国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

智匯華云 | Openvswitch 防火墻是如何防止IP地址欺騙的
2019-07-12   網絡安全和運維

 
 

隨著信息技術的飛速發展,網絡業務迅速興起,然而由于網絡自身固有的脆弱使網絡安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數據“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。
IP 地址欺騙 (IP Spoofing):
正常情況下,二層數據幀的源IP 地址就是發出數據的機器的 IP 地址,對方計算機接收到以后,向該 IP 地址發出回復數據幀:

圖一
 
(圖一例子中,vm1 發往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過  ARP 獲取 vm1 的 MAC,并將回復將發回到vm1)

如果源計算機的數據幀的源 IP 地址不是它自己的IP地址而是一個不存在的地址或者另外一臺機器的地址,目的計算機接受到數據幀后,它就會一直不停的發出 ARP 廣播,最終也無法獲取到MAC地址,或者發送返回幀到另一臺的計算機。這就是所謂的(源) IP 地址欺騙。

圖二
(圖二例子中,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,導致 vm2 的回復發到了vm3)

如果大量的計算機使用另外一臺計算機的 IP 作為源 IP 向很多的計算機發出 ping 命令,那么那一臺計算機將會收到很多的 ping 回復。這將導致它的網絡帶寬被塞滿而不能對外提供網絡服務。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過br-int橋上的流表規則控制連接在橋上的端口(ovs port)的進出方向的網絡流量。

圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規則:

每條流規則由一系列字段組成,分為基本字段、條件字段和動作字段三部分。

基本字段包括生效時間duration_sec、所屬表項table_id、優先級priority、處理的數據包數n_packets,空閑超時時間idle_timeout等。

條件字段包括輸入端口號in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數據包類型dl_type、網絡層協議類型nw_proto等,可以為這些字段的任意組合。
動作字段包括正常轉發normal、定向到某交換機端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規則可有多個動作,動作執行按指定的先后順序依次完成。
 
ovs防火墻具體規則流表如下:

圖四
 
vm 出方向流量由tap口到達br-int網橋時,首先會經過table 0 表分流至table 3
table 0:


 
Vm tap 對應 ovs port 為port1,匹配in_port=1流表,跳轉至table 71出方向基礎規則表
table 3:


 
由table 71 規則表對轉發IP報文做合法性校驗,要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無法匹配上述流表,則會命中默認丟包流表。
 
當使用ovs防火墻后, 再次發生圖二例子時,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,當前數據包ip與mac 無法與vm1 tap port 71號表記錄的真實ip mac匹配,將無法命中table 71號表,數據包被丟包,因為IP欺詐被ovs防火墻有效攔截。


隨著信息技術的飛速發展,網絡業務迅速興起,然而由于網絡自身固有的脆弱使網絡安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數據“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。

IP 地址欺騙 (IP Spoofing):
正常情況下,二層數據幀的源IP 地址就是發出數據的機器的 IP 地址,對方計算機接收到以后,向該 IP 地址發出回復數據幀:
 
 
圖一
 
 
(圖一例子中,vm1 發往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過  ARP 獲取 vm1 的 MAC,并將回復將發回到vm1)


如果源計算機的數據幀的源 IP 地址不是它自己的IP地址而是一個不存在的地址或者另外一臺機器的地址,目的計算機接受到數據幀后,它就會一直不停的發出 ARP 廣播,最終也無法獲取到MAC地址,或者發送返回幀到另一臺的計算機。這就是所謂的(源) IP 地址欺騙。
 
 
圖二
 
(圖二例子中,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,導致 vm2 的回復發到了vm3)

如果大量的計算機使用另外一臺計算機的 IP 作為源 IP 向很多的計算機發出 ping 命令,那么那一臺計算機將會收到很多的 ping 回復。這將導致它的網絡帶寬被塞滿而不能對外提供網絡服務。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過br-int橋上的流表規則控制連接在橋上的端口(ovs port)的進出方向的網絡流量。
 
圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規則:

每條流規則由一系列字段組成,分為基本字段、條件字段和動作字段三部分。

基本字段包括生效時間duration_sec、所屬表項table_id、優先級priority、處理的數據包數n_packets,空閑超時時間idle_timeout等。

條件字段包括輸入端口號in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數據包類型dl_type、網絡層協議類型nw_proto等,可以為這些字段的任意組合。
動作字段包括正常轉發normal、定向到某交換機端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規則可有多個動作,動作執行按指定的先后順序依次完成。
 
ovs防火墻具體規則流表如下:
 
 
圖四
 
vm 出方向流量由tap口到達br-int網橋時,首先會經過table 0 表分流至table 3
table 0:


 
Vm tap 對應 ovs port 為port1,匹配in_port=1流表,跳轉至table 71出方向基礎規則表
table 3:


 
由table 71 規則表對轉發IP報文做合法性校驗,要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無法匹配上述流表,則會命中默認丟包流表。
 
當使用ovs防火墻后, 再次發生圖二例子時,vm1 將它發往 vm2 的數據幀的源IP設置為 vm3 的IP,當前數據包ip與mac 無法與vm1 tap port 71號表記錄的真實ip mac匹配,將無法命中table 71號表,數據包被丟包,因為IP欺詐被ovs防火墻有效攔截。

