亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        煤礦網(wǎng)絡(luò)安全DOS攻擊分析及解決方案

        2018-09-06 10:32:22張正宜
        山西電子技術(shù) 2018年4期
        關(guān)鍵詞:合法IP地址黑客

        張正宜

        (山西交通職業(yè)技術(shù)學(xué)院,山西 太原 030031)

        0 前言

        近年來,隨著通信技術(shù)和網(wǎng)絡(luò)技術(shù)的飛速發(fā)展以及推廣,很多經(jīng)營信息化的企業(yè)將網(wǎng)絡(luò)技術(shù)引入到煤炭行業(yè),針對(duì)煤炭企業(yè)現(xiàn)在的行業(yè)現(xiàn)狀,提出諸多建設(shè)煤礦信息化系統(tǒng)的方案,比如礦用無線調(diào)度通信系統(tǒng),礦用安全生產(chǎn)管理系統(tǒng)、無人值守運(yùn)銷自動(dòng)化控制系統(tǒng)、智能巡更系統(tǒng)等。但在實(shí)施過程中卻出現(xiàn)了諸多網(wǎng)絡(luò)安全問題,安全信息泄露、數(shù)據(jù)信號(hào)傳輸延遲等都得不到有效解決,而且這樣脆弱的網(wǎng)絡(luò)很容易遭受黑客的攻擊。通過分析統(tǒng)計(jì),DOS攻擊在煤礦日常的信息化管理中是比較高發(fā)的。那么了解DOS攻擊原理,明確黑客對(duì)煤礦的攻擊過程,并且制定出有針對(duì)性的解決方案具有很大的意義[1]。

        1 煤礦網(wǎng)絡(luò)安全DOS攻擊原理及攻擊手段

        1.1 煤礦網(wǎng)絡(luò)安全DOS攻擊原理

        所謂DOS,全稱是Denial Of Service,用中文講就是拒絕提供服務(wù),我們簡單的講就是阻止或者拒絕合法用戶正常存取網(wǎng)絡(luò)服務(wù)器。DOS攻擊是目前網(wǎng)絡(luò)攻擊手段中最常見的一種[2]。它專門利用網(wǎng)絡(luò)協(xié)議的漏洞或者直接通過使用某些方法來耗盡被攻擊者的系統(tǒng)資源,目的是讓被攻擊主機(jī)或者網(wǎng)絡(luò)失去正常的服務(wù)能力,使被攻擊者的服務(wù)停止響應(yīng)。從工作原理上來講,無論被攻擊目標(biāo)的內(nèi)存有多大、CPU速度有多快、網(wǎng)絡(luò)速度有多快都無法避免這樣的攻擊。計(jì)算機(jī)資源都有一個(gè)峰值,所以黑客總能設(shè)計(jì)出一個(gè)方法使請(qǐng)求的值大于該極限值,最終導(dǎo)致服務(wù)器所提供的資源被耗盡。要是從技術(shù)分類的角度上來講,最常見的DOS攻擊有兩種,第一種是對(duì)網(wǎng)絡(luò)的帶寬攻擊,第二種是對(duì)系統(tǒng)連通性的攻擊。帶寬攻擊就是指用龐大的數(shù)據(jù)量沖擊計(jì)算機(jī)網(wǎng)絡(luò),導(dǎo)致計(jì)算機(jī)網(wǎng)絡(luò)中的可用資源被消耗盡,最終的結(jié)果就是使得合法者的申請(qǐng)無法通過。那么連通性攻擊是怎么樣的呢?它是指以大量的申請(qǐng)連接沖擊網(wǎng)絡(luò)服務(wù)器,后果就是操作系統(tǒng)的資源都被消耗殆盡,最終導(dǎo)致網(wǎng)絡(luò)服務(wù)器無法再處理合法計(jì)算機(jī)的請(qǐng)求[3]。

