论文部分内容阅读
拒绝服务攻击是一种危害性大、破坏性强的网络攻击方式,是目前因特网中最严峻的安全问题之一。近几年来,有关如何防范拒绝服务攻击的研究已成为网络安全领域的热点问题。其中,IP追踪技术是一种可有效对抗拒绝服务攻击的防御技术,通过该技术能够定位攻击源并且重构出攻击路径。本文的工作是针对基于包标记的IP追踪技术的创新和研究,重点为针对基于DPPM的包标记方法的研究。针对DPPM中路由负担过重这一问题,设计一种新的包标记方法——模运算包标记方法MPM,该方法通过对IP包包头中的标识域的值进行模运算后来决定该数据包应由攻击路径上的哪个路由器来标记。通过NS2仿真实验分别测试MPM、PPM、DPPM的重构包数、路由负担、收敛时间等因素,实验结果显示MPM不仅在路由负担方面比PPM和DPPM减轻了很多,并且在重构包数方面也取得了进步,在任何路由总数的情况下其重构包数均不超过32。MPM方案可以追踪利用IP数据包发起的拒绝服务攻击。针对DPPM中标记空间受限这一问题,提出一种新的包标记方法——动态概率多条标记方法MDPPM,该方法不再采用IP包头中有限的空闲字段作为标记空间,而是采用ICMP包中更为庞大的数据域作为标记空间,从而实现多条标记。通过NS2仿真实验在无丢包现象和有丢包现象的网络中分别测试MDPPM和DPPM的平均重构包数,实验结果显示MDPPM不仅解决了DPPM标记空间受限的问题,并且在重构包数方面较DPPM有了大幅的减少。若MDPPM中一个包中有条标记域,则在无丢包网络中MDPPM的重构包数恰为DPPM的,在有丢包网络中MDPPM的重构包数更少于DPPM的。MDPPM方案可以追踪利用ICMP包发起的拒绝服务攻击。