新四季網

內聯網計算機與網際網路未授權連接監測系統及方法

2023-09-23 06:42:25 1

專利名稱:內聯網計算機與網際網路未授權連接監測系統及方法
技術領域:
本發明涉及計算機網絡安全領域,具體地說,是在一個要求與網際網路隔離的內聯網上監測內聯網上是否有計算機與網際網路進行未授權連接的系統。此外,本發明還公開了其監測方法。
2、在網絡的邊界安裝防火牆等訪問控制設備。防火牆的作用是設置一定的訪問權限,只有訪問權限之內的用戶才能夠通過防火牆進行訪問,如果不在訪問權限之內,就被防火牆擋住。
這兩種方法的缺點是內聯網用戶可能通過數據機撥號等方法直接連入網際網路,來破壞內聯網與網際網路物理隔絕性,或避開訪問控制的權限要求。如

圖1所示。正常的內聯網是使用防火牆作為訪問控制設備來控制區域網內機器與不受信任的廣域網上的機器的通訊,所有進出區域網的通訊都需要等到防火牆的授權。防火牆保證了區域網免受來自廣域網的攻擊,保護內聯網內的中重要服務的正常運行,防止機密數據被洩漏。圖1右側線路下面的器件就是一個防火牆,圖1底下的一排線路是內聯網及網上的用戶,上面的結構表示網際網路,防火牆上面的是一個路由器,圖1左側表示一臺內聯網的計算機通過一臺數據機撥號直接接入網際網路,這時,網際網路通過該計算機與內聯網的通訊將沒有任何訪問控制機制,防火牆就失去了其應有的作用。網際網路上可以發起對該計算機的攻擊,如果攻擊成功,還可以進一步對整個內聯網進行攻擊。
為了監測和防止這種違反安全策略直接與網際網路相連的情況出現,採用的方式一般有兩種方式一是在集團的電話程控交換機上禁止網際網路服務提供商的撥入電話號碼,這種方法的缺點是網際網路服務提供商是在不斷變化的,其電話號碼也可能不斷變化,不大可能禁止所有的網際網路服務提供商撥入電話號碼。加上隨著技術的發展,現在接入網際網路方法越來越多,可以使用無線上網卡或手機上網的方式,集團的電話程控交換機就無能為力了。
另一種方法是使用一臺計算機控制數據機給所有懷疑的集團電話撥號,根據被撥號電話的反應來判斷該電話是否被用於進行撥號。這種方法的缺點除了上述的接入網際網路的方法不一定使用集團的電話外,還會影響對被探測電話的使用者。根據檢索結果,還未見有使用網絡方法來監測內聯網上計算機直接與網際網路相連的產品、設備和方法。
為實現上述目的,本發明的解決方案是一種內聯網計算機與網際網路未授權連接監測系統,它包括在與網際網路隔離的支持TCP/IP協議的內聯網中設置的內網伺服器,用於發送欺騙的探測網絡數據到內聯網內的目標計算機;連接在網際網路上的外網伺服器,用於接收目標計算機對探測網絡數據的應答,根據是否收到應答來判斷被監測的目標計算機是否接入網際網路或與網際網路斷開。
其中,探測網絡數據其IP幀頭中,源IP位址使用外網伺服器綁定的IP位址,目的IP位址為內聯網內目標計算機的IP位址。
本發明的內聯網計算機與網際網路未授權連接監測方法包括a、內網伺服器連接於內聯網,外網伺服器綁定於與網際網路相連的一個IP位址,事先獲取內網伺服器的MAC地址和外網伺服器綁定的IP位址;b、內網伺服器按獲取的上述配置信息偽造探測網絡數據;c、內網伺服器向目標計算機發送上述探測網絡數據;d、外網伺服器根據返回的探測網絡數據的應答數據來判斷目標計算機是否直接與網際網路相連外網伺服器如果收不到任何應答數據則表示該計算機沒有直接與網際網路相連;如果收到應答數據,則判斷是否是通過授權的路由進行應答,如果是,則該計算機沒有與網際網路相連,如果不是,則可斷定其與網際網路相連。
