• 网络学院
  • IT资讯
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
思科交换机如何防范典型欺骗和攻击
  站点:
  • 首 页
  • 最新软件
  • 文章教程
  • 国内软件
  • 国外软件
  • 绿色软件
  • 源码下载
  • 字体下载
思科交换机如何防范典型欺骗和攻击
软件发布 思科交换机如何防范典型欺骗和攻击
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件 绿软下载
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回文章教程首页 >> 认证考试 >> 思科认证 >> Cisco指导 >> 思科交换机如何防范典型欺骗和攻击

思科交换机如何防范典型欺骗和攻击

添加时间: 2008-1-3 4:54:36  作者: Cisco教程指导  阅读次数:57   来源: http://www.d9soft.com

       

  1.4配置

  port-security 配置选项:

  switch(config-if)# switchport port-security ?

  aging port-security aging commands

  mac-address secure mac address

  maximum max secure addresses

  violation security violation mode


  配置 port-security 最大 mac 数目,违背处理方式,恢复方法

  cat4507(config)#int fastethernet 3/48

  cat4507 (config-if)#switchport port-security

  cat4507 (config-if)#switchport port-security maximum 2

  cat4507 (config-if)#switchport port-security violation shutdown

  cat4507 (config)#errdisable recovery cause psecure-violation

  cat4507 (config)#errdisable recovery interval 30

  通过配置 sticky port-security学得的mac

  interface fastethernet3/29

  switchport mode access

  switchport port-security

  switchport port-security maximum 5

  switchport port-security mac-address sticky

  switchport port-security mac-address sticky 000b.db1d.6ccd

  switchport port-security mac-address sticky 000b.db1d.6cce

  switchport port-security mac-address sticky 000d.6078.2d95

  switchport port-security mac-address sticky 000e.848e.ea01


  1.5使用 其它技术 防范mac/cam攻击

  除了 port security 采用 dai 技术也可以防范 mac 地址欺骗。


  2 dhcp攻击的防范

  2.1采用dhcp 管理 的常见问题:
  采用 dhcp server 可以自动为用户设置 网络 ip 地址、掩码、网关、 dns 、 wins 等网络参数,简化了用户网络设置,提高了管理效率。但在 dhcp 管理使用上也存在着一些另网管人员比较问题,常见的有:

  ? dhcp server 的冒充。
  ? dhcp server 的 dos 攻击。
  ? 有些用户随便指定地址,造成网络地址冲突。

  由于 dhcp 的运作机制,通常服务器和客户端没有认证机制,如果网络上存在多台 dhcp 服务器将会给网络照成混乱。由于用户不小心配置了 dhcp 服务器引起的网络混乱非常常见,足可见故意人为破坏的简单性。通常黑客攻击是首先将正常的 dhcp 服务器所能分配的 ip 地址耗尽,然后冒充合法的 dhcp 服务器。最为隐蔽和危险的方法是黑客利用冒充的 dhcp 服务器,为用户分配一个经过修改的 dns server ,在用户毫无察觉的情况下被引导在预先配置好的假金融网站或电子商务网站,骗取用户帐户和密码,这种攻击是非常恶劣的。

  对于 dhcp server 的 dos 攻击可以利用前面将的 port security 和后面提到的 dai 技术,对于有些用户随便指定地址,造成网络地址冲突也可以利用后面提到的 dai 和 ip source guard 技术。这部分着重介绍 dhcp 冒用的方法技术。

  2.2dhcp snooping技术概况
  dhcp snooping技术是dhcp 安全 特性,通过建立和维护dhcp snooping绑定表过滤不可信任的dhcp信息,这些信息是指来自不信任区域的dhcp信息。dhcp snooping绑定表包含不信任区域的用户mac地址、ip地址、租用期、vlan-id 接口等信息,如下表所示:

  cat4507#sh ip dhcp snooping binding
  macaddress ipaddress lease(sec) type vlan interface
  ------------------ --------------- ---------- ------- ---- --------------------
  00:0d:60:2d:45:0d 10.149.3.13 600735 dhcp-snooping 100 gigabitethernet1/0/7

