97久久亚洲,亚洲福利久久,亚洲精品系列,97在线精品

win7系統下載
當前位置: 首頁 > 網絡技術教程 > 詳細頁面

局域網數據鏈路層網絡安全

發布時間:2023-01-05 文章來源:深度系統下載 瀏覽:

網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據資源、信息資源、知識資源、專家資源、大型數據庫、網絡、傳感器等。 當前的互聯網只限于信息共享,網絡則被認為是互聯網發展的第三階段。

通信的每一層中都有自己獨特的安全問題。數據鏈路層(第二協議層)的通信連接就安全而言,是較為薄弱的環節。網絡安全的問題應該在多個協議層針對不同的弱點進行解決。在本篇文章中,我們將集中討論與有線局域網相關的安全問題。 
在第二協議層的通信中,交換機是關鍵的部件,它們也用于第三協議層的通信。對于相同的第三協議層的許多攻擊和許多獨特的網絡攻擊,它們和路由器都會很敏感,這些攻擊包括:

內容尋址存儲器(CAM)表格淹沒:交換機中的 CAM 表格包含了諸如在指定交換機的物理端口所提供的 MAC 地址和相關的 VLAN 參數之類的信息。一個典型的網絡侵入者會向該交換機提供大量的無效 MAC 源地址,直到 CAM 表格被添滿。當這種情況發生的時候,交換機會將傳輸進來的信息向所有的端口發送,因為這時交換機不能夠從 CAM 表格中查找出特定的 MAC 地址的端口號。CAM 表格淹沒只會導致交換機在本地 VLAN 范圍內到處發送信息,所以侵入者只能夠看到自己所連接到的本地 VLAN 中的信息。
VLAN 中繼:VLAN 中繼是一種網絡攻擊,由一終端系統發出以位于不同 VLAN 上的系統為目標地址的數據包,而該系統不可以采用常規的方法被連接。該信息被附加上不同于該終端系統所屬網絡 VLAN ID 的標簽。或者發出攻擊的系統偽裝成交換機并對中繼進行處理,以便于攻擊者能夠收發其它 VLAN 之間的通信。
操縱生成樹協議:生成樹協議可用于交換網絡中以防止在以太網拓樸結構中產生橋接循環。通過攻擊生成樹協議,網絡攻擊者希望將自己的系統偽裝成該拓樸結構中的根網橋。要達到此目的,網絡攻擊者需要向外廣播生成樹協議配置/拓樸結構改變網橋協議數據單元(BPDU),企圖迫使生成樹進行重新計算。網絡攻擊者系統發出的 BPDU 聲稱發出攻擊的網橋優先權較低。如果獲得成功,該網絡攻擊者能夠獲得各種各樣的數據幀。
媒體存取控制地址(MAC)欺騙:在進行 MAC 欺騙攻擊的過程中,已知某其它主機的 MAC 地址會被用來使目標交換機向攻擊者轉發以該主機為目的地址的數據幀。通過發送帶有該主機以太網源地址的單個數據幀的辦法,網絡攻擊者改寫了 CAM 表格中的條目,使得交換機將以該主機為目的地址的數據包轉發給該網絡攻擊者。除非該主機向外發送信息,否則它不會收到任何信息。當該主機向外發送信息的時候,CAM 表中對應的條目會被再次改寫,以便它能恢復到原始的端口。
地址解析協議(ARP)攻擊:ARP 協議的作用是在處于同一個子網中的主機所構成的局域網部分中將 IP 地址映射到 MAC 地址。當有人在未獲得授權時就企圖更改 MAC 和 IP 地址的 ARP 表格中的信息時,就發生了 ARP 攻擊。通過這種方式,黑客們可以偽造 MAC 或 IP 地址,以便實施如下的兩種攻擊:服務拒絕和中間人攻擊。
專用 VLAN:專用 VLAN 通過限制 VLAN 中能夠與同 VLAN 中其它端口進行通信的端口的方式進行工作。VLAN 中的孤立端口只能和混合端口進行通信。混合端口能夠和任何端口進行通信。能夠繞過專用 VLAN 安全措施的攻擊的實現要使用繞過專用 VLAN 訪問限制的代理。
耗竭:DHCP 耗竭的攻擊通過利用偽造的 MAC 地址來廣播 DHCP 請求的方式來進行。利用諸如 gobbler 之類的攻擊工具就可以很容易地造成這種情況。如果所發出的請求足夠多的話,網絡攻擊者就可以在一段時間內耗竭向 DHCP 服務器所提供的地址空間。這是一種比較簡單的資源耗竭的攻擊手段,就像 SYN 泛濫一樣。然后網絡攻擊者可以在自己的系統中建立起虛假的 DHCP 服務器來對網絡上客戶發出的新 DHCP 請求作出反應。
降低局域網安全風險

