软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2024年第5期:轻量级链式验证的网络传输层安全性增强方法

发布日期:

作者:冯学伟,徐恪,李琦,杨宇翔,朱敏,付松涛

单位:冯学伟,清华大学 计算机科学与技术系, 北京 10008411,徐恪,清华大学 计算机科学与技术系, 北京 100084;北京信息科学与技术国家研究中心(清华大学), 北京 100084;中关村实验室, 北京 10008102,李琦,北京信息科学与技术国家研究中心(清华大学), 北京 100084;清华大学 网络科学与网络空间研究院, 北京 100084;中关村实验室, 北京 10008103,杨宇翔,清华大学 计算机科学与技术系, 北京 10008404,朱敏,清华大学 计算机科学与技术系, 北京 10008405,付松涛,清华大学 计算机科学与技术系, 北京 10008406

关键词:计算机网络;网络传输层;链式验证;恶意报文注入

基金:国家重点研发计划(2022YFB3102300);国家自然科学基金(61825204,61932016,62132011);北京高校卓越青年科学家计划(BJJWZYJH01201910003011)

传输层是网络协议栈的关键组成部分, 负责为不同主机间的应用程序提供端到端的服务. 已有的传输层协议如TCP等为用户提供了基本的差错控制和确认应答等安全保护机制, 在一定程度上保证了不同主机间应用程序收发报文的一致性. 但现有的传输层安全保护机制存在严重的缺陷, 如TCP报文的序列号容易被猜测推理, 报文校验和的计算依赖于有漏洞的补码求和算法等. 这导致现有的传输层安全机制并不能保证报文的完整性和安全性, 从而允许一个远程的攻击者伪造出一个报文, 注入到目标网络流中, 对目标网络流形成污染或攻击. 针对传输层的攻击发生在网络协议栈的基础层次, 可以旁路掉上层应用的安全保护机制, 对网络基础设施造成严重的危害. 深入研究近年来针对网络协议栈的各种攻击和相关安全漏洞, 提出一种基于轻量级链式验证的传输层安全性增强方法LightCTL. 所提方法基于哈希验证的方式, 使TCP连接双方能够对传输层报文形成彼此可验证的共识, 避免攻击者或中间人窃取和伪造敏感信息, 从而解决网络协议栈面临的典型安全威胁, 包括基于序列号推理的TCP连接重置攻击、TCP劫持攻击、SYN洪泛攻击、中间人攻击、报文重放攻击等. LightCTL不需要修改中间网络设备如路由器等的协议栈, 只需对终端协议栈中的校验和相关部分进行修改, 因此方法易于部署, 同时显著提升了网络系统的安全性.

来源:2024年第5期

《软件学报》期刊编辑部

查看软件学报杂志2024年第5期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员