国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

智匯華云 | Openvswitch 防火墻是如何防止IP地址欺騙的
2019-07-12   網(wǎng)絡(luò)安全和運(yùn)維

 
 

隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)業(yè)務(wù)迅速興起,然而由于網(wǎng)絡(luò)自身固有的脆弱使網(wǎng)絡(luò)安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數(shù)據(jù)“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。
IP 地址欺騙 (IP Spoofing):
正常情況下,二層數(shù)據(jù)幀的源IP 地址就是發(fā)出數(shù)據(jù)的機(jī)器的 IP 地址,對(duì)方計(jì)算機(jī)接收到以后,向該 IP 地址發(fā)出回復(fù)數(shù)據(jù)幀:

圖一
 
(圖一例子中,vm1 發(fā)往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過(guò)  ARP 獲取 vm1 的 MAC,并將回復(fù)將發(fā)回到vm1)

如果源計(jì)算機(jī)的數(shù)據(jù)幀的源 IP 地址不是它自己的IP地址而是一個(gè)不存在的地址或者另外一臺(tái)機(jī)器的地址,目的計(jì)算機(jī)接受到數(shù)據(jù)幀后,它就會(huì)一直不停的發(fā)出 ARP 廣播,最終也無(wú)法獲取到MAC地址,或者發(fā)送返回幀到另一臺(tái)的計(jì)算機(jī)。這就是所謂的(源) IP 地址欺騙。

圖二
(圖二例子中,vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,導(dǎo)致 vm2 的回復(fù)發(fā)到了vm3)

如果大量的計(jì)算機(jī)使用另外一臺(tái)計(jì)算機(jī)的 IP 作為源 IP 向很多的計(jì)算機(jī)發(fā)出 ping 命令,那么那一臺(tái)計(jì)算機(jī)將會(huì)收到很多的 ping 回復(fù)。這將導(dǎo)致它的網(wǎng)絡(luò)帶寬被塞滿而不能對(duì)外提供網(wǎng)絡(luò)服務(wù)。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過(guò)br-int橋上的流表規(guī)則控制連接在橋上的端口(ovs port)的進(jìn)出方向的網(wǎng)絡(luò)流量。

圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規(guī)則:

每條流規(guī)則由一系列字段組成,分為基本字段、條件字段和動(dòng)作字段三部分。

基本字段包括生效時(shí)間duration_sec、所屬表項(xiàng)table_id、優(yōu)先級(jí)priority、處理的數(shù)據(jù)包數(shù)n_packets,空閑超時(shí)時(shí)間idle_timeout等。

條件字段包括輸入端口號(hào)in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數(shù)據(jù)包類型dl_type、網(wǎng)絡(luò)層協(xié)議類型nw_proto等,可以為這些字段的任意組合。
動(dòng)作字段包括正常轉(zhuǎn)發(fā)normal、定向到某交換機(jī)端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規(guī)則可有多個(gè)動(dòng)作,動(dòng)作執(zhí)行按指定的先后順序依次完成。
 
ovs防火墻具體規(guī)則流表如下:

圖四
 
vm 出方向流量由tap口到達(dá)br-int網(wǎng)橋時(shí),首先會(huì)經(jīng)過(guò)table 0 表分流至table 3
table 0:


 
Vm tap 對(duì)應(yīng) ovs port 為port1,匹配in_port=1流表,跳轉(zhuǎn)至table 71出方向基礎(chǔ)規(guī)則表
table 3:


 
由table 71 規(guī)則表對(duì)轉(zhuǎn)發(fā)IP報(bào)文做合法性校驗(yàn),要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無(wú)法匹配上述流表,則會(huì)命中默認(rèn)丟包流表。
 
當(dāng)使用ovs防火墻后, 再次發(fā)生圖二例子時(shí),vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,當(dāng)前數(shù)據(jù)包ip與mac 無(wú)法與vm1 tap port 71號(hào)表記錄的真實(shí)ip mac匹配,將無(wú)法命中table 71號(hào)表,數(shù)據(jù)包被丟包,因?yàn)镮P欺詐被ovs防火墻有效攔截。


隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)業(yè)務(wù)迅速興起,然而由于網(wǎng)絡(luò)自身固有的脆弱使網(wǎng)絡(luò)安全存在很多潛在的威脅,其中之一就是IP地址欺騙。本期華云數(shù)據(jù)“智匯華云”專欄將為您奉上“Openvswitch 防火墻是如何防止IP地址欺騙的”。

IP 地址欺騙 (IP Spoofing):
正常情況下,二層數(shù)據(jù)幀的源IP 地址就是發(fā)出數(shù)據(jù)的機(jī)器的 IP 地址,對(duì)方計(jì)算機(jī)接收到以后,向該 IP 地址發(fā)出回復(fù)數(shù)據(jù)幀:
 
 
圖一
 
 
(圖一例子中,vm1 發(fā)往 vm2 的幀的 IP 地址就是 vm1 的地址,因此 vm2 能夠通過(guò)  ARP 獲取 vm1 的 MAC,并將回復(fù)將發(fā)回到vm1)


如果源計(jì)算機(jī)的數(shù)據(jù)幀的源 IP 地址不是它自己的IP地址而是一個(gè)不存在的地址或者另外一臺(tái)機(jī)器的地址,目的計(jì)算機(jī)接受到數(shù)據(jù)幀后,它就會(huì)一直不停的發(fā)出 ARP 廣播,最終也無(wú)法獲取到MAC地址,或者發(fā)送返回幀到另一臺(tái)的計(jì)算機(jī)。這就是所謂的(源) IP 地址欺騙。
 
 
圖二
 
(圖二例子中,vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,導(dǎo)致 vm2 的回復(fù)發(fā)到了vm3)

如果大量的計(jì)算機(jī)使用另外一臺(tái)計(jì)算機(jī)的 IP 作為源 IP 向很多的計(jì)算機(jī)發(fā)出 ping 命令,那么那一臺(tái)計(jì)算機(jī)將會(huì)收到很多的 ping 回復(fù)。這將導(dǎo)致它的網(wǎng)絡(luò)帶寬被塞滿而不能對(duì)外提供網(wǎng)絡(luò)服務(wù)。

Openvswitch 防火墻是如何防止IP欺騙的呢?

Openvswitch 防火墻基本原理:
Ovs通過(guò)br-int橋上的流表規(guī)則控制連接在橋上的端口(ovs port)的進(jìn)出方向的網(wǎng)絡(luò)流量。
 
圖三
(圖三 tap口 及 patch-port 均為ovs port)

ovs流表規(guī)則:

每條流規(guī)則由一系列字段組成,分為基本字段、條件字段和動(dòng)作字段三部分。

基本字段包括生效時(shí)間duration_sec、所屬表項(xiàng)table_id、優(yōu)先級(jí)priority、處理的數(shù)據(jù)包數(shù)n_packets,空閑超時(shí)時(shí)間idle_timeout等。

條件字段包括輸入端口號(hào)in_port(ovs port)、源目的mac地址dl_src/dl_dst、源目的ip地址nw_src/nw_dst、數(shù)據(jù)包類型dl_type、網(wǎng)絡(luò)層協(xié)議類型nw_proto等,可以為這些字段的任意組合。
動(dòng)作字段包括正常轉(zhuǎn)發(fā)normal、定向到某交換機(jī)端口output:port、丟棄drop、更改源目的mac地址mod_dl_src/mod_dl_dst等,一條流規(guī)則可有多個(gè)動(dòng)作,動(dòng)作執(zhí)行按指定的先后順序依次完成。
 
ovs防火墻具體規(guī)則流表如下:
 
 
圖四
 
vm 出方向流量由tap口到達(dá)br-int網(wǎng)橋時(shí),首先會(huì)經(jīng)過(guò)table 0 表分流至table 3
table 0:


 
Vm tap 對(duì)應(yīng) ovs port 為port1,匹配in_port=1流表,跳轉(zhuǎn)至table 71出方向基礎(chǔ)規(guī)則表
table 3:


 
由table 71 規(guī)則表對(duì)轉(zhuǎn)發(fā)IP報(bào)文做合法性校驗(yàn),要求必須匹配條件為 in_port,  dl_src(源mac),nw_src(源IP)
table 71:


 
如無(wú)法匹配上述流表,則會(huì)命中默認(rèn)丟包流表。
 
當(dāng)使用ovs防火墻后, 再次發(fā)生圖二例子時(shí),vm1 將它發(fā)往 vm2 的數(shù)據(jù)幀的源IP設(shè)置為 vm3 的IP,當(dāng)前數(shù)據(jù)包ip與mac 無(wú)法與vm1 tap port 71號(hào)表記錄的真實(shí)ip mac匹配,將無(wú)法命中table 71號(hào)表,數(shù)據(jù)包被丟包,因?yàn)镮P欺詐被ovs防火墻有效攔截。

熱詞搜索:智匯華云

上一篇:便民利民 曙光大數(shù)據(jù)服務(wù)平臺(tái)助推撫州開(kāi)啟智慧新生活
下一篇:源自“網(wǎng)絡(luò)化成熟度”最高行業(yè)的三大網(wǎng)絡(luò)安全預(yù)測(cè)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日韩一区二区在线播放| 国产欧美 在线欧美| 亚洲激情在线视频| 国产精品一区久久| 欧美日韩国产综合视频在线观看中文 | 国产乱码精品1区2区3区| 欧美欧美在线| 欧美大片专区| 欧美wwwwww| 免费欧美日韩| 欧美黄污视频| 欧美日本免费| 欧美日韩一区二区在线观看| 欧美日韩视频专区在线播放| 欧美日韩精品一区二区三区| 欧美日韩一区二区视频在线| 欧美日韩综合在线免费观看| 欧美性色视频在线| 国产精品女同互慰在线看| 国产精品美女久久久久久久| 国产精品日日摸夜夜摸av| 国产毛片一区| 黄色精品网站| 亚洲三级免费观看| 亚洲综合丁香| 久久久成人网| 欧美精品久久久久久久免费观看 | 亚洲欧美另类中文字幕| 亚洲欧美中文日韩v在线观看| 午夜视频在线观看一区二区三区| 欧美在线视频免费| 欧美sm视频| 国产精品国产三级国产aⅴ入口| 国产日韩成人精品| 亚洲欧洲在线一区| 亚洲欧洲99久久| 快射av在线播放一区| 欧美激情第五页| 欧美性理论片在线观看片免费| 国产精品无人区| 尤物精品国产第一福利三区| 一本一道久久综合狠狠老精东影业| 亚洲欧美制服另类日韩| 欧美大片在线看免费观看| 国产精品久久久久久久第一福利| 狠狠色伊人亚洲综合网站色| 正在播放亚洲一区| 美日韩精品免费观看视频| 国产精品久久久久99| 亚洲成色999久久网站| 亚洲欧美国产三级| 欧美电影免费观看高清| 国产精品影院在线观看| 91久久在线播放| 欧美一区亚洲| 欧美网站大全在线观看| 在线成人免费视频| 性久久久久久| 欧美四级剧情无删版影片| 在线观看国产日韩| 欧美一区二区三区另类 | 国产欧美一区二区三区视频| 亚洲大片精品永久免费| 欧美亚洲一级| 国产精品v亚洲精品v日韩精品 | 国产精品亚洲第一区在线暖暖韩国| 一区二区在线视频| 欧美在线亚洲| 国产精品久久毛片a| 亚洲精品一区二区三区樱花| 