在交換機上配置端口安全選項可以防止 CAM 表淹沒攻擊。該選擇項要么可以提供特定交換機端口的 MAC 地址說明,要么可以提供一個交換機端口可以習得的 MAC 地址的數目方面的說明。當無效的 MAC 地址在該端口被檢測出來之后,該交換機要么可以阻止所提供的 MAC 地址,要么可以關閉該端口。

對 VLAN 的設置稍作幾處改動就可以防止 VLAN 中繼攻擊。這其中最大的要點在于所有中繼端口上都要使用專門的 VLAN ID。同時也要禁用所有使用不到的交換機端口并將它們安排在使用不到的 VLAN 中。通過明確的辦法,關閉掉所有用戶端口上的 DTP,這樣就可以將所有端口設置成非中繼模式。

要防止操縱生成樹協議的攻擊,需要使用根目錄保護和 BPDU 保護加強命令來保持網絡中主網橋的位置不發生改變,同時也可以強化生成樹協議的域邊界。根目錄保護功能可提供保持主網橋位置不變的方法。生成樹協議 BPDU 保護使得網絡設計者能夠保持有源網絡拓樸結構的可預測性。盡管 BPDU 保護也許看起來是沒有必要的,因為管理員可以將網絡優先權調至0,但仍然不能保證它將被選做主網橋,因為可能存在一個優先權為0但ID卻更低的網橋。使用在面向用戶的端口中,BPDU 保護能夠發揮出最佳的用途,能夠防止攻擊者利用偽造交換機進行網絡擴展。

使用端口安全命令可以防止 MAC 欺騙攻擊。端口安全命令能夠提供指定系統 MAC 地址連接到特定端口的功能。該命令在端口的安全遭到破壞時,還能夠提供指定需要采取何種措施的能力。然而,如同防止 CAM 表淹沒攻擊一樣,在每一個端口上都要指定一個 MAC 地址是一種難辦的解決方案。在界面設置菜單中選擇計時的功能,并設定一個條目在 ARP 緩存中可以持續的時長,能夠達到防止 ARP 欺騙的目的。

對路由器端口訪問控制列表(ACL)進行設置可以防止專用 VLAN 攻擊。虛擬的 ACL 還可以用于消除專用 VLAN 攻擊的影響。

通過限制交換機端口的 MAC 地址的數目,防止 CAM 表淹沒的技術也可以防止 DHCP 耗竭。隨著 RFC 3118,DHCP 消息驗證的執行,DHCP 耗竭攻擊將會變得越來越困難。

另外,IEEE802.1X 還能夠在數據鏈路層對基本的網絡訪問進行監測,它本身是一種在有線網絡和無線網絡中傳送可擴展驗證協議(EAP)架構的標準。在未完成驗證的情況下 801.1X 就拒絕對網絡的訪問,進而可以防止對網絡基礎設備實施的,并依賴基本 IP 連接的多種攻擊。802.1X 的初始編寫目標是用于拔號連接和遠程訪問網絡中的點對點協議(PPP),它現在支持在局域網的環境中使用 EAP,包括無線局域網。<>

【相關文章】

  • 網絡基礎知識講座之四:理解數據鏈路層
  • ATM教程:數據鏈路層
  • 調整思路:用交換機解決局域網安全


網絡的神奇作用吸引著越來越多的用戶加入其中,正因如此,網絡的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術都需要適時應勢,對應發展,這正是網絡迅速走向進步的催化劑。

