當(dāng)前位置:首頁 > 通信技術(shù) > 通信技術(shù)
[導(dǎo)讀]本白皮書將介紹DoS攻擊在IP電話及其它如小區(qū)網(wǎng)關(guān)等客戶端(CPE)上是如何發(fā)生的。此外,我們還將探討部署高穩(wěn)定性攻擊防御機(jī)制的高度重要性,并推薦幾種防范策略。

通信基礎(chǔ)局端及語音產(chǎn)品部

    多年來,計(jì)算機(jī)與基礎(chǔ)局端通信系統(tǒng)遭受的服務(wù)拒絕(DoS)攻擊層出不窮。與此同時(shí),家庭及企業(yè)環(huán)境中的IP語音(VoIP)服務(wù)部署不斷加快,這也大幅增加了家庭用戶與企業(yè)用戶遭遇此類安全性問題的風(fēng)險(xiǎn)性。

    語音服務(wù)的時(shí)間要求非常嚴(yán)格,這使VoIP通信尤其易受DoS攻擊的影響。通常情況下,VoIP通信通道即便遇到最輕微的延遲或時(shí)延,也會(huì)大幅降低通話質(zhì)量,導(dǎo)致用戶滿意度盡失,從而致使服務(wù)難以繼續(xù),最終導(dǎo)致VoIP服務(wù)完全中斷。

引言

    IP電話是一種在IP網(wǎng)絡(luò)中類似于計(jì)算機(jī)、服務(wù)器或網(wǎng)關(guān)的設(shè)備,因此也會(huì)受到畸形數(shù)據(jù)包(malformed packet)或數(shù)據(jù)包洪流(packet flooding)等DoS攻擊,從而影響用戶所預(yù)期的電話服務(wù)質(zhì)量,進(jìn)而導(dǎo)致服務(wù)完全中斷。一旦安全性機(jī)制被DoS攻擊所破壞,就會(huì)發(fā)生欺詐、服務(wù)濫用及數(shù)據(jù)被盜竊等較嚴(yán)重的安全漏洞。VoIP服務(wù)的質(zhì)量及其可靠性的高低取決于能否快速識(shí)別攻擊,并在后續(xù)攻擊進(jìn)入IP電話等設(shè)備的進(jìn)入點(diǎn)上隔離DoS流量。

    本白皮書將介紹DoS攻擊在IP電話及其它如小區(qū)網(wǎng)關(guān)等客戶端(CPE)上是如何發(fā)生的。此外,我們還將探討部署高穩(wěn)定性攻擊防御機(jī)制的高度重要性,并推薦幾種防范策略。

概念

    DoS攻擊是指IP電話因處理惡意節(jié)點(diǎn)以超高速率發(fā)送的冗余數(shù)據(jù)而被占用,從而導(dǎo)致的安全問題。這種無謂的處理工作會(huì)消耗大量的系統(tǒng)資源并占用大量CPU時(shí)間,導(dǎo)致電話不能有效地處理合法服務(wù)請(qǐng)求,進(jìn)而影響語音通話的質(zhì)量。

    舉例來說,如果以高速率發(fā)送TCP SYN數(shù)據(jù)包,就會(huì)對(duì)IP電話形成攻擊。作為對(duì)這些數(shù)據(jù)包的響應(yīng),受攻擊的電話將會(huì)分配一部分存儲(chǔ)器通過IP通信連接來接收這些可疑的信息。在這類DoS攻擊情況下,黑客以高速率發(fā)送參數(shù)經(jīng)過修改的SYN數(shù)據(jù)包,導(dǎo)致電話最終耗盡所有可用的存儲(chǔ)器資源。其最終結(jié)果是電話不能處理合法的服務(wù)請(qǐng)求,甚至拒絕可能是非常重要的VoIP服務(wù)。對(duì)于分布式服務(wù)拒絕(DDoS)攻擊而言,這種情況就會(huì)變得更加可怕,攻擊者會(huì)利用多部計(jì)算機(jī)向目標(biāo)設(shè)備發(fā)起聯(lián)合DoS攻擊。這時(shí),攻擊者就能夠通過利用多臺(tái)計(jì)算機(jī)的資源來大幅加強(qiáng)DoS攻擊的破壞力,快速耗盡資源,而許多計(jì)算機(jī)被利用為攻擊平臺(tái)卻通常毫不知情。

