什么是網(wǎng)絡欺騙?0 y8 @- N" P: v
% U8 i, _/ V5 e W" N- k- y7 w計算機系統(tǒng)及網(wǎng)絡的信息安全將是新世紀中各國面臨的重大挑戰(zhàn)之一。在我國,這一問題已引起各方面的高度重視,一些典型技術(shù)及相關(guān)產(chǎn)品如密碼與加密、認證與訪問控制、入侵檢測與響應、安全分析與模擬和災難恢復都處于如火如荼的研究和開發(fā)之中。近年來,在與入侵者周旋的過程中,另一種有效的信息安全技術(shù)正漸漸地進入了人們的視野,那就是網(wǎng)絡欺騙。
& I, d) K" }) T* c, V1 ?7 R- A" n! w$ k Y, w
網(wǎng)絡欺騙就是使入侵者相信信息系統(tǒng)存在有價值的、可利用的安全弱點,并具有一些可攻擊竊取的資源(當然這些資源是偽造的或不重要的),并將入侵者引向這些錯誤的資源。它能夠顯著地增加入侵者的工作量、入侵復雜度以及不確定性,從而使入侵者不知道其進攻是否奏效或成功。而且,它允許防護者跟蹤入侵者的行為,在入侵者之前修補系統(tǒng)可能存在的安全漏洞。
, @. p4 D& { P3 c9 T# R2 T" z4 B/ a& A2 h- Y, V" |- D
從原理上講,每個有價值的網(wǎng)絡系統(tǒng)都存在安全弱點,而且這些弱點都可能被入侵者所利用。網(wǎng)絡欺騙主要有以下三個作用:# q, W9 A: {0 l4 U1 l
# N, ?; w2 D1 c' f 影響入侵者使之按照你的意志進行選擇;
) @" r$ M. x' Y4 V. Z. d: L2 [ @& N; {, I
迅速地檢測到入侵者的進攻并獲知其進攻技術(shù)和意圖;2 ~& j3 S6 h& g, a+ g b
' ]( m L; {# B: P2 D" m 消耗入侵者的資源。% t5 j. a6 ]+ _0 y( T6 V
" t; C) \* W# A" a5 U( y8 K3 u一個理想的網(wǎng)絡欺騙可以使入侵者感到他們不是很容易地達到了期望的目標(當然目標是假的),并使其相信入侵取得了成功。1 N7 K3 S+ T' o, H4 d6 P
9 ^4 f. I3 y. F! G/ ?網(wǎng)絡欺騙的主要技術(shù)# c; x& g; u$ E# }" k
* {4 g/ O" K, V* _+ [3 Z+ {Honey Pot和分布式Honey Pot4 q* d9 v. u7 c+ D. A* C9 M, |
$ K3 I4 m9 {. z. I) m
網(wǎng)絡欺騙一般通過隱藏和安插錯誤信息等技術(shù)手段實現(xiàn),前者包括隱藏服務、多路徑和維護安全狀態(tài)信息機密性,后者包括重定向路由、偽造假信息和設置圈套等等。綜合這些技術(shù)方法,最早采用的網(wǎng)絡欺騙是Honey Pot技術(shù),它將少量的有吸引力的目標(我們稱之為Honey Pot)放置在入侵者很容易發(fā)現(xiàn)的地方,以誘使入侵者上當。
2 x4 f0 W4 a; I1 w/ o+ D3 I
( k. Z* C2 r* w# H4 u- _' T這種技術(shù)的目標是尋找一種有效的方法來影響入侵者,使得入侵者將技術(shù)、精力集中到Honey Pot而不是其它真正有價值的正常系統(tǒng)和資源中。Honey Pot技術(shù)還可以做到一旦入侵企圖被檢測到時,迅速地將其切換。. V7 g: P$ d6 g- e
% e: U" t9 n6 D) l# q9 b/ G, O但是,對稍高級的網(wǎng)絡入侵,Honey Pot技術(shù)就作用甚微了。因此,分布式Honey Pot技術(shù)便應運而生,它將欺騙(Honey Pot)散布在網(wǎng)絡的正常系統(tǒng)和資源中,利用閑置的服務端口來充當欺騙,從而增大了入侵者遭遇欺騙的可能性。它具有兩個直接的效果,一是將欺騙分布到更廣范圍的IP地址和端口空間中,二是增大了欺騙在整個網(wǎng)絡中的百分比,使得欺騙比安全弱點被入侵者掃描器發(fā)現(xiàn)的可能性增大。& l7 t" s3 ]# B/ Q2 B) B9 I
