IP、TCP伪造攻击,防火墙是这样拦截的!

说到网络攻击,除了应用层面的病毒、蠕虫、木马之外,还有OSI模型中第二、三、四层的攻击方式。针对前者,应对手段较为复杂,不仅需要强大的防护体系,还得配备出色的杀毒工具,而且未必能彻底解决,这部分内容后续再和大家探讨。

本期咱们先来讨论三、四层的攻击方式以及防火墙怎样抵御这些攻击。

OSI模型里的第三、四层分别是网络层与传输层,这两层涉及的协议主要包括IP、TCP/UDP、ICMP、IGMP等,其中围绕IP地址的攻击与基于TCP/UDP协议的攻击最为常见。

针对IP地址的攻击主要有以下几种:IP伪造攻击、smurf攻击、ICMP重定向攻击、IP地址探测攻击等。

基于TCP/UDP协议的攻击又可细分为:TCP伪造、TCP/UDP拒绝服务攻击、端口探测攻击、TCP/UDP侦测攻击、非标准报文绕过等。

下面列举一些IP地址相关的攻击以及防火墙的防御策略:

IP欺骗攻击

IP欺骗攻击是指攻击者利用相同的IP来冒充合法主机与目标主机建立连接,在中间没有任何安全设备过滤的情况下,攻击者能够非常轻易地达成这一攻击,可以毫不费力地接入目标主机。

IP欺骗攻击

攻击者在连接过程中需要推测连接的序列号及其增长规律,只要在序列号的有效误差区间内,连接就不会受到干扰。

倘若中间部署了防火墙,这类攻击将失效,防火墙借助随机序列号打乱的方式能够有效阻止攻击者推测序列号。(没理解的话继续往下看,稍后会详细说明随机序列号打乱机制)

IP地址扫描攻击

扫描攻击可以说是攻击类型中危害最小且最容易实施的攻击手段,探测本身其实不具备任何破坏性,严格来说算不上攻击,但如果网络中出现了探测行为,则可能暗藏攻击者。

IP、TCP伪造攻击,防火墙是这样拦截的!

攻击者通过IP地址探测操作,获取目标网络的拓扑结构和存活主机,为执行下一步攻击做铺垫。

通常情况下,探测攻击的报文发送速度较快,可能一秒内发出上百个探测包。如果网络中间部署一个防火墙,可以有效削弱探测攻击。

防火墙可以设定一个源IP地址在限定时间内访问的目标端口数量或目标IP地址数量,例如规定一个源IP地址在2秒内可访问的不同目标IP地址数量为2个,或者目标端口号不超过5个。一般正常用户不太可能一秒内访问多个不同端口或多个不同目标IP。

TCP欺骗攻击

TCP欺骗大多发生在TCP连接建立的过程中,利用主机之间某种网络服务的信任关系建立虚假的TCP连接,可能冒充受害者从服务器端获取数据。具体流程与IP欺骗类似。

TCP欺骗攻击

过程:

1、A信任B,C是攻击者,想冒充B和A之间建立连接;

2、C先瘫痪掉B,例如使用floogin、redirect、crashing等手段;

3、C用B的地址作为源地址给A发送TCP SYN报文。

a. A回复TCP SYN/ACK报文,从A发往B,携带序列码S;

b. C收不到该序列码S,但为了完成握手必须用S+1作为序列码进行回应,此时C可以通过以下两种途径获取序列码S:

i. C 监听SYN/ACK报文,根据捕获的值进行推算

ii. C 依据A操作系统的特征等,进行猜测

c. C使用获取到的序列码S回复A,握手完成,虚假连接建立。

如果在AB之间部署防火墙,则攻击者将再无机会欺骗成功。

攻击者连接成功的核心就在于序列号问题,如果攻击者推测正确则连接成功,否则失败。

在TCP连接中,序列号来源于主机系统的一个递增值,每个主机启动后会自动开始计数,举个例子,XP操作系统启动后计数从0开始,每隔一毫秒增加10,最大值到2³²,如果计数达到最大值则回到0重新计数。

当需要建立一个TCP连接时,系统会在当前时刻截取一个值,以此充当TCP连接的初始序列号。

不同操作系统的递增值各不相同,而且有规律可循,并且对方主机在回应时序列号允许存在一定偏差,偏差值在5000以内被视为合法。因此黑客利用了这一漏洞实施TCP欺骗攻击。

那防火墙怎样防御?

