《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 企業P2P通信網絡檢測與防護技術發展
企業P2P通信網絡檢測與防護技術發展
摘要: 對于企業而言,結合了網絡行為分析的灰名單方法將成為檢測和管理 P2P 流量最行之有效的方法。通過上面的介紹,已經說明了這一方法所帶來的出色的成效。這種技術使得以往難以檢測的卻又最占帶寬的P2P網絡流量無所遁形,為網絡管理者提供了亟需的的P2P流量監控和防護功能。
Abstract:
Key words :

  談到老北京生活的代表畫面,可能很多人都會想到美麗的四合院。可是一旦真的走在北京的大街小巷,身臨其境,你可能會發現很多四合院都已經成了大雜院。私搭亂建現象非常普遍,進出院門往往很不方便,對于體型豐滿的人而言,最窄的地方可能通過都會成為一個挑戰。這一現象在企業的網絡中也同樣存在,雖然企業的網絡帶寬遠比幾年前富裕,但是網絡體驗卻未必與時俱進。制造障礙的是那些酷愛下載的用戶,不管網絡如何升級改造,對于網絡管理員而言,網絡下載相關的P2P 流量一直是最深的夢魘。拋開利用P2P協議在組織內部傳輸影音文件、應用程序可能帶來的法律方面的困擾不提,即使單純從網絡可用性的角度出發,目前未對 P2P通信進行限制的組織中,P2P流量一般會占據20%到60%不等,這將會嚴重影響企業的正常業務。正常的郵件、VoIP等應用就像在大雜院中舉步維艱的你我一樣,在狹小的縫隙中艱難前行。

  在組織中對P2P流量必須進行控制,這已經成為大多數網絡管理者的共識。目前常見的入侵防護技術和流量整形技術一度被人們寄予厚望,這種技術通過簽名技術將各種流量用白名單和黑名單加以區分,其工作機制類似于防毒軟件。在初期也的確表現的中規中矩,頗能解決企業的P2P困擾。但是問題在于隨著P2P協議技術的發展,簽名技術越來越難以捕捉P2P流量。傳統的入侵防護技術和流量整形技術對于P2P的效果因此也越來越弱。

  P2P協議技術發展帶來的挑戰

  以最具代表性的兩種P2P協議為例,BitTorrent 協議在出現初期,客戶端依賴于連接Tracker服務器,從該服務器獲取其他正在下載該文件的人的地址信息。從這一點來看,BT并非全部為點對點,Tracker服務器是BT得以存在的核心。也因此對Tracker服務器的封殺即可實現對于BT的阻斷。但是隨著哈佛大學兩位教授發表了了“去中心”的點對點網絡論文后,BT技術出現了分布式哈希表DHT網絡,真正做到了完全的分散,沒有集中服務器用于注冊、登錄或存儲有關哪些節點共享哪些文件的信息。DHT技術為BT下載帶來巨大變化的另一佐證是世界最大BT下載網站“海盜灣”(thepiratebay.org)于2009年11月中的時候在官方網志上宣布,永久關閉Tracker服務器。這并非是反盜版的巨大勝利,而是該網站認為從技術上并不需要繼續提供Tracker服務器即可在客戶端完成BT下載。DHT技術當然也為基于網絡檢測和阻斷BT帶來了很大的挑戰,因為不存在一個包含可被列入黑名單的 IP 地址或特定端口的列表 — 無法通過阻斷IP地址和端口實現BT阻斷,而必須通過分析各網絡流量來完成。而且,一旦一個節點得到共享所請求文件的遠程節點的 IP-端口對,BitTorrent 協議支持信息流加密 (MSE) 或協議頭加密 (PHE),以對整個文件-傳輸 TCP 會話進行加密。對于傳統的入侵防護系統或流量整形設備而言,一旦兩個節點間設置了共享密鑰,并使用該密鑰進行了加密以啟動共享所請求變得的文件。這些設備可能會束手無策。Skype協議與之類似,也采用了通信加密處理。比BT更為棘手的是,Skype并非開源軟件,并且在其發布版本采用了多種反逆向工程措施。這使得對其協議進行解析變得更加困難。入侵防護系統或流量整形設備首先需要解析Skype協議,并通過耗費大量計算資源逆向解開密鑰,并對于所有網絡通信實現這一檢測。這使得即使沒有技術障礙,對于Skype的檢測也不經濟—因為開啟這一檢測功能將嚴重影響網絡性能。

