TDI网络过滤驱动应用(一)

文章目录

  • TDI网络过滤驱动应用
    • 1. 技术概览
    • 2. 数据包的抓取
    • 3. 应用实例
      • 3.1 TrafficShaper(限流)
      • 3.2 DnsRedirector(DNS重定向)
      • 3.3 TcpRedirector(TCP重定向)
    • 4. 总结与参考

TDI网络过滤驱动应用

在前面的文章中,我们分析了TDI网络过滤驱动的基本开发框架以及TDI网络过滤驱动框架下面防火墙实例tdifw的实现,可以参考:

  1. TDI网络过滤驱动开发指南。
  2. TDI网络过滤驱动之tdifw实现原理分析。

对于TDI网络过滤驱动下面的防火墙应用,是TDI驱动最简单的一种应用场景,我们只需要对TDI_CONNECTtdi_event_connecttdi_send_datagramtdi_event_receive_datagram消息/回调进行防火墙规则处理即可。

下面我们分析一下TDI网络过滤驱动的其他应用,包括:

  1. 进程流量限定。
  2. DNS重定向代理。
  3. TCP重定向代理。

这些例子相比TDIFW防火墙将会复杂很多,例如最简单的流量限定。我们需要对发送和接收数据进行限流操作的话,需要对发送的IRP以及接收的数据进行缓存和挂起操作,当低于流量限定的时候再激活操作。整个过程涉及到数据接收的TDI请求重注入,相比防火墙的拦截来说要复杂很多。

1. 技术概览

我们先来看一下整个TDI网络驱动应用的框架,如下:
在这里插入图片描述

在上述框架中:

  1. 应用程序发起的网络请求或者底层来的网络数据包都先放入IoQueue队列中,然后将整个数据置于PENDING状态。
  2. 将数据包通过RequestQueue队列来进行其他处置,例如可以如下:
    1. 将数据包通过IRP请求传递给用户层,让用户层计算流量或者进行UDP转发(TCP连接转发)等。
    2. 可以在RequestQueue延迟完成数据包的传递,达到流量限定的目的。
    3. 在用户的进行数据包的DUMP(类似TCPDUMP工具进行网络抓包)。

2. 数据包的抓取

通过上面我们得知,TDI驱动有一个重要的操作,就是需要对网络数据包进行抓取,将数据包抓取到用户层,提供给用户层做各种分析。对于TCP数据我们有如下消息可以采集:

  1. IRP_MJ_CREATE:创建地址对象和连接对象。
  2. TDI_SEND:采集TCP/UDP数据被发送的事件,我们可以从IRP中提取发送的数据,用来采集本机发出去的数据。
  3. TDI_RECEIVE:采集本机主动接收数据的事件。
  4. TDI_CONNECT:TCP的连接请求,我们可以替换连接请求的数据,达到TCP代理的功能。
  5. TDI_EVENT_CONNECT:被动接收连接的事件,改事件只能用作通知功能。
  6. TDI_EVENT_RECEIVE/TDI_EVENT_RECEIVE_EXPEDITED:接收数据包的事件,抓取该事件我们可以采集本机接收的数据包信息。

对于UDP数据我们有如下事件可以采集:

  1. IRP_MJ_CREATE:创建地址对象。
  2. TDI_SEND/TDI_SEND_DATAGRAM:采集UDP数据被发送的事件,我们可以从IRP中提取发送的数据,用来采集本机发出去的数据。
  3. TDI_RECEIVE_DATAGRAM:采集本机主动接收数据的事件。
  4. TDI_EVENT_RECEIVE_DATAGRAM:接收UDP数据包的事件,抓取该事件我们可以采集本机接收的数据包信息。

对于上述所有的事件,可以从用户层的处理来分为两类:

  1. 通知类。通知类事件是通知用户层有什么事件发生,例如当UDP接收到IRP_MJ_CREATE消息的时候,可以得到UDP_CREATED被创建的消息。
  2. 决策类。决策类是需要用户层对该消息进行响应的事件,例如TCP_CONNECTED响应,需要我们对建立的连接请求进行决策(例如TCP的连接代理)。

