月光博客

青青子衿, 悠悠我心, 但为君故, 沉吟至今

« Java在Web开发语言上败给了PHPWordPress 2.5宽屏版 »

网络入侵检测系统的主动响应技术

  今天,新浪网的首页头条出现了一条令人惊讶的新闻《国外三大通讯社屏蔽反藏独信息》,据该新闻报道,千龙网记者使用路透社中文网的新闻搜索引擎,以“藏独”等热门关键词进行搜索,居然出现“该页面无法显示”,因此该记者认为,西方媒体刻意放大了“藏独”的声音,弱化、甚至屏蔽反藏独信息。

  诚然,早些时候西方部分媒体的某些不实报道令人愤怒,但是我们的媒体需要通过谎言来反击西方媒体的不实报道吗? 记者声称在路透社网站搜索“藏独”会出现“该页面无法显示”(在Firefox浏览器下会出现“连接被重置,载入页面时到服务器的连接被重置”的提示),这实际上是不懂网络知识的外行产生的一种误解,这种误解在“Google搜索南京大屠杀的谣言背后”的那篇文章之中我也有提及。

  这里面需要补一些网络技术知识,主要是关于入侵检测系统的知识,以下是我所学过的一本教材《信息安全技术教程》中的相关阐述。

  入侵检测系统(Intrusion Detection System,简称IDS)是由硬件和软件组成的,用来检测系统或者网络以发现可能的入侵或攻击的系统。入侵检测系统通过定时的检测,检查特定的攻击模式、系统配置、系统漏洞、存在缺陷的程序版本以及系统或用户的行为模式,监视与安全有关的活动。

  从系统结构上来看,入侵检测系统至少包括信息源、分析引擎和响应三个功能模块。信息源为分析引擎提供原始数据进行入侵分析;分析引擎执行实际的入侵或异常行为检测;分析引擎的结果提交给响应模块,响应模块采取必要和适当的措施,阻止进一步的入侵行为或回复受损害的系统。

  ……

  入侵检测系统的响应可以分为主动响应(Active Response)和被动响应(Passive Response)。在主动响应中,系统自动地或以用户设置的方式阻断攻击过程或以其他方式影响攻击过程;而在被动响应中,系统只报告和记录发生的事件。

  对付入侵者可以通过某种方式来进行。例如,入侵检测系统可以断开与其之间的网络会话,如向攻击方的计算机发送TCP的RESET包,或者发送目标不可达(ICMP Destination Unreachable)包,系统也可以控制一个防火墙或者网关去拦阻来自入侵发起IP地址的数据包。

  以上知识援引自中国人民公安大学出版社发行的《信息安全技术教程》(全国信息网络安全专业技术人员继续教育培训教材)第六章“网络安全”,如果知道了这些网络安全知识,我们就能很清楚的知道“到底发生了什么事”。很明显,该文的记者在搜索“非法关键字”的时候自动触发了入侵检测系统,入侵检测系统以主动响应的方式发送了RESET包,导致了网络连接被重置,所以会出现“该页面无法显示”的情况,并非是因为“国外三大通讯社屏蔽反藏独信息”的原因。在中国第一大新闻网站的头版头条竟然出现这样一个颠倒黑白、指鹿为马的新闻,实在令人汗颜。



原创文章如转载,请注明:转载自月光博客 [ http://www.williamlong.info/ ]

本文链接地址:http://www.williamlong.info/archives/1315.html
  • 文章排行:
  • 6.WEBabie
  • http://webabie.com
  • 月光是技术人才,呵呵,不过这一点没搞清楚,新浪这篇文章,技术的问题是无所谓的,重要的是政治作用,就算编辑明知道是自己的墙挡的,也要这么发。
  • 2008-4-22 21:02:19
  • 11.性浪
  • 俺不同意九楼的看法,你要混淆视听那也得搞的稍微。。。那啥?专业~一点是不?。。。写出这种东西。。。真是给中国人丢脸
  • 2008-4-22 22:05:28
  • 13.blue
  • http://blog.sina.com.cn/wankn
  • 又一个“南京大屠杀”式错误,脑袋就是少根筋,对于那个错误,我们班上就有个大学生死不相信是中国干的,非说是Google干的,甚至怀疑Google收到了日本的好处,所以对中国屏蔽消息,我解释了半天也没用,记得他还说这样的事除非找到中国网络管理最高领导解释,否则不相信,My god!最高领导会对他说什么???孩子,你真是很傻很天真!
  • 2008-4-22 22:23:31
  • 15.stone
  • 那个新闻里是搜到结果了,没有出现“该页面无法显示”,月光有没有仔细看过。
  • 2008-4-22 22:38:36
  • 16.blue
  • http://blog.sina.com.cn/wankn
  • 看了那篇文章之后的留言,全是对记者的报道一片叫好,称赞编辑客观细致,挖掘出了三大通讯社的真面目和反华嘴脸,太无知了,翻了几页,没发现一条留言对此有过深入、正确、中立的看法。可悲啊,让他们继续可悲去了,我不想再做无聊的说教和辩论,也没有把月光这篇文章粘贴出来给他们看。
    看了也没有用,反而还会骂月光被西方收买了呢!
  • 2008-4-22 22:39:18
  • 20.Hoyou
  • 看了网易中对这个新闻的评论,真的无语了
    http://comment.news.163.com/news_guonei7_bbs/4A4I9BFI0001124J.html
    我只能说,没有Freedom of Speech的国家只能造就一大批义和团式的愚民
    愤青们黑家乐福网站,黑CNN体育网站,似乎是想证明自己真的是goons and thugs
  • 2008-4-22 22:57:59
  • 28.roy
  • 昨天发布这则新闻的时候,我就已经注意这个千龙网记者根本就是自己打自己的嘴巴了。原本也想写写,没想到月光也关注到了。
  • 2008-4-23 8:47:27
  • 30.后选
  • 我有些糊涂了,月光你说那个记者触发了入侵检测系统,那这个入侵检测系统是谁的呢?是gfw么?如果是gfw,为什么在Google中搜索藏独就不会触发?如果不是,那是否就该理解成该系统是这些通讯社的,如果是这样,那说明这些关键字还是被判为非法关键字,不也是说明了这些通讯(或者是西方的某个系统)社屏蔽了这些信息么?
    PS:鄙人网络知识匮乏,上述理解或许有愚昧之处,望赐教。谢谢.
  • 2008-4-23 9:06:04
  • 33.hanxiao
  • 我用同样的电脑配置,试了一下,在路透社中文网的新闻搜索引擎,以“藏独”进行搜索,出现“该页面无法显示”,而在google和baidu中搜却正常,如何解释呢,月光?
  • 2008-4-23 10:47:53
  • 35.addone
  • http://www.cnitblog.com/addone
  • 回 hanxiao、候选:
    你们用的google是google.cn吧?那个服务器在国内,而且已经做了搜索结果过滤,所以是允许搜敏感词的。baidu也是一样的。
    gfw貌似只影响服务器在中国大陆以外的网站。
  • 2008-4-23 11:27:49
  • 40.darren
  • http://www.skyabove.cn
  • 去看了下那篇文章,月光有断章取义之嫌
    诚然,千龙网的编辑不了解WALL的原理,误导了网友;但另一方面,文章整体强调的是外国媒体的主观因素,例如不刊发华人支持奥运的消息,将镜头对准ZD等等,这些都是客观存在的,也是他们刻意强调的。文章将矛头对准这些势力,无可厚非。
  • 2008-4-23 13:03:54
  • 43.onhorizon
  • 新浪应该不可以说是国内第一大新闻网站。
    它有强大的记者队伍吗?顶多就是个网络大杂烩。
  • 2008-4-23 17:08:01
  • 46.a
  • 我用同样的电脑配置,试了一下,在路透社中文网的新闻搜索引擎,以“藏独”进行搜索,出现“该页面无法显示”,而在google和baidu中搜却正常,如何解释呢,月光?

