- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防止重放攻击原理
基本介绍
AH和ESP协议均提供了一个抗重播服务。
它并非IPSec基本结构明确定义的一部分,但却是两种协议中非常重要的一环。
重播攻击又称为重放攻击、回放攻击,基本原理就是把以前窃听到的数据原封不动的重新发送给接收方,主要用于身份认证。
大多数情况下,窃听者都无法得知网络上传输数据的准确意义,但是如果知道这些数据的作用,就可以在不知道数据内容的情况下通过再次发送这些数据达到愚弄接收端的目的。
重播攻击在任何网络通信过程中都可能发生,是计算机世界黑客常用的攻击方式之一。
IPSec的防重播机制
防重播的机制有三种:时间戳、随机数和滑动窗。IPSec使用的是第三种方法,滑动窗口。
随机数:该方法优点是认证双方不需要时间同步,双方记住使用过的随机数,如发现报文中有以前使用过的随机数,就认为是重放攻击。缺点是需要额外保存使用过的随机数,若记录的时间段较长,则保存和查询的开销较大。
时间戳:该方法优点是不用额外保存其他信息。缺点是认证双方需要准确的时间同步,同步越好,受攻击的可能性就越小。但当系统很庞大,跨越的区域较广时,要做到精确的时间同步并不是很容易。
滑动窗:就是双方在报文中添加一个逐步递增的整数,只要接收到一个不连续的流水号报文(太大或太小),就认定有重放威胁。该方法优点是不需要时间同步,保存的信息量比随机数方式小。缺点是一旦攻击者对报文解密成功,就可以获得流水号,从而每次将流水号递增欺骗认证端。
IPSec滑动窗口机制
在每个IPSec头内,都包含了一个独一无二、且单调递增的序列号,以及一个“滑动”的窗口。
当创建好一个SA后,序列号变回初始化为零,并在进行IPSec输出处理前,领这个值递增。
窗口最左端对应于窗口的起始位置的序列号,而最右端对应于将来的第“窗口长度”个数据包。
接收到的数据包必须是新的,且必须落在窗口内部,或靠在窗口右侧。否则便将其丢弃。
如通过了真实性检查,窗口便会向右移动,将接收到的那个包包起来。
除非造成窗口向前滑动的那个包通过了真实性检查,否则窗口是不会真的前进的。
否则的话,攻击者便可生成伪造的包,为其植入很大的序列号,令窗口错误移至有效序列号的范围之外,造成我们将有效的数据包错误地丢失。
IPSec滑动窗口机制
原理图如下:
知识点习题
简述重播攻击的三种类型。
简述IPSec滑动窗口原理。
请大家用几分钟的时间
思考并回答问题
知识点习题
简述重播攻击的三种类型。
防重播的机制有三种:时间戳、随机数和滑动窗。IPSec使用的是第三种方法,滑动窗口。
随机数:该方法优点是认证双方不需要时间同步,双方记住使用过的随机数,如发现报文中有以前使用过的随机数,就认为是重放攻击。缺点是需要额外保存使用过的随机数,若记录的时间段较长,则保存和查询的开销较大。
时间戳:该方法优点是不用额外保存其他信息。缺点是认证双方需要准确的时间同步,同步越好,受攻击的可能性就越小。但当系统很庞大,跨越的区域较广时,要做到精确的时间同步并不是很容易。
滑动窗:就是双方在报文中添加一个逐步递增的整数,只要接收到一个不连续的流水号报文(太大或太小),就认定有重放威胁。该方法优点是不需要时间同步,保存的信息量比随机数方式小。缺点是一旦攻击者对报文解密成功,就可以获得流水号,从而每次将流水号递增欺骗认证端。
知识点习题
简述IPSec滑动窗口原理。
图中窗口最左端的序列号为N,最右端的序列号自然为N+15.编号为N、N+7、N+9、N+16、N+18以及之后的数据包尚未收到(以阴影表示)。
如果最近收到的数据包N+17通过了真实性检查,窗口便会向右滑动一个位置,使窗口左侧变成N+2,右侧变成N+17。
这样便会造成数据包N被丢弃,因为它现在编程靠在滑动接收窗口的左侧。
Thank You
您可能关注的文档
最近下载
- 米哈游文案策划专员岗面试题库参考答案和答题要点.docx VIP
- 20S517 排水管道出水口.docx VIP
- 医院民主评议党员制度.doc VIP
- 2025四川甘孜州民生人力资源管理有限公司招聘办案辅助人员初步筛选及笔试历年参考题库附带答案详解.docx
- 最新铁路营业线施工安全培训考试试题及答案.docx VIP
- 中国浙江省地图PPT模板.pptx VIP
- 智能体组织:AI时代的下一代组织范式+The+Agentic+Organization+Contours+Of+The+Next+Paradigm+For+The+AI+Era.docx
- (精品)《阿甘正传》剧本中英文台词对照完整版.pdf VIP
- (精益改善)工装模具定期保养检查表.pdf VIP
- 常识4600问(美化版).docx VIP
原创力文档


文档评论(0)