前面提到了随机序列号打乱,下面来看它的实现方式:

IP、TCP伪造攻击,防火墙是这样拦截的!

如图所示,经过防火墙的报文序列号都被修改,被增加或减小了10000,请注意,这个值是随机的,而且每次报文的随机值都不相同。通过修改序列号可以有效抵御TCP伪造攻击。

防火墙除了以上这些攻击外还有大量防御手段,总而言之,为了保障网络安全,防火墙是一个极其关键的安全防护产品。

原创文章,作者:余初云,如若转载,请注明出处:https://blog.jidcy.com/jsjc/2826.html

Like (0)
Previous 2026年6月1日 上午10:43
Next 2026年6月1日

相关推荐

  • 轻量云主机搭建私有云盘:低成本实现个人文件多端同步

    在数字生活高度渗透的今天,我们的手机、电脑、平板里存满了工作文档、旅行照片、学习资料,跨设备传输文件却成了不少人的日常痛点:微信传文件大小受限,QQ传输经常中断,不同品牌的设备自带…

    2026年8月21日
    0
  • 如何在服务器上安装 PHP(Linux / Windows / macOS)

    这篇文章会带你在 Linux、Windows 和 macOS 三个系统上完成 PHP 的安装,并介绍如何与 Apache 或 Nginx 配合使用、安装常用扩展,以及验证安装是否成…

    2026年4月20日
    0
  • 什么是 SSH?理解 SSH 及其加密技术

    远程连接服务器这件事,在没有加密的年代风险极高。用户名、密码、每一条执行的命令,全部明文跑在网络上,同一局域网里的人抓个包就能看清楚。Telnet 和 Rlogin 就是那时候的主…

    2026年4月14日
    0
  • 低成本抵御DDoS攻击,高防IP成中小企业防护首选

    DDoS攻击是目前互联网中最常见的网络攻击方式之一。 通过大量虚假流量对目标服务器进行攻击,堵塞网络耗尽服务器性能,导致服务器崩溃,真正的用户也无法正常访问。 再加上由各僵尸网络驱…

    2026年5月27日
    0
  • 什么是静态 IP 地址?

    静态 IP 地址保持一致且可预测,不会被路由器或互联网服务提供商(ISP)自动重新分配,因此适用于托管服务、远程访问和企业网络。 静态 IP 地址在实践中有哪些用途?很多时候,它能…

    2026年5月16日
    0
  • 高防IP的防护逻辑介绍

    当下的网络环境错综复杂,互联网行业时常遭受来自黑客乃至同行的恶意攻击,其中最为常见的攻击手法便是DDoS攻击,而应对DDoS攻击最普遍采用的防御方式,则是接入高防IP服务。那么究竟…

    2026年7月28日
    0
  • Linux服务器的日常运维与管理常用命令汇总

    在Linux服务器的日常运维与管理中,精通一系列常用命令成为了不可或缺的技能。这些命令如同一把把钥匙,能够解锁服务器的潜能,助您深度洞察系统状态,从而更加高效地执行维护任务,同时有…

    2026年4月22日
    0
  • 什么是反向DNS?如何做DNS反向查询?

    反向 DNS,也称为 rDNS,是网络和网络安全领域中一项重要技术。它本质上与传统的前向 DNS 查找相反,后者接收域名并返回相应的 IP 地址。相比之下,反向 DNS 查询会接收…

    2026年3月25日
    0
  • 什么是SSL证书?为什么要买SSL证书?

    我们在访问一个站点的时候,如果网页地址栏提示“不安全”,你还敢继续浏览吗? 互联网已经融入生活的方方面面,但随之而来的钓鱼网站、信息窃取等问题,总是让人头疼。我们在网上购物、使用网…

    2026年4月25日
    0
  • 域名赎回期究竟指的是什么?

    大家会发现,未及时续费的域名,过期一段时间后会进入赎回期,续费的价格会比正常续费贵上十几倍。所谓域名赎回,是指域名因未在常规续费期限内完成续费,被移入国际域名总库,国际域名总库会对…

    2026年6月15日
    0