8 [3 X3 t" U! M盡管如此,分布式Honey Pot技術(shù)仍有局限性,這體現(xiàn)在三個方面:一是它對窮盡整個空間搜索的網(wǎng)絡掃描無效;二是只提供了相對較低的欺騙質(zhì)量;三是只相對使整個搜索空間的安全弱點減少。而且,這種技術(shù)的一個更為嚴重的缺陷是它只對遠程掃描有效。如果入侵已經(jīng)部分進入到網(wǎng)絡系統(tǒng)中,處于觀察(如嗅探)而非主動掃描階段時,真正的網(wǎng)絡服務對入侵者已經(jīng)透明,那么這種欺騙將失去作用。( s+ n' g5 n& r& @. n. [
, y4 ]6 N( L; u0 o% o9 M) _
欺騙空間技術(shù)- p; S4 b1 j) I( @" a! G1 B* D
+ q5 t" v* \' [. ]
欺騙空間技術(shù)就是通過增加搜索空間來顯著地增加入侵者的工作量,從而達到安全防護的目的。利用計算機系統(tǒng)的多宿主能力(multi-h(huán)omed capability),在只有一塊以太網(wǎng)卡的計算機上就能實現(xiàn)具有眾多IP地址的主機,而且每個IP地址還具有它們自己的MAC地址。這項技術(shù)可用于建立填充一大段地址空間的欺騙,且花費極低。實際上,現(xiàn)在已有研究機構(gòu)能將超過4000個IP地址綁定在一臺運行Linux的PC上。這意味著利用16臺計算機組成的網(wǎng)絡系統(tǒng),就可做到覆蓋整個B類地址空間的欺騙。盡管看起來存在許許多多不同的欺騙,但實際上在一臺計算機上就可實現(xiàn)。; p& l8 v5 _" j8 n
' D: U) K5 f% c7 |& O( V6 a8 o' {; m2 j
從效果上看,將網(wǎng)絡服務放置在所有這些IP地址上將毫無疑問地增加了入侵者的工作量,因為他們需要決定哪些服務是真正的,哪些服務是偽造的,特別是這樣的4萬個以上IP地址都放置了偽造網(wǎng)絡服務的系統(tǒng)。而且,在這種情況下,欺騙服務相對更容易被掃描器發(fā)現(xiàn),通過誘使入侵者上當,增加了入侵時間,從而大量消耗入侵者的資源,使真正的網(wǎng)絡服務被探測到的可能性大大減小。2 w5 k* q. u; ^$ P+ E' ?7 y' n
, v! v8 |9 y1 L' q5 [當入侵者的掃描器訪問到網(wǎng)絡系統(tǒng)的外部路由器并探測到一欺騙服務時,還可將掃描器所有的網(wǎng)絡流量重定向到欺騙上,使得接下來的遠程訪問變成這個欺騙的繼續(xù)。* H4 p; P, ^( ^
% G/ i2 B/ U4 z
當然,采用這種欺騙時網(wǎng)絡流量和服務的切換(重定向)必須嚴格保密,因為一旦暴露就將招致攻擊,從而導致入侵者很容易將任一已知有效的服務和這種用于測試入侵者的掃描探測及其響應的欺騙區(qū)分開來。% G5 C+ ~1 ~) d% S, D& ]
# K* ~ Q! T) i# t. n5 s增強欺騙質(zhì)量
& B9 y, R$ [: E) [) V: T/ |( Z$ j# K2 Q/ w, p! z
面對網(wǎng)絡攻擊技術(shù)的不斷提高,一種網(wǎng)絡欺騙技術(shù)肯定不能做到總是成功,必須不斷地提高欺騙質(zhì)量,才能使入侵者難以將合法服務和欺騙區(qū)分開來。/ ]. B$ R6 L' l- X/ c+ e @' K
! B9 s7 }; v( L
網(wǎng)絡流量仿真、網(wǎng)絡動態(tài)配置、多重地址轉(zhuǎn)換和組織信息欺騙是有效增強網(wǎng)絡欺騙質(zhì)量的幾種主要方法,下面分別予以介紹。
% ^* e; n- B, r! y: P
& _) S! w0 G' j2 c6 ]; Z網(wǎng)絡流量仿真" Z- d* q# l6 Z. U4 Z
