精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

你的深度包檢測有多深:DPI技術評估提案

安全 應用安全
深度包檢測(DPI)技術及其相關產品的評估,乍看之下似乎不難,然而,出于某些原因,還真就難以得出準確結論。

深度包檢測(DPI)技術及其相關產品的評估,乍看之下似乎不難,然而,出于某些原因,還真就難以得出準確結論。

[[191950]]

難點有多個方面。大多數公司不肯交出描述其DPI實現的代碼庫。于是,想要真正對比,就得進行黑箱測試,包括對每個設備來一場模糊測試。同時,不同協議有不同的復雜度和特性,各廠商可能有自己特定的函數或實現,未必會嚴格遵守協議規范,這些都是在部署DPI實現的時候應該納入考慮的內容。

產品對比中應考慮的因素遠不止上述這些。或許可以經由某種方法,或者至少構建一個框架,將定性的想法轉化為定量的比較體系。

首先,要搞懂控制平面和數據平面的概念。數據平面包括人機接口(HMI)讀寫指令,可從可編程邏輯控制器(PLC)讀取壓力或溫度數據,或者在時鐘間隔里向特定寄存器寫入數據。這就是PLC上跑的實際過程數據或梯形邏輯。同時,控制平面是能夠更新固件或完全停止控制器的全部操作。其指令包括了運行PLC的底層操作系統。這有點類似在 Windows PC 上執行Windows更新。由于很多PLC都利用與數據讀取相同的網絡流來更新固件版本,了解這一點是十分重要的。

基本上,控制平面和數據平面流量穿過的是同一個TCP連接,這也是為什么我們需要DPI的原因所在。因為用戶肯定想要從HMI收取數據,但又不想冒著自家PLC遭非授權攻擊者固件更新的風險。缺了DPI防火墻,你便無法區分數據平面和控制平面消息。

實現DPI防火墻的方法很多,包括完整協議實現、基于特征碼的方法、基于代理的方法、或者機器學習。各有優劣。

工業控制系統(ICS)領域里,基于特征碼的方法是很糟糕的機制。基于特征碼的方法僅僅是反應式機制。特征碼基于已發現的漏洞,意味著攻擊方法早已出現,且有可能影響正在運行的系統。特征碼只能提供淺薄的檢查,還要求特征碼數據庫不斷更新。(車間里有互聯網接入?想都別想。)一個特征碼通常專屬一個特定漏洞。攻擊方法只要修改了一個字節,就得新弄個特征碼出來緩解。

另外,該方法實際上就是建立了一張黑名單,而不是白名單。黑名單方法很糟糕。可以將之想象成構筑了一道1.8米高的墻,然后攻擊者架個2米的梯子就翻進來了。然后你把墻加高到2.3米,但是攻擊者又造了個2.5米的梯子,再次翻墻進來。畫面太美,不忍直視。這種被動防御的方法顯然是不符合時代發展需要的。主動方法更為有效。

實現的深度比廣度更重要。防火墻廠商可能宣稱支持500種協議,但支持到何種程度呢?驗證某個協議里的每一個字節并不意味著就支持該協議的DPI。

產品對比的評分方案是個不錯的選擇。我們怎么對比產品?DPI實現中最重要的因素是什么?80-90%的 ICS-CERT 漏洞都落入同一分類:惡意軟件/數據包模糊/緩沖區溢出/實現糟糕。

這些都歸結為一個問題:特定協議的包結構符合協議規范嗎?如果不符合,丟棄該數據包。

于是,結構良好的DPI實現應該包含哪些元素,是該好好列一列了。

1. 完整性檢查

DPI引擎理解協議完整性和數據包結構排列的能力。如果是 Ethernet/IP CIP 消息帶了個長度域,描述對“模擬輸入對象”和“獲取所有屬性”的操作,這意味著什么?允許的長度?還是說每個域的字節數?DPI實現必須知道內部和外部的協議,尤其是旨在捕獲那80-90%的 ICS-CERT 漏洞的時候。

