深度包检测技术的演进历程和技术反思

  从最简单的分组过滤防火墙到应用层网关,自诞生之日开始,防火墙日益承担起越来越多的网络安全角色。近年来,一项创新的防火墙技术正广泛的获得应用,这就是被称为深度包检测的DIP(Deep Packet Inspection)技术。
  历史回顾
  在深入了解深度包检测技术之前,我们首先来回顾一下防火墙检测技术发展的历史。这些检测技术并没有随着科技的前进而消失。相反,正是以这些技术为基础,才发展出了更多先进的功能元素。
  最早出现并获得广泛应用的分组过滤式防火墙可以被称为第一代防火墙。最基本的分组过滤防火墙会根据第三层的参数(如源IP地址和目标IP地址)检查通过网络的数据包,再由内建在防火墙中的分组过滤规则依据这些参数来确定哪些数据包被放行,哪些数据包被阻隔。之后又出现了应用层网关防火墙,这种防火墙经常被称为基于代理服务器的防火墙,因为它会代表各种网络客户端执行应用层连接,即提供代理服务。应用层网关的工作方式与分组过滤技术有很大的不同,其所有访问都在应用层(OSI模型的第七层)中控制,并且也没有任何网络客户端能直接与服务端进行通信,如图1所示。


  图1 防火墙检测原理
  而在目前,得到最广泛应用的主流过滤技术是状态检测(Stateful Inspection)。它的工作方式类似于分组过滤防火墙,只是采用了更复杂的访问控制算法。状态检测型防火墙和分组过滤防火墙实质上都是通过控制决策来提供安全保护的,只是状态检测型防火墙除了可以利用第三层网络参数执行决策之外,还可以利用网络连接及应用服务的各种状态来执行决策。另外,所执行的决策也不仅限于数据包的放行与阻隔,类似加密这样的处理也可以作为一种控制决策被执行,如图2所示。


  图2 状态检测
  状态检测型防火墙不仅可以根据第三层参数决定有关信息传输是放行还是拒绝,还能够理解连接的当前状态(例如相关连接是处于建立阶段还是数据传输阶段)。防火墙处理的所有数据传输都会被传送到一个状态检测引擎,其中汇集了相应的访问规则。
  通过维护一个连接状态表,标识出通过防火墙的每条活动连接以及与之关联的第三层参数。如果连接状态表中确实含有一条连接的记录,状态检测引擎才允许该连接的返回信息通过。而且在连接建立之后,防火墙可以通过检查TCP顺序号这样更高级的连接属性,来验证相关的信息传输确实与基本的第三层参数匹配,是合法且没有欺诈的。
  就状态检测型防火墙与应用层网关相比较而言,由于状态检测引擎了解应用层的情况,因此状态检测型防火墙所具有的安全保护水平与应用层网关基本相同,且状态检测型防火墙更加灵活,比应用层网关具有更好的扩展能力。因为它可以在应用程序一级保证通信的完整性,而不需要代表客户机/服务器在连接的两端对所有连接进行代理处理。所以说,利用状态检测技术设计的防火墙既提供了分组过滤防火墙的处理速度和灵活性,又兼具应用层网关理解应用程序状态的能力与高度的安全性。
  深度包检测技术综述
  通常,深度包检测技术深入检查通过防火墙的每个数据包及其应用载荷。虽然只检测包头部分是一种更加经济的方式,但是很多恶意行为可能隐藏在数据载荷中,通过防御边界在安全体系内部产生严重的危害。因为数据载荷中可能充斥着垃圾邮件、广告视频以及企业所不欣赏的P2P传输,而各种电子商务程序的HTML和XML格式数据中也可能夹带着后门和木马程序在网络节点之间交换。所以,在应用形式及其格式以爆炸速度增长的今天,仅仅依照数据包的第三层信息决定其是否准入,实在无法满足安全的要求。
  深度包检测引擎以基于指纹匹配、启发式技术、异常检测以及统计学分析等技术的规则集,决定如何处理数据包。举例来说,检测引擎将数据包载荷中的数据与预先定义的攻击指纹进行对比,以判定数据传输中是否含有恶意攻击行为,同时引擎利用已有的统计学数据执行模式匹配,辅助这种判断的执行。利用深度包检测技术可以更有效的辨识和防护缓冲区溢出攻击、拒绝服务攻击、各种欺骗性技术以及类似尼姆达这样的蠕虫病毒。从本质上来讲,深度包检测将入侵检测(IDS)功能融入防火墙当中,从而使我们有条件创建一种一体化的安全设备,如图3所示。

时间: 2024-09-10 14:50:06

深度包检测技术的演进历程和技术反思的相关文章

你的深度包检测有多深:DPI技术评估提案

本文讲的是你的深度包检测有多深:DPI技术评估提案,深度包检测(DPI)技术及其相关产品的评估,乍看之下似乎不难,然而,出于某些原因,还真就难以得出准确结论. 难点有多个方面.大多数公司不肯交出描述其DPI实现的代码库.于是,想要真正对比,就得进行黑箱测试,包括对每个设备来一场模糊测试.同时,不同协议有不同的复杂度和特性,各厂商可能有自己特定的函数或实现,未必会严格遵守协议规范,这些都是在部署DPI实现的时候应该纳入考虑的内容. 产品对比中应考虑的因素远不止上述这些.或许可以经由某种方法,或者至

