报文传输顺序被篡改属于协议序列攻击,加固核心是验证时序合法性与阻断非法序列;需启用协议级时间戳与序列号校验、部署GTSM、配置ACL+时间窗过滤,并关闭不安全协议版本。

报文传输顺序被篡改(如重排序、重放、延迟)属于典型的协议序列攻击,常见于SNMP、NTP、LDP、TCP会话建立等场景。这类攻击不依赖漏洞利用,而是通过干扰协议时序逻辑达成非法访问或服务中断。加固核心是“验证时序合法性”与“阻断非法序列”,而非单纯加密。
启用协议级时间戳与序列号校验
多数现代协议支持内置序列控制机制,需主动开启并严格校验:
-
NTP:启用NTPv4的
autokey或symmetric key认证,结合restrict命令限制仅允许白名单IP发起同步请求,防止伪造时间戳重放;华为设备建议配置ntp-service authentication-keyid+ntp-service trusted-key组合验证 -
SNMPv3:必须启用
privacy(加密)+auth(认证)双模式,其USM模型自动维护msgAuthoritativeEngineBoots/Time字段,服务端会拒绝时间窗口外(默认150秒)或重复序列号的报文 -
TCP:虽无全局序列防护,但可通过设备侧配置
TCP首包检查(如华为tcp anti-attack syn-flood)+SYN Cookie机制,防止SYN泛洪导致的序列号耗尽与连接状态混乱
部署GTSM(通用TTL安全机制)
GTSM通过检验报文TTL值判断来源是否可信,直接拦截非直连伪造序列:
- 适用于LDP、BGP、OSPF等邻居关系明确的协议;例如LDP对等体间配置
gtsm peer 2.2.2.2 valid-ttl-hops 255,仅接收TTL=255的报文,杜绝中间设备篡改或重放 - 需两端同时启用,且TTL范围需根据实际跳数精确设置(直连设255,一跳设254)
- 对UDP类协议(如部分NTP部署)同样有效,但需确保路径中无设备修改TTL
配置ACL+时间窗过滤规则
在协议入口处叠加基于时间特征的访问控制:
- 为SNMP/NTP服务绑定专用ACL,例如拒绝同一源IP在1秒内发起超过5次GET请求(防重放探测):
rule 10 deny udp source 10.1.1.0 0.0.0.255 destination-port eq 161 counting+ 配合CPCAR限速 - 针对NTP,可结合
ntp-service source-interface指定唯一源接口,并用ACL限制该接口仅允许已知NTP服务器IP通信 - 避免使用
permit any放行协议端口,最小化暴露面
关闭不安全协议版本与明文通道
旧版协议缺乏序列保护能力,必须淘汰:
- 禁用SNMPv1/v2c(无认证加密,团体名易被截获重放),强制升级至SNMPv3并配置
usm-user级ACL和MIB视图 - 停用Telnet/FTP/HTTP等明文协议,改用STelnet/FTPS/HTTPS,防止会话令牌被截获后构造合法序列报文
- 禁用NTP广播/多播模式(易受欺骗),仅保留单播客户端/服务器模式并启用认证

