2. 行為過濾

允許/拒絕特定功能代碼的能力,EtherNet/IP上的CIP服務,分布式網絡協議3(DNP3)中的DNP3對象等等。這是區分控制平面和數據平面操作的能力,讓用戶可以持續監測溫度或壓力儀表,同時確保固件更新操作不能進行。

3. 狀態檢查

調查響應是否有對應的請求。如果響應不是跟在初始請求之后回來的,那就是偽造的響應數據包,應丟棄。

4. 響應驗證

仔細看DNP3,你會發現,大多數已公布漏洞實際上攻擊的是HMI,而不是PLC或RTU(遠程終端單元)。這指示了響應消息應驗證的深度。

5. 廠商特定支持

另一種說法是廠商特定驗證。比如施奈爾的 Modbus FC 90 或者羅克韋爾的PCCC/CSPv4。如果DPI引擎理解你所用的廠商特定元素,那這就是一個重要的指標。

6. 管道支持

TCP/UDP消息包含多種ICS協議消息的地方。可以想象一下一幀數據里放進4條Modbus消息。DPI實現必須能處理這個,要能遍歷每條消息,確保沒有嵌入任何寫指令或固件更新。

上述六條的類型評分方案如下圖:

結構良好的DPI實現應該包含哪些元素

完整性檢查得分為4的依據是什么?有什么意義?這就是更難以解釋的部分了。如今,我們對要評估的方面有了共識,也有了分級評分機制。

基于該協議,"4"分意味著不是每一個域都被驗證了。比如說,Modbus FC15 (寫多個線圈)不驗證輸出的數量;或許就不驗證所有回復的數量。

Modbus FC15結構

Modbus FC15結構

而"6"分,就意味著DPI引擎驗證每一個域,確保數據包完全符合協議規范。

若缺乏產品細節,深度是個很難衡量的東西。公司愿意列出他們驗證協議的深度嗎?評分方案里的數字是很主觀的,每個DPI特性都可以再細分,得出更精準的視圖。

毫無疑問,DPI方法和基于特征碼的系統也可以與完全協議遵從或代理設置進行比較。另外,每個協議的DPI引擎深度可能各不相同,所以,按協議比較而不是各產品間進行比較,也是有意義的。通過檢查多個產品,產品間的關系也會改變,比如“產品X做這個比產品Y好“——這一點才是更有價值的。

最后,需要考慮的其他因素也還有。什么都支持,但用戶界面晦澀難懂的DPI引擎,對客戶而言也不是那么有用。

DPI引擎識別出無效幀時,有哪些操作是重要的呢?

  • 丟棄該幀?
  • 發送TCP重置?
  • 產生事件消息?

這里沒提到吞吐量和延時,因為這不是關于產品速度而是關于功能的。然而,像GOOSE這種要求低延時的協議,這些至少應該考慮到。基本上,要記住,不是所有DPI實現都是一樣的。

【本文是51CTO專欄作者“”李少鵬“”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2017-01-19 14:35:10