通知类主要是通知用户层当前TDI的各种状态和情况;而决策类的事件是整个事件采集的核心,我们可以对数据进行加密或者解密,对请求进行代理转发,或者对数据进行审计。

3. 应用实例

下面我们来看一下如下TDI实例的应用,包括:

  1. 进程流量限定。
  2. DNS重定向代理。
  3. TCP重定向代理。

3.1 TrafficShaper(限流)

流量限定主要实现的原理是对send, recv, sendto, recvfrom等数据长度进行统计,在单位时间内数据量的大小如果超过限流大小就暂停数据的发送和接收,实现大致如下:

virtual void tcpReceive(ENDPOINT_ID id, const char * buf, int len)
{
    bytesIn += len;
    if (bytesIn > ioLimit)
    {
        suspendLimit(...);
    }
}

virtual void tcpSend(ENDPOINT_ID id, const char * buf, int len)
{
    bytesOut += len;
    if (bytesOut > ioLimit)
    {
        suspendLimit(...);
    }
}

virtual void udpReceive(ENDPOINT_ID id, const char * buf, int len)
{
    bytesIn += len;
    if (bytesIn > ioLimit)
    {
        suspendLimit(...);
    }
}

virtual void udpSend(ENDPOINT_ID id, const char * buf, int len)
{
    bytesOut += len;
    if (bytesOut > ioLimit)
    {
        suspendLimit(...);
    }
}

除了在数据接收或者发送的回调函数中统计流量信息之后,我们需要额外创建一个线程,该线程统计单位事件内流量的状态:

  1. 如果单位事件内流量超出限流,那么暂停数据的收发。
  2. 如果单位事件内流量低于限流,那么恢复数据的收发。

那么suspendLimit怎么暂停数据的收发呢?方法就是针对TDI_SEND这种发送请求,将其IRP挂起,不再进行发送处理;等到流量恢复的时候再次进行发送。

3.2 DnsRedirector(DNS重定向)

我们知道,如果使用gethostbyname函数我们可以获取主机名对应的IP地址信息,该函数如下:

hostent * gethostbyname(
  const char *name
);

例如我们浏览器访问网站的时候,就会对网站地址进行域名解析(也就是通过gethostbyname获取域名对应的IP地址)。

其实域名解析是利用DNS协议,向域名服务器发送DNS请求来查询主机名对应的主机地址的;该协议格式是固定的,并且有固定的端口,这个端口就是53,并且使用UDP协议进行发送。

因此如果我们可以对53端口的UDP数据包进行拦截加转发,那么我们就可以使用DNS查询的重定向了。

因此我们只需要响应回调函数udpSend,对53端口的数据进行转发处理,如下:

virtual void udpSend(ENDPOINT_ID id, const unsigned char * remoteAddress, const char * buf, int len)
{
    //...
}

我们对udpSend回调中的数据,可以使用socketsendto以及recvfrom发送DNS请求,并获取DNS请求的返回数据。

在这里有一个主要的操作就是recvfrom数据注入;我们在代理线程中将原始DNS数据包代理之后,然后通过recvfrom接收DNS请求的返回数据后,需要将数据重新注入给TDI驱动,让TDI驱动返回给原始进程,从而达到DNS代理的过程。

recvfrom数据注入就是将数据发送给TDI驱动之后,TDI驱动通过TDI_RECEIVE_DATAGRAM或者TDI_EVENT_RECEIVE_DATAGRAM返回数据。

3.3 TcpRedirector(TCP重定向)

其实DnsRedirector就是UDP重定向的一个例子;而TcpRedirector是TCP重定向的一个例子。TCP重定向其实应用非常广泛,例如很多VPN代理的TCP服务(TCP流量)就是通过TCP重定向来实现的。