熱詞搜索:智匯華云

上一篇:便民利民 曙光大數據服務平臺助推撫州開啟智慧新生活
下一篇:源自“網絡化成熟度”最高行業的三大網絡安全預測

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
成人国产在线观看| 亚洲综合色网站| 懂色av中文一区二区三区| 亚洲电影欧美电影有声小说| 国产日产欧美一区二区三区| 日韩欧美精品三级| 欧美日韩国产影片| 欧美主播一区二区三区美女| 99久久婷婷国产| 国产激情91久久精品导航| 捆绑变态av一区二区三区| 日韩精品亚洲专区| 天天操天天干天天综合网| 无吗不卡中文字幕| 五月天婷婷综合| 蜜臀av性久久久久蜜臀aⅴ流畅| 国产视频一区在线观看 | 国产精品嫩草99a| 欧美va在线播放| 精品精品欲导航| 久久久不卡网国产精品一区| 久久精品水蜜桃av综合天堂| 欧美tk—视频vk| 久久久久国产精品麻豆ai换脸| 成人一区二区三区| 国产一区欧美二区| 成人在线综合网| 色综合久久88色综合天天6| 在线精品视频一区二区三四| 欧美浪妇xxxx高跟鞋交| 欧美刺激午夜性久久久久久久| 国产在线国偷精品产拍免费yy| 中文字幕成人网| 日韩一区中文字幕| 午夜av一区二区| 韩国女主播一区二区三区| 成人av网址在线| 欧美性猛交一区二区三区精品| 蜜桃精品在线观看| 国产在线精品一区二区不卡了| 亚洲一区免费在线观看| 亚洲一二三专区| 精品一区二区成人精品| 成人黄色a**站在线观看| 欧美日韩视频在线一区二区| 精品噜噜噜噜久久久久久久久试看| 91久久人澡人人添人人爽欧美| 精品一区二区在线免费观看| 国产一区二区0| 欧日韩精品视频| 久久亚洲欧美国产精品乐播| 亚洲视频香蕉人妖| 精品亚洲porn| 欧美男人的天堂一二区| 久久久影院官网| 一区二区三区.www| 精品一区二区三区av| 欧美三级蜜桃2在线观看| 久久久久久久电影| 日韩激情在线观看| 色婷婷综合五月| 中文幕一区二区三区久久蜜桃| 久久久精品黄色| 亚洲在线观看免费| 成人一区在线看| 精品sm捆绑视频| 青青国产91久久久久久| 色999日韩国产欧美一区二区| 豆国产96在线|亚洲| 欧美在线一区二区三区| 国产欧美日韩在线| 久久99蜜桃精品| 欧美精品777| 成人免费小视频| 成人综合日日夜夜| 久久精品在这里| 精品无人码麻豆乱码1区2区 | 色欧美88888久久久久久影院| 极品少妇xxxx偷拍精品少妇| 色综合久久久久久久| 国产欧美中文在线| 美腿丝袜一区二区三区| 欧美人伦禁忌dvd放荡欲情| 一区二区三区日韩在线观看| caoporn国产精品| 国产精品热久久久久夜色精品三区 | 日一区二区三区| 在线日韩av片| 一区二区三区久久| 精品视频在线免费观看| 一区二区三区免费在线观看| 91视频观看免费| 一区二区免费看| 欧美午夜精品电影| 亚洲成人动漫在线观看| 欧美日韩五月天| 人人狠狠综合久久亚洲| 91福利精品视频| 亚洲欧美一区二区三区国产精品| 日韩高清一区在线| 欧美日韩一区二区三区在线看| 91精品欧美久久久久久动漫| **欧美大码日韩| 91视视频在线观看入口直接观看www | 91在线看国产| 亚洲激情av在线| 欧美精品粉嫩高潮一区二区| 亚洲成人免费观看| 在线综合+亚洲+欧美中文字幕| 国产欧美日韩综合| 99久久婷婷国产综合精品电影 | 日韩欧美国产一区二区在线播放 | 自拍偷拍欧美精品| 99免费精品视频| 亚洲欧美在线另类| 91福利精品视频| 秋霞影院一区二区| 精品999久久久| av电影在线观看一区| 亚洲国产乱码最新视频| 日韩一级二级三级| 成人亚洲一区二区一| 亚洲免费在线视频一区 二区| 国产一区高清在线| 国产精品美女久久久久久2018| 强制捆绑调教一区二区| 欧美成人性战久久| 99精品国产99久久久久久白柏 | 国产精品久久一级| 色天天综合久久久久综合片| 热久久国产精品| 国产偷国产偷精品高清尤物| 91蜜桃视频在线| 精品一区二区三区在线观看 | 天天综合天天综合色| 日韩一区二区视频| 成人av在线看| 久久精品国产精品亚洲综合| 国产精品欧美综合在线| 欧美日韩国产在线观看| 成人丝袜视频网| 蜜臀精品久久久久久蜜臀| 亚洲欧美影音先锋| 日韩午夜激情免费电影| 色香蕉成人二区免费| 国产一区二区在线观看视频| 亚洲高清免费视频| 亚洲欧洲美洲综合色网| 久久九九99视频| 精品va天堂亚洲国产| 欧美丰满少妇xxxbbb| aa级大片欧美| 国产精品123| 久久精品国产精品亚洲综合| 天天影视涩香欲综合网| 亚洲狠狠丁香婷婷综合久久久| 99久久国产综合精品女不卡| 日韩激情视频在线观看| 亚洲国产视频在线| 中文字幕 久热精品 视频在线| 成人夜色视频网站在线观看| 日韩高清不卡在线| 亚洲免费av网站| 国产精品久久久久7777按摩| 久久综合久久鬼色| 欧美本精品男人aⅴ天堂| 91麻豆精品国产无毒不卡在线观看| 日韩av网站免费在线| 亚洲欧美日韩久久| 亚洲色图另类专区| 中文字幕一区二区在线观看| 亚洲国产精华液网站w| 精品国产乱码久久久久久久久| 国产福利一区在线| 国产一区二区导航在线播放| 美女性感视频久久| 久久99国产乱子伦精品免费| 午夜精品福利一区二区三区av| 日韩精品一区二| 日韩一区二区三区视频| 日韩一区和二区| 久久精品这里都是精品| 欧美韩国日本综合| 成人欧美一区二区三区白人| 国产精品视频第一区| 亚洲人成网站色在线观看| 亚洲麻豆国产自偷在线| 亚洲国产成人av| 日韩电影免费在线观看网站| 美女视频免费一区| 国产精品911| 99麻豆久久久国产精品免费优播| 蜜桃精品视频在线| 精品一区二区免费| 国产福利不卡视频| 成人黄色免费短视频| 在线视频国内一区二区| 日韩欧美高清一区| 国产精品短视频| 亚洲成人福利片|