數據包DPInDPI

2012-06-25 11:06:07

2010-02-03 16:56:24

Python包

2021-12-26 07:48:55

網絡保險網絡攻擊網絡風險

2023-10-10 19:00:57

云網關報文檢測

2022-05-30 10:09:27

技術債

2015-09-17 14:54:07

SDNNFV網絡架構

2012-06-21 11:02:43

前端開發

2018-03-29 14:23:56

整機電商安裝

2011-12-20 15:46:01

評估

2013-11-14 09:13:50

2010-11-24 16:29:00

2010-04-13 11:24:42

光纖端面檢測布線

2012-07-10 14:15:42

前端開發

2012-06-20 10:18:00

2024-09-12 09:38:13

2021-11-23 13:21:10

通信加班職場

2020-03-31 20:00:59

人工智能AI

2025-07-23 03:00:00

AI人工智能文檔解析

2021-08-09 10:36:20

GoSlices Maps
點贊
收藏

51CTO技術棧公眾號

清纯唯美亚洲经典中文字幕| 日本免费不卡| 综合精品久久| 亚洲国产精品久久久久秋霞不卡 | 欧美美女激情18p| 男女裸体影院高潮| 五月天婷婷在线观看| 欧美aaaaa成人免费观看视频| 欧美大奶子在线| 国产呦小j女精品视频| 成人在线视频www| 欧美日韩国产一区中文午夜| 欧美日韩一区二区三区电影| 亚洲欧洲视频在线观看| 精品制服美女久久| 欧美在线亚洲一区| 成人免费毛片东京热| 欧美理论视频| 亚洲国产精品人人爽夜夜爽| 91pony九色| 毛片无码国产| 亚洲成人在线网站| 免费成人进口网站| 国产高清一区在线观看| 成人久久久精品乱码一区二区三区 | 久久久久国内| 久久久久久久久久久人体| 黄色片网站免费| 精品视频高潮| 欧美一级夜夜爽| 乌克兰美女av| 成人亚洲欧美| 午夜精品久久久久久不卡8050 | 日韩香蕉视频| 欧美国产日本在线| 九九精品视频免费| 日韩国产欧美一区二区| 亚洲免费影视第一页| 稀缺呦国内精品呦| 日韩精品成人| 欧美一级免费大片| 三级性生活视频| 日韩av一级| 在线观看一区二区精品视频| 男人和女人啪啪网站| 国精产品一区一区三区mba下载| 自拍偷拍欧美激情| 国产大尺度在线观看| 蜜桃视频在线观看免费视频网站www| 久久久久久久综合日本| 久久久久国产精品视频| 丰满少妇一级片| 国产xxx精品视频大全| 1卡2卡3卡精品视频| aaa一区二区三区| 国产一区免费电影| 91九色露脸| 国产av一区二区三区精品| 国产在线不卡一区| 亚洲bt欧美bt日本bt| 国产麻豆精品一区| 国产酒店精品激情| av日韩中文字幕| 国产综合在线播放| 99久久精品免费观看| 欧美日韩电影一区二区| 高清美女视频一区| 国产精品久久久久久久裸模| 一区二区三区观看| av中文字幕在线播放| 亚洲综合色噜噜狠狠| 无码人妻少妇伦在线电影| h片视频在线观看| 疯狂做受xxxx高潮欧美日本| 成人精品小视频| 国产精品久久乐| 欧美日韩亚洲国产综合| 在线a免费观看| 波多野结衣欧美| 日韩精品在线电影| 国产欧美小视频| 亚洲国产精品综合久久久| 久久999免费视频| 国产午夜在线播放| 日本女优在线视频一区二区| 亚洲a级在线观看| 色呦呦视频在线| 国产欧美日韩在线观看| 无码毛片aaa在线| 亚洲欧洲高清| 在线成人免费视频| avtt香蕉久久| 欧美第一精品| 亚洲91精品在线观看| 无码人妻一区二区三区免费| 精东粉嫩av免费一区二区三区| av电影成人| 国产裸舞福利在线视频合集| 亚洲人成影院在线观看| 中文字幕日本最新乱码视频| 999精品视频在线观看| 亚洲电影免费观看高清完整版在线| 免费看黄色的视频| 国产精品theporn| 国产精品av在线| 国产刺激高潮av| 国产精品久久三| 成人在线免费观看av| 99tv成人影院| 亚洲午夜色婷婷在线| 久久久www成人免费毛片| 日精品一区二区| 精品国产免费久久久久久尖叫 | 日本人成精品视频在线| www.com欧美| 欧美国产欧美综合| 97超碰青青草| 99a精品视频在线观看| 日韩最新在线视频| 蜜臀精品一区二区三区| 国产成人精品免费| 综合视频免费看| 在线成人视屏| 亚洲欧美成人网| 国产无遮挡又黄又爽| 国产一区二区三区综合| 亚洲国产激情一区二区三区| 日本精品不卡| 亚洲美女自拍视频| 男女视频免费看| 成人性生交大片| 国产911在线观看| 国产95亚洲| 日韩资源在线观看| 在线播放亚洲精品| 国产精品网曝门| www.日日操| 欧美色婷婷久久99精品红桃| 日韩av123| 欧洲视频在线免费观看| 五月天久久比比资源色| 亚洲黄色免费在线观看| 亚洲欧洲午夜| 黑人巨大精品欧美一区二区小视频| 肉体视频在线| 日韩久久精品一区| 久青草视频在线观看| 国产成人av电影在线播放| 成人在线免费高清视频| 亚洲啊v在线免费视频| 欧美高跟鞋交xxxxhd| 精品欧美在线观看| 亚洲资源中文字幕| 香港三日本8a三级少妇三级99 | 欧美精品成人网| 欧美亚洲国产激情| 国产精品嫩草视频| 日本高清在线观看wwwww色| 欧美日本在线观看| 成人在线观看高清| 国产成a人无v码亚洲福利| 国产一级不卡视频| 欧美日韩直播| 国产成人精品最新| 色视频在线免费观看| 欧美一区二区大片| 国产一级做a爰片在线看免费| 成人黄色av电影| 国产日产欧美视频| 久久精品高清| 丁香五月网久久综合| 欧美极品videos大乳护士| 亚洲美女在线观看| 一二三四区在线| 亚洲最新在线观看| 亚洲 欧美 日韩在线| 日韩有码一区二区三区| 亚洲国产精品女人| 私拍精品福利视频在线一区| 国产精品黄色av| 四虎亚洲精品| 亚洲理论在线a中文字幕| 亚洲一二区视频| 亚洲午夜精品17c| 97超碰在线资源| 国产乱子轮精品视频| 伊人成色综合网| 亚洲九九视频| 欧美xxxx黑人又粗又长密月| 亚洲三级在线| 97精品国产aⅴ7777| 尤物在线视频| 日韩av在线免费看| 91在线观看喷潮| 亚洲在线视频网站| 国产毛片欧美毛片久久久| 国产精品羞羞答答xxdd| 波多野结衣作品集| 黑人一区二区| 亚洲视频精品一区| 日韩三级视频| 亚洲综合国产精品| av激情成人网| 欧美亚洲国产成人精品| 99福利在线| 中文在线资源观看视频网站免费不卡| 性生活免费网站| 欧美性高清videossexo| 日韩手机在线观看| 亚洲精选免费视频| 国产又黄又粗的视频| av在线一区二区| 网站在线你懂的| 老司机精品久久| 国产一线二线三线女| 国产精品毛片一区二区在线看| 欧美日韩另类丝袜其他| 一区二区三区四区高清视频| 国产精品网址在线| 韩国美女久久| 91av网站在线播放| 国产蜜臀在线| 九九热精品视频在线播放| 天堂аⅴ在线地址8| 亚洲天堂av在线播放| 人妻夜夜爽天天爽| 日韩欧美国产一区在线观看| 国产女人18毛片水真多| 欧美精品日韩一区| 最近中文字幕在线观看视频| 色噜噜狠狠成人网p站| 亚洲免费在线视频观看| 亚洲第一综合色| 国产一级性生活| 一区二区三区中文字幕在线观看| 免费看一级大片| 国产精品乱码久久久久久| 国产精品国产三级国产专业不| 久久嫩草精品久久久久| 9.1成人看片免费版| 久久视频一区二区| 久久久久久久久久久国产精品| av午夜一区麻豆| 日本黄色特级片| 国产色产综合色产在线视频| 成人午夜剧场视频网站| 国产午夜久久久久| 国产高清一区二区三区四区| 国产三级精品视频| 亚洲天堂精品一区| 亚洲欧美一区二区三区久本道91| 免费在线观看a级片| 亚洲麻豆国产自偷在线| 免费又黄又爽又色的视频| 