避免IP電話遭到服務(wù)拒絕的保護(hù)策略
Armitpal Mundra 2009/02/02
黑客 因特網(wǎng) IP 電話
舉例來說,如果以高速率發(fā)送 TCP SYN 數(shù)據(jù)包,就會(huì)對(duì) IP 電話形成攻擊。作為對(duì)這些數(shù)據(jù)包的響應(yīng),受攻擊的電話將會(huì)分配一部分存儲(chǔ)器通過 IP 通信連接來接收這些可疑的信息。在這類 DoS 攻擊情況下,黑客以高速率發(fā)送參數(shù)經(jīng)過修改的 SYN 數(shù)據(jù)包,導(dǎo)致電話最終耗盡所有可用的存儲(chǔ)器資源。其最終結(jié)果是電話不能處理合法的服務(wù)請(qǐng)求,甚至拒絕可能是非常重要的 VoIP 服務(wù)。對(duì)于分布式服務(wù)拒絕 (DDoS) 攻擊而言,這種情況就會(huì)變得更加可怕,攻擊者會(huì)利用多部計(jì)算機(jī)向目標(biāo)設(shè)備發(fā)起聯(lián)合 DoS 攻擊。這時(shí),攻擊者就能夠通過利用多臺(tái)計(jì)算機(jī)的資源來大幅加強(qiáng) DoS 攻擊的破壞力,快速耗盡資源,而許多計(jì)算機(jī)被利用為攻擊平臺(tái)卻通常毫不知情。
以太網(wǎng)上流量大 IP 電話
保護(hù)機(jī)制
船舶停在港灣中是安全的,但停在港灣并不是我們建造船舶的目的。為了讓 IP 電話實(shí)現(xiàn)高質(zhì)量的語(yǔ)音通信,就必須采取適當(dāng)?shù)牟呗詠斫鉀Q
DoS 攻擊問題。
基于路由器的
DoS 防火墻在此情況下,IP 電話工作在可信賴的網(wǎng)絡(luò)上,該網(wǎng)絡(luò)通過路由器上安裝的防火墻與因特網(wǎng)上其他一般的通信流量實(shí)現(xiàn)很好的隔離,而且該防火墻還提供了處理
DoS 的工具,可吸收 DoS 攻擊,從而保護(hù) IP 電話不受來自網(wǎng)絡(luò)的攻擊。不過,這種方法最適合的是所有節(jié)點(diǎn)都是可信賴的小型網(wǎng)絡(luò)。此外,如果必須在每部路由器上都安裝防火墻,這就會(huì)大幅提高部署的成本。
具備 DoS 防護(hù)功能的
IP 電話隨著局域網(wǎng) (LAN) 部署不斷普及,特別是企業(yè)、高校以及其他大型機(jī)構(gòu)紛紛部署了局域網(wǎng),而這些地方的大量節(jié)點(diǎn)共享相同的網(wǎng)絡(luò)。因?yàn)樵S多
DoS 攻擊往往是通過虛假網(wǎng)絡(luò)地址且是從在我們看來封閉的網(wǎng)絡(luò)上中發(fā)出的,這就使我們難以用以上方法來確保 IP 電話的安全性。
因此,我們說,就特定的 IP 電話而言,最佳的 DoS 攻擊防范方法應(yīng)當(dāng)以電話本身為基礎(chǔ),也就是說,IP 電話應(yīng)當(dāng)內(nèi)置識(shí)別并具有抵制
DoS 攻擊的功能,同時(shí)又不會(huì)影響其自身的語(yǔ)音質(zhì)量。
黑客 因特網(wǎng) 路由器 IP 電話
這種策略為服務(wù)供應(yīng)商和私營(yíng)企業(yè)提供了充分的靈活性,只需將 IP 電話連接至 LAN 或直接連接至因特網(wǎng)就能實(shí)現(xiàn)防護(hù)效果,除了電話自身提供的防護(hù)作用外無需采取其他安全保護(hù)措施。電話內(nèi)置
DoS 的安全功能有助于最終大幅降低 DoS 防護(hù)措施的總體成本。
例來說,我們可為 IP 電話內(nèi)置硬件邏輯塊,以便以線速檢查向電話傳輸?shù)臄?shù)據(jù)包。該硬件能夠根據(jù)預(yù)定義的一組規(guī)則識(shí)別并隔離與某已知
DoS 攻擊模式相匹配的、傳輸進(jìn)來的數(shù)據(jù)包流量。這些規(guī)則可通過安全監(jiān)控主機(jī)服務(wù)器自動(dòng)更新或更改,以滿足當(dāng)前最新防火墻技術(shù)的需求。
如果 IP 電話檢測(cè)到 DoS 攻擊模式,將丟棄可疑的數(shù)據(jù)包,并記錄相關(guān)事件以備進(jìn)一步分析。對(duì)被隔離的數(shù)據(jù)包進(jìn)行脫機(jī)分析,有助于我們對(duì)已識(shí)別的攻擊類型采取更強(qiáng)大的防范措施。例如,如果
IP 電話的 DoS 防護(hù)機(jī)制可識(shí)別某一 IP 地址在不斷發(fā)送造成安全威脅的數(shù)據(jù)包,那么所有來自該 IP 地址的流量都將被拒絕,直到該
IP 地址發(fā)送的數(shù)據(jù)包可以信賴為止。
計(jì)算機(jī)網(wǎng)絡(luò) 因特網(wǎng) IP 電話
拒絕服務(wù)攻擊
1 |
DoS 攻擊 |
OSI 層 |
描述 |
1 |
ICMP 洪流攻擊 | 2 |
以高速率傳輸進(jìn)來的 ICMP 數(shù)據(jù)包 |
2 |
ARP 欺詐 | 2 |
