0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

深度數(shù)據(jù)包檢測(cè)鼓勵(lì)創(chuàng)新和信息共享同時(shí)保護(hù)DoD網(wǎng)絡(luò)

星星科技指導(dǎo)員 ? 來源:嵌入式計(jì)算設(shè)計(jì) ? 作者:KEVIN CURRAN ? 2022-11-10 14:53 ? 次閱讀

面對(duì)不斷增長(zhǎng)的網(wǎng)絡(luò)使用量,國(guó)防部可以尋求深度數(shù)據(jù)包檢測(cè),以更深層次地區(qū)分授權(quán)、未經(jīng)授權(quán)和娛樂流量,以實(shí)現(xiàn)更好的安全性、帶寬管理和整體信息保障。

現(xiàn)代戰(zhàn)爭(zhēng)對(duì)網(wǎng)絡(luò)通信基礎(chǔ)設(shè)施提出了非常特殊的要求。隨著國(guó)防部(DoD)不斷發(fā)展以支持以網(wǎng)絡(luò)為中心的環(huán)境,該機(jī)構(gòu)的網(wǎng)絡(luò)對(duì)于維持安全協(xié)作和信息共享至關(guān)重要,這是戰(zhàn)場(chǎng)和任務(wù)行動(dòng)的共同作戰(zhàn)圖景所必需的。

然而,國(guó)防部網(wǎng)絡(luò)還支持非關(guān)鍵任務(wù)的各種流量。隨著VoIP和流媒體等下一代融合應(yīng)用程序池的不斷增長(zhǎng),未經(jīng)授權(quán)和娛樂性使用網(wǎng)絡(luò)越來越多地占用重要任務(wù)操作所需的帶寬。除了給防御網(wǎng)絡(luò)帶來沉重壓力外,這種大量未經(jīng)授權(quán)的網(wǎng)絡(luò)流量還隱藏了安全工具中的惡意內(nèi)容。

更大的用戶群以及對(duì)關(guān)鍵任務(wù)信息的更大需求所帶來的固有威脅意味著國(guó)防部需要充分了解和管理誰在網(wǎng)絡(luò)上,用戶在做什么以及他們有權(quán)訪問的資源。國(guó)防部網(wǎng)絡(luò)管理員必須超越傳統(tǒng)的網(wǎng)絡(luò)分析方法,實(shí)施深度數(shù)據(jù)包檢測(cè) (DPI) 技術(shù),以保持機(jī)構(gòu)網(wǎng)絡(luò)可靠、及時(shí)和安全。

國(guó)防部國(guó)內(nèi)外威脅

根據(jù)非正式估計(jì),70%的國(guó)防部網(wǎng)絡(luò)流量被認(rèn)為是“非官方的”。這意味著與國(guó)防部業(yè)務(wù)無關(guān)的流量在很大程度上主導(dǎo)了該機(jī)構(gòu)的可用帶寬,降低了可用于執(zhí)行和支持任務(wù)的吞吐量,并損害了網(wǎng)絡(luò)安全。

例如,像YouTube這樣的流媒體網(wǎng)站對(duì)國(guó)防部網(wǎng)絡(luò)來說尤其麻煩。這些文件通常非常大,可能會(huì)創(chuàng)建導(dǎo)致帶寬問題的不對(duì)稱流量。對(duì)國(guó)防部網(wǎng)絡(luò)流量的獨(dú)立分析發(fā)現(xiàn),此類流媒體網(wǎng)站的使用在NCAA瘋狂三月錦標(biāo)賽和奧運(yùn)會(huì)等備受矚目的活動(dòng)中達(dá)到頂峰。