亚洲国产乱码最新视频| www日韩精品| 一本到高清视频免费精品| 久久精品视频2| 欧美色精品天天在线观看视频| 日韩乱码一区二区三区| 欧美日韩高清一区二区不卡| 99精品免费观看| 欧美精品一区二区精品网| 婷婷伊人综合中文字幕| 亚洲三级黄色在线观看| 麻豆视频在线观看免费网站| 久久99国产精品自在自在app| 日本不卡网站| 国产精品高潮在线| 国产va免费精品观看精品| 国产美女99p| 狠狠做六月爱婷婷综合aⅴ| 一区二区三区四区| 一区福利视频| 凹凸日日摸日日碰夜夜爽1| 久久97超碰色| 国产性生活毛片| 欧美国产禁国产网站cc| 波多野结衣爱爱视频| 午夜精品爽啪视频| 在线观看你懂的网站| 欧美一级久久久| 天堂а在线中文在线无限看推荐| 在线观看免费高清视频97| a在线免费观看| 日本不卡高字幕在线2019| 成人51免费| 蜜桃麻豆www久久国产精品| 91视频精品| 免费成人午夜视频| 久久99精品久久久| 免费a级黄色片| 亚洲女与黑人做爰| 五月天婷婷导航| 精品国产乱码91久久久久久网站| 酒色婷婷桃色成人免费av网| 欧美日韩第一视频| 成人看片网站| 国产精品自拍首页| 99久久99视频只有精品| 亚洲欧洲日产国码无码久久99| 韩国理伦片一区二区三区在线播放| 亚洲天堂资源在线| 亚洲免费大片在线观看| 懂色av中文字幕| 亚洲成年人在线播放| 午夜伦理在线| 国产精品∨欧美精品v日韩精品| 国产福利一区二区精品秒拍| 黄瓜视频免费观看在线观看www | 国产欧美一区二区三区四区| 精品视频高潮| 日本成人在线不卡| 蜜乳av一区二区三区| 欧美做受喷浆在线观看| 一区二区三区中文字幕在线观看| 夜夜躁狠狠躁日日躁av| 亚洲情综合五月天| 国内精彩免费自拍视频在线观看网址| 91精品视频网站| 日本久久一二三四| 可以在线看的黄色网址| 99re这里只有精品6| 久久精品美女视频| 日韩手机在线导航| 国产写真视频在线观看| 国产裸体写真av一区二区| 国产欧美日韩精品高清二区综合区| 日本中文字幕亚洲| 成人综合激情网| 欧美日韩大片在线观看| 91精品国产综合久久久久久| www.黄在线观看| 国产狼人综合免费视频| av中文字幕一区二区| 日韩在线xxx| 国产三级一区二区| 青青艹在线观看| 在线成人免费网站| 欧美成人app| 亚洲bbw性色大片| 蜜臀久久99精品久久久久久9| 成熟人妻av无码专区| 日本高清成人免费播放| 国产精品一区二区三区四区色| 日韩av电影在线免费播放| 国产成人ay| 黄色片在线免费| 中文字幕乱码一区二区免费| 伊人亚洲综合网| 久久精品国产亚洲7777| 久久精品一级| 久久99久久久久久| 99v久久综合狠狠综合久久| 成人精品免费在线观看| 亚洲免费电影在线观看| 国产精品黄色片| 在线一区日本视频| 国产高清亚洲一区| 91久久国产视频| 亚洲欧美中文日韩在线| av免费在线一区| 制服诱惑一区| 国产成人av一区二区三区在线观看| 国产精品第一页在线观看| 亚洲精品有码在线| 欧美aaa级| 国产精品无码免费专区午夜| 亚洲一区二区三区日本久久九| 色呦呦网站一区| 水莓100在线视频| 国产成人精品免费视频| 欧美肥老太太性生活| 老司机av网站| 欧美性猛交xxxx乱大交蜜桃| 在线观看二区| 国产高清精品一区二区三区| 亚洲免费影视| 国产suv精品一区二区68| 亚洲国产日韩欧美在线图片| 天然素人一区二区视频| 国产高清不卡无码视频| 久久伊人蜜桃av一区二区| 91精品国产乱码久久| 亚洲91av视频| 久久一区二区三区电影| 国产午夜在线一区二区三区| 欧美在线观看视频在线| 青青草原国产在线| 欧美性xxxx69| 成人激情av网| 中文字幕永久在线视频| 久久久久久久久网站| 日韩国产在线| 日韩av一二区| 日韩三级电影网址| 国产电影一区二区三区爱妃记| 国产xxxx振车| 亚洲色图.com| 国产黄色在线|