  这张表不仅解决了 dhcp用户的ip和端口跟踪定位问题,为用户管理提供方便,而且还供给动态arp检测da)和ip source guard使用。

  2.3基本防范

  首先定义交换机上的信任端口和不信任端口,对于不信任端口的 dhcp 报文进行截获和嗅探, drop 掉来自这些端口的非正常 dhcp 报文,如下图所示:


  基本配置示例如下表:
  ios 全局命令:
  ip dhcp snooping vlan 100,200 /* 定义哪些 vlan 启用 dhcp 嗅探
  ip dhcp snooping
  接口命令
  ip dhcp snooping trust
  no ip dhcp snooping trust (default)
  ip dhcp snooping limit rate 10 (pps) /* 一定程度上防止 dhcp 拒绝服 /* 务攻击
  手工添加 dhcp 绑定表
  ip dhcp snooping binding 1.1.1 vlan 1 1.1.1.1 interface gi1/1 expiry 1000
  导出 dhcp 绑定表到 tftp 服务器
  ip dhcp snooping database tftp:// 10.1.1 .1/directory/file

  需要注意的是 dhcp 绑定表要存在本地存贮器 (bootfalsh 、 slot0 、 ftp 、 tftp) 或导出到指定 tftp 服务器上,否则交换机重启后 dhcp 绑定表丢失,对于已经 申请 到 ip 地址的设备在租用期内,不会再次发起 dhcp 请求,如果此时交换机己经配置了下面所讲到的 dai 和 ip source guard 技术,这些用户将不能访问网络。

 

上下文章:

 

上一篇文章: 专用Cisco路由器的替代品Zebra 下一篇文章: 专用Cisco路由器的替代品Zebra

相关文章:

  • 北京奥运会每天1200万次网络攻击 第7天最危险
  • 传雅虎与AOL仍在谈判 如何整合成焦点
  • 新蠕虫病毒利用微软高危漏洞发起大肆攻击
  • 谷歌Chrome浏览器发现地址欺骗安全漏洞
  • Mac和Linux将成为黑客的攻击对象

相关软件:

  • 攻击潜艇 绿色版
  • 如何配置dns系统虚拟域名的配置和设置方法(PDF)
  • 如何使用Access 2000 中文版(PDG)

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

思科认证分类导航

  • Cisco动态
  • Cisco指导
  • Cisco介绍
  • Cisco试题

本类经典文章推荐

  • CISCO认证增长60%新认证推陈出新
  • 加快千兆网络普及以太网技术动向
  • WinGate与Internet连接共享
  • WinGate3.0安装指导
  • 远程传输的两种技术优劣各异
  • Cisco认证指导:基础中文命令集
  • IOS软件结构读书笔记
  • 路由器基础配置及传输协议
  • 网络安全:IPv6安全威胁
  • 路由技术:路由器远程管理实例

Cisco指导阅读排行

  • Cisco路由器访问控制列表详解
  • EPON与GPON的综合比较
  • 我的CISCO认证学习笔记总结
  • CCNA考试主要知识点指导
  • Cisco指导:IOS命令大全(一)
  • 使用IPSec阻止特定网络协议和端口
  • 企业网络规划对工作效率的影响
  • VPN实例配置方案:IPSec配置
  • GSM数字移动通信无线网络规划设计...
  • Cisco路由器上配置pppoe拨号

思科认证阅读总排行

  • Cisco路由器访问控制列表详解
  • EPON与GPON的综合比较
  • 思科考试认证(CISCO) CCNA考试就...
  • 我的CISCO认证学习笔记总结
  • CCNA简介
  • Cisco经验介绍:CCNP培训日记(2)
  • CCNA考试主要知识点指导
  • Cisco经验介绍:ping命令之解惑
  • Cisco指导:IOS命令大全(一)
  • 使用IPSec阻止特定网络协议和端口

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有