主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 安全方案与安例 -> 文章内容
华为3com应用层安全解决方案新篇
来源:网络 时间:2006-5-25

  背景:

  金税工程是国家电子政务建设十二个系统中重点建设的一个系统,它的建设不仅有利于强化我国税收管理,促进税收征管改革的深化,而且为国家其它电子政务建设项目提供了丰富的共享数据源,有利于政府部门之间建立信息共享和协作关系,有利于国家电子政务建设的全面推进。随着互联网的普及和安全技术的应用,税务系统面向个人的业务逐步在互联网上开展,目前网上保税包括车船税、代扣税、一般印花税等,而一系列的安全威胁成为税务网络建设中必须要解决的问题,如邮件病毒、蠕虫、间谍软件欺骗等,这些都是税务系统开放面向互联网业务的过程中无法避免的,面对种种的安全威胁华为3com提出了深度安全解决方案、推出面对应用层威胁的解决办法。

  1. 应用层威胁介绍

  2000年以前,当我们谈及网络安全的时候,还主要指防火墙,因为那时候的安全还主要以网络层的访问控制为主。的确,防火墙就像一个防盗门,给了我们基本的安全防护。但是,就像今天最好的防盗门也不能阻止“禽流感”病毒传播一样,防火墙也不能阻挡今天的网络威胁的传播。今天的网络安全现状和2000年以前相比,已经发生了很大的改变,我们已经进入了一个“应用层威胁”泛滥的时代。

  今天,各种蠕虫、间谍软件、网络钓鱼等应用层威胁和email、移动代码结合,形成复合型威胁,使威胁更加危险和难以抵御。这些威胁直接攻击企业核心服务器和应用,给企业带来了重大损失;攻击终端用户计算机,给用户带来信息风险甚至财产损失;对网络基础设施进行dos/ddos攻击,造成基础设施的瘫痪;更有甚者,像电驴、bt等p2p应用和msn、qq等即时通信软件的普及,企业宝贵带宽资源被业务无关流量浪费,形成巨大的资源损失。面对这些问题,传统解决方案最大的问题是,防火墙工作在tcp/ip 3~4层上,根本就“看”不到这些威胁的存在,而ids作为一个旁路设备,对这些威胁又“看而不阻”,因此我们需要一个全新的安全解决方案。

  在解决问题之前,我们需要先了解一下应用层威胁的形式和原理。所谓应用层威胁,主要包括下面几种形式:

图1、应用层威胁

  我们重点介绍一下蠕虫、间谍软件、带宽滥用这三个典型的应用层威胁。

  1.1. 蠕虫

  蠕虫的定义是指“通过计算机网络进行自我复制的恶意程序,泛滥时可以导致网络阻塞和瘫痪”。从本质上讲,蠕虫和病毒的最大的区别在于蠕虫是通过网络进行主动传播的,而病毒需要人的手工干预(如各种外部存储介质的读写)。但是时至今日,蠕虫往往和病毒、木马和ddos等各种威胁结合起来,形成混合型蠕虫。

  蠕虫有多种形式,包括系统漏洞型蠕虫、群发邮件型蠕虫、共享型蠕虫、寄生型蠕虫和混和型蠕虫。我们重点谈谈“系统漏洞型蠕虫”,系统漏洞型蠕虫利用客户机或者服务器的操作系统、应用软件的漏洞进行传播,成为目前最具有危险性的蠕虫。以冲击波蠕虫为例,它就是利用microsoft rpc dcom 缓冲区溢出漏洞进行传播的。系统漏洞型蠕虫传播快,范围广、危害大。例如2001年codered的爆发给全球带来了20亿美金的损失,而sq·slammer只在10分钟内就攻破了全球!下面是近5年来针对微软操作系统漏洞的5个最著名的蠕虫:

  ·红色代码(codered):

  ms01-033,微软索引服务器缓冲区溢出漏洞,利用tcp 80传播

  ·sq·slammer:

  ms02-039,sql服务器漏洞,利用udp 1434进行传播

  ·冲击波(blaster)

  ms03-026,rpc dcom服务漏洞,利用tcp 135 139等等进行传播

  ·震荡波(sasser):

  ms04-011,lsass本地安全认证子系统服务漏洞,利用tcp 445等端口进行传播

  ·zobot

  ms05-39,windows pnp服务漏洞,利用tcp 445端口进行传播

  上述5个蠕虫都是臭名昭著的蠕虫,其中zobot到2005年12月还在网络上肆虐着它的余威。由于系统漏洞型蠕虫都利用了软件系统在设计上的缺陷,并且他们的传播都利用现有的业务端口,因此传统的防火墙对其几乎是无能为力。实际上,系统漏洞是滋生蠕虫的温床,而网络使得他们可以恣意妄为。

  1.2. 间谍软件

  网络安全专家对于什么是“间谍软件”一直在讨论。根据微软的定义,“间谍软件是一种泛指执行特定行为,如播放广告、搜集个人信息、或更改你计算机配置的软件,这些行为通常未经你同意”。

  严格说来,间谍软件是一种协助搜集(追踪、记录与回传)个人或组织信息的程序,通常是在不提示的情况下进行。广告软件和间谍软件很像,它是一种在用户上网时透过弹出式窗口展示广告的程序。这两种软件手法相当类似,因而通常统称为间谍软件。而有些间谍软件就隐藏在广告软件内,透过弹出式广告窗口入侵到计算机中,使得两者更难以清楚划分。

  间谍软件主要通过active x控件下载安装、ie浏览器漏洞和免费软件绑定安装进入用户的计算机中,间谍软件的危害主要体现如下:

  ·间谍软件对企业已形成隐私与安全上的重大威胁。这些入侵性应用程序搜集包括信用卡号码、密码、银行账户信息、健康保险记录、电子邮件和用户存取数据等敏感和机密的公司信息后,将之传给不知名的网站而危及公司形象与资产。

  ·而由间谍软件所产生的大批流量也可能消耗公司网络带宽,导致关键应用系统出现拥塞、延迟以及丢包的情况。

  ·许多间谍软件写得很差,在进入企业网络后可能产生新的漏洞,或是造成工作站使用时出现性能问题,如屏幕冻结、不定期变慢与通用保护错误等等。

  由于间谍软件主要通过80端口进入计算机,也通过80端口向外发起连接,因此传统的防火墙无法有效抵御,必须通过应用层内容的识别进行采取相关措施。

  1.3. 带宽滥用

  “带宽滥用”是指对于企业网络来说,非业务数据流(如p2p文件传输与即时通讯等 )消耗了大量带宽,轻则影响企业业务无法正常运作,重则致使企业it系统瘫痪。所谓p2p,全称叫做“peer-to-peer”,即对等互联网络技术,也叫点对点网络技术,它让用户可以直接连接到其它用户的计算机,进行文件共享与交换。

  p2p改变了传统的c/s架构模式,使得互联网资源共享的带宽不再受制于服务器的网卡的速度,而取决于参与共享的计算机的总的网卡带宽。例如,英国网络流量统计公司cachelogic表示,去年全球有超过一半的文件交换是通过bt进行的,bt占了互联网总流量的35%,使得浏览网页这些主流应用所占的流量相形见绌。

  p2p的典型应用包括两类:

  ·文件共享型p2p应用,包括bt、emule、edonkey等等

  ·im即时通讯软件,如qq、msn、skypy等等

  带宽滥用给网络带来了新的威胁和问题,甚至影响到企业it系统的正常运作,它使用户的网络不断扩容但是还是不能满足“p2p对带宽的渴望”,大量的带宽浪费在与工作无关流量上,造成了投资的浪费和效率的降低。另一方面,p2p使得文件共享和发送更加容易,带来了潜在的信息安全风险。