接收到無 ARP 請(qǐng)求的 ARP 回復(fù),導(dǎo)致有效 ARP 條目重寫 |
3 |
Land | 3 |
數(shù)據(jù)包的 IP 地址來源和目的地相同 |
4 |
碎片溢出 | 3 |
IP 數(shù)據(jù)包碎片的有效負(fù)載超過最大 IP 總長(zhǎng)度 |
5 |
Jolt2 | 3 |
接收到的實(shí)際長(zhǎng)度小于 IP 數(shù)據(jù)包給出的總長(zhǎng)度 |
6 |
微小碎片攻擊 | 3 |
數(shù)據(jù)量極小的數(shù)據(jù)包碎片 |
7 |
非法 IP 選項(xiàng) | 3 |
超過 IP 報(bào)頭空間的故障 IP 選項(xiàng) |
8 |
破碎的 ICMP 數(shù)據(jù)包 | 3 |
破碎的 ICMP 數(shù)據(jù)包 |
9 |
非法的碎片偏移 | 3 |
偏移值均為“1”的數(shù)據(jù)包碎片 |
10 |
短 ICMP 數(shù)據(jù)包 | 3 |
數(shù)據(jù)包的 IP 總長(zhǎng)度小于 ICMP 報(bào)頭 |
11 |
Ss Ping | 3 |
破碎的 ICMP 數(shù)據(jù)包,有碎片偏移的重疊現(xiàn)象 |
12 |
Bonk | 3 |
高速率的 UDP 數(shù)據(jù)包碎片,在不同字節(jié)范圍內(nèi)會(huì)發(fā)生偏移重疊 |
13 |
非法的 TCP 選項(xiàng) | 4 |
TCP 選項(xiàng)發(fā)生故障或超出 TCP 長(zhǎng)度空間 |
14 |
SYN 洪流 | 4 |
高速率 TCP SYN 數(shù)據(jù)包 |
15 |
空掃描 | 4 |
TCP 數(shù)據(jù)包未設(shè)置標(biāo)記 |
16 |
短 TCP 數(shù)據(jù)包 | 4 |
數(shù)據(jù)包的 IP 總長(zhǎng)度小于 TCP 報(bào)頭 |
17 |
FIN ACK | 4 |
TCP 數(shù)據(jù)包具有 Finish 和 Ack 標(biāo)志設(shè)置 |
18 |
SYN 碎片 | 4 |
破碎的 TCP SYN 數(shù)據(jù)包 |
19 |
緊急偏移 | 4 |
TCP 緊急偏移指向當(dāng)前有效負(fù)載之外的數(shù)據(jù) |
20 |
短 UDP 報(bào)頭 | 4 |
數(shù)據(jù)包的 IP 總長(zhǎng)度小于 UDP 報(bào)頭 |
21 |
TCP SYN FIN | 4 |
TCP 數(shù)據(jù)包具有 SYN 和 Finish 標(biāo)記設(shè)置 |
22 |
圣誕老人病毒襲擊(Xmas scan) | 4 |
TCP 數(shù)據(jù)包的序列號(hào)為零,同時(shí)具有完成和緊急標(biāo)記設(shè)置 |
結(jié)論
我們必須保護(hù) IP 電話免受 DoS 攻擊,以確?煽慷鵁o縫的語(yǔ)音連接,實(shí)現(xiàn)高水平的語(yǔ)音質(zhì)量。對(duì)于大多數(shù)家庭和企業(yè)用戶而言,電話語(yǔ)音通信是最不可或缺的溝通形式。對(duì)家庭用戶來說,家庭電話的可靠性有時(shí)決定著家庭成員的人身安全。對(duì)企業(yè)來說,電話服務(wù)哪怕是出了任何暫時(shí)的故障,都有可能影響到企業(yè)的業(yè)績(jī)。
DoS 攻擊以前僅見于因特網(wǎng)上的網(wǎng)站和計(jì)算機(jī),現(xiàn)在則影響到一部乃至一組 IP 電話,因?yàn)?IP 電話設(shè)備如同計(jì)算機(jī)、服務(wù)器和網(wǎng)站一樣必須通過因特網(wǎng)實(shí)現(xiàn)連接。因此,必須為用戶和服務(wù)供應(yīng)商提供
IP 電話的防護(hù)機(jī)制,幫助他們?cè)谖磥砻馐苋魏?DoS 攻擊。建立防護(hù)機(jī)制的最有效措施就是 IP 電話自身內(nèi)置相關(guān)功能;诼酚善鞯募捌渌愋偷耐饨
IP 電話 DoS 防護(hù)機(jī)制都相當(dāng)昂貴,而最終的效果亦不如內(nèi)置的好。如今,由于 IP 電話不斷集成了高級(jí)的技術(shù)以及先進(jìn)的處理能力,因而完全有可能采用自適應(yīng)防護(hù)機(jī)制來抵御最新的
DoS 攻擊方法,同時(shí)還能確保高質(zhì)量的語(yǔ)音服務(wù)。
TI成本硬件開發(fā)套件 實(shí)現(xiàn)視頻網(wǎng)關(guān)應(yīng)用 2009-09-18 |
德州儀器推出三款全新多通道視頻解碼器 2009-08-24 |
德州儀器演示單處理器8通道H.264主類編碼 2009-06-01 |
德州儀器推出基于達(dá)芬奇技術(shù)的新型TMS320DM365處理器 2009-03-11 |
TI發(fā)布基于OMAP 3的最新Android移動(dòng)平臺(tái) 2009-02-27 |