频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

为NGN做体检:下一代网络易患什么“病”(1)

作者: 辛阳 钮心忻 赵凯 出处:中国计算机报  (  ) 砖  (  ) 好  评论 ( ) 条  进入论坛
更新时间:2006-05-19 14:22
关 键 词:网络
阅读提示:下一代网络的安全研究是一项综合而长期的任务。目前下一代网络的安全需要重点在以下几方面努力:用户和设备的接入认证、用户标识、NAT/FW的穿越以及安全流传输的密钥协商、SPIT的检测与阻止、IMS的安全等。

下一代网络的安全研究是一项综合而长期的任务。目前下一代网络的安全需要重点在以下几方面努力:用户和设备的接入认证、用户标识、NAT/FW的穿越以及安全流传输的密钥协商、SPIT的检测与阻止、IMS的安全等。 

下一代网络(NGN,Next Generation Network)是一种融合网络,正在向以软交换和IP技术为基础的全IP网络演进。由于IP网络的先天脆弱性,在继承了IP网络脆弱性的同时,下一代网络在网络架构、协议实现以及管理等方面都存在潜在的安全问题。因此在下一代网络快速发展的同时,网络安全已经成为业界研究的重点。目前国际上研究下一代网络的4大标准化组织ITU、ETSI TISPAN、3GPP和IETF都已经投入了大量的力量研究下一代网络的安全问题,相应的安全标准还在研究之中。

“体检”结果

病因一:CSCF实体抵抗弱

目前ITU-T已经将3GPP提出的IMS(IP Multimedia Subsystem,IP多媒体子系统)作为下一代网络核心网基于SIP会话的子系统的基本架构。在IMS体系中,CSCF(Call Session Control Functions,呼叫会话控制功能)功能体系集中完成管理和呼叫控制,因此CSCF实体必须直接面对各种不同的用户,这在一定程度上是下一代网络的一个安全隐患,也是黑客攻击下一代网路的一个主要目标。如果CSCF实体的安全保护措施不到位,则CSCF实体可能会成为下一代网络安全的瓶颈,恶意攻击者可能通过对CSCF实体的攻击达到全网致瘫的目的。

同时下一代网络支持多种接入,包括GSM, GPRS, 3G, POTS, WLAN, Wire-line broadband and internet等,因此可信的内部网和不可信的外部网络之间通过各种网关连接起来。这种融合在核心网络和接入网络间增加了更多接口,每个接口都是一个潜在的攻击点。例如连接核心网和传统PSTN网络的信令网关就很容易遭到拒绝服务攻击和数据篡改即产生恶意的ISUP/Q.931消息。实际上所有的加密数据在经过网关时需要解密处理然后再加密传送,这便给有经验的攻击者有机会修改信令数据或语音数据。

病因二:网元自身不健壮

网元潜在的安全威胁主要来自于设备自身,如操作系统没有及时打补丁、使用弱口令、开放没有使用的端口、防火墙配置不当等,几乎百分之八十的安全事故是由于网元自身不健壮而存在的安全漏洞所引起的。

目前网元中包括一些网管设备、计费系统以及终端等多数使用WINDOWS操作系统,但也有一部分网元使用Unix系统(包括Solaris和AIX),这些操作系统本身有一定的漏洞,往往会成为黑客攻击的目标。随着黑客的技术手段日益高超,新的攻击手段也不断出现。有的是协议自身的问题,有的是系统自身设计不完善造成的,系统发布的时间越长,系统的漏洞也越来越多,也越来越为更多的人了解。

病因三:协议实现较脆弱

协议实现脆弱性指网络中互相通信的协议本身存在的安全方面的不健全和协议实现中存在的漏洞问题。比较典型的协议漏洞为TCP/IP中的存在可能被SYNflood攻击的漏洞。在下一代网络中,包含多种多样的协议,主要的协议包括H.248、SIP、MGCP、H.323、BICC、SIGtran等。每种协议都存在大量服务请求拒绝服务攻击。其中SIP、MGCP、H.248和RAS尤其重要,因为它们支持UDP承载,数据包不需要建立连接,所以发起UDPflood攻击非常容易。尤其是SIP协议还不是很完善,采用明文传输,通信内容很容易被窃听或篡改。虽然采用了基于HTTP DIGEST的认证方式,但是这种认证方式是单向认证,很容易冒充服务器进行各种欺骗等。另外在下一代网络中协议解码漏洞将是比较普遍的一个安全脆弱性,对于采用ASN.1语言描述的协议,由于描述的复杂性,很容易造成协议实现的漏洞。这在H.248和H.323更为明显,其他的协议也存在类似这方面的问题。


共2页: 1 [2] 下一页
【内容导航】
发表
查看
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
·路由器设置与口令恢复 (查看60640次)
·常用交换机典型配置 (查看36407次)
·网络管理员考试全真模拟试题(八.. (查看32855次)
·三层交换技术专题 (查看28555次)
·子网掩码教程 (查看25829次)
订阅技术快讯
电子杂志下载
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
名称:Vista精品应用黄皮书
简介:《Vista精品应用黄皮书》囊括了Vista的各方面内容。此次的精简版,是将里面的内容做了提取,便于用户下载和使用。内容包含了各种Vista的安装与实施、技巧与解析以及各种Vista相关学习文档和相关软件的安全下载。该电子书是了解和应用Vista人员必备的工具手册,并且也是第一本
名称:2006中国IT论坛精品集合
简介:本书由“51CTO论坛推广联盟”制作完成。书中所有内容均来自各联盟成员的论坛(网站)。制作本书的目的是为了集中大家的优势资源,将更多更精彩的内容带给广大技术爱好者。本书是联盟成立以来制作的第一本书。
关键字阅读
频道精选
主编信箱 热线:010-66476606 告诉我们您想看的:专题 文章
关于我们 | 诚聘英才 | 联系我们 | 网站大事 | 意见反馈 | 网站地图
Copyright©2005-2007 51CTO.COM 版权所有