亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網管 > 局域網 > 正文

善用DHCP監聽技術,維護局域網安全

2024-09-12 21:52:12
字體:
來源:轉載
供稿:網友
為了提高局域網的地址管理效率,相 信很多網絡管理員都會在單位內部架設一臺DHCP服務器,來為網絡中的客戶端系統自動分配上網參數,在這種上網環境下,DHCP服務器的工作安全性,會直 接影響著整個局域網的運行安全性。在實際管理網絡的過程中,局域網可能經常會遇到同時存在多臺DHCP服務器的現象,這些現象一旦出現,很可能引起資源方 面的沖突,最終引發局域網不能安全、穩定地運行。為了維護局域網的運行安全,我們可以嘗試利用DHCP監聽技術,對DHCP服務器的工作安全性進行監聽, 以及早消除單位內網中潛在的安全隱患。

安全維護思路

          對于DHCP服務器來說,DHCP監聽技術其實就是一種過濾DHCP報文的技術。通過在局域網的核心交換機中啟用DHCP監聽功能,可以將來自局域網中重 要主機或網絡設備的不可信任DHCP報文過濾掉,保證客戶端系統只能從經過網絡管理員特別授權的可信任DHCP服務器那里獲得上網參數,那樣一來可信任的 DHCP服務器就不會受到非信任DHCP服務器的“干擾”,那么局域網的運行安全性、穩定性就能得到保證。比方說,局域網中原先只有一臺可信任的DHCP 服務器,當用戶不小心將自帶有DHCP服務功能的打印服務器接入到網絡后,那么打印服務器就會“搖身”變成一臺非信任的DHCP服務器,這時局域網中就會 同時存在兩臺DHCP服務器,那么普通的客戶端系統該從哪一臺DHCP服務器中獲得上網參數呢?為了保證客戶端系統能夠獲得合法上網參數,我們只要在交換 機上啟用了DHCP監聽功能,那么普通客戶端系統就會忽略打印服務器的存在,而會自動向可信任的DHCP服務器去申請上網參數。

       DHCP監聽功能在工作的時候,交換機會只允許客戶端用戶發送DCHP請求,同時會將類似提供響應的其他DCHP報文自動丟棄掉,這么一來普通客戶端系統 只能從合法的DHCP服務器那里獲得有效的上網參數;雖然非法的DHCP服務器也能夠對客戶端系統的上網請求進行響應,但是交換機的DHCP監聽功能會將 非法DHCP服務器的提供響應報文自動丟棄掉,那么客戶端系統是無法接受到非法DHCP服務器的回復報文的。此外,通過DHCP監聽功能,交換機會將局域 網中的DHCP報文,自動識別為可信任的DHCP報文和不可信任的DHCP報文,對于來自防火墻、外網設備或者沒有經過網絡管理員授權的DHCP服務器發 送過來的DHCP報文,DHCP監聽功能會自動將它識別為不可信任的DHCP報文,同時對這樣的報文執行丟棄處理,那樣一來沒有授權的非信任DHCP服務 器就不會干擾局域網的安全運行。
 
安全維護范圍

DHCP監聽技術在保護局域網的DHCP服務器運行安全時,主要是通過過濾數據報 文的方式,來將DHCP服務器識別為信任端口或非信任端口的,對于來自信任端口的數據信息,交換機會允許其正常接受和發送,而對于來自非信任端口的數據信 息,交換機則不予響應。具體的來說,DHCP監聽技術的安全維護范圍主要表現在以下幾個方面:

1、預防地址沖突
DHCP監聽技 術可以防止非信任DHCP服務器通過地址沖突的方式,干擾信任DHCP服務器的工作穩定性。在實際管理網絡的時候,我們經常會發現在相同的工作子網中,可 能同時有多臺DHCP服務器存在,這其中有的是網絡管理員專門架設的,也有的是無意中接入到網絡中的。比方說,ADSL撥號設備可能就內置有DHCP服務 功能,一旦將該設備接入到局域網中后,那么該設備內置的DHCP服務器就會自動為客戶端系統分配IP地址。這個時候,經過網絡管理員授權的合法DHCP服 務器,就可能與ADSL撥號設備內置的DHCP服務器發生地址上的沖突,從而可能會對整個局域網的安全性帶來威脅。這種威脅行為往往比較隱蔽,一時半會很 難找到。一旦使用了DHCP監聽技術,我們就可以在局域網的核心交換機后臺系統修改IP源綁定表中的參數,并以此綁定表作為每個上網端口接受數據包的檢測 過濾標準,來將沒有授權的DHCP服務器發送的數據報文自動過濾掉,那樣一來就能有效預防非法DHCP服務器引起的地址沖突問題了。

