国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

知己知彼 用VLAN技術(shù)防御黑客攻擊(1)
2008-01-22   

為什么要用VLAN呢?VLAN的實施是從邏輯上對用戶進行了劃分,使不同VLAN之中的用戶無法直接通信。這種技術(shù)方便實施,節(jié)約資金。然而隨著VLAN的應(yīng)用范圍越來越廣,而同VLAN相關(guān)的安全管理問題也越來越嚴重。

VLAN技術(shù)的應(yīng)用為網(wǎng)絡(luò)的安全防范提供了一種基于管理方式上的策略方法,我們可以根據(jù)企業(yè)網(wǎng)絡(luò)管理的特點有針對性地選擇不同的VLAN劃分手段。雖然網(wǎng)絡(luò)安全在某種程度上得到了一定的保障,但安全往往與危險并存,面對這些花樣翻新的攻擊手段,如何采取有效的防范措施?在本文中,將針對應(yīng)用VLAN技術(shù)管理的網(wǎng)絡(luò),介紹黑客的攻擊手段和我們可以采取的防御手段。

一.常見的VLAN攻擊

目前常見的VLAN的攻擊有以下幾種:

1.802.1Q 和 ISL 標(biāo)記攻擊

標(biāo)記攻擊屬于惡意攻擊,利用它,一個 VLAN 上的用戶可以非法訪問另一個 VLAN 。例如,如果將交換機端口配置成 DTP(DYNAMIC TRUNK PROTCOL) auto ,用于接收偽造 DTP(DYNAMIC TRUNK PROTCOL) 分組,那么,它將成為干道端口,并有可能接收通往任何 VLAN 的流量。由此,惡意用戶可以通過受控制的端口與其它 VLAN 通信。 有時即便只是接收普通分組,交換機端口也可能違背自己的初衷,像全能干道端口那樣操作(例如,從本地以外的其它 VLAN 接收分組),這種現(xiàn)象通常稱為“VLAN 滲漏”。

對于這種攻擊,只需將所有不可信端口(不符合信任條件)上的 DTP(DYNAMIC TRUNK PROTCOL) 設(shè)置為“關(guān)”,即可預(yù)防這種攻擊的侵襲。 Cisco Catalyst 2950 、 Catalyst 3550 、 Catalyst 4000 和 Catalyst 6000 系列交換機上運行的軟件和硬件還能夠在所有端口上實施適當(dāng)?shù)牧髁糠诸惡透綦x。

2.雙封裝 802.1Q/ 嵌套式 VLAN 攻擊

在交換機內(nèi)部, VLAN 數(shù)字和標(biāo)識用特殊擴展格式表示,目的是讓轉(zhuǎn)發(fā)路徑保持端到端 VLAN 獨立,而且不會損失任何信息。在交換機外部,標(biāo)記規(guī)則由 ISL 或 802.1Q 等標(biāo)準(zhǔn)規(guī)定。

ISL 屬于思科專有技術(shù),是設(shè)備中使用的擴展分組報頭的緊湊形式,每個分組總會獲得一個標(biāo)記,沒有標(biāo)識丟失風(fēng)險,因而可以提高安全性。

另一方面,制訂了 802.1Q 的 IEEE 委員會決定,為實現(xiàn)向下兼容性,最好支持本征 VLAN ,即支持與 802.1Q 鏈路上任何標(biāo)記顯式不相關(guān)的 VLAN 。這種 VLAN 以隱含方式被用于接收802.1Q端口上的所有無標(biāo)記流量。

這種功能是用戶所希望的,因為利用這個功能,802.1Q端口可以通過收發(fā)無標(biāo)記流量直接與老 802.3 端口對話。但是,在所有其他情況下,這種功能可能會非常有害,因為通過 802.1Q 鏈路傳輸時,與本地 VLAN 相關(guān)的分組將丟失其標(biāo)記,例如丟失其服務(wù)等級( 802.1p 位)。

但是基于這些原因——丟失識別途徑和丟失分類信息,就應(yīng)避免使用本征 VLAN ,更不要說還有其它原因,如圖1所示。

圖 1 雙封裝攻擊

先剝離,再送回攻擊者 802.1q 幀 ,VLAN A、 VLAN B 數(shù)據(jù)包含本征VLAN A 的干道 VLAN B 數(shù)據(jù)

