999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

防御MAC泛洪攻擊

2017-11-26 03:39:48
網絡安全和信息化 2017年7期

引言:MAC泛洪攻擊是一種針對局域網交換機的攻擊方式,目的在于竊取局域網內用戶的通信數據。本文以神州數碼CS6200交換機為例,從原理、實施、防御三個方面對MAC泛洪攻擊進行了全面介紹。

MAC泛洪攻擊是一種針對局域網交換機的攻擊方式,目的在于竊取局域網內用戶的通信數據。本文以神州數碼CS6200交換機為例,從原理、實施、防御三個方面對MAC泛洪攻擊進行介紹。

交換機的工作核心是端口/MAC地址映射表,這張表里記錄了交換機每個端口同與之相連的主機MAC地址之間的對應關系。通常情況下,交換機的每個端口只會連接一臺主機,因而在MAC地址表中每個端口只會對應1個MAC地址。但由于交換機還要用于級聯其它的交換機,因而在相應的級聯端口上就會對應多個MAC地址,從而在地址表產生大量記錄。

圖1 網絡環境

由于交換機的緩存有限,因此它所能夠記憶的MAC地址數量也是有限的,所以交換機不會永久地記住所有的端口與MAC地址的對應關系。在端口/MAC地址映射表中每一項記錄都被設定了一個自動老化時間,若某MAC地址在一定時間內(默認為300秒)不再出現,那么交換機將自動把該MAC地址從地址表中清除。當下一次該MAC地址重新出現時,將會被當作新地址處理,從而使交換機可以維護一個精確而有用的MAC地址表。交換機檔次越低,交換機的緩存也就越小,能夠記住的MAC地址數也就越少。

以神州數碼DCRS-6200交換機為例,其MAC地址表中最多可記錄16384個MAC地址。執行“show macaddress-table count”命令可以查看到MAC地址表容量及當前已記錄的地址數目。

MAC泛洪攻擊就是由攻擊者通過攻擊工具產生大量的數據幀,這些數據幀中的源MAC地址都是偽造的,并且不斷變化。因而交換機將在攻擊主機所連接的端口上產生大量的MAC地址表條目,從而在短時間內將交換機的MAC地址表填滿,直到再無法接收新的條目。

此時對于網絡中那些事先沒有在交換機的MAC地址表中留下記錄的主機,它們之間的數據通信就會全部采用廣播的方式進行,這樣雖然并不影響數據的發送和接收,但此時的交換機實質上就成為了一臺集線器,攻擊者在網絡中的任何一臺主機上打開Wireshark,就可以監聽到網絡中的這些流量。

如圖1所示的網絡環境中,在Kali Linux中已經集成了MAC泛洪工具macof,在執行macof之后,工具可不停向外發送偽造的源MAC地址不斷變化的數據幀。此時在交換機上檢查,發現整個MAC地址表已被全部填滿。

執 行“showmacaddress-table”命令查看MAC地址表,可以看到絕大部分MAC地址都是從10號端口(Kali Linux所連接的端口)學習到的。

如果將目標主機和目標服務器連接到交換機上,然后在Kali Linux中打開Wireshark,它們之間的通信數據將被監聽。

通過Port-Security防范MAC泛洪攻擊

通過Port-Security(端口安全性)技術可以有效防范MAC泛洪攻擊,Port-Security可以限制交換機端口上所允許的有效MAC地址的數量,這樣交換機就不會無限制的從端口獲取MAC條目。如果某個端口的有效MAC地址個數已經達到最大值,那么當該端口再次接收到新的MAC地址時,就被認為發生安全違規,交換機將自動采取相應的動作。

管理員可以按以下步驟配置發生安全違規后交換機將采取的動作。

關閉(Shutdown):在此模式下,安全違規將造成端口變為錯誤禁用狀態,并關閉端口LED。當端口處于錯誤禁用狀態時,可以先輸入“shutdown”,再輸入“no shutdown”,使其脫離此狀態。此模式為默認模式。