2、預防Dos攻擊
大家知道,一些非常陰險的攻擊者往往會單獨使用Dos攻擊,襲擊局域網或網絡中的重要主機系統;要是不幸遭遇Dos攻擊的話,那么局域網的寶貴帶寬資源 或重要主機的系統資源,就會被迅速消耗,輕則導致網絡傳輸速度緩慢或系統反應遲鈍,重則出現癱瘓現象。而要是在核心交換機中使用了DHCP監聽技術的話, 那么局域網就可以有效抵御Dos攻擊了,因為Dos攻擊主要是用大量的連接請求沖擊局域網或重要主機系統,來消耗帶寬資源或系統資源的,而DHCP監聽技 術恰好具有報文限速功能,利用這個功能我們可以合理配置許可的每秒數據包流量,這樣就能實現抵御Dos攻擊的目的了。

3、及時發現隱患
    大家知道,在默認狀態下核心交換機會自動對第二層Vlan域中的DHCP數據報文進行攔截,具體地說,就是在選用中級代理信息選項的情況下,交換機在將客 戶端的上網請求轉發給特定的DHCP服務器之前,它會自動將端口號碼、入站模塊、MAC地址、Vlan號等信息插入到上網請求數據包中。這個時候,如果結 合接口跟蹤功能,DHCP監聽技術就能夠自動跟蹤DHCP服務器中地址池里的所有上網地址,而不會受到單位局域網中跨網段訪問的限制,這么一來就能及時發 現局域網中的一些安全隱患,對于跨網段的DHCP服務器運行安全也能起到一定程度的防護作用。

4、控制非法接入
由于任何一種形 式的數據報文,都是通過交換端口完成發送與接收操作的,顯然交換端口的工作狀態與DHCP監聽的效果息息相關。一般來說,我們會將網絡管理員授權的合法 DHCP服務器所連的交換端口設置為DHCP監聽信任端口,或者是將分布層交換機之間的上行鏈路端口設置為DHCP監聽信任端口。對于信任端口來說,交換 機會允許它正常發送或接收所有的DHCP數據報文,這么一來交換機就會只允許合法的DHCP服務器對客戶端系統的上網請求進行響應,而非法的DHCP服務 器則不能向局域網發送或接收DHCP數據報文。很明顯,通過這種技術手段,就能控制非法的DHCP服務器接入到單位局域網中了。

安全維護配置
    為了有效使用DHCP監聽功能,防護局域網的運行安全,我們需要對該功能進行正確配置,讓其按照實際安全運行需求進行工作。由于DHCP監聽功能主要是通 過建立端口信任關系實現數據過濾目的的,為此我們需要重點配置究竟哪些交換端口是信任端口,哪些交換端口是非信任端口。具體的說,我們需要在交換機中進行 下面幾項安全維護配置操作:

1、信任配置
       這種配置主要就是在合法DHCP服務器所連交換端口上啟用信任,或者是在分布層或接入層交換機之間的互連端口上啟用信任。如果不對上述重要端口建立信任配 置,那么普通客戶端系統將無法正常從合法DHCP服務器那里接受到有效的上網參數。當然,為了防止普通員工私下搭建DHCP服務器,威脅合法DHCP服務 器的運行安全,我們有必要將普通客戶端系統所連的交換端口設置為非信任的端口,那樣一來交換機會將來自客戶端系統的提供響應報文自動丟棄掉,此時局域網中 的其他客戶端系統不知道有這臺非法DHCP服務器的存在。
2、限速配置
為了防止Dos攻擊,我們需要將DHCP監聽功能自帶的 報文限速特性啟用起來,通過這個特性避免連續、大流量的數據攻擊,保證局域網的寶貴帶寬資源不會被迅速消耗,從而維護局域網的運行安全性。很多時候,網絡 管理員都會在局域網中部署這樣或那樣的Dos防護工具,不過從實踐安全防護效果來看,我們建議大家還是啟用DHCP監聽技術的請求限速功能。在啟用這項功 能時,我們只要簡單地執行“IP Dhcp Snooping Limit Rate x”命令就可以了,其中“x”為具體的限速標準,該數值需要網絡管理員依照單位局域網的實際運行情況來有針對性的配置。 
  

