国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

智匯華云 | Openvswitch 防火墻是如何防止IP地址欺騙的
2019-07-12   網(wǎng)絡(luò)安全和運(yùn)維

 
 

隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)業(yè)務(wù)迅速興起,然而由于網(wǎng)絡(luò)自身固有的脆弱使網(wǎng)絡(luò)安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數(shù)據(jù)“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。
IP 地址欺騙 (IP Spoofing):
正常情況下,二層數(shù)據(jù)幀的源IP 地址就是發(fā)出數(shù)據(jù)的機(jī)器的 IP 地址,對(duì)方計(jì)算機(jī)接收到以后,向該 IP 地址發(fā)出回復(fù)數(shù)據(jù)幀:

圖一
 
(圖一例子中,vm1 發(fā)往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過(guò)  ARP 獲取 vm1 的 MAC,并將回復(fù)將發(fā)回到vm1)

如果源計(jì)算機(jī)的數(shù)據(jù)幀的源 IP 地址不是它自己的IP地址而是一個(gè)不存在的地址或者另外一臺(tái)機(jī)器的地址,目的計(jì)算機(jī)接受到數(shù)據(jù)幀后,它就會(huì)一直不停的發(fā)出 ARP 廣播,最終也無(wú)法獲取到MAC地址,或者發(fā)送返回幀到另一臺(tái)的計(jì)算機(jī)。這就是所謂的(源) IP 地址欺騙。

圖二
(圖二例子中,vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,導(dǎo)致 vm2 的回復(fù)發(fā)到了vm3)

如果大量的計(jì)算機(jī)使用另外一臺(tái)計(jì)算機(jī)的 IP 作為源 IP 向很多的計(jì)算機(jī)發(fā)出 ping 命令,那么那一臺(tái)計(jì)算機(jī)將會(huì)收到很多的 ping 回復(fù)。這將導(dǎo)致它的網(wǎng)絡(luò)帶寬被塞滿而不能對(duì)外提供網(wǎng)絡(luò)服務(wù)。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過(guò)br-int橋上的流表規(guī)則控制連接在橋上的端口(ovs port)的進(jìn)出方向的網(wǎng)絡(luò)流量。

圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規(guī)則:

每條流規(guī)則由一系列字段組成,分為基本字段、條件字段和動(dòng)作字段三部分。

基本字段包括生效時(shí)間duration_sec、所屬表項(xiàng)table_id、優(yōu)先級(jí)priority、處理的數(shù)據(jù)包數(shù)n_packets,空閑超時(shí)時(shí)間idle_timeout等。

條件字段包括輸入端口號(hào)in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數(shù)據(jù)包類型dl_type、網(wǎng)絡(luò)層協(xié)議類型nw_proto等,可以為這些字段的任意組合。
動(dòng)作字段包括正常轉(zhuǎn)發(fā)normal、定向到某交換機(jī)端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規(guī)則可有多個(gè)動(dòng)作,動(dòng)作執(zhí)行按指定的先后順序依次完成。
 
ovs防火墻具體規(guī)則流表如下:

圖四
 
vm 出方向流量由tap口到達(dá)br-int網(wǎng)橋時(shí),首先會(huì)經(jīng)過(guò)table 0 表分流至table 3
table 0:


 
Vm tap 對(duì)應(yīng) ovs port 為port1,匹配in_port=1流表,跳轉(zhuǎn)至table 71出方向基礎(chǔ)規(guī)則表
table 3:


 
由table 71 規(guī)則表對(duì)轉(zhuǎn)發(fā)IP報(bào)文做合法性校驗(yàn),要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無(wú)法匹配上述流表,則會(huì)命中默認(rèn)丟包流表。
 
當(dāng)使用ovs防火墻后, 再次發(fā)生圖二例子時(shí),vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,當(dāng)前數(shù)據(jù)包ip與mac 無(wú)法與vm1 tap port 71號(hào)表記錄的真實(shí)ip mac匹配,將無(wú)法命中table 71號(hào)表,數(shù)據(jù)包被丟包,因?yàn)镮P欺詐被ovs防火墻有效攔截。


隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)業(yè)務(wù)迅速興起,然而由于網(wǎng)絡(luò)自身固有的脆弱使網(wǎng)絡(luò)安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數(shù)據(jù)“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。

IP 地址欺騙 (IP Spoofing):
正常情況下,二層數(shù)據(jù)幀的源IP 地址就是發(fā)出數(shù)據(jù)的機(jī)器的 IP 地址,對(duì)方計(jì)算機(jī)接收到以后,向該 IP 地址發(fā)出回復(fù)數(shù)據(jù)幀:
 
 
圖一
 
 
(圖一例子中,vm1 發(fā)往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過(guò)  ARP 獲取 vm1 的 MAC,并將回復(fù)將發(fā)回到vm1)