        我們要是很熟悉計(jì)算機(jī)網(wǎng)絡(luò)的TCP協(xié)議以及連接過程,那么黑客想要發(fā)起DOS攻擊的話,方式無非就是兩種,一種是使用非法手段迫使網(wǎng)絡(luò)服務(wù)器的緩沖區(qū)溢滿,無法接收新的連接申請(qǐng);另外一種是通過IP地址欺騙的方式,使得網(wǎng)絡(luò)服務(wù)器把合法用戶的連接reset,導(dǎo)致網(wǎng)絡(luò)中正常的連接不可用,這就是DOS攻擊實(shí)施的基本思想。我們都熟知的TCP三次握手,如圖1所示,它的通信過程分三步。

        圖1 TCP三次握手

        客戶端與服務(wù)器進(jìn)行的首次握手:client先發(fā)送位碼為syn=1,會(huì)隨機(jī)產(chǎn)生seq number=1234567的數(shù)據(jù)包到server,server通過SYN=1就會(huì)知道,client正在要求與之建立聯(lián)機(jī);再次握手:server收到請(qǐng)求會(huì)確認(rèn)這個(gè)信息,向client發(fā)送客戶端ack number=主機(jī)客戶端的seq+1,syn=1,客戶端ack=1,隨機(jī)產(chǎn)生seq=7654321的包;第三次握手:client收到后檢查ack number的正確性,若正確,主機(jī)客戶端會(huì)再發(fā)送客戶端ack number=(服務(wù)器端的seq+1),客戶端ack=1,服務(wù)器端收到后確認(rèn)seq值與客戶端ack=1則連接建立成功[4]。這樣就完成了三次握手,客戶端與服務(wù)器端開始進(jìn)行數(shù)據(jù)的傳送。那黑客如何利用三次握手進(jìn)行攻擊的呢?

        1.2 DOS的攻擊手段

        1.2.1 synchronous洪水攻擊

        網(wǎng)絡(luò)上現(xiàn)在最常見的DOS就是通過使用SYN洪水進(jìn)行黑客攻擊。這種攻擊方式是專門不去完成TCP三次握手的最后一步,也就是說它不發(fā)送確認(rèn)連接的數(shù)據(jù)給server,結(jié)果就是導(dǎo)致server不能夠完成第三次握手的過程,服務(wù)器會(huì)繼續(xù)進(jìn)行連接申請(qǐng),經(jīng)過一個(gè)時(shí)間段才會(huì)丟棄這個(gè)不完整的連接,這個(gè)時(shí)間段我們叫做SYN timeout,約為30 s~120 s。假如只有一個(gè)用戶這樣去做,使得server的一個(gè)線程等待60s也不會(huì)造成什么影響,但是大規(guī)模的網(wǎng)絡(luò)用戶通過這種方式去攻擊服務(wù)器,后果就很可怕了[5]。網(wǎng)絡(luò)服務(wù)器為了應(yīng)付這些非法請(qǐng)求,消耗了大部分系統(tǒng)資源和網(wǎng)絡(luò)帶寬,這個(gè)服務(wù)器就無法工作了。

        1.2.2 IP地址欺騙

        IP欺騙是利用RST位來實(shí)現(xiàn)的。我們假設(shè)有一個(gè)合法用戶20.20.20.1已經(jīng)和計(jì)算機(jī)server建立了合法的連接,那么黑客想要進(jìn)行攻擊,首先偽裝自己的IP地址也是20.20.20.1,同時(shí)給server發(fā)送一個(gè)帶有RST位的TCP數(shù)據(jù)包。當(dāng)服務(wù)器接收到這個(gè)數(shù)據(jù),它會(huì)認(rèn)為從20.20.20.1發(fā)送的連接有錯(cuò)誤,接著便清空緩沖區(qū)中已經(jīng)建立好的連接。這時(shí),假如該用戶20.20.20.1進(jìn)行連接申請(qǐng),但是服務(wù)器里的連接已經(jīng)清除了,那么這個(gè)用戶就得建立新的連接。通過這樣的模式,假如黑客偽造大量的IP地址,向服務(wù)器發(fā)送RST數(shù)據(jù),就會(huì)導(dǎo)致服務(wù)器資源被耗盡而無法正常工作。

