欧美变态口味重另类在线视频-欧美变态另类人妖-欧美变态另类牲交-欧美变态味孕交蓝光-欧美不卡-欧美不卡二区

行業新聞

您當前的位置:首頁 > 新聞資訊 > 行業新聞

如何監視加密網絡流量

發布源:深圳維創信息技術發布時間:2020-11-09 瀏覽次數:

多年來安全專家一直在敦促用戶加密所有網絡流量。

他們的觀點是:讓安全配置成為默認配置是很明顯的好辦法。

實現加密的標準和產品都已經非常成熟,沒有理由不這么做!然而,事情不完全是這樣。

但凡工程,總有各種利弊權衡,加密流量也不例外。

其中一大弊端就是安全人員和監視系統也看不透你的網絡流量了。

你該如何檢查網絡流量以查找惡意程序和有問題的內容呢?簡單粗暴地回答的話,答案就是你沒法用深度包檢測找出攻擊了。

更負責任一點的話呢,你可以在執行加解密的終端上檢測流量,從網絡流量元數據中獲悉各種信息,流量包頭中的信息能告訴你數據包的源頭和目的地。

思科《加密流量分析白皮書》指出,2015年加密流量占比21%,2016年占比40%,一年時間幾乎翻了一倍。

由于微軟Exchange之類企業產品趨于默認加密所有流量,企業內部流量加密的占比無疑在飛速提升。

任何像樣的主機或網絡入侵檢測系統(IDS/IPS)都會執行網絡分析,在合法加密流量海洋中查找惡意流量。

但深入了解工具運行機制和自身流量特性沒什么壞處。

微軟Office數據文件中支持的應用級加密,惡意黑客用來偷渡數據的隱寫術之類混淆技術不是這篇文章討論的內容。

本文要講述的,是你可以對協議級加密做些什么。

1. 使用網絡異常檢測工具如果不能觀測實際包內容,就得監視流量找出網絡異常。

那么,異常網絡行為有哪些特征呢?想知道這一點,你得弄清楚正常行為的構成。

比如說,通常不互聯的主機之間出現的連接,無論是內部主機互聯,還是內部主機與未知外部系統相連,都是值得懷疑的。

TCP/UDP端口的非正常使用也是值得監視的一種行為。

可在Dave端口列表上查看知名端口和不那么知名的端口。

不僅僅是非正常端口的使用,還要看正常端口是否被非正常應用使用,比如為傳輸層安全(TLS)保留的443端口有沒有用于傳輸明文流量。

這些任務太過瑣碎,不適合人工處理,有很多安全產品都嘗試檢測網絡行為異常,包括IBM的QRadar、Juniper Sky Advanced Threat Protection,甚至還有開源的Snort IPS。