毋庸置疑,這種娛樂性使用帶寬對(duì)國(guó)家安全構(gòu)成了非常現(xiàn)實(shí)的威脅。事實(shí)上,國(guó)防部最近向參議院軍事委員會(huì)提交的一份關(guān)于國(guó)防部人員訪問互聯(lián)網(wǎng)的報(bào)告強(qiáng)調(diào),如果不加以檢查,未經(jīng)授權(quán)和娛樂性地使用國(guó)防部網(wǎng)絡(luò)可能會(huì)減少可用于關(guān)鍵任務(wù)數(shù)據(jù)傳輸?shù)膸?,甚至阻礙關(guān)鍵任務(wù)數(shù)據(jù)傳輸。此外,坦率地說,更成問題的是,通過創(chuàng)造更高的流量,娛樂用途可能會(huì)偽裝并允許入侵者、病毒和其他惡意威脅偽裝成良性流量。根據(jù)向國(guó)會(huì)提交的一份關(guān)于國(guó)防部人員訪問互聯(lián)網(wǎng)的報(bào)告[1],點(diǎn)對(duì)點(diǎn)(P2P)流量,如來自Kazaa的音樂文件共享,可能特別危險(xiǎn),因?yàn)樗?jīng)常將損壞的文件引入網(wǎng)絡(luò),并且可以避開傳統(tǒng)的安全工具。

最近對(duì)國(guó)防部入站網(wǎng)絡(luò)流量的觀察表明,絕大多數(shù)與通常與 Web 流量相關(guān)的端口相關(guān)聯(lián),如表 1 所示。就其本身而言,這種關(guān)聯(lián)并不意味著流量是合法的。

表 1:大多數(shù)入站到 DoD 的流量都與這些典型的 Web 端口相關(guān)聯(lián),但這種關(guān)聯(lián)并不意味著流量是合法的。

poYBAGNsn9iAUlj7AACwe9vDrxo275.jpg

實(shí)際上,此流量通常代表惡意活動(dòng),只是將自己“偽裝”為合法的Web流量。根據(jù)國(guó)土安全部(DHS)的數(shù)據(jù),2007年對(duì)機(jī)構(gòu)網(wǎng)絡(luò)的網(wǎng)絡(luò)相關(guān)攻擊增加了158%,而變相流量可能是造成這種急劇上升的部分原因??紤]到這一非常真實(shí)且不斷增長(zhǎng)的威脅,國(guó)防部必須消除娛樂網(wǎng)絡(luò)使用導(dǎo)致潛在安全漏洞的可能性。

作為應(yīng)對(duì)網(wǎng)絡(luò)安全和帶寬挑戰(zhàn)的一個(gè)例子,國(guó)防信息系統(tǒng)局 (DISA) 實(shí)施了全球信息網(wǎng)格 - 帶寬擴(kuò)展 (GIG-BE) 計(jì)劃,以增加帶寬并使對(duì)美國(guó)大陸約 87 個(gè)關(guān)鍵站點(diǎn)的物理訪問多樣化。國(guó)防部還阻止在戰(zhàn)場(chǎng)上的官方軍用計(jì)算機(jī)上訪問流行的娛樂網(wǎng)站,如YouTube,MySpace和Photobucket。

雖然這些主動(dòng)努力有助于提高網(wǎng)絡(luò)可靠性,但有些方法充其量是有限的。我們需要的是支持 DPI 的應(yīng)用程序,這些應(yīng)用程序可以更豐富地了解通過網(wǎng)絡(luò)的流量。

DPI:以策略為中心的方法應(yīng)對(duì)以網(wǎng)絡(luò)為中心的挑戰(zhàn)

為了保護(hù) DoD 網(wǎng)絡(luò)的完整性并確保為基本操作提供足夠的帶寬,管理員必須確定消耗網(wǎng)絡(luò)帶寬的流量的確切性質(zhì),并通過網(wǎng)絡(luò)范圍的策略實(shí)施來阻止流量或確定流量的優(yōu)先級(jí)。更重要的是,檢測(cè)和分析必須在不影響網(wǎng)絡(luò)速度或增加延遲的情況下進(jìn)行。

通過標(biāo)準(zhǔn)的傳輸控制協(xié)議(TCP)/互聯(lián)網(wǎng)協(xié)議(IP)網(wǎng)絡(luò),數(shù)據(jù)使用小數(shù)據(jù)包在系統(tǒng)之間發(fā)送,這些小數(shù)據(jù)包快速遍歷網(wǎng)絡(luò),并在各自的端點(diǎn)重新組裝以重新創(chuàng)建原始信息。當(dāng)前流量監(jiān)控和管理技術(shù)的目的是掃描單個(gè)數(shù)據(jù)包以檢測(cè)特定模式,發(fā)出有關(guān)攻擊或未經(jīng)授權(quán)使用的警報(bào),并阻止有害活動(dòng)。

例如,常見的安全應(yīng)用程序包括入侵檢測(cè)系統(tǒng) (IDS)、入侵防御系統(tǒng) (IPS) 和防火墻。防火墻通常用于阻止互聯(lián)網(wǎng)端口或可疑 IP 地址上的有害流量。許多現(xiàn)代防火墻還可以識(shí)別和阻止有害協(xié)議。雖然防火墻會(huì)同時(shí)檢查入站和出站流量,但它們僅在部署站點(diǎn)提供保護(hù),不保護(hù)開放系統(tǒng)互連 (OSI) 模型的第四到第七級(jí)網(wǎng)絡(luò),也不闡明用于確定訪問權(quán)限的策略。圖 1 說明了支持 DPI 的技術(shù)提供的額外可見性。

圖1:DPI 超越了 OSI 模型的表層,以查看每個(gè)數(shù)據(jù)包的實(shí)際內(nèi)容。

pYYBAGNsn9mAa2JhAABCE21w6qU833.jpg

另一方面,支持 DPI 的設(shè)備允許以線速傳輸大量數(shù)據(jù),同時(shí)提供對(duì)更深層次網(wǎng)絡(luò)流量的前所未有的可見性,以識(shí)別和補(bǔ)救安全漏洞和未經(jīng)授權(quán)的使用。

在 OSI 模型的第 2 層到第 7 層運(yùn)行,支持 DPI 的應(yīng)用程序可以通過在數(shù)據(jù)的“DNA”中搜索定義的特定于協(xié)議的特征(如 http 的 URL 或 SMTP 的電子郵件地址)來指導(dǎo)、過濾和記錄基于 IP 的應(yīng)用程序和 Web 通信,而不考慮協(xié)議或應(yīng)用程序類型。這些變量由網(wǎng)絡(luò)管理員在規(guī)則或策略引擎中配置,該規(guī)則或策略引擎根據(jù)基于簽名的比較實(shí)現(xiàn)這些策略;啟發(fā)式、統(tǒng)計(jì)或基于異常的技術(shù);或這些的某種組合。例如,許多DPI設(shè)備可以識(shí)別數(shù)據(jù)包流(除了進(jìn)行逐個(gè)數(shù)據(jù)包分析),從而允許根據(jù)累積的流信息實(shí)施控制操作。

從本質(zhì)上講,DPI 應(yīng)用程序需要定義每個(gè)適用的協(xié)議才能運(yùn)行。存在數(shù)以千計(jì)的以太網(wǎng)協(xié)議,每種協(xié)議都有自己獨(dú)特的會(huì)話格式。此外,由于標(biāo)準(zhǔn)組的修改或新協(xié)議的引入,這些協(xié)議定義經(jīng)常變化。雖然許多 L4 安全設(shè)備在做出數(shù)據(jù)包處理決策之前僅檢查數(shù)據(jù)包的 IP 標(biāo)頭以識(shí)別 IP 和端口信息,但由于對(duì)數(shù)據(jù)協(xié)議和特性進(jìn)行更全面的檢查,DPI 系統(tǒng)可以解決更大的數(shù)據(jù)包處理挑戰(zhàn)。