《通信技术导论(原书第5版)》——1.3 深度包检测:流量控制和管理

1.3 深度包检测:流量控制和管理 深度包检测(DPI)是一个网络运营商用来管理和了解网络流量的工具.它通过分析运营商有线和移动网络上所传数据包内容实现检测.在大多数情况下,DPI只检查数据包的包头而不是用户数据.它检查和寻找包头信息,如差错校验位.服务类型和结束信息位,而不是电子邮件消息本身.DPI是一个可以被运营商潜在的用来排挤竞争对手流量的应用程序.例如,运营商可以使用DPI降低和阻塞竞争对手服务器的流量.详见第6章中关于网络中立性的相关信息.网络中立性是指以平等的方式处理自己和竞争对手的

深度数据包检测DPI开发解析

深度数据包检测(Deep packet inspection,缩写为 DPI)是一种特殊的网络技术,一般网络设备只会查看以太网头部.IP头部而不会分析TCP/UDP里面的内容这种被称为浅数据包检测;与之对应的DPI会检查TCP/UDP里面的内容,所以称为深度数据包检测. DPI一般是一个硬件或者软件,一般用"旁挂"的方式接入到网络.它会对网络中的每个数据包进行检查,识别出应用层协议,根据识别的协议采取一定的措施(比如记录HTTP访问行为).对于TCP协议它可以识别完整的TCP交互过程(

技术 | 使用深度学习检测DGA(域名生成算法)

DGA(域名生成算法)是一种利用随机字符来生成C&C域名,从而逃避域名黑名单检测的技术手段.例如,一个由Cryptolocker创建的DGA生成域xeogrhxquuubt.com,如果我们的进程尝试其它建立连接,那么我们的机器就可能感染Cryptolocker勒索病毒.域名黑名单通常用于检测和阻断这些域的连接,但对于不断更新的DGA算法并不奏效.我们的团队也一直在对DGA进行广泛的研究,并在arxiv发表了一篇关于使用深度学习预测域生成算法的文章. 本文我将为大家介绍一种,简单而有效的DGA生

AI浪潮下,语音识别建模技术的演进 | 硬创公开课

语音识别建模对语音识别来说是不可或缺的一部分,因为不同的建模技术通常意味着不同的识别性能,所以这是各个语音识别团队重点优化的方向.也正是因为如此,语音识别的模型也层出不穷,其中语言模型包括了N-gram.RNNLM等,在声学模型里面又涵盖了HMM.DNN.RNN等模型... 简单来说,声学模型的任务就是描述语音的物理变化规律,而语言模型则表达了自然语言包含的语言学知识.本期硬创公开课邀请到了搜狗语音交互中心语音技术部负责人陈伟来为大家分享伴随着本轮人工智能浪潮下语音识别建模技术的演进,希望能够帮

第二代防火墙标准发布:融合安全、深度内容检测、应用层高性能

2015年2月4日下午,在公安部网络安全保卫局.公安部科技信息化局.公安部第三研究所等相关部门的指导下,由参与标准起草的深信服科技.绿盟科技.网神信息技术在北京国家会议中心联合举行第二代防火墙标准发布会. 公安部网络安全保卫局总工郭启全.公安部第三研究所专家邹春明,以及深信服.绿盟.网神信息的资深安全专家均在会上做了重要讲话. 第二代防火墙标准应当上升为国家标准 郭启全介绍了我国网络安全发展的现状及未来方向,他指出,国家已经将网络安全提升到战略高度,未来还将制定<网络安全法>.2015年是国家

全球首发万兆深度内容检测Web安全网关经典版

以下的文章主要向大家讲述的是全球首发万兆深度内容检测 Web安全网关,近日,全球高性能Web 2.0安全解决方案领导厂商和高端Web安全设备提供商,即Wedge Networks(稳捷网络)宣布----公司基于全新技术推出全球第 一款 具备全功能万兆深度内容检测能力的高性能Web安全网关产品--BeSecure NDP-2080.据悉,新一代高性能专业级万兆Web安全网关的推出,极大满足了以电信运营商为代表的高阶用户需求,成为目前全球唯一的10G基于深度内容检测标准的 Web安全完整解决方案.性

稳捷网络首发万兆深度内容检测Web安全网关的描述

以下的文章主要向大家阐述的是 稳捷网络首发万兆深度内容检测 Web安全网关,以下就是对稳捷网络首发万兆深度内容检测Web 安全网关的详细内容介绍,望大家借鉴,以下就是正文的介绍.稳捷网络推出全球第一款具备全功能万兆深度内容检测能力的具有高性能的Web安全网关产品--BeSecure NDP-2080.总体看来,稳捷网络BeSecure NDP-2080万兆Web安全网关具备以下六大关键技术特征. 近日,高性能Web 2.0安全解决方案厂商与高端Web安全设备提供商----Wedge Networ

光网络技术的演进

摘要:描述了光网络世界多姿多彩的局面,分别阐述了光网络家族各系列的核心技术,讨论了光网络产品对IP业务的适应,并提出了融合节点和智能光网络技术. 关键词:同步数字系列SDH.基于SDH的数字交叉连接设备S-DXC.密集波分复用DWDM.光分插复用器OADM.光交叉连接器OXC.波长路由器Wavelength Router.波长转换Wavelength Conversion.掺铒光纤放大器EDFA.拉曼放大器RFA.光信噪比OSNR.光传送网OTN.数字包封Digital Wrapper.多协议标