本文章關鍵詞: 數據鏈路層 協議 中繼 MAC 
97久久亚洲,亚洲福利久久,亚洲精品系列,97在线精品
91九色精品国产一区二区| 亚洲精品欧美| 亚洲ab电影| 丝袜亚洲精品中文字幕一区| 亚洲成人二区| 亚洲天堂av影院| 在线日韩一区| 国产精品乱战久久久| 久久久人人人| 国产视频一区欧美| 亚洲a一区二区三区| 午夜国产欧美理论在线播放| 久久精品中文| 欧美日韩在线观看视频小说| 激情综合在线| 中文字幕亚洲精品乱码| 国产精品免费精品自在线观看| 国产精品欧美大片| av在线资源| 日本午夜精品视频在线观看| 日韩在线电影| 亚洲大全视频| 久久99精品久久久野外观看| 激情视频网站在线播放色| 蜜桃tv一区二区三区| 亚洲人成亚洲精品| 国产精品精品| 国产成人久久精品一区二区三区| 在线看片国产福利你懂的| 日韩国产一区| 亚洲一区二区免费在线观看| 欧美激情91| 91精品亚洲| 天堂久久一区| 四虎成人av| 亚洲福利久久| 视频在线观看91| 日本少妇精品亚洲第一区| 国产精品黑丝在线播放| 男女男精品视频网| 一区二区三区四区日本视频| 亚洲人成网77777色在线播放| 久久亚洲精精品中文字幕| 久久精品国产福利| 亚洲神马久久| 国产网站在线| 久久激情五月婷婷| 国产一区二区高清| 欧美aaaaaa午夜精品| 亚洲天堂日韩在线| 国产字幕视频一区二区| 动漫av一区| 蜜臀久久99精品久久久久久9| av高清不卡| 福利片在线一区二区| 国产伦理久久久久久妇女| 欧美中文日韩| 91高清一区| 欧美日韩国产高清| 久久婷婷亚洲| 日本高清不卡一区二区三区视频| 欧美精品成人| 国产毛片精品久久| 91成人精品在线| 青草久久视频| 日韩一区二区三区在线看| 黑丝一区二区| 日韩中文在线播放| 日韩一区二区三区免费播放| 日韩av在线播放网址| 国产va在线视频| 欧洲一区二区三区精品| 日韩不卡视频在线观看| 久久久成人网| 国产韩日影视精品| 国产亚洲精品v| 丝袜美腿亚洲一区二区图片| 最新国产精品视频| 国产乱人伦精品一区| 麻豆成人91精品二区三区| 麻豆久久久久久| 成人影视亚洲图片在线| 免费一区二区三区在线视频| 电影91久久久| 99精品综合| 日韩激情一区二区| 成人午夜网址| 精品91久久久久| 欧美在线不卡| av免费不卡国产观看| 午夜精品亚洲| 国产欧美二区| 欧美精选视频一区二区| 中文无码久久精品| 精品久久久网| 特黄毛片在线观看| 国产精品777777在线播放| 四虎影视精品| 日韩精品久久久久久久软件91| 国产成人精品一区二区三区免费 | 国产+成+人+亚洲欧洲在线| 亚洲一级少妇| 免费久久99精品国产| 97久久中文字幕| 欧美亚洲在线日韩| 日韩高清一区在线| 九色精品91| 在线天堂资源www在线污| 欧美日韩国产欧| 特黄毛片在线观看| 国产日韩一区二区三区在线 | 欧美日韩精品一区二区三区视频 | 桃色av一区二区| 婷婷精品在线| 伊人久久成人| 精品国产a一区二区三区v免费| 日韩欧美一区免费| 国产福利91精品一区二区| 欧美一级久久| 日韩精品91亚洲二区在线观看| 亚洲精品中文字幕乱码| 日韩毛片视频| 国产成人77亚洲精品www| 清纯唯美亚洲综合一区| 亚州国产精品| 综合欧美亚洲| 久久xxxx精品视频| 国产精品三级| 国产精品夜夜夜| 国产麻豆精品久久| 天堂va在线高清一区| 久热综合在线亚洲精品| 91成人超碰| 国产亚洲欧洲| 奶水喷射视频一区| 日韩精品一二三区| 视频一区日韩精品| 日韩高清在线一区| 美女视频网站久久| 九九色在线视频| 狠狠干成人综合网| 免费看欧美美女黄的网站| 日韩国产欧美在线视频| 国产高清精品二区| 92国产精品| 在线日韩av| 日韩欧美中文在线观看| 国产精品亚洲欧美一级在线| 美女国产精品久久久| 亚洲91视频| 亚洲精品日本| 国产精品黑丝在线播放| 99久久99久久精品国产片果冰| 亚洲一区二区三区高清| 欧美日韩亚洲一区三区| 国产成人a视频高清在线观看| 亚洲精品va| 久久gogo国模啪啪裸体| 欧美日中文字幕| 一区二区亚洲视频| 国产激情久久| 亚洲在线免费| 久久中文字幕一区二区三区| 午夜影院一区| 性一交一乱一区二区洋洋av| 国产人成精品一区二区三| 电影亚洲精品噜噜在线观看| 美女国产一区| 超碰成人av| 日韩不卡一区二区三区| 国产一二在线播放| 青草国产精品久久久久久| 亚洲www啪成人一区二区| 日韩综合在线| 欧美三区四区| 国产精品久久久久久久久久10秀| 国产99久久| 999久久久国产精品| 人人精品人人爱| 黄色在线观看www| 亚洲v在线看| 精品成人18| 女同性一区二区三区人了人一| 麻豆传媒一区二区三区| 91日韩免费| 日韩av午夜在线观看| 精品捆绑调教一区二区三区| 欧美日韩va| 清纯唯美亚洲综合一区| 日韩一区精品字幕| 久久97视频| 亚洲毛片在线| 亚洲欧美在线综合| 日韩在线欧美| 久久久久97| 一区二区亚洲视频| 免费成人在线观看| 国产一区二区三区亚洲综合| 麻豆国产欧美日韩综合精品二区| 亚洲精品伊人|