国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

UPnP存安全風(fēng)險(xiǎn) 企業(yè)網(wǎng)絡(luò)管理中需小心防范
2013-05-07   TechTarget中國(guó)

就像照明開(kāi)關(guān)或者ON按鈕,通用隨插即用(Universal Plug and Play,UPnP)協(xié)議是終端用戶在網(wǎng)絡(luò)設(shè)備日常使用中最常用的,但也是經(jīng)常被忽視的。與廣義的即插即用不同,UPnP允許網(wǎng)絡(luò)設(shè)備通過(guò)IP相互連接,而不需要終端用戶的任何配置。例如,當(dāng)用戶插入一臺(tái)計(jì)算機(jī)到以太網(wǎng)LAN,UPnP是最有可能用于設(shè)備發(fā)現(xiàn)的協(xié)議。

簡(jiǎn)單地把設(shè)備插入,不需要終端用戶進(jìn)行任何配置就可以讓它正常運(yùn)作,這能給終端用戶帶來(lái)更好的體驗(yàn)。然而,UPnP協(xié)議最大的優(yōu)勢(shì)可能也是其最大的弱點(diǎn)。漏洞管理供應(yīng)商Rapid7的研究人員發(fā)現(xiàn),數(shù)百萬(wàn)終端用戶設(shè)備會(huì)響應(yīng)來(lái)自互聯(lián)網(wǎng)的UPnP發(fā)現(xiàn)請(qǐng)求,這個(gè)簡(jiǎn)單而深刻的發(fā)現(xiàn)提高了人們對(duì)UPnP安全風(fēng)險(xiǎn)的認(rèn)識(shí)。所以對(duì)企業(yè)來(lái)說(shuō),UPnP安全嗎?

UPnP安全風(fēng)險(xiǎn)

通常情況下,UPnP是結(jié)合動(dòng)態(tài)主機(jī)配置協(xié)議(DHCP)服務(wù)器使用,雖然它并不一定需要這個(gè)服務(wù)器。在DHCP為中心的架構(gòu)中,終端用戶可能通過(guò)任何網(wǎng)絡(luò)允許的媒介插入設(shè)備,如果該終端設(shè)備啟用了DHCP,該設(shè)備將會(huì)立即廣播簡(jiǎn)單服務(wù)發(fā)現(xiàn)協(xié)議消息,以定位DHCP服務(wù)器。

如果DHCP服務(wù)器被找到,將會(huì)進(jìn)行信息交換,終端設(shè)備將分配一個(gè)IP地址。如果DHCP沒(méi)有被找到,終端設(shè)備通常會(huì)被配置為允許它自動(dòng)配置IP地址,但不能與網(wǎng)絡(luò)上同樣也是自動(dòng)配置IP地址的其他設(shè)備相沖突。

當(dāng)來(lái)自互聯(lián)網(wǎng)的合法應(yīng)用程序試圖進(jìn)入某個(gè)的網(wǎng)絡(luò)時(shí),UPnP提供端口映射功能,允許這些設(shè)備在防火墻穿過(guò)網(wǎng)絡(luò)地址轉(zhuǎn)換機(jī)制。這通常在簡(jiǎn)單對(duì)象訪問(wèn)協(xié)議(SOAP)保護(hù)下進(jìn)行,UPnP這個(gè)基于 XML 的協(xié)議與HTTP消息結(jié)合使用毫無(wú)問(wèn)題。以前人們認(rèn)為UPnP帶來(lái)很多便利,而不是漏洞, 然而Rapid7對(duì)該功能進(jìn)行了研究,其研究結(jié)果引起安全專(zhuān)業(yè)人士的恐慌。這種恐慌主要圍繞兩個(gè)主要問(wèn)題。

首先, HTTP消息幾乎都是通過(guò)TCP端口80來(lái)交換。在企業(yè)級(jí)的防火墻通常會(huì)允許端口80的網(wǎng)絡(luò)流量,原因在于大多數(shù)連接互聯(lián)網(wǎng)的企業(yè)網(wǎng)絡(luò)都有某種Web服務(wù)器可供公眾訪問(wèn),所以TCP端口80通常是開(kāi)放的。

其次,UPnP不是特定供應(yīng)商的協(xié)議,所以,任何修復(fù)程序、緩解或者更新不是來(lái)自某個(gè)集中存儲(chǔ)庫(kù)而隨后推送到終端用戶處。這些修復(fù)程序?qū)⒂刹煌?yīng)商發(fā)布,但在向后兼容性、跨平臺(tái)功能和整體功能等問(wèn)題上,很少有人去解決。

這看起來(lái)很棘手。從企業(yè)的角度來(lái)看,明智的網(wǎng)絡(luò)管理員應(yīng)該在可行的情況下,禁用所有UPnP功能。除非管理員的網(wǎng)絡(luò)要使用網(wǎng)絡(luò)電話(VoIP )或其他需要端口轉(zhuǎn)發(fā)的服務(wù)(例如網(wǎng)絡(luò)地址轉(zhuǎn)換、SSH通道等),否則都應(yīng)該禁用UPnP來(lái)避免不必要的風(fēng)險(xiǎn),直到在網(wǎng)絡(luò)和IT安全行業(yè)的巨頭合作提出可行解決辦法。

熱詞搜索:

上一篇:網(wǎng)絡(luò)釣魚(yú)者攻擊增多 聚焦于虛擬主機(jī)提供商
下一篇:調(diào)查顯示:多數(shù)企業(yè)應(yīng)用仍在使用非安全組件

分享到: 收藏
主站蜘蛛池模板: 南康市| 林口县| 绿春县| 孝昌县| 精河县| 齐河县| 大丰市| 保定市| 辉南县| 崇州市| 阳江市| 平阳县| 吉林市| 安岳县| 乐山市| 富阳市| 玉溪市| 延庆县| 开化县| 英山县| 绥宁县| 南阳市| 通城县| 连江县| 乌海市| 临清市| 黑河市| 龙江县| 六盘水市| 额敏县| 青岛市| 光泽县| 武邑县| 霸州市| 腾冲县| 玛纳斯县| 东丰县| 西乌珠穆沁旗| 杭锦后旗| 庆元县| 牡丹江市|