不过本人看过一些大厂的VPN实现TCP代理用的还是LSP(Layered service provider)来做的,本文来讨论如何通过TDI驱动来实现TCP代理。

TCP代理主要是对connect进行处理,将连接的地址换成代理进程监控的地址,如下:

virtual void tcpConnectRequest(ENDPOINT_ID id, PTCP_CONN_INFO pConnInfo)
{
    //...
    memcpy(pConnInfo->remoteAddress, redirectToAddress, sizeof(pConnInfo->remoteAddress));
    //...
}

从这里我们可以看到,TCP的代理实现起来其实比较简单的,该功能最复杂的一个点是代理服务器的实现,一般要实现比较高效我们应当使用完成端口来对套接字进行监控。这里我们并不对TCP代理服务器做详细介绍。

4. 总结与参考

这里我们从三个实例(限流,UDP重定向,TCP重定向)大致了解TDI网络过滤驱动的基本应用场景;对于驱动防火墙的TDI网络过滤驱动复杂应用,我们需要将网络数据包进行截获以及重注入处理。

对于TDI网络过滤驱动更加全面的使用,我们可以参考NetFilter SDK 2,该SDK链接为https://netfiltersdk.com/,可惜的是该SDK是一个收费的SDK,不过它提供了相关的Sample代码,包括TrafficShaper,TcpRedirector,DnsRedirector和SocksProxyServer还是非常具有参考性的。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/200917.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

计算机视觉:使用dlib实现人脸检测

1 dlib介绍 Dlib是一个广泛使用的开源库,在计算机视觉和机器学习领域具有重要影响。它是由Davis King在2002年开发,主要用C语言编写,但也提供了Python接口。Dlib结合了高效的算法和易用性,使其成为学术界和工业界的热门选择。 1.…

VR特警野外武装仿真虚拟训练实操教学保证训练效果

特警VR模拟仿真训练软件的优势主要体现在以下几个方面: 真实感和沉浸感:通过VR技术,特警可以在虚拟环境中体验真实的训练场景,如人质解救、反恐行动等。这种真实感和沉浸感可以帮助特警更好地理解和适应实际情况,提高训…

香港人均gdp世界排名,和内地相比怎么样?

香港人均gdp世界排名,和内地相比怎么样? 香港作为世界贸易港口,也是中国最发达的城市之一。其经济相比于北上广深而言,都要发达。香港人均收入世界排名第18,人均收入为4.2万美元,在世界各国人均收入排名中处…

【古月居《ros入门21讲》学习笔记】09_订阅者Subscriber的编程实现

目录 说明: 1. 话题模型 图示 说明 2. 实现过程(C) 创建订阅者代码(C) 配置发布者代码编译规则 编译并运行 编译 运行 3. 实现过程(Python) 创建订阅者代码(Python&…

什么是算法?

一、是什么 算法(Algorithm)是指解题方案的准确而完整的描述,是一系列解决问题的清晰指令,算法代表着用系统的方法描述解决问题的策略机制 也就是说,能够对一定规范的输入,在有限时间内获得所要求的输出 …

【小聆送书第一期】让架构师的成神之路温暖你这个不景气的冬天

🌈个人主页:聆风吟 🔥系列专栏:网络奇遇记、数据结构 🔖少年有梦不应止于心动,更要付诸行动。 文章目录 📋前言 书籍一览 ⛳️书籍一⛳️书籍二⛳️书籍三⛳️书籍四⛳️书籍五⛳️书籍六⛳️书…

【广州华锐视点】AI卡通数字人物帮助企业拓展更广阔的市场空间

随着科技的飞速发展,人类对于虚拟世界的探索愈发深入。从最初的文字和图片,到如今的音频、视频,再到未来可能的虚拟现实,我们一直在寻求与虚拟世界更加紧密的联系。在这个过程中,AI卡通数字人物作为一种新兴的角色&…

操作系统 day14(进程同步、进程互斥、互斥的代码实现)

