亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設(shè)為首頁 | 收藏本站
當(dāng)前位置 : 首頁>軟件學(xué)院>網(wǎng)絡(luò)技術(shù)>黑客攻防>正文
 
預(yù)防交換機(jī)漏洞攻擊防護(hù)

http://www.yibo1263.com 2010-3-16 8:18:28  來源:東北IT網(wǎng)  編輯:葉子
 
  交換機(jī)市場近年來一直保持著較高的增長勢頭,到2009年市場規(guī)模有望達(dá)到15.1億美元。交換機(jī)在企業(yè)網(wǎng)中占有重要的地位,通常是整個網(wǎng)絡(luò)的核心所在,這一地位使它成為黑客入侵和病毒肆虐的重點(diǎn)對象,為保障自身網(wǎng)絡(luò)安全,企業(yè)有必要對局域網(wǎng)上的交換機(jī)漏洞進(jìn)行全面了解。

  VLAN跳躍攻擊

  虛擬局域網(wǎng)(VLAN)是對廣播域進(jìn)行分段的方法。VLAN還經(jīng)常用于為網(wǎng)絡(luò)提供額外的安全,因?yàn)橐粋VLAN上的計(jì)算機(jī)無法與沒有明確訪問權(quán)的另一個VLAN上的用戶進(jìn)行對話。不過VLAN本身不足以保護(hù)環(huán)境的安全,惡意黑客通過VLAN跳躍攻擊,即使未經(jīng)授權(quán),也可以從一個VLAN跳到另一個VLAN.

  VLAN跳躍攻擊(VLAN hopping)依靠的是動態(tài)中繼協(xié)議(DTP)。如果有兩個相互連接的交換機(jī),DTP就能夠?qū)烧哌M(jìn)行協(xié)商,確定它們要不要成為802.1Q中繼,洽商過程是通過檢查端口的配置狀態(tài)來完成的。

  VLAN跳躍攻擊充分利用了DTP,在VLAN跳躍攻擊中,黑客可以欺騙計(jì)算機(jī),冒充成另一個交換機(jī)發(fā)送虛假的DTP協(xié)商消息,宣布他想成為中繼;真實(shí)的交換機(jī)收到這個DTP消息后,以為它應(yīng)當(dāng)啟用802.1Q中繼功能,而一旦中繼功能被啟用,通過所有VLAN的信息流就會發(fā)送到黑客的計(jì)算機(jī)上。

  中繼建立起來后,黑客可以繼續(xù)探測信息流,也可以通過給幀添加802.1Q信息,指定想把攻擊流量發(fā)送給哪個VLAN.

  生成樹攻擊

  生成樹協(xié)議(STP)可以防止冗余的交換環(huán)境出現(xiàn)回路。要是網(wǎng)絡(luò)有回路,就會變得擁塞不堪,從而出現(xiàn)廣播風(fēng)暴,引起MAC表不一致,最終使網(wǎng)絡(luò)崩潰。

  使用STP的所有交換機(jī)都通過網(wǎng)橋協(xié)議數(shù)據(jù)單元(BPDU)來共享信息,BPDU每兩秒就發(fā)送一次。交換機(jī)發(fā)送BPDU時,里面含有名為網(wǎng)橋ID的標(biāo)號,這個網(wǎng)橋ID結(jié)合了可配置的優(yōu)先數(shù)(默認(rèn)值是32768)和交換機(jī)的基本MAC地址。交換機(jī)可以發(fā)送并接收這些BPDU,以確定哪個交換機(jī)擁有最低的網(wǎng)橋ID,擁有最低網(wǎng)橋ID的那個交換機(jī)成為根網(wǎng)橋(root bridge)。

  根網(wǎng)橋好比是小鎮(zhèn)上的社區(qū)雜貨店,每個小鎮(zhèn)都需要一家雜貨店,而每個市民也需要確定到達(dá)雜貨店的最佳路線。比最佳路線來得長的路線不會被使用,除非主通道出現(xiàn)阻塞。

  根網(wǎng)橋的工作方式很相似。其他每個交換機(jī)確定返回根網(wǎng)橋的最佳路線,根據(jù)成本來進(jìn)行這種確定,而這種成本基于為帶寬所分配的值。如果其他任何路線發(fā)現(xiàn)擺脫阻塞模式不會形成回路(譬如要是主路線出現(xiàn)問題),它們將被設(shè)成阻塞模式。

  惡意黑客利用STP的工作方式來發(fā)動拒絕服務(wù)(DoS)攻擊。如果惡意黑客把一臺計(jì)算機(jī)連接到不止一個交換機(jī),然后發(fā)送網(wǎng)橋ID很低的精心設(shè)計(jì)的BPDU,就可以欺騙交換機(jī),使它以為這是根網(wǎng)橋,這會導(dǎo)致STP重新收斂(reconverge),從而引起回路,導(dǎo)致網(wǎng)絡(luò)崩潰。

