![]() 思科交换机如何防范典型欺骗和攻击在思科交换机上防范典型的欺骗和二层攻击 | |
1. MAC/CAM攻击的防范 2. DHCP攻击的防范 3. ARP欺骗/ MITM(Man-In-The-Middle)攻击原理和防范 4. IP/MAC欺骗的防范 5. IP地址管理和病毒防范的新思路 目前这类攻击和欺骗工具已经非常成熟和易用,而目前企业在部署这方面的防范还存在很多不足,有很多工作要做。思科针对这类攻击已有较为成熟的解决方案,主要基于下面的几个关键的技术: • Port Security feature • DHCP Snooping • Dynamic ARP Inspection (DAI) • IP Source Guard 下面部分主要针对目前非常典型的二层攻击和欺骗说明如何在思科交换机上组合运用和部署上述技术,从而实现防止在交换环境中实施“中间人”攻击、 MAC/CAM 攻击、 DHCP 攻击、地址欺骗等,更具意义的是通过上面技术的部署可以简化地址管理,直接跟踪用户 IP 和对应的交换机端口;防止 IP 地址冲突。同时对于大多数对二层网络造成很大危害的具有地址扫描、欺骗等特征的病毒可以有效的报警和隔离。 #p# 列表A可以查看我的配置实例。
#p# 管理多个连接 按照如下步骤进行操作: 1、在命令行中输入主机名称,即使用一个IP主机Telnet到你已经配置过的设备上。这是1号连接。 2、在没有断开连接的情况下回到命令行,按下[Ctrl]+[Shift]+6,然后按下x。这将显示控制台服务器提示符。 3、在这里,你就可以通过从ip主机列表中键入其主机名称来Telnet到另一设备。这是2号连接。 4、一旦连接到了该路由器,再次按下[Ctrl]+[Shift]+6,还有x。这将返回到控制台提示符。 5、输入show sessions。该命令将列出你的当前会话。例如,你有了两个会话:一个到第一台路由器,一个到第二台。如果要取消其中某个会话,你可以输入disconnect X,其中X即为连接号码(例如1或2)。 6、要转到某个会话,输入session number(同样,1或2)即可。如果在空命令行中直接回车也可以把你带回到上一个session。 注意:当你尝试在ip host命令中输入所赋予名称来回到已有的一个会话中,系统将返回"Connection refused by remote host.", 这表明要么你已经有了一个连接,要么有其他人已经连接到控制端口上了。 平衡易用性和安全性 有时你会把所有的鸡蛋放在一个篮子里面——在这样的情况下,所有到核心网络设备的访问都是连接到相同的控制台服务器上的——这时安全是头等大事。你应当始终为所有网络设备设置控制台密码。如果入侵者获取了控制台服务器的访问权限,他将仅仅能够访问没有设置控制台认证的设备。 此外,你还应当对这些服务器的控制端口设置超时。这样一来如果连接断开,那么控制台将会在几秒中内注销登录信息。 或许你在考虑如果网络崩溃了你如何才能Telnet到控制台服务器,这的确是应该想到的。你可以在控制台服务器安装一个拨号调制解调器,在最坏的情况下通过这一设备远程拨号到控制台服务器上。另一方面,全世界的安全管理专家都会谴责这一解决方案。因为尽管它或许很方便,但它使得你的核心网络设备对全世界所有的拨号黑客们大开城门。 最后,需要记住在网络上的任何Telnet通信都是没有加密的。因此,在本例中我们在网络上所传输的核心网络设备用户名和密码都是明文。但你可以使用SSH而非Telnet来完成相同的工作。同时还要强调一次,你需要根据企业的具体需要来在易用性和安全性之间找出一个平衡点。 #p#1 MAC/CAM攻击的防范 #p#2 DHCP攻击的防范 #p#3 ARP欺骗/ MITM(Man-In-The-Middle)攻击原理和防范 #p#3.3防范方法 #p#4 IP/MAC欺骗的防范 #p#4.3IP/MAC欺骗的防范 #p#5 IP地址管理和病毒防范的新思路 |
相关文章
上一篇文章:思科交换机如何防范典型欺骗和攻击
下一篇文章:Cisco路由器的安全配置简易实例
- 推荐阅讯
- select控件在Mozilla和Opera中的问题
- IE密码全曝光 打造全新IE之盾
- ISDN 协议配置(1)
- 微软正式发布IE7浏览器
- 路由故障分析之不能路由的路由表
- IE7上市将近 微软Google两巨头口水战升级
- IE7/Firefox/Opera/Safari浏览器性能对比
- 发行版(releases)和天天版(nightlies)区别
- 什么是Mozilla Firefox的扩展包
- 利用CISCO路由器建立企业网络的安全机制
- 阅读排行
- 1.IE不显示FLASH动画
- 2.华为路由器简单配置详解
- 3.路由器的配置与调试
- 4.Ipcop软路由制作教程
- 5.下载:IE 7 免验证简体中文特别版
- 6.家用SOHO路由器配置指南
- 7.强势出击,IE7.0正式版全面体验
- 8.历史上最强的浏览器:Firefox简体中文版下载
- 9.如何用GOOGLE Picasa偷窥国外美女隐私
- 10.ARP欺骗原理以及路由器的先天免疫
- 专题教程
- Windows Server-Windows Server文档-Windows Server新闻-Windows Ser PostgreSQL-PostgreSQL文档-PostgreSQL新闻-PostgreSQL专家
- WebLogic-WebLogic文档-WebLogic新闻-WebLogic专家 FreeBSD-FreeBSD文档-FreeBSD新闻-FreeBSD专家
- Linux-内核 GUI KDE Gnome DNS FTP 安全 安装-Linux专区 Windows-AD IIS ServerCore 虚拟化 安全 HPC-Windows专区
- 大话G游 专题:手机病毒揭密
- ARP攻击防范与解决方案 路由故障处理手册