保護(Protect):在此模式下,當有效MAC地址的數量達到端口允許的限制時,帶有未知源地址的數據幀將被丟棄。

限制(Restrict):與保護模式基本相同,區別是在此模式下除了將數據幀丟棄之外,還會發出SNMP消息,并記錄日志等。

下面在神州數碼CS6200交換機上配置Port-Security。

首先執行命令“clearmac-address-tabledynamic”清除之前地址表中的記錄。

然后在Kali Linux所連接的10號端口上啟用Port-Security,并采用默認設置,有效MAC地址只有一個。

CS6200(config)#macaddress-learning cpucontrol//開啟CPU控制學習功能

CS6200(config)#inter face ethernet 1/0/10//進入端口配置模式

CS6200(config-ifthernet1/0/10)#switchport port-security //啟 用Port-Security

這時在Kali Linux中再次實施MAC泛洪攻擊,就會發生安全違規,10號端口被關閉。執行“show Interface ethernet 1/0/10”命令查看端口信息,可以發現提示“Ethernet 1/0/10 is shutdown by port security”的提示信息。

CS6200 (config)# show Interface ethernet 1/0/10

Interface brief:

Ethernet1/0/10 is administratively down,line protocol is down

Ethernet1/0/10 is shutdown by port security

Ethernet1/0/10 is layer2port,alias name is (null),index is 1;

Hardware is Fast-Ethernet,address is 00-03-0f-3e-e6-91

由于默認情況下每個端口的有效MAC地址只有一個,這時如果在端口所連接的主機上開啟一個橋接模式的虛擬機,就會導致發生安全違規,從而將端口關閉。因而建議將端口的有效MAC地址的數量設置的大一些,這樣端口就不會輕易被關閉了。比如將端口的有效MAC地址數量設置為5個:

還可以改變發生安全違規后的動作,比如將違規動作改為“restrict”,這樣就可以實現只丟棄包而不關閉端口。

由于Port-Security需要在交換機的每個端口上依次設置,因而對于那些確定不會級聯其它交換機的端口,建議都啟用Port-Security,并根據實際情況將有效MAC地址的數量設置的稍微大一些,從而增強局域網的安全性。

主站蜘蛛池模板: 国产小视频网站| 国产在线视频欧美亚综合| 国产自在线拍| 免费人成又黄又爽的视频网站| 亚洲av日韩av制服丝袜| 国产成人久久777777| 国产va在线观看免费| 人妻精品全国免费视频| 久久亚洲国产视频| 少妇精品在线| 九九热视频精品在线| 人妻一区二区三区无码精品一区| 亚洲综合二区| 国产欧美中文字幕| 热久久国产| 国产精品黄色片| 国产精品亚洲综合久久小说| 91精品专区| 毛片视频网址| 国产亚洲精| 精品国产美女福到在线直播| 亚洲欧美不卡视频| 国产欧美网站| 国产99在线| 日韩成人在线网站| 欧美日韩一区二区三| a级高清毛片| 国产精品久久久精品三级| 欧美激情视频二区| 亚洲国产成人精品无码区性色| 波多野衣结在线精品二区| 国产91无毒不卡在线观看| 国产性生交xxxxx免费| 色偷偷男人的天堂亚洲av| 亚洲不卡影院| 在线高清亚洲精品二区| 制服丝袜亚洲| 国产成人无码AV在线播放动漫| 亚洲欧美精品一中文字幕| 亚洲中文字幕国产av| 毛片大全免费观看| 五月婷婷导航| 国产特级毛片aaaaaa| 亚洲欧美综合在线观看| 亚洲午夜国产片在线观看| 欧美午夜小视频| 国产精品三区四区| 久草网视频在线| 老汉色老汉首页a亚洲| 国产亚洲欧美日韩在线一区二区三区| 精品乱码久久久久久久| 国产一级α片| 色九九视频| 亚洲国产日韩一区| 91青青草视频| 国产亚洲精品自在久久不卡 | 福利一区在线| 欧美精品H在线播放| 欧美国产视频| 黄色在线不卡| 91小视频在线观看免费版高清| 2020最新国产精品视频| 国产亚洲第一页| 国产精品综合久久久| 欧美一区日韩一区中文字幕页| 欧美成人手机在线观看网址| 日本亚洲成高清一区二区三区| 日韩在线网址| 国产精品9| 国产高清又黄又嫩的免费视频网站| 亚洲欧美日韩另类| 乱色熟女综合一区二区| 亚洲人成影院午夜网站| 婷婷亚洲视频| 日本AⅤ精品一区二区三区日| 色播五月婷婷| 日韩麻豆小视频| 亚洲天堂视频网| 亚洲最大情网站在线观看| 麻豆国产在线观看一区二区| 亚洲久悠悠色悠在线播放| 日韩黄色在线|