进程同步 概念 进程的异步性体现在,例如:当有I/O操作时,进程需要等待I/O操作,而每个I/O操作又是不同的,所以进程没有一个固定的顺序,固定的时间来执行,而这体现了进程的异步性。 进程互斥 …

数据库管理-第118期 记一次开启附加日志导致的性能问题(202301129)

数据库管理-第118期 记一次开启附加日志导致的性能问题(202301129) 本周二凌晨,为了配合某国产数据库从Oracle数据库能够实时同步数据,在X9M那套一体机上做了开启附加日志的操作,也正是因为这个操作带来了一些小问题。…

【STM32】OLED显示屏

1 调试方式 1. 串口调试:通过串口通信,将调试信息发送到电脑端,电脑使用串口助手显示调试信息 2. 显示屏调试:直接将显示屏连接到单片机,将调试信息打印在显示屏上 3. Keil调试模式:借助Keil软件的调试模…

STM32g70开启定时器死机原因

在做低功耗产品时,检查发现由于之前开启了BOOTLOADER升级程序,修改了中断向量FALSH起始地址,只在KEIL TARGET IROM1中修改了, 而忘记在程序文件system_stm32f10x.c里修改中断向量表flash起始地址 system_stm32f10x.c里&#xff0…

微信预约小程序制作

对于许多新手来说,制作微信预约小程序可能是一项挑战,但并非不可能。本文将通过详细的步骤,指导您从零开始制作一个微信预约小程序。首先,您需要找一个合适的第三方制作平台或工具,乔拓云网就是其中之一。 找一个合适的…

QT 环境搭建

Qt 5.12.0下载 http://download.qt.io/archive/qt/5.12/5.12.0/ 下载qt-opensource-windows-x86-5.12.0.exe安装

【精选】VulnHub red 超详细过程思路

🍬 博主介绍👨‍🎓 博主介绍:大家好,我是 hacker-routing ,很高兴认识大家~ ✨主攻领域:【渗透领域】【应急响应】 【java】 【VulnHub靶场复现】【面试分析】 🎉点赞➕评论➕收藏 …

自动化测试工具——Monkey

前言: 最近开始研究Android自动化测试方法,整理了一些工具、方法和框架,其中包括android测试框架,CTS、Monkey、Monkeyrunner、benchmark,以及其它test tool等等。 一、 什么是Monkey Monkey是Android中的一个命令…

Intellij idea 内存不够用了,怎么处理?

目录 如何判断内存不够用了 下面演示一下如何开启内存指示器(Memory Indicator) 解决方案 第一种:双击"内存指示器(Mempory Indicator)" 第二种:增大Intellij Idea 最大可使用内存 如何判断内存不够用了 运行项目后…

pyhon数据分析A股股票策略实际买卖总结(每月末更新数据)

简介 本篇文章主要记录python数据分析a股股票选股后实际买卖的记录。 选股策略 低位寻股,筛选出低位股价股票已经做过调整的股票,做短线交易(不超过7天),不贪,小赚即走。分三个时段,开盘三十…

自动锁螺丝机配件直线模组的作用

直线模组的应用非常广泛,在各种需要高精度、高效率的自动化直线运动的场合都有应用,尤其是在自动锁螺丝机中,起着关键性作用。 1、提供精确的定位和导向:在自动锁螺丝机中,螺丝的拧紧和输送都需要精确控制,…

一种更好的前端组件结构:组件树

本文翻译自 A Better Frontend Component Structure: Component Trees,作者:William Bernting, 略有删改。 自很久以前遵循互联网上的建议以来,我一直采用了某种“能工作就行”的组件结构。 场景 让我们首先想象一个简化的前端应…

Linux高级IO

文章目录 一.IO的基本概念二.钓鱼五人组三.五种IO模型四.高级IO重要概念1.同步通信 VS 异步通信2.阻塞 VS 非阻塞 五.其他高级IO六.阻塞IO七.非阻塞IO 一.IO的基本概念 什么是IO? I/O(input/output)也就是输入和输出,在著名的冯诺…