注意: 只有干道所處的本征 VLAN 與攻擊者相同,才會發(fā)生作用。

當(dāng)雙封裝 802.1Q 分組恰巧從 VLAN與干道的本征 VLAN 相同的設(shè)備進入網(wǎng)絡(luò)時,這些分組的 VLAN 標(biāo)識將無法端到端保留,因為 802.1Q 干道總會對分組進行修改,即剝離掉其外部標(biāo)記。刪除外部標(biāo)記之后,內(nèi)部標(biāo)記將成為分組的惟一 VLAN 標(biāo)識符。因此,如果用兩個不同的標(biāo)記對分組進行雙封裝,流量就可以在不同 VLAN 之間跳轉(zhuǎn)。

這種情況將被視為誤配置,因為 802.1Q 標(biāo)準(zhǔn)并不逼迫用戶在這些情況下使用本征 VLAN 。事實上,應(yīng)一貫使用的適當(dāng)配置是從所有 802.1Q 干道清除本地 VLAN (將其設(shè)置為 802.1q-all-tagged 模式能夠達到完全相同的效果)。在無法清除本地 VLAN 時, 應(yīng)選擇未使用的 VLAN 作為所有干道的本地 VLAN ,而且不能將該 VLAN 用于任何其它目的 。 STP、DTP(DYNAMIC TRUNK PROTCOL)和UDLD等協(xié)議應(yīng)為本地 VLAN 的唯一合法用戶,而且其流量應(yīng)該與所有數(shù)據(jù)分組完全隔離開。

3.VLAN跳躍攻擊

虛擬局域網(wǎng)(VLAN)是對廣播域進行分段的方法。VLAN還經(jīng)常用于為網(wǎng)絡(luò)提供額外的安全,因為一個VLAN上的計算機無法與沒有明確訪問權(quán)的另一個VLAN上的用戶進行對話。不過VLAN本身不足以保護環(huán)境的安全,惡意黑客通過VLAN跳躍攻擊,即使未經(jīng)授權(quán),也可以從一個VLAN跳到另一個VLAN。

VLAN跳躍攻擊(VLAN hopping)依靠的是動態(tài)中繼協(xié)議(DTP(DYNAMIC TRUNK PROTCOL))。如果有兩個相互連接的交換機,DTP(DYNAMIC TRUNK PROTCOL)就能夠?qū)烧哌M行協(xié)商,確定它們要不要成為802.1Q中繼,洽商過程是通過檢查端口的配置狀態(tài)來完成的。

VLAN跳躍攻擊充分利用了DTP(DYNAMIC TRUNK PROTCOL),在VLAN跳躍攻擊中,黑客可以欺騙計算機,冒充成另一個交換機發(fā)送虛假的DTP(DYNAMIC TRUNK PROTCOL)協(xié)商消息,宣布它想成為中繼; 真實的交換機收到這個DTP(DYNAMIC TRUNK PROTCOL)消息后,以為它應(yīng)當(dāng)啟用802.1Q中繼功能,而一旦中繼功能被啟用,通過所有VLAN的信息流就會發(fā)送到黑客的計算機上。

中繼建立起來后,黑客可以繼續(xù)探測信息流,也可以通過給幀添加802.1Q信息,指定想把攻擊流量發(fā)送給哪個VLAN。

4.VTP攻擊

VLAN中繼協(xié)議(VTP,VLAN Trunk Protocol)是一種管理協(xié)議,它可以減少交換環(huán)境中的配置數(shù)量。就VTP而言,交換機可以是VTP服務(wù)器、VTP客戶端或者VTP透明交換機,這里著重討論VTP服務(wù)器和VTP客戶端。用戶每次對工作于VTP服務(wù)器模式下的交換機進行配置改動時,無論是添加、修改還是移除VLAN,VTP配置版本號都會增加1,VTP客戶端看到配置版本號大于目前的版本號后,就自動與VTP服務(wù)器進行同步。

