基于传输层协议网络访问控制探究.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于传输层协议网络访问控制探究

基于传输层协议网络访问控制探究   【摘 要】基于通过域名解析控制网络访问的原理,提出一种设计方案。首先运用网络分析库WinPcap构建网闸程序,抓取TCP/IP协议数据包,并进行分析,筛选出DNS、HTTP等OSI应用层协议的请求数据包。在此基础上由网闸程序根据不同协议构建响应数据包回复这些请求,从而将网络访问引导至指定IP地址,实现网络访问控制。该方案的设计为相关技术的进一步研究提供了新的思路和参考 【Abstract】Based on the principle of network access through DNS control, a design scheme is put forward. First using WinPcap network analysis library building network gateway program, grabbing the TCP/IP protocol packets, and analyzing it ,selecting the request packet of the OSI application layer protocol such as DNS, HTTP. On this basis, through the network gateway program reply to these requests according to different protocols build response packet, which will lead to specify the IP address, realize the network access control. The scheme design for relevant technology provides a new train of thought and reference for further research. 【?P键词】TCP/IP协议;域名解析;DNS劫持;广告路由器 【Keywords】TCP/IP protocol; DNS; DNS hijacking; advertising router 【中图分类号】TP393.08 【文献标志码】A 【文章编号】1673-1069(2017)03-0073-03 1 引言 域名解析是把域名解析到一个IP地址的过程,通过域名解析用户不再需要记住难记的IP地址,只通过好记的域名即可访问服务器,是常见的用户访问网络的行为。而当今有许多场景是需要对网络访问进行控制的,比如学校开设的上机操作课程、公共场所免费Wi-Fi信号的网络接入认证、对国内外敏感网站的访问以及特定的内部工作网络等,都需要对用户上网行为进行控制。目前,控制用户网络访问的相关技术在国内取得长足进展,许多硬件、软件类产品已投入商业使用 2 目前常见的网络访问控制技术介绍 ①DNS协议特征分析技术。该技术原理是在网络访问链路中一个节点的网络设备上监听DNS端口,根据DNS协议特征筛选出该端口上接收到来自用户端的DNS查询请求类数据包,并构造一个指向特定IP地址的DNS响应数据包返回给用户端,常见的DNS劫持、DNS污染等都属于该技术应用范畴。该方案优点在基于DNS协议特征进行处理,不会被安全防护软件、防火墙等视为网络安全威胁。但其局限性在于不能完全阻止用户的网络访问行为,比如用户可以通过IP地址直接访问网络,或者使用VPN上网,这些能绕开DNS解析。同时,用户端可以通过修改本机Hosts文件的方法设置域名正确的IP地址,也可以通过安装防DNS污染软件忽视掉不正确的解析结果,因此该技术的应用效果有限,仅仅能控制通过域名来访问网络的行为。[1] ②ARP欺骗技术。由于局域网的网络流通不是根据IP地址进行,而是根据MAC地址进行传输。因此,在用户端未获得访问许可时,可以将假网关设备的MAC伪装成网关设备的MAC地址发给用户端,让用户端的所有网络访问数据包流向假网关设备,从而达到限制用户端的网络访问行为。ARP是地址解析协议,是一种将IP地址转化成物理地址的协议,利用ARP协议就可以实现上述的技术方案。ARP的工作原理是:每台主机都会在自己的ARP缓冲区中建立一个ARP列表,以表示局域网内IP地址和MAC地址的对应关系。当源主机需要发送数据包到外网时,是需要将数据包发往网关设备IP对应的MAC地址的,因此会首先检查自己ARP列表中是否存在网关IP地址对应的MAC地址,如果有,则直接将数据包发送到这个MAC地址;如果没有,就向局域网内发送一个ARP请求的广播包,查询网关IP对应的MAC地址。此ARP请求数据包里包括源主机IP

文档评论(0)

linsspace + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档