- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ALG在netfilter中实现.ppt
ALG在netfilter中的实现 droplet@ 目录 alg overview netfilter alg implementation ftp sip 什么是ALG ALG:application level gateway 一种在安全设备里面分析和修改应用层协议内容的技术 ALG的用途 创建动态连接 有些应用层协议在协议交互过程中需要创建动态连接,动态连接的参数通过协议内容传递。连接可以分为控制连接和数据连接。一般来说,包含动态连接参数的连接叫做控制连接;不包含动态连接参数的连接叫做数据连接。由于在配置安全设备的过滤策略时,无法预知动态连接的地址和端口,所以需要ALG技术来帮助动态连接穿越安全设备。 修改协议内容 如果在安全设备上启用了地址转换(NAT)功能,那些在协议内容中传递动态连接参数的应用协议就有可能无法工作(协议内容中的地址有可能是私有地址,或者是需要映射到私有地址的公开地址)。ALG技术可以修改协议内容中的地址或端口,进而帮助这些应用协议正确穿越安全设备。 ALG的实现 关键字匹配 在协议内容里查找地址或端口的关键字。 协议解析 解析协议内容,生成相应的数据结构。 ALG的要点 什么时候创建动态连接? 根据协议内容判断何时需要创建动态连接。需要注意动态连接的参数。 什么时候修改协议内容? 开启地址转换功能时才需要修改协议内容。不仅要修改地址,而且可能需要修改端口。 如何修改协议内容? 协议内容中的地址和端口是如何表示的?是字符串还是数字(十进制还是十六进制)。协议中的相关项是否需要修改(比如数据长度)。校验和是否需要重新计算?是否需要分配一个新的数据包。 ALG的图示 netfilter ALG conntrack conntrack是管理连接的模块。每个连接都可以与一个ip_conntrack_helper关联。ip_conntrack_helper是netfilter中用来分析应用层协议的数据结构。 nat nat是完成地址转换功能的模块。每个连接都可以与一个ip_nat_helper关联。ip_nat_helper是netfilter中用来修改应用层协议的数据结构。 ip_conntrack_helper ip_nat_helper ip_conntrack_expect 调用流程 ip_conntrack_helper调用点 ip_nat_helper调用点 重要函数 ip_conntrack_expect_related 把expect与conntrack关联起来 ip_conntrack_change_expect 修改expect的参数 ip_conntrack_unexpect_related 解除expect与conntrack的关联关系 源转换的地址变化 目的转换的地址变化 地址转换与发送方向 注意事项 ip_conntrack_helper与ip_nat_helper之间如何传递参数? ip_conntrack_helper-help分析应用层协议,可以把分析结果保存在ip_conntrack_expect.help中。这样可以避免在ip_nat_helper-help中再次分析应用层协议。 IP_NAT_HELPER_F_ALWAYS的作用? 一般情况下,只有连接有与之关联的expect才会调用ip_nat_helper-help,有几个expect就会调用几次。如果有这个标记,那么,即使连接没有与之关联的expect,ip_nat_helper-help依然会被调用。 连接中与应用层协议相关的结构? 连接中,与应用层协议相关的结构是ip_conntrack.help。 ftp协议概览 面向命令行的协议,命令行以\r\n结束。 控制连接,目的端口默认是21。 控制连接传输命令,数据连接传输数据。 创建数据连接的命令有两种 PORT:主动方式,数据连接由服务器发起。 PASV:被动方式,数据连接由客户端发起。 ftp协议过程 PORT分析 PASV分析 不转换 源转换 目的转换 协议匹配方法 PORT字串 PORT h1,h2,h3,h4,p1,p2 227字串 227 Entering Passive Mode (h1,h2,h3,h4,p1,p2) 注意事项 数据连接地址与控制连接地址不一致的问题 port或227字串中的地址可能与控制连接的地址不一致(可以是其他主机的地址),这样会导致潜在的漏洞出现。 sip协议概览 采用与http类似的格式 当前版本是2.0 基于UDP或TCP 默认端口是5060 sip协议元素 代理模式 重定向模式 呼叫 挂断 sip消息格式 请求消息举例 应答消息举例 sdp举例 sip字段 REQUES
您可能关注的文档
- 1DQ-012 AVC调试措施.doc
- 1_10000地形图_DLG_数据生产质量控制检测.doc
- 1_MCP乙烯受体阻断剂对香蕉果实采后生理和品质影响.doc
- 300MW机组火力发电厂电气部分设计论文.doc
- 300MW汽轮发电机消缺检修.doc
- 327个课程(主要是文科)名字翻译.doc
- 341低段阅读教学模式.doc
- 36 火电厂机组RB功能研究分析.doc
- 360度绩效评价失败成因其解决对策探究.doc
- 389 中国移动通信公司中国联合通信公司营销比较分析报告.doc
- Amqjuya_a2010年公务员考试申论考试热点汇总.doc
- An Analysis of English Humor from the Perspective of Pragmatics 从语用学角度分析英语幽默.doc
- An Overview of the Course of Language Development.ppt
- Android安全机制探讨分析.ppt
- Android安全权限.doc
- Android平台SLite数据应用--播放列表.doc
- anquanjiankong.doc
- Ansoft展示课件.ppt
- Ansoft瞬态场计算步骤及RMxprt结果对比.doc
- ANSYS大型变压温度场有限元分析.doc
最近下载
- (正式版)D-L∕T 751-2014 水轮发电机运行规程.docx VIP
- 2025年天津市部编版小升初语文试卷现代文阅读题分类汇编(含答案) .pdf VIP
- NBT 10243-2019 水电站发电及检修计划编制导则.docx VIP
- 2025年秋(必威体育精装版版)二年级语文上册第六单元教案(部编新教材).pdf
- 看盘的知识与技巧.ppt VIP
- DL-T-710-2018水轮机运行规程.docx VIP
- 远古的信息(课件)人教版2025美术一年级下册.pptx
- 宿州市埇桥区花鼓戏剧团进景区活动策划.docx VIP
- (正式版)D-L∕T 1869-2018 梯级水电厂集中监控系统运行维护规程.docx VIP
- 封神英杰传攻略资料.pdf VIP
文档评论(0)