久久久福利视频| 国产精品人人爽人人做我的可爱| 亚洲人成77777在线观看网| 久久久欧美精品| 国产亚洲欧美色| 亚洲综合不卡| 国产精品国产成人国产三级| 日韩视频亚洲视频| 欧美mv日韩mv亚洲| 亚洲福利一区| 免费美女久久99| 在线免费高清一区二区三区| 久久午夜影视| 在线观看不卡av| 久久视频精品在线| 伊人成人在线视频| 免费不卡在线观看| 在线国产精品播放| 久久影视精品| 亚洲国产欧美精品| 欧美不卡视频一区发布| 亚洲七七久久综合桃花剧情介绍| 欧美bbbxxxxx| 亚洲精品国精品久久99热| 欧美精品一区二区精品网| 91久久久久久久久| 欧美日产国产成人免费图片| 妖精视频成人观看www| 欧美日韩美女在线观看| 在线视频日本亚洲性| 国产精品免费看片| 性欧美大战久久久久久久免费观看| 国产精品一区一区| 久久国产精品网站| 在线不卡中文字幕| 欧美日本免费| 亚洲一区久久| 国产视频在线观看一区| 久久综合久久综合久久| 亚洲精品一二| 国产精品福利网| 欧美综合二区| 在线视频观看日韩| 欧美日韩午夜剧场| 午夜精品在线看| 在线看片成人| 欧美日韩美女| 小处雏高清一区二区三区| 激情成人av在线| 欧美日韩国产精品一区| 亚洲欧美精品中文字幕在线| 国产一区二区观看| 欧美黄色aaaa| 午夜视频在线观看一区二区三区| 在线免费精品视频| 国产精品成人一区二区三区吃奶| 欧美一级播放| 91久久久亚洲精品| 国产欧美日韩免费看aⅴ视频| 久久婷婷久久| 日韩视频在线免费观看| 国产欧美一区二区三区视频| 欧美激情在线免费观看| 亚洲摸下面视频| 亚洲国产毛片完整版| 国产精品私房写真福利视频| 女女同性精品视频| 欧美一区二区视频免费观看| 亚洲精品乱码久久久久久蜜桃麻豆 | 久久精品中文字幕一区二区三区| 亚洲电影免费观看高清完整版在线观看 | 麻豆国产精品一区二区三区| 一区二区三区高清在线| 狠狠88综合久久久久综合网| 欧美日韩综合在线| 久久亚洲一区二区| 亚洲欧美日韩国产一区二区| 亚洲精品欧洲| 一区二区在线不卡| 国产午夜精品福利| 国产精品v欧美精品v日韩| 欧美第一黄色网| 久久国内精品自在自线400部| 99国产精品私拍| 亚洲国产视频一区| 韩日在线一区| 日韩五码在线| 国产无遮挡一区二区三区毛片日本| 欧美精品尤物在线| 你懂的网址国产 欧美| 久久精品国产一区二区电影| 亚洲综合视频1区| 一区二区欧美日韩| 亚洲国产一区二区在线| 韩国精品一区二区三区| 国产美女在线精品免费观看| 欧美特黄视频| 欧美吻胸吃奶大尺度电影| 欧美日韩成人综合| 欧美黄色一区| 欧美精品一区二区三区高清aⅴ| 欧美ed2k| 欧美精品色综合| 欧美日韩高清一区| 欧美日韩亚洲一区二区三区四区| 欧美精品在线观看| 欧美人牲a欧美精品| 欧美日韩日本网| 国产精品黄视频| 亚洲日韩视频| 亚洲高清色综合| 亚洲国产成人porn| 亚洲国产精品一区制服丝袜| 亚洲精品无人区| 一本色道久久88综合日韩精品 | 好吊一区二区三区| 一区二区三区在线观看欧美 | 欧美日韩日韩| 欧美女同视频| 欧美无乱码久久久免费午夜一区| 欧美日本一道本| 欧美日韩中文在线观看| 欧美午夜一区二区福利视频| 国产精品成人观看视频国产奇米| 国产精品成人一区二区艾草| 国产日韩一区二区| 亚洲国产高清一区| 99国产成+人+综合+亚洲欧美| 亚洲小说区图片区| 久久精品91久久香蕉加勒比|