱性的OSPF協議安全測試系統在交換機的OSPF協議軟件基礎上改造實現,在OSPF協議狀態機Exstart/Exchange處理分支中嵌入基于DBD報文脆弱性的安全測試軟件,測試方法具體處理流程如圖3所示。首先使用測試主機模擬路由器并且在接口上配置OSPF路由協議,測試主機和目標路由器建立正常的OSPF連接;當測試主機和目標路由器之間的OSPF協議交互處于Exstart/Exchange狀態下,開始交互DBD報文;測試主機與目標路由器同步鏈路狀態數據庫時,根據測試要求調整發送DBD報文個數和每個DBD報文中LSA頭部數量。

4 測試驗證

使用三臺國內外不同品牌的商用路由器搭建測試驗證環境,對基于DBD報文脆弱性的OSPF協議安全測試方法進行驗證。經過驗證,三臺路由器均存在DBD報文處理上的脆弱性,測試方法對三臺路由器均有效果,可致使路由器CPU負載大幅升高。測試結果如圖4所示。

測試過程中,根據測試要求通過調節發送DBD報文個數和每個DBD報文中LSA頭部數量,可以控制測試時間和測試效果,被測路由器CPU負載最高可達100%。

圖3 測試方法處理流程

圖4 測試結果

5 結束語

路由功能是一切IP網絡通信的基礎,一旦對其發動攻擊,導致路由信息發生錯誤,將破壞整個網絡的穩定性和安全性,甚至將導致網絡的癱瘓和秘密信息的泄露。OSPF路由協議雖然經過多次改進,也增加了一些安全防護機制[5],但仍有可供利用的脆弱性存在,將會給網絡帶來極大的安全隱患,因此本文建議在OSPF協議合規性[7]檢測和安全驗證[8]上進行增強,以提升OSPF協議的安全性。

[1]李吉良.下一代網絡路由交換關鍵技術研究[J].無線電通信技術,2008,34(2):1-5.

[2]高崢,李林濤.OSPF 協議安全性分析[J].黑龍江科技信息,2011(4):77.

[3]林思一.OSPF路由選擇協議研究[J].哈爾濱商業大學學報, 2003,19(6):651-653.

[4]高明成.開放最短路徑優先協議原理及攻擊分析[J].電腦知識與技術, 2009,5(30):8391-8392.

[5]S.Murphy and M.Badger Digital signature protection of the OSPF routing Protocol.In Proceedings of the Symposium on Network and Distributed System Security(SNDSS.96) February 1996.

[6]姜海波.針對路由器的攻擊與防范[J].軟件,2013 ,34(11):122-124.

[7]陳海燕,季仲梅,李鷗,等.OSPF 路由協議安全性分析及其攻擊檢測[J].微計算機信息,2005(5):234-235.

[8]楊靜,謝蒂,王雷.OSPF路由協議的安全分析及其漏洞防范[J].山東大學學報(工學版),2003,33(5):550-553.

猜你喜歡
數據庫
數據庫
財經(2017年15期)2017-07-03 22:40:49
數據庫
財經(2017年2期)2017-03-10 14:35:35
兩種新的非確定數據庫上的Top-K查詢
數據庫
財經(2016年15期)2016-06-03 07:38:02
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
數據庫
財經(2015年3期)2015-06-09 17:41:31
數據庫
財經(2014年21期)2014-08-18 01:50:18
數據庫
財經(2014年6期)2014-03-12 08:28:19
數據庫
財經(2013年6期)2013-04-29 17:59:30
主站蜘蛛池模板: 噜噜噜久久| 青青青国产在线播放| 高h视频在线| 亚洲国产第一区二区香蕉| 婷婷综合在线观看丁香| 欧美日韩一区二区三区四区在线观看| 亚洲 欧美 偷自乱 图片| 91偷拍一区| 538国产视频| 亚洲午夜福利精品无码不卡| 天天色天天综合| 成人免费午夜视频| 992tv国产人成在线观看| 国产女人18毛片水真多1| 久久久精品无码一二三区| 青草国产在线视频| 久久精品视频亚洲| 女人18一级毛片免费观看| 亚洲欧美激情小说另类| 久久久久久午夜精品| 国产99欧美精品久久精品久久| 日本91视频| YW尤物AV无码国产在线观看| 亚洲第一天堂无码专区| 精品国产女同疯狂摩擦2| 福利姬国产精品一区在线| 久久亚洲AⅤ无码精品午夜麻豆| 99精品高清在线播放 | 国产成人91精品免费网址在线| 青青国产视频| 国产第三区| 国产毛片网站| 国产精品无码作爱| 欧美日韩综合网| hezyo加勒比一区二区三区| 国产手机在线小视频免费观看| 国产经典免费播放视频| 四虎影视国产精品| 一本色道久久88综合日韩精品| 国内老司机精品视频在线播出| 久久毛片网| 97精品久久久大香线焦| 国内精品视频| 国产亚洲高清在线精品99| 欧美日韩精品在线播放| 99re在线视频观看| 五月婷婷亚洲综合| 国产精品播放| 亚洲精品无码专区在线观看| 91亚洲精品国产自在现线| 视频在线观看一区二区| 在线精品自拍| 高清久久精品亚洲日韩Av| 亚洲一级毛片在线观播放| 一级毛片在线播放| 中文字幕有乳无码| 国产黑丝视频在线观看| 国产无套粉嫩白浆| 亚洲免费三区| 这里只有精品在线| 韩日免费小视频| a在线亚洲男人的天堂试看| 久久6免费视频| 欧美中日韩在线| 波多野结衣一二三| 国产精品视频公开费视频| 国产精品白浆无码流出在线看| 日本三级欧美三级| 午夜日b视频| 欧美一区二区三区不卡免费| 国产福利在线观看精品| 欧美成人午夜视频免看| 国产真实二区一区在线亚洲| 国产黄色爱视频| 91麻豆精品国产91久久久久| 人妻无码一区二区视频| 日本黄色a视频| 欧美成人亚洲综合精品欧美激情| 亚洲综合网在线观看| 日韩在线播放欧美字幕| 久久综合一个色综合网| 国产在线精品香蕉麻豆|