專門構(gòu)建的 DPI 平臺(tái)可以結(jié)合 IDS、IPS 和防火墻以及任何其他基于 DPI 的應(yīng)用程序(即用于合法攔截和數(shù)據(jù)泄漏預(yù)防的應(yīng)用程序)的功能,從而提供重要的附加功能和保護(hù),使網(wǎng)絡(luò)管理員能夠簡(jiǎn)化和保護(hù)流量。標(biāo)記為“高優(yōu)先級(jí)”的消息(如任務(wù)關(guān)鍵型通信)可以在娛樂活動(dòng)(如觀看體育集錦或收聽流媒體廣播)中涉及的低優(yōu)先級(jí)消息或數(shù)據(jù)包之前路由到其目的地。更深層次的可見性還意味著可以識(shí)別與未經(jīng)授權(quán)的使用相關(guān)的惡意數(shù)據(jù)并采取行動(dòng)。這種能力對(duì)于應(yīng)對(duì)娛樂性或未經(jīng)授權(quán)使用軍事網(wǎng)絡(luò)帶來的挑戰(zhàn)至關(guān)重要。

用于網(wǎng)絡(luò)管理的通用操作平臺(tái)

支持 DPI 的設(shè)備增強(qiáng)了傳統(tǒng)安全、流量管理以及網(wǎng)絡(luò)監(jiān)控和分析解決方案的功能。理想情況下,國(guó)防部應(yīng)該考慮在一個(gè)通用的操作平臺(tái)上部署這些技術(shù),利用內(nèi)部開發(fā)的政府現(xiàn)貨(GOTS)應(yīng)用程序和商業(yè)現(xiàn)貨(COTS)應(yīng)用程序。網(wǎng)絡(luò)設(shè)備必須跟上千兆位線速的步伐,并支持實(shí)時(shí)深度數(shù)據(jù)包處理。

若要滿足 DPI 的要求,平臺(tái)必須:

基于 Linux,因?yàn)榇蠖鄶?shù)前瞻性的安全和網(wǎng)絡(luò)監(jiān)控應(yīng)用程序都是開源和基于 Linux 的

可定制以適應(yīng)不斷變化的網(wǎng)絡(luò)解決方案要求

經(jīng)濟(jì)高效,因?yàn)槲锢砜臻g、設(shè)施和電力成本迫使國(guó)防部做出注重預(yù)算的高性能決策

編程,因此 DoD 可以快速開發(fā)、部署和管理任務(wù)關(guān)鍵型操作、新服務(wù)和應(yīng)用程序

以策略為中心,允許國(guó)防部為網(wǎng)絡(luò)流量定義自己的策略

支持IPv6,因?yàn)檎咽跈?quán)今年采用互聯(lián)網(wǎng)協(xié)議版本6(IPv6)

要實(shí)現(xiàn)國(guó)防部關(guān)于支持所有信息分類級(jí)別和協(xié)作的安全而強(qiáng)大的網(wǎng)絡(luò)的愿景,需要獨(dú)特的網(wǎng)絡(luò)分析和控制功能。在靈活的平臺(tái)和全面的策略的支持下,支持 DPI 的應(yīng)用程序超越了傳統(tǒng)的安全工具,為聲音帶寬和安全控制提供了前所未有的可見性。最終,這項(xiàng)技術(shù)可以幫助國(guó)防部在鼓勵(lì)通信和創(chuàng)新之間找到適當(dāng)?shù)钠胶?,同時(shí)保護(hù)國(guó)防部數(shù)據(jù)的安全性和完整性。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 互聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    54

    文章

    11042

    瀏覽量

    102460
  • TCP
    TCP
    +關(guān)注

    關(guān)注

    8

    文章

    1337

    瀏覽量

    78873
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    華納云:服務(wù)器平均響應(yīng)時(shí)間和數(shù)據(jù)包大小之間的影響

    服務(wù)器的平均響應(yīng)時(shí)間與數(shù)據(jù)包大小有一定的關(guān)系,但這只是影響響應(yīng)時(shí)間的眾多因素之一。具體來說,數(shù)據(jù)包大小對(duì)服務(wù)器響應(yīng)時(shí)間的影響可以從以下幾個(gè)方面來理解: 1.數(shù)據(jù)傳輸時(shí)間 影響: 較大的數(shù)據(jù)包
    的頭像 發(fā)表于 10-10 14:01 ?116次閱讀