  P2P檢測和防護技術的發展

  為了適應P2P的改變,除了面對DHT技術和加密技術外,需要有一種一勞永逸的思路來McAfee Labs 展開的 P2P 研究,McAfee 的研究人員設計了若干正在申請專利的技術,這些技術能夠識別逃避 P2P 文件共享協議的一般行為特征,即這些 P2P 系統自身具有的高逃避性、文件共享和分散性特征。這種技術的優勢在于:P2P 對傳統流量整形基于協議的識別簽名技術展開的“抵抗”越兇猛,新技術對其進行檢測越容易。接下來,將概述這一創新的對逃避性批量傳輸進行速率限制的技術。

  這一技術通過以下三個階段對于采用了逃避技術的 P2P 文件共享進行分類:

  第一階段:設置灰名單 — 對未分類的協議進行分類

  首先,我們要嘗試依據已知“已知良好”(白名單)和“已知有害”(黑名單)對協議進行分類。

  McAfee 的研究人員開發了一個網絡應用層協議分類引擎,該引擎的檢測范圍涵蓋上百種協議,包括 TCP/IP 堆棧(例如,TCP 和 ICMP)、應用級協議(如 FTP、TFTP 和 HTTP)以及 P2P 和即時消息協議(例如,eDonkey、BitTorrent 和 MSN)。該引擎可對于對網絡流量進行白名單和黑名單劃分。例如,FTP 和SSH 等協議列入白名單,而 BitTorrent 和 Gnutella 變體則被列黑名單。任何未被歸類為白名單和黑名單的網絡流都將被標記為灰名單(未知)協議。

    第二階段:針對批量數據傳輸流的啟發式檢測方法

  對于灰名單流列表,采用精心設計的啟發式方識別該流量是否為批量數據傳輸或非批量數據傳輸。通過這樣深入分析灰,從而排除所有不需要進行流量整形的交互式會話或低帶寬流量。研究人員采用的部分啟發式方法包括查找:

  • 大容量數據傳輸流量 —高效的 P2P 技術的設計使得服務器節點可容納的最小的非完整文件“塊”也至少具有數百 Kb(BitTorrent 中的每個塊為 256 Kb)。因此,這一技術會關注那些已傳輸某一預設最小數據量的流量(例如,數百 Kb 的數據),而忽略那些不那么高效的數據流——總是只傳輸少量數據。

  • 含有數據流量,而非交互式會話的流量 — 交互式會話一般會不時地有雙向交換的帶有較小載荷的數據包。而數據傳輸往往是數據包的單向流動,數據包的大小與網絡的物理特性或協商好的會話最大分段大小 (MSS) 相當。例如,如果網絡流量在服務器-客戶端方向有上百個數據包,且大部分數據包為 1412 字節,則流量很有可能屬于服務器-客戶端批量數據傳輸,這里1412 字節則是網絡路由的最大傳輸單元 (MTU) 或是對等雙方協商好的 MSS。

  • 不可打印/二進制響應 — 經過混淆或加密處理的協議自然會包含不可打印(非 ASCII)字符。由于傳統的流量整形技術通常會在網絡流量的起始處查找簽名,而逃避的 P2P 協議通常會在流量開始傳輸時便對字節進行加密或混淆處理,因此,研究人員在網絡流量開始傳輸時即查找二進制字符。

