亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        Modbus/TCP協(xié)議安全性分析與防護(hù)技術(shù)探討

        2018-11-21 04:39:50聞宏強(qiáng)李富勇趙一凡
        物聯(lián)網(wǎng)技術(shù) 2018年11期
        關(guān)鍵詞:報(bào)文數(shù)據(jù)包解析

        聞宏強(qiáng),李富勇,趙一凡,方 源

        (浙江省電子信息產(chǎn)品檢驗(yàn)所,浙江 杭州310007)

        0 引 言

        隨著工業(yè)互聯(lián)網(wǎng)的大力推進(jìn),工業(yè)控制系統(tǒng)的開放互聯(lián)成為新趨勢(shì),加之傳統(tǒng)工業(yè)控制設(shè)備、系統(tǒng)在安全方面存在諸多問題,為當(dāng)前的工業(yè)信息安全增加了更為嚴(yán)峻的風(fēng)險(xiǎn)和挑戰(zhàn)。Modbus/TCP協(xié)議在石油、化工、能源、電力等工業(yè)控制系統(tǒng)中的廣泛應(yīng)用,使其安全性也受到越來越多的關(guān)注。

        1 Modbus/TCP協(xié)議介紹

        Modbus/TCP通過以太網(wǎng)通信,其實(shí)質(zhì)是把Modbus通用幀封裝到TCP幀中。Modbus通用幀由三部分組成,如圖1所示,分別是附加地址、協(xié)議數(shù)據(jù)單元(PDU)和差錯(cuò)校驗(yàn),其中附加地址用于表示從設(shè)備的地址,PDU用來指定應(yīng)用層的相關(guān)操作,由功能碼和數(shù)據(jù)共同組成。Modbus/TCP幀結(jié)構(gòu)如圖2所示,一方面去除了通用幀中的附加地址和校驗(yàn),另一方面增加了報(bào)文頭。主設(shè)備只在應(yīng)用層將Modbus協(xié)議進(jìn)行修改并封裝到TCP協(xié)議中形成Modbus/TCP數(shù)據(jù)包,然后從設(shè)備收到該數(shù)據(jù)包,解封后獲得Modbus原始數(shù)據(jù)并解析,最后將需要回傳的Modbus數(shù)據(jù)重新封裝進(jìn)TCP協(xié)議中并發(fā)送到主設(shè)備。

        圖1 Modbus通用幀

        圖2 Modbus/TCP幀

        2 Modbus/TCP協(xié)議安全分析

        2.1 身份認(rèn)證安全分析

        在傳統(tǒng)的信息系統(tǒng)中,身份認(rèn)證技術(shù)得到了廣泛應(yīng)用,為用戶訪問系統(tǒng)資源提供了可靠的安全保障。但在工控系統(tǒng)中,在Modbus/TCP通信過程中,工程師站或者操作員站僅通過IP地址和Modbus功能碼就能建立一個(gè)Modbus會(huì)話,由于缺乏相應(yīng)的身份認(rèn)證機(jī)制,Modbus主設(shè)備對(duì)Modbus從設(shè)備的惡意訪問成為安全隱患。

        2.2 完整性安全分析

        在對(duì)Modbus/TCP協(xié)議進(jìn)行測(cè)試的過程中,如果向Modbus從設(shè)備發(fā)送一個(gè)超長(zhǎng)的畸形報(bào)文會(huì)導(dǎo)致拒絕服務(wù)的狀況出現(xiàn)。這是Modbus/TCP協(xié)議中比較典型的安全問題。因此,當(dāng)一個(gè)惡意者去破壞Modbus從設(shè)備時(shí),可采取上述格式的畸形數(shù)據(jù)報(bào)文進(jìn)行攻擊,使得Modbus從設(shè)備的緩存區(qū)溢出導(dǎo)致設(shè)備宕機(jī),使工業(yè)控制系統(tǒng)無法正常運(yùn)行。

