日本免费全黄少妇一区二区三区-高清无码一区二区三区四区-欧美中文字幕日韩在线观看-国产福利诱惑在线网站-国产中文字幕一区在线-亚洲欧美精品日韩一区-久久国产精品国产精品国产-国产精久久久久久一区二区三区-欧美亚洲国产精品久久久久

詳解IP地址盜用常用方法及防范( 二 )


一是單純修改IP地址的盜用方法 。如果用戶在配置或修改配置時,使用的不是合法獲得的IP地址,就形成了IP地址盜用 。由于IP地址是一個協(xié)議邏輯地址,是一個需要用戶設置并隨時修改的值,因此無法限制用戶修改本機的IP地址 。
二是同時修改IP-MAC地址的方法 。針對單純修改IP地址的問題,很多單位都采用IP-MAC捆綁技術加以解決 。但IP-MAC捆綁技術無法防止用戶對IP-MAC的修改 。MAC地址是網絡設備的硬件地址,對于以太網來說,即俗稱的
目前發(fā)現(xiàn)IP地址盜用比較常用的方法是定期掃描網絡各路由器的ARP(address resolution protocol)表,獲得當前正在使用的IP地址以及IP-MAC對照關系,與合法的IP地址表,IP-MAC表對照,如果不一致則有非法訪問行為發(fā)生 。另外,從用戶的故障報告(盜用正在使用的IP地址會出現(xiàn)MAC地址沖突的提示)也可以發(fā)現(xiàn)IP地址的盜用行為 。在此基礎上,常用的防范機制有:IP-MAC捆綁技術、代理服務器技術、IP-MAC-USER認證授權以及透明網關技術等 。
這些機制都有一定的局限性,比如IP-MAC捆綁技術用戶管理十分困難;透明網關技術需要專門的機器進行數(shù)據轉發(fā),該機器容易成為瓶頸 。更重要的是,這些機制都沒有完全從根本上防止IP地址盜用行為所產生的危害,只是防止地址盜用者直接訪問外部網絡資源 。事實上,由于IP地址盜用者仍然具有IP子網內完全活動的自由,因此一方面這種行為會干擾合法用戶的使用:另一方面可能被不良企圖者用來攻擊子網內的其他機器和網絡設備 。如果子網內有代理服務器,盜用者還可以通過種種手段獲得網外資源 。
利用端口定位及時阻斷IP地址盜用
交換機是局域網的主要網絡設備,它工作在數(shù)據鏈路層上,基于MAC地址來轉發(fā)和過濾數(shù)據包 。因此,每個交換機均維護著一個與端口對應的MAC地址表 。任何與交換機直接相連或處于同一廣播域的主機的MAC地址均會被保存到交換機的MAC地址表中 。通過SNMP(Simple Network Management protocol)管理站與各個交換機的SNMP代理通信可以獲取每個交換機保存的與端口對應的MAC地址表,從而形成一個實時的Switch-Port-MAC對應表 。將實時獲得的Switch-Port-MAC對應表與事先獲得的合法的完整表格對照,就可以快速發(fā)現(xiàn)交換機端口是否出現(xiàn)非法MAC地址,進一步即可判定是否有IP地址盜用的發(fā)生 。如果同一個MAC地址同時出現(xiàn)在不同的交換機的非級聯(lián)端口上,則意味著IP-MAC成對盜用 。
發(fā)現(xiàn)了地址盜用行為后,實際上也已經將盜用行為定位到了交換機的端口 。再通過查詢事先建立的完整的Switch-Port-MAC對應表,就可以立即定位到發(fā)生盜用行為的房間 。
發(fā)生了地址盜用行為后,可以立即采取相應的方法來阻斷盜用行為所產生的影響,技術上可以通過SNMP管理站向交換機代理發(fā)出一個SNMP消息來關斷發(fā)生盜用行為的端口,這樣盜用IP地址的機器無法與網絡中其他機器發(fā)生任何聯(lián)系,當然也無法影響其他機器的正常運行 。
端口的關斷可以通過改變其管理狀態(tài)來實現(xiàn) 。在MIB(Management Information Base)中有一個代表端口管理狀態(tài)的可讀寫對象ifAdminStatus(對象標識符號為1.3.6.1.2.1.2.2.1.7),給ifAdminStatus賦不同的值,可以改變端口的管理狀態(tài),即“1”—開啟端口,“2”—關閉端口,“3”—供測試用 。
這樣,通過管理站給交換機發(fā)送賦值信息(Set Request),就可以關閉和開啟相應的端口,比如要關閉某一交換機(192.168.1.1)的2號端口,可以向該交換機發(fā)出如下信息:
set("private" 192.168.1.1 1.3.6.1,2.1.2.2.1.7.2.0.2).
結合IP-MAC綁定技術,通過交換機端口管理,可以在實際使用中迅速發(fā)現(xiàn)并阻斷IP地址的盜用行為,尤其是解決了IP-MAC成對盜用的問題,同時也不影響網絡的運行效率 。交換機是局域網的主要網絡設備,它工作在數(shù)據鏈路層上,基于MAC地址來轉發(fā)和過濾數(shù)據包 。因此,每個交換機均維護著一個與端口對應的MAC地址表 。任何與交換機直接相連或處于同一廣播域的主機的MAC地址均會被保存到交換機的MAC地址表中 。通過SNMP(Simple Network Management protocol)管理站與各個交換機的SNMP代理通信可以獲取每個交換機保存的與端口對應的MAC地址表,從而形成一個實時的Switch-Port-MAC對應表 。將實時獲得的Switch-Port-MAC對應表與事先獲得的合法的完整表格對照,就可以快速發(fā)現(xiàn)交換機端口是否出現(xiàn)非法MAC地址,進一步即可判定是否有IP地址盜用的發(fā)生 。如果同一個MAC地址同時出現(xiàn)在不同的交換機的非級聯(lián)端口上,則意味著IP-MAC成對盜用 。

推薦閱讀