由於本發明中,內網伺服器向目標計算機發送的是偽造的探測網絡數據,其IP幀頭中,源地址不是內網伺服器發送網絡接口上的IP位址,而是外網伺服器綁定的IP位址,這對於內聯網來說是一個外部地址,目標計算機如果正在接入網際網路,該計算機就至少有兩個網絡接口,根據RFC的要求,對這個網絡數據進行應答時,將選擇接入網際網路的那個接口進行應答,從而該應答暴露了其正在接入網際網路。或者說,由於本發明使用網絡的方法來監測被懷疑的目標計算機,使用網絡的方法使得不論被探測的目標計算機使用何種接入方式都可以準確地得知是否與已接入網際網路,不管被探測的計算機是使用集團電話、手機、無線上網卡還是使用另一個網卡接入網際網路,都能被網絡發現,達到了實時探測出被監控網段上所有存在未授權外聯的計算機的IP位址的效果。另外,本發明不用增加額外的硬體配置。
圖2是系統應用網絡結構示意圖。
圖3為偽造的IP幀結構圖。
圖4為本發明的方法流程圖。
其監測流程如圖4所示,具體如下(1)外網伺服器綁定於與網際網路相連的一個IP位址,事先獲取內網伺服器的MAC地址和外網伺服器綁定的IP位址。這些都是必要的配置信息。
(2)內網伺服器按上述配置信息偽造探測網絡數據。圖3為偽造的探測網絡數據幀結構。正常的數據幀結構包括IP報頭、TCP報頭兩部分,IP報頭又包括4位版本號、4位報頭長度、8位服務類型、16位總長度、16位標識等等,TCP報頭有包括6位源埠、16位目的埠、32位序列號等等,如圖3所示。偽造的探測網絡數據幀結構與正常的數據幀結構的區別僅在於其IP報頭中,源地址不是內網伺服器發送網絡接口上的IP位址,而是(1)中獲取的外網伺服器綁定的IP位址,目的IP位址為內聯網內目標計算機的IP位址。該探測網絡數據為IP協議數據,封裝在以太協議中。在該幀結構中,以太幀頭都是正常的,其中源MAC地址,是使用發送網絡接口的MAC地址,而目的MAC地址則根據RFC的規定,如果是在同一子網中,則直接使用目標計算機網絡接口的MAC地址,如果不再同一子網中,則使用默認路由器的MAC地址,再由路由器中轉繼續往下找目的計算機。關於MAC地址這一部分在圖3中未示,但與一般的幀結構沒有區別。這樣,當內網伺服器向目標計算機發送探測網絡數據時,就能夠按MAC地址找到目標計算機。但目標計算機應答時是按IP幀頭的源地址應答,而源地址不是內網伺服器發送網絡接口上的IP位址,而是外網伺服器綁定的IP位址,這對於內聯網來說是一個外部地址,目標計算機如果正在接入網際網路,該計算機就至少有兩個網絡接口,根據RFC的要求,對這個網絡數據進行應答時,將選擇接入網際網路的那個接口進行應答,從而該應答暴露了其正在接入網際網路。
(3)內網伺服器向目標計算機發送上述探測網絡數據,使用發送原始包的方法來發送就可以。
(4)發送正常的網絡數據,被探測的目標計算機的應答都是正常的,應答數據不會含有其是否正在接入網際網路的任何信息。因發送的是偽造探測網絡數據,如果是正常的計算機,其應答數據將通過防火牆和路由器到達外網伺服器,或被防火牆拒絕通過,在該網絡是物理隔絕的情況下,應答數據被網絡丟棄;如果目標計算機正在接入網際網路,該計算機有兩個網絡接口,將選擇接入網際網路的那個接口進行應答。這樣,外網伺服器就可以根據返回的探測網絡數據的應答數據來判斷目標計算機是否直接與網際網路相連外網伺服器如果收不到任何應答數據則表示該計算機沒有直接與網際網路相連;如果收到應答數據,則判斷是否是通過授權的路由進行應答,如果是,則該計算機沒有與網際網路相連,如果不是,則可斷定其與網際網路相連。
另外,還可以在監測到內聯網的計算機與網際網路未授權連接的情況下,記錄下開始連接和結束連接的時間。並對探測到的未授權外聯的信息進行統計分析,總結出未授權外聯發生的時間分布規律和IP分布規律,對企業的管理提供事實上的依據。
本發明對內網伺服器和外網伺服器的要求是內網伺服器採用可以發送原始TCP/IP數據的伺服器,只有可以發送原始TCP/IP數據的伺服器才能夠任意修改網絡數據的IP報頭中的源地址;外網伺服器採用可以接收原始TCP/IP數據的伺服器,只有這種伺服器才能接收任意修改的網絡數據IP報頭中的源地址。內網伺服器和外網伺服器可以安裝在同一臺物理計算機上,或是不同的物理計算機上。
權利要求
1.一種內聯網計算機與網際網路未授權連接監測系統,它包括在與網際網路隔離的支持TCP/IP協議的內聯網中設置的內網伺服器,用於發送欺騙的探測網絡數據到內聯網內的目標計算機;連接在網際網路上的外網伺服器,用於接收目標計算機對探測網絡數據的應答,根據是否收到應答來判斷被監測的目標計算機是否接入網際網路或與網際網路斷開。
2.如權利要求1所述的內聯網計算機與網際網路未授權連接監測系統,其特徵在於所述的探測網絡數據是這樣的結構在其IP幀頭中,源IP位址使用外網伺服器綁定的IP位址,目的IP位址為內聯網內目標計算機的IP位址。
3.如權利要求1或2所述的內聯網計算機與網際網路未授權連接監測系統,其特徵在於內網伺服器可連在內聯網的任意位置。
4.如權利要求1或2所述的內聯網計算機與網際網路未授權連接監測系統,其特徵在於內網伺服器採用可以發送原始TCP/IP數據的伺服器。
5.如權利要求1或2所述的內聯網計算機與網際網路未授權連接監測系統,其特徵在於外網伺服器採用可以接收原始TCP/IP數據的伺服器。
6.如權利要求1或2所述的內聯網計算機與網際網路未授權連接監測系統,其特徵在於內網伺服器和外網伺服器可以安裝在同一臺物理計算機上,或是不同的物理計算機上。
7.一種內聯網計算機與網際網路未授權連接監測方法,它包括a、內網伺服器連接於內聯網,外網伺服器綁定於與網際網路相連的一個IP位址,事先獲取內網伺服器的MAC地址和外網伺服器綁定的IP位址;b、內網伺服器按獲取的上述配置信息偽造探測網絡數據;c、內網伺服器向目標計算機發送上述探測網絡數據;d、外網伺服器根據返回的探測網絡數據的應答數據來判斷目標計算機是否直接與網際網路相連外網伺服器如果收不到任何應答數據則表示該計算機沒有直接與網際網路相連;如果收到應答數據,則判斷是否是通過授權的路由進行應答,如果是,則該計算機沒有與網際網路相連,如果不是,則可斷定其與網際網路相連。
8.如權利要求7所述的內聯網計算機與網際網路未授權連接監測方法,其特徵在於在步驟b中,採用如下方法偽造探測網絡數據在IP幀頭中,源IP位址使用外網伺服器綁定的IP位址,目的IP位址為內聯網內目標計算機的IP位址;探測網絡數據封裝在以太協議中,其以太幀頭是正常的,其中源MAC地址,是使用內網伺服器發送網絡接口的MAC地址,而目的MAC地址如果是在同一子網中,則直接使用目標計算機網絡接口的MAC地址,如果不再同一子網中,則使用默認路由器的MAC地址。
9.如權利要求7所述的內聯網計算機與網際網路未授權連接監測方法,其特徵在於在步驟c中,內網伺服器使用發送原始包的方法發送上述探測網絡數據包。
全文摘要
一種內聯網計算機與網際網路未授權連接監測系統,它包括:在與網際網路隔離的支持TCP/IP協議的內聯網中設置的內網伺服器,用於發送欺騙的探測網絡數據到內聯網內的目標計算機;連接在網際網路上的外網伺服器,用於接收目標計算機對探測網絡數據的應答,根據是否收到應答來判斷被監測的目標計算機是否接入網際網路或與網際網路斷開。它能夠達到無論內聯網計算機通過哪一種方式接入網際網路,都能被網絡發現,實時探測出被監控網段上所有存在未授權外聯的計算機的IP位址的效果。
文檔編號G06F11/08GK1367434SQ02104288
公開日2002年9月4日 申請日期2002年3月4日 優先權日2002年3月4日
發明者高雲, 徐徵然, 付念東, 趙海峰, 姚志武, 盧曉山, 吳海波, 孔志奎 申請人:北京啟明星辰信息技術有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