赛迪网 > IT技术 今日更新 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

外国专家称中国防火墙有缺陷 易遭攻击

发布时间:2006.07.07 07:35     来源:赛迪网技术社区    作者:skid

剑桥大学的计算机专家称,他们不仅突破了中国的伟大的防火墙,而且还找到了一种方法可以利用这个防火墙对中国具体的IP地址实施拒绝服务攻击。

  这个防火墙的部分任务是使用思科提供的路由器检查网络通讯中的中国政府需要审查的某些关键词,包括中国政府不能接受的政治思想和组织。

  剑桥大学的研究小组发出包含敏感词汇的数据包来测试这个防火墙。研究人员发现,通过忽略中国的路由器发出的虚假的传输控制协议重置信号可以绕过中国的入侵检测系统。

  剑桥大学计算机实验室的Richard Clayton表示,中国的那些机器允许数据包进出,但是,如果这些机器发现一些特殊的关键词,就会发出一些重置的指令关闭这些连接。如果你向连接的两端同时发出所有的这些重置数据包,网页的传输就非常好。而这样做是非常容易的。

  Clayton补充说,这就意味着中国的防火墙能够用来对中国内部的具体IP地址实施拒绝服务攻击,包括中国政府本身的IP地址。

  中国的入侵检测系统使用一种无国籍的服务器。这种服务器检查单独进出防火墙的数据包,这些数据包与以前的任何请求都没有关系。通过伪造包含一个“敏感的关键词”的数据包的源地址,人们可以引发这个防火墙封锁源地址和目标地址之间的通讯,每次封锁时间可达一个小时。

  如果攻击者识别出这些机器是地区政府办公室使用的,他们就可以封锁访问Windows更新,或者阻止境外的中国大使馆访问具体的中国网站的内容。

  Clayton表示,由于这个防火墙的设计,一位官员讲话中关键词的数据包就可能阻止他们的网站的访问。

  尽管这个技术只能封锁互联网上两点之间的通讯,但是,研究人员推算,一个单独的攻击者使用一个拨号网络就能够发动“有很大影响”的拒绝服务攻击。如果一个攻击者每秒钟能够发出100个可以引发攻击的数据包,每个数据包可以引起20分钟的网络通讯中断,每一次攻击就可以造成12万对端点无法进行通讯。

  Clayton表示,研究人员已经把他们的研究结果报告给了中国计算机应急反应小组。
(e129)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 黑客技术教程:安全扫描软件之浅谈 (07-06) · 窃取个人账户 电脑黑客大发不义之财 (07-06)
· 恶意软件正逐渐从电子邮件转向网站 (07-06) · 网络安全专家建议用户转向MAC操作系统 (07-06)
· 史上破坏力最大的10种计算机病毒排名 (07-06) · 基础知识:防火墙术语详解之防火墙类型 (07-06)
· 商业侵权引发文档安全管理的新需求 (07-06) · 诱骗盗取工商银行用户个人银行资料 (07-06)
· 黑客劫持僵尸网络 疯狂敲诈中小网站 (07-05) · 06到09年中国网络安全市场将快速增长 (07-05)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管