        2.3 功能碼使用安全分析

        Modbus/TCP協(xié)議缺乏對(duì)用戶功能權(quán)限的劃分,這會(huì)導(dǎo)致功能碼濫用的情況出現(xiàn)。功能碼是Modbus主設(shè)備向Modbus從設(shè)備發(fā)送控制指令的關(guān)鍵,一旦被惡意修改,主設(shè)備可以向從設(shè)備發(fā)送一些原先不被允許的、非法的功能和操作。例如,非法請(qǐng)求關(guān)于Modbus從設(shè)備配置或其他敏感信息,非法重啟設(shè)備,強(qiáng)制清除計(jì)數(shù)器,強(qiáng)制從設(shè)備處于監(jiān)聽狀態(tài)等。

        3 Modbus/TCP協(xié)議安全防護(hù)

        3.1 基于深度包檢測(cè)技術(shù)的防護(hù)模型

        深度包檢測(cè)技術(shù)是一種基于應(yīng)用層的流量檢測(cè)和控制技術(shù),當(dāng)IP數(shù)據(jù)包、TCP或UDP數(shù)據(jù)流通過基于該技術(shù)的帶寬管理系統(tǒng)時(shí),該系統(tǒng)會(huì)深入讀取IP包載荷的內(nèi)容對(duì)OSI七層協(xié)議中的應(yīng)用層信息進(jìn)行重組,從而得到整個(gè)應(yīng)用程序的內(nèi)容,然后按照系統(tǒng)定義的管理策略對(duì)流量進(jìn)行整形操作。

        為了保障Modbus/TCP協(xié)議在工業(yè)控制網(wǎng)絡(luò)中數(shù)據(jù)傳輸?shù)陌踩?,特建立基于深度包檢測(cè)技術(shù)的防護(hù)模型,如圖3所示。本防護(hù)模型主要由身份合法性檢測(cè)、協(xié)議完整性檢測(cè)、功能碼使用安全性檢測(cè)組成。其中,身份合法性檢測(cè)通過對(duì)訪問地址的解析判斷訪問者身份的合法性;協(xié)議完整性檢測(cè)則通過對(duì)Modbus/TCP協(xié)議特征的解析判斷數(shù)據(jù)包的規(guī)范性;功能碼使用安全性檢測(cè)基于對(duì)Modbus/TCP數(shù)據(jù)報(bào)文中功能碼和數(shù)據(jù)的解析,以及對(duì)應(yīng)用戶授權(quán)的操作行為判斷操作的合法性。

        圖3 基于深度包檢測(cè)技術(shù)的防護(hù)模型

        3.2 身份合法性檢測(cè)

        身份合法性檢測(cè)主要包括數(shù)據(jù)鏈路層檢測(cè)和網(wǎng)絡(luò)層檢測(cè)。數(shù)據(jù)鏈路層檢測(cè)通過對(duì)數(shù)據(jù)包源MAC地址和目的MAC地址的解析和過濾可以阻斷不合法設(shè)備的訪問,網(wǎng)絡(luò)層檢測(cè)則通過解析數(shù)據(jù)包中的源IP和目的IP使得合法的IP訪問順利進(jìn)行。

        3.3 協(xié)議完整性檢測(cè)

        協(xié)議完整性檢測(cè)主要包括端口檢測(cè)、協(xié)議標(biāo)識(shí)符檢測(cè)和超長(zhǎng)數(shù)據(jù)報(bào)文檢測(cè)。端口檢測(cè)通過解析數(shù)據(jù)報(bào)文的源端口和目的端口是否為502識(shí)別Modbus/TCP報(bào)文,協(xié)議標(biāo)識(shí)符檢測(cè)則通過解析協(xié)議標(biāo)識(shí)符是否為0X0000判斷Modbus/TCP數(shù)據(jù),同時(shí)對(duì)數(shù)據(jù)報(bào)文的長(zhǎng)度進(jìn)行檢測(cè),若數(shù)據(jù)載荷過長(zhǎng)則判斷報(bào)文為惡意構(gòu)造的數(shù)據(jù)包。