  通過上述第一和第二階段,McAfee的研究人員可非常精準地明確識別灰名單/未知、不可打印/二進制、長時間(無小數據包)和非交互式/數據流量,并將它們標記為采用了逃避技術的文件傳輸協議。研究人員將所有類似的網絡流量定義為名為“批量數據”的協議族。此時即可選擇對上述標記的流量進行速率限制,使其優先級低于“已知良好”協議的指定速率,但高于“已知有害”協議。例如,HTTP 可能被明確歸入白名單,Emule這一 P2P 協議則可能被明確歸入黑名單。基于速率限制優先級的方案中,“批量數據”這類流量的優先級將低于 HTTP,但高于 Emule。這一算法使網絡管理員能夠根據網絡流量是被列入白名單、黑名單還是灰名單(對于傳統檢測技術而言“不可見”),來有區別地加以處理。

  第三階段:對于一段時間內多個采用逃避技術的批量數據流的關聯檢測

  本階段針對 P2P 技術的分散特性。最新的 P2P 技術將文件分成多個塊。任何時間點都有多個不同的 P2P 節點正在進行下載和/或共享這些塊。出于分散的目的,P2P技術設計為需要一個文件的 P2P 客戶端將向不同節點請求不同的塊。這一過程顯示為某一請求節點針對一批隨機目標節點發起一系列網絡流量。由于 P2P技術設計為逃避防火墻和流量整形器,則源 IP 地址是為這些流的唯一通用參數。目的 IP、目的端口、源端口等將全部顯示為隨機參數。同時,流的內容本身也將被混淆或加密。

  由于那些批量數據流的混淆特性,McAfee研究人員的檢測算法的第一和第二階段可以輕松捕獲它們。而算法的第三階段,則可對這些“組件”檢測基于時間進行關聯:

  • 基于源的關聯 — 通過算法第一和第二階段識別出的多種流量(未知流量、二進制流量、長時間流量、數據流),這些流量都來自相同的源 IP。

  • 掃描特性/多個不同目的地 — 該算法將從一個給定源 IP 連接到同一目的地的多個流視為一個流。這樣可以避免誤報,如某一源節點頻繁連接同一目標節點(例如,HTTP 瀏覽器會話、HTTP/ FTP 站點鏡像等)。

  • 可配置的掃描閾值 — 網絡管理員可以對此類流量進行定義,一個源在指定時間段 (P) 內連接多個不同目標發起的流的閾值 (N),以確定是否屬于 P2P 文件傳輸塊請求的離散。也就是說,如果離散點在 (P) 時間段內超過 (N),則可以將該來源標記為 P2P 文件共享節點。

  • 在由第一和第二階段標記的所有流量如果在第三階段仍被算法進行標記,該數據流無疑是 P2P 文件傳輸。對于對這些流量可進行更嚴格的速率限制。

   算法的第三階段為網絡管理員提供了一種可配置閾值的方法,用于識別 P2P 離散點并進一步深入到 P2P 文件共享源。此外,還提供對屬于第一階段和第二階段確定的灰色區域的協議更加細化的速率限制。

