久久综合伊人噜噜色,日本三级香港三级人妇电影精品,亚洲中文色资源,国产高清一区二区三区人妖

      <small id="r7w9x"></small>
          <td id="r7w9x"></td><sub id="r7w9x"><menu id="r7w9x"><samp id="r7w9x"></samp></menu></sub>
        1. <th id="r7w9x"></th>
          1.  找回密碼
             注冊

            QQ登錄

            只需一步,快速開始

            網(wǎng) 絡(luò) 欺 騙 技 術(shù)

            [復(fù)制鏈接]
            1#
            發(fā)表于 2011-1-12 21:02:30 | 只看該作者 |倒序?yàn)g覽 |閱讀模式
            什么是網(wǎng)絡(luò)欺騙?
              b% v! o0 o! e! C% s8 O" c7 v% I: Z0 r- }2 T+ ]4 g. |
            計算機(jī)系統(tǒng)及網(wǎng)絡(luò)的信息安全將是新世紀(jì)中各國面臨的重大挑戰(zhàn)之一。在我國,這一問題已引起各方面的高度重視,一些典型技術(shù)及相關(guān)產(chǎn)品如密碼與加密、認(rèn)證與訪問控制、入侵檢測與響應(yīng)、安全分析與模擬和災(zāi)難恢復(fù)都處于如火如荼的研究和開發(fā)之中。近年來,在與入侵者周旋的過程中,另一種有效的信息安全技術(shù)正漸漸地進(jìn)入了人們的視野,那就是網(wǎng)絡(luò)欺騙。
            1 f0 J; N- m" P5 a5 o1 `8 K
            2 n! |! P7 y9 p9 [) U' V6 l網(wǎng)絡(luò)欺騙就是使入侵者相信信息系統(tǒng)存在有價值的、可利用的安全弱點(diǎn),并具有一些可攻擊竊取的資源(當(dāng)然這些資源是偽造的或不重要的),并將入侵者引向這些錯誤的資源。它能夠顯著地增加入侵者的工作量、入侵復(fù)雜度以及不確定性,從而使入侵者不知道其進(jìn)攻是否奏效或成功。而且,它允許防護(hù)者跟蹤入侵者的行為,在入侵者之前修補(bǔ)系統(tǒng)可能存在的安全漏洞。
            . r0 O, V  r1 [) Q: h. d7 p: |6 t8 N$ K
            從原理上講,每個有價值的網(wǎng)絡(luò)系統(tǒng)都存在安全弱點(diǎn),而且這些弱點(diǎn)都可能被入侵者所利用。網(wǎng)絡(luò)欺騙主要有以下三個作用:
            ) t+ v+ z9 i/ x$ C  N  e) i7 Q2 o8 O- v; a) j" F
              影響入侵者使之按照你的意志進(jìn)行選擇;
            2 [9 w0 D3 ^% u/ n1 f7 a, [5 ^# V. M4 R$ e8 l4 x: X+ U- o3 [* Z
