亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網管 > 路由交換 > 正文

思科IOS防止遭受IP地址欺騙攻擊的三種辦法

2020-07-24 11:52:45
字體:
來源:轉載
供稿:網友

  IP欺騙技術就是偽造某臺主機的IP 地址的技術。通過IP地址的偽裝使得某臺主機能夠偽裝另外的一臺主機,而這臺主機往往具有某種特權或者被另外的主機所信任。在一次典型的地址欺騙嘗試中,攻擊者只是簡單地偽裝源數據包使其看起來是內自于內部網絡。下面談一下怎樣利用思科IOS防止你公司的網絡遭到這種攻擊。

  互聯網操作系統(IOS)是思科特有的核心軟件數據包,主要在思科路由器和交換機上實現,特別是可用它配置Cisco路由器硬件,令其將信息從一個網絡路由或橋接至另一個網絡??梢院敛豢蜌獾卣f,I0S是思科路由器產品的動力之源。那么怎樣利用思科IOS防止IP欺騙呢?

  阻止IP地址

  防止IP欺騙的第一步就是阻止能造成風險的IP地址。雖然攻擊者可以欺騙任何IP地址,最常被欺騙的IP地址是私有IP地址(請參考RFC1918)和其它類型的共享/特別的IP地址。

  例如,筆者就阻止如下的IP地址(后面緊跟著其子網掩碼)從Internet訪問本機:

  ·10.0.0.0(255.0.0.0)

  ·172.16.0.0(255.240.0.0)

  ·192.168.0.0(255.255.0.0)

  ·127.0.0.0(255.0.0.0)

  ·224.0.0.0(224.0.0.0)

  ·169.254.0.0(255.255.0.0)

  以上所列示的是私有的在互聯網上不可路由的IP地址,抑或是用于其它目的的IP地址,因此不應出現在互聯網上。如果來自互聯網的通信以其中某個IP地址為源地址,必定是欺騙性的通信。

  此外,其它常被欺騙的IP地址是那些你的組織使用的任何內部IP地址。如果你正使用全部的私有IP地址,那你的范圍就應該屬于以上所列示的IP地址。然而,如果你正使用自己的公有IP地址范圍,你就應該將其加入到以上列表中。

  實施訪問控制列表(ACL)

  最簡單的防止欺騙的方法就是對所有的互聯網通信使用一個進入過濾器。進入過濾器會丟棄源地址為以上所列地址的任何數據包。換句話說,就是創建一個ACL(access control list),使之丟棄所有進入的網絡的源地址為上述列表中IP地址的數據包。

  下面是一個配置的例子:


復制代碼
代碼如下:
  Router# conf t
  Enter configuration commands, one per line. End with CNTL/Z.
  Router(config)# ip access-list ext ingress-antispoofRouter(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 anyRouter(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 anyRouter(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 anyRouter(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 anyRouter(config-ext-nacl)# permit ip any anyRouter(config-ext-nacl)# exit
  Router(config)#int s0/0

  Router(config-if)#ip access-group ingress-antispoof in互聯網服務供應商(ISP)必須在其網絡中使用這樣的過濾,這一點是在RFC 2267中定義的。注意此ACL操作中包含"permit ip any any".在現實世界中,你可能會在路由器中有一個正式的防火墻,用以保護內部LAN.

  當然,你可以將此方法用于過濾所有進入本機所在子網的、來自網絡內部其它子網的數據包,以確保不在某子網內的任何人不會將欺騙性的數據通信傳到其它網絡。你也可以實施一個"轉出ACL"來防止內部網絡從其它網絡實施IP地址欺騙。不過,請記住,這僅是你全局網絡安全策略的一個局部而已。

  使用反向路徑轉發(IP驗證)

  另一個保護網絡免受IP地址欺騙的方法是反向路徑轉發(RPF),即IP驗證。在思科的IOS中,用于反向路徑轉發(RPF)的命令是以"ip verify"開始的。

  RPF在工作起來就象一個反垃圾郵件解決方案的部分功能一樣,該功能部分收到進入的電子郵件消息,找到源電子郵件的源地址,然后到發送服務器上執行一個檢查操作,確定發送者是否真的存在于發送消息的服務器上。如果發送者不存在,服務器就丟棄此電子郵件消息,因為它極有可能是一個垃圾郵件。

  RPF對數據包作出相似的操作。它取出所收到的來自互聯網的某個數據包的源地址,查看在路由器的路由表中是否存在一個路由可以應答此數據包。如果路由表中沒有路由來作為返回給源IP地址的數據包的應答,那么就是有人發送了欺騙性數據包,路由器就丟棄這個數據包。

  下面展示怎樣在路由器中配置反向地址轉發:


復制代碼
代碼如下:
  Router(config)# ip cef
  Router(config)# int serial0/0
  Router(config-if)# ip verify unicast reverse-path

