Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Книга бельфер.docx
Скачиваний:
228
Добавлен:
20.09.2019
Размер:
9.74 Mб
Скачать
      1. 13.2.4. Протоколы иб при маршрутизации

Протоколы маршрутизации RIP, OSPF и BGP уязвимы в отношении фальсификации сообщений между соседними маршрутизаторами. Злоумышленник может выдать себя за новый или существующий маршрутизатор. Рассылая нелегитимные RIP или OSPF-сообщения обновления маршрутизации, он может нарушить схему маршрутизации в сети или направить часть трафика в системе через свой компьютер, то есть получит возможность прослушивать, изменять или уничтожать передаваемые данные. К таким сообщениям, в частности, относятся нелегитимные сообщения обновления маршрутизации протоколов RIP и OSPF на втором уровне, а BGP- на третьем уровне TCP/IP. Реализация таких угроз информационной безопасности относится к атакам типа отказ в обслуживании (DoS - Denial of Service), которая выражается в нарушении выполнения определенных функций (в данном случае функции маршрутизации). В качестве одного из показателей риска угрозы ИБ является последствие после ее реализации и при отсутствии защиты. В случае атаки DoS с помощью нелегитимных сообщений обновления маршрутизации последствием является вывод из работы части IP-сети из-за нарушения функции маршрутизации. Защитой от таких атак служат механизмы аутентификации, некоторые алгоритмы которых приведены в приложениях В и Г. Протокол аутентификации (подлинность источника) сообщений в RIP и OSPF специфицирован стандартом RFC-2453 и определен с помощью обычного пароля, который передаётся в открытом виде. Такая защита слабая, если злоумышленник имеет возможность прослушивать сеть.

Стандартом RFC-2082 [29] определён более сильный механизм защиты - аутентификация сообщений, предусматривающая проверку подлинности источника сообщений между соседними маршрутизаторами, а также целостность этих сообщений (т.е. подлинность их поступления от источника). Алгоритм такой аутентификации следующий. К сообщению обновления маршрутизации протоколов маршрутизации RIP, OSPF или BGP добавляется секретный ключ. Отправитель формирует хеш-функцию по стандартизированному протоколу MD5 такого объединенного с ключом сообщения. Хеш-функция является односторонней функцией и не позволяет восстановить исходное сообщение, включающее общий ключ соседних маршрутизаторов. Сообщение обновления маршрутизации вместе с полученной хеш-функцией пересылается получателю. Сам секретный ключ по сети не передается. Получатель проделывает ту же операцию: берёт полученное сообщение, добавляет к нему свою копию секретного ключа, вычисляет хеш-функцию и сравнивает результат с полученной хеш-функцией. Если она не совпадает, то сообщение отбрасывается.

Глава 14. Интегральное и дифференцированное качество обслуживания. Стандарты QoS в ip-сетях

    1. 14.1. Качество обслуживания

Сеть Интернет, кроме передачи данных, все больше и больше используется для поддержки мультимедийного трафика. В первую очередь это относится к передаче голоса поверх IP (VoIP), которая в отличие от передачи данных очень чувствительная к задержкам. При описании процедур работы сети ATM было показано, что различные виды информации мультимедийной сети требуют поддержки соответствующих механизмов обеспечения качества обслуживания QoS.Традиционные IP-сети не гарантируют никакого показателя QoS. Взять за основу сеть ATM, обеспечивающую передачу с необходимым QoS любого мультимедийного трафика, практически оказалось невозможным для сетей общего пользования из-за больших затрат. Это относится к каждому из вариантов: - построение сети ATM для трафика реального времени (речь, видео), требующую малую задержку (с сохранением IP-сети для передачи данных); - полная замена IP- сети на сеть ATM. Таким образом, возникла необходимость обеспечить поддержку различного мультимедийного трафика с разнообразными требованиями к уровню QoS в рамках архитектуры IP-сети. Механизмы QoS при рассмотрении их для использования в среде IP можно разделить на три категории: один подход оперирует в режиме сквозной передачи из «конца в конец» (еnd - tо - end), другой функционирует на уровне транзитов (hop – by – hop) и третий совершенно игнорирует IP, используя новую технологию многопротокольной коммутации по меткам MPLS. Первая категория определяет архитектуру интегрального обслуживания IntServ, а вторая – дифференцированного обслуживания DiffServ (DS) [30].