    艾體寶干貨 OIDA之四:掌握數(shù)據(jù)包分析-分析的藝術(shù)

    本文是OIDA方法系列的最后一部分,重點(diǎn)介紹了數(shù)據(jù)包分析的“分析”階段。這一最后階段將剖析階段的精煉數(shù)據(jù)轉(zhuǎn)化為可操作的見解,使網(wǎng)絡(luò)管理員和安全專業(yè)人員能夠解決問題、優(yōu)化性能并增強(qiáng)安全性。分析是實(shí)現(xiàn)
    的頭像 發(fā)表于 09-24 11:47 ?131次閱讀
    艾體寶干貨 OIDA之四:掌握<b class='flag-5'>數(shù)據(jù)包</b>分析-分析的藝術(shù)

    請(qǐng)問DCTCP與DCUDP 的登錄數(shù)據(jù)包和心跳數(shù)據(jù)包與服務(wù)器端是如何交互的?

    DCTCP與DCUDP的登錄數(shù)據(jù)包和心跳數(shù)據(jù)包與服務(wù)器端是如何交互的?
    發(fā)表于 07-25 06:37

    使用AT SAVETRANSLINK時(shí)UDP數(shù)據(jù)包丟失怎么解決?

    Android 發(fā)送一個(gè)小 UDP 數(shù)據(jù)包(5 字節(jié))。這個(gè)小數(shù)據(jù)包被我的微控制器在UART上接收到。微控制器將更大的數(shù)據(jù)包(可變長(zhǎng)度,約 100 字節(jié))發(fā)送回 UART。ESP在UART上接
    發(fā)表于 07-18 07:17

    在Iphone4上運(yùn)行UDP接收器,數(shù)據(jù)包丟失怎么解決?

    Iphone4 上運(yùn)行 UDP 接收器,請(qǐng)注意非常大的數(shù)據(jù)包丟失。其他設(shè)備(包括 Ipad)的數(shù)據(jù)包丟失率要低得多。 使用另一個(gè)對(duì)等體(同時(shí))與 ESP 模塊并運(yùn)行數(shù)據(jù)包嗅探器,我
    發(fā)表于 07-18 06:56

    NONOS如何檢查是否實(shí)際發(fā)送了UDP數(shù)據(jù)包?

    我發(fā)現(xiàn)進(jìn)入深度睡眠通常無法傳輸發(fā)送的最后一個(gè) UDP 數(shù)據(jù)包。我現(xiàn)在將睡眠延遲 30 毫秒,這是一個(gè)黑客。 我寧愿有一種方法來檢查是否可以休眠,或者以其他方式能夠注冊(cè)指示數(shù)據(jù)包已發(fā)送的回調(diào)(無線電發(fā)送緩沖區(qū)為空)。 說清楚:
    發(fā)表于 07-12 06:14

    在AN65974中短數(shù)據(jù)包和零長(zhǎng)數(shù)據(jù)包是什么意思?

    在 AN65974 中,短數(shù)據(jù)包和零長(zhǎng)數(shù)據(jù)包是什么意思? 非常感謝!
    發(fā)表于 05-30 07:41

    如何在AIROC GUI上獲取良好數(shù)據(jù)包和總數(shù)據(jù)包?

    使用 IQxel-MW LifePoint 作為發(fā)生器并發(fā)送波形BT_1DH5_00001111_Fs80M.iqvsg,但無法在 AIROC 工具中接收數(shù)據(jù)包。 以下是從 IQxel 發(fā)送
    發(fā)表于 05-22 06:39

    請(qǐng)問高端網(wǎng)絡(luò)芯片如何處理數(shù)據(jù)包呢?