3、代理配置
       在局域網中存在多個Vlan的情況下,我們必須在交換機中啟用中級代理信息選項,也就是啟用82選項,才能保證DHCP監聽功能提供跨網段安全防護服務。 在DHCP監聽中啟用中級代理信息選項時,只要執行“ip dhcp snooping information option”命令就可以了。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
久热精品视频在线观看一区| 91美女高潮出水| 久久久视频精品| 欧美精品videosex牲欧美| 高清欧美一区二区三区| 国产专区欧美专区| 亚洲午夜精品久久久久久性色| 国产美女搞久久| 国产成人一区二区三区| 欧美久久精品一级黑人c片| 亚洲精品久久久久久久久| xxx一区二区| 欧美日韩激情美女| 欧美日韩国产黄| 亚洲视频网站在线观看| 4438全国亚洲精品在线观看视频| 色999日韩欧美国产| 91九色在线视频| 久久久人成影片一区二区三区观看| 九九精品视频在线| 国产精品国产自产拍高清av水多| 亚洲美腿欧美激情另类| 欧美性xxxx极品hd满灌| 精品国偷自产在线视频99| 久久久女人电视剧免费播放下载| 97久久精品国产| 国产精品成人av在线| 亚洲精品456在线播放狼人| 性欧美xxxx| 中文字幕精品一区久久久久| 精品日韩视频在线观看| 国产精品视频公开费视频| 精品国产一区二区三区在线观看| 成人精品视频久久久久| 国产在线播放不卡| 亚洲有声小说3d| 欧美乱妇高清无乱码| 九九热r在线视频精品| 亚洲中国色老太| 欧美色视频日本高清在线观看| 国产亚洲一区精品| 91中文字幕在线观看| 美女精品久久久| 国产91色在线免费| 欧美三级xxx| 久久久久国产精品www| 91精品国产综合久久久久久久久| 亚洲成人网久久久| 韩国日本不卡在线| 久久久久久久97| 91av视频导航| 亚洲www视频| 精品一区二区三区四区| 亚洲精品中文字幕有码专区| 26uuu日韩精品一区二区| 欧美老少做受xxxx高潮| 亚洲电影成人av99爱色| 久久精品国产成人| 久久国产精品久久久久久久久久| 日韩电影在线观看永久视频免费网站| 亚洲黄色免费三级| 亚洲精品福利免费在线观看| 色av中文字幕一区| 亚洲第一综合天堂另类专| 国产精品video| 亚洲激情在线观看视频免费| 亚洲va久久久噜噜噜久久天堂| 精品精品国产国产自在线| 欧美极品在线视频| 成人国产精品色哟哟| 亚洲日韩欧美视频| 成人午夜小视频| 国产美女91呻吟求| 亚洲区一区二区| 国产99久久久欧美黑人| 97成人精品区在线播放| 亚洲第一网站男人都懂| 97超碰国产精品女人人人爽| 亚洲人a成www在线影院| 社区色欧美激情 | 日本精品免费观看| 韩国三级日本三级少妇99| 在线播放国产一区中文字幕剧情欧美| 中文字幕欧美精品日韩中文字幕| 亚洲综合最新在线| 国产又爽又黄的激情精品视频| 久久成年人视频| 国产成人福利视频| 91性高湖久久久久久久久_久久99| 成人国产精品一区二区| 在线观看国产精品91| 777午夜精品福利在线观看| 欧美成人免费全部观看天天性色| 国产91精品在线播放| 亚洲精品中文字幕女同| 日韩毛片在线看| 8x拔播拔播x8国产精品| 国产精品人人做人人爽| zzjj国产精品一区二区| 日韩av一区在线| 欧美与欧洲交xxxx免费观看| 亚洲永久在线观看| 亚洲sss综合天堂久久| 奇米4444一区二区三区| 午夜精品一区二区三区在线| 午夜精品视频网站| 亚洲影院色在线观看免费| 亚洲人成电影在线| 国产精品一区二区三区久久| 国产精品第二页| 亚洲国产精久久久久久久| 色婷婷综合久久久久中文字幕1| 精品成人在线视频| 久久这里只有精品视频首页| 亚洲第一在线视频| 久青草国产97香蕉在线视频| 亚洲小视频在线观看| 青青草精品毛片| 国产精品色婷婷视频| 日韩精品极品视频免费观看| 97国产真实伦对白精彩视频8| 欧美野外wwwxxx| 91天堂在线观看| 亚洲精选在线观看| 久久91超碰青草是什么| 久久精品99无色码中文字幕| 在线观看国产成人av片| 欧美性xxxx极品hd满灌| 久久免费成人精品视频| 国产成人精品久久久| 亚洲国产精品va在线看黑人动漫| 亚洲一区二区久久久| 国产一区二区激情| 国产精品久久久999| 日韩视频中文字幕| 欧美日韩在线视频一区二区| 久久这里只有精品99| 这里只有精品在线播放| 亚洲欧洲在线视频| xxx成人少妇69| 欧美极品美女电影一区| 久久综合伊人77777蜜臀| 欧美天天综合色影久久精品| 国语对白做受69| 欧美久久精品午夜青青大伊人| 国产精品视频一区二区高潮| 久久久久亚洲精品国产| 在线播放日韩欧美| 欧美精品九九久久| 日韩av在线精品| 久久久久久久久综合| 久久成人免费视频| 免费97视频在线精品国自产拍| 亚洲毛茸茸少妇高潮呻吟| 欧美大成色www永久网站婷| 俺去了亚洲欧美日韩| 亚州成人av在线| 97久久精品人人澡人人爽缅北| 欧美激情视频一区| 国内精品久久久久影院 日本资源| 国产精品99久久99久久久二8| 日韩精品久久久久| 亚洲第一中文字幕| 庆余年2免费日韩剧观看大牛|