国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

利用思科IOS防止遭受IP地址欺騙攻擊
2008-03-30   IT專家網(wǎng)論壇

  互聯(lián)網(wǎng)充滿著各種安全威脅,其中之一就是IP地址欺騙。IP欺騙技術(shù)就是偽造某臺主機(jī)的IP 地址的技術(shù)。通過IP地址的偽裝使得某臺主機(jī)能夠偽裝另外的一臺主機(jī),而這臺主機(jī)往往具有某種特權(quán)或者被另外的主機(jī)所信任。在一次典型的地址欺騙嘗試中,攻擊者只是簡單地偽裝源數(shù)據(jù)包使其看起來是內(nèi)自于內(nèi)部網(wǎng)絡(luò)。下面談一下怎樣利用思科IOS防止你公司的網(wǎng)絡(luò)遭到這種攻擊。

  互聯(lián)網(wǎng)操作系統(tǒng)(IOS)是思科特有的核心軟件數(shù)據(jù)包,主要在思科路由器和交換機(jī)上實(shí)現(xiàn),特別是可用它配置Cisco路由器硬件,令其將信息從一個(gè)網(wǎng)絡(luò)路由或橋接至另一個(gè)網(wǎng)絡(luò)。可以毫不客氣地說,I0S是思科路由器產(chǎn)品的動(dòng)力之源。那么怎樣利用思科IOS防止IP欺騙呢?

  阻止IP地址

  防止IP欺騙的第一步就是阻止能造成風(fēng)險(xiǎn)的IP地址。雖然攻擊者可以欺騙任何IP地址,最常被欺騙的IP地址是私有IP地址(請參考RFC1918)和其它類型的共享/特別的IP地址。

  例如,筆者就阻止如下的IP地址(后面緊跟著其子網(wǎng)掩碼)從Internet訪問本機(jī):

  ·10.0.0.0(255.0.0.0)

  ·172.16.0.0(255.240.0.0)

  ·192.168.0.0(255.255.0.0)

  ·127.0.0.0(255.0.0.0)

  ·224.0.0.0(224.0.0.0)

  ·169.254.0.0(255.255.0.0)

  以上所列示的是私有的在互聯(lián)網(wǎng)上不可路由的IP地址,抑或是用于其它目的的IP地址,因此不應(yīng)出現(xiàn)在互聯(lián)網(wǎng)上。如果來自互聯(lián)網(wǎng)的通信以其中某個(gè)IP地址為源地址,必定是欺騙性的通信。

  此外,其它常被欺騙的IP地址是那些你的組織使用的任何內(nèi)部IP地址。如果你正使用全部的私有IP地址,那你的范圍就應(yīng)該屬于以上所列示的IP地址。然而,如果你正使用自己的公有IP地址范圍,你就應(yīng)該將其加入到以上列表中。

  實(shí)施訪問控制列表(ACL)

  最簡單的防止欺騙的方法就是對所有的互聯(lián)網(wǎng)通信使用一個(gè)進(jìn)入過濾器。進(jìn)入過濾器會丟棄源地址為以上所列地址的任何數(shù)據(jù)包。換句話說,就是創(chuàng)建一個(gè)ACL(access control list),使之丟棄所有進(jìn)入的網(wǎng)絡(luò)的源地址為上述列表中IP地址的數(shù)據(jù)包。

  下面是一個(gè)配置的例子:

  Router# conf t
  Enter configuration commands, one per line. End with CNTL/Z.
  Router(config)# ip access-list ext ingress-antispoof
  Router(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 any
  Router(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 any
  Router(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 any
  Router(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 any
  Router(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 any
  Router(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 any
  Router(config-ext-nacl)# permit ip any any
  Router(config-ext-nacl)# exit
  Router(config)#int s0/0
  Router(config-if)#ip access-group ingress-antispoof in

  互聯(lián)網(wǎng)服務(wù)供應(yīng)商(ISP)必須在其網(wǎng)絡(luò)中使用這樣的過濾,這一點(diǎn)是在RFC 2267中定義的。注意此ACL操作中包含“permit ip any any”。在現(xiàn)實(shí)世界中,你可能會在路由器中有一個(gè)正式的防火墻,用以保護(hù)內(nèi)部LAN。