   新P2P檢測和防護技術的實踐

  McAfee 的研究人員已將該技術集成在入侵防護系統(IPS)產品中,并在已在大型真實網絡(企業和開放式大學網絡環境)中對這一新技術進行了測試。研究人員首先基于快速人工檢查,挑出一些明顯屬于不可識別的批量數據傳輸的網絡流量。然后使用算法重試了所有這些流量,發現這些流量被百分之百捕獲。這實質上驗證了此算法實施的正確性 — 它能夠檢測到所有與“逃避性、長時間批量數據傳輸”定義相符的流量。研究人員并且集中分析了算法第三階段捕獲的源主機。通過詳細的取證分析,確定所有這些源主機都存在涉及使用目前協議識別器并未涵蓋的協議的 P2P 活動(準確率 100% 或誤報率為 0%)。研究人員同時發現了大量地采用逃避技術的批量數據傳輸活動 — 根據算法第一和第二階段,在這些灰色流量中,40% 至 50% 被識別為“采用了逃避技術的批量數據”。換句話說,在大型真實網絡網絡中,大約有一半的P2P文件傳輸由于采用了逃避技術使得以往完全不可見得以成為漏網之魚。研究人員還進行了另一項實驗——挑選了包括 BitTorrent、eMule 在內的幾種 P2P 協議。在協議識別引擎中不加載針對這些協議的解析,而僅采用新算法進行檢測,使用算法的第一和第二階段,在對 P2P協議不進行識別的情況下,捕獲了其中約 84% 至 92% 的長時間批量數據流量。由于BitTorrent、eMule 是最具有代表性的 P2P 技術,這一結果表明,該算法能夠捕獲 84% 至 92% 以前對設備無法通過簽名技術識別從而完全不可見的 P2P 批量數據傳輸流量。

   對于企業而言,結合了網絡行為分析的灰名單方法將成為檢測和管理 P2P 流量最行之有效的方法。通過上面的介紹,已經說明了這一方法所帶來的出色的成效。這種技術使得以往難以檢測的卻又最占帶寬的P2P網絡流量無所遁形,為網絡管理者提供了亟需的的P2P流量監控和防護功能。