  MAC表洪水攻擊

  交換機(jī)的工作方式是: 幀在進(jìn)入交換機(jī)時記錄下MAC源地址,這個MAC地址與幀進(jìn)入的那個端口相關(guān),因此以后通往該MAC地址的信息流將只通過該端口發(fā)送出去。這可以提高帶寬利用率,因?yàn)樾畔⒘饔貌恢鴱乃卸丝诎l(fā)送出去,而只從需要接收的那些端口發(fā)送出去。

  MAC地址存儲在內(nèi)容可尋址存儲器(CAM)里面,CAM是一個128K大小的保留內(nèi)存,專門用來存儲MAC地址,以便快速查詢。如果惡意黑客向CAM發(fā)送大批數(shù)據(jù)包,就會導(dǎo)致交換機(jī)開始向各個地方發(fā)送大批信息流,從而埋下了隱患,甚至?xí)䦟?dǎo)致交換機(jī)在拒絕服務(wù)攻擊中崩潰。

ARP攻擊

  ARP(Address ResolutionProtocol)欺騙是一種用于會話劫持攻擊中的常見手法。地址解析協(xié)議(ARP)利用第2層物理MAC地址來映射第3層邏輯IP地址,如果設(shè)備知道了IP地址,但不知道被請求主機(jī)的MAC地址,它就會發(fā)送ARP請求。ARP請求通常以廣播形式發(fā)送,以便所有主機(jī)都能收到。

  惡意黑客可以發(fā)送被欺騙的ARP回復(fù),獲取發(fā)往另一個主機(jī)的信息流。一個ARP欺騙過程,其中ARP請求以廣播幀的形式發(fā)送,以獲取合法用戶的MAC地址。假設(shè)黑客Jimmy也在網(wǎng)絡(luò)上,他試圖獲取發(fā)送到這個合法用戶的信息流,黑客Jimmy欺騙ARP響應(yīng),聲稱自己是IP地址為10.0.0.55(MAC地址為05-1C-32-00-A1-99)的主人,合法用戶也會用相同的MAC地址進(jìn)行響應(yīng)。結(jié)果就是,交換機(jī)在MAC地表中有了與該MAC表地址相關(guān)的兩個端口,發(fā)往這個MAC地址的所有幀被同時發(fā)送到了合法用戶和黑客Jimmy.

本新聞共2頁,當(dāng)前在第1頁  1  2  

 
收藏】【打印】【進(jìn)入論壇
  相關(guān)文章:

·磊科NS108交換機(jī)特價(jià)45元!耐用不掉線
·Cisco三層交換機(jī)堆棧連接問題 
·長春市政府采購中心采購交換機(jī)
·廉價(jià)交換機(jī)走俏的原因以及使用風(fēng)險(xiǎn)
·詳談交換機(jī)的連接方式組建交換網(wǎng)絡(luò) 
·程控交換機(jī)的綜合性防雷保護(hù)措施
·巧用交換機(jī)控制IP地址沖突故障的技巧
·不能忽略交換機(jī)初始設(shè)置
·巧用交換機(jī)控制IP地址沖突故障
·透過現(xiàn)象看問題 Cisco交換機(jī)狀態(tài)燈
·Cisco交換機(jī)生成樹協(xié)議配置

 
 
 
 
最新文章

中關(guān)村艷照門女主角詳記錄高清組圖 
大連護(hù)士門大尺度艷照高清組圖
iPhone女孩微博爆紅 最寶貴東西換iPhon
反恐精英之父內(nèi)維爾:改變電腦游戲銷售
團(tuán)購網(wǎng)站黎明之前:中國市場慘烈廝殺不
團(tuán)購鼻祖Groupon中國揭秘:快與慢的商業(yè)
Spil Games發(fā)布新的品牌形象
1800配置一臺主機(jī) 不要顯示器
聯(lián)想V360筆記本模特寫真
愛國者第四代移動硬盤將面市、低電壓保

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組
蘋果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場 永續(xù)經(jīng)營——專訪百腦匯
優(yōu)派專業(yè)電子書 讓您回家旅途多姿
揭曉百萬大獎三星bada魅力綻放中
大明龍權(quán)“江湖英雄會”全國PK大
永恒之塔校園達(dá)人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲
乐清市| 乐至县| 县级市| 汽车| 嘉鱼县| 色达县| 麟游县| 青河县| 石渠县| 公主岭市| 东乌| 宁安市| 招远市| 富宁县| 新龙县| 玉龙| 墨竹工卡县| 渑池县| 五华县| 墨脱县| 平原县| 鱼台县| 双桥区| 阿城市| 汝阳县| 丹巴县| 荆门市| 绿春县| 哈密市| 沁水县| 永年县| 南阳市| 克东县| 百色市| 黄冈市| 金沙县| 南召县| 佛山市| 双牌县| 房山区| 宁都县|