成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用DHCP snooping技術防御網絡攻擊?

安全 網站安全
如果一個組織在設計網絡架構時加入了不安全的系統和協議,那么網絡基礎架構就可能有風險。DHCP snooping就是一種可用于防御許多常見攻擊的防控技術。

企業內部訪問者與外部訪問者的數量在不斷變化,這增大了它所面對的安全威脅,而且內外訪問的界線也在逐漸模糊。如果一個組織在設計網絡架構時加入了不安全的系統和協議,那么網絡基礎架構就可能有風險。例如,有時候一些2層協議的安全性就被忽視了,如動態主機配置協議(DHCP)。DHCP是一種輔助協議,它工作在后臺,大多數用戶都不會注意到它的存在。事實上,這種沒有得到重視的情況就意味著供應商也可能會忽略這種攻擊。DHCP snooping就是一種可用于防御許多常見攻擊的防控技術。

DHCP可能受到幾種不同方式的攻擊,其中包括惡意DHCP服務器或本地交換網絡的地址解析協議(ARP)污染。并非所有意外事件都屬于惡意攻擊。舉個例子來說,一位最終用戶可能連接了一個啟用DHCP的網絡設備或路由器,結果就可能給其他用戶分配一個無效的DHCP地址。另外,攻擊者也可能發起了一個資源耗盡的攻擊,并且嘗試用光所有的DHCP地址。危害更大的方法是,攻擊者會主動嘗試重定向用戶的DHCP服務器請求。當然,這些只是促使您使用DHCP snooping技術的一部分原因。

這種中間人攻擊的機制要求攻擊者創建自己的DHCP服務器。接下來,攻擊者會廣播偽造的DHCP請求,并且嘗試用光DHCP范圍內的所有DHCP地址。結果,合法用戶就無法從DHCP服務器獲得或更新IP地址。然后,攻擊者就開始用它的欺騙性DHCP服務器分配所搶占的DHCP地址,使它的地址成為新的網關。接收到這些地址的最終用戶就可能被重定向到攻擊者,然后再通向互聯網。這樣它就盜用了網絡連接。

上面的場景只是經典中間人攻擊的另一種變化。這種技術需要將攻擊者置于所攻擊網絡內部,從而讓他能夠窺探客戶流量。或許您會認為這種攻擊并不可怕,但是現在已經出現了許多專門發起這些攻擊的工具,如Gobbler、DHCPstarv和Yersinia。

在現有交換機上創建DHCP snooping

DHCP snooping是通過現有交換機在數據鏈路層實現的,它可以對抗攻擊,阻擋未授權DHCP服務器。它使2層協議交換機能夠檢測從特定端口接收的數據幀,然后檢查它們是否來自合法的DHCP服務器。

這個2層處理過程包括幾個步驟。首先,您需要在交換機上啟用全局DHCP,然后再在各個虛擬LAN(VLAN)上啟用DHCP snooping。最后,您還必須配置各個可信端口。

下面是一個啟用DHCP SNOOPING的例子:

Switch(config)#ip dhcp snooping

Switch(config)#ip dhcp snooping vlan 30

Switch(config)#interface gigabitethernet1/0/1

Switch(config-if)#ip dhcp snooping trust

在這個例子中,交換機啟用了全局DHCP snooping,然后再為VLAN 30啟用DHCP snooping。唯一可信的接口是gigabitEthernet1/0/1。DHCP snooping可以幫助保證主機只使用分配給它們的IP地址,并且驗證只能訪問授權的DHCP服務器。在實現之后,DHCP snooping就會丟棄來自未可信DHCP服務器的DHCP消息。

使用DHCP snooping防止ARP緩存污染

DHCP snooping還可以跟蹤主機的物理位置,從而可以防御(ARP)緩存污染攻擊。它在防御這些攻擊的過程中發揮重要作用,因為您可以使用DHCP snooping技術丟棄一些來源與目標MAC地址不符合已定義規則的DHCP消息。管理會收到通過DHCP snooping警報通知的違規行為。當DHCP snooping服務檢測到違規行為時,它會在系統日志服務器上記錄一條消息“DHCP Snooping”。

DHCP snooping是實現2層協議流量安全性的第一步。惡意DHCP服務器不僅會導致網絡問題,它們還可以被攻擊者用于轉發敏感流量和發起中間人攻擊。如果還沒有做好這些措施,那么一定要考慮實現這些防御措施,保證網絡基礎架構的安全性。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2010-08-31 16:57:13

DHCP SNOOPI

2010-09-01 15:32:02

DHCP Snoopi

2010-09-01 09:31:15

2010-08-30 09:15:37

DHCP Snoopi

2010-09-01 09:26:08

2010-09-26 14:52:22

DHCP Snoopi

2009-11-10 14:12:20

2010-09-01 15:42:39

DHCP SnoopiARP

2010-09-02 14:39:34

2010-08-31 17:01:31

dhcp snoopi

2010-09-27 10:40:21

DHCP Snoopi

2013-06-24 10:16:45

2019-04-08 18:23:31

2018-12-14 14:59:54

2010-09-01 16:11:46

顯示DHCP snoo

2010-09-06 14:46:43

2010-09-01 16:03:51

DHCP Snoopi

2010-09-03 11:21:57

2019-07-16 07:15:42

瀏覽器網絡威脅網絡安全

2009-10-29 17:47:31

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩美女一区二区三区在线观看 | 日本久久综合网 | 国产一区二区三区四区 | 亚洲一区中文字幕 | 91久久精品国产 | 丁香久久 | 9久久精品 | 国产精品一区二区三区在线 | 日韩在线小视频 | 亚洲三区在线观看 | 国产精品久久国产精品久久 | 国产精品美女在线观看 | 欧美三级视频 | 日本天天操 | 五月婷婷色| 99精品久久久国产一区二区三 | 毛片综合| 欧美www在线| 中文在线一区二区 | 精品一区二区三区四区在线 | 亚洲国产精品久久久久久 | 欧美在线综合 | 久久久久一区 | 国产精品区一区二区三 | 国产区高清 | 欧美一级在线观看 | 在线观看黄免费 | 午夜视频一区二区 | 亚洲视频一区在线 | 在线一级片 | 欧美日韩在线免费观看 | 国产免费一区二区 | 久久男女视频 | 一级片免费视频 | 国产日韩一区二区 | 一区二区不卡 | 国产在线高清 | 亚洲一区二区三区 | 狠狠亚洲| 99久久国产综合精品麻豆 | 四虎午夜剧场 |