如果源計(jì)算機(jī)的數(shù)據(jù)幀的源 IP 地址不是它自己的IP地址而是一個(gè)不存在的地址或者另外一臺(tái)機(jī)器的地址,目的計(jì)算機(jī)接受到數(shù)據(jù)幀后,它就會(huì)一直不停的發(fā)出 ARP 廣播,最終也無(wú)法獲取到MAC地址,或者發(fā)送返回幀到另一臺(tái)的計(jì)算機(jī)。這就是所謂的(源) IP 地址欺騙。
 
 
圖二
 
(圖二例子中,vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,導(dǎo)致 vm2 的回復(fù)發(fā)到了vm3)

如果大量的計(jì)算機(jī)使用另外一臺(tái)計(jì)算機(jī)的 IP 作為源 IP 向很多的計(jì)算機(jī)發(fā)出 ping 命令,那么那一臺(tái)計(jì)算機(jī)將會(huì)收到很多的 ping 回復(fù)。這將導(dǎo)致它的網(wǎng)絡(luò)帶寬被塞滿而不能對(duì)外提供網(wǎng)絡(luò)服務(wù)。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過(guò)br-int橋上的流表規(guī)則控制連接在橋上的端口(ovs port)的進(jìn)出方向的網(wǎng)絡(luò)流量。
 
圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規(guī)則:

每條流規(guī)則由一系列字段組成,分為基本字段、條件字段和動(dòng)作字段三部分。

基本字段包括生效時(shí)間duration_sec、所屬表項(xiàng)table_id、優(yōu)先級(jí)priority、處理的數(shù)據(jù)包數(shù)n_packets,空閑超時(shí)時(shí)間idle_timeout等。

條件字段包括輸入端口號(hào)in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數(shù)據(jù)包類型dl_type、網(wǎng)絡(luò)層協(xié)議類型nw_proto等,可以為這些字段的任意組合。
動(dòng)作字段包括正常轉(zhuǎn)發(fā)normal、定向到某交換機(jī)端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規(guī)則可有多個(gè)動(dòng)作,動(dòng)作執(zhí)行按指定的先后順序依次完成。
 
ovs防火墻具體規(guī)則流表如下:
 
 
圖四
 
vm 出方向流量由tap口到達(dá)br-int網(wǎng)橋時(shí),首先會(huì)經(jīng)過(guò)table 0 表分流至table 3
table 0:


 
Vm tap 對(duì)應(yīng) ovs port 為port1,匹配in_port=1流表,跳轉(zhuǎn)至table 71出方向基礎(chǔ)規(guī)則表
table 3:


 
由table 71 規(guī)則表對(duì)轉(zhuǎn)發(fā)IP報(bào)文做合法性校驗(yàn),要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無(wú)法匹配上述流表,則會(huì)命中默認(rèn)丟包流表。
 
當(dāng)使用ovs防火墻后, 再次發(fā)生圖二例子時(shí),vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,當(dāng)前數(shù)據(jù)包ip與mac 無(wú)法與vm1 tap port 71號(hào)表記錄的真實(shí)ip mac匹配,將無(wú)法命中table 71號(hào)表,數(shù)據(jù)包被丟包,因?yàn)镮P欺詐被ovs防火墻有效攔截。

