行至水穷处,坐看云起时

  • rss
  • 博客首页
  • 音乐故事
  • 摄影相册
  • 站点导航
  • 与我联络

办公网常见的安全问题及华为交换机上的配置说明

2011-06-12 | 15:36

转自 http://blog.sina.com.cn/s/blog_5374d6e30100smmp.html 李晓红的新浪博客

常见办公网安全问题:
1、arp欺骗
2、耗尽dhcp server的IP池
3、私设dhcp server
4、私设IP地址,绕过dhcp server的IP分配策略
5、产生大量dhcp分配请求,使dhcp server无法响应导致拒绝服务攻击
6、产生大量arp请求,使目标无法响应正常的arp请求导致的拒绝服务攻击
7、产生其它大量的服务请求包,如icmp,导致目标cpu过高,无法处理别的请求等
8、在本来接办公电脑的端口上,私接交换机

每个厂家的交换机都有一定的防护措施,但是不一定能堵住所有漏洞。另外,既便针对同一个安全问题,厂家的措施不一定能全部能堵住。

最好是交换机跟dhcp服务配合在一起,来防止arp欺骗、私设IP等,原理是交换机监听dhcp请求与响应的包,在内部建立一张端口、MAC地址与IP的表,这样在某个端口收到arp请求或响应包,就可以判断是不否是arp欺骗了,另外也可以在端口上收到IP包时,看它的源地址是否与内部登记中的一致,如果不一致,就属于私设IP,直接丢弃,这样也就达到了避免私设IP的效果了。

下面是针对华为的S2352和S3328的文档整理的安全配置方法,请参考。

作用:限制icmp包的数量,减少对CPU的占用,防止大量ICMP包攻击
适用:3层交换机,避免网关IP被大量ICMP包攻击
icmp rate-limit total threshold 50

作用:避免下连的设备伪造大量MAC地址过来,产生的危害,如大量进行dhcp请求而用光dhcp server的可用IP,从而导致正常用户无法获得IP;可以用来避免端口下连交换机,只允许连服务器,方法是限制动态学到的mac地址条目数为1
适用:适用于接入或3层交换机,一般配置在接入交换机上
mac-address restrict  (起用mac地址限制功能)
interface Ethernet0/0/1  (针对指定的接口配置,如下连用户设备的接口一般都要配)
mac-table limit 3 (限制动态学到的mac地址条目数为3)
port-security enable (起用指定端口的安全功能)

作用:避免各种针对dhcp动态分配IP服务的攻击,arp欺骗
适用:接入和3层交换机,一般配置在接入交换机上
dhcp snooping enable (全局起用dpch探测功能)
dhcp snooping arp security enable (防止arp欺骗)
vlan 1  (每个vlan都需要配,如果需要加固的话)
dhcp snooping enable  (起用指定vlan的探测功能)
dhcp snooping check arp enable (检查arp请求和应答,防止arp欺骗)
dhcp snooping check ip enable (检查所有IP包,避免用户绕过dhcp,私设IP)
dhcp snooping check dhcp-rate enable (限制1秒内可能的dhcp请求数,避免攻击dhcp 服务器)
dhcp snooping trusted interface Ethernet0/0/48 (避免私设dhcp server,只有trusted接口中能收到dhcp server的包,别的接口收到之后直接丢弃)
dhcp option82 rebuild enable interface Ethernet0/0/1 to 0/0/47 (支持上面的各项功能的配置项,建议加上,不加不知道行不行,没有试过)

作用:避免伪造的arp回应毒害arp条目,收到arp响应后,只有此前请求过对应的IP,才接受,反之丢弃
适用:3层交换机
arp learning strict

作用:避免某个条目在短时间内多次修改
达用:3层交换机
arp-suppress enable

Comments
没有留言 »
分类
艺海无涯
Tags
DHCP, 交换机, 华为, 安全
订阅RSS留言 订阅RSS留言
Trackback Trackback

arping命令查ip冲突和路由器当交换机用没关dhcp的情形

2010-03-31 | 14:10

一条查ip冲突比较有效的命令,在linux下可用

arping -U -I eth1 -s 210.41.192.22 -c 5 192.168.1.1

用这条命令,就可以在210.41.192.22这么一台机器上,将ip地址设置为192.168.1.1的机器全部抓出来,有什么用呢? 查ip冲突的时候有用,以及想查内网中有什么人把路由器当交换机在使用的时候有用,方便屏蔽封锁。

