国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

智匯華云 | Openvswitch 防火墻是如何防止IP地址欺騙的
2019-07-12   網絡安全和運維

 
 

隨著信息技術的飛速發展,網絡業務迅速興起,然而由于網絡自身固有的脆弱使網絡安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數據“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。
IP 地址欺騙 (IP Spoofing):
正常情況下,二層數據幀的源IP 地址就是發出數據的機器的 IP 地址,對方計算機接收到以后,向該 IP 地址發出回復數據幀:

圖一
 
(圖一例子中,vm1 發往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過  ARP 獲取 vm1 的 MAC,并將回復將發回到vm1)

如果源計算機的數據幀的源 IP 地址不是它自己的IP地址而是一個不存在的地址或者另外一臺機器的地址,目的計算機接受到數據幀后,它就會一直不停的發出 ARP 廣播,最終也無法獲取到MAC地址,或者發送返回幀到另一臺的計算機。這就是所謂的(源) IP 地址欺騙。

圖二
(圖二例子中,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,導致 vm2 的回復發到了vm3)

如果大量的計算機使用另外一臺計算機的 IP 作為源 IP 向很多的計算機發出 ping 命令,那么那一臺計算機將會收到很多的 ping 回復。這將導致它的網絡帶寬被塞滿而不能對外提供網絡服務。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過br-int橋上的流表規則控制連接在橋上的端口(ovs port)的進出方向的網絡流量。

圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規則:

每條流規則由一系列字段組成,分為基本字段、條件字段和動作字段三部分。

基本字段包括生效時間duration_sec、所屬表項table_id、優先級priority、處理的數據包數n_packets,空閑超時時間idle_timeout等。

條件字段包括輸入端口號in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數據包類型dl_type、網絡層協議類型nw_proto等,可以為這些字段的任意組合。
動作字段包括正常轉發normal、定向到某交換機端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規則可有多個動作,動作執行按指定的先后順序依次完成。
 
ovs防火墻具體規則流表如下:

圖四
 
vm 出方向流量由tap口到達br-int網橋時,首先會經過table 0 表分流至table 3
table 0:


 
Vm tap 對應 ovs port 為port1,匹配in_port=1流表,跳轉至table 71出方向基礎規則表
table 3:


 
由table 71 規則表對轉發IP報文做合法性校驗,要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無法匹配上述流表,則會命中默認丟包流表。
 
當使用ovs防火墻后, 再次發生圖二例子時,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,當前數據包ip與mac 無法與vm1 tap port 71號表記錄的真實ip mac匹配,將無法命中table 71號表,數據包被丟包,因為IP欺詐被ovs防火墻有效攔截。


隨著信息技術的飛速發展,網絡業務迅速興起,然而由于網絡自身固有的脆弱使網絡安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數據“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。

IP 地址欺騙 (IP Spoofing):
正常情況下,二層數據幀的源IP 地址就是發出數據的機器的 IP 地址,對方計算機接收到以后,向該 IP 地址發出回復數據幀:
 
 
圖一
 
 
(圖一例子中,vm1 發往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過  ARP 獲取 vm1 的 MAC,并將回復將發回到vm1)


如果源計算機的數據幀的源 IP 地址不是它自己的IP地址而是一個不存在的地址或者另外一臺機器的地址,目的計算機接受到數據幀后,它就會一直不停的發出 ARP 廣播,最終也無法獲取到MAC地址,或者發送返回幀到另一臺的計算機。這就是所謂的(源) IP 地址欺騙。
 
 
圖二
 
(圖二例子中,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,導致 vm2 的回復發到了vm3)

如果大量的計算機使用另外一臺計算機的 IP 作為源 IP 向很多的計算機發出 ping 命令,那么那一臺計算機將會收到很多的 ping 回復。這將導致它的網絡帶寬被塞滿而不能對外提供網絡服務。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過br-int橋上的流表規則控制連接在橋上的端口(ovs port)的進出方向的網絡流量。
 
圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規則:

每條流規則由一系列字段組成,分為基本字段、條件字段和動作字段三部分。

基本字段包括生效時間duration_sec、所屬表項table_id、優先級priority、處理的數據包數n_packets,空閑超時時間idle_timeout等。

條件字段包括輸入端口號in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數據包類型dl_type、網絡層協議類型nw_proto等,可以為這些字段的任意組合。
動作字段包括正常轉發normal、定向到某交換機端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規則可有多個動作,動作執行按指定的先后順序依次完成。
 
ovs防火墻具體規則流表如下:
 
 
圖四
 
vm 出方向流量由tap口到達br-int網橋時,首先會經過table 0 表分流至table 3
table 0:


 
Vm tap 對應 ovs port 為port1,匹配in_port=1流表,跳轉至table 71出方向基礎規則表
table 3:


 
由table 71 規則表對轉發IP報文做合法性校驗,要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無法匹配上述流表,則會命中默認丟包流表。
 
當使用ovs防火墻后, 再次發生圖二例子時,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,當前數據包ip與mac 無法與vm1 tap port 71號表記錄的真實ip mac匹配,將無法命中table 71號表,數據包被丟包,因為IP欺詐被ovs防火墻有效攔截。

熱詞搜索:智匯華云

上一篇:便民利民 曙光大數據服務平臺助推撫州開啟智慧新生活
下一篇:源自“網絡化成熟度”最高行業的三大網絡安全預測

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美精品aⅴ在线视频| 欧美一区二区三区公司| 91免费版在线看| 亚洲欧美二区三区| 久久这里只有精品6| 国产精品久久一卡二卡| 亚洲福利电影网| 精品奇米国产一区二区三区| 亚洲图片欧美激情| 国产传媒久久文化传媒| 在线成人av影院| 亚洲大型综合色站| 91久久国产最好的精华液| 亚洲国产精品精华液ab| 国产一区二区不卡| 欧美精品一区二区高清在线观看| 一二三四区精品视频| 97久久精品人人澡人人爽| 亚洲欧洲日产国码二区| 不卡影院免费观看| 最新国产成人在线观看| 色婷婷香蕉在线一区二区| 一区二区三区高清在线| 91福利在线观看| 亚洲a一区二区| 91精品国产色综合久久不卡蜜臀| 蜜桃av一区二区在线观看| 91精品国产91热久久久做人人| 青草国产精品久久久久久| 精品国产精品网麻豆系列| 激情综合亚洲精品| 国产欧美视频一区二区| eeuss鲁片一区二区三区| 亚洲欧美激情插| 欧美中文字幕亚洲一区二区va在线| 一区二区久久久久| 91精品国产入口| 国产精品一品视频| 夜夜亚洲天天久久| 日韩精品中文字幕一区二区三区 | 成人精品高清在线| 1024成人网色www| 欧美日韩久久久一区| 国产一区二区在线观看免费 | 国产成人亚洲综合色影视| 中文字幕一区二区三区不卡在线 | 天堂久久久久va久久久久| 欧美电视剧免费观看| www.