国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

局域網“內鬼” 非授權DHCP服務器防范策略(組圖)
2008-07-25   IT專家網

緣由:前段時間,朋友單位的局域網出現了一點問題要我幫忙看看。據朋友說,最近單位部分科室的計算機頻繁出現不能上網的現象。詢問朋友得知這些計算機都是開啟了DHCP服務,自動獲得IP,經過排查發現他們的網關地址都出現了問題。正確的地址應該是192.168.4.254,而這些故障計算機得到的網關地址卻是192.168.4.65。部分計算機使用ipconfig /release釋放獲得的網絡參數后,用ipconfig /renew可以獲得真實的網關地址,而大部分獲得的仍然是錯誤的數據。

  為什么真正的DHCP服務器分配的網絡參數無法正確傳輸到客戶機上呢?原因很簡單,網絡中存在了另一個DHCP服務器,這個DHCP服務器將非授權網絡信息分配給設置為自動獲得IP地址的客戶機。真是“內鬼”難防呀!下面就結合我的一些經驗談談在局域網內如何有效地防范非授權DCHP服務器。

  一、預備知識:

  一般公司內部都會有一個DHCP服務器來給員工計算機提供必要的網絡參數信息的,例如IP地址、子網掩碼、網關,DNS等地址,很多情況路由器就可以擔當此重任。每次員工計算機啟動后都會向網絡中發送廣播包尋找DHCP服務器(前提是該計算機被設置為自動獲得IP地址),廣播包隨機發送到網絡中,當有一臺DHCP服務器收到這個廣播包后就會向該包源MAC地址的計算機發送一個應答信息,同時從自己的地址池中抽取一個IP地址分配給該計算機。

  合法DHCP服務器可以提供正確的數據,非授權DHCP服務器則提供的是錯誤的數據。我們如何讓員工機器都通過合法DHCP服務器獲得網絡信息呢?如果是交換式網絡則沒有可能,因為廣播包會發向網絡中的所有設備,合法還是非授權服務器先應答是沒有任何規律的。這樣網絡就被徹底擾亂了,原本可以正常上網的機器再也不能連接到INTERNET。

  二、防范策略:

  1、消極防范

  既然廣播包會發向網絡中的所有設備,合法還是非授權服務器先應答是沒有任何規律的,那么我們可以通過多次嘗試廣播包的發送來臨時解決這個問題,直到客戶機可以得到真實的地址為止。

  先敲入如下命令:

  ipconfig /release (該命令釋放非授權網絡數據)

  然后敲入如下命令:

  ipconfig /renew (嘗試獲得網絡參數)

  如果還是獲得錯誤信息則再次嘗試上面兩條命令,直到得到正確信息。不過這種方法治標不治本,反復嘗試的次數沒有保證,一般都需要十幾次甚至是幾十次,另外當DHCP租約到期后員工機需要再次尋找DHCP服務器獲得信息,故障仍然會出現。

  2、官方提供的辦法:

  一般我們使用的操作系統都是Windows,微軟為我們提供了一個官方解決辦法。在windows系統組建的網絡中,如果非授權DHCP服務器也是用Windows系統建立的話我們可以通過“域”的方式對非授權DHCP服務器進行過濾。將合法的DHCP服務器添加到活動目錄(Active Directory)中,通過這種認證方式就可以有效的制止非授權DHCP服務器了。

  原理就是沒有加入域中的DHCP Server在相應請求前,會向網絡中的其他DHCP Server發送DHCP INFORM查詢包,如果其他DHCP Server有響應,那么這個DHCP Server就不能對客戶的要求作相應,也就是說網絡中加入域的DHCP服務器的優先級比沒有加入域的DHCP服務器要高。這樣當合法DHCP存在時非授權的就不起任何作用了。

  授權合法DHCP的過程如下:

  第一步:開始->程序->管理工具->DHCP

  第二步:選擇DHCP root, 用鼠標右鍵單擊,然后瀏覽選擇需要認證的服務器。

  第三步:點“添加”按鈕, 輸入要認證的DHCP服務器IP地址, 完成授權操作。

  這種方法效果雖然不錯,但需要域的支持。要知道對于眾多中小企業來說“域”對他們是大材小用,基本上使用工作組就足以應對日常的工作了。所以這個方法是微軟推薦的,效果也不錯,但不太適合實際情況。另外該方法只適用于非授權DHCP服務器是windows系統,對非Windows的操作系統甚至是NT4這樣的系統都會有一定的問題。

  3、路由交換設備上封殺:

  有的路由交換設備自身功能比較強,例如具有extreme功能,他可以自動抑制非授權dhcp的數據包。如果沒有extreme功能我們如何提前預防非授權DHCP服務器的接入呢?

  首先需要對DHCP數據包使用的端口有所了解,DHCP服務主要使用的是UDP的67和68端口,服務器端應答數據包使用68端口,67端口為客戶機發送請求時使用。所以我們可以在路由器和交換機上通過訪問控制列表來屏蔽除合法DHCP服務器以外的所有DHCP應答包,也就是說將68端口封閉。

  具體命令為:

  access-list 108 deny udp any eq 68 any (圖1)

DHCP服務器

圖1

  這種方法也同樣只對于WINDOWS操作系統的DHCP服務器有效,對于在其他操作系統上建立的DHCP服務器則無法完全過濾。而且大量的ACL也會降低路由交換設備的性能,使網絡速度受到一定的影響。

  4、另類方法干擾非授權DHCP服務器:

  在實際使用中筆者發現了一個另類的方法,該方法和上面介紹的消極防范結合起來使用效果還算不錯。這個方法就是只要知道非授權的DHCP的IP,找臺電腦設置和他同樣的IP,能降低非授權DHCP發放的數量,這樣在執行ipconfig /release和ipconfig /renew時獲得合法網絡信息的概率大大提高。

  5、行政方法:

  其實和眾多網絡管理方法一樣,制定規范合理嚴格的規章制度是減小網絡故障產生的最好手段。我們可以通過制度來約束網絡中非授權服務的產生,對于提供非授權服務的用戶給予行政上的處罰。

  6、實打實屏蔽非授權DHCP服務器:

  操作步驟如下:#p#分頁標題#e#

  第一步:知道了非授權DHCP服務器的IP地址后使用ping -a ip來反向查看他的計算機主機名。

  第二步:根據ARP命令查詢該計算機對應的MAC地址,也可以到合法DHCP服務器上查看緩存池中該IP對應的MAC地址。

  (提示:屏蔽非授權DHCP服務器一定要從MAC地址來入手,因為IP地址可以修改而且自動獲得IP的方法很多,獲得的參數也會產生變化。)

  第三步:知道了MAC地址后登錄交換機執行sh mac address顯示所有MAC地址與交換機端口的對應關系。(圖2)

局域網“內鬼”——非授權DHCP服務器的防范策略

圖2

  第四步:我們就可以從顯示的對應關系列表中查看到該MAC對應的端口號了,如果端口比較多還可以使用“sh mac address add 0011.5b5c.6214”這樣的格式來查詢0011.5b5c.6214這個MAC地址對應的端口。(如圖3)

局域網“內鬼”——非授權DHCP服務器的防范策略

圖3

  第五步:找到對應的端口后通過int命令進入該接口,然后使用shutdown關閉該接口,從而阻斷了該計算機與外界的聯系。(如圖4)

局域網“內鬼”——非授權DHCP服務器的防范策略

圖4

  這種方法存在一個問題,那就是如果使用的是集線器連接下方設備時,會在交換機上的一個端口學習到多個MAC地址,如果我們直接將該端口通過shutdown命令關閉的話,則集線器連接的所有設備都無法使用網絡了。遇到這種情況我們可以使用基于MAC地址的訪問控制列表來控制。具體命令為:

以下是引用片段:
  mac accesss-list extended softer
  deny host 0011.5b5c.6214 any
  permit any any
  然后在進入非授權DHCP所在的交換機端口執行如下命令:

  mac access-group softer in

  設置完畢后就阻止了MAC地址為0011.5b5c.6214的計算機對外網的訪問,而又不影響連接到同一臺集線器上的其他設備。

局域網“內鬼”——非授權DHCP服務器的防范策略

  圖5

  三、總結:

  其實網絡安全的最大危險來自網絡內部,內部網絡充斥著非授權使用網絡者帶來的危機,所以在平時就要對網絡結構進行合理的規劃,對網絡參數的設置也要保留有詳細的備案信息。這樣當問題發現后我們就可以迅速的根據保留的數據第一時間發現問題的關鍵點。

熱詞搜索:

上一篇:使用DHCP服務器自動分配工作站地址
下一篇:如何設置無狀態DHCP IPv6協議

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美精品123区| 久久精品日韩一区二区三区| 久久99久久久久| 欧美国产日韩一二三区| 在线播放亚洲一区| 99国产精品国产精品久久| 精品亚洲成a人| 亚洲综合色自拍一区| 日本一区二区三区四区| 日韩视频不卡中文| 91免费观看视频| 国产成人自拍高清视频在线免费播放| 午夜视黄欧洲亚洲| 亚洲柠檬福利资源导航| 久久久久久一二三区| 91麻豆精品国产91| 91成人看片片| 色综合色狠狠综合色| 成人免费毛片a| 国产成人免费视频网站高清观看视频| 奇米精品一区二区三区四区| 亚洲综合一区在线| 亚洲欧美另类综合偷拍| 中文字幕中文字幕在线一区 | 欧美午夜在线观看| aaa欧美大片| 高清av一区二区| 国产酒店精品激情| 久久精品国产色蜜蜜麻豆| 日韩精品一二三区| 亚洲第一av色| 亚洲不卡一区二区三区| 亚洲综合小说图片| 亚洲国产精品综合小说图片区| 亚洲蜜臀av乱码久久精品| 国产精品家庭影院| 国产精品久久久久久久午夜片 | 中文字幕在线观看不卡| 国产女主播视频一区二区| 国产亚洲女人久久久久毛片| 久久精品人人做人人爽人人| 国产精品久久免费看| 欧美精品一区二区在线播放 | 久久久久久久久蜜桃| 久久先锋影音av鲁色资源网| 久久嫩草精品久久久精品| 久久久天堂av| 亚洲欧美在线观看| 亚洲精品一二三| 亚洲永久免费视频| 日本不卡一区二区三区高清视频| 日韩和欧美一区二区| 久久激情综合网| 精品一区二区三区香蕉蜜桃 | 久久久国产精品不卡| 久久久久久久综合日本| 国产精品国产三级国产普通话99| 亚洲欧美日韩国产成人精品影院| 亚洲国产综合91精品麻豆| 日本成人在线电影网| 国产一区二区三区久久久| 国产99精品视频| 欧洲精品一区二区三区在线观看| 91麻豆精品国产91久久久久| 精品久久久影院| 国产精品女上位| 亚洲第一二三四区| 国产综合成人久久大片91| a4yy欧美一区二区三区| 欧美精三区欧美精三区| 精品久久五月天| 中文字幕在线一区二区三区| 午夜精品久久久久久久蜜桃app| 老司机精品视频一区二区三区| 成人黄色av电影| 欧美日韩免费观看一区二区三区| 精品少妇一区二区三区在线播放| 国产精品女主播在线观看| 亚洲超丰满肉感bbw| 国产91精品入口| 