        1.2.3 網(wǎng)絡(luò)帶寬DOS攻擊

        這是一種進(jìn)行帶寬消耗的攻擊模式,假如你這里的帶寬非常大,但是服務(wù)器的帶寬卻不是很大,這樣你就可以利用你的大帶寬來消耗服務(wù)器的小帶寬了,很簡單,不停的向服務(wù)器提出請(qǐng)求,再加上SYN洪水攻擊,效果驚人。

        2 如何檢測DOS攻擊

        2.1 內(nèi)部步履方法監(jiān)測

        大多的DOS攻擊是針對(duì)服務(wù)器的Web端發(fā)起的,而服務(wù)器所安裝的監(jiān)控軟件可能為抵制DOS攻擊從而導(dǎo)致HTTP運(yùn)行速度變慢、CPU高負(fù)荷等問題,但是這些現(xiàn)象并不能100%斷定服務(wù)器是遭到了DOS攻擊,這一切還將取決于網(wǎng)絡(luò)管理員對(duì)整個(gè)網(wǎng)絡(luò)的判斷。

        2.2 外部性能監(jiān)測

        IT打點(diǎn)員可操作一個(gè)外部性能監(jiān)控解決方案來評(píng)估一個(gè)暗藏產(chǎn)生的DOS報(bào)復(fù)抨擊襲擊。和安裝于用戶匯集內(nèi)部的工具分歧,外部性能監(jiān)控解決方案凡是由第三方供給,經(jīng)過過程位于世界各地的監(jiān)控節(jié)點(diǎn)對(duì)網(wǎng)站或操作法式榜樣進(jìn)行性延續(xù)性探測。

        2.3 流量監(jiān)測

        匯集流量監(jiān)控能夠顯示已經(jīng)啟動(dòng)并毗連匯集的法式榜樣,查概念式下載或上傳的速度和流量信息。此外,您還可以限制某些法式榜樣的上傳和下載速度,防止其訪謁匯集,輔助用戶創(chuàng)造并禁止某些法式榜樣在用戶不知情的景象下,偷偷訪謁匯集占用帶寬,主動(dòng)禁止DOS報(bào)復(fù)抨擊襲擊[6]。

        2.4 前置監(jiān)測

        捕獲DOS的監(jiān)控方案可以在匯集或者數(shù)據(jù)核心內(nèi)部安裝DOS監(jiān)測設(shè)備,當(dāng)?shù)乇O(jiān)測和防護(hù)設(shè)備措置在可用帶寬內(nèi)的DOS報(bào)復(fù)抨擊襲擊,若是報(bào)復(fù)抨擊襲擊超出帶寬,就切換到云防護(hù)。世界上沒有完善的解決方案,任何防護(hù)都有裂縫可循,我們需要做的就是熟諳DOS報(bào)復(fù)抨擊襲擊,提早創(chuàng)造,盡早預(yù)防,躲避風(fēng)險(xiǎn)于萌芽之初。

        3 解決煤礦網(wǎng)絡(luò)信息遭受DOS攻擊的方案

        現(xiàn)在面臨的主要問題是如何識(shí)別具有惡意攻擊的計(jì)算機(jī),尤其是使用DOS攻擊的黑客。這些攻擊性的計(jì)算機(jī)隱藏了自己的IP地址,冒用被攻擊者的地址,使用了大量的偽裝數(shù)據(jù)來使我們的合法用戶受到攻擊。為了解決這類問題,我們采用一些專業(yè)手段來防御。我們常見的煤炭網(wǎng)絡(luò)結(jié)構(gòu)就是通過核心路由器和交換機(jī)來進(jìn)行數(shù)據(jù)轉(zhuǎn)發(fā),我們可以通過對(duì)核心路由器的安全設(shè)置來達(dá)到對(duì)DOS攻擊的有效防范,通常采用ACL技術(shù)對(duì)數(shù)據(jù)進(jìn)行包過濾,制定合理的策略。

        1) 通過配置ACL控制流出內(nèi)部網(wǎng)絡(luò)的地址必須是內(nèi)部網(wǎng)絡(luò)的數(shù)據(jù)

        Router(Config)# no access-list 101

        Router(Config)# access-list 101 permit ip 192.168.0.0 0.0.255.255 any

        Router(Config)# access-list 101 deny ip any any

        Router(Config)# interface eth 0/1

        Router(Config-if)# description “internet Ethernet”

        Router(Config-if)# ip address 192.168.0.254 255.255.255.0

        2) 通過配置ACL實(shí)現(xiàn)限制主機(jī)遠(yuǎn)程登錄路由器

        Router#confit t

        Router(config)#access-list 1 permit host 192.168.0.1

        192.168.0.1遠(yuǎn)程登錄

        Router(config)#line vty 0 4

        Router(config-line)#access-class 1 in

        Router(config-line)#

        3) 通過配置ACL禁止192.168.0.0網(wǎng)段與192.168.1.0網(wǎng)段互通

        Router(config)#access-list 101 deny icmp 192.168.3.0 0.0.0.255 192.168.1.0 0.0.0.255

        Router(config)#access-list 101 permit ip any any

        Router(config)#int fa0/1

        Router(config-if)#ip access-group 101 out

        4 結(jié)語

        對(duì)于煤炭企業(yè)信息化網(wǎng)絡(luò)安全來說,不管是在網(wǎng)絡(luò)設(shè)計(jì)上的不足,還是在管理上人為造成的不安定因素,都會(huì)被黑客利用進(jìn)行DOS攻擊,從而給煤炭企業(yè)造成很大的損失[7]。所以,為了保障煤炭企業(yè)的安全生產(chǎn)建設(shè),在網(wǎng)絡(luò)安全方面上必須了解黑客的攻擊技術(shù),加強(qiáng)自身的網(wǎng)絡(luò)安全設(shè)置,做到預(yù)防為主,為煤礦的安全提供有力的保障。

        猜你喜歡
        合法IP地址黑客
        歡樂英雄
        多少個(gè)屁能把布克崩起來?
        合法兼職受保護(hù)
        被賴賬討薪要合法
        公民與法治(2020年3期)2020-05-30 12:29:56
        網(wǎng)絡(luò)黑客比核武器更可怕
        鐵路遠(yuǎn)動(dòng)系統(tǒng)幾種組網(wǎng)方式IP地址的申請(qǐng)和設(shè)置
        合法外衣下的多重阻撓
        中國外匯(2019年14期)2019-10-14 00:58:32
        基于SNMP的IP地址管理系統(tǒng)開發(fā)與應(yīng)用
        黑龍江電力(2017年1期)2017-05-17 04:25:16
        找個(gè)人來替我懷孕一一代孕該合法嗎?
        媽媽寶寶(2017年2期)2017-02-21 01:21:22
        小心近海黑客
        精品国产福利在线观看网址2022 | 真实的国产乱xxxx在线| 无码人妻一区二区三区在线视频| 国产午夜精品电影久久| 精品国产亚洲av成人一区| 91成人黄色蘑菇视频| 无码人妻丰满熟妇区五十路| 亚洲欧洲日产国码高潮αv| 国产女人体一区二区三区| 色婷婷av一区二区三区丝袜美腿| 国产av无码专区亚洲版综合| 人与禽交av在线播放| 国产精品系列亚洲第一| 天天看片视频免费观看| 小12箩利洗澡无码视频网站 | 中文字幕无码中文字幕有码| 久久丫精品国产亚洲av不卡| 无码精品一区二区三区超碰| 亚洲av自偷自拍亚洲一区| 精品人妻码一区二区三区剧情| 日韩人妻无码精品-专区| 亚洲永久精品ww47永久入口| 久久精品亚洲熟女九色| 久久国语露脸国产精品电影| 色哟哟网站在线观看| 男女好痛好深好爽视频一区| av网址在线一区二区| 国产情侣真实露脸在线| 嫩草影院未满十八岁禁止入内| 欧美日韩一二三区高在线| 国产精品国产三级国产专区不| 国产午夜福利精品一区二区三区 | а中文在线天堂| 开心五月婷婷综合网站| 91精品国产色综合久久| 少妇被黑人嗷嗷大叫视频| 亚洲av永久无码精品网站在线观看 | 视频国产精品| av资源在线免费观看| 一本一道av无码中文字幕麻豆| 热99re久久精品这里都是免费|