最高級的產品,比如思科的 Encrypted Traffic Analytics,將監視與情報服務集成,跟蹤全球系統中的異常行為。

需要挖掘流量審查細節的時候,可以借助網絡分析工具。

Wireshark是最基本的,但Fiddler更適用于HTTP/HTTPS流量分析。

Fiddler作者 Eric Lawrence 寫的一篇文章闡述了怎樣通過元數據及其他辦法檢查TLS流量。

另一個有趣的工具集是來自Salesforce的JA3和JA3S。

該工具集可捕獲TLS連接特征,暴露出此類通信及連接使用方TLS實現的更多細節。

2. 使用SSL/TLS代理服務器使用安全套接字層(SSL)/TLS代理服務器能很大程度上令加密流量可審查。

包括加密通信在內的所有通信都要經過代理服務器,代理服務器在一端接受加密連接,解密流量,執行某些操作,然后重新加密并發送流量到目的地址。

代理服務器執行的操作中就可以包含安全操作,比如惡意軟件掃描和阻止禁用站點。

很多第三方安全產品都可以用作SSL/TLS代理。

此類代理服務器給已經很復雜的網絡配置又添了一層復雜度。

雖然可以通過緩存加速流量,但也存在拖慢流量的可能性。

2017年,美國國土安全部(DHS)計算機應急響應小組(CERT)協調中心曾發出一條警報,稱很多此類產品未進行恰當的證書驗證,或者轉發錯誤情況。

很多安全專家,比如卡耐基梅隆大型的 Will Dormann,辯稱SSL檢查反而會引入更多風險。

3. 準備應對非TLS加密網絡包層級上的流量合法加密通常由SSL/TLS實現。

但你可能遇到其他加密協議。

有些是合法的,有些則不應該出現在你的網絡上。

其中最為模棱兩可的協議就是Secure Shell (SSH)。

很多管理和開發工作都通過SSH完成。

問題在于,壞人也會用SSH。

你不可能全面禁用SSH,總得為特定網絡段和特定用戶放行SSH。

所以,不符合合法規程的SSH流量必須要在審查范圍內。

如果使用Windows終端,那網絡上就會出現很多Windows終端服務器用的遠程桌面協議(RDP)和Citrix服務器用的獨立計算架構(ICA)。

這些都是加密協議,通常使用TLS,但也可能在不同的TCP端口上,展現其他的差異。

公司應設專人控制這些終端,具備審查其行為的能力。

更隱蔽的是基于用戶數據報協議(UDP)的快速UDP互聯網連接(QUIC),這是TLS的低延遲版替代品。

HTTP/3標準納入了QUIC,但其基于UDP的特性限制了其應用。

舉個例子,防火墻通常全面阻止UDP入站。

這仍是相當前沿的問題,你可能根本看不到。

至于暗網所用的Tor,因為采用多層嵌套加密,除非有額外的隱私需求,普通用戶完全有理由封禁。

TLS的好處在于身份驗證、加密和消息完整性,這是無可否認的。

所有這些加密使一些合法的安全實踐變得更加困難,但這點困難并不足以讓你的流量保持不加密狀態裸奔。

無論是通過元數據,還是在終端檢查,依然有很多工具可以保護你的用戶和網絡。


  • 上一篇:Nutanix超融合在桌面虛擬化上的應用
  • 下一篇:如何才能做好數據安全?
  • Copyright © 2021 深圳市維創信息技術有限公司 版權所有

    粵ICP備2021016007號

    主站蜘蛛池模板: 不卡无码人妻一区三区音频欧美老师午夜漫画 | av免费在线观看男人得区的天堂 | av片中文字幕 | 精品视频一区二区三区中 | 国产一在线精品一区在线观看 | 亚洲欧洲日韩另类自拍 | 91极品哺乳期女神挤奶在线 | 四虎影视国产在线观看精品 | 免费国产成人18在线观看 | 高清二区 | 亚洲日韩片无码中文字幕 | 精品国产成人a区在线观看 精品国产成人a在线观看 | AV无码国产精品午夜A片麻豆 | 日本三级免费片 | 成人黄色小视频在线观看 | 亚洲H成年动漫在线观看不卡 | 国产一区二区在线观看麻豆 | 久久伊人精品影院一本到综合 | 国产精品九九视频免费看 | 亚洲深深色噜噜狠狠影院 | 亚洲精品久久久一区 | 国产精品夜夜春夜夜爽久久小说 | 亚洲另类激情综合偷自拍图 | 久久无码视频在线观看视频 | av中文字幕在线观 | 亚洲国产天堂久久久 | 欧美伊人 | 色婷婷我要去我去也 | 久久精品免视着国产成人 | 国精品产露脸偷拍视频 | 秋霞成人午夜鲁丝一区二区三区 | 国产手机视频在线 | 一区二区三区91 | 国精产品一区一区三区免费视频 | 欧美日韩亚洲综合在线一区二区 | 人妻精品人妻无码一区二区三区 | 97久精品国产片一区二区三区 | 国色天香中文字幕视频 | 国产精品成人免费福利 | 日本毛片爽看免费视频 | 97av视频在线播放 |