如何避免網(wǎng)絡(luò)攻擊
不同網(wǎng)絡(luò)設(shè)備有著不同的安全需求;網(wǎng)絡(luò)中的交換機(jī)易受多種網(wǎng)絡(luò)攻擊的影響。下文介紹的各種解決方案可以減輕網(wǎng)絡(luò)攻擊造成的影響。
交換機(jī)的MAC地址表被限制在一定大小。通常,網(wǎng)絡(luò)入侵者會(huì)使用大量無(wú)效的源介質(zhì)訪問(wèn)控制( MAC)地址泛洪給變換機(jī),直到交換機(jī)的CAM表被填滿。當(dāng)這種情況發(fā)生時(shí),由于交換機(jī)在MAC表中找不到特定MAC對(duì)應(yīng)的端口號(hào),所以會(huì)將入站流量泛洪給其他所有端口;可在交換機(jī)上配置或部署端口安仝技術(shù)來(lái)緩解MAC溢出攻擊。端口安全機(jī)制可指定具體變換機(jī)端口的MAC地址,或指定變換機(jī)喘口能學(xué)習(xí)的MAC地址數(shù)量。
MAC欺騙(spoofing)攻擊,其原理是使用其他主機(jī)的已知MAC地址來(lái)使目標(biāo)交換機(jī)將幀轉(zhuǎn)發(fā)遠(yuǎn)端的攻擊者;可以使用端口安全特性來(lái)緩解MAC欺騙攻擊。端口安全特性具有指定特定端口所連設(shè)備的MAC地址的能力。
ARP用于將IP地址映射成同子網(wǎng)內(nèi)LAN中的MAC地址。通常,主機(jī)通過(guò)廣播發(fā)送ARP請(qǐng)求來(lái)查找某臺(tái)特定iP地址的主機(jī)MAC地址,IP地址匹配的主機(jī)將單播回復(fù)ARP應(yīng)替。之后,請(qǐng)求主機(jī)會(huì)緩存ARP應(yīng)答。在ARP協(xié)議中,還有一種情況是主機(jī)主動(dòng)地發(fā)送ARP回應(yīng)。這種未收到ARP請(qǐng)求而主動(dòng)垃送的ARP回應(yīng)被稱為無(wú)故(gratuitous)ARP(GARP),攻擊者可惡意利用GARP來(lái)欺騙LAN中IP地址的MAC地址身份。典型的例子是攻擊者常使用網(wǎng)關(guān)的MAC地址去欺騙其他主機(jī)來(lái)實(shí)現(xiàn)“中間人(man-in-the-middle)”攻擊。動(dòng)態(tài)ARP檢測(cè)可基于存放在DHCP偵聽(tīng)(snooping)數(shù)據(jù)庫(kù)中的有效MAC地址和IP地址綁定表來(lái)驗(yàn)證ARP包的有效性。此外,動(dòng)態(tài)ARP檢測(cè)也可基于用戶配置的ACL來(lái)驗(yàn)ARP包。該方法用于檢測(cè)在靜態(tài)配置IP地址的主機(jī)環(huán)境中的ARP包。動(dòng)態(tài)ARP檢測(cè)允訐使用基于端口或VLAN的ACL( PACL)來(lái)限制特定IP地址映射成特定MAC地址的ARP包。
DHCP耗盡(starvation)攻擊廣播發(fā)送帶有欺騙的MAC地址的DHCP請(qǐng)求。如果網(wǎng)絡(luò)攻擊者在一定時(shí)間內(nèi)發(fā)送了足夠多的DHCP請(qǐng)求,那么將耗盡DHCP服務(wù)器中可用的地址空間。之后,網(wǎng)絡(luò)攻擊者在自身系統(tǒng)上創(chuàng)建一臺(tái)虛假的DHCP服務(wù)器去響應(yīng)網(wǎng)絡(luò)中客戶端的新DHCP請(qǐng)求。DHCP偵聽(tīng)功能可用于抵御DHCP耗盡攻擊。DHCP偵聽(tīng)作為一種安全特性,可以過(guò)濾不受信的DHCP報(bào)文并創(chuàng)建維護(hù)張DHCP偵聽(tīng)綁定表。綁定表內(nèi)信息包括MAC地址、IP地址、租期、綁定類型、VLAN號(hào)碼以及與本地變換機(jī)未受信端口的端口信息。
文章名稱:如何避免網(wǎng)絡(luò)攻擊
文章路徑:http://www.rwnh.cn/news/105171.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供營(yíng)銷型網(wǎng)站建設(shè)、虛擬主機(jī)、網(wǎng)站策劃、軟件開(kāi)發(fā)、小程序開(kāi)發(fā)、網(wǎng)站內(nèi)鏈
廣告
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源:
創(chuàng)新互聯(lián)