              迅速地檢測到入侵者的進(jìn)攻并獲知其進(jìn)攻技術(shù)和意圖;
            ) H7 E0 n$ b) C/ |
            0 d. W0 H* B+ K; C  消耗入侵者的資源。
            + I* C; a) Q3 _- u9 Q& w" \  @7 H! g: {3 u2 U; U, L7 b; R
            一個理想的網(wǎng)絡(luò)欺騙可以使入侵者感到他們不是很容易地達(dá)到了期望的目標(biāo)(當(dāng)然目標(biāo)是假的),并使其相信入侵取得了成功。
            3 l5 C( L- A7 e% R! s7 E& u+ k1 h; v) N  V* W$ x  n8 }; X' x
            網(wǎng)絡(luò)欺騙的主要技術(shù)
            4 r$ [* c) U/ {, j- G1 M% Q( ?  g% y" h* C3 G
            Honey Pot和分布式Honey Pot4 ?% ]! }. L# `- z. g
            # u' W# [7 `# o/ D6 |3 y; K
            網(wǎng)絡(luò)欺騙一般通過隱藏和安插錯誤信息等技術(shù)手段實(shí)現(xiàn),前者包括隱藏服務(wù)、多路徑和維護(hù)安全狀態(tài)信息機(jī)密性,后者包括重定向路由、偽造假信息和設(shè)置圈套等等。綜合這些技術(shù)方法,最早采用的網(wǎng)絡(luò)欺騙是Honey Pot技術(shù),它將少量的有吸引力的目標(biāo)(我們稱之為Honey Pot)放置在入侵者很容易發(fā)現(xiàn)的地方,以誘使入侵者上當(dāng)。
            3 S1 w) X* p: P& l8 ?1 c/ w  [# y$ a. @3 q7 ^* n$ H# Y
            這種技術(shù)的目標(biāo)是尋找一種有效的方法來影響入侵者,使得入侵者將技術(shù)、精力集中到Honey Pot而不是其它真正有價值的正常系統(tǒng)和資源中。Honey Pot技術(shù)還可以做到一旦入侵企圖被檢測到時,迅速地將其切換。
            9 P* y- w8 W% e( j7 ]% K5 B
            . ]1 [! L9 ~. N3 F/ F) W" c但是,對稍高級的網(wǎng)絡(luò)入侵,Honey Pot技術(shù)就作用甚微了。因此,分布式Honey Pot技術(shù)便應(yīng)運(yùn)而生,它將欺騙(Honey Pot)散布在網(wǎng)絡(luò)的正常系統(tǒng)和資源中,利用閑置的服務(wù)端口來充當(dāng)欺騙,從而增大了入侵者遭遇欺騙的可能性。它具有兩個直接的效果,一是將欺騙分布到更廣范圍的IP地址和端口空間中,二是增大了欺騙在整個網(wǎng)絡(luò)中的百分比,使得欺騙比安全弱點(diǎn)被入侵者掃描器發(fā)現(xiàn)的可能性增大。% s2 P5 Y- {- A5 `' e* N

