TDI网络过滤驱动应用(一)

文章目录

  • TDI网络过滤驱动应用
    • 1. 技术概览
    • 2. 数据包的抓取
    • 3. 应用实例
      • 3.1 TrafficShaper(限流)
      • 3.2 DnsRedirector(DNS重定向)
      • 3.3 TcpRedirector(TCP重定向)
    • 4. 总结与参考

TDI网络过滤驱动应用

在前面的文章中,我们分析了TDI网络过滤驱动的基本开发框架以及TDI网络过滤驱动框架下面防火墙实例tdifw的实现,可以参考:

  1. TDI网络过滤驱动开发指南。
  2. TDI网络过滤驱动之tdifw实现原理分析。

对于TDI网络过滤驱动下面的防火墙应用,是TDI驱动最简单的一种应用场景,我们只需要对TDI_CONNECTtdi_event_connecttdi_send_datagramtdi_event_receive_datagram消息/回调进行防火墙规则处理即可。

下面我们分析一下TDI网络过滤驱动的其他应用,包括:

  1. 进程流量限定。
  2. DNS重定向代理。
  3. TCP重定向代理。

这些例子相比TDIFW防火墙将会复杂很多,例如最简单的流量限定。我们需要对发送和接收数据进行限流操作的话,需要对发送的IRP以及接收的数据进行缓存和挂起操作,当低于流量限定的时候再激活操作。整个过程涉及到数据接收的TDI请求重注入,相比防火墙的拦截来说要复杂很多。

1. 技术概览

我们先来看一下整个TDI网络驱动应用的框架,如下:
在这里插入图片描述

在上述框架中:

  1. 应用程序发起的网络请求或者底层来的网络数据包都先放入IoQueue队列中,然后将整个数据置于PENDING状态。
  2. 将数据包通过RequestQueue队列来进行其他处置,例如可以如下:
    1. 将数据包通过IRP请求传递给用户层,让用户层计算流量或者进行UDP转发(TCP连接转发)等。
    2. 可以在RequestQueue延迟完成数据包的传递,达到流量限定的目的。
    3. 在用户的进行数据包的DUMP(类似TCPDUMP工具进行网络抓包)。

2. 数据包的抓取

通过上面我们得知,TDI驱动有一个重要的操作,就是需要对网络数据包进行抓取,将数据包抓取到用户层,提供给用户层做各种分析。对于TCP数据我们有如下消息可以采集:

  1. IRP_MJ_CREATE:创建地址对象和连接对象。
  2. TDI_SEND:采集TCP/UDP数据被发送的事件,我们可以从IRP中提取发送的数据,用来采集本机发出去的数据。
  3. TDI_RECEIVE:采集本机主动接收数据的事件。
  4. TDI_CONNECT:TCP的连接请求,我们可以替换连接请求的数据,达到TCP代理的功能。
  5. TDI_EVENT_CONNECT:被动接收连接的事件,改事件只能用作通知功能。
  6. TDI_EVENT_RECEIVE/TDI_EVENT_RECEIVE_EXPEDITED:接收数据包的事件,抓取该事件我们可以采集本机接收的数据包信息。

对于UDP数据我们有如下事件可以采集:

  1. IRP_MJ_CREATE:创建地址对象。
  2. TDI_SEND/TDI_SEND_DATAGRAM:采集UDP数据被发送的事件,我们可以从IRP中提取发送的数据,用来采集本机发出去的数据。
  3. TDI_RECEIVE_DATAGRAM:采集本机主动接收数据的事件。
  4. TDI_EVENT_RECEIVE_DATAGRAM:接收UDP数据包的事件,抓取该事件我们可以采集本机接收的数据包信息。

对于上述所有的事件,可以从用户层的处理来分为两类:

  1. 通知类。通知类事件是通知用户层有什么事件发生,例如当UDP接收到IRP_MJ_CREATE消息的时候,可以得到UDP_CREATED被创建的消息。
  2. 决策类。决策类是需要用户层对该消息进行响应的事件,例如TCP_CONNECTED响应,需要我们对建立的连接请求进行决策(例如TCP的连接代理)。

通知类主要是通知用户层当前TDI的各种状态和情况;而决策类的事件是整个事件采集的核心,我们可以对数据进行加密或者解密,对请求进行代理转发,或者对数据进行审计。

3. 应用实例

下面我们来看一下如下TDI实例的应用,包括:

  1. 进程流量限定。
  2. DNS重定向代理。
  3. TCP重定向代理。

3.1 TrafficShaper(限流)

流量限定主要实现的原理是对send, recv, sendto, recvfrom等数据长度进行统计,在单位时间内数据量的大小如果超过限流大小就暂停数据的发送和接收,实现大致如下:

virtual void tcpReceive(ENDPOINT_ID id, const char * buf, int len)
{bytesIn += len;if (bytesIn > ioLimit){suspendLimit(...);}
}virtual void tcpSend(ENDPOINT_ID id, const char * buf, int len)
{bytesOut += len;if (bytesOut > ioLimit){suspendLimit(...);}
}virtual void udpReceive(ENDPOINT_ID id, const char * buf, int len)
{bytesIn += len;if (bytesIn > ioLimit){suspendLimit(...);}
}virtual void udpSend(ENDPOINT_ID id, const char * buf, int len)
{bytesOut += len;if (bytesOut > ioLimit){suspendLimit(...);}
}

除了在数据接收或者发送的回调函数中统计流量信息之后,我们需要额外创建一个线程,该线程统计单位事件内流量的状态:

  1. 如果单位事件内流量超出限流,那么暂停数据的收发。
  2. 如果单位事件内流量低于限流,那么恢复数据的收发。

那么suspendLimit怎么暂停数据的收发呢?方法就是针对TDI_SEND这种发送请求,将其IRP挂起,不再进行发送处理;等到流量恢复的时候再次进行发送。

3.2 DnsRedirector(DNS重定向)

我们知道,如果使用gethostbyname函数我们可以获取主机名对应的IP地址信息,该函数如下:

hostent * gethostbyname(const char *name
);

例如我们浏览器访问网站的时候,就会对网站地址进行域名解析(也就是通过gethostbyname获取域名对应的IP地址)。

其实域名解析是利用DNS协议,向域名服务器发送DNS请求来查询主机名对应的主机地址的;该协议格式是固定的,并且有固定的端口,这个端口就是53,并且使用UDP协议进行发送。

因此如果我们可以对53端口的UDP数据包进行拦截加转发,那么我们就可以使用DNS查询的重定向了。

因此我们只需要响应回调函数udpSend,对53端口的数据进行转发处理,如下:

virtual void udpSend(ENDPOINT_ID id, const unsigned char * remoteAddress, const char * buf, int len)
{//...
}

我们对udpSend回调中的数据,可以使用socketsendto以及recvfrom发送DNS请求,并获取DNS请求的返回数据。

在这里有一个主要的操作就是recvfrom数据注入;我们在代理线程中将原始DNS数据包代理之后,然后通过recvfrom接收DNS请求的返回数据后,需要将数据重新注入给TDI驱动,让TDI驱动返回给原始进程,从而达到DNS代理的过程。

recvfrom数据注入就是将数据发送给TDI驱动之后,TDI驱动通过TDI_RECEIVE_DATAGRAM或者TDI_EVENT_RECEIVE_DATAGRAM返回数据。

3.3 TcpRedirector(TCP重定向)

其实DnsRedirector就是UDP重定向的一个例子;而TcpRedirector是TCP重定向的一个例子。TCP重定向其实应用非常广泛,例如很多VPN代理的TCP服务(TCP流量)就是通过TCP重定向来实现的。

不过本人看过一些大厂的VPN实现TCP代理用的还是LSP(Layered service provider)来做的,本文来讨论如何通过TDI驱动来实现TCP代理。

TCP代理主要是对connect进行处理,将连接的地址换成代理进程监控的地址,如下:

virtual void tcpConnectRequest(ENDPOINT_ID id, PTCP_CONN_INFO pConnInfo)
{//...memcpy(pConnInfo->remoteAddress, redirectToAddress, sizeof(pConnInfo->remoteAddress));//...
}

从这里我们可以看到,TCP的代理实现起来其实比较简单的,该功能最复杂的一个点是代理服务器的实现,一般要实现比较高效我们应当使用完成端口来对套接字进行监控。这里我们并不对TCP代理服务器做详细介绍。

4. 总结与参考

这里我们从三个实例(限流,UDP重定向,TCP重定向)大致了解TDI网络过滤驱动的基本应用场景;对于驱动防火墙的TDI网络过滤驱动复杂应用,我们需要将网络数据包进行截获以及重注入处理。

对于TDI网络过滤驱动更加全面的使用,我们可以参考NetFilter SDK 2,该SDK链接为https://netfiltersdk.com/,可惜的是该SDK是一个收费的SDK,不过它提供了相关的Sample代码,包括TrafficShaper,TcpRedirector,DnsRedirector和SocksProxyServer还是非常具有参考性的。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/227623.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Node.js入门指南(完结)

目录 接口 介绍 RESTful json-server 接口测试工具 会话控制 介绍 cookie session token 上一篇文章我们介绍了MongoDB,这一篇文章是Node.js入门指南的最后一篇啦!主要介绍接口以及会话控制。 接口 介绍 接口是前后端通信的桥梁 &#xff0…