    IP電話還會(huì)被ping響應(yīng)攻擊,這時(shí),黑客發(fā)出廣播ping請(qǐng)求數(shù)據(jù)包來欺騙目標(biāo)電話的返回路徑。這會(huì)導(dǎo)致大量ping響應(yīng)數(shù)據(jù)包突發(fā)進(jìn)入目標(biāo)電話,占用所有資源來處理其大量請(qǐng)求。

    另一種類型的DoS攻擊會(huì)利用協(xié)議軟件的弱點(diǎn)。攻擊者利用高級(jí)工具和數(shù)據(jù)模式(data pattern)來創(chuàng)建專用于探查安全漏洞的數(shù)據(jù)包,從而使目標(biāo)電話的資源癱瘓。此外,還有一種稱為配置篡改攻擊的DoS攻擊,攻擊者通過編輯路徑選擇表(routing table)來篡改VoIP系統(tǒng)的配置。方法是將數(shù)據(jù)包指向錯(cuò)誤的方向,或造成系統(tǒng)不能與VoIP呼叫管理器協(xié)作,從而導(dǎo)致服務(wù)拒絕。隨著因特網(wǎng)不斷推廣,遭受DoS攻擊的可能性也在不斷增加,對(duì)于語音這類應(yīng)用而言尤其如此,因?yàn)檫@種應(yīng)用需要持續(xù)而可靠的帶寬才能確保高質(zhì)量通話。

友軍炮火

    “友軍炮火(friendly fire)”型DoS攻擊是指IP電話無意間遭到攻擊。如果在某特定網(wǎng)絡(luò)上的各節(jié)點(diǎn)之間交換大量協(xié)議了解數(shù)據(jù)包(protocol-learning packet),通常就會(huì)發(fā)生這種情況。網(wǎng)絡(luò)中心設(shè)備會(huì)遭受大流量的影響,由于其必須要處理這些無用的數(shù)據(jù)而耗盡資源。這種問題通常是由系統(tǒng)管理員對(duì)網(wǎng)絡(luò)資源管理不善所致。

保護(hù)機(jī)制

    船舶停在港灣中是安全的,但停在港灣并不是我們建造船舶的目的。為了讓IP電話實(shí)現(xiàn)高質(zhì)量的語音通信,就必須采取適當(dāng)?shù)牟呗詠斫鉀QDoS攻擊問題。

基于路由器的 DoS 防火墻

    在此情況下,IP電話工作在可信賴的網(wǎng)絡(luò)上,該網(wǎng)絡(luò)通過路由器上安裝的防火墻與因特網(wǎng)上其他一般的通信流量實(shí)現(xiàn)很好的隔離,而且該防火墻還提供了處理DoS的工具,可吸收DoS攻擊,從而保護(hù)IP電話不受來自網(wǎng)絡(luò)的攻擊。不過,這種方法最適合的是所有節(jié)點(diǎn)都是可信賴的小型網(wǎng)絡(luò)。此外,如果必須在每部路由器上都安裝防火墻,這就會(huì)大幅提高部署的成本。

具備 DoS 防護(hù)功能的 IP 電話

    隨著局域網(wǎng)(LAN)部署不斷普及,特別是企業(yè)、高校以及其他大型機(jī)構(gòu)紛紛部署了局域網(wǎng),而這些地方的大量節(jié)點(diǎn)共享相同的網(wǎng)絡(luò)。因?yàn)樵S多DoS攻擊往往是通過虛假網(wǎng)絡(luò)地址且是從在我們看來封閉的網(wǎng)絡(luò)上中發(fā)出的,這就使我們難以用以上方法來確保IP電話的安全性。

