- 1、本文档共21页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
安全协议分析与的设计课件第6章-下的设计抵御拒绝服务攻击的安全协议.ppt
安全协议分析与设计第六章(下) 卫剑钒 设计抵御拒绝服务攻击的安全协议 拒绝服务攻击(DoS)是一种常见而有效的攻击手段,它利用协议或系统中的缺陷,向服务提供方进行攻击,试图通过耗尽服务方资源或其他方式,达到使服务方“无法向授权用户提供服务或造成对时间要求急迫类服务的延迟”[ISO89]的效果。 分布式拒绝服务攻击(DDoS)作为DoS攻击的一种特殊形式,则是利用大量的傀儡主机向服务方发起攻击。 攻击者可冒充协议发起方发起大量的认证请求,安全协议如果在设计时未能考虑DoS攻击的威胁,响应方就很容易耗尽受限资源导致拒绝服务。 安全协议中的DoS攻击 下面以ISO/IEC 11770-3密钥交换协议为例,来说明安全协议中普遍存在的DoS攻击隐患。 Na和Nb为Nonce,Kba和Kab为双方各自产生的密钥,协议运行完毕后,每个主体将Kab和Kba进行散列运算后得到会话密钥。 攻击者可以冒充发起方A发出大量的虚假消息Msg1,响应方B接收到Msg1后,不做任何判断(也不能做出判断),就开始进行Kba的生成以及一次公钥加密和一次签名运算,其中后两者在计算上都是较为昂贵的。 同时响应者还要在内存中保存这次认证的状态,如保存A、Na、Nb、Kab等信息,攻击者在短时间内可以冒充任意的发起方向响应方发送大量的Msg1,这样,协议同时受到内存耗尽和计算耗尽DoS攻击的威胁。 防御策略 目前主要的解决策略有无状态、弱认证和增加发起代价3种。 无状态是指响应方在处理请求时,不保存针对每个发起者当前会话的状态,以避免内存资源耗尽; 弱认证是指响应方首先进行一个较小运算量的验证,对协议发起方的身份进行初步的认证,弱认证通过后,才开始安全协议中较为耗费资源的强认证部分; 增加发起代价则是针对DoS攻击发送大量消息的特点,适当增加其资源耗费代价,使得DoS攻击发起难度增大。 对ISO/IEC 11770-3协议进行改进并优化后 ,可得: 这种方法虽然解决了内存资源耗尽的问题,但是计算资源并没有得到减轻,如果要求状态的机密性和完整性,计算资源的消耗将会大于使用该方法前的消耗。 Cookie方法 自Karn和Simpson提出Photuris协议起[KS99],cookie机制开始应用于安全协议中,在协议运行起始部分,响应方收到请求后,发送给发起方一小块数据(也即cookie),发起方必须在随后的消息中包含这块数据。其目的是防止攻击者使用假冒的网络地址(以下以IP地址为例)进行DoS攻击。 使用cookie的原则 cookie在使用时,应该注意满足如下原则。 原则1:cookie的产生必须和特定的发起方相绑定。 原则2:除响应方外,没有任何主体可以生成被响应方接受的cookie。 原则3:cookie的生成和检验必须足够快,以防止机制本身被拒绝服务。 原则4:只有在cookie机制运行完毕并通过检验后,响应方才提供内存资源。 原则1是为防止一个攻击者使用真实的IP地址得到cookie,然后使用伪造的IP地址返回cookie,这可通过在产生cookie时和对方的IP地址及端口相绑定来实现;为满足原则2,响应者可在生成和验证cookie时使用本地秘密信息;原则3的实现可通过使用带密钥的单向函数来实现。在Photuris协议中,建议的cookie生成方法为 cookie = HMAC( secret, IP-I, IP-R, Port-I, Port-R, context ) 其中,IP-I和Port-I表示发起方的IP地址和端口,IP-R和Port-R表示响应方的IP地址和端口号,context表示和这次请求相关的一些其他信息。 针对cookie机制的攻击 (1)攻击者使用真实IP地址获得cookie,并使用真实IP地址进行攻击。这在DDoS攻击中较为普遍。 (2)攻击者使用虚假的IP地址发出请求,通过在返回的路径上窃听、使用IP源路由选项等方法获得cookie,并使用该cookie和虚假的IP地址进行DoS攻击。 (3)攻击者窃听到发给某个IP的cookie,然后使用该cookie并伪造该IP进行DoS攻击。 Cookie机制的使用要点 (1)每个协议会话成功后,在一定时间内不允许相同的cookie再次出现,这可以防止攻击者在一次cookie交互成功后,继而发送大量的、相同的、可以被通过的cookie。 (2)对每个发起方进行资源限制,当在接收到协议请求时,如果检测发现该IP地址创建的会话多于某限定值时,则拒绝该发起方的协议请求。 (3)限制cookie本身的使用时间,如果在某个限定时间内没能收到发起方回送的cookie,则不再接收此cookie。用于防范较长时间内收集大量cookie并集中发送的可能,可通过定期改变本地秘密secret
您可能关注的文档
- 大学生体育与健康课件情境三健康的锻炼原则和基本方法.pptx
- 大学生体育和 与健康课件情境一体育和 与健康概述.pptx
- 大学生体育和 与健康课件情境七舞蹈和 与健美操.pptx
- 大学生体育和 与健康课件情境九时尚休闲体育.pptx
- 大学生体育和 与健康课件情境二体育锻炼的影响和 与意义.pptx
- 大学生体育和 与健康课件情境五田径运动.pptx
- 大学生体育和 与健康课件情境八传统体育.pptx
- 大学生体育和 与健康课件情境六球类运动.pptx
- 大学生体育和 与健康课件情境四体育保健.pptx
- 大学生创业教育与就业指导 第一讲创业基本相关知识.ppt
- 剧本杀行业报告:内容创作规范与剧本市场拓展策略.docx
- 剧本杀行业区域市场区域文化特色与市场潜力分析报告.docx
- 剧本杀行业区域市场拓展实战案例研究.docx
- 剧本杀行业区域市场拓展路径与模式探索报告.docx
- 剧本杀行业区域市场竞争态势与品牌差异化策略研究报告.docx
- 剧本杀行业2025年西北区域市场市场细分领域竞争态势与品牌竞争策略分析研究报告.docx
- 剧本杀行业2025年西北市场拓展前景预测报告.docx
- 剧本杀行业2025年长沙市场发展潜力分析报告.docx
- 剧本杀行业2025年长三角市场竞争策略与布局分析.docx
- 医疗行业数据合规:2025年数据安全法实施后的合规监管挑战与应对.docx
文档评论(0)