    隨著網(wǎng)絡(luò)芯片帶寬的持續(xù)提升,其內(nèi)部數(shù)據(jù)包處理單元的工作負(fù)載也隨之增加。然而,如果處理單元無法與網(wǎng)絡(luò)接口的傳入速率相匹配,將無法及時(shí)處理數(shù)據(jù)包,這不僅會(huì)導(dǎo)致
    的頭像 發(fā)表于 04-02 16:36 ?521次閱讀
    請(qǐng)問高端<b class='flag-5'>網(wǎng)絡(luò)</b>芯片如何處理<b class='flag-5'>數(shù)據(jù)包</b>呢?

    DPDK在AI驅(qū)動(dòng)的高效數(shù)據(jù)包處理應(yīng)用

    傳統(tǒng)的數(shù)據(jù)包處理方式是數(shù)據(jù)包先到內(nèi)核最后再到用戶層進(jìn)行處理。這種方式會(huì)增加額外的延遲和CPU開銷,嚴(yán)重影響數(shù)據(jù)包處理的性能。 DPDK 繞過內(nèi)核,在用戶空間中實(shí)現(xiàn)快速數(shù)據(jù)包處理。
    的頭像 發(fā)表于 02-25 11:28 ?800次閱讀
    DPDK在AI驅(qū)動(dòng)的高效<b class='flag-5'>數(shù)據(jù)包</b>處理應(yīng)用

    使用P4和Vivado工具簡(jiǎn)化數(shù)據(jù)包處理設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《使用P4和Vivado工具簡(jiǎn)化數(shù)據(jù)包處理設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 01-26 17:49 ?0次下載
    使用P4和Vivado工具簡(jiǎn)化<b class='flag-5'>數(shù)據(jù)包</b>處理設(shè)計(jì)

    網(wǎng)絡(luò)率正常范圍及其影響因素

    網(wǎng)絡(luò)率正常范圍及其影響因素 網(wǎng)絡(luò)率是評(píng)估網(wǎng)絡(luò)性能和穩(wěn)定性的重要指標(biāo)之一。 一、網(wǎng)絡(luò)
    的頭像 發(fā)表于 12-29 14:45 ?5155次閱讀

    blue-ethernet高性能FPGA網(wǎng)絡(luò)數(shù)據(jù)包處理項(xiàng)目簡(jiǎn)介

    blue-ethernet項(xiàng)目使用Bluespec SystemVerilog(BSV)硬件描述語言實(shí)現(xiàn)了一系列在FPGA上加速網(wǎng)絡(luò)數(shù)據(jù)包處理的硬件模塊。
    的頭像 發(fā)表于 11-13 10:44 ?1127次閱讀
    blue-ethernet高性能FPGA<b class='flag-5'>網(wǎng)絡(luò)</b><b class='flag-5'>數(shù)據(jù)包</b>處理項(xiàng)目簡(jiǎn)介

    Linux場(chǎng)景下數(shù)據(jù)包是如何在協(xié)議層傳輸?shù)?/a>

    數(shù)據(jù) 應(yīng)用層發(fā)送數(shù)據(jù)的過程大致如下: 我們把上述處理過程的區(qū)域大致分為: User區(qū)域 Kernel 區(qū)域 Device區(qū)域 在user和kernel區(qū)域的任務(wù)都是由本機(jī)cpu執(zhí)行,這兩個(gè)區(qū)域合并稱為host區(qū)域,以區(qū)分device區(qū)域(
    的頭像 發(fā)表于 11-11 11:33 ?1033次閱讀
    Linux場(chǎng)景下<b class='flag-5'>數(shù)據(jù)包</b>是如何在協(xié)議層傳輸?shù)? />    </a>
</div>                            <div   id=

    網(wǎng)絡(luò)問題解析

    什么是丟 數(shù)據(jù)在Internet上是以數(shù)據(jù)包為單位傳輸?shù)?,單位為字?jié),數(shù)據(jù)網(wǎng)絡(luò)上傳輸,受網(wǎng)絡(luò)
    的頭像 發(fā)表于 11-09 15:10 ?826次閱讀
    <b class='flag-5'>網(wǎng)絡(luò)</b>丟<b class='flag-5'>包</b>問題解析