热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

NGN呼唤安全

因为结构简单,公共交换电话网(PSTN)与生俱来就是安全的。但Gartner认为,随着开始迁移到下一代网络(NGN),网络在变得更为复杂的同时,一些重要的安全特性也将不复存在。因而

因为结构简单,公共交换电话网(PSTN)与生俱来就是安全的。但Gartner认为,随着开始迁移到下一代网络(NGN),网络在变得更为复杂的同时,一些重要的安全特性也将不复存在。因而,业界正制订标准以应对新漏洞,运营商面临加强网络安全的重任。

NGN的迁移之路

公共交换电话网络(PSTN)天生具有安全性:每路电话只发出非常简单的控制消息; 控制指令无法轻易伪装成语音内容; 电话交换机(PBX)的数字访问治理严格限制了发送控制消息的功能; 运营商的核心信令系统(即SS7)受到保护,能够防止外部访问。

尽管如此,随着网络逐渐向建立在基于分组体系结构上的下一代网络(NGN)上迁移,上述这些安全特性将不复存在。到2010年,PSTN将从面向连接、针对语音优化的服务迁移到基于分组的体系结构,虽然这种体系结构能够支持多种不同媒体和内容的无缝集成,但目前还是轻易受到多种恶意攻击。不过业界在竭力解决这种体系结构存在的漏洞,Gartner Dataquest预计第一批安全标准会在2004年完成,2005年将开始陆续推出新产品。

NGN的实施将是渐进的方式,新的基础设施大多将会集成防漏洞的功能。NGN的体系结构将在每一层集成防漏洞的功能,所有外部接口都将得到保护,无论是客户设备、传统的PSTN,还是包括因特网在内的其他IP网络。基础设施的每一个部分都将得到“加固”,以防范入侵和拒绝服务攻击。最后,所有脆弱的控制和通信流量也将予以加密。

NGN的安全问题

提供基于IP的网络服务的运营商不仅要保护各自的基础设施免受攻击,还理应保护客户的末端系统。到时,监控安全、防止拒绝服务攻击将成为运营商的一项重要任务。的确,Gartner Dataquest预计各国政府会下令运营商在2010年之前至少保证最低级别的安全。

不过,虽然NGN与因特网逻辑隔离,但两者之间还是存在诸多连接点,这包括:NGN到因特网的连接,由每家NGN运营商部署的这种连接将答应因特网上的语音用户与NGN用户进行通信。NGN将成为全局IP地址空间的一部分,要求域名系统(DNS)到NGN和因特网之间存在链路,客户端也存在链路。这包括用于因特网和NGN通信的设备,比如软交换电话和PC。这些连接点无疑成为NGN的隐患。

针对IP网络基础设施的攻击一般基于这样的现实:至少一部分网络基础设施要让末端系统看到。假如末端系统连域名服务器和默认路由器都看不到,IP通信就无法进行。而这两种基础设施都可能遭到攻击。常见的攻击手法利用了设备中的潜在的已知漏洞,包括缓冲器溢出、无限路由表和简单网络治理协议(SNMP)所存在的漏洞。一旦攻击者获得了控制路由器或域名服务器的权限,就有可能访问IP基础设施中的其他设备。

IP基础设施答应任意两个设备之间进行通信。为了外界能够访问自己,主机和服务器就要通过DNS来公布各自的存在。但域名、IP地址和电子邮件地址的结构使得黑客比较轻易猜中连接资源的名字和地址,因而末端系统就有可能遭受入侵攻击、病毒和拒绝服务攻击。

NGN的安全挑战

NGN的安全性在以下几方面面临挑战。

网络地址转换: 许多企业在专用网和因特网之间的边界采用网络地址转换(NAT)方式。然而,NGN确定用户位置、建立话路所采用的会话初始协议(SIP)却无法适用于为实施NAT而布置的路由器或防火墙中。遗憾的是,虽然目前有很多办法可解决SIP和NAT问题,但还没有哪一种成为标准。