            " @! {% U% Z  n8 r2 b( H3 o盡管如此,分布式Honey Pot技術(shù)仍有局限性,這體現(xiàn)在三個方面:一是它對窮盡整個空間搜索的網(wǎng)絡(luò)掃描無效;二是只提供了相對較低的欺騙質(zhì)量;三是只相對使整個搜索空間的安全弱點(diǎn)減少。而且,這種技術(shù)的一個更為嚴(yán)重的缺陷是它只對遠(yuǎn)程掃描有效。如果入侵已經(jīng)部分進(jìn)入到網(wǎng)絡(luò)系統(tǒng)中,處于觀察(如嗅探)而非主動掃描階段時,真正的網(wǎng)絡(luò)服務(wù)對入侵者已經(jīng)透明,那么這種欺騙將失去作用。: w# ^, n7 k5 A/ g( l- R* D/ z
            ! m. z( R7 B( U7 T
            欺騙空間技術(shù)& N$ B) p* K: Y: P/ N5 A

            . x2 O& x9 C$ L2 C. g# K0 o# V" S欺騙空間技術(shù)就是通過增加搜索空間來顯著地增加入侵者的工作量,從而達(dá)到安全防護(hù)的目的。利用計算機(jī)系統(tǒng)的多宿主能力(multi-h(huán)omed capability),在只有一塊以太網(wǎng)卡的計算機(jī)上就能實(shí)現(xiàn)具有眾多IP地址的主機(jī),而且每個IP地址還具有它們自己的MAC地址。這項(xiàng)技術(shù)可用于建立填充一大段地址空間的欺騙,且花費(fèi)極低。實(shí)際上,現(xiàn)在已有研究機(jī)構(gòu)能將超過4000個IP地址綁定在一臺運(yùn)行Linux的PC上。這意味著利用16臺計算機(jī)組成的網(wǎng)絡(luò)系統(tǒng),就可做到覆蓋整個B類地址空間的欺騙。盡管看起來存在許許多多不同的欺騙,但實(shí)際上在一臺計算機(jī)上就可實(shí)現(xiàn)。
            7 o6 E3 t: D4 `" A0 W- E, y1 ?' F& w
            從效果上看,將網(wǎng)絡(luò)服務(wù)放置在所有這些IP地址上將毫無疑問地增加了入侵者的工作量,因?yàn)樗麄冃枰獩Q定哪些服務(wù)是真正的,哪些服務(wù)是偽造的,特別是這樣的4萬個以上IP地址都放置了偽造網(wǎng)絡(luò)服務(wù)的系統(tǒng)。而且,在這種情況下,欺騙服務(wù)相對更容易被掃描器發(fā)現(xiàn),通過誘使入侵者上當(dāng),增加了入侵時間,從而大量消耗入侵者的資源,使真正的網(wǎng)絡(luò)服務(wù)被探測到的可能性大大減小。
            1 {8 k) q3 K3 d5 @: o9 z: n4 C! D, T2 ^- O8 Q
            當(dāng)入侵者的掃描器訪問到網(wǎng)絡(luò)系統(tǒng)的外部路由器并探測到一欺騙服務(wù)時,還可將掃描器所有的網(wǎng)絡(luò)流量重定向到欺騙上,使得接下來的遠(yuǎn)程訪問變成這個欺騙的繼續(xù)。) r; |4 T3 c# w
            - i, Q* Y3 N" c
            當(dāng)然,采用這種欺騙時網(wǎng)絡(luò)流量和服務(wù)的切換(重定向)必須嚴(yán)格保密,因?yàn)橐坏┍┞毒蛯⒄兄鹿?,從而?dǎo)致入侵者很容易將任一已知有效的服務(wù)和這種用于測試入侵者的掃描探測及其響應(yīng)的欺騙區(qū)分開來。: {$ y0 J+ r4 c2 V4 c! W
            : k( K8 R- F/ g* {
            增強(qiáng)欺騙質(zhì)量5 c% g) B; F3 S' N. U) @3 D
            & ^3 I9 e# H) X, h2 h8 T. [# v
            面對網(wǎng)絡(luò)攻擊技術(shù)的不斷提高,一種網(wǎng)絡(luò)欺騙技術(shù)肯定不能做到總是成功,必須不斷地提高欺騙質(zhì)量,才能使入侵者難以將合法服務(wù)和欺騙區(qū)分開來。+ \' i2 R7 F! h0 G; B) j" U

            7 m* j% D3 e' E& p2 o4 h# i網(wǎng)絡(luò)流量仿真、網(wǎng)絡(luò)動態(tài)配置、多重地址轉(zhuǎn)換和組織信息欺騙是有效增強(qiáng)網(wǎng)絡(luò)欺騙質(zhì)量的幾種主要方法,下面分別予以介紹。
            5 `8 @5 Q& O, S" O
            : [, r. B. t( ]) K, l網(wǎng)絡(luò)流量仿真
            - A& f' V: z9 e" w0 N* G
            8 a8 V& z, W9 s  f5 R5 s: a產(chǎn)生仿真流量的目的是使流量分析不能檢測到欺騙。在欺騙系統(tǒng)中產(chǎn)生仿真流量有兩種方法。一種方法是采用實(shí)時方式或重現(xiàn)方式復(fù)制真正的網(wǎng)絡(luò)流量,這使得欺騙系統(tǒng)與真實(shí)系統(tǒng)十分相似,因?yàn)樗械脑L問連接都被復(fù)制了。第二種方法是從遠(yuǎn)程產(chǎn)生偽造流量,使入侵者可以發(fā)現(xiàn)和利用。( D1 c0 f9 ^7 r) r" F# V