    因此,我們說,就特定的IP電話而言,最佳的DoS攻擊防范方法應(yīng)當(dāng)以電話本身為基礎(chǔ),也就是說,IP電話應(yīng)當(dāng)內(nèi)置識(shí)別并具有抵制DoS攻擊的功能,同時(shí)又不會(huì)影響其自身的語音質(zhì)量。

    這種策略為服務(wù)供應(yīng)商和私營企業(yè)提供了充分的靈活性,只需將IP電話連接至LAN或直接連接至因特網(wǎng)就能實(shí)現(xiàn)防護(hù)效果,除了電話自身提供的防護(hù)作用外無需采取其他安全保護(hù)措施。電話內(nèi)置DoS的安全功能有助于最終大幅降低DoS防護(hù)措施的總體成本。

    舉例來說,我們可為IP電話內(nèi)置硬件邏輯塊,以便以線速檢查向電話傳輸?shù)臄?shù)據(jù)包。該硬件能夠根據(jù)預(yù)定義的一組規(guī)則識(shí)別并隔離與某已知DoS攻擊模式相匹配的、傳輸進(jìn)來的數(shù)據(jù)包流量。這些規(guī)則可通過安全監(jiān)控主機(jī)服務(wù)器自動(dòng)更新或更改,以滿足當(dāng)前最新防火墻技術(shù)的需求。

    如果IP電話檢測到DoS攻擊模式,將丟棄可疑的數(shù)據(jù)包,并記錄相關(guān)事件以備進(jìn)一步分析。對(duì)被隔離的數(shù)據(jù)包進(jìn)行脫機(jī)分析,有助于我們對(duì)已識(shí)別的攻擊類型采取更強(qiáng)大的防范措施。例如,如果IP電話的DoS防護(hù)機(jī)制可識(shí)別某一IP地址在不斷發(fā)送造成安全威脅的數(shù)據(jù)包,那么所有來自該IP地址的流量都將被拒絕,直到該IP地址發(fā)送的數(shù)據(jù)包可以信賴為止。

拒絕服務(wù)攻擊

DoS 攻擊

OSI

描述

1

ICMP 洪流攻擊

2

以高速率傳輸進(jìn)來的 ICMP 數(shù)據(jù)包

2

ARP 欺詐

2

接收到無 ARP 請(qǐng)求的 ARP 回復(fù),導(dǎo)致有效 ARP 條目重寫

3

Land

3

數(shù)據(jù)包的 IP 地址來源和目的地相同

4

碎片溢出

3

IP 數(shù)據(jù)包碎片的有效負(fù)載超過最大 IP 總長度

5

Jolt2

3

接收到的實(shí)際長度小于 IP 數(shù)據(jù)包給出的總長度

6

微小碎 片攻擊

3

數(shù)據(jù)量極小的數(shù)據(jù)包碎片

7

非法 IP 選項(xiàng)

3

超過 IP 報(bào)頭空間的故障 IP 選項(xiàng)

8

破碎的 ICMP 數(shù)據(jù)包

3

破碎的 ICMP 數(shù)據(jù)包

9

非法的碎片偏移

3

偏移值均為“ 1 ”的數(shù)據(jù)包碎片

10

短 ICMP 數(shù)據(jù)包

3

數(shù)據(jù)包的 IP 總長度小于 ICMP 報(bào)頭

11

Ss Ping

3

破碎的 ICMP 數(shù)據(jù)包,有 碎片 偏移的重疊 現(xiàn)象

12

Bonk

3

高速率的 UDP 數(shù)據(jù)包碎片,在不同字節(jié)范圍內(nèi)會(huì)發(fā)生偏移重疊

13

非法的 TCP 選項(xiàng)