日韩在线| 青娱乐精品视频| 亚洲人成在线播放网站岛国| 777久久久精品| 懂色av一区二区三区免费看| 亚洲国产一区二区三区青草影视| 精品久久国产老人久久综合| 97se亚洲国产综合自在线| 石原莉奈在线亚洲三区| 中文字幕在线观看一区| 欧美电影免费观看高清完整版在线 | 日韩av电影天堂| 亚洲色图欧美偷拍| 精品国产人成亚洲区| 欧美日韩美少妇| 91天堂素人约啪| 国产成人免费视频一区| 另类调教123区| 亚洲午夜精品在线| 亚洲欧美色图小说| 国产亲近乱来精品视频| 精品国产免费人成在线观看| 欧美日韩一二三| 色综合久久综合| 99综合影院在线| 国产成人免费视频网站高清观看视频| 性欧美大战久久久久久久久| 亚洲欧美另类久久久精品| 国产三级一区二区| 日韩欧美成人激情| 日韩一区二区三区高清免费看看| 在线欧美一区二区| 色国产综合视频| 91福利视频在线| 欧美在线观看一二区| 99久久精品免费看国产免费软件| 国产久卡久卡久卡久卡视频精品| 蜜桃精品在线观看| 美女mm1313爽爽久久久蜜臀| 免播放器亚洲一区| 麻豆成人av在线| 国内精品视频一区二区三区八戒| 男人操女人的视频在线观看欧美| 午夜激情综合网| 青青国产91久久久久久| 免费视频一区二区| 精品一二三四区| 国产精品综合一区二区| 国产福利一区二区三区| 国产.欧美.日韩| 91色porny在线视频| 欧美少妇性性性| 制服视频三区第一页精品| 91精品国产高清一区二区三区| 欧美一区二区三区性视频| 精品日韩在线一区| 久久久精品免费观看| 成人欧美一区二区三区白人| 亚洲免费视频中文字幕| 一区二区三区不卡视频在线观看 | 欧美在线色视频| 欧美人牲a欧美精品| 日韩欧美国产电影| 国产精品沙发午睡系列990531| 国产精品美女久久福利网站| 一区二区三区精品在线观看| 美女视频一区二区三区| 国产成人综合在线播放| 在线视频一区二区免费| 日韩美女视频在线| 亚洲三级在线免费观看| 日韩电影一区二区三区| 国产高清在线精品| 在线免费观看不卡av| 欧美mv日韩mv国产网站| 亚洲欧美自拍偷拍| 视频在线观看一区| av激情综合网| 欧美一卡2卡3卡4卡| 国产农村妇女毛片精品久久麻豆 | 在线成人高清不卡| 日本一区二区三区四区 | 欧美三级电影精品| 国产午夜亚洲精品羞羞网站| 一区二区久久久久| 国产精品18久久久久久久久久久久 | 欧美国产日本视频| 捆绑变态av一区二区三区| voyeur盗摄精品| 久久精品无码一区二区三区| 亚洲第一福利视频在线| av激情综合网| 国产欧美一区二区精品性色 | 亚洲1区2区3区4区| 波多野结衣精品在线| 精品国产乱码久久久久久浪潮| 亚洲男人的天堂在线aⅴ视频| 国产一区二区久久| 91精品国产欧美一区二区18 | 欧美日韩一区二区三区在线| 国产精品日日摸夜夜摸av| 蜜乳av一区二区三区| 欧美在线观看一二区| 亚洲欧美韩国综合色| 成人美女在线观看| 久久香蕉国产线看观看99| 日本美女一区二区三区视频| 欧美色图天堂网| 亚洲视频一二三| 成人久久视频在线观看| 国产婷婷色一区二区三区| 精品一区二区在线播放| 欧美一级二级三级乱码| 日韩av中文在线观看| 欧美日韩亚洲国产综合| 亚洲激情综合网| 日本道色综合久久| 亚洲香蕉伊在人在线观| 91国产免费看| 亚洲综合色在线| 欧美色电影在线| 午夜电影网亚洲视频| 91麻豆精品国产91久久久资源速度| 亚洲成人午夜影院| 91精品在线一区二区| 日本欧美一区二区三区| 精品美女一区二区| 国产高清不卡二三区| 久久久99精品久久| 成人国产精品免费观看| 一区二区免费在线| 日韩一区二区视频在线观看| 国内久久精品视频| 国产精品嫩草影院com| av在线一区二区| 亚洲成人动漫在线免费观看| 制服视频三区第一页精品| 久久福利资源站| 国产欧美一区二区精品忘忧草 | 91精品国产综合久久福利软件| 免费成人在线视频观看| 国产日韩欧美综合一区| 97国产一区二区| 日本中文字幕不卡| 久久欧美一区二区| 色婷婷亚洲综合| 免费看日韩精品| 国产精品久线观看视频| 欧美日韩高清一区二区| 国产麻豆精品95视频| 亚洲综合在线视频| 久久久久久久久久看片|