此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品视频福利| 99视频超级精品| 国产精品yjizz| 欧美精品18videos性欧美| 老司机免费视频一区二区| 欧美怡红院视频| 亚洲欧美日韩成人| 亚洲制服av| 亚洲欧美国产高清va在线播| 亚洲神马久久| 亚洲特色特黄| 中文亚洲视频在线| 亚洲一区二区三区高清不卡| 一区二区三区日韩欧美精品| 一本不卡影院| 亚洲网站在线播放| 亚洲综合好骚| 欧美一区二区三区四区在线观看| 性xx色xx综合久久久xx| 欧美一级专区| 久久九九99视频| 久久综合久久综合九色| 噜噜噜91成人网| 欧美国产日韩在线| 欧美日韩视频在线一区二区观看视频| 欧美日韩在线亚洲一区蜜芽| 国产精品久久久久aaaa九色| 国产精品欧美一区喷水| 国产乱码精品1区2区3区| 国产一级久久| 亚洲第一网站| 一本色道久久精品| 亚洲免费小视频| 欧美在线资源| 亚洲欧洲精品天堂一级| 亚洲最黄网站| 亚洲欧美日韩国产一区| 欧美在线观看一二区| 久久久亚洲国产美女国产盗摄| 六月婷婷一区| 欧美伦理影院| 国产精品视频一二| 在线播放不卡| 亚洲免费观看| 欧美一级大片在线免费观看| 亚洲福利视频网| 中文在线资源观看视频网站免费不卡| 亚洲欧美日韩一区二区在线 | 亚洲三级影院| 亚洲一区二区三区乱码aⅴ| 午夜精品久久久久久| 久久躁狠狠躁夜夜爽| 欧美国产日韩视频| 国产精品视屏| 最新国产の精品合集bt伙计| 在线午夜精品自拍| 久久狠狠久久综合桃花| 一本色道精品久久一区二区三区| 性色一区二区三区| 欧美好吊妞视频| 国产精品自拍网站| 亚洲国产老妈| 亚洲欧美日韩国产成人| 亚洲精品一区二区三区婷婷月 | 久久久久88色偷偷免费| 欧美激情中文字幕一区二区| 国产精品视频久久| 亚洲国产美女| 欧美一级网站| 亚洲视频狠狠| 欧美大片一区| 国产精品狼人久久影院观看方式| 在线看日韩欧美| 亚洲女同同性videoxma| 99国产精品久久久| 久久亚洲国产精品一区二区| 国产精品福利影院| 亚洲国产一区视频| 久久精品国产一区二区三区免费看 | aa级大片欧美| 蜜臀va亚洲va欧美va天堂| 国产精品欧美精品| 亚洲美女毛片| 亚洲欧洲在线播放| 久久精品日韩欧美| 国产精品久久久久久超碰| 亚洲人成网在线播放| 久久国产精品一区二区| 午夜日韩视频| 欧美视频中文字幕在线| 亚洲欧洲在线一区| 亚洲福利电影| 久久久夜精品| 国产视频一区在线观看| 一区二区动漫| 一本色道久久综合亚洲91| 欧美 日韩 国产精品免费观看| 国产一区二区三区日韩| 亚洲欧美综合另类中字| 亚洲欧美清纯在线制服| 欧美日韩伦理在线免费| 亚洲激情中文1区| 亚洲国产日韩在线一区模特| 久久久久久久久一区二区| 国产精品视频免费在线观看| 一区二区欧美亚洲| 一区二区三区波多野结衣在线观看| 免费在线观看日韩欧美| 韩国av一区二区三区在线观看| 午夜免费在线观看精品视频| 亚洲欧美在线另类| 国产精品久久一区主播| 亚洲香蕉伊综合在人在线视看| 亚洲一区二区在线| 欧美日韩一二三区| av成人天堂| 亚洲综合清纯丝袜自拍| 国产精品国产三级国产aⅴ浪潮 | 亚洲在线一区二区三区| 亚洲男人的天堂在线观看| 国产精品地址| 亚洲一区二区在线看| 午夜在线不卡| 国产日产高清欧美一区二区三区| 亚洲欧美激情一区| 欧美一区二区三区精品| 国产日韩欧美精品在线| 香蕉久久夜色| 久久久久久久一区二区| 国产自产女人91一区在线观看| 久久国产精品亚洲77777| 久久香蕉国产线看观看网| 在线日本欧美| 99精品久久久| 国产精品成人午夜| 亚洲欧美偷拍卡通变态| 久久av红桃一区二区小说| 狠狠综合久久av一区二区老牛| 亚洲国产女人aaa毛片在线| 欧美大片在线影院| 亚洲美女91| 亚洲欧美一区二区三区在线| 国产精品永久免费视频| 久久精品一区四区| 欧美成人一区二区三区在线观看| 91久久精品国产| 亚洲一区二区成人| 国产香蕉97碰碰久久人人| 亚洲福利在线视频| 欧美日韩国产美女| 亚洲欧美成人在线| 老鸭窝毛片一区二区三区| 亚洲精品1234| 午夜精品亚洲| 伊人春色精品| 在线亚洲欧美视频| 国产精品一区二区久久精品| 亚洲福利在线视频| 欧美日韩精品一区二区天天拍小说| 中文久久精品| 久久中文久久字幕| 日韩一区二区精品在线观看| 欧美一区二区观看视频| 亚洲电影网站| 午夜视频在线观看一区二区三区 | 在线视频欧美日韩| 久久久噜噜噜| 99视频在线观看一区三区| 久久激情一区| 亚洲精品1区2区| 欧美在线观看视频一区二区三区| 1769国内精品视频在线播放| 亚洲图片在线| 一区二区三区在线免费视频| 亚洲一区综合| 亚洲高清视频在线观看| 亚洲自拍高清| 永久免费视频成人| 香蕉久久夜色精品| 亚洲第一搞黄网站| 欧美一级成年大片在线观看| 亚洲大胆女人| 欧美一区在线直播| 日韩视频免费| 免费成人在线视频网站| 亚洲欧美日韩综合国产aⅴ| 欧美理论电影在线观看| 欧美一区成人| 欧美性事在线| 99精品欧美| 一色屋精品视频免费看| 欧美一区二区三区视频在线| 亚洲精品视频二区| 老鸭窝91久久精品色噜噜导演| 亚洲制服丝袜在线| 欧美日韩成人| 91久久久久久久久| 国产一区二区三区久久| 亚洲女女女同性video| 亚洲精品欧美精品|