  下面我们以bt为例,来谈谈p2p协议的工作过程。下面先定义几个bt里的术语:

  ·种子:所谓种子,是指一个后缀为“.torrent”的文件,里面包含关于一个文件的元信息:如长度、哈希信息和tracker的url地址。

  ·tracker:顾名思义,tracker就是跟踪者,它帮助一个文件的下载者找到相对应的对端(peer)。

  典型的bt下载过程如下:

  1) 下载人如果想下载一个文件,首先要找到和该文件想对应的种子文件,即后缀为“.torrent”文件。

  2) 有了种子文件,下载人就可以去连接tracker以下载文件。

  3) tracker可以提供给下载人一个当前正在下载该文件的对端(peer)的列表。

  4) 下载人去连接不同对端(peer)来下载不同的文件片断,同时它也为其他对端提供上载服务

  我们再考虑如何对p2p进行限流。一般来讲,有下面两种方法。

  ·限制端口,这是最容易想到的办法,也是大多数传统网络设备可以做到的。

  在bt实现中,提供了一个端口范围(6881~6889),可以通过这个范围的所有端口来限流,一些运营商曾采用这种方法来封杀bt。这种方法在前期一定程度上是可用的;因为:bt的官方网站提供了一个默认的监听端口范围(6881~6889)。但是,这种方法比较片面,因为通过一定的技术手段可以改变这个端口范围;另外,bt的客户端较多,它们所采用的端口范围及实现方式各不相同,采用这种方来对bt进行限流的效果不是很好。

  ·对协议进行深度分析

  另外一个对bt限流的方法是对所有的ip包都进行深度检查,如果ip包的数据区包含 bt 对等协议的特征“bittorrent protocol”(bt协议规定),那么可以标识这是一个bt流,标识了以后,就可以采取相应的措施(car)对它进行限流。只有对协议进行深度分析,才是有效的对p2p进行限流的必要技术基础,而传统的网络则由于工作在tcp 3层和4层之间,对此往往无能为力。

  综上所述,现代网络面临越来越多的应用层安全威胁,传统的安全技术与设备已经无法独立应对,网络需要新的技术来解决这些日益猖獗的病毒、攻击、滥用引发的问题。

  2. 华为3com深度安全保护

  面对日益猖獗的应用层威胁,华为3com深度安全防御解决方案及产品应运而生,并且以其攻击检测与实时阻断能力成为网络安全领域的明日之星。华为3com深度安全保护解决方案旗舰产品-tippingpoint系列,具备对2层到7层流量的深度分析与检测能力,同时配合以精心研究的攻击特征知识库和用户规则,即可以有效检测并实时阻断隐藏在海量网络流量中的病毒、攻击与滥用行为,也可以对分布在网络中的各种流量进行有效管理,从而达到对网络上应用的保护、网络基础设施的保护和网络性能的保护。

  2.1. 主动式入侵防御

  tippingpoint可以被“in-line”地部署到网络当中去,对所有流经的流量进行深度分析与检测,从而具备了实时阻断攻击的能力,同时对正常流量不产生任何影响。基于其高速和可扩展的硬件平台,tippingpoint不断优化检测性能,使其能够达到与交换机同等级别的高吞吐量和低延时,同时可以对所有主要网络应用进行分析,精确鉴别和阻断攻击。tippingpoint的出现使得应用层威胁问题迎刃而解。

  2.2. 威胁抑制引擎(tse)

图5、 威胁抑制引擎 tse

  tippingpoint基于asic、fpga和np技术开发的威胁抑制引擎(tse,threat suppression engine)是高性能和精确检测的基础。tse的核心架构由以下部件有机融合而成:

  ·定制的asic

  ·fpga(现场可编程门阵列)

  ·20g高带宽背板

  ·高性能网络处理器

  该核心架构提供的大规模并行处理机制,使得tippingpoint对一个报文从2层到7层所有信息的检测可以在215微秒内完成,并且保证处理时间与检测特征数量无线性关系。采用流水线与大规模并行处理融合技术的tse可以对一个报文同时进行几千种检测,从而将整体的处理性能提高到空前水平。

