李鸿彬,林 浒,吕 昕,杨雪华
(1.中国科学院沈阳计算技术研究所,沈阳 110168;2.中国科学院研究生院,北京 100039;3.沈阳师范大学教育技术学院,沈阳 110034)
随着IMS(IP Multimedia Subsystem)技术和产品的逐渐成熟,国内外已经有一些运营商开始部署IMS/SIP系统,还有一些运营商在进行相关的测试。会话初始协议(Session Initiation Protocol, SIP)因其简单易用性而成为VoIP、IMS、IPTV的核心协议,同时ETSI及ITU-T定义的 NGN(Next Generation Network)架构中也都采用了SIP。SIP主要用来解决 IP网上的信令控制,进行会话的管理、呼叫建立、修改和终止等多方参与的多媒体会话[1],相对于PSTN技术而言,SIP工作在开放式的因特网环境,不仅要接受来自传统网络攻击的挑战,还要应对专门针对 SIP的攻击[2]。美国标准与技术研究院将拒绝服务(Denial of Service, DoS)攻击作为VoIP网络架构中一种严重的安全威胁,在融合网络的安全威胁分析中,DoS已成为融合网络需要考虑的首要安全问题。
目前在针对SIP DoS攻击的研究中,文献[3]提出了一种基于主机包速率限制的DoS洪泛攻击减轻方法,计算一个预定义时间内每一个源IP的SIP请求消息数,当消息数达到了系统设定的最大阈值时,消息将被丢弃。文献[4]提出了一种采用累计和算法CUSUM检测SIP会话的单源DoS洪泛攻击检测机制,需要设置阈值产生正确的告警信息。文献[5]提出基于海林格距离计算算法的洪泛检测方法,阈值可自动调整,但没有提供防御洪泛攻击的方法。文献[6-7]提出基于SIP状态机的洪泛检测和防御机制,该机制可以处理多源攻击,但是防御机制和系统设置的洪泛攻击的阈值有关,另外需要维护状态机信息,从而使系统资源开销急剧增加。……