999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

如何應對偽造DHCP服務器攻擊

2017-10-21 22:11:53吳浩
價值工程 2017年32期

吳浩

摘要: 作為一個大中型園區網絡的管理員,對非法DHCP路由干擾和ARP欺騙攻擊肯定深惡痛絕。本文對市場上主流幾款品牌交換機進行了實驗,總結出一套方法應對偽造DHCP服務器攻擊。

Abstract: Large and medium-sized campus network administrators must hate the illegal DHCP routing interference and ARP deception attack. In this article, several mainstream brands of switches in the market are experimented, and a s et of methods are summed up to deal with forged DHCP server attacks.

關鍵詞: DHCP;交換機;路由干擾;ARP

Key words: DHCP;switch;routing interference;ARP

中圖分類號:TP368.5 文獻標識碼:A 文章編號:1006-4311(2017)32-0144-02

DHCP使服務器能夠動態地為網絡中的其他終端提供IP地址,通過使用DHCP,就可以不給Intranet網中除DHCP、DNS和WINS服務器外的任何服務器設置和維護靜態IP地址。使用DHCP可以大大簡化配置客戶機的TCP/IP的工作,尤其是當某些TCP/IP參數改變時,如網絡的大規模重建而引起的IP地址和子網掩碼的更改。

DHCP 由于實施簡單,特別適合人群數量大且流動性強的環境,例如跨國企業、高等院校等。通過DHCP服務,不用給來訪者的終端做任何配置即可連入局域網。同時,由于局域網劃分了大量Vlan,客戶從一個 Vlan移動到另外一個Vlan也不需要改動終端的任何設置,非常方便。但是DHCP安全在網絡安全方面是一個不可忽略的問題,偽造DHCP服務器等攻擊時常困擾著我們網絡管理員。

本文通過對幾款市場上主流交換機廠商的入門級產品進行實驗和比較,總結出一套應對偽造DHCP服務器攻擊的配置方法。

本次實驗的對象是思科的2918、華為的S2700、H3C的S1626以及銳捷的S2928G。這幾款屬于入門級產品,大量的應用于工廠企業,大中院校作為接入級設備使用。實驗思路是通過一臺雜牌路由器模擬偽DHCP攻擊源,接入到網絡中。通過配置交換機的DHCP Snooping功能或者端口隔離功能,實現對偽攻擊源的屏蔽,使其無法影響網絡的正常運行。

實驗所用的交換機,因為廠商和版本不同,有些交換機并沒有DHCP Snooping檢查功能,只能使用端口隔離技術來達到實驗目的。實驗拓撲結構采用3臺同品牌交換機一組,分別用A、B、C代表,如圖1所示。

由于DHCP攻擊通常發生在一個Vlan里面,因此A、B、C三臺交換機被設置處于同一Vlan里面。

實驗1,思科2918交換機:按照拓撲圖接好以后,立刻發現PC1和PC2立即受到了偽DHCP 攻擊源的攻擊,未獲得正確的合法地址。由于思科2918系列交換機并沒有DHCP Snooping功能,于是在B、C交換機上所有端口(除與A保持連接的匯聚口)采用端口保護命令switchport protected。此時發現,PC1能正常獲取合法DHCP地址,而PC2仍然受到偽攻擊。經分析,端口隔離僅僅對本交換機端口進行隔離阻塞,由于與A的匯聚端口不能加入隔離組(否則網就不通了),偽DHCP廣播仍可通過B交換機的匯聚端口發送廣播到A交換機,再由A交換機通過與C交換機的匯聚端口下發到C交換機的所有端口,因此PC2仍舊被攻擊。由此結論,繼續對A交換機進行設置,將A交換機上的與B、C連接的匯聚端口也使用switchport protected。此時PC2 也能正常獲取合法DHCP地址。

實驗2,華為S2700交換機:華為此款交換機帶有DHCP Snooping功能,按照拓撲圖接好以后,PC1、PC2均受到攻擊。對B和C交換機配置①[ ]dhcp enable ②[ ]dhcp snooping enable 兩條全局命令。 打開DHCP Snooping功能。然后,分別進入B、C與A互聯的匯聚口里面配置dhcp snooping trusted(只信任匯聚口的DHCP廣播包)。 經測,PC1和PC2立即獲得合法DHCP地址。

實驗3,H3C的S1626:H3C這款交換機,在命令行中帶有DHCP Snooping的命令,但經過實際測試,對交換機沒有產生任何作用,應該是跟高級交換機共用一個操作系統版本的緣故。因此智能采用類似思科交換機的配置策略。在B、C交換機上配置端口隔離命令port isolate,并應用到除與A連接以外的所有端口。同時將A交換機上的與B、C交換機互聯的端口也配置端口隔離命令port isolate。經測,PC1和PC2立即獲得合法DHCP地址。

實驗4,銳捷S2928G:這款銳捷交換機帶有DHCP Snooping功能,按照拓撲圖接好以后,PC1、PC2均受到攻擊。對B和C交換機配置[ ] ip dhcp snooping一條全局命令。打開DHCP Snooping功能。然后,分別進入B、C與A互聯的匯聚口里面配置ip dhcp snooping trust(只信任匯聚口的DHCP廣播包)。 經測,PC1和PC2立即獲得合法DHCP地址。

總結:由上面的實驗得知,無論是交換機是否帶有DHCP Snooping 功能,我們都可以通過組合端口隔離的方式來防止偽DHCP服務器攻擊。對于帶有DHCP Snooping 功能的交換機,同時打開端口隔離命令,使用隔離技術后隔離端口之間就不會產生單播、廣播和組播,病毒就不會在隔離計算機之間傳播,尤其對頭痛的ARP病毒效果明顯。

參考文獻:

[1]陳加春.淺談DHCP中繼代理的應用[J].科技風,2016(12).

[2]賈小東,孫向輝,彭四偉.DHCP協議缺點及其解決方案的研究[J].微計算機應用,2008(07).

[3]賈小東,孫向輝,彭四偉.DHCP協議缺點及其解決方案[J].計算機工程,2007(23).endprint

主站蜘蛛池模板: 亚洲成a∧人片在线观看无码| 亚洲制服中文字幕一区二区 | 九九九久久国产精品| 亚洲人成网站在线观看播放不卡| 国产精品视屏| 亚洲欧美日韩色图| 国产乱子伦视频三区| 亚洲欧美精品一中文字幕| 久久人人97超碰人人澡爱香蕉| 国产欧美在线观看一区| 国产网友愉拍精品| 亚洲成A人V欧美综合| 911亚洲精品| 国产真实乱人视频| 自拍欧美亚洲| 91高清在线视频| 国产一区二区精品福利| 色天天综合| 色综合五月| 99久久99视频| 国产精品亚洲天堂| 欧美国产菊爆免费观看| 亚洲人成网站色7777| 中国成人在线视频| 色窝窝免费一区二区三区| 九九热在线视频| 欧美成一级| 亚洲中文字幕精品| 久久综合色天堂av| 在线看国产精品| 麻豆国产精品视频| 为你提供最新久久精品久久综合| 亚洲天堂.com| 女高中生自慰污污网站| AV在线天堂进入| 国产又黄又硬又粗| 国产成人欧美| 97在线免费| 性激烈欧美三级在线播放| 欧美福利在线播放| 54pao国产成人免费视频 | 免费人成网站在线观看欧美| 波多野结衣一区二区三区四区视频| 国产好痛疼轻点好爽的视频| 国产丝袜啪啪| 亚洲成人手机在线| 激情五月婷婷综合网| h网站在线播放| 欧美激情,国产精品| 国产成人区在线观看视频| 精品無碼一區在線觀看 | 久久视精品| 72种姿势欧美久久久久大黄蕉| 美女高潮全身流白浆福利区| 国产成人在线无码免费视频| 久久黄色免费电影| 欧美性猛交xxxx乱大交极品| 国产精品亚洲一区二区在线观看| 99久久人妻精品免费二区| 白浆视频在线观看| 国产精品99在线观看| 日韩a在线观看免费观看| 日本91视频| 成年人午夜免费视频| 四虎永久在线视频| 久久综合九色综合97婷婷| 国产波多野结衣中文在线播放 | 久久美女精品国产精品亚洲| 毛片久久网站小视频| a级高清毛片| 亚洲无卡视频| 日韩欧美国产另类| 色噜噜综合网| 小13箩利洗澡无码视频免费网站| 欧美日韩成人在线观看| 亚洲中文在线视频| 精品国产黑色丝袜高跟鞋 | 亚洲精品中文字幕无乱码| 91久久偷偷做嫩草影院精品| 亚洲香蕉久久| 日韩无码视频网站| 内射人妻无码色AV天堂|