亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        應(yīng)對偽造DHCP服務(wù)器攻擊

        2015-12-03 01:24:04
        網(wǎng)絡(luò)安全和信息化 2015年3期
        關(guān)鍵詞:拓?fù)鋱D合法命令

        DHCP使服務(wù)器能夠動態(tài)地為網(wǎng)絡(luò)中的其他終端提供IP地址,通過使用DHCP,就可以不給Intranet網(wǎng)中除DHCP、DNS和WINS服務(wù)器外的任何服務(wù)器設(shè)置和維護(hù)靜態(tài)IP地址。使用DHCP可以大大簡化配置客戶機(jī)的TCP/IP的工作,尤其是當(dāng)某些TCP/IP參數(shù)改變時,如網(wǎng)絡(luò)的大規(guī)模重建而引起的IP地址和子網(wǎng)掩碼的更改。

        圖1 實驗拓?fù)浣Y(jié)構(gòu)圖

        DHCP由于實施簡單,特別適合人群數(shù)量大且流動性強(qiáng)的環(huán)境,例如跨國企業(yè)、高等院校等。通過DHCP服務(wù),不用給來訪者的終端做任何配置即可連入局域網(wǎng)。同時,由于局域網(wǎng)劃分了大量VlAN,客戶從一個 VLAN移動到另外一個VLAN也不需要改動終端的任何設(shè)置,非常方便。但是DHCP安全在網(wǎng)絡(luò)安全方面是一個不可忽略的問題,偽造DHCP服務(wù)器等攻擊時常困擾著我們網(wǎng)絡(luò)管理員。

        本文通過對幾款市場上主流交換機(jī)廠商的入門級產(chǎn)品進(jìn)行實驗和比較,總結(jié)出一套應(yīng)對偽造DHCP服務(wù)器攻擊的配置方法。

        本次實驗的對象是思科的2918、華為的 S2700、H3C的S1626以及銳捷的S2928G。這幾款屬于入門級產(chǎn)品,大量的應(yīng)用于工廠企業(yè),大中院校作為接入級設(shè)備使用。實驗思路是通過一臺雜牌路由器模擬偽DHCP攻擊源,接入到網(wǎng)絡(luò)中。通過配置交換機(jī)的DHCP SnooPing功能或者端口隔離功能,實現(xiàn)對偽攻擊源的屏蔽,使其無法影響網(wǎng)絡(luò)的正常運(yùn)行。

        實驗所用的交換機(jī),因為廠商和版本不同,有些交換機(jī)并沒有DHCP SnooPing檢查功能,只能使用端口隔離技術(shù)來達(dá)到實驗?zāi)康?。實驗拓?fù)浣Y(jié)構(gòu)采用3臺同品牌交換機(jī)一組,分別用A、B、C代表,如圖1所示。

        由于DHCP攻擊通常發(fā)生在一個VLAN里面,因此A、B、C三臺交換機(jī)被設(shè)置處于同一VLAN里面。

        實 驗 1,思 科 2918交 換機(jī):按照拓?fù)鋱D接好以后,立刻發(fā)現(xiàn)PC1和PC2立即受到了偽DHCP攻擊源的攻擊,未獲得正確的合法地址。由于思科2918系列交換機(jī)并沒有DHCP SnooPing功能,于是在B、C交換機(jī)上所有端口(除與A保持連接的匯聚口)采用端口保護(hù)命令switchport protected。此時發(fā)現(xiàn),PC1能正常獲取合法DHCP地址,而PC2仍然受到偽攻擊。經(jīng)分析,端口隔離僅僅對本交換機(jī)端口進(jìn)行隔離阻塞,由于與A的匯聚端口不能加入隔離組(否則網(wǎng)就不通了),偽DHCP廣播仍可通過B交換機(jī)的匯聚端口發(fā)送廣播到A交換機(jī),再由A交換機(jī)通過與C交換機(jī)的匯聚端口下發(fā)到C交換機(jī)的所有端口,因此PC2仍舊被攻擊。由此結(jié)論,繼續(xù)對A交換機(jī)進(jìn)行設(shè)置,將A交換機(jī)上的與B、C連接的匯聚端口也使用switchport protected。此時PC2 也能正常獲取合法DHCP地址。