        3.4 功能碼使用安全性檢測(cè)

        在功能碼的使用安全性檢測(cè)中,可以設(shè)置訪問控制規(guī)則,允許符合規(guī)則的Modbus/TCP數(shù)據(jù)報(bào)文通過,不符合的數(shù)據(jù)報(bào)文則丟棄。其內(nèi)容應(yīng)包括功能碼、地址范圍、閾值范圍,并且是基于白名單的工作機(jī)制,以限制主站對(duì)從站的訪問。例如:白名單規(guī)則:Pass[功能碼:15][地址范圍:5-9][閾值范圍:50-100],默認(rèn)規(guī)則:全部禁止。

        4 結(jié) 語

        針對(duì)當(dāng)前Modbus/TCP協(xié)議存在的比較突出的安全風(fēng)險(xiǎn),本文提出了基于深度包檢測(cè)技術(shù)的防護(hù)模型,并從身份合法性檢測(cè)、協(xié)議完整性檢測(cè)和功能碼使用安全性檢測(cè)三個(gè)方面給出了具體的防護(hù)思路,相信能夠?qū)odbus/TCP協(xié)議在工業(yè)控制網(wǎng)絡(luò)數(shù)據(jù)傳輸過程中的安全防護(hù)起到積極作用。

        猜你喜歡
        報(bào)文數(shù)據(jù)包解析
        基于J1939 協(xié)議多包報(bào)文的時(shí)序研究及應(yīng)用
        汽車電器(2022年9期)2022-11-07 02:16:24
        三角函數(shù)解析式中ω的幾種求法
        CTCS-2級(jí)報(bào)文數(shù)據(jù)管理需求分析和實(shí)現(xiàn)
        淺析反駁類報(bào)文要點(diǎn)
        SmartSniff
        睡夢(mèng)解析儀
        電競(jìng)初解析
        商周刊(2017年12期)2017-06-22 12:02:01
        相機(jī)解析
        ATS與列車通信報(bào)文分析
        基于Libpcap的網(wǎng)絡(luò)數(shù)據(jù)包捕獲器的設(shè)計(jì)與實(shí)現(xiàn)
        国产av91在线播放| 精品人妻无码一区二区三区蜜桃一 | 手机在线中文字幕国产| 91麻豆精品一区二区三区| 中文字幕一区二区三区| 国产日韩精品中文字幕| 亚洲熟妇无码久久精品| 日韩人妻无码精品久久久不卡| 亚洲综合av永久无码精品一区二区| 亚洲中文字幕久久精品无码a| 99精品国产一区二区三区a片| 中文字幕无码免费久久| 97日日碰日日摸日日澡| 久草精品手机视频在线观看| 97女厕偷拍一区二区三区| 亚洲综合日韩一二三区| 中文字幕午夜精品久久久| 日韩人妻不卡一区二区三区| 亚洲国产av无码专区亚洲av| 欧美与黑人午夜性猛交久久久| 国产女人18一级毛片视频| 日本老年人精品久久中文字幕| 国产精品国产自线拍免费| 久久亚洲av午夜福利精品西区| 成人性生交大片免费看7| 国产乱淫h侵犯在线观看| 亚洲a无码综合a国产av中文| 中文字幕aⅴ人妻一区二区| 成人无码区免费a片www| 亚洲国产成人久久综合一区77| 久草国产手机视频在线观看| 国产亚洲一本二本三道| 国产精品久久久久久人妻无| 久久久久人妻精品一区蜜桃| 亚洲网站地址一地址二| 欧美日韩高清一本大道免费| 久久99久久久精品人妻一区二区| 日本按摩偷拍在线观看| 韩国三级在线观看久| 亚洲一本到无码av中文字幕| 欧美一级在线全免费|