  通過以上的三種方法來保護私有網絡免受攻擊者的侵害。謝謝閱讀,希望能幫到大家,請繼續關注武林網,我們會努力分享更多優秀的文章。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
中文字幕视频一区二区在线有码| 欧美激情免费在线| 日韩在线播放av| 久久99视频精品| 国内精品久久影院| 国产亚洲a∨片在线观看| 大量国产精品视频| 日韩av电影手机在线观看| 国产大片精品免费永久看nba| 亚洲在线第一页| 午夜精品国产精品大乳美女| 久久精品91久久久久久再现| 欧美日韩国产精品专区| 日韩精品小视频| 91精品国产91久久久久久不卡| 国产一区二区在线播放| 国产日韩视频在线观看| 在线丨暗呦小u女国产精品| 45www国产精品网站| 欧美激情中文字幕乱码免费| 亚洲国产精品一区二区久| 色偷偷91综合久久噜噜| 亚洲精品日产aⅴ| 热re91久久精品国99热蜜臀| 日韩中文字幕在线视频播放| 91久久精品在线| 日韩av电影免费观看高清| 亚洲第一区第一页| 欧美黑人极品猛少妇色xxxxx| 成人情趣片在线观看免费| 亚洲色图18p| 国内精品一区二区三区| 91精品在线观看视频| 国产一区红桃视频| 久久噜噜噜精品国产亚洲综合| 亚洲视频精品在线| 欧美激情综合色综合啪啪五月| 欧美日韩中文字幕日韩欧美| 欧美福利小视频| 国产精品96久久久久久| 欧美日韩国产第一页| 日韩精品在线视频观看| 国产精品久久久久影院日本| 欧美老肥婆性猛交视频| 在线免费观看羞羞视频一区二区| 国产欧美日韩中文字幕| 精品国产美女在线| 亚洲欧美日韩一区在线| 国产91精品久久久久| 国产精品成人观看视频国产奇米| 亚洲第一页中文字幕| 日韩美女中文字幕| 91大神在线播放精品| 亚洲精品视频网上网址在线观看| 91精品视频免费观看| 亚洲国产中文字幕在线观看| 国产欧美最新羞羞视频在线观看| 日韩精品一二三四区| 97在线看福利| 91精品久久久久久久久久久| 亚洲偷熟乱区亚洲香蕉av| 国产91在线播放精品91| 欧美成人亚洲成人日韩成人| 国产精品第8页| 538国产精品一区二区免费视频| 欧美国产激情18| 亚洲国产欧美在线成人app| 亚洲大胆人体在线| 97精品欧美一区二区三区| 国产日韩精品综合网站| 久热99视频在线观看| 国产精品夜间视频香蕉| 亚洲视频999| 国产精品精品视频| 欧美日韩美女视频| 热久久美女精品天天吊色| www.亚洲免费视频| 日韩精品在线影院| 国产精品久久久久久久久久小说| 亚洲精品欧美极品| 欧美精品久久久久久久久久| 国产精品久久一区主播| 日韩成人在线电影网| 欧美日韩国产色视频| 中文字幕在线国产精品| 国产一区二区三区在线播放免费观看| 欧美性xxxxhd| 欧美xxxx做受欧美.88| 欧美大肥婆大肥bbbbb| 欧美日韩高清区| 亚洲激情小视频| 国产一区二区在线免费| 久久成人人人人精品欧| 91精品国产91久久| 日韩精品中文字幕在线| 欧美性猛交xxxx黑人猛交| 96国产粉嫩美女| 亚洲男人天堂网| 欧美不卡视频一区发布| 57pao国产精品一区| 久久国产精品99国产精| 久久国产精品99国产精| 在线播放国产一区中文字幕剧情欧美| 九九热精品在线| 色哟哟网站入口亚洲精品| 中文综合在线观看| 日韩av在线免费看| 欧美日韩在线视频首页| 大量国产精品视频| 成人免费观看49www在线观看| 亚洲精品国产精品国产自| 国产中文欧美精品| 九九热精品视频国产| 欧美最猛性xxxxx(亚洲精品)| 精品久久久一区二区| 国产免费一区二区三区香蕉精| 亚洲aⅴ日韩av电影在线观看| 亚洲一区二区三区xxx视频| 国产精品96久久久久久| 久久免费视频这里只有精品| 成人观看高清在线观看免费| 欧美与欧洲交xxxx免费观看| 欧美日韩亚洲一区二区| 55夜色66夜色国产精品视频| 亚洲天堂av在线播放| 欧美成人激情图片网| 国外视频精品毛片| 97在线看免费观看视频在线观看| 欧美精品成人91久久久久久久| 久久国产天堂福利天堂| 久久久免费高清电视剧观看| 97免费视频在线| 日韩免费看的电影电视剧大全| 亚洲视频在线免费看| 欧美—级高清免费播放| 欧美在线视频网| 黄色精品一区二区| 97超级碰碰碰久久久| 欧美最猛黑人xxxx黑人猛叫黄| 欧美中文字幕精品| 亚洲91精品在线| 久久久久国产精品一区| 欧美午夜片在线免费观看| 国产精品视频精品视频| 久久精品国产一区二区三区| 成人福利免费观看| 国产日韩欧美中文在线播放| 日韩在线播放av| 亚洲成人中文字幕| 亚洲欧美国产视频| 色综合天天综合网国产成人网| 亚洲精品少妇网址| 成人中文字幕+乱码+中文字幕| 国产欧亚日韩视频| 欧美视频一区二区三区…| 在线观看不卡av| 国产在线观看一区二区三区| 日韩av在线影院| 久久夜色精品亚洲噜噜国产mv| 亚洲美女福利视频网站| 亚洲视频视频在线| 欧美精品中文字幕一区| 日韩大片免费观看视频播放| 久久久久久久国产精品|