亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        生成樹協(xié)議操縱攻擊及其應(yīng)對安全策略研究與實現(xiàn)

        2023-01-16 12:46:28劉葉梅徐龍泉
        現(xiàn)代計算機 2022年22期
        關(guān)鍵詞:安全策略環(huán)路攻擊者

        劉葉梅,徐龍泉

        (1.遠(yuǎn)光軟件股份有限公司,珠海 519085;2.珠海市技師學(xué)院,珠海 519015)

        0 引言

        生成樹協(xié)議是一種工作在數(shù)據(jù)鏈路層的通信協(xié)議,也就是OSI網(wǎng)絡(luò)模型中的第二層,它是防止交換機冗余鏈路中產(chǎn)生環(huán)路,可以確保以太網(wǎng)中無環(huán)路的邏輯拓?fù)浣Y(jié)構(gòu),從而避免了廣播風(fēng)暴大量占用交換機的資源[1]。生成樹協(xié)議工作原理是任意一交換機中如果到達(dá)根網(wǎng)橋有兩條或者兩條以上的鏈路,生成樹協(xié)議都根據(jù)算法僅僅保留一條,把其他切斷,從而保證任意兩個交換機之間只有一條單一的活動鏈路。因為生成的這種拓?fù)浣Y(jié)構(gòu)很像是以根交換機為樹干的樹形結(jié)構(gòu),故而稱為生成樹協(xié)議[2]。

        1 生成樹協(xié)議(STP)操縱攻擊

        為了避免第二層網(wǎng)絡(luò)中出現(xiàn)環(huán)路,交換機會使用生成樹協(xié)議來防止環(huán)路,生成樹防環(huán)的方式是通過相互發(fā)送橋協(xié)議數(shù)據(jù)單元(BPDU)來交換數(shù)據(jù)進(jìn)行選舉,并且阻塞落選的端口,從而在邏輯上打斷環(huán)路。同時,為了確保管理員能夠按照自己的需求塑造第2層網(wǎng)絡(luò),端口勝選和落選需要根據(jù)一個管理員可以進(jìn)行配置的參數(shù)來決定,這就給攻擊者制造了可乘之機[3]。

        圖1所示為一個由兩臺交換機(Switch1 和Switch2)組成的網(wǎng)絡(luò),這個網(wǎng)絡(luò)本身沒有環(huán)路,PC-A 發(fā)送給PC-B 的消息當(dāng)然會通過這兩臺交換機轉(zhuǎn)發(fā)過去。

        圖1 一個物理上無環(huán)的簡單二層拓?fù)?/p>

        然而,在圖2中,一位攻擊者把自己的設(shè)備同時連接到了這兩個交換機,這就在網(wǎng)絡(luò)中制造出了一個環(huán)路。同時,攻擊者給自己的設(shè)備分配了最高的優(yōu)先級(網(wǎng)橋優(yōu)先級=0),讓它能夠通過發(fā)送(偽裝的)BPDU,在選舉中成為根橋。于是,原本兩臺交換機之間的某個端口就會因為落選(成為替代端口)而被STP 阻塞。這樣一來,兩臺交換機所連的終端(PC-A 和PCB)之間如果需要進(jìn)行通信,那么它們之間的所有數(shù)據(jù)都只能通過攻擊者的設(shè)備進(jìn)行轉(zhuǎn)發(fā)[4]。到此為止,攻擊者通過操縱STP,在網(wǎng)絡(luò)中發(fā)起了一次中間人攻擊。

        圖2 STP操縱攻擊

        2 生成樹協(xié)議(STP)操縱攻擊應(yīng)對安全策略

        規(guī)避這類攻擊的邏輯,是需要區(qū)分哪些交換機端口可以連接交換機,或者哪些交換機的端口可以連接根橋,而哪些交換機端口只能連接終端設(shè)備,下面介紹三種具體的應(yīng)對安全策略及其實現(xiàn)過程。

        2.1 BPDU防護(hù)(BPDU guard)安全策略

        如果管理員在全局啟用了BPDU防護(hù),那么這臺交換機上所有配置了Portfast 的端口只要接收到BPDU,BPDU 防護(hù)特性就會立刻讓這個端口進(jìn)入關(guān)閉狀態(tài),即error-disabled 狀態(tài)[5]。如圖3所示,BPDU 防護(hù)的啟用命令是在全局配置模式下輸入命令spanning-tree bpduguard enable。Portfast 特性的作用是讓一個交換機端口繞過常規(guī)的偵聽(listening)和學(xué)習(xí)(learning)狀態(tài),直接從阻塞(blocking)狀態(tài)過渡到轉(zhuǎn)發(fā)(forwarding)狀態(tài)。使用Portfast 可以提升端口轉(zhuǎn)發(fā)的效率,而且可以避免這些端口的狀態(tài)導(dǎo)致相關(guān)生成樹的參與設(shè)備全部重新計算STP 樹。這種特性只應(yīng)該在那些連接終端設(shè)備的接入模式端口上使用,不能在連接交換機的中繼端口上部署。在端口配置模式下輸入命令spanning-tree portfast 可以讓一個端口執(zhí)行Portfast。另外,如果在全局配置模式下輸入命令spanning-tree portfast default則可以讓設(shè)備上所有非中繼端口執(zhí)行Portfast。