            ) B, Y1 u# F) {, Y2 p網(wǎng)絡(luò)動態(tài)配置7 O' ?5 L; _! T7 K3 M* s
            ( N) x0 R2 ~. p5 |8 H- l
            真實(shí)網(wǎng)絡(luò)是隨時間而改變的,如果欺騙是靜態(tài)的,那么在入侵者長期監(jiān)視的情況下就會導(dǎo)致欺騙無效。因此,需要動態(tài)配置欺騙網(wǎng)絡(luò)以模擬正常的網(wǎng)絡(luò)行為,使欺騙網(wǎng)絡(luò)也象真實(shí)網(wǎng)絡(luò)那樣隨時間而改變。為使之有效,欺騙特性也應(yīng)該能盡可能地反映出真實(shí)系統(tǒng)的特性。例如,如果辦公室的計算機(jī)在下班之后關(guān)機(jī),那么欺騙計算機(jī)也應(yīng)該在同一時刻關(guān)機(jī)。其它的如假期、周末和特殊時刻也必須考慮,否則入侵者將很可能發(fā)現(xiàn)欺騙。2 t  @+ B8 f* V8 \0 f! w- E0 s
            4 P1 E9 s% [! \
            多重地址轉(zhuǎn)換(multiple address translation)
            " x+ O$ @, S6 F- U# _" X$ o4 m0 B1 d% F! z
            地址的多次轉(zhuǎn)換能將欺騙網(wǎng)絡(luò)和真實(shí)網(wǎng)絡(luò)分離開來,這樣就可利用真實(shí)的計算機(jī)替換低可信度的欺騙,增加了間接性和隱蔽性。其基本的概念就是重定向代理服務(wù)(通過改寫代理服務(wù)器程序?qū)崿F(xiàn)),由代理服務(wù)進(jìn)行地址轉(zhuǎn)換,使相同的源和目的地址象真實(shí)系統(tǒng)那樣被維護(hù)在欺騙系統(tǒng)中。右圖中,從m.n.o.p進(jìn)入到a.b.c.g接口的訪問,將經(jīng)過一系列的地址轉(zhuǎn)換——由a.f.c.g發(fā)送到10.n.o.p再到10.g.c.f,最后將數(shù)據(jù)包欺騙形式從m.n.o.p轉(zhuǎn)換到真實(shí)機(jī)器上的a.b.c.g。并且還可將欺騙服務(wù)綁定在與提供真實(shí)服務(wù)主機(jī)相同類型和配置的主機(jī)上,從而顯著地提高欺騙的真實(shí)性。還可以嘗試動態(tài)多重地址轉(zhuǎn)換。
            3 b: P; b. v* G9 G1 g2 }6 `" ]* \7 B& p- f% S% i) x% Z
            創(chuàng)建組織信息欺騙: s3 z5 e# W5 N2 s
            * L" l/ r% I6 V2 C  w8 I
            如果某個組織提供有關(guān)個人和系統(tǒng)信息的訪問,那么欺騙也必須以某種方式反映出這些信息。例如,如果組織的DNS服務(wù)器包含了個人系統(tǒng)擁有者及其位置的詳細(xì)信息,那么你就需要在欺騙的DNS列表中具有偽造的擁有者及其位置,否則欺騙很容易被發(fā)現(xiàn)。而且,偽造的人和位置也需要有偽造的信息如薪水、預(yù)算和個人記錄等等。. N' _. r: \4 i* V2 R* g- r

            $ B% m: d1 F) d; m/ O3 b結(jié)束語' O# l% ?3 k8 o& P' c
            / I2 K$ M' s( f0 d+ E; S4 b) {  _
            本文闡述了網(wǎng)絡(luò)欺騙在信息系統(tǒng)安全中的作用及實(shí)現(xiàn)的主要技術(shù),并介紹了增強(qiáng)欺騙質(zhì)量的具體方法。高質(zhì)量的網(wǎng)絡(luò)欺騙,使可能存在的安全弱點(diǎn)有了很好的隱藏偽裝場所,真實(shí)服務(wù)與欺騙服務(wù)幾乎融為一體,使入侵者難以區(qū)分。因此,一個完善的網(wǎng)絡(luò)安全整體解決方案,離不開網(wǎng)絡(luò)欺騙。在網(wǎng)絡(luò)攻擊和安全防護(hù)的相互促進(jìn)發(fā)展過程中,網(wǎng)絡(luò)欺騙技術(shù)將具有廣闊的發(fā)展前景。  V% c! x; F  J9 f
            您需要登錄后才可以回帖 登錄 | 注冊

            本版積分規(guī)則

            QQ|本地廣告聯(lián)系: QQ:905790666 TEL:13176190456|Archiver|手機(jī)版|小黑屋|汶上信息港 ( 魯ICP備19052200號-1 )

            GMT+8, 2025-5-20 11:31

            Powered by Discuz! X3.5

            © 2001-2025 Discuz! Team.

            快速回復(fù) 返回頂部 返回列表