文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术Cisco网络思科交换机如何防范典型欺骗和攻击
精品推荐
特别推荐
·Cisco管理的35个常见问题及解答
·思科路由过滤命令详细解说
·Cisco PIX防火墙配置指南
·思科Cisco交换机VLAN的配置技巧
·Cisco教程:路由器的配置及测试
·Cisco 路由器配置语句汇总
·CISCO相关技术大集合
·Cisco防火墙选购配置完全指南
·CCNA网络小菜鸟笔记
·Cisco公司网络工程实施案例
·思科华为几种主流交换机的镜像配置方法
·配置Cisco路由器中的Modem
·思科交换机如何防范典型欺骗和攻击
·CCNA命令总动员(上)
·Cisco路由器产品介绍
·CISCO的快速转发
·Cisco3640 升级IOS启动失败--探讨分析
·思科交换机常用命令
·思科Catalyst 2900系列XL 10/100交换机
·CISCO 4908的配置实例
热点TOP10
·思科3550交换机配置(1)
·Cisco Catalyst 4506双机热备配置
·CISCO 技术大集合:N多适合你们的技术
·Cisco PIX防火墙配置命令大全
·Cisco PIX防火墙配置指南
·思科路由设备安全配置建议(手册)
·思科Cisco交换机VLAN的配置技巧
·Cisco Catalyst 2948G-L3 配置样例
·思科交换机常用命令
·如何建立一个 CCIE Home Lab之Part Six
·[认证宝典]CISCO实验模拟器完全攻略
·思科华为几种主流交换机的镜像配置方法
·CCNA命令总动员(上)
·Cisco Works2000及Ipswith Whatups Gold使用指南
·Cisco IOS Cookbook 中文精简版第二十三章 IP组播
·Cisco路由器产品介绍
·Catalyst 2948G-L3配置样例(全设备配置之一)
·Cisco IOS Cookbook 中文精简版第十七章 SNMP
·Cisco 路由器配置语句汇总
·全盘揭秘:思科路由器接口及模块(上)

思科交换机如何防范典型欺骗和攻击

日期:2007年5月16日 作者: 查看:[大字体 中字体 小字体]


目录:
1. MAC/CAM攻击的防范
1.1MAC/CAM攻击的原理和危害
1.2典型的病毒利用MAC/CAM攻击案例
1.3使用 Port Security feature 防范MAC/CAM攻击
1.4配置
1.5使用 其它技术 防范MAC/CAM攻击
2. DHCP攻击的防范
2.1采用DHCP管理的常见问题:
2.2DHCP Snooping技术概况
2.3基本防范
2.4高级防范
3. ARP欺骗/ MITM(Man-In-The-Middle)攻击原理和防范
3.1 MITM(Man-In-The-Middle)攻击原理
3.2攻击实例
3.3防范方法
3.4配置示例
3.5配置DAI后的效果:
4. IP/MAC欺骗的防范
4.1常见的欺骗攻击的种类和目的
4.2攻击实例
4.3IP/MAC欺骗的防范
4.4配置示例:
5. IP地址管理和病毒防范的新思路
5.1IP地址管理
5.2使用DHCP Snooping 、DAI、IP Source Guard技术能解决的有关病毒问题
  本文所提到的攻击和欺骗行为主要针对链路层和网络层。在网络实际环境中,其来源可概括为两个途径:人为实施;病毒或蠕虫。人为实施通常是指使用一些黑客的工具对网络进行扫描和嗅探,获取管理帐户和相关密码,在网络上中安插木马,从而进行进一步窃取机密文件。攻击和欺骗过程往往比较隐蔽和安静,但对于信息安全要求高的企业危害是极大的。而来自木马或者病毒及蠕虫的攻击和往往会偏离攻击和欺骗本身的目的,现象有时非常直接,会带来网络流量加大、设备 CPU 利用率过高、二层生成树环路直至网络瘫痪。
  目前这类攻击和欺骗工具已经非常成熟和易用,而目前企业在部署这方面的防范还存在很多不足,有很多工作要做。思科针对这类攻击已有较为成熟的解决方案,主要基于下面的几个关键的技术:
• Port Security feature
• DHCP Snooping
• Dynamic ARP Inspection (DAI)
• IP Source Guard
  下面部分主要针对目前非常典型的二层攻击和欺骗说明如何在思科交换机上组合运用和部署上述技术,从而实现防止在交换环境中实施“中间人”攻击、 MAC/CAM 攻击、 DHCP 攻击、地址欺骗等,更具意义的是通过上面技术的部署可以简化地址管理,直接跟踪用户 IP 和对应的交换机端口;防止 IP 地址冲突。同时对于大多数对二层网络造成很大危害的具有地址扫描、欺骗等特征的病毒可以有效的报警和隔离。
  1 MAC/CAM攻击的防范
  1.1MAC/CAM攻击的原理和危害
  交换机主动学习客户端的 MAC 地址,并建立和维护端口和 MAC 地址的对应表以此建立交换路径,这个表就是通常我们所说的 CAM 表。 CAM 表的大小是固定的,不同的交换机的 CAM 表大小不同。 MAC/CAM 攻击是指利用工具产生欺骗 MAC ,快速填满 CAM 表,交换机 CAM 表被填满后,交换机以广播方式处理通过交换机的报文,这时攻击者可以利用各种嗅探攻击获取网络信息。 CAM 表满了后,流量以洪泛方式发送到所有接口,也就代表 TRUNK 接口上的流量也会发给所有接口和邻接交换机,会造成交换机负载过大,网络缓慢和丢包甚至瘫痪。
  1.2典型的病毒利用MAC/CAM攻击案例
  曾经对网络照成非常大威胁的 SQL 蠕虫病毒就利用组播目标地址,构造假目标 MAC 来填满交换机 CAM 表。其特征如下图所示:




1.3使用 Port Security feature 防范MAC/CAM攻击

  思科 Port Security feature 可以防止 MAC 和 MAC/CAM 攻击。通过配置 Port Security 可以控制:

  • 端口上最大可以通过的 MAC 地址数量

  • 端口上学习或通过哪些 MAC 地址

  • 对于超过规定数量的 MAC 处理进行违背处理

  端口上学习或通过哪些 MAC 地址,可以通过静态手工定义,也可以在交换机自动学习。交换机动态学习端口 MAC ,直到指定的 MAC 地址数量,交换机关机后重新学习。目前较新的技术是 Sticky Port Security ,交换机将学到的 mac 地址写到端口配置中,交换机重启后配置仍然存在。

  对于超过规定数量的 MAC 处理进行处理一般有三种方式(针对交换机型号会有所不同):

  • Shutdown 。这种方式保护能力最强,但是对于一些情况可能会为管理带来麻烦,如某台设备中了病毒,病毒间断性伪造源 MAC 在网络中发送报文。

  • Protect 。丢弃非法流量,不报警。

  • Restrict 。丢弃非法流量,报警,对比上面会是交换机 CPU 利用率上升但是不影响交换机的正常使用。推荐使用这种方式。

  1.4配置

port-security 配置选项:

Switch(config-if)# switchport port-security ?

aging Port-security aging commands

mac-address Secure mac address

maximum Max secure addresses

violation Security violation mode



[1] [2] [3] [4] [5] [6] 下一页 




上一篇:ZXR10 3906三层的全光口智能以太网交换机

下一篇:Cisco CSS 11500系列内容服务交换机

思科交换机如何防范典型欺骗和攻击 相关文章:
·教你学习如何破解XP登陆密码
·教你如何复制别人的QQ空间
·“黑客”教你如何远程控制计算机
·将系统装到U盘中 如何自制XP@USB启动盘
·如何显示输入法图标(输入法图标消失)
·如何建立一个网站?规划、设计、目的、原则、宣传
·如何在QQ空间加入播放器代码
·不怕攻击 家庭上网必学八招安全绝招
·如何查出QQ好友精确地理位置
·教你如何制作QQ空间FLASH导航条
思科交换机如何防范典型欺骗和攻击 相关软件:
·如何安装双系统
·如何加固Windows XP 主机安全
·如何评估您的商机
·手机炸弹-短信息攻击懒人版
·如何开公司
·零起点教你如何破解软件和制作注册机 and 视频+程序
·6509为主的各种交换机网络配置实例(图)
·网桥 路由器 交换机和互连协议教材
·cisco各种交换机的镜像配置
·如何安装XP系统

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot