亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊(cè)會(huì)員 設(shè)為首頁 | 收藏本站
當(dāng)前位置 : 首頁>網(wǎng)絡(luò)\服務(wù)器>學(xué)堂>正文
 
輕松配置Cisco IOS防止IP欺騙

http://www.yibo1263.com 2008-7-17 8:36:19  來源:本站  編輯:東三省
 

  在典型的IP地址欺騙中,攻擊者通常偽造數(shù)據(jù)包的發(fā)送地址,以便自己看起來像是來自內(nèi)網(wǎng)。這里我們會(huì)告訴你可以采取的3個(gè)辦法,讓攻擊者的日子不那么好過,使IP地址欺騙也無法輕易得逞。

  眾所周知,互聯(lián)網(wǎng)上到處都是安全風(fēng)險(xiǎn),其中之一便是IP地址欺騙。在典型的IP地址欺騙中,攻擊者通常偽造數(shù)據(jù)包的發(fā)送地址,以便自己看起來像是來自內(nèi)網(wǎng)。下面讓我們討論3種保護(hù)企業(yè)不受此種攻擊的方法。

  阻止IP地址

  防止IP期騙得第一招是阻止可能造成風(fēng)險(xiǎn)的IP地址。不管背后原因是什么,攻擊者可以假冒任何IP地址,最常被仿冒的IP地址是私網(wǎng)IP地址和其它類型的共享/特殊IP地址。這里是一些我會(huì)阻止其從互聯(lián)網(wǎng)進(jìn)入我的網(wǎng)絡(luò)的IP地址以及它們的子網(wǎng)掩碼的列表

  ◆10.0.0.0/8

  ◆172.16.0.0/12

  ◆192.168.0.0/16

  ◆127.0.0.0/8

  ◆224.0.0.0/3

  ◆169.254.0.0/16

  所有上面這些地址都要么是在互聯(lián)網(wǎng)上不可路由的私網(wǎng)IP地址,要么是用作其它用途而根本不應(yīng)該在互聯(lián)網(wǎng)上的IP地址。如果從互聯(lián)網(wǎng)上進(jìn)入的數(shù)據(jù)標(biāo)有這些IP源地址,那么毫無疑問肯定是騙人的。

  此外,其它一些經(jīng)常被仿冒的IP地址是你的企業(yè)所使用的任意內(nèi)網(wǎng)IP地址。如果你全部使用私網(wǎng)IP地址,那么你要阻止的地址范圍就已經(jīng)落入上述列表之中,然而,如果你使用的是一組公網(wǎng)IP地址,那么你應(yīng)把它們也加入到以上列表中。

  采用訪問控制列表(ACLS)

  阻止IP欺騙的最簡(jiǎn)單方法是對(duì)所有互聯(lián)網(wǎng)數(shù)據(jù)使用進(jìn)站過濾。過濾將扔掉所有落入以上IP地址的數(shù)據(jù)包。換言之,通過創(chuàng)建一張?jiān)L問控制列表,可以剔除所有來自上述范圍內(nèi)的IP地址的入站數(shù)據(jù)。

  這里是一個(gè)配置的示例:

  Router# conf t

  Enter configuration commands, one per line. End with CNTL/Z.

  Router(config)# ip access-list ext ingress-antispoof

  Router(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 any

  Router(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 any

  Router(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 any

  Router(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 any

  Router(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 any

  Router(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 any

  Router(config-ext-nacl)# permit ip any any

  Router(config-ext-nacl)# exit

  Router(config)#int s0/0

  Router(config-if)#ip access-group ingress-antispoof in

  根據(jù)RFC 2267規(guī)定,互聯(lián)網(wǎng)服務(wù)提供商(ISP)必須在網(wǎng)絡(luò)上使用類似這一類的過濾。注意末尾處ACL包含permit ip any any的方式。在“真實(shí)世界”中,你的路由器中可能擁有一個(gè)狀態(tài)式防火墻(stateful fireful),它可以保護(hù)你的內(nèi)部局域網(wǎng)。