  在具备高速检测功能的同时,tse还提供增值的流量分类、流量管理和流量整形功能。tse可以自动统计和计算正常状况下网络内各种应用流量的分布,并且基于该统计形成流量框架模型;当dos/ddos攻击发生,或者短时间内大规模爆发的病毒导致网络内流量发生异常时,tse将根据已经建立的流量框架模型限制或者丢弃异常流量,保证关键业务的可达性和通畅性。此外,为防止大量的p2p、im流量侵占带宽,tse还支持对100多种点到点应用的限速功能,保证关键应用所需的带宽。

  2.3. 无处不在的安全保护

  tippingpoint在跟踪流状态的基础上,对报文进行2层到7层信息的深度检测,可以在蠕虫、病毒、木马、dos/ddos、后门、walk-in蠕虫、连接劫持、带宽滥用等威胁发生前成功地检测并阻断,而且,tippingpoint也能够有效防御针对路由器、交换机、dns服务器等网络重要基础设施的攻击。

图6、 tippingpoint提供无处不在的安全防护

  tippingpoint还支持以下检测机制:

  ·基于访问控制列表(acl)的检测

  ·基于统计的检测

  ·基于协议跟踪的检测

  ·基于应用异常的检测

  ·报文规范检测(normalization)

  ·ip报文重组

  ·tcp流恢复

  以上机制协同工作,tippingpoint可以对流量进行细微粒度的识别与控制,有效检测流量激增、缓冲区溢出、漏洞探测、安全防御产品规避等一些已知的、甚至未知的攻击。

  tippingpoint的安全威胁分析团队也处于业界领先的地位。该团队是安全威胁快讯sans @risk的主要撰稿人,sans @risk每周定期向其全球范围内30万专业订阅者摘要披露最新安全威胁的公告,内容包含最新发现的漏洞、漏洞所带来的影响、表现形式,而且指导用户如何采取防范措施。

  tippingpoint实时更新、发布的数字疫苗(dv,digita·vaccine)是网络免疫的保障与基础。在撰写sans @risk公告的同时,tippingpoint的专业团队同时跟踪其它知名安全组织和厂商发布的安全公告;经过跟踪、分析、验证所有这些威胁,生成供tippingpoint使用的可以保护这些漏洞的特征知识库 – 数字疫苗,它针对漏洞的本质进行保护,而不是根据特定的攻击特征进行防御。数字疫苗以定期(每周)和紧急(当重大安全漏洞被发现)两种方式发布,并且能够通过内容发布网络自动地分发到用户驻地的安全防御产品设备中,从而使得用户的安全防御产品设备在漏洞被公布的同时立刻具备防御零时差攻击的能力。tippingpoint还与全球著名的系统软件厂商,如microsoft、oracle等,保持了良好的合作关系。在某个漏洞被发现后,tippingpoint能够在第一时间(即厂商公布安全公告之前)获得该漏洞的详细信息,并且利用这一时间差及时制作可以防御该漏洞的数字疫苗,使得用户的网络免遭这种“零时差攻击”(zero-day attack)。

图7、 tippingpoint提供数字疫苗服务

  在税务网络体系建设中,采用具备的的超高性能与精确阻断能力的tippingpoint产品,部署极为灵活、不改变任何网络结构,实现2-7层的安全检测,彻底重新定义了网络安全的内涵,并且从根本上改变了保护网络的方式,可以帮助税务系统实现持续降低it总拥有成本,达到持续提高税务信息化建设利用率的目标。

相关新闻
设置天网防火墙 挡住流行网页病毒2007/6/4
网络安全反击战:入侵者被我攻陷2007/4/23
内网计算机的十大安全防护策略详解2007/4/13
五种主流身份认证技术解析2007/4/2
十大流行病毒手动查杀详解2007/3/21
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号