考试网 >> IT认证 >> 思科 >> Cisco指导 >> 思科交换机如何防范典型欺骗和攻击(图)

思科交换机如何防范典型欺骗和攻击(图)

发布时间:2006-06-28 06:10     点击:
分页:上一页  1 2 3 4 5 6 7 [8] 9 10  下一页

  下图攻击为伪造源地址攻击,其目标地址为公网上的 DNS服务器,直接目的是希望通使DNS服务器对伪造源地址的响应和等待,造成DDOS攻击,并以此扩大攻击效果。该攻击每秒钟上万个报文,中档交换机2分钟就瘫痪,照成的间接后果非常大。





  4.3IP/MAC欺骗的防范

  IP Source Guard 技术配置在交换机上仅支持在 2 层端口上的配置,通过下面机制可以防范 IP/MAC 欺骗:

  ? IP Source Guard 使用 DHCP sooping 绑定表信息。

  ? 配置在交换机端口上,并对该端口生效。

  ? 运作机制类似 DAI,但是 IP Source Guard不仅仅检查ARP报文,所有经过定义IP Source Guard检查的端口的报文都要检测。

  ? IP Source Guard检查 接口 所通过的流量的IP地址和MAC地址是否在DHCP sooping绑定表,如果不在绑定表中则阻塞这些流量。注意如果需要检查MAC需要DHCP服务器支持Option 82,同时使路由器支持Option 82信息。

  通过在交换机上配置 IP Source Guard:

  ? 可以过滤掉非法的 IP地址,包含用户故意修改的和病毒、攻击等造成的。

  ? 解决 IP地址冲突问题。

  ? 提供了动态的建立 IP+MAC+PORT的对应表和绑定关系,对于不使用DHCP的服务器和一些特殊情况机器可以采用利用全局命令静态手工添加对应关系到绑定表中。

  ? 配置 IP Source Guard的接口初始阻塞所有非DHCP流量。

  ? 不能防止“中间人攻击”。

  对于 IP欺骗在路由器上也可以使用urpf技术。

  4.4配置示例:

  检测接口上的 IP+MAC

  IOS 全局配置命令:

  ip dhcp snooping vlan 12,200

  ip dhcp snooping information option

  ip dhcp snooping

  接口配置命令:

  ip verify source vlan dhcp-snooping port-security

  switchport mode access

  switchport port-security

  switchport port-security limit rate invalid-source-mac N

分页:上一页  1 2 3 4 5 6 7 [8] 9 10  下一页
版权申明:未经书面授权请勿转载本站信息!!作品版权归所属媒体与作者所有!!
发表评论: 匿名发表 用户名: 查看评论
您将承担一切因您的行为、言论而直接或间接导致的民事或刑事法律责任
留言板管理人员有权保留或删除其管辖留言中的任意内容
本站提醒:不要进行人身攻击。谢谢配合。
在本站搜索相关信息
2003-2005 Ksw123.com All Rights Reserved. - TOP
Copyright © 2006 Ksw123.com. All rights reserved.中国考题网 版权所有