本書重點(diǎn)介紹了域間路由尋址方面的安全監(jiān)測和防御技術(shù)。首先系統(tǒng)化地介紹了邊界網(wǎng)關(guān)協(xié)議的基本原理和互聯(lián)網(wǎng)域間路由安全面臨的風(fēng)險(xiǎn)和挑戰(zhàn);然后梳理了互聯(lián)網(wǎng)域間路由安全監(jiān)測關(guān)鍵技術(shù);最后著重介紹了互聯(lián)網(wǎng)域間路由知識譜系和構(gòu)建方法、互聯(lián)網(wǎng)域間路由異常的檢測方法以及互聯(lián)網(wǎng)域間路由安全防御技術(shù)。
域間路由協(xié)議作為網(wǎng)絡(luò)空間的基礎(chǔ)設(shè)施,提供了自治系統(tǒng)間的通信機(jī)制,控制著域間流量轉(zhuǎn)發(fā)走向,對互聯(lián)網(wǎng)運(yùn)行起著重要的作用。隨著互聯(lián)網(wǎng)的飛速發(fā)展,網(wǎng)絡(luò)設(shè)備和自治域在數(shù)量上呈現(xiàn)爆炸增長的趨勢,網(wǎng)絡(luò)拓?fù)渥兊脧?fù)雜。域間路由協(xié)議缺乏任何形式的路徑或者來源的驗(yàn)證,使得這一協(xié)議在歷突發(fā)狀況時(網(wǎng)絡(luò)攻擊、鏈路中斷、錯誤配置等)造成域間路由選路發(fā)生劇烈變化。帶有破壞性的路由事件會造成網(wǎng)絡(luò)可用帶寬變小、網(wǎng)絡(luò)延時變大以及應(yīng)用服務(wù)訪問中斷,影響網(wǎng)絡(luò)和應(yīng)用服務(wù)的性能,嚴(yán)重的事件可能造成國家能源、銀行、交通運(yùn)輸國防工業(yè)及國家重要基礎(chǔ)設(shè)施等方面的網(wǎng)絡(luò)服務(wù)不可達(dá),嚴(yán)重影響社會濟(jì)和人民生活的正常運(yùn)行。此外,路徑變化也會危及國家網(wǎng)絡(luò),網(wǎng)絡(luò)流量含大量的敏感信息,揭示網(wǎng)絡(luò)運(yùn)營者的競爭策略、商業(yè)秘密甚至國家機(jī)密等,惡意攻擊者可從中實(shí)現(xiàn)大規(guī)模竊聽、身份欺騙甚至選擇性內(nèi)容修改,且執(zhí)行這樣的攻擊不用訪問或接近受影響的網(wǎng)絡(luò),甚至這種攻擊不會使受害者的網(wǎng)絡(luò)通信產(chǎn)生中斷,可持續(xù)較長時間而不被受害者發(fā)現(xiàn)。
本書根據(jù)作者在域間路由監(jiān)測和防御方面多年的研究驗(yàn),對域間路由監(jiān)測和防御關(guān)鍵技行了系統(tǒng)梳理。本書共分為8章:第1章介紹邊界網(wǎng)關(guān)協(xié)議的基木概念,閘述了域間路由面臨的風(fēng)險(xiǎn)和面臨的挑戰(zhàn)。第2章對域間路由監(jiān)行了概述括邊界網(wǎng)關(guān)協(xié)議基本概述、域間路由報(bào)文采集技術(shù)和全球相關(guān)采集工程、BGP路由異常監(jiān)測技術(shù)以及常用的知名系統(tǒng)。第3章介紹了域間路由知識譜系括互聯(lián)網(wǎng)碼號資源分配、互聯(lián)網(wǎng)信息資源數(shù)據(jù)庫、路由宜告數(shù)據(jù)、網(wǎng)站IP地址映射、AS 知識挖掘以及域間路由知識譜系構(gòu)建。第4~6章介紹了城間路由異常監(jiān)測的關(guān)鍵技術(shù)括域間路由前綴監(jiān)測、路由泄露監(jiān)測、路由中斷監(jiān)測等。第7章介紹了域間路由防御技術(shù)括主動防御和被動防御技術(shù)以及自治域間地址驗(yàn)證。第8章為本書的結(jié)束語
本書的部分研究成果來源于國家研發(fā)計(jì)劃“大規(guī)?尚诺木幹仿酚申P(guān)鍵技術(shù)和應(yīng)用示范”項(xiàng)目課題“網(wǎng)間互聯(lián)可信路由關(guān)鍵技術(shù)與設(shè)備研發(fā)”,該課題主要研究網(wǎng)間互聯(lián)可信路由關(guān)鍵技術(shù),支持域間路由行為協(xié)作和攻擊防范。本書作者所在的郵電大學(xué)計(jì)算機(jī)學(xué)院(性軟件學(xué)院)信息網(wǎng)絡(luò)中心路由研究團(tuán)隊(duì),長期從事網(wǎng)絡(luò)空間測量、路由監(jiān)測、互聯(lián)網(wǎng)基礎(chǔ)資源測繪工作,承擔(dān)了若干面向網(wǎng)絡(luò)空間的國家研發(fā)計(jì)劃課題、國家自然科學(xué)等項(xiàng)目,在路由監(jiān)測領(lǐng)域有深厚的技術(shù)積累。
感謝郵電大學(xué)計(jì)算機(jī)學(xué)院信息網(wǎng)絡(luò)中心的馬嚴(yán)教授、黃小紅教授以及清華大學(xué)網(wǎng)絡(luò)科學(xué)與網(wǎng)絡(luò)空間研究院張晗助理教授。馬嚴(yán)教授是下一代互聯(lián)網(wǎng)領(lǐng)域研究的專家,長期從事互聯(lián)網(wǎng)協(xié)議、IPv6 技術(shù)以及網(wǎng)絡(luò)空間方面的研究,對本書關(guān)鍵技術(shù)和寫作思路提出了建設(shè)性意見,也是作者本人的啟蒙導(dǎo)師。黃小紅教授是實(shí)驗(yàn)室團(tuán)隊(duì)負(fù)責(zé)人,在網(wǎng)絡(luò)優(yōu)化、網(wǎng)絡(luò)空間等方面有深厚的科研積累,在科研方法、科研條件等方面給予了作者大力支持,在本書寫作過程中也提出了寶貴的指導(dǎo)意見,拓展了作者寫作的思路。張晗助理教授在可控的IPv6下一代互聯(lián)網(wǎng)體系結(jié)構(gòu)領(lǐng)域已開展十多年基礎(chǔ)理論研究和核心技術(shù)攻關(guān),研究成果在網(wǎng)絡(luò)基礎(chǔ)設(shè)施建設(shè)和運(yùn)行中得到了應(yīng)用,在本書撰寫過程中從理論和工程層面提出了寶貴意見,也參與了書籍部分內(nèi)容的撰寫此外,在本書撰寫過程中,得到了實(shí)驗(yàn)室研究生、團(tuán)隊(duì)老師們的大力支持。參與本書相關(guān)工作的研究生有張毓、徐鵬舉、舒坤博、趙仕棋、曾曼、劉仰斌、白俊東、嚴(yán)歡、王子昊、李赫楊、陽乾宇、袁晟等人,作者在此表示誠摯的謝意。
張沛,北京郵電大學(xué)講師。2007年9月至2012年5月,于北京郵電大學(xué)信息網(wǎng)絡(luò)中心從事網(wǎng)絡(luò)測量、網(wǎng)絡(luò)管理、大數(shù)據(jù)分析等方面研究,獲博士學(xué)位。2012年9月至2014年9月于清華大學(xué)博士后流動站從事網(wǎng)絡(luò)空間安全研究,2015年1月加入北京郵電大學(xué)網(wǎng)絡(luò)技術(shù)研究院信息網(wǎng)絡(luò)中心研究團(tuán)隊(duì),主要研究領(lǐng)域包括知識驅(qū)動的網(wǎng)絡(luò)空間數(shù)據(jù)智能分析、數(shù)據(jù)可視化等方向。
第1章緒論
1.1邊界網(wǎng)關(guān)協(xié)議
1.2域間路由風(fēng)險(xiǎn)
1.3域間路由面臨的挑戰(zhàn)
第2章互聯(lián)網(wǎng)域間路由監(jiān)測概述.
2.1邊界網(wǎng)關(guān)協(xié)議概述
2.1.1自治系統(tǒng)
2.1.2BGP 協(xié)議概述
2.1.3BGP消息類型
2.1.4 BGP路由信息庫......
2.1.5BGP路由決策過程.......2.2BGP路由報(bào)文采集
2.2.1被動路由報(bào)文采集..
2.2.2實(shí)時流報(bào)文采集.
2.2.3 BGP監(jiān)控協(xié)議
2.3BGP路由報(bào)文采集工程...
2.3.1 RIPE NCC 路由信息服務(wù).....
2.3.2Route Views
2.3.3BGPStream
2.4 BGP路由異常監(jiān)測技術(shù)..
2.4.1路由異常分類...
2.4.2路由異常威脅
2.4.3路由異常檢測方法
2.5常用系統(tǒng)介紹.
2.5.1 BGP.He,net "
2.5.2BGP,Potaroo.net
2.5.3BGPMon
第3章互聯(lián)網(wǎng)域間路由知識譜系
3.1互聯(lián)網(wǎng)號碼資源分配
3.1.1 AS號碼分配
3.1.2 IP地址分配.
3.2互聯(lián)網(wǎng)號碼資源數(shù)據(jù)庫3.2.1互聯(lián)網(wǎng)號碼注冊信息庫3.2.2互聯(lián)網(wǎng)路由注冊信息庫
3.2.3WHOIS信息查詢協(xié)議3.2.4 RDAP注冊數(shù)據(jù)訪問協(xié)議3.3路由宣告數(shù)據(jù)
3.3.1 AS路由前綴映射
3.3.2AS Peer關(guān)系
3.3.3路由傳播路徑
3.3.4路由前綴可見性3.3.S級別網(wǎng)絡(luò)拓?fù)?.4網(wǎng)站信息IP地址映射3.4.1網(wǎng)站行業(yè)主題分類3.4.2網(wǎng)站多源IP映射。3.4.3解析IP地址映射3.S知識挖掘
3.5.1AS商業(yè)關(guān)系推斷
3.5.2AS組織機(jī)構(gòu)映射
3.5.3AS性質(zhì)分類
3.5.4AS等級排名
3.5.S地理疆域
3.6互聯(lián)網(wǎng)域間路由知識譜系構(gòu)建3.6.1域間路由知識本體
3.6.2域間路由知識圖譜
第4章互聯(lián)網(wǎng)域間路由前綴監(jiān)測4.1路由事件分類
……
5.4.3路由泄露快速定位算法
5.4.4風(fēng)險(xiǎn)評估算法
第6章互聯(lián)網(wǎng)域間路由中斷監(jiān)測
6.1域間路由中斷事件分類
6.1.1根據(jù)路由中斷位置分類
6.1.2根據(jù)路由中斷原因分類
6.1.3根據(jù)路由中斷粒度
6.2典型域間路由中斷事件
6.2.1 Facebook 路由中斷事件
6.2.2KT路由中斷事件
6.3現(xiàn)有檢測方法
6.3.1路由不穩(wěn)定檢測
6.3.2路由中斷檢測
基于網(wǎng)絡(luò)拓?fù)渑c服務(wù)分析的BGP 中斷檢測.1路由可見性特征構(gòu)建
.2關(guān)聯(lián)自治系統(tǒng)BGP 中斷事件檢測.3重要自治系統(tǒng)BGP 中斷事件檢測.4重要IP前綴BGP 中斷事件檢測第7章互聯(lián)網(wǎng)域間路由防御
7.1主動防御技術(shù)
7.1.1路由主動防御
7.1.2路由泄露主動防御
7.1.3自治域信譽(yù)評估
7.2被動防御技術(shù)
7.2.1域間路由緩釋
7.2.2域間路由防御聯(lián)盟
7.3自治域間源地址驗(yàn)證
7.3.1路由分級過濾
7.3.2追溯審計(jì)技術(shù)
7.3.3真實(shí)源地址驗(yàn)證體系
第8章結(jié)束語
參考文獻(xiàn)