    =============================
    百度的服务器在国内,(jp的不考虑)自然不受到g.fw.的干扰,至于google,就算用google.com/ncr 也会在撞蔷的时候自动从google.cn拿取搜索结果的,所以。。。google在撞蔷之后知道回头。而那些,就没办法了。
  • 2008-4-23 19:46:22
  • 47.a
  • 不过确实,那个新闻的要点是,那些新闻社的编辑,或者在网络上写东西的人自觉不自觉地写了很多抵制xxx,支持xxx,制造xxx的文章图片,导致搜索结果对中国不利,这个,个人估计与人工干预搜索结果关系不大。
  • 2008-4-23 19:48:36
  • 52.plaodj
  • 无可否认 ×××曾犯过错误 但有时洒家就是不明白 为什么有的人歇斯底里的为西方辩护? 入侵检测???? 可以说月光可笑? 我不是笑的分析 而是笑你的观点! 分析确实是技术的 而观点却是倾向不公正的 你凭什么说 CNN..不是故意屏蔽? 就凭入侵检测技术? 这也忒可笑了。 任何时候只有国家利益才是重要的,我不明白某些人需要什么自由和××,就自由来说? 到底什么限制了你的自由?对于某些人要求的自由洒家真的不知道到底啥自由,而对于某些人说的××? 西方××? fuck! 无可否认,中国的××还得发展并且一直在发展,但决不能照搬西方××,有的人连什么是××都不知道却跟着叫喊 ×× ×× ....
  • 2008-4-24 21:06:10
  • 53.brrw
  • 首先,此文只是一篇技术文章!站长是谈的技术!

    其次,楼上的有些回帖实在是没意思。讲那些新闻真实性不真实性有意思么?哪一国的媒体不是为本国的利益或集团服务的!换句话咱们别的不说,就说这次难道外国媒体可以隐瞒真相,篡改图片。中国就不可以进行反击么!难道要让一颗火热的心去贴冷pp,有些国人(或许是国人吧!)感觉很爽么?

    最后,楼上那些读了这么多年的书,有些人难道还不知道(或许吧!) MZ RQ 是种什么工具么?
  • 2008-4-24 21:25:19
  • 55.omg
  • 作者也许也是无辜的,甚至是可怜可悲的。现在的网络如同就是电影中的Matrix,深陷其中的人又如何会发觉呢,因为并不是其中每个人都是Neo。
  • 2008-4-27 18:37:43
  • 56.hdtv720p
  • 所以之前媒体一直说的网络暴民就是指的52楼这样的,不求证,不质疑,只要乍一看觉得有道理就开始破口大骂。哎,WILLIAM想和这样的人讲道理实在是太累了,只能怪中国教育问题啊
  • 2008-5-7 15:16:39

发表评论:

◎声明:转载本文时请务必以超链接形式标明文章原始出处和作者,本文严禁商业网站转载。

订阅博客

  • 订阅我的博客:订阅我的博客
  • 通过Google订阅本站
  • 通过鲜果订阅本站
  • 通过抓虾订阅本站
  • 通过电子邮件订阅本站

站内搜索


热文排行

最新评论

最近发表

本站采用创作共用版权协议, 要求署名、非商业用途和保持一致. 转载本站内容必须也遵循“署名-非商业用途-保持一致”的创作共用协议.

This site is licensed under a Creative Commons Attribution-NonCommercial-ShareAlike 2.5 License.