4 Z8 F) {. T3 c9 t5 a產(chǎn)生仿真流量的目的是使流量分析不能檢測到欺騙。在欺騙系統(tǒng)中產(chǎn)生仿真流量有兩種方法。一種方法是采用實時方式或重現(xiàn)方式復制真正的網(wǎng)絡流量,這使得欺騙系統(tǒng)與真實系統(tǒng)十分相似,因為所有的訪問連接都被復制了。第二種方法是從遠程產(chǎn)生偽造流量,使入侵者可以發(fā)現(xiàn)和利用。/ i2 Z( K k0 a
' a# z& t6 \6 `. U- ^ ?) f網(wǎng)絡動態(tài)配置 0 j, K5 f. C+ u; ]% W; M0 K1 M7 P! Q4 O0 I0 m/ ^1 X
真實網(wǎng)絡是隨時間而改變的,如果欺騙是靜態(tài)的,那么在入侵者長期監(jiān)視的情況下就會導致欺騙無效。因此,需要動態(tài)配置欺騙網(wǎng)絡以模擬正常的網(wǎng)絡行為,使欺騙網(wǎng)絡也象真實網(wǎng)絡那樣隨時間而改變。為使之有效,欺騙特性也應該能盡可能地反映出真實系統(tǒng)的特性。例如,如果辦公室的計算機在下班之后關機,那么欺騙計算機也應該在同一時刻關機。其它的如假期、周末和特殊時刻也必須考慮,否則入侵者將很可能發(fā)現(xiàn)欺騙。 ' n3 m Y* M, e 8 B+ i! f' n4 {* _- f多重地址轉(zhuǎn)換(multiple address translation) 8 R& V* S& G& `+ U; }1 n: T1 X2 U2 m: ?2 T0 U/ T
地址的多次轉(zhuǎn)換能將欺騙網(wǎng)絡和真實網(wǎng)絡分離開來,這樣就可利用真實的計算機替換低可信度的欺騙,增加了間接性和隱蔽性。其基本的概念就是重定向代理服務(通過改寫代理服務器程序?qū)崿F(xiàn)),由代理服務進行地址轉(zhuǎn)換,使相同的源和目的地址象真實系統(tǒng)那樣被維護在欺騙系統(tǒng)中。右圖中,從m.n.o.p進入到a.b.c.g接口的訪問,將經(jīng)過一系列的地址轉(zhuǎn)換——由a.f.c.g發(fā)送到10.n.o.p再到10.g.c.f,最后將數(shù)據(jù)包欺騙形式從m.n.o.p轉(zhuǎn)換到真實機器上的a.b.c.g。并且還可將欺騙服務綁定在與提供真實服務主機相同類型和配置的主機上,從而顯著地提高欺騙的真實性。還可以嘗試動態(tài)多重地址轉(zhuǎn)換。 5 S& M4 L6 N$ ]2 h" _ $ g) D E& X* K6 R! e% F) B創(chuàng)建組織信息欺騙 , c" `7 Q: i9 O- b- m8 ~+ k. w6 [8 B* ~' ^7 ]
如果某個組織提供有關個人和系統(tǒng)信息的訪問,那么欺騙也必須以某種方式反映出這些信息。例如,如果組織的DNS服務器包含了個人系統(tǒng)擁有者及其位置的詳細信息,那么你就需要在欺騙的DNS列表中具有偽造的擁有者及其位置,否則欺騙很容易被發(fā)現(xiàn)。而且,偽造的人和位置也需要有偽造的信息如薪水、預算和個人記錄等等。 ) C- D' w' y2 p) G$ _5 f2 j3 s: W& ?( a( i0 e$ p" f( x6 E
結束語 2 E# W: r5 q7 u3 c0 m! g1 `: W. y8 R% C" V. ]. g8 |2 d( R
本文闡述了網(wǎng)絡欺騙在信息系統(tǒng)安全中的作用及實現(xiàn)的主要技術,并介紹了增強欺騙質(zhì)量的具體方法。高質(zhì)量的網(wǎng)絡欺騙,使可能存在的安全弱點有了很好的隱藏偽裝場所,真實服務與欺騙服務幾乎融為一體,使入侵者難以區(qū)分。因此,一個完善的網(wǎng)絡安全整體解決方案,離不開網(wǎng)絡欺騙。在網(wǎng)絡攻擊和安全防護的相互促進發(fā)展過程中,網(wǎng)絡欺騙技術將具有廣闊的發(fā)展前景。 1 F$ u. q% B; _2 U" i# r$ X8 [0 S