一种网络边界检测方法

xiaoxiao2020-10-23  14

一种网络边界检测方法
【技术领域】
[0001]本发明涉及一种网络边界的检测方法,属于网络技术安全领域。。
【背景技术】
[0002]目前,很多单位都设置有两个网络,一个是用来上网的可互联网的网络,一个是用来办公的内网网络;随着网络及信息技术的飞速发展,企业运营对网络的依赖日益加深,用户的网络及信息安全也正日益面临越来越多的风险:蠕虫、木马、间谍软件、恶意网页、垃圾邮件,融合多种渗透和破坏技术的复合式攻击,针对网络基础设施发起的拒绝服务攻击(DoS/DDoS),给企业的经营造成了巨大的破坏。同时新问题仍在不断涌现,网络安全威胁逐渐由网络层向应用层发展,由早期针对TCP/IP协议漏洞的攻击,转到利用TCP/IP数据包内容对操作系统和应用漏洞的攻击,给识别和控制这些威胁带来了新的困难。故此为安全起见,原则上办公网络和可连互联网的网络是不允许联通的,但在网管人员误操作下可能会发生内网网络和外网网络的发生物理连接的情况。而此时两个网络处于不同的网段,使用人员很难发现两个网络发生了网络连接,形成非法边界。
[0003]为此,如何提供一种网络边界的检测方法,是本发明研宄的目的所在。

【发明内容】

[0004]本发明提供一种网络边界检测方法,解决了现有技术中内外网的非法连接,有效的保障了办公网络的安全性。
[0005]一种网络边界检测方法,包括:网卡抓包引擎、数据包分析模块、ARP探测模块和ICMP探测模块。
[0006]所述的数据包分析模块设置有数据包队列模块。
[0007]所述的ICMP探测模块设置有TTL探测。
[0008]过程分为以下几步:
步骤(I):设置内网网络范围,设置内网IP地址范围,我们认为非设置内网范围的数据包均视为可疑数据包;
步骤(2):启动网卡抓包引擎,抓取网络数据包;
步骤(3):进入数据包分析模块,分析网络数据包,找出源IP地址不是内网范围的的数据包;同时进入数据包队列模块,把不是内网范围的IP地址放入可疑检测队列;
步骤(4):启动ARP探测模块,在非法内网中找出一个可用的IP地址,该地址视为非法;
步骤(5):进入ICMP探测模块,利用所述步骤(4)中IP地址进行TTL探测,如果可以探测通,说明发现的该IP地址所在的网络是一个非法网络边界。
[0009]本发明的有益效果是:处理起来简单便捷、快速准确,能够有效的预知网络安全性能,提高了企业信息安全保护能力。
【附图说明】
[0010]图1为本发明的原理框架图。
[0011]图2为本发明的内网检测流程图。
[0012]图3为本发明的外网检测流程图。
【具体实施方式】
[0013]下面结合附图1、附图2,附图3对本发明做进一步分析。
[0014]一种网络边界检测方法,如图1所示包括:网卡抓包引擎、数据包分析模块、ARP探测模块和ICMP探测模块;数据包分析模块设置有数据包队列模块;ICMP探测模块设置有TTL探测。内网检测方法如图2所示:
步骤(I):设置内网网络范围,设置内网IP地址范围,我们认为非设置内网范围的数据包均视为可疑数据包;
步骤(2):启动网卡抓包引擎,抓取网络数据包;
步骤(3):进入数据包分析模块,分析网络数据包,找出源IP地址不是内网范围的的数据包;同时进入数据包队列模块,把不是内网范围的IP地址放入可疑检测队列;
步骤(4):启动ARP探测模块,在非法内网中找出一个可用的IP地址,该地址视为非法;
步骤(5):进入ICMP探测模块,利用所述步骤(4)中IP地址进行TTL探测,如果可以探测通,说明发现的该IP地址所在的网络是一个非法网络边界。
[0015]如图3所示是对可疑IP所在网段进行检测的过程:
1.设置外网探测地址,外网探测地址指的是一个可以从互联网可疑路由到的外网的IP地址。
[0016]2.从可疑队列中取出可疑IP地址,并把可疑IP地址所在的网段认为是可疑边界网段。
[0017]3.在可疑网段中找到一个未使用的IP地址,进行ARP封装数据包,把本机IP设置为可疑IP地址网段的一个地址进行ARP探测,查看此IP是否已经占用,如果未被占用我们把这个地址作为客户机发包探测的源IPl。
[0018]4.使用IPl作为本机地址,外网探测地址作为目标地址,封装ICMP数据包对可疑网段内的地址进行TTL探测,如果目标地址可达,那此地址就认为是违规边界。
[0019]Arp探测指:假设可疑网络段地址为192.168.1.1-192.168.1.255,用IP192.168.1.2作为源地址向192.168.1.3发送ARP数据包,如果有应答,说明192.168.1.3已经占用,如果没有应答,说明192.168.1.3未被占用,那么就使用192.168.1.3作为TTL探测的源地址。
[0020]TTL探测:使用ARP探测发现的未占用IP 192.168.1.3作为源地址,可疑网段内的IP192.168.1.4作为目标地址组装ICMP数据包,向外网地址发送ICMP探测包,如ICMP数据包可达,说明客户机可以通过192.168.1.4连接到外网,从而发现违规边界。
[0021]以上对本申请所提供的一种实现虚拟机与管理域进程间通信的方法进行了详细介绍,本文中应用了实施例对本申请的原理及实施方式进行了阐述,以上实施例的说明只是用于帮助理解本申请的方法及其核心思想;同时,对于本领域的一般技术人员,依据本申请的思想,在【具体实施方式】及应用范围上均会有改变之处,综上所述,本说明书内容不应理解为对本申请的限制。
【主权项】
1.一种网络边界检测方法,其特征在于,设置有网卡抓包引擎、数据包分析模块、ARP探测模块和ICMP探测模块;所述的数据包分析模块设置有数据包队列模块;所述的ICMP探测模块设置有TTL探测。2.根据权利要求1所述的一种网络边界检测方法,其特征在于,包括: 步骤(I):设置内网网络范围,设置内网IP地址范围,我们认为非设置内网范围的数据包均视为可疑数据包; 步骤(2):启动网卡抓包引擎,抓取网络数据包; 步骤(3):进入数据包分析模块,分析网络数据包,找出源IP地址不是内网范围的的数据包;同时进入数据包队列模块,把不是内网范围的IP地址放入可疑检测队列; 步骤(4):启动ARP探测模块,在非法内网中找出一个可用的IP地址,该地址视为非法; 步骤(5):进入ICMP探测模块,利用所述步骤(4)中IP地址进行TTL探测,如果可以探测通,说明发现的该IP地址所在的网络是一个非法网络边界2。
【专利摘要】本发明涉及一种网络边界的检测方法,包括:网卡抓包引擎、数据包分析模块、ARP探测模块和ICMP探测模块;数据包分析模块设置有数据包队列模块;ICMP探测模块设置有TTL探测。本发明的有益效果是:处理起来简单便捷、快速准确,能够有效的预知网络安全性能,提高了企业信息安全保护能力。
【IPC分类】H04L29/06, H04L29/12, H04L12/26
【公开号】CN104883281
【申请号】CN201510276946
【发明人】杨华, 宋美玉, 吴振芳
【申请人】北京北信源软件股份有限公司
【公开日】2015年9月2日
【申请日】2015年5月27日
转载请注明原文地址:https://www.famiwei.com/read-8136296.html

最新回复(0)