成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

專家如何看第二層交換機安全問題

網絡 路由交換
目前第二層交換機的應用非常廣泛,相信隨著通信行業(yè)的發(fā)展,第二層交換機技術也會更加的完善穩(wěn)定,給用戶帶來良好的網絡環(huán)境。

第二層交換機還是比較常用的,于是我研究了一下第二層交換機安全問題,在這里拿出來和大家分享一下,希望對大家有用。最初的網絡設計者在設計時更多地考慮如何保證網絡的聯(lián)通性,而很少考慮網絡的安全性。同樣,很多專家開發(fā)了能夠自動發(fā)現拓撲結構、自動維系網絡設備關系的協(xié)議,如路由協(xié)議,這些協(xié)議能夠減少網管員的工作量,提高網絡的可用性,但是很多協(xié)議存在潛在漏洞,使網絡面臨被攻擊的風險。

MAC攻擊

MAC地址是第二層交換機工作的基礎,網絡依賴MAC地址保證數據的正常轉發(fā)。動態(tài)的二層地址表在一定時間以后(AGE TIME)會發(fā)生更新。如果某端口一直沒有收到源地址為某一MAC地址的數據包,那么該MAC地址和該端口的映射關系就會失效。這時,第二層交換機收到目的地址為該MAC地址的數據包就會進行泛洪處理,對交換機的整體性能造成影響。假如攻擊者生成大量數據包,數據包的源MAC地址都不相同,就會充滿交換機的MAC地址表空間,導致真正的數據流到達交換機時被泛洪出去,不能被轉發(fā)到目的地,同時導致第二層交換機的查表速度下降。

在一般情況下,只有與第二層交換機連接的端口才會出現大量MAC地址。而與PC連接的端口很難出現大量MAC地址。很多第二層交換機不能識別與之相連的設備是交換機還是PC機。交換機特別是接入交換機提供端口的MAC地址學習控制功能,就顯得非常必要。在測試3Com 4226/4228交換機時,我發(fā)現百兆端口的地址表深度僅僅幾十個,而千兆端口的地址表深度基本上占據了交換機地址空間的絕大部分。提醒用戶限制交換機端口的地址學習功能,一旦地址表滿,必須丟棄收到的地址。用戶在使用時應該合理打開這些功能。另外提醒用戶需要合理設置廣播域,劃分VLAN,避免廣播域太大,導致交換機的MAC地址表空間過大。

生成樹攻擊

還有生成樹問題。假如在網絡中用一臺PC機模擬生成樹協(xié)議,不斷發(fā)布BPDU包,就會導致一定范圍內的生成樹拓撲結構定期地發(fā)生變化。雖然沒有流量,但是由于生成樹不穩(wěn)定,仍會導致整個網絡不斷發(fā)生動蕩,使網絡不可用。

路由協(xié)議攻擊

另一個類似的攻擊就是使用路由協(xié)議發(fā)起的攻擊,這一點更容易實現,因為在Linux平臺中找到相關的軟件協(xié)議棧非常容易。雖然一些路由協(xié)議使用了加密和認證算法,來傳遞路由的更新信息,但是用戶很少真正啟用這些功能。假如網絡設置不到位,路由器配置不好,很容易讓用戶在一個原本應該是STUB的網段里,向整個網絡發(fā)送路由信息,對整個網絡的動態(tài)路由造成影響,導致路由震蕩,有可能把一些通往重要方向的數據包指向錯誤的方向。對于前者,第二層交換機可以關閉端口的STP功能進行防范。對于后者,第二層交換機應該開啟路由更新認證功能,另外就是做好訪問控制和路由規(guī)劃。

假如攻擊發(fā)動時,發(fā)送數據包的源MAC地址為廣播地址,就會導致主機回應的Response包不是單播包而是廣播包,導致二層網絡出現大量廣播,一旦網絡中有環(huán)路沒有被屏蔽掉,情況不可設想。我曾經做過實驗,將兩臺交換機對聯(lián)形成環(huán)路,在每一側連接一臺PC機,互相ping。由于第二層交換機之間的生成樹協(xié)議存在漏洞,不能很好地進行收斂,形成環(huán)路,PC機的CPU占用率一下達到峰值,網絡的可利用率下降到了極點。ping 操作結束后,通過抓包分析,我發(fā)現交換機仍舊瘋狂轉發(fā)ARP包。

盡管以上談到的攻擊手段需要使用專門的工具來進行,實現起來有一定難度,但是關鍵部門(如軍隊、政府)仍需提防上述攻擊,因為這些關鍵部門面對的不是業(yè)余黑客,而是具有專業(yè)水平的攻擊者,攻擊者隨時有可能使用戶的網絡癱瘓。

責任編輯:王曉東 來源: NET130
相關推薦

2010-01-20 09:55:10

第二層交換機三層交換機

2010-02-03 09:30:49

第二層交換機

2010-03-17 13:58:09

第二層交換機

2010-01-15 17:53:57

2012-11-19 10:25:07

交換機路由器MAC

2010-01-19 08:59:20

二層交換機三層交換機

2010-03-19 10:11:16

二層交換機

2010-01-22 16:54:19

2011-06-01 10:39:40

交換網橋交換機

2011-06-01 09:27:03

交換

2011-06-01 10:39:36

交換交換機根橋

2011-06-01 10:39:32

交換

2011-06-01 10:39:25

IP交換

2010-01-13 18:21:59

第二層交換技術

2012-11-01 11:02:44

2014-01-03 09:15:57

2010-01-15 10:06:56

二層交換機三層交換機通訊

2010-03-23 11:57:28

第二層路由網絡故障

2011-09-25 10:35:37

2010-01-28 14:08:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久亚洲精品 | 日韩精品在线视频免费观看 | 激情一区二区三区 | 久久久久久久久久久久亚洲 | 美女亚洲一区 | 不卡一二区 | 日本久久精品视频 | 国产一级在线 | 狠狠色香婷婷久久亚洲精品 | av大全在线观看 | 在线成人 | 久久精品免费一区二区 | 成人日批视频 | 精品久久一区 | 中国一级特黄真人毛片免费观看 | aaa综合国产 | 亚洲二区在线 | 久久草视频 | 亚洲欧美少妇 | 色综合天天综合网国产成人网 | 日韩精品1区2区3区 国产精品国产成人国产三级 | 91免费在线视频 | 国产91精品久久久久久久网曝门 | 国产欧美一区二区在线观看 | 日韩精品免费 | 午夜在线视频 | 欧美午夜视频 | 国产精品一区视频 | 日韩伦理一区二区 | 日本在线免费看最新的电影 | 久久国 | 亚洲国产欧美在线人成 | 在线免费av观看 | 午夜影院毛片 | 日本电影一区二区 | 日韩中文字幕在线观看视频 | 在线视频91 | 国产亚洲成av人在线观看导航 | 91av在线不卡 | 中文av网站| 亚洲一区电影 |