分析软交换系统的安全攻击与安全服务

wodeyayan 2010-01-06

软交换系统还是比较常用的,于是我研究了一下软交换系统的安全攻击与安全服务,在这里拿出来和大家分享一下,希望对大家有用。目前以软交换系统为核心的下一代网络(NGN)因其投资少、见效快、配置灵活正在受到运营商和产品提供商的青睐。

由于软交换采用IP技术并建立在Internet网基础上,为了系统自身的安全必须建立完备的安全机制。本文通过定义电信对网络信息安全的需求,列举目前流行的安全攻击方式的基础上,指出系统应提供的安全服务,并重点阐述安全机制的建立和涉及的相关技术。

一、引言

以软交换为核心的下一代网络(NGN)所具有的优势使得运营上在减少投资和加快建网进度的同时,能够使服务提供商和广大用户受益。但是,目前虽然不少厂家推出软交换系统的解决方案,各运营商也在积极进行建设,但由于该技术的提出和应用也就这十几年的事情,在协议完善,业务开展上仍需要很长的时间来进行,尤其是NGN网络以IP网络作为承载话音的网络时,如何解决现有的网络安全就成为系统能否安全、稳定运行的关键。

为了防止未经授权的实体利用软交换协议建立非法呼叫或干扰破坏合法呼叫,需要系统在软交换系统的连接建立、维持和释放上建立安全机制。由于IP网络上的安全问题非常复杂,包括网络核心设备安全、网络接入设备安全、网络自身安全、信息安全等方面,且涉及的技术很多,本文对以上各部分概述的同时,主要侧重对软交换系统中使用的IPSec协议作一个阐述。

二、安全需求

电信行业由于自身服务的需求,对网络信息安全有着很高的需求。首先安全涉及很多方面,包括网络系统的硬件、软件及其系统中的数据应受到保护,不会遭到偶然的或者恶意的破坏、更改、泄露,系统能连续、可靠、正常地运行,网络服务不中断。网络信息安全是一门涉及计算机科学、网络技术、通信技术、密码技术、信息安全技术、应用数学、数论、信息论等多种学科的边缘性综合学科。从广义来说,凡是涉及到网络上信息的可靠性、可用性、保密性、完整性、真实性和可控性的相关技术和理论都是电信对网络信息安全的要求。

可靠性:是指网络信息系统能在规定条件下和规定的时间内完成规定的功能。
可用性:是指网络信息可被授权实体访问并按需求使用。
保密性:是指网络信息不泄露给非授权用户、实体或过程,或供其利用。
完整性:是指网络信息未经授权不能进行改变。
真实性:是指在网络信息系统的信息交互过程中,确信参与者的真实统一性。
可控性:是指对网络信息的传播及内容具有控制能力。

因此,网络信息安全是一个涉及信息传送、使用、传播等多个方面的综合概念。成功的网络信息安全策略应当满足以上各方面要求。

三、安全攻击与安全服务

目前,针对IP网上的服务,主要会受到下列安全攻击:中断:系统资源遭到破坏或变得无法使用。这是一种可用性的攻击。中断涉及硬件和软件部分。比如硬件破坏,通过使网络核心或接入设备瘫痪、通信线路切断来达到使服务终止的目的。软件破坏可以采用Ping of Death等一系列的DOS(分布式拒绝服务攻击)攻击来耗尽系统和网络资源从而使服务质量下降,直至停止。

截取:未经授权的用户获取到系统某些资源的访问权。这是对机密性的攻击。只要非法用户通过技术手段获取到通信建立的相关信息,就可以捕获该通信链路上传递的信息,从而掌握一些机密信息。

修改:相对于"截取"的被动攻击,非法用户可以在获取某些资源信息的同时,采取主动攻击,修改资源信息,造成更大破坏。这种方式可以直接修改数据文件,也可以通过修改正在传送的数据而达到破坏目的。

捏造:未经授权的用户向系统中插入伪造的对象。这也是一种主动攻击方式。非法用户可以通过获取合法用户的身份验证信息欺骗系统,建立合法连接,从而对数据的真实性进行攻击。针对以上各种安全攻击,软交换系统必须提供相应的安全服务,保证合法用户的使用安全。主要手段如下:

(1)保密性。为了防止非法用户在数据传送和身份认证过程中获取信息,必须对传送的数据进行加密。通过将明文进行密码加密,转换成密文,从而使窃密者就是截取到数据也无法获得信息。另外,如果对数据传输的源、目的地址、端口等信息进行屏蔽,使其无法“监听”,就可以有效防止非法用户获取数据,从而达到更好的保密效果。本文介绍的IPSec VPN解决的是数据传递时的保密问题。

(2)认证。认证就是在双方通讯之前相互确认对方的身份,明确数据来源,防止非法用户盗用合法账号获取信息。认证服务包括实体身份认证和数据源认证两类。实体认证主要保证发起通信的实体是否拥有合法身份及其相应权限;数据源认证可以使得业务与具体的实体捆绑,加强安全防范。使用VPN技术可以确定通信双方的合法性,同时可以保证第三方无方伪装。

(3)完整性。在端与端通信中提供VPN技术可以有效杜绝非法用户修改传输数据。同时,通过数字签名、完整性检测技术,主动发现数据是否遭到破坏。

(4)访问控制。提供完备的访问控制,对于网络中的关键部分应建立严格的授权体制,对于通过认证的实体应按照实现设定的权限使用资源,禁止对未授权部分的访问。访问控制的信息一般保存在安全认证数据库中,故对该库也要设置高等级的安全措施。

四、安全机制

建立和使用安全机制才能真正防备攻击,获得安全服务。比如使用核心设备热备、边界隔离、VPN等措施使网络具备一定的反入侵能力;采用IPSec保证通信协议的安全传送;采用加密机制来提供保密服务,以及用数字签名技术来提供完整性和认证服务等。

边界隔离首先要求媒体网关、软交换等网络设备应具备一定的反入侵能力以增强系统的安全性;同时需要配备专用的隔离设备,如网关、防火墙,达到内网与外网的隔离。H.248及SIP等协议真正的媒体连接信息是放在SDP(即IP包的负载)中传递的,针对以上协议的网络隔离偏重两种解决方案,一种是使用能够解析相关应用协议(如SIP)的增强型NAT,即应用层网关(ALG);另一种是在NAT的外侧增加代理服务器。

相关推荐