Comments
1 条留言 »
分类
心得分享
Tags
arping, DHCP, ip, 交换机, 冲突, 路由器
订阅RSS留言 订阅RSS留言
Trackback Trackback

差点被Ubuntu的NetWorkManager 程序给阴了

2009-04-08 | 21:10

如题,一开始不管如何配置 /etc/network/interface ,始终重新启动以后的都会变成dhcp的方式来获取IP,甚至连DNS都会被修改掉,后来经过查阅,才知道是NetWorManager服务捣的鬼,根本没配置在该文件里,所以将其卸载了就好了。

sudo apt-get –purge remove network-manager
sudo apt-get –purge remove network-manager-gnome

整个世界清净了!

Comments
没有留言 »
分类
心得分享
Tags
DHCP, dns, Networkmanager, Ubuntu
订阅RSS留言 订阅RSS留言
Trackback Trackback

ABOUT ME


网 名: 天缘(skylove)












RSS邮天下订阅  文章 留言

最新日志

  • SecureCRT同时向多个session发送相同命令的方法
  • cacti常见问题解决办法【转载】
  • 一位IT同行的日志
  • 办公网常见的安全问题及华为交换机上的配置说明
  • cm7里adroid市场可浏览而无法下载的解决方法
  • Cisco设备光模块解密方法
  • 如何快速创建 Xen 虚拟机镜像
  • 伪技术人员的成长历程之70-Xen虚拟机下添加Swap磁盘
  • CentOS5.3下xen虚拟机的配置笔记
  • xen虚拟机管理xm的用法

分类

  • android (4)
  • 休闲娱乐 (22)
  • 妙文转载 (9)
  • 学习摄影 (10)
  • 心得分享 (97)
  • 心情随笔 (69)
  • 流水杂记 (42)
  • 艺海无涯 (71)
  • 过失教训 (5)

过去的日记

最新评论

  • Remote Energy Monitor: Check out this gibberish... Do you really believ...
  • 视频聊天室: 双击执行它...
  • 达人秀: 看个热闹吧.....
  • SecureCRT同时向多个session发送相同命令的方法 | 我友博客: [...] 通过行至水穷处,坐看云起时 » ...
  • East Fife Self Catering: Can I buy a vowel... I have not any idea about t...
  • iqzlnhyyia: sentttlzmpwf, qysvbuvwx...
  • outdoor lighting manufacturers canada: 我不得不承认,我通常会觉得无聊,...
  • Josie: Well done article that. I'll make sure to use it ...
  • Dsestbredo: buy bulk facebook fans buy cheap facebook fans ...
  • BlalselepNews: A hires the cialis generico in a cialis. Hovered ...

标签云

乐山 书 分手 升级 图片 安全 感情 手机 摄影 朋友 桌面 歌曲 照片 爱情 硬盘 网站 网络 脚本 虚拟化 软件 2008 apache asp blog blogger cisco CU dns flash google linux mp3 MSN nat photo php QQ script shell tor unix vb web windows xml

我的相册

武隆的图片

技术站点

  • Google站点统计
  • 网站检测
  • 高亮代码(.Net)
  • 高亮代码生成(PHP)

朋友们的站

  • GNAH‘s Not Another Programmer!
  • kiki on the way
  • NetKiller的主页
  • 哇靠~又写起了博客
  • 许敬刚老师的博达软件平台
  • 远方的远方

功能

  • 注册
  • 登录
  • 日志 RSS
  • 评论 RSS
  • WordPress.org
rss 订阅RSS留言 valid xhtml 1.1 design by jide powered by Wordpress get firefox