欧美日韩国产高清一区| 国产欧美日本一区视频| 天堂在线一区二区| 国产成人免费视频一区| 欧美精品 日韩| 国产精品久久毛片av大全日韩| 天堂av在线一区| 国产成人aaa| 日韩一区国产二区欧美三区| 亚洲欧洲日韩在线| 久久精品国产一区二区三| 色婷婷久久综合| 国产亚洲短视频| 日韩专区一卡二卡| 91天堂素人约啪| 久久久国产一区二区三区四区小说 | 成人一级黄色片| 欧美伦理视频网站| 国产精品理论片| 韩国成人精品a∨在线观看| 欧美日韩一区高清| 国产精品美女久久福利网站| 日韩激情一区二区| 色综合天天综合网天天狠天天| 久久一区二区三区四区| 亚洲国产综合91精品麻豆| 成人精品国产福利| 精品国产乱码久久久久久夜甘婷婷 | 麻豆高清免费国产一区| 91黄视频在线观看| 国产精品久99| 丁香桃色午夜亚洲一区二区三区| 欧美一级一区二区| 亚洲国产综合色| 91久久线看在观草草青青| 国产日韩av一区二区| 麻豆精品新av中文字幕| 欧美猛男男办公室激情| 亚洲精品成人悠悠色影视| 成人国产精品免费观看视频| 久久久不卡网国产精品一区| 麻豆视频一区二区| 日韩一级免费一区| 日本 国产 欧美色综合| 欧美一区二区视频免费观看| 午夜一区二区三区视频| 欧美亚洲综合在线| 亚洲一区二区免费视频| 一本久久a久久精品亚洲| 中文字幕在线观看不卡| 成人深夜视频在线观看| 国产精品区一区二区三区| 国产成人在线电影| 欧美韩日一区二区三区| 丰满少妇久久久久久久| 中文一区在线播放| 成人国产在线观看| 亚洲丝袜自拍清纯另类| 色综合天天综合色综合av| 亚洲欧洲另类国产综合| 99久久99久久久精品齐齐| 亚洲人被黑人高潮完整版| 色94色欧美sute亚洲13| 亚洲午夜免费福利视频| 欧美美女直播网站| 蜜桃久久久久久久| 久久免费看少妇高潮| 风间由美一区二区三区在线观看| 国产精品欧美一区二区三区| 正在播放一区二区| 青青草97国产精品免费观看| 精品成人免费观看| 成人午夜精品一区二区三区| 18成人在线观看| 欧美日韩一区国产| 久久精品国产成人一区二区三区| 久久精品视频一区二区三区| av动漫一区二区| 亚洲国产aⅴ成人精品无吗| 制服丝袜中文字幕一区| 久久国内精品视频| 国产欧美一区二区精品性色超碰| 99re66热这里只有精品3直播| 亚洲一区在线免费观看| 欧美成人a在线| 99久久精品国产毛片| 午夜精品久久久久久久99水蜜桃 | 精品欧美一区二区久久| 国产一区二区不卡在线| 亚洲欧美偷拍卡通变态| 6080国产精品一区二区| 福利一区在线观看| 亚洲高清不卡在线| 国产日产精品一区| 欧美日韩在线观看一区二区| 国产主播一区二区三区| 亚洲激情成人在线| 精品国产一区二区三区久久久蜜月 | 婷婷国产在线综合| 亚洲精品一区在线观看| 91在线观看一区二区| 美国毛片一区二区三区| 国产精品美女久久福利网站| 在线播放一区二区三区| 不卡影院免费观看| 免费在线视频一区| 亚洲另类春色国产| 精品国内片67194| 欧美视频一区二区三区四区 | 国产精品69毛片高清亚洲| 亚洲欧美国产高清| 久久久亚洲综合| 69av一区二区三区| 99久久精品国产麻豆演员表| 激情欧美一区二区三区在线观看| 亚洲精品免费电影| 国产人伦精品一区二区| 日韩一区二区三区在线视频| 色香色香欲天天天影视综合网| 国产另类ts人妖一区二区|