数据库应用:MongoDB 库与集合管理

目录 一、理论 1.MongoDB用户管理 2.MogoDB库管理 3.MogoDB集合管理 二、实验 1.MongoDB用户管理 2.MogoDB库管理 3.MogoDB集合管理 三、问题 1.不显示新创建的数据库 2.插入数据报错 3.删除指定数据库报错 一、理论 1.MongoDB用户管理 (1) 内置角色 数据库用户…

Unity学习笔记11

一、视频播放功能 1.如何让视频在游戏场景中播放? 在Assets目录下添加一个渲染器纹理,步骤:新建→渲染器纹理 首先在创建一个平面,想让视频在平面上显示。在平面上添加一个组件 Video Player 然后将视频文件拖拽到视频剪辑位置上…

【数学】旋转矩阵

参考链接 OpenGL from OpenGL.GL import * from OpenGL.GLUT import * from math import * import numpy as np def draw_axes():glClear(GL_COLOR_BUFFER_BIT)# 绘制坐标轴glColor3f(1.0, 1.0, 1.0) # 设置坐标轴颜色为白色glBegin(GL_LINES)glVertex2f(-1.0, 0.0) # x 轴g…

HIT_OS_LAB4 系统调用

实验内容 编写iam.c和whoami.c iam.c #define __LIBRARY__ #include <unistd.h>// 定义系统调用 iam&#xff0c;参数为字符串 name _syscall1(int, iam, const char*, name);int main(int argc, char **argv) {int wlen 0;// 检查命令行参数数量if (argc < 2) {pri…

Appium PO模式UI自动化测试框架——设计与实践

1. 目的 相信做过测试的同学都听说过自动化测试&#xff0c;而UI自动化无论何时对测试来说都是比较吸引人的存在。相较于接口自动化来说&#xff0c;它可以最大程度的模拟真实用户的日常操作与特定业务场景的模拟&#xff0c;那么存在即合理&#xff0c;自动化UI测试自然也是广…

【随笔】OpenFlow概述

SDN之前的网络结构 硬件 操作系统 网络功能(交换机、路由器、防火墙、VPN、NAT、OSPF、BGP、Traffic Engineering) 北向是SDN应用 SDN控制器 底层是SDN数据面(通用硬件) openflow OPEN NETWORKING FOUNDATION 支持开放的SDN平台&#xff0c;一直使用的是openflow协议。 op…

【C数据(一)】数据类型和变量你真的理解了吗?来看看这篇

&#x1f308;write in front :&#x1f50d;个人主页 &#xff1a; 啊森要自信的主页 ✏️真正相信奇迹的家伙&#xff0c;本身和奇迹一样了不起啊&#xff01; 欢迎大家关注&#x1f50d;点赞&#x1f44d;收藏⭐️留言&#x1f4dd;>希望看完我的文章对你有小小的帮助&am…

反射、枚举以及lambda表达式

1. 反射 1.1 定义 java的.class文件在运行时会被编译为一个Class对象&#xff0c;既然是对象&#xff0c;那么我们就可以通过一定的方式取到这个对象&#xff0c;然后对于这个对象进行一系列操作&#xff08;改变原本类的属性、方法&#xff09;。 这个操作就是反射&#xf…

5面试题--redis

慢查询⽇志&#xff1a;⽤于记录执⾏时间超过给定时⻓的命令请求&#xff0c;⽤户可以通过这个功能产⽣的⽇志来监视和 优化查询速度。 布隆过滤器&#xff1a;⼆进制数组进⾏存储&#xff0c;若判断元素存在则可能实际存在&#xff0c;若判断不存在则⼀定不存在。 redis中inc…

HelpLook可以作为wordpress的替代品,帮助企业快速搭建博客

博客作为一个非常有价值的平台&#xff0c;在当今的数字时代具有重要的意义。对于个人和企业来说&#xff0c;选择一款适合自己需求的专业博客搭建软件至关重要。本篇文章将会通过对比两个专业的博客搭建软件——HelpLook和WordPress&#xff0c;看看为什么我说HelpLook可以作为…

别再让假的fiddler教程毒害你了,来看这套最全最新的fiddler全工具讲解

fiddler界面工具栏介绍 添加图片注释&#xff0c;不超过 140 字&#xff08;可选&#xff09; &#xff08;1&#xff09;WinConfig&#xff1a;windows 使用了一种叫做“AppContainer”的隔离技术&#xff0c;使得一些流量无法正常捕获&#xff0c;在 fiddler中点击 WinConfig…