  當(dāng)然你可以在這方面更進(jìn)一步,即過濾所有來自內(nèi)網(wǎng)中其他子網(wǎng)的進(jìn)站信息,以便保證沒有人在一個(gè)子網(wǎng)內(nèi)向其它子網(wǎng)進(jìn)行IP地址欺騙。你還可以實(shí)施出站ACL來防止你的網(wǎng)絡(luò)中的用戶仿冒其他網(wǎng)絡(luò)的IP地址。不過記住這只是整個(gè)網(wǎng)絡(luò)安全策略中的一個(gè)方面。

  使用反向路徑轉(zhuǎn)發(fā)(reverse path forwarding,即IP驗(yàn)證)

  另一個(gè)避免IP地址欺騙的方法是使用反向路徑轉(zhuǎn)發(fā)(RPF),或者叫IP驗(yàn)證。在Cisco IOS中,反向路徑轉(zhuǎn)發(fā)的命令以ip verify開頭。

  RPF的工作原理和反垃圾郵件解決方案非常類似。反垃圾郵件解決方案收到了郵件消息后,先提出源郵件地址,然后執(zhí)行向發(fā)送服務(wù)器查詢的操作,確定發(fā)送者是否真的在發(fā)出消息的服務(wù)器上存在。如果發(fā)送者不存在,服務(wù)器則丟棄該郵件消息,因?yàn)楦揪蜎]法回復(fù)這種消息,而且大體上屬于垃圾郵件。

  RPF對(duì)數(shù)據(jù)包所作的操作與此類似。它從互聯(lián)網(wǎng)收到數(shù)據(jù)包,取出源IP地址,然后查看該路由器的路由表中是否有該數(shù)據(jù)包的路由信息。如果路由表中沒有其用于數(shù)據(jù)返回的路由信息,那么極有可能是某人偽造了該數(shù)據(jù)包,于是路由便把它丟棄。

本新聞共2頁,當(dāng)前在第1頁  1  2  

 
收藏】【打印】【進(jìn)入論壇
  相關(guān)文章:

·Cisco三層交換機(jī)堆棧連接問題 
·Cisco快捷鍵使用大全 
·透過現(xiàn)象看問題 Cisco交換機(jī)狀態(tài)燈
·Cisco交換機(jī)生成樹協(xié)議配置
·設(shè)置cisco路由器通過ADSL上網(wǎng)
·CISCO 3560 IOS升級(jí)步驟與常見問題 
·Cisco交換機(jī)出現(xiàn)環(huán)路的處理方法 
·cisco交換機(jī)端口隔離的實(shí)現(xiàn)方法 
·詳解Cisco路由器輔助端口設(shè)置問題 
·Cisco路由發(fā)送日志到日志服務(wù)器
·使用Cisco路由器配置實(shí)現(xiàn)VoIP 

 
 
 
 
最新文章

中關(guān)村艷照門女主角詳記錄高清組圖 
iPhone女孩微博爆紅 最寶貴東西換iPhon
大連護(hù)士門大尺度艷照高清組圖
反恐精英之父內(nèi)維爾:改變電腦游戲銷售
團(tuán)購網(wǎng)站黎明之前:中國市場(chǎng)慘烈廝殺不
團(tuán)購鼻祖Groupon中國揭秘:快與慢的商業(yè)
聯(lián)想V360筆記本模特寫真
愛國者第四代移動(dòng)硬盤將面市、低電壓保
24臺(tái)液晶白拿! 三星“紅韻”顯示器試用
改善的UAC Windows7安全性再次提升

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組
蘋果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場(chǎng) 永續(xù)經(jīng)營——專訪百腦匯
優(yōu)派專業(yè)電子書 讓您回家旅途多姿
揭曉百萬大獎(jiǎng)三星bada魅力綻放中
大明龍權(quán)“江湖英雄會(huì)”全國PK大
永恒之塔校園達(dá)人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