国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

知己知彼 用VLAN技術(shù)防御黑客攻擊(1)
2008-01-22   

為什么要用VLAN呢?VLAN的實(shí)施是從邏輯上對(duì)用戶進(jìn)行了劃分,使不同VLAN之中的用戶無(wú)法直接通信。這種技術(shù)方便實(shí)施,節(jié)約資金。然而隨著VLAN的應(yīng)用范圍越來(lái)越廣,而同VLAN相關(guān)的安全管理問(wèn)題也越來(lái)越嚴(yán)重。

VLAN技術(shù)的應(yīng)用為網(wǎng)絡(luò)的安全防范提供了一種基于管理方式上的策略方法,我們可以根據(jù)企業(yè)網(wǎng)絡(luò)管理的特點(diǎn)有針對(duì)性地選擇不同的VLAN劃分手段。雖然網(wǎng)絡(luò)安全在某種程度上得到了一定的保障,但安全往往與危險(xiǎn)并存,面對(duì)這些花樣翻新的攻擊手段,如何采取有效的防范措施?在本文中,將針對(duì)應(yīng)用VLAN技術(shù)管理的網(wǎng)絡(luò),介紹黑客的攻擊手段和我們可以采取的防御手段。

一.常見(jiàn)的VLAN攻擊

目前常見(jiàn)的VLAN的攻擊有以下幾種:

1.802.1Q 和 ISL 標(biāo)記攻擊

標(biāo)記攻擊屬于惡意攻擊,利用它,一個(gè) VLAN 上的用戶可以非法訪問(wèn)另一個(gè) VLAN 。例如,如果將交換機(jī)端口配置成 DTP(DYNAMIC TRUNK PROTCOL) auto ,用于接收偽造 DTP(DYNAMIC TRUNK PROTCOL) 分組,那么,它將成為干道端口,并有可能接收通往任何 VLAN 的流量。由此,惡意用戶可以通過(guò)受控制的端口與其它 VLAN 通信。 有時(shí)即便只是接收普通分組,交換機(jī)端口也可能違背自己的初衷,像全能干道端口那樣操作(例如,從本地以外的其它 VLAN 接收分組),這種現(xiàn)象通常稱為“VLAN 滲漏”。

對(duì)于這種攻擊,只需將所有不可信端口(不符合信任條件)上的 DTP(DYNAMIC TRUNK PROTCOL) 設(shè)置為“關(guān)”,即可預(yù)防這種攻擊的侵襲。 Cisco Catalyst 2950 、 Catalyst 3550 、 Catalyst 4000 和 Catalyst 6000 系列交換機(jī)上運(yùn)行的軟件和硬件還能夠在所有端口上實(shí)施適當(dāng)?shù)牧髁糠诸惡透綦x。

2.雙封裝 802.1Q/ 嵌套式 VLAN 攻擊

在交換機(jī)內(nèi)部, VLAN 數(shù)字和標(biāo)識(shí)用特殊擴(kuò)展格式表示,目的是讓轉(zhuǎn)發(fā)路徑保持端到端 VLAN 獨(dú)立,而且不會(huì)損失任何信息。在交換機(jī)外部,標(biāo)記規(guī)則由 ISL 或 802.1Q 等標(biāo)準(zhǔn)規(guī)定。

ISL 屬于思科專有技術(shù),是設(shè)備中使用的擴(kuò)展分組報(bào)頭的緊湊形式,每個(gè)分組總會(huì)獲得一個(gè)標(biāo)記,沒(méi)有標(biāo)識(shí)丟失風(fēng)險(xiǎn),因而可以提高安全性。

另一方面,制訂了 802.1Q 的 IEEE 委員會(huì)決定,為實(shí)現(xiàn)向下兼容性,最好支持本征 VLAN ,即支持與 802.1Q 鏈路上任何標(biāo)記顯式不相關(guān)的 VLAN 。這種 VLAN 以隱含方式被用于接收802.1Q端口上的所有無(wú)標(biāo)記流量。

這種功能是用戶所希望的,因?yàn)槔眠@個(gè)功能,802.1Q端口可以通過(guò)收發(fā)無(wú)標(biāo)記流量直接與老 802.3 端口對(duì)話。但是,在所有其他情況下,這種功能可能會(huì)非常有害,因?yàn)橥ㄟ^(guò) 802.1Q 鏈路傳輸時(shí),與本地 VLAN 相關(guān)的分組將丟失其標(biāo)記,例如丟失其服務(wù)等級(jí)( 802.1p 位)。

但是基于這些原因——丟失識(shí)別途徑和丟失分類信息,就應(yīng)避免使用本征 VLAN ,更不要說(shuō)還有其它原因,如圖1所示。

圖 1 雙封裝攻擊

先剝離,再送回攻擊者 802.1q 幀 ,VLAN A、 VLAN B 數(shù)據(jù)包含本征VLAN A 的干道 VLAN B 數(shù)據(jù)

注意: 只有干道所處的本征 VLAN 與攻擊者相同,才會(huì)發(fā)生作用。

當(dāng)雙封裝 802.1Q 分組恰巧從 VLAN與干道的本征 VLAN 相同的設(shè)備進(jìn)入網(wǎng)絡(luò)時(shí),這些分組的 VLAN 標(biāo)識(shí)將無(wú)法端到端保留,因?yàn)?802.1Q 干道總會(huì)對(duì)分組進(jìn)行修改,即剝離掉其外部標(biāo)記。刪除外部標(biāo)記之后,內(nèi)部標(biāo)記將成為分組的惟一 VLAN 標(biāo)識(shí)符。因此,如果用兩個(gè)不同的標(biāo)記對(duì)分組進(jìn)行雙封裝,流量就可以在不同 VLAN 之間跳轉(zhuǎn)。

這種情況將被視為誤配置,因?yàn)?802.1Q 標(biāo)準(zhǔn)并不逼迫用戶在這些情況下使用本征 VLAN 。事實(shí)上,應(yīng)一貫使用的適當(dāng)配置是從所有 802.1Q 干道清除本地 VLAN (將其設(shè)置為 802.1q-all-tagged 模式能夠達(dá)到完全相同的效果)。在無(wú)法清除本地 VLAN 時(shí), 應(yīng)選擇未使用的 VLAN 作為所有干道的本地 VLAN ,而且不能將該 VLAN 用于任何其它目的 。 STP、DTP(DYNAMIC TRUNK PROTCOL)和UDLD等協(xié)議應(yīng)為本地 VLAN 的唯一合法用戶,而且其流量應(yīng)該與所有數(shù)據(jù)分組完全隔離開(kāi)。

3.VLAN跳躍攻擊

虛擬局域網(wǎng)(VLAN)是對(duì)廣播域進(jìn)行分段的方法。VLAN還經(jīng)常用于為網(wǎng)絡(luò)提供額外的安全,因?yàn)橐粋€(gè)VLAN上的計(jì)算機(jī)無(wú)法與沒(méi)有明確訪問(wèn)權(quán)的另一個(gè)VLAN上的用戶進(jìn)行對(duì)話。不過(guò)VLAN本身不足以保護(hù)環(huán)境的安全,惡意黑客通過(guò)VLAN跳躍攻擊,即使未經(jīng)授權(quán),也可以從一個(gè)VLAN跳到另一個(gè)VLAN。

VLAN跳躍攻擊(VLAN hopping)依靠的是動(dòng)態(tài)中繼協(xié)議(DTP(DYNAMIC TRUNK PROTCOL))。如果有兩個(gè)相互連接的交換機(jī),DTP(DYNAMIC TRUNK PROTCOL)就能夠?qū)烧哌M(jìn)行協(xié)商,確定它們要不要成為802.1Q中繼,洽商過(guò)程是通過(guò)檢查端口的配置狀態(tài)來(lái)完成的。

VLAN跳躍攻擊充分利用了DTP(DYNAMIC TRUNK PROTCOL),在VLAN跳躍攻擊中,黑客可以欺騙計(jì)算機(jī),冒充成另一個(gè)交換機(jī)發(fā)送虛假的DTP(DYNAMIC TRUNK PROTCOL)協(xié)商消息,宣布它想成為中繼; 真實(shí)的交換機(jī)收到這個(gè)DTP(DYNAMIC TRUNK PROTCOL)消息后,以為它應(yīng)當(dāng)啟用802.1Q中繼功能,而一旦中繼功能被啟用,通過(guò)所有VLAN的信息流就會(huì)發(fā)送到黑客的計(jì)算機(jī)上。

中繼建立起來(lái)后,黑客可以繼續(xù)探測(cè)信息流,也可以通過(guò)給幀添加802.1Q信息,指定想把攻擊流量發(fā)送給哪個(gè)VLAN。

4.VTP攻擊

VLAN中繼協(xié)議(VTP,VLAN Trunk Protocol)是一種管理協(xié)議,它可以減少交換環(huán)境中的配置數(shù)量。就VTP而言,交換機(jī)可以是VTP服務(wù)器、VTP客戶端或者VTP透明交換機(jī),這里著重討論VTP服務(wù)器和VTP客戶端。用戶每次對(duì)工作于VTP服務(wù)器模式下的交換機(jī)進(jìn)行配置改動(dòng)時(shí),無(wú)論是添加、修改還是移除VLAN,VTP配置版本號(hào)都會(huì)增加1,VTP客戶端看到配置版本號(hào)大于目前的版本號(hào)后,就自動(dòng)與VTP服務(wù)器進(jìn)行同步。

惡意黑客可以讓VTP為己所用,移除網(wǎng)絡(luò)上的所有VLAN(除了默認(rèn)的VLAN外),這樣他就可以進(jìn)入其他每個(gè)用戶所在的同一個(gè)VLAN上。不過(guò),用戶可能仍在不同的網(wǎng)段,所以惡意黑客就需要改動(dòng)他的IP地址,才能進(jìn)入他想要攻擊的主機(jī)所在的同一個(gè)網(wǎng)段。

惡意黑客只要連接到交換機(jī),并在自己的計(jì)算機(jī)和交換機(jī)之間建立一條中繼,就可以充分利用VTP。黑客可以發(fā)送VTP消息到配置版本號(hào)高于當(dāng)前的VTP服務(wù)器,這會(huì)導(dǎo)致所有交換機(jī)都與惡意黑客的計(jì)算機(jī)進(jìn)行同步,從而把所有非默認(rèn)的VLAN從VLAN數(shù)據(jù)庫(kù)中移除出去。

這么多種攻擊,可見(jiàn)我們實(shí)施的VLAN是多么的脆弱,不過(guò)我們值得慶幸的是:如果交換機(jī)的配置不正確或不適當(dāng),才有可能引發(fā)意外行為或發(fā)生安全問(wèn)題。所以我們?cè)谙旅鏁?huì)告訴大家配置交換機(jī)時(shí)必須注意的關(guān)鍵點(diǎn)。


共4頁(yè): 1 [2] [3] [4] 下一頁(yè)
 第 1 頁(yè):  第 2 頁(yè):TRUNK接口的安全性
 第 3 頁(yè):VTP協(xié)議的安全性  第 4 頁(yè):VLAN安全配置案例

熱詞搜索:

上一篇:虛擬機(jī)泛濫 系統(tǒng)安全怎么辦
下一篇:網(wǎng)絡(luò)追蹤:誰(shuí)在幕后頻頻的惡意彈窗(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91丝袜美女网| 日韩成人av影视| 欧美精品一区二区高清在线观看 | 欧美日韩久久不卡| 91小视频免费观看| av爱爱亚洲一区| 99国产欧美另类久久久精品| 成人激情文学综合网| 成人午夜在线免费| 成人av网站在线观看| 成人久久18免费网站麻豆 | 亚洲激情自拍偷拍| 国产精品第一页第二页第三页| 欧美国产禁国产网站cc| 国产精品国产三级国产aⅴ原创| 中文字幕亚洲综合久久菠萝蜜| 中文字幕精品三区| 亚洲欧美偷拍三级| 亚洲精品一二三| 亚洲成国产人片在线观看| 香蕉久久一区二区不卡无毒影院 | 精品国产髙清在线看国产毛片| 欧美videos大乳护士334| 久久精子c满五个校花| 中文字幕欧美激情| 亚洲免费在线视频一区 二区| 午夜视频在线观看一区二区| 久久99精品久久久久久久久久久久| 国产一区日韩二区欧美三区| 不卡一区二区三区四区| 欧美日韩在线播放一区| 精品久久久久久久久久久院品网 | 丝袜美腿一区二区三区| 精品在线播放免费| 91女厕偷拍女厕偷拍高清| 欧美麻豆精品久久久久久| 久久亚洲综合色| 伊人婷婷欧美激情| 久久91精品国产91久久小草 | 三级久久三级久久| 国产精品一区二区在线观看不卡| 色综合久久综合| 日韩欧美专区在线| 亚洲欧美激情小说另类| 日韩成人免费在线| 成人精品亚洲人成在线| 欧美另类高清zo欧美| 国产欧美精品一区二区色综合| 一区二区三区精品在线观看| 国产乱对白刺激视频不卡| 日本高清不卡一区| 国产午夜亚洲精品理论片色戒| 亚洲男同1069视频| 国产精品一卡二卡| 欧美一区日韩一区| 亚洲激情校园春色| 国产精品一二三四| 日韩欧美国产一区二区三区| 日韩一区二区三区精品视频| 亚洲欧美综合在线精品| 欧美日韩国产一级片| 99久久er热在这里只有精品66| 久草精品在线观看| 亚洲黄色免费网站| 日韩 欧美一区二区三区| 免费av网站大全久久| 亚洲精品五月天| 欧美电视剧在线看免费| 国产精品亚洲一区二区三区妖精| 亚洲影院在线观看| 国产欧美日韩视频在线观看| 欧美一区二区三级| 欧美日韩在线不卡| 4438x成人网最大色成网站| 99久久综合国产精品| 成人午夜私人影院| 国产iv一区二区三区| 国产成人免费9x9x人网站视频| 黄色成人免费在线| 人人超碰91尤物精品国产| 欧美日韩aaaaaa| 一区二区高清免费观看影视大全| 欧美激情在线免费观看| 中文字幕中文在线不卡住| 美女在线观看视频一区二区| 91伊人久久大香线蕉| 5858s免费视频成人| 日韩小视频在线观看专区| 精品粉嫩aⅴ一区二区三区四区| 亚洲超碰精品一区二区| 日本美女一区二区三区视频| 视频一区在线播放| 国产精品久久久久久久久久免费看 | 91精品午夜视频| 亚洲日本青草视频在线怡红院 | 蜜桃视频一区二区| 大陆成人av片| 欧美精品亚洲一区二区在线播放| 色欧美片视频在线观看 | 国内精品免费**视频| 国产欧美视频一区二区三区| 国产综合久久久久久鬼色| 三级久久三级久久久| 国产亚洲精品免费| 成人伦理片在线| 精品少妇一区二区三区日产乱码 | 日韩欧美一区二区三区在线| 精品国产1区二区| 91久久香蕉国产日韩欧美9色| 国产精品伦一区| 欧美性受极品xxxx喷水| 日本不卡一区二区| 久久久精品黄色| 91小视频免费看| 蜜臀av性久久久久蜜臀av麻豆| 26uuu亚洲综合色欧美| 91蜜桃免费观看视频| 日韩国产精品久久久久久亚洲| 国产欧美日韩综合精品一区二区| 欧美制服丝袜第一页| 精品无码三级在线观看视频| 一区二区三区精密机械公司| 26uuu亚洲综合色欧美| 在线观看欧美日本| 国产成人无遮挡在线视频| 亚洲国产裸拍裸体视频在线观看乱了| 精品久久久久av影院| 91高清视频免费看| 国产v综合v亚洲欧| 午夜欧美2019年伦理| 中文字幕一区二区三区乱码在线 | 欧美丰满少妇xxxxx高潮对白| 国产成人综合在线播放| 亚欧色一区w666天堂| 亚洲一区在线视频观看| 国产精品久久久久一区| 日韩精品一区二区三区老鸭窝| 欧美色图12p| 99久久婷婷国产综合精品电影| 精品一区二区免费看| 日韩电影在线看| 一卡二卡欧美日韩| 亚洲欧洲精品一区二区三区| 久久久噜噜噜久久中文字幕色伊伊| 欧美日韩高清一区二区| 91传媒视频在线播放| 99久久久精品| 成人av网站免费观看| 国产成人在线看| 国产精品一区二区三区99| 精品在线免费视频| 另类综合日韩欧美亚洲| 日本aⅴ亚洲精品中文乱码| 亚洲第一久久影院| 亚洲一二三四在线观看| 一区二区三区在线视频免费| 中文字幕一区二区三| 国产精品久久久久久久久久久免费看| 国产性做久久久久久| 国产精品高潮久久久久无| 国产欧美日本一区二区三区| 国产精品久久久久永久免费观看| 久久先锋影音av鲁色资源| 久久综合精品国产一区二区三区| 精品免费国产二区三区| 久久综合色8888| 久久久久久久久久久电影| 精品播放一区二区| 国产亚洲婷婷免费| 国产精品每日更新| 日韩理论片一区二区| 一区二区日韩av| 日本不卡高清视频| 精品无人区卡一卡二卡三乱码免费卡| 久久99日本精品| 成人午夜av在线| 91丨九色丨黑人外教| 欧美综合久久久| 日韩一区二区三区免费看| 国产丝袜在线精品| 亚洲色图一区二区| 天堂av在线一区| 国产精品18久久久久久vr| 99精品视频在线观看| 欧美夫妻性生活| 欧美国产日韩在线观看| 亚洲午夜久久久久久久久电影网| 麻豆精品视频在线观看| 不卡av在线免费观看| 欧美浪妇xxxx高跟鞋交| 国产日韩精品久久久| 午夜一区二区三区在线观看| 国内国产精品久久| 色香蕉成人二区免费| 精品久久国产老人久久综合| 亚洲三级在线播放| 久久精品国内一区二区三区| 不卡av在线网| 精品国产精品网麻豆系列| 亚洲国产精品天堂|