(网络安全)教材配套ppt课件第9章.pptx
《(网络安全)教材配套ppt课件第9章.pptx》由会员分享,可在线阅读,更多相关《(网络安全)教材配套ppt课件第9章.pptx(52页珍藏版)》请在三一办公上搜索。
1、网络安全,第九章,第9章 互连网安全技术,本章主要内容互连网安全技术概述;安全路由;流量管制;NAT;VRRP。,9.1互连网安全技术概述,本讲主要内容路由器和互连网结构;互连网安全技术范畴和功能。,一、路由器和互连网结构,1互连网结构,一、路由器和互连网结构,1互连网结构 多个不同类型的网络通过路由器连接在一起,路由器采用数据报交换方式,通过路由项指出通往每一个网络的传输路径,路由表是路由项的集合。 连接在不同传输网络上的两个主机之间的传输路径分为两个层次,一是传输网络建立的连接在同一传输网络上的两个结点之间的传输路径。二是IP传输路径,由源和目的主机、路由器和传输网络组成。,一、路由器和互
2、连网结构,2路由器作用 路由器的作用主要有三个,一是通过多个连接不同类型的传输网络的接口实现不同类型传输网络的互连,二是建立用于指明通往互连网中每一个网络的传输路径的路由项,三是实现IP分组的转发过程。,一、路由器和互连网结构,黑客攻击行为可以分为针对主机的攻击行为、针对传输网络的攻击行为和针对路由器的攻击行为。3针对路由器的攻击路由项欺骗攻击;拒绝服务攻击。,二、互连网安全技术范畴和功能,1互连网安全技术范畴 互连网安全技术可以分为三类,第一类是有着专门用途的安全技术,如防火墙、入侵检测系统和虚拟专用网(VPN)等。第二类是有着一般用途的安全技术,如防路由项欺骗、NAT、流量管制等。第三类是
3、用于提高互连网可靠性、容错性的技术,如虚拟路由器冗余协议(VRRP)等。,二、互连网安全技术范畴和功能,只讨论有着一般用途的安全技术和用于提高互连网可靠性、容错性的技术。2互连网安全技术功能安全路由;流量管制;NAT;VRRP。,9.2 安全路由,本讲主要内容防路由项欺骗攻击机制;路由项过滤;单播反向路径验证;策略路由。,一、防路由项欺骗攻击机制,1路由项欺骗攻击过程,一、防路由项欺骗攻击机制,1路由项欺骗攻击过程黑客终端发送一项LAN 4与其直接相连的路由项;路由器R1将通往LAN 4传输路径上的下一跳改为黑客终端;路由器R1将目的网络是LAN 4的IP分组转发给黑客终端。,一、防路由项欺骗
4、攻击机制,2路由项源端鉴别和完整性检测 路由器接收到路由消息后,必须确认是合法路由器发送的,且路由消息包含的路由项没有被篡改后,才对路由消息进行处理,并根据处理结果修改路由表。,一、防路由项欺骗攻击机制,2路由项源端鉴别和完整性检测,某个路由器组播路由消息时,该路由器根据路由消息和密钥K计算散列消息鉴别码(HMAC),并将HMAC附在路由消息后面一起组播给其他相邻路由器。,一、防路由项欺骗攻击机制,2路由项源端鉴别和完整性检测,其他相邻路由器接收到该路由消息后,首先根据路由消息和密钥K计算HMAC,然后将计算结果和附在路由消息后面的HMAC比较,如果相同,表明发送者和接收者具有相同密钥,且路由
5、消息在传输过程中没有被篡改。,二、路由项过滤,路由项过滤技术就是在公告的路由消息中屏蔽掉和过滤器中目的网络匹配的路由项,这样做的目的是为了保证一些内部网络的对外部路由器的透明性。,三个网络,其中两个是内部网络。,过滤器中的目的网络包含两个内部网络。,路由消息中不包含被过滤器屏蔽掉的两个内部网络。,三、单播反向路径验证,单播反向路径验证的目的是丢弃伪造源IP地址的IP分组;路由器通过检测接收IP分组的端口和通往源终端的端口是否相同确定源IP地址是否伪造。,四、策略路由,策略路由允许为符合特定条件的IP分组选择特殊的传输路径,这种特殊的传输路径往往不是根据路由协议产生的通往该IP分组目的地的传输路
6、径。策略路由项分为两部分,一部分是IP分组分类条件,它由IP首部和TCP首部字段值组成,和这些字段值相同的IP分组作为符合分类条件的IP分组。另一部分是下一跳地址。,9.3 流量管制,本讲主要内容拒绝服务攻击和流量管制;信息流分类;管制算法;流量管制抑止拒绝服务攻击机制。,一、拒绝服务攻击和流量管制,SYN泛洪攻击过程,一、拒绝服务攻击和流量管制,分布式拒绝服务(DDoS)攻击过程,一、拒绝服务攻击和流量管制,拒绝服务攻击的共同点是黑客终端向攻击目标超量发送报文,因此,只要能够限制某类报文的流量,就能够抑制拒绝服务攻击。,二、信息流分类,信息流分类是要从IP分组流中分离出属于特定应用的一组IP
7、分组,如需要分离出建立TCP连接过程中的第一个请求报文,需要从IP分组流中分离出具有如下特征的IP分组:IP首部协议字段值:6(TCP);TCP首部控制标志位:SYN=1,ACK=0。,三、管制算法,漏斗管制算法保证信息流恒速输出;突发性信息流存储在分组输出队列,队列稳定器以指定速率输出分组;如果分组输出队列溢出,丢弃后续分组,如果分组输出队列空,输出链路空闲。,漏斗,漏斗管制算法实现过程,三、管制算法,令牌生成器恒速生成令牌(每秒V令牌),但一旦令牌桶溢出,丢弃后续令牌,每一个令牌对应K字节,令牌桶容量为U令牌;如果分组输出队列头的分组的字节数(P1)K,则只当令牌桶中包含的令牌数P时,才允
8、许输出该分组,并从令牌桶中取走P个令牌,如果令牌桶中令牌数P,停止输出,直到令牌桶中令牌数P;平均输出速率V K/s(单位字节),突发性数据长度U K (单位字节)。,四、流量管制抑止拒绝服务攻击机制,校园网物理结构图,四、流量管制抑止拒绝服务攻击机制,校园网逻辑结构图,四、流量管制抑止拒绝服务攻击机制,抑制SYN泛洪攻击的流量管制器分类标准(1)目的IP地址IP A或IP B(2)IP首部协议字段值6(TCP)(3)TCP首部控制标志位:SYN=1,ACK=0 速率限制:平均传输速率64kbps,突发性数据长度=8000B,四、流量管制抑止拒绝服务攻击机制,抑制DDoS攻击流量管制器分类标准
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 教材 配套 ppt 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1479944.html