: F# { K! f$ N; A3 X4 T產(chǎn)生仿真流量的目的是使流量分析不能檢測到欺騙。在欺騙系統(tǒng)中產(chǎn)生仿真流量有兩種方法。一種方法是采用實時方式或重現(xiàn)方式復制真正的網(wǎng)絡流量,這使得欺騙系統(tǒng)與真實系統(tǒng)十分相似,因為所有的訪問連接都被復制了。第二種方法是從遠程產(chǎn)生偽造流量,使入侵者可以發(fā)現(xiàn)和利用。
$ ~" D' Y" P6 ^
) G; y% e; q( D/ p% a網(wǎng)絡動態(tài)配置
3 X& t, O" I' p# {
& ~' o3 M: {5 H% y3 |真實網(wǎng)絡是隨時間而改變的,如果欺騙是靜態(tài)的,那么在入侵者長期監(jiān)視的情況下就會導致欺騙無效。因此,需要動態(tài)配置欺騙網(wǎng)絡以模擬正常的網(wǎng)絡行為,使欺騙網(wǎng)絡也象真實網(wǎng)絡那樣隨時間而改變。為使之有效,欺騙特性也應該能盡可能地反映出真實系統(tǒng)的特性。例如,如果辦公室的計算機在下班之后關(guān)機,那么欺騙計算機也應該在同一時刻關(guān)機。其它的如假期、周末和特殊時刻也必須考慮,否則入侵者將很可能發(fā)現(xiàn)欺騙。
, }5 n. \4 k3 A6 I$ n
/ [+ O. [/ s6 ~ j: K, v多重地址轉(zhuǎn)換(multiple address translation)
' D! `6 h6 q8 s2 r! |
$ p- k7 m' T! F( h' n9 ]- I地址的多次轉(zhuǎn)換能將欺騙網(wǎng)絡和真實網(wǎng)絡分離開來,這樣就可利用真實的計算機替換低可信度的欺騙,增加了間接性和隱蔽性。其基本的概念就是重定向代理服務(通過改寫代理服務器程序?qū)崿F(xiàn)),由代理服務進行地址轉(zhuǎn)換,使相同的源和目的地址象真實系統(tǒng)那樣被維護在欺騙系統(tǒng)中。右圖中,從m.n.o.p進入到a.b.c.g接口的訪問,將經(jīng)過一系列的地址轉(zhuǎn)換——由a.f.c.g發(fā)送到10.n.o.p再到10.g.c.f,最后將數(shù)據(jù)包欺騙形式從m.n.o.p轉(zhuǎn)換到真實機器上的a.b.c.g。并且還可將欺騙服務綁定在與提供真實服務主機相同類型和配置的主機上,從而顯著地提高欺騙的真實性。還可以嘗試動態(tài)多重地址轉(zhuǎn)換。
& z6 Z, y, E, ^% \$ h( j
1 G' c. I# x7 X7 x' Q( |4 R+ a3 M創(chuàng)建組織信息欺騙- w) q1 k; l4 D: x7 u1 K4 A
4 R' J# T- c4 q @& C如果某個組織提供有關(guān)個人和系統(tǒng)信息的訪問,那么欺騙也必須以某種方式反映出這些信息。例如,如果組織的DNS服務器包含了個人系統(tǒng)擁有者及其位置的詳細信息,那么你就需要在欺騙的DNS列表中具有偽造的擁有者及其位置,否則欺騙很容易被發(fā)現(xiàn)。而且,偽造的人和位置也需要有偽造的信息如薪水、預算和個人記錄等等。
) [) ~0 O# X. l- d2 r" U% [" I
+ r8 \9 N. ?7 F! n: z結(jié)束語1 G8 Z4 C: d$ u4 x) s9 U" j
4 N( v/ D- N$ L本文闡述了網(wǎng)絡欺騙在信息系統(tǒng)安全中的作用及實現(xiàn)的主要技術(shù),并介紹了增強欺騙質(zhì)量的具體方法。高質(zhì)量的網(wǎng)絡欺騙,使可能存在的安全弱點有了很好的隱藏偽裝場所,真實服務與欺騙服務幾乎融為一體,使入侵者難以區(qū)分。因此,一個完善的網(wǎng)絡安全整體解決方案,離不開網(wǎng)絡欺騙。在網(wǎng)絡攻擊和安全防護的相互促進發(fā)展過程中,網(wǎng)絡欺騙技術(shù)將具有廣闊的發(fā)展前景。4 D! [/ r' q2 X, j
|