Linux笔记 -- Week07 Q&A

1、解决DOS攻击生产案例:根据web日志或者或者网络连接数,监控当某个IP 并发连接数或者短时内PV达到100,即调用防火墙命令封掉对应的IP,监控频率每隔5分钟。防火墙命令为:iptables -A INPUT -s IP -j REJECT

编辑/data/pvtest.sh脚本:
备注:ss命令要添加路径或者在脚本开头添加PATH变量设置,否则crontab无法识别执行。

#!/bin/bash

/usr/sbin/ss -nt | awk -F"[ :]+" 'BEGIN{NR!=1}END{ips[$(NF-2)]++; for(i in ips){if(ips[i]>=100){system("iptables -A INPUT -s "i" -j REJECT")}}}'

crontab -e创建定时监控:

*/5 * * * * bash /data/pvtest.sh

2、描述密钥交换的过程

迪菲-赫尔曼密钥交换(Diffie-Hellman key exchange,简写:D-H):让双方在没有预先信息的条件下通过不安全的信道创建一个密钥,该密钥可以后续用来作为对称密钥加密通讯内容。

1、该协议使用一个质数p和一个基数g。假设Alice和Bob约定使用 p=23,g=5。【p=23, g=5 为公开信息】
2、Alice选择一个秘密整数a=6,计算A=ga mod p=56 mod 23 = 8并发送给Bob。
3、Bob选择一个秘密整数b=15,计算B=gb mod p=515 mod 23 = 19并发送给Alice。
4、Alice计算共享密码:s= Ba mod p=196 mod 23=2 == Bob计算共享密码:s= Ab mod p=815 mod 23=2
注:Alice 和 Bob 最终得到了相同的值。 计算来源: (gb mod p)a mod p = gba mod p ; (ga mod p)b mod p = gab mod p 。在模p下gba 和gab相等。

注意:出于安全考虑,应用时必须使用非常大的a, b 以及 p。g则不需要很大,并且在一般的实践中通常是2或者5。

特点:迪菲-赫尔曼密钥交换本身并没有提供通讯双方的身份验证服务,因此它很容易受到中间人攻击。因此通常都需要一个能够验证通讯双方身份的机制来防止这类攻击。

3、https的通信过程

https通信结合了对称加密和非对称加密。https经http进行通信,利用SSL/TLS进行数据包加密。服务端在连接建立过程会将自身公钥发给客户端,客户端验证公钥后通过非对称加密将必要的随机数参数提供给服务端,至此双方协商出对称加密使用的对称密钥,后续双方http通信加密均使用该密钥进行加密和解密。
主要过程描述如下:
1、客户端发起通信请求连接到服务端的443端口。【先建立tcp连接】
2、客户端向服务端发出通信加密请求(称为ClientHello请求),主要向服务器提供如下信息:

  • 支持的TLS版本信息
  • 客户端支持的加密套件(cipher suites)列表信息:认证算法Au(身份认证)、密钥交换算法KeyExchange(密钥协商)、对称加密算法Enc(信息加密)和信息摘要Mac(完整性校验)
  • 支持的压缩算法
  • 随机数C,用于后续会话密钥的生成
  • 扩展字段,协议与算法的相关参数和辅助信息。
    3、服务器收到请求后向客户端发出加密回应(ServerHello),主要包括以下内容:
  • 选择的TLS协议版本
  • 选择的加密套件
  • 选择的压缩算法
  • 产生随机数S给客户端,用于后续的密钥协商
  • 服务器证书
  • 通知客户端信息发送结束
    4、客户端收到,首先验证服务器证书有效性,主要包括:机构是否合法可信、有效期、域名是否匹配。
    5、服务器证书验证无误后客户端向服务端发送如下信息:
  • 从服务端证书取出公钥,将随机数Pre-master用公钥加密发给服务器(client key exchange)
  • 编码改变通知,客户端通知服务端后续通信都采用协商的加密算法和密钥进行通信(change cipher spec)
  • 客户算加密握手结束通知。将之前所有通信参数的hash1值采用协商的密钥和算法加密后发动给服务端校验(encrypted handshake message)。
    6、服务器的最后加密握手回应:
    首先根据客户端发送的第三个随机数Pre-master,结合之前的两个随机数C和S计算得到协商密钥ENC-KEY,计算之前通信参数的hash2值,解密客户端发送的encrypted handshake message,对比hash1和hash2,验证数据和密钥的正确性。然后向客户端发送信息:
  • 编码改变通知,告知客户端后续的通信都采用协商的密钥和算法来进行加密通信(change cipher spec)
  • 服务器结束握手通知,结合当前的通信参数生成一段数据(含hash值)并采用协商密钥和算法加密发给客户端。(encrypted handshake message)
    7、客户端计算所有接收参数的hash值,使用协商密钥解密服务器发送的信息后校验数据和hash值。验证一致后握手结束。
    8、双方开始使用协商的密钥和算法来进行对称加密通信。

4、使用awk以冒号分隔获取/ettc/passwd文件第一列

[root@bupt70 ~]# awk -F: '{print $1}' /etc/passwd
root
bin
daemon
adm
lp
sync
shutdown
halt
mail
operator
games
ftp
nobody
systemd-network
dbus
polkitd
sshd
postfix
thomas
[root@bupt70 ~]#
©著作权归作者所有,转载或内容合作请联系作者
禁止转载,如需转载请通过简信或评论联系作者。
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,793评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,567评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,342评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,825评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,814评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,680评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,033评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,687评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,175评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,668评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,775评论 1 332
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,419评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,020评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,978评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,206评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,092评论 2 351
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,510评论 2 343

推荐阅读更多精彩内容

  • 原文链接: https://blog.wangriyu.wang/2018/03-http-tls.html 1....
    鱼_乐阅读 10,440评论 1 6
  • 1.HTTP 当我们浏览网页时,地址栏中使用最多的多是https://开头的url,它与我们所学的http协议有什...
    会跳的八爪鱼阅读 2,317评论 0 2
  • 密码学基本概念 密码学是研究如何隐密地传递信息的学科。在现代特别指对信息以及其传输的数学性研究,常被认为是数学和计...
    千寻与小米阅读 527评论 0 1
  • 一、学习思路 二、HTTPS 协议层次 SSL和TLS为数据安全通信提供支持。 三、HTTPS设计思路 1、服务器...
    lingguo610阅读 2,258评论 0 1
  • 1 公钥私钥 2 公钥加密 别人用A的公钥加密传输的信息,只有A的私钥可以解密。保证了传输的信息的安全性。 2 私...
    skykira阅读 948评论 0 1