当前位置:网站首页>IP fragment是什么意思?如何防御IP fragment攻击?
IP fragment是什么意思?如何防御IP fragment攻击?
2022-07-17 05:22:00 【V13807970340】
P报文中,与报文分片有关的几个字段是:DF(Don’t Fragmentate)位、MF 位,Fragment Offset、Length。DF和MF就是前面提到3位标识位中的第二和第三位,Fragment Offset就是“13位分片偏移”字段,Length就是“16位报文总长度”字段。如果上述字段的值出现矛盾,而设备处理不当,会对设备造成一定的影响,甚至瘫痪。Ip-fragment就是故意制造这种存在字段上相互矛盾的报文进行攻击的。
例如:
a). DF位被置位(标明报文未分片),而MF位同时被置位或 Fragment Offset 不为0(表示是分片报文);
b). DF 位为0(标明是分片报文),而Fragment Offset + Length > 65535(未分片) ;
这些都有可能引起系统的崩溃,防御方法同Teardrop一样,都是对报文进行检查,丢弃非法报文。
分片带来的问题
1、 分片带来的性能消耗
分片和重组会消耗发送方、接收方一定的CPU等资源,如果存在大量的分片报文的话,可能会造成较为严重的资源消耗;
分片对接收方内存资源的消耗较多,因为接收方要为接收到的每个分片报文分配内存空间,以便于最后一个分片报文到达后完成重组。
2、分片丢包导致的重传问题
如果某个分片报文在网络传输过程中丢失,那么接收方将无法完成重组,如果应用进程要求重传的话,发送方必须重传所有分片报文而不是仅重传被丢弃的那个分片报文,这种效率低下的重传行为会给端系统和网络资源带来额外的消耗。
3、分片攻击
黑客构造的分片报文,但是不向接收方发送最后一个分片报文,导致接收方要为所有的分片报文分配内存空间,可由于最后一个分片报文永远不会达到,接收方的内存得不到及时的释放(接收方会启动一个分片重组的定时器,在一定时间内如果无法完成重组,将向发送方发送ICMP重组超时差错报文),只要这种攻击的分片报文发送的足够多、足够快,很容易占满接收方内存,让接收方无内存资源处理正常的业务,从而达到DOS的攻击效果。
4、安全隐患
由于分片只有第一个分片报文具有四层信息而其他分片没有,这给路由器、防火墙等中间设备在做访问控制策略匹配的时候带来了麻烦。
如果路由器、防火墙等中间设备不对分片报文进行安全策略的匹配检测而直接放行IP分片报文,则有可能给接收方带来安全隐患和威胁,因为黑客可以利用这个特性,绕过路由器、防火墙的安全策略检查对接收方实施攻击;
如果路由器、防火墙等中间设备对这些分片报文进行重组后在匹配其安全策略,那么又会对这些中间设备的资源带来极大的消耗,特别是在遇到分片攻击的时候,这些中间设备会在第一时间内消耗完其所有内存资源,从而导致全网中断的严重后果。
那我们要怎么做才能预防Ip-fragment攻击呢?
1、对于包过滤设备或者入侵检测系统来说,首先通过判断目的端口号来采取允许/禁止措施。但是由于通过恶意分片使目的端口号位于第二个分片中,因此包过滤设备通过判断第一个分片,决定后续的分片是否允许通过。但是这些分片在目标主机上进行重组之后将形成各种攻击。通过这种方法可以迂回一些入侵检测系统及一些安全过滤系统。
2、利用扩展ACL防止IP Fragment攻击,命令如下:
access-list 101 permit/deny <协议> <源> <目的> fragment '在命令后加个fragment就行了。特别注意的是,带有四层信息的ACL和带Fragment的ACL结合在一起用效果会更好的
3、提高企业安全管理员的技术程度,有效保证及时发现IP Fragment攻击,及时制止
边栏推荐
- 小迪网络安全-笔记(4)
- CDN是什么?使用CDN有什么优势?
- How can the new generation of CS sdnand (also known as patch T card) make the old MCU youthful
- postgresql 数据库如何设置主键自增长
- Manual string comparison (pointer question)
- 破译密码(综合)
- Xiaodi - network security notes (1)
- freebsd12 安装gnome3图形界面
- Minecraft整合包 [GTNH]格雷科技:新视野 服务器搭建教程
- 文本三剑客之awk命令--截取
猜你喜欢

Wu Enda machine learning chapter 14-15

STM32 serial communication related learning

Share the application cases of CS brand patch T card in the field of hunting camera

【自动化测试】——robotframework实战(二)新建测试用例

Information on successful cooperation between CS brand sdnand and stm32mcu

Wu Enda machine learning chapter 8-9

银河麒麟服务器系统搭建本地和局域网yum源

Galaxy Kirin server system building local and LAN Yum source

关于文件上传下载问题

Zuul路由的映射规则配置
随机推荐
Tianyi cloud Hangzhou virtual machine (VPS) performance evaluation
Steam游戏服务器配置选择 IP
企业或个人域名备案怎么弄
Comparison of advantages and disadvantages between SD NAND and EMMC
Xiaodi network security notes - Information Collection - architecture, construction, WAF (8)
Xiaodi network security - note encryption coding algorithm (6)
Decipher password (comprehensive)
2019cs brand sdnand and EMMC selection comparison important analysis
Libevent report undefined reference to `getrandom‘
Wireshark packet capturing: error analysis
华为云 鲲鹏ARM云服务器 和 x86云服务器 性能评测对比
Wu Enda machine learning chapter 12-13
上课啦要点名啊
ARM服务器搭建 我的世界(MC) 1.18.2 版私服教程
telnet安装
[CS Genesis] comparative analysis of advantages and disadvantages of SD NAND and raw NAND
明明爱喝水
Class is coming. Roll call is needed
Common user password encryption methods and cracking methods
邮资范围(数组 or +函数)