        實 驗2,華 為S2700交換機(jī):華為此款交換機(jī)帶有DHCP SnooPing功能,按照拓?fù)鋱D接好以后,PC1、PC2均受到攻擊。對B和C交換機(jī)配置①[ ]dhcp enable②[ ]dhcp snooPing enable兩條全局命令。打開DHCP SnooPing功能。然后,分別進(jìn)入B、C與A互聯(lián)的匯聚口里面配置dhcp snooPing trusted(只信任匯聚口的DHCP廣播包)。經(jīng)測,PC1和PC2立即獲得合法DHCP地址。

        實 驗 3,H3C 的 S1626:H3C這款交換機(jī),在命令行中帶有DHCP SnooPing的命令,但經(jīng)過實際測試,對交換機(jī)沒有產(chǎn)生任何作用,應(yīng)該是跟高級交換機(jī)共用一個操作系統(tǒng)版本的緣故。因此智能采用類似思科交換機(jī)的配置策略。在B、C交換機(jī)上配置端口隔離命令port ISOlate,并應(yīng)用到除與A連接以外的所有端口。同時將A交換機(jī)上的與B、C交換機(jī)互聯(lián)的端口也配置端口隔離命令port ISOlate。經(jīng)測,PC1和PC2立即獲得合法DHCP地址。

        實驗 4,銳捷 S2928G:這款銳捷交換機(jī)帶有DHCP SnooPing功能,按照拓?fù)鋱D接好以后,PC1、PC2均受到攻擊。對B和C交換機(jī)配置[] ip dhcp snooPing一條全局命令。打開DHCP SnooPing功能。然后,分別進(jìn)入B、C與A互聯(lián)的匯聚口里面配置ip dhcp snooPing trust(只 信任匯聚口的DHCP廣播包)。經(jīng)測,PC1和PC2立即獲得合法DHCP地址。

        由上面的實驗得知,無論是交換機(jī)是否帶有DHCP SnooPing 功能,我們都可以通過組合端口隔離的方式來防止偽DHCP服務(wù)器攻擊。對于帶有DHCP SnooPing 功能的交換機(jī),同時打開端口隔離命令,使用隔離技術(shù)后隔離端口之間就不會產(chǎn)生單播、廣播和組播,病毒就不會在隔離計算機(jī)之間傳播,尤其對頭痛的ARP病毒效果明顯。

        猜你喜歡
        拓?fù)鋱D合法命令
        低壓配網(wǎng)拓?fù)鋱D自動成圖關(guān)鍵技術(shù)的研究與設(shè)計
        簡單拓?fù)鋱D及幾乎交錯鏈環(huán)補(bǔ)中的閉曲面
        只聽主人的命令
        合法兼職受保護(hù)
        被賴賬討薪要合法
        公民與法治(2020年3期)2020-05-30 12:29:56
        基于含圈非連通圖優(yōu)美性的拓?fù)鋱D密碼
        合法外衣下的多重阻撓
        中國外匯(2019年14期)2019-10-14 00:58:32
        移防命令下達(dá)后
        找個人來替我懷孕一一代孕該合法嗎?
        媽媽寶寶(2017年2期)2017-02-21 01:21:22
        這是人民的命令
        av手机天堂在线观看| 久久亚洲sm情趣捆绑调教| 精品无码久久久久久久久粉色| 久久久精品国产亚洲av网| 日本不卡的一区二区三区中文字幕| 国产色xx群视频射精| 欧美高大丰满freesex| 亚洲国产成人久久综合三区| 亚洲不卡av一区二区三区四区| 国产av夜夜欢一区二区三区| 4444亚洲人成无码网在线观看| 亚洲国产精品综合福利专区 | 国产特级毛片aaaaaa视频| 精品久久久久久久中文字幕| 欧美人与物videos另类| av一区二区在线网站| 中文无码一区二区三区在线观看| 人人狠狠综合久久亚洲婷婷| 国产日韩一区二区精品| 在线观看国产成人自拍视频| 欧美黑人群一交| 国产丝袜在线精品丝袜不卡| 国产自拍在线视频观看| 久久久久久人妻无码| 欧美激情a∨在线视频播放| 欧洲国产成人精品91铁牛tv| 国产精品自拍午夜伦理福利| 欧美成人看片一区二区三区尤物| 久久久久无码精品亚洲日韩| 精品午夜一区二区三区| 人妻久久一区二区三区蜜桃| 天堂aⅴ无码一区二区三区 | 成人无码免费一区二区三区| 国产96在线 | 免费| 一区二区三区亚洲视频| 久久久久成人精品无码| 国产真人无遮挡免费视频| 风间由美中文字幕在线| 美女内射毛片在线看免费人动物| 人人做人人妻人人精| 日韩极品视频在线观看|