亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

局域網(wǎng)“內(nèi)鬼” 非授權(quán)DHCP服務(wù)器防范策略第2/2頁

 更新時間:2007年12月17日 19:10:05   投稿:mdxy-dxy  
本篇文章主要介紹了局域網(wǎng)“內(nèi)鬼” 非授權(quán)DHCP服務(wù)器防范策略,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧

3、路由交換設(shè)備上封殺:

有的路由交換設(shè)備自身功能比較強,例如具有extreme功能,他可以自動抑制非授權(quán)dhcp的數(shù)據(jù)包。如果沒有extreme功能我們?nèi)绾翁崆邦A(yù)防非授權(quán)DHCP服務(wù)器的接入呢?

首先需要對DHCP數(shù)據(jù)包使用的端口有所了解,DHCP服務(wù)主要使用的是UDP的67和68端口,服務(wù)器端應(yīng)答數(shù)據(jù)包使用68端口,67端口為客戶機發(fā)送請求時使用。所以我們可以在路由器和交換機上通過訪問控制列表來屏蔽除合法DHCP服務(wù)器以外的所有DHCP應(yīng)答包,也就是說將68端口封閉。

具體命令為: access-list 108 deny udp any eq 68 any (圖1)

圖1

這種方法也同樣只對于WINDOWS操作系統(tǒng)的DHCP服務(wù)器有效,對于在其他操作系統(tǒng)上建立的DHCP服務(wù)器則無法完全過濾。而且大量的ACL也會降低路由交換設(shè)備的性能,使網(wǎng)絡(luò)速度受到一定的影響。

4、另類方法干擾非授權(quán)DHCP服務(wù)器:

在實際使用中筆者發(fā)現(xiàn)了一個另類的方法,該方法和上面介紹的消極防范結(jié)合起來使用效果還算不錯。這個方法就是只要知道非授權(quán)的DHCP的IP,找臺電腦設(shè)置和他同樣的IP,能降低非授權(quán)DHCP發(fā)放的數(shù)量,這樣在執(zhí)行ipconfig /release和ipconfig /renew時獲得合法網(wǎng)絡(luò)信息的概率大大提高。

5、行政方法:

其實和眾多網(wǎng)絡(luò)管理方法一樣,制定規(guī)范合理嚴格的規(guī)章制度是減小網(wǎng)絡(luò)故障產(chǎn)生的最好手段。我們可以通過制度來約束網(wǎng)絡(luò)中非授權(quán)服務(wù)的產(chǎn)生,對于提供非授權(quán)服務(wù)的用戶給予行政上的處罰。

6、實打?qū)嵠帘畏鞘跈?quán)DHCP服務(wù)器:

操作步驟如下:

第一步:知道了非授權(quán)DHCP服務(wù)器的IP地址后使用ping -a ip來反向查看他的計算機主機名。

第二步:根據(jù)ARP命令查詢該計算機對應(yīng)的MAC地址,也可以到合法DHCP服務(wù)器上查看緩存池中該IP對應(yīng)的MAC地址。

(提示:屏蔽非授權(quán)DHCP服務(wù)器一定要從MAC地址來入手,因為IP地址可以修改而且自動獲得IP的方法很多,獲得的參數(shù)也會產(chǎn)生變化。)

第三步:知道了MAC地址后登錄交換機執(zhí)行sh mac address顯示所有MAC地址與交換機端口的對應(yīng)關(guān)系。(圖2)

圖2

第四步:我們就可以從顯示的對應(yīng)關(guān)系列表中查看到該MAC對應(yīng)的端口號了,如果端口比較多還可以使用“sh mac address add 0011.5b5c.6214”這樣的格式來查詢0011.5b5c.6214這個MAC地址對應(yīng)的端口。(如圖3)

圖3

第五步:找到對應(yīng)的端口后通過int命令進入該接口,然后使用shutdown關(guān)閉該接口,從而阻斷了該計算機與外界的聯(lián)系。(如圖4)

圖4

這種方法存在一個問題,那就是如果使用的是集線器連接下方設(shè)備時,會在交換機上的一個端口學(xué)習(xí)到多個MAC地址,如果我們直接將該端口通過shutdown命令關(guān)閉的話,則集線器連接的所有設(shè)備都無法使用網(wǎng)絡(luò)了。遇到這種情況我們可以使用基于MAC地址的訪問控制列表來控制。具體命令為:

mac accesss-list extended softer 
  deny host 0011.5b5c.6214 any 
  permit any any 

然后在進入非授權(quán)DHCP所在的交換機端口執(zhí)行如下命令:

mac access-group softer in

設(shè)置完畢后就阻止了MAC地址為0011.5b5c.6214的計算機對外網(wǎng)的訪問,而又不影響連接到同一臺集線器上的其他設(shè)備。

三、總結(jié):

其實網(wǎng)絡(luò)安全的最大危險來自網(wǎng)絡(luò)內(nèi)部,內(nèi)部網(wǎng)絡(luò)充斥著非授權(quán)使用網(wǎng)絡(luò)者帶來的危機,所以在平時就要對網(wǎng)絡(luò)結(jié)構(gòu)進行合理的規(guī)劃,對網(wǎng)絡(luò)參數(shù)的設(shè)置也要保留有詳細的備案信息。這樣當問題發(fā)現(xiàn)后我們就可以迅速的根據(jù)保留的數(shù)據(jù)第一時間發(fā)現(xiàn)問題的關(guān)鍵點。

以上就是本文的全部內(nèi)容,希望對大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

最新評論