        圖3 交換機啟用BPDU防護(hù)

        2.2 BPDU過濾(BPDU filtering)安全策略

        如果管理員并不希望采用關(guān)閉端口這樣的策略來應(yīng)對(原本不應(yīng)該接收到BPDU的)端口接收到BPDU 的情形,則可以在不應(yīng)該接收到BPDU 的端口上使用命令spanning-tree bpdufilter enable 實施BPDU 過濾。所有在端口配置模式下配置了BPDU 過濾的端口,會忽略接收到的BPDU,同時這類端口也不再對外發(fā)送BPDU 消息,如圖4所示。BPDU 過濾也可以在全局配置模式下使用命令spanning-tree portfast bpdufilter default 啟用。配置這條命令之后,所有啟用了Portfast的端口就不會再發(fā)送BPDU。同時,一旦這些配置了Portfast 的端口接收到了BPDU,這個端口上配置的Portfast 就會失效。既然Portfast失效,這個端口上的BPDU 過濾自然也就失效了[6]。因此,在全局(針對所有啟用了Portfast 的端口)實施BPDU 過濾,和針對特定接口啟用BPDU 過濾,端口在接收到BPDU 消息時,采取的措施是不同的。

        圖4 端口啟用BPDU過濾

        2.3 根防護(hù)(root guard)安全策略

        如果管理員并不反對用戶把自己的交換機連接到局域網(wǎng)的交換機上,只是不能允許用戶連接的交換機成為根橋,那就可以在對應(yīng)端口的接口配置模式下使用命令spanning-tree guard root執(zhí)行根防護(hù)。只要配置了根防護(hù)的端口所連交換機成為根橋,這個端口就會進(jìn)入阻塞狀態(tài),這種狀態(tài)稱為不一致根(root-inconsistency)狀態(tài),如圖5所示。顯然,這樣處理也可以防止網(wǎng)絡(luò)中發(fā)生圖2所示的攻擊。

        圖5 端口啟用根防護(hù)

        3 結(jié)語

        本文具體介紹了BPDU 防護(hù)、BPDU 過濾和根防護(hù)這三種應(yīng)對生成樹協(xié)議操縱攻擊安全策略及其實現(xiàn)過程,并采用圖示方法形象地展示了為什么會存在生成樹協(xié)議操縱攻擊、操縱攻擊是如何形成的,以及三種安全策略來緩解該類攻擊的實現(xiàn)過程。

        猜你喜歡
        安全策略環(huán)路攻擊者
        基于認(rèn)知負(fù)荷理論的叉車安全策略分析
        基于微分博弈的追逃問題最優(yōu)策略設(shè)計
        基于飛行疲勞角度探究民航飛行員飛行安全策略
        正面迎接批判
        愛你(2018年16期)2018-06-21 03:28:44
        上海市中環(huán)路標(biāo)線調(diào)整研究
        上海公路(2018年4期)2018-03-21 05:57:46
        淺析涉密信息系統(tǒng)安全策略
        有限次重復(fù)博弈下的網(wǎng)絡(luò)攻擊行為研究
        如何加強農(nóng)村食鹽消費安全策略
        Buck-Boost變換器的環(huán)路補償及仿真
        電測與儀表(2014年8期)2014-04-04 09:19:36
        單脈沖雷達(dá)導(dǎo)引頭角度跟蹤環(huán)路半實物仿真
        人妻av一区二区三区精品| 日日碰日日摸日日澡视频播放| 国产超碰人人做人人爽av大片 | 亚洲乱码一区二区av高潮偷拍的| 人人鲁人人莫人人爱精品 | 99热这里只有精品69| 一本一道久久a久久精品综合蜜桃 成年女人18毛片毛片免费 | 韩国精品一区二区三区| 北岛玲亚洲一区二区三区| 国产一区二区三区在线综合视频| 日韩人妻无码精品-专区| 国产精品美女久久久久久大全| 久久久99精品国产片| 日本饥渴人妻欲求不满| 欧美 变态 另类 人妖| 91精品国产91久久久久久青草 | 亚洲国产性夜夜综合另类| 日韩精品久久久肉伦网站| 黄色网址国产| 求网址日韩精品在线你懂的| 亚洲av无码精品无码麻豆| 国产精品嫩草影院av| 国产精品一区二区三区精品| 中文字幕在线亚洲精品一区| 久久伊人精品一区二区三区| 久久婷婷色综合一区二区| 日本高清视频在线一区二区三区| 中文字幕一区二区人妻秘书 | 熟妇人妻无乱码中文字幕真矢织江| 小sao货水好多真紧h视频| 日本国产在线一区二区| 日韩在线精品视频一区| 国产在线精品一区在线观看| 久久亚洲伊人| 国产亚洲专区一区二区| 国产激情综合在线观看| 女同啪啪免费网站www| 日本大片在线一区二区三区| 日韩大片高清播放器大全| 亚洲欧洲精品成人久久曰影片| 亚洲av综合色区在线观看|