熱詞搜索:智匯華云

上一篇:便民利民 曙光大數(shù)據(jù)服務(wù)平臺(tái)助推撫州開(kāi)啟智慧新生活
下一篇:源自“網(wǎng)絡(luò)化成熟度”最高行業(yè)的三大網(wǎng)絡(luò)安全預(yù)測(cè)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产亚洲欧美激情| 在线高清一区| 中文网丁香综合网| 久久精品免费播放| 国产日韩欧美精品| 欧美影院精品一区| 久久男女视频| 日韩视频一区| 亚洲精品视频免费观看| 亚洲欧美日韩在线一区| 欧美日韩国产综合视频在线观看中文 | 欧美日韩亚洲高清| 国产女人精品视频| 亚洲综合大片69999| 国产精品久久久久av免费| 亚洲国产女人aaa毛片在线| 亚洲制服av| 国产精品高潮呻吟久久av黑人 | 亚洲国产精品成人| 国产亚洲人成a一在线v站| 欧美精品在线视频观看| 一区二区三区亚洲| 欧美日韩在线另类| 亚洲欧美日韩国产一区| 国产婷婷色一区二区三区在线| 日韩视频一区二区三区| 久久国产欧美日韩精品| 亚洲电影av在线| 国产精品成av人在线视午夜片| 亚洲欧洲综合另类在线| 欧美天堂在线观看| 日韩视频精品| 欧美系列精品| 欧美日韩国产123| 欧美激情麻豆| 欧美日韩国产综合在线| 欧美日本免费一区二区三区| 99国内精品久久| 国内精品久久久久久久影视麻豆| 欧美午夜不卡在线观看免费 | 亚洲图片欧美一区| 永久免费精品影视网站| 欧美大片在线观看一区| 亚洲欧美变态国产另类| 亚洲国产视频一区| 国内精品美女av在线播放| 国产精品福利av| 欧美高清视频一区| 久久av一区二区三区| 亚洲一级黄色片| 亚洲电影免费观看高清完整版| 亚洲激情偷拍| 正在播放欧美视频| 午夜一级在线看亚洲| 欧美在线视频观看免费网站| 欧美亚洲系列| 看片网站欧美日韩| 欧美成人免费全部观看天天性色| 新狼窝色av性久久久久久| 在线一区二区三区做爰视频网站| 夜夜嗨av色综合久久久综合网| 亚洲一区二区在线免费观看| 亚洲一区精品电影| 久久青青草综合| 欧美久久久久中文字幕| 国产精品视频1区| 亚洲福利视频网| 一区二区三区欧美日韩| 亚洲精品123区| 亚洲视频一区| 另类春色校园亚洲| 欧美成人午夜免费视在线看片| 欧美77777| 久久国产精品免费一区| 国产精品国内视频| 国产精品视频福利| 在线成人激情视频| 久久超碰97人人做人人爱| 欧美日韩午夜剧场| 国产精品入口麻豆原神| 黄色在线成人| 日韩亚洲在线观看| 91久久精品一区| 亚洲美女在线一区| 亚洲欧美日韩在线播放| 欧美三区在线视频| a91a精品视频在线观看| 欧美精品一区二| 亚洲人成小说网站色在线| 久久久午夜电影| 日韩视频在线观看| 午夜日韩激情| 午夜精品三级视频福利| 欧美成人免费小视频| 久久精品在线| 午夜精品福利视频| 一本大道久久a久久精品综合| 日韩西西人体444www| 欧美成人网在线| 欧美刺激性大交免费视频| 欧美日韩在线观看一区二区| 一本色道婷婷久久欧美| 国产精品免费一区二区三区观看| 久久久欧美精品sm网站| 亚洲精品国产精品乱码不99按摩 | 亚洲国产另类精品专区 | 久久精品成人| 国产欧美日韩一区二区三区在线| 亚洲一区美女视频在线观看免费| 日韩亚洲精品在线| 国产精品视频| 欧美一区二区国产| aa亚洲婷婷| 欧美日韩专区| 香蕉成人啪国产精品视频综合网| 欧美性猛交xxxx乱大交退制版| 在线日韩电影| 欧美www视频在线观看| 在线一区二区日韩| 欧美男人的天堂| 99精品欧美| 国产精品久久久一区二区三区| 亚洲一区日韩| 亚洲欧美日韩久久精品| 亚洲免费视频成人| 亚洲素人一区二区| 禁久久精品乱码| 欧美www视频| 亚洲永久免费av| 午夜国产不卡在线观看视频| 国产欧美日韩亚洲精品| 国产视频一区三区| 国产一区再线| 国产精品一区二区三区乱码| 亚洲精品影视| 亚洲免费视频一区二区| 小黄鸭精品密入口导航| 久久久久久69| 老司机aⅴ在线精品导航| 亚洲视频在线观看免费| 伊人久久综合97精品| 欧美午夜不卡在线观看免费| 美女日韩欧美| 久久大综合网| 亚洲在线播放电影| 亚洲免费在线看| 久久久久久久欧美精品| 欧美国产视频在线| 欧美精品v国产精品v日韩精品| 欧美精品三级| 国产精品欧美日韩一区二区| 国产精品福利在线观看| 欧美日韩亚洲一区在线观看| 欧美日韩亚洲天堂| 亚洲精品乱码久久久久久蜜桃91| 亚洲国产精品第一区二区| 亚洲图片欧洲图片日韩av| 久久亚洲视频| 国产精品视频免费观看| 亚洲高清免费| 在线亚洲一区| 欧美成人首页| 欧美精品一区二区蜜臀亚洲| 欧美理论电影网| 国产精品社区| 日韩亚洲视频在线| 亚洲精品影院在线观看| 亚洲最新色图| 另类欧美日韩国产在线| 久久久精品一区| 欧美日韩伦理在线| 久久免费偷拍视频| 久久国产精品电影| 欧美私人啪啪vps| 欧美特黄一区| 国产视频精品网| 国产一区白浆| 欧美亚洲一区二区三区| 午夜视频精品| 欧美激情精品久久久久久| 国产欧美一区二区精品仙草咪 | 尤物yw午夜国产精品视频明星| 黑人一区二区| 欧美精品成人| 国产精品乱码一区二区三区 | 国产伦精品一区二区三区高清| 嫩草影视亚洲| 久久一区国产| 1024日韩| 欧美国产精品中文字幕| 国产视频在线观看一区二区三区| 欧美一级精品大片| 国产精品久久久一区麻豆最新章节 | 国产精品久久久亚洲一区 | 国产日韩欧美一区在线| 午夜精品视频| 国产一区观看| 欧美日韩精品一本二本三本| 亚洲图片欧洲图片av| 国产私拍一区|