惡意黑客可以讓VTP為己所用,移除網(wǎng)絡(luò)上的所有VLAN(除了默認的VLAN外),這樣他就可以進入其他每個用戶所在的同一個VLAN上。不過,用戶可能仍在不同的網(wǎng)段,所以惡意黑客就需要改動他的IP地址,才能進入他想要攻擊的主機所在的同一個網(wǎng)段。

惡意黑客只要連接到交換機,并在自己的計算機和交換機之間建立一條中繼,就可以充分利用VTP。黑客可以發(fā)送VTP消息到配置版本號高于當(dāng)前的VTP服務(wù)器,這會導(dǎo)致所有交換機都與惡意黑客的計算機進行同步,從而把所有非默認的VLAN從VLAN數(shù)據(jù)庫中移除出去。

這么多種攻擊,可見我們實施的VLAN是多么的脆弱,不過我們值得慶幸的是:如果交換機的配置不正確或不適當(dāng),才有可能引發(fā)意外行為或發(fā)生安全問題。所以我們在下面會告訴大家配置交換機時必須注意的關(guān)鍵點。


共4頁: 1 [2] [3] [4] 下一頁
 第 1 頁:  第 2 頁:TRUNK接口的安全性
 第 3 頁:VTP協(xié)議的安全性  第 4 頁:VLAN安全配置案例

熱詞搜索:

上一篇:怎樣檢測不同操作系統(tǒng)下黑客發(fā)起的攻擊
下一篇:如何防御無線公共網(wǎng)絡(luò)的危險

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
麻豆精品视频在线观看| 欧美视频中文字幕| 中文字幕一区二区三区四区| 国产欧美日韩不卡免费| 亚洲欧洲综合另类| 日韩av二区在线播放| 久久精品国产在热久久| jlzzjlzz亚洲日本少妇| 一本一本大道香蕉久在线精品| 精品视频1区2区| 久久综合久色欧美综合狠狠| 国产精品色在线| 亚洲午夜激情av| 免费的国产精品| 成人久久视频在线观看| 欧美精品黑人性xxxx| 久久精品免视看| 爽好久久久欧美精品| 国产高清成人在线| 欧美肥大bbwbbw高潮| 美女视频免费一区| 成人欧美一区二区三区1314 | 国产成人精品亚洲午夜麻豆| 国产精品美女久久久久av爽李琼| 欧美性三三影院| 国产成人av电影在线播放| 日韩一区国产二区欧美三区| 亚洲色图在线播放| 91视视频在线观看入口直接观看www| 在线成人av影院| 国产99一区视频免费| 亚洲电影中文字幕在线观看| 国产欧美一区二区精品性色超碰| 91麻豆精品国产91久久久久| 亚洲国产色一区| 国产日产亚洲精品系列| 7777精品伊人久久久大香线蕉完整版 | 欧美亚洲愉拍一区二区| 国产99精品国产| 裸体一区二区三区| 亚洲一区二区三区影院| 色婷婷精品久久二区二区蜜臂av| 国产综合一区二区| 国产日韩成人精品| 精品免费99久久| 久久66热偷产精品| 久久九九久精品国产免费直播| 在线不卡免费av| 欧美日韩一区二区三区不卡 | 国产精品天干天干在线综合| 久久这里只有精品6| 欧美成人vps| 日韩欧美国产麻豆| 日韩高清欧美激情| 午夜一区二区三区视频| 在线影院国内精品| 天天色综合成人网| 午夜激情一区二区| 午夜精品成人在线视频| 亚洲成人www| 七七婷婷婷婷精品国产| 乱一区二区av| 在线观看成人小视频| 日本成人在线电影网| 日本大胆欧美人术艺术动态| 蜜桃视频在线一区| 国产一区二区三区四区五区入口| 中文字幕一区二区三中文字幕| 国产精品视频免费看| 日韩伦理电影网| 婷婷久久综合九色综合绿巨人| 蜜臀va亚洲va欧美va天堂| 国产乱人伦精品一区二区在线观看| 亚洲国产欧美日韩另类综合| 亚洲午夜私人影院| 另类成人小视频在线| 国产成人免费视频精品含羞草妖精| 成人性生交大合| 欧美色大人视频| 久久久久久夜精品精品免费| 欧美日韩你懂得| 精品久久久久久久人人人人传媒| 国产视频一区二区在线观看| 亚洲视频综合在线| 青青草97国产精品免费观看 | 国产精品久久久久久久午夜片 | 欧美日韩视频在线一区二区| 欧美一区二区三区白人| 欧美无砖专区一中文字| 日韩视频在线一区二区| 香蕉乱码成人久久天堂爱免费| 国产精品系列在线观看| 91色乱码一区二区三区| 欧美一区二区视频观看视频 | 日韩激情中文字幕| 国产黑丝在线一区二区三区| 91久久香蕉国产日韩欧美9色| 欧美大片顶级少妇| 一区二区在线看| 日本一区二区在线不卡| 亚洲午夜日本在线观看| 国产精品12区| 欧美一区二区三区的| 亚洲影视资源网| 99国产一区二区三精品乱码| 成人免费看片app下载| 欧美日韩国产高清一区二区| 亚洲欧美另类久久久精品| 日韩av中文字幕一区二区三区| www.色精品| www久久精品| 美女一区二区在线观看| 欧美日韩激情一区| 一区二区三区四区不卡视频| 洋洋av久久久久久久一区| 国产一区二区三区在线观看精品| 欧美少妇性性性| 亚洲欧美色综合| 99久久久免费精品国产一区二区| 久久一区二区三区四区| 国内精品久久久久影院薰衣草| 欧美日韩电影一区| 亚洲www啪成人一区二区麻豆| 一本到高清视频免费精品| 中文字幕一区二区在线观看| 国产成人精品在线看| 国产欧美一二三区| 高清不卡一区二区| 国产精品美女久久久久久久| 成人性视频免费网站| 国产精品国产精品国产专区不片| 成人激情图片网| 欧美丝袜第三区| 亚洲成人免费av| 欧美精品电影在线播放| 日韩综合小视频| 日韩欧美国产1| 国产一区999| 国产精品网站在线播放| 91免费小视频| 天使萌一区二区三区免费观看| 91麻豆精品国产91久久久久| 韩国三级电影一区二区| 国产日产精品1区| 99这里只有久久精品视频| 综合电影一区二区三区 | 欧美中文字幕一区二区三区| 亚洲成人自拍网| 精品裸体舞一区二区三区| 国产成人a级片| 亚洲专区一二三| 精品电影一区二区| 亚洲一区二区av在线| 在线不卡中文字幕播放| 国产精品系列在线播放| 亚洲色图都市小说| 日韩一级欧美一级| 99免费精品视频| 青草国产精品久久久久久| 日韩av一区二| 中文一区二区完整视频在线观看| 日本欧美大码aⅴ在线播放| 精品少妇一区二区三区日产乱码| 国产成人亚洲综合a∨猫咪| 亚洲麻豆国产自偷在线| 日韩欧美电影一二三| 99精品欧美一区二区三区小说 | **欧美大码日韩| 日韩手机在线导航| 色综合天天视频在线观看| 久久精品国产精品亚洲红杏| 综合自拍亚洲综合图不卡区| 日韩三级在线观看| 欧美综合一区二区三区| 国产69精品一区二区亚洲孕妇| 午夜精品久久久久久久| 亚洲欧美另类久久久精品2019| 久久久综合网站| 欧美一区二区免费视频| 欧美在线短视频| 成人黄色电影在线| 激情综合色综合久久综合| 亚洲国产裸拍裸体视频在线观看乱了| 欧美精品一区二区久久婷婷| 884aa四虎影成人精品一区| 色94色欧美sute亚洲线路一ni| 韩日av一区二区| 乱中年女人伦av一区二区| 丝袜脚交一区二区| 亚洲在线视频免费观看| 亚洲色图清纯唯美| 国产精品成人免费| 中文在线资源观看网站视频免费不卡| 精品久久人人做人人爽| 日韩亚洲欧美在线| 欧美人牲a欧美精品| 欧美特级限制片免费在线观看| 91在线国产福利| 91香蕉视频mp4| 一本大道久久a久久精二百|