会话初始协议:有些安全漏洞与SIP本身有关。默认状态下,SIP消息采用未加密的明文格式发送,因而轻易被截获和篡改。虽然SIP有一些安全选项功能,SIP消息也可以采用其他安全和加密选项。可是,目前还没有什么办法能够让SIP安全地通过协商,决定采用哪种安全机制。这样一来,SIP就轻易受到“中间人攻击”及其他攻击,安全防线也就轻易遭受突破。因特网工程任务组(IETF)正着手解决这些问题。

可靠传输协议:NGN的会话将由可靠传输协议(RTP)来承载。而这种协议轻易被截获及篡改,比如起始和目的地址被截获及篡改。假如RTP会话未经加密,NGN无法防止身份失窃或者会话内容被篡改。早期提案的确规定采用“临时”加密方案,但同时也规定将来需要由较低层协议来提供安全。正如针对其他安全漏洞的方案一样,RTP安全同样缺乏一种明确的标准。

代码和脚本攻击:传统IP电话、软IP电话和PBX都有可能受到来自可执行代码或脚本的攻击。有人可能会利用可执行代码和脚本控制用户或NGN接口,或者传播其他类型的攻击,如DDoS攻击。

Gartner Dataquest预计会出现有人企图偷窃服务的现象,即黑客将合法用户的电话服务改为私用。所以基于IP的语音服务需要类似保护企业数据网络的防火墙及能防范恶意代码。

此外,无线升级、随地下载可执行代码给用户或治理员带来便利的同时,也给攻击者带来了可趁之机。下载用扩展标记语言(XML)编写的脚本同样存在风险。不过IETF的媒体网关控制标准有望解决这类问题。

推荐阅读
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • 转自:微点阅读(www.weidianyuedu.com)微点阅读-范文大全-免费学习知识的网站电脑唯独搜不到自己家wifi,别人家的都能搜到,手机也可以搜到自己家的,就是电脑不可 ... [详细]
  • 篇首语:本文由编程笔记#小编为大家整理,主要介绍了VoLTE端到端业务详解|VoLTE用户注册流程相关的知识,希望对你有一定的参考价值。书籍来源:艾怀丽 ... [详细]
  • 本文介绍了Java工具类库Hutool,该工具包封装了对文件、流、加密解密、转码、正则、线程、XML等JDK方法的封装,并提供了各种Util工具类。同时,还介绍了Hutool的组件,包括动态代理、布隆过滤、缓存、定时任务等功能。该工具包可以简化Java代码,提高开发效率。 ... [详细]
  • 本文详细介绍了华为4GLTE路由器B310的外置天线安装和设置方法。通过连接电源和网线,输入路由器的IP并登陆设置页面,选择手动设置和手动因特网设置,输入ISP提供商的用户名和密码,并设置MTU值。同时,还介绍了无线加密的设置方法。最后,将外网线连在路由器的WAN口即可使用。 ... [详细]
  • RouterOS 5.16软路由安装图解教程
    本文介绍了如何安装RouterOS 5.16软路由系统,包括系统要求、安装步骤和登录方式。同时提供了详细的图解教程,方便读者进行操作。 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • 寻求更强大的身份和访问管理(IAM)平台的企业正在转向云,并接受身份即服务(IDaaS)的灵活性。要为IAM选择正确的场外解决方案,业务管理人员和IT专业人员必须在实施之前评估安全 ... [详细]
  • 解决浏览器打开网页后提示“dns_probe_possible 怎么解决”的方法
    在使用浏览器进行网上冲浪的时候遇到故障是一件很常见的事情,很多用户都遇到过系统提示:dns_probe_possible。从提示中可以看出和DNS是有一定的关系的,经过小编测试之后 ... [详细]
  • OWASP(安全防护、漏洞验证工具)开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)是一个组织 ... [详细]
  • 本文介绍了如何使用双路由器有线搭建一个小型的局域网网络,解决家庭或公司多个网络设备无法同时上网的问题。详细讲解了两种简单快速的组网方式,并提供了具体的设置步骤和注意事项。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • 本文介绍了在RHEL 7中的系统日志管理和网络管理。系统日志管理包括rsyslog和systemd-journal两种日志服务,分别介绍了它们的特点、配置文件和日志查询方式。网络管理主要介绍了使用nmcli命令查看和配置网络接口的方法,包括查看网卡信息、添加、修改和删除配置文件等操作。 ... [详细]
author-avatar
帕格迪奥
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有