避免IP電話遭到服務(wù)拒絕的保護(hù)策略
發(fā)布時(shí)間:2008/5/26 0:00:00 訪問次數(shù):537
    
    
    來源:ti公司 作者:maneesh soni/armitpal mundra
    
    通信基礎(chǔ)局端及語音產(chǎn)品部
    多年來,計(jì)算機(jī)與基礎(chǔ)局端通信系統(tǒng)遭受的服務(wù)拒絕(dos)攻擊層出不窮。與此同時(shí),家庭及企業(yè)環(huán)境中的ip語音(voip)服務(wù)部署不斷加快,這也大幅增加了家庭用戶與企業(yè)用戶遭遇此類安全性問題的風(fēng)險(xiǎn)性。
    語音服務(wù)的時(shí)間要求非常嚴(yán)格,這使voip通信尤其易受dos攻擊的影響。通常情況下,voip通信通道即便遇到最輕微的延遲或時(shí)延,也會(huì)大幅降低通話質(zhì)量,導(dǎo)致用戶滿意度盡失,從而致使服務(wù)難以繼續(xù),最終導(dǎo)致voip服務(wù)完全中斷。
    引言
    ip電話是一種在ip網(wǎng)絡(luò)中類似于計(jì)算機(jī)、服務(wù)器或網(wǎng)關(guān)的設(shè)備,因此也會(huì)受到畸形數(shù)據(jù)包(malformed packet)或數(shù)據(jù)包洪流(packet flooding)等dos攻擊,從而影響用戶所預(yù)期的電話服務(wù)質(zhì)量,進(jìn)而導(dǎo)致服務(wù)完全中斷。一旦安全性機(jī)制被dos攻擊所破壞,就會(huì)發(fā)生欺詐、服務(wù)濫用及數(shù)據(jù)被盜竊等較嚴(yán)重的安全漏洞。voip服務(wù)的質(zhì)量及其可靠性的高低取決于能否快速識(shí)別攻擊,并在后續(xù)攻擊進(jìn)入ip電話等設(shè)備的進(jìn)入點(diǎn)上隔離dos流量。
    本白皮書將介紹dos攻擊在ip電話及其它如小區(qū)網(wǎng)關(guān)等客戶端(cpe)上是如何發(fā)生的。此外,我們還將探討部署高穩(wěn)定性攻擊防御機(jī)制的高度重要性,并推薦幾種防范策略。
    概念
    dos攻擊是指ip電話因處理惡意節(jié)點(diǎn)以超高速率發(fā)送的冗余數(shù)據(jù)而被占用,從而導(dǎo)致的安全問題。這種無謂的處理工作會(huì)消耗大量的系統(tǒng)資源并占用大量cpu時(shí)間,導(dǎo)致電話不能有效地處理合法服務(wù)請(qǐng)求,進(jìn)而影響語音通話的質(zhì)量。
    
    
    
    舉例來說,如果以高速率發(fā)送tcp syn數(shù)據(jù)包,就會(huì)對(duì)ip電話形成攻擊。作為對(duì)這些數(shù)據(jù)包的響應(yīng),受攻擊的電話將會(huì)分配一部分存儲(chǔ)器通過ip通信連接來接收這些可疑的信息。在這類dos攻擊情況下,黑客以高速率發(fā)送參數(shù)經(jīng)過修改的syn數(shù)據(jù)包,導(dǎo)致電話最終耗盡所有可用的存儲(chǔ)器資源。其最終結(jié)果是電話不能處理合法的服務(wù)請(qǐng)求,甚至拒絕可能是非常重要的voip服務(wù)。對(duì)于分布式服務(wù)拒絕(ddos)攻擊而言,這種情況就會(huì)變得更加可怕,攻擊者會(huì)利用多部計(jì)算機(jī)向目標(biāo)設(shè)備發(fā)起聯(lián)合dos攻擊。這時(shí),攻擊者就能夠通過利用多臺(tái)計(jì)算機(jī)的資源來大幅加強(qiáng)dos攻擊的破壞力,快速耗盡資源,而許多計(jì)算機(jī)被利用為攻擊平臺(tái)卻通常毫不知情。
    
    
    
    ip電話還會(huì)被ping響應(yīng)攻擊,這時(shí),黑客發(fā)出廣播ping請(qǐng)求數(shù)據(jù)包來欺騙目標(biāo)電話的返回路徑。這會(huì)導(dǎo)致大量ping響應(yīng)數(shù)據(jù)包突發(fā)進(jìn)入目標(biāo)電話,占用所有資源來處理其大量請(qǐng)求。
    另一種類型的dos攻擊會(huì)利用協(xié)議軟件的弱點(diǎn)。攻擊者利用高級(jí)工具和數(shù)據(jù)模式(data pattern)來創(chuàng)建專用于探查安全漏洞的數(shù)據(jù)包,從而使目標(biāo)電話的資源癱瘓。此外,還有一種稱為配置篡改攻擊的dos攻擊,攻擊者通過編輯路徑選擇表(routing table)來篡改voip系統(tǒng)的配置。方法是將數(shù)據(jù)包指向錯(cuò)誤的方向,或造成系統(tǒng)不能與voip呼叫管理器協(xié)作,從而導(dǎo)致服務(wù)拒絕。隨著因特網(wǎng)不斷推廣,遭受dos攻擊的可能性也在不斷增加,對(duì)于語音這類應(yīng)用而言尤其如此,因?yàn)檫@種應(yīng)用需要持續(xù)而可靠的帶寬才能確保高質(zhì)量通話。
    友軍炮火
    
    “友軍炮火(friendly fire)”型dos攻擊是指ip電話無意間遭到攻擊。如果在某特定網(wǎng)絡(luò)上的各節(jié)點(diǎn)之間交換大量協(xié)議了解數(shù)據(jù)包(protocol-learning packet),通常就會(huì)發(fā)生這種情況。網(wǎng)絡(luò)中心設(shè)備會(huì)遭受大流量的影響,由于其必須要處理這些無用的數(shù)據(jù)而耗盡資源。這種問題通常是由系統(tǒng)管理員對(duì)網(wǎng)絡(luò)資源管理不善所致。
    
    
    
    保護(hù)機(jī)制
    船舶停在港灣中是安全的,但停在港灣并不是我們建造船舶的目的。為了讓ip電話實(shí)現(xiàn)高質(zhì)量的語音通信,就必須采取適當(dāng)?shù)牟呗詠斫鉀Qdos攻擊問題。
    基于路由器的 dos 防火墻
    
    在此情況下,ip
    
    
    來源:ti公司 作者:maneesh soni/armitpal mundra
    
    通信基礎(chǔ)局端及語音產(chǎn)品部
    多年來,計(jì)算機(jī)與基礎(chǔ)局端通信系統(tǒng)遭受的服務(wù)拒絕(dos)攻擊層出不窮。與此同時(shí),家庭及企業(yè)環(huán)境中的ip語音(voip)服務(wù)部署不斷加快,這也大幅增加了家庭用戶與企業(yè)用戶遭遇此類安全性問題的風(fēng)險(xiǎn)性。
    語音服務(wù)的時(shí)間要求非常嚴(yán)格,這使voip通信尤其易受dos攻擊的影響。通常情況下,voip通信通道即便遇到最輕微的延遲或時(shí)延,也會(huì)大幅降低通話質(zhì)量,導(dǎo)致用戶滿意度盡失,從而致使服務(wù)難以繼續(xù),最終導(dǎo)致voip服務(wù)完全中斷。
    引言
    ip電話是一種在ip網(wǎng)絡(luò)中類似于計(jì)算機(jī)、服務(wù)器或網(wǎng)關(guān)的設(shè)備,因此也會(huì)受到畸形數(shù)據(jù)包(malformed packet)或數(shù)據(jù)包洪流(packet flooding)等dos攻擊,從而影響用戶所預(yù)期的電話服務(wù)質(zhì)量,進(jìn)而導(dǎo)致服務(wù)完全中斷。一旦安全性機(jī)制被dos攻擊所破壞,就會(huì)發(fā)生欺詐、服務(wù)濫用及數(shù)據(jù)被盜竊等較嚴(yán)重的安全漏洞。voip服務(wù)的質(zhì)量及其可靠性的高低取決于能否快速識(shí)別攻擊,并在后續(xù)攻擊進(jìn)入ip電話等設(shè)備的進(jìn)入點(diǎn)上隔離dos流量。
    本白皮書將介紹dos攻擊在ip電話及其它如小區(qū)網(wǎng)關(guān)等客戶端(cpe)上是如何發(fā)生的。此外,我們還將探討部署高穩(wěn)定性攻擊防御機(jī)制的高度重要性,并推薦幾種防范策略。
    概念
    dos攻擊是指ip電話因處理惡意節(jié)點(diǎn)以超高速率發(fā)送的冗余數(shù)據(jù)而被占用,從而導(dǎo)致的安全問題。這種無謂的處理工作會(huì)消耗大量的系統(tǒng)資源并占用大量cpu時(shí)間,導(dǎo)致電話不能有效地處理合法服務(wù)請(qǐng)求,進(jìn)而影響語音通話的質(zhì)量。
    
    
    
    舉例來說,如果以高速率發(fā)送tcp syn數(shù)據(jù)包,就會(huì)對(duì)ip電話形成攻擊。作為對(duì)這些數(shù)據(jù)包的響應(yīng),受攻擊的電話將會(huì)分配一部分存儲(chǔ)器通過ip通信連接來接收這些可疑的信息。在這類dos攻擊情況下,黑客以高速率發(fā)送參數(shù)經(jīng)過修改的syn數(shù)據(jù)包,導(dǎo)致電話最終耗盡所有可用的存儲(chǔ)器資源。其最終結(jié)果是電話不能處理合法的服務(wù)請(qǐng)求,甚至拒絕可能是非常重要的voip服務(wù)。對(duì)于分布式服務(wù)拒絕(ddos)攻擊而言,這種情況就會(huì)變得更加可怕,攻擊者會(huì)利用多部計(jì)算機(jī)向目標(biāo)設(shè)備發(fā)起聯(lián)合dos攻擊。這時(shí),攻擊者就能夠通過利用多臺(tái)計(jì)算機(jī)的資源來大幅加強(qiáng)dos攻擊的破壞力,快速耗盡資源,而許多計(jì)算機(jī)被利用為攻擊平臺(tái)卻通常毫不知情。
    
    
    
    ip電話還會(huì)被ping響應(yīng)攻擊,這時(shí),黑客發(fā)出廣播ping請(qǐng)求數(shù)據(jù)包來欺騙目標(biāo)電話的返回路徑。這會(huì)導(dǎo)致大量ping響應(yīng)數(shù)據(jù)包突發(fā)進(jìn)入目標(biāo)電話,占用所有資源來處理其大量請(qǐng)求。
    另一種類型的dos攻擊會(huì)利用協(xié)議軟件的弱點(diǎn)。攻擊者利用高級(jí)工具和數(shù)據(jù)模式(data pattern)來創(chuàng)建專用于探查安全漏洞的數(shù)據(jù)包,從而使目標(biāo)電話的資源癱瘓。此外,還有一種稱為配置篡改攻擊的dos攻擊,攻擊者通過編輯路徑選擇表(routing table)來篡改voip系統(tǒng)的配置。方法是將數(shù)據(jù)包指向錯(cuò)誤的方向,或造成系統(tǒng)不能與voip呼叫管理器協(xié)作,從而導(dǎo)致服務(wù)拒絕。隨著因特網(wǎng)不斷推廣,遭受dos攻擊的可能性也在不斷增加,對(duì)于語音這類應(yīng)用而言尤其如此,因?yàn)檫@種應(yīng)用需要持續(xù)而可靠的帶寬才能確保高質(zhì)量通話。
    友軍炮火
    
    “友軍炮火(friendly fire)”型dos攻擊是指ip電話無意間遭到攻擊。如果在某特定網(wǎng)絡(luò)上的各節(jié)點(diǎn)之間交換大量協(xié)議了解數(shù)據(jù)包(protocol-learning packet),通常就會(huì)發(fā)生這種情況。網(wǎng)絡(luò)中心設(shè)備會(huì)遭受大流量的影響,由于其必須要處理這些無用的數(shù)據(jù)而耗盡資源。這種問題通常是由系統(tǒng)管理員對(duì)網(wǎng)絡(luò)資源管理不善所致。
    
    
    
    保護(hù)機(jī)制
    船舶停在港灣中是安全的,但停在港灣并不是我們建造船舶的目的。為了讓ip電話實(shí)現(xiàn)高質(zhì)量的語音通信,就必須采取適當(dāng)?shù)牟呗詠斫鉀Qdos攻擊問題。
    基于路由器的 dos 防火墻
    
    在此情況下,ip
熱門點(diǎn)擊
- PCM通信系統(tǒng)采用15折線律編碼時(shí)的量化信噪
- HCPL-8100/0810電力線驅(qū)動(dòng)器在窄
- PCM基群分接復(fù)用系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)
- 在同一條I2C總線上掛接多個(gè)DS1859器件
- 基于GSM網(wǎng)絡(luò)的汔車防盜報(bào)警系統(tǒng)設(shè)計(jì)
- 擴(kuò)譜調(diào)制模式使D類放大器的電磁干擾降至最低
- 數(shù)字信號(hào)的傳送
- MPEG-2碼流分析儀的整體設(shè)計(jì)與軟件實(shí)現(xiàn)
- 構(gòu)建網(wǎng)絡(luò)使陳舊的電腦外設(shè)重?zé)ㄉ鷻C(jī)
- 一種基于七號(hào)信令的局間話單采集系統(tǒng)研究與應(yīng)用