4

TCP 選項(xiàng)發(fā)生故障或超出 TCP 長度空間

14

SYN 洪流

4

高速率 TCP SYN 數(shù)據(jù)包

15

空掃描

4

TCP 數(shù)據(jù)包未設(shè)置標(biāo)記

16

短 TCP 數(shù)據(jù)包

4

數(shù)據(jù)包的 IP 總長度小于 TCP 報(bào)頭

17

FIN ACK

4

TCP 數(shù)據(jù)包具有 Finish 和 Ack 標(biāo)志設(shè)置

18

SYN 碎片

4

破碎的 TCP SYN 數(shù)據(jù)包

19

緊急偏移

4

TCP 緊急偏移指向當(dāng)前有效負(fù)載之外的數(shù)據(jù)

20

短 UDP 報(bào)頭

4

數(shù)據(jù)包的 IP 總長度小于 UDP 報(bào)頭

21

TCP SYN FIN

4

TCP 數(shù)據(jù)包具有 SYN 和 Finish 標(biāo)記設(shè)置

22

圣誕老人病毒襲擊 ( Xmas scan )

4

TCP 數(shù)據(jù)包的序列號(hào)為零,同時(shí)具有完成和緊急標(biāo)記設(shè)置

結(jié)論

    我們必須保護(hù)IP電話免受DoS攻擊,以確保可靠而無縫的語音連接,實(shí)現(xiàn)高水平的語音質(zhì)量。對(duì)于大多數(shù)家庭和企業(yè)用戶而言,電話語音通信是最不可或缺的溝通形式。對(duì)家庭用戶來說,家庭電話的可靠性有時(shí)決定著家庭成員的人身安全。對(duì)企業(yè)來說,電話服務(wù)哪怕是出了任何暫時(shí)的故障,都有可能影響到企業(yè)的業(yè)績。

    DoS攻擊以前僅見于因特網(wǎng)上的網(wǎng)站和計(jì)算機(jī),現(xiàn)在則影響到一部乃至一組IP電話,因?yàn)镮P電話設(shè)備如同計(jì)算機(jī)、服務(wù)器和網(wǎng)站一樣必須通過因特網(wǎng)實(shí)現(xiàn)連接。因此,必須為用戶和服務(wù)供應(yīng)商提供IP電話的防護(hù)機(jī)制,幫助他們?cè)谖磥砻馐苋魏蜠oS攻擊。建立防護(hù)機(jī)制的最有效措施就是IP電話自身內(nèi)置相關(guān)功能?;诼酚善鞯募捌渌愋偷耐饨覫P電話DoS防護(hù)機(jī)制都相當(dāng)昂貴,而最終的效果亦不如內(nèi)置的好。如今,由于IP電話不斷集成了高級(jí)的技術(shù)以及先進(jìn)的處理能力,因而完全有可能采用自適應(yīng)防護(hù)機(jī)制來抵御最新的DoS攻擊方法,同時(shí)還能確保高質(zhì)量的語音服務(wù)。

    重要通告:本文所述德州儀器公司及其子公司的產(chǎn)品和服務(wù)均按照TI的標(biāo)準(zhǔn)條款和銷售條件進(jìn)行銷售。建議客戶在下訂單之前,先獲取有關(guān)TI產(chǎn)品和服務(wù)最新和最全面的信息。TI對(duì)應(yīng)用援助、客戶的應(yīng)用或產(chǎn)品設(shè)計(jì)、軟件性能或?qū)@謾?quán)概不負(fù)責(zé)。有關(guān)其他任何公司的產(chǎn)品或服務(wù)信息的發(fā)表并不等同于TI的批準(zhǔn)、保證或認(rèn)可。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對(duì)日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對(duì)環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤率延續(xù)升勢(shì) 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競爭優(yōu)勢(shì)...

關(guān)鍵字: 通信 BSP 電信運(yùn)營商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡稱"軟通動(dòng)力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