思科路由器IP源地址的攻击的解决方案
发布时间:2012-11-12 11:19:57 作者:佚名
我要评论
IP源地址欺骗可以应用在多种不同的攻击方式中,例如TCP SYN flooding、UDP flooding、ICMP flooding等,伪造的源地址可以是不存在的地址,或者是最终攻击目标的地址

一、在UDP flooding中,攻击者则是通过连接目标系统的changen端口到伪造源地址指向的主机的echo端口,导致changen端口产生大量的随机字符到echo端口,而echo端口又将接收到的字符返回,最后导致两个系统都因耗尽资源而崩溃。
二、为了防御UDP flooding,我们必须防止路由器的诊断端口或服务向管理域之外的区域开放,如果不需要使用这些端口或者服务,应该将其关闭,防止IP源地址欺骗的最有效方法就是验证源地址的真实性,在Cisco路由器上,我们可以采用下列两种方法:
1、在网络边界实施对IP源地址欺骗的过滤,阻止IP源地址欺骗的一个最简单有效的方法是通过在边界路由器使用向内的访问列表,限制下游网络发进来的数据包确实是在允许接受的地址范围,不在允许范围的数据将被删除。同时,为了追溯攻击者,可以使用log记录被删除的数据信息 。
2、使用反向地址发送,使用访问控制列表在下游入口处做ip限制,是基于下游ip地址段的确定性,但在上游入口处,流入数据的ip地址范围有时是难于确定的。在无法确定过滤范围时,一个可行的方法是使用反向地址发送。
三、uRPF的工作原理是:当路由器在一个接口上收到一个数据包时,它会查找CEF(Cisco Express Forward)表,验证是否存在从该接收接口到包中指定的源地址之间的路由,即反向查找路径,验证其真实性,如果不存在这样的路径就将数据包删除,相比访问控制列表,uRPF具有很多优点,例如:耗费CPU资源少、可以适应路由器路由表的动态变化(因为CEF表会跟随路由表的动态变化而更新),所以维护量更少,对路由器的性能影响较小。
四、在攻击中,攻击者将ping数据包发向一个网络的广播地址,路由器在接收到该广播包之后,默认会将这个第三层广播转换成第二层广播,而该广播网段上的所有以太网接口卡在接收到这个第二层广播之后,就会向主机系统发出中断请求,并对这个广播作出回应,从而消耗了主机资源,并且做出的回应可能造成对源地址所指目标的攻击,所以,在绝大多数情况下,应该在边界路由器上禁止定向广播,使用以下接口命令禁止
五、在绝大部分情况下,是不需要使用路由器的定向广播功能的,会使用定向广播的特例也有,例如,如果一台SMB或者NT服务器需要让一个远程的LAN能够看到自己,就必须向这个LAN发送定向广播,但对于这种应用可以通过使用WINS服务器解决。
六、当前绝大部分的操作系统都可以通过特别的设置,使主机系统对于ICMP ECHO广播不做出回应,通过阻止网络上的主机对ICMP ECHO广播做出回应,可以阻止该广播网络成为攻击的帮凶。
总结:通过上面我们可以知道,当大量的数据涌入一个接口的时候,即使使用了访问策略对ICMP包进行了删除,接口还是可能会因为忙于不断删除大量数据而导致接口不能提供正常服务,与被动的删除数据相比,一个主动的方法是,在接口上设置承诺速率限制,将特定数据的流量限制在一个范围之内,允许其适量的通过,同时保证了其它流量的正常通过。
相关文章
- 对于企业网络来说,随着使用人数的增加,其网络应用也越来越多,当所有人使用一条网线时,明显会感觉到网速越来越慢,如果能多添加一条线路接入,那么就可以大大提高上网的2012-10-26
- 思科IOS配置文件的自动备份与回退需要使用到IOS的archive归档配置模式功能,般来说,只有IOS的版本号在12.3(4) <含> 与其之后的版本才带有归档配置模式功能2012-11-18
- 思科路由器一般用于大型的网络环境,它的配置基本都是采用命令行的模式,主要从安全方面考虑的,当到配置一台新的思科路由,多数配置依赖于路由器的类型以及它将服务的用途2012-12-12
- 只要是使用思科路由器的网友,相信对思科专有的CDP肯定不会陌生,它极大方便了我们日常对网络的管理,但有时候CDP也会出错,本篇给就大家介绍一下CDP无法工作故障的解决办2012-11-16
- 本篇介绍的是思科路由器在使用过程中常见的一些故障,以方便大家在遇到故障时,可以迅速的查找出原因所在2012-12-09
- 这篇文章主要介绍了思科路由器的网络访问控制之静态路由配置介绍,本文讲解了什么是网络访问控制、手工配置静态路由等内容,需要的朋友可以参考下2015-03-15
- 进入路由器就有很多的密码,如果说我们把这些密码忘记了,怎么办?我们可以用几个简单的命令来重置路由的密码,需要的朋友可以看看2014-10-30
- ACL可以限制网络流量、提高网络性能,为了保护内网的安全,可以只允许内网访问外网,不允许外网访问内网,这里利用cisco 路由器的自反ACL来实现。2014-09-29
思科路由器怎么设置 Linksys无线路由器设置方法详细图解
思科路由器也可以称之为Linksys路由器,是国内用户使用很多的路由器品牌。那么,思科路由器怎么设置呢?针对此问题,本文就为大家图文详细介绍Linksys无线路由器的设置全过2015-03-26- 每个新的无线路由器都需要进入登陆页面进行某些设置才能正常使用,那么,思科路由器怎么进入登陆页面呢?针对问题,本文就为大家图文介绍Linksys进入登陆页面的方法2015-03-26


最新评论