  當(dāng)然,你可以將此方法用于過濾所有進(jìn)入本機(jī)所在子網(wǎng)的、來自網(wǎng)絡(luò)內(nèi)部其它子網(wǎng)的數(shù)據(jù)包,以確保不在某子網(wǎng)內(nèi)的任何人不會將欺騙性的數(shù)據(jù)通信傳到其它網(wǎng)絡(luò)。你也可以實(shí)施一個(gè)“轉(zhuǎn)出ACL”來防止內(nèi)部網(wǎng)絡(luò)從其它網(wǎng)絡(luò)實(shí)施IP地址欺騙。不過,請記住,這僅是你全局網(wǎng)絡(luò)安全策略的一個(gè)局部而已。

  使用反向路徑轉(zhuǎn)發(fā)(IP驗(yàn)證)

  另一個(gè)保護(hù)網(wǎng)絡(luò)免受IP地址欺騙的方法是反向路徑轉(zhuǎn)發(fā)(RPF),即IP驗(yàn)證。在思科的IOS中,用于反向路徑轉(zhuǎn)發(fā)(RPF)的命令是以“ip verify”開始的。

  RPF在工作起來就象一個(gè)反垃圾郵件解決方案的部分功能一樣,該功能部分收到進(jìn)入的電子郵件消息,找到源電子郵件的源地址,然后到發(fā)送服務(wù)器上執(zhí)行一個(gè)檢查操作,確定發(fā)送者是否真的存在于發(fā)送消息的服務(wù)器上。如果發(fā)送者不存在,服務(wù)器就丟棄此電子郵件消息,因?yàn)樗鼧O有可能是一個(gè)垃圾郵件。

  RPF對數(shù)據(jù)包作出相似的操作。它取出所收到的來自互聯(lián)網(wǎng)的某個(gè)數(shù)據(jù)包的源地址,查看在路由器的路由表中是否存在一個(gè)路由可以應(yīng)答此數(shù)據(jù)包。如果路由表中沒有路由來作為返回給源IP地址的數(shù)據(jù)包的應(yīng)答,那么就是有人發(fā)送了欺騙性數(shù)據(jù)包,路由器就丟棄這個(gè)數(shù)據(jù)包。

  下面展示怎樣在路由器中配置反向地址轉(zhuǎn)發(fā):

  Router(config)# ip cef
  Router(config)# int serial0/0
  Router(config-if)# ip verify unicast reverse-path

  保護(hù)私有網(wǎng)絡(luò)免受攻擊者的侵害是極端重要的。我們在這里介紹的三個(gè)方法將對你保護(hù)網(wǎng)絡(luò)免受IP地址欺騙起到重要的作用。

熱詞搜索:

上一篇:查看路由器端口狀態(tài)解決網(wǎng)絡(luò)故障
下一篇:忘記Vista管理員密碼的解決方法

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
成人欧美一区二区三区小说| 国产一区二区三区国产| 国产精品美女www爽爽爽| 久久婷婷国产综合精品青草| 日韩欧美一二三| 最新国产成人在线观看| 欧美精彩视频一区二区三区| 久久久久久久久一| 国产三级精品视频| 国产午夜三级一区二区三| 久久免费视频一区| 国产精品美女www爽爽爽| 国产精品久久久久精k8| 亚洲欧美日韩在线| 一区二区三区精品在线观看| 亚洲国产成人va在线观看天堂| 亚洲国产视频网站| 日韩精品免费专区| 久久99久久久久| 国产在线国偷精品产拍免费yy| 国产传媒欧美日韩成人| zzijzzij亚洲日本少妇熟睡| av中文字幕亚洲| 欧美在线免费观看亚洲| 欧美人与禽zozo性伦| 日韩一区二区麻豆国产| 久久日一线二线三线suv| 欧美韩日一区二区三区| 亚洲图片激情小说| 亚洲成a人v欧美综合天堂下载| 免费日本视频一区| 国产一二精品视频| 色综合久久久久综合| 欧美另类高清zo欧美| 久久欧美中文字幕| 中文字幕一区二区三区在线播放| 一区二区三区蜜桃| 免费观看在线色综合| 懂色av一区二区三区免费看| 91视频一区二区三区| 欧美一区二区二区| 欧美国产日产图区| 亚洲成在线观看| 国产成人三级在线观看| 色国产综合视频| 日韩免费高清视频| 亚洲欧美日韩在线播放| 美女在线一区二区| 成a人片亚洲日本久久| 在线播放日韩导航| 国产精品色婷婷久久58| 日韩高清在线观看| 成人av在线资源网站| 91麻豆精品91久久久久同性| 国产精品午夜春色av| 日本美女一区二区三区| av电影在线观看不卡| 日韩限制级电影在线观看| 亚洲人成网站精品片在线观看 | 亚洲一区二区精品视频| 国产自产视频一区二区三区| 色久综合一二码| 欧美激情一区三区| 蜜臀av一区二区在线免费观看 | 久久婷婷综合激情| 午夜久久久久久久久久一区二区| 成人久久久精品乱码一区二区三区| 欧美日韩精品系列| 中文字幕欧美一| 激情深爱一区二区| 欧美高清视频一二三区| 亚洲美女视频一区| 福利视频网站一区二区三区| 日韩三级av在线播放| 亚洲一级二级三级在线免费观看| 99视频精品在线| 久久亚洲综合av| 日本强好片久久久久久aaa| 91捆绑美女网站| 国产精品久久久久影院色老大| 韩国毛片一区二区三区| 91精品国产综合久久久久久久| 亚洲激情欧美激情| 成人综合日日夜夜| 久久综合久久综合亚洲| 奇米四色…亚洲| 69成人精品免费视频| 亚洲国产一区二区视频| 欧洲精品在线观看| 亚洲免费在线电影| 色综合天天性综合| 中文字幕日韩欧美一区二区三区| 国产高清久久久| 国产日韩影视精品| 国产激情精品久久久第一区二区 | 在线精品视频免费播放| 国产精品久久久久久一区二区三区| 国产成人综合视频| 久久婷婷国产综合国色天香| 国产一区 二区| 亚洲国产精品激情在线观看| 黑人巨大精品欧美黑白配亚洲| 日韩视频国产视频| 六月丁香婷婷色狠狠久久| 日韩片之四级片| 麻豆精品在线视频| 精品国产一区二区亚洲人成毛片 | 欧美色窝79yyyycom| 亚洲午夜在线视频| 欧美日韩高清一区二区不卡| 香蕉成人伊视频在线观看| 欧美日韩精品欧美日韩精品一| 日韩主播视频在线| 欧美成人a∨高清免费观看| 国产乱人伦精品一区二区在线观看| 久久青草欧美一区二区三区| 国产激情91久久精品导航| 国产精品免费人成网站| 91色porny在线视频| 亚洲观看高清完整版在线观看| 欧美巨大另类极品videosbest | 国产成人激情av| 亚洲欧洲国产专区| 欧美丝袜第三区| 久久精品国产99国产精品| 久久久午夜电影| 99免费精品视频| 亚洲午夜在线电影| 日韩欧美一区二区免费| 国产一区二区三区在线观看免费视频| 国产三级一区二区三区| 色天使色偷偷av一区二区| 日韩精品一二区| 久久精品夜色噜噜亚洲aⅴ| 91在线免费看| 日韩成人精品视频| 国产日韩欧美高清| 日本高清视频一区二区| 美女视频网站久久| 国产精品欧美久久久久一区二区| 欧美视频一区二区在线观看| 免费成人在线观看| 国产精品国产a| 欧美绝品在线观看成人午夜影视| 国产精品12区| 亚洲国产裸拍裸体视频在线观看乱了| 亚洲精品在线一区二区| 一本一本大道香蕉久在线精品| 免费亚洲电影在线| 亚洲私人黄色宅男| 日韩欧美中文字幕制服| 99精品视频在线观看免费| 免费三级欧美电影| 亚洲精品视频自拍| 2021久久国产精品不只是精品| 一本色道久久加勒比精品| 久久99精品国产.久久久久| 亚洲伦理在线免费看| 久久精品一二三| 欧美卡1卡2卡| 色综合久久精品| 国产iv一区二区三区| 肉肉av福利一精品导航| 亚洲欧美日韩电影| 国产女主播在线一区二区| 3d动漫精品啪啪| 色综合一个色综合| 国产成人h网站| 美国毛片一区二区| 亚洲一区二区三区免费视频| 日本一区二区三级电影在线观看 | 亚洲国产日韩a在线播放| 国产亚洲精久久久久久| 91精品国产91热久久久做人人| 91在线码无精品| 成熟亚洲日本毛茸茸凸凹| 美国十次综合导航| 午夜欧美电影在线观看| 综合av第一页| 国产精品亲子伦对白| www成人在线观看| 日韩欧美资源站| 911精品产国品一二三产区| 在线影视一区二区三区| av在线不卡网| 成人一道本在线| 国内精品免费在线观看| 麻豆成人久久精品二区三区红| 亚洲成人7777| 一区二区三区加勒比av| 日韩一区有码在线| 国产精品麻豆久久久| 日本一区二区免费在线| 国产日韩欧美不卡在线| 久久久不卡网国产精品一区| 亚洲精品一线二线三线无人区| 日韩一区二区中文字幕| 日韩一区二区在线看片| 91精品国产高清一区二区三区| 777奇米四色成人影色区|