思科路由器IP源地址的攻擊的解決方案
發(fā)布時(shí)間:2012-11-12 11:19:57 作者:佚名
我要評(píng)論

IP源地址欺騙可以應(yīng)用在多種不同的攻擊方式中,例如TCP SYN flooding、UDP flooding、ICMP flooding等,偽造的源地址可以是不存在的地址,或者是最終攻擊目標(biāo)的地址

一、在UDP flooding中,攻擊者則是通過連接目標(biāo)系統(tǒng)的changen端口到偽造源地址指向的主機(jī)的echo端口,導(dǎo)致changen端口產(chǎn)生大量的隨機(jī)字符到echo端口,而echo端口又將接收到的字符返回,最后導(dǎo)致兩個(gè)系統(tǒng)都因耗盡資源而崩潰。
二、為了防御UDP flooding,我們必須防止路由器的診斷端口或服務(wù)向管理域之外的區(qū)域開放,如果不需要使用這些端口或者服務(wù),應(yīng)該將其關(guān)閉,防止IP源地址欺騙的最有效方法就是驗(yàn)證源地址的真實(shí)性,在Cisco路由器上,我們可以采用下列兩種方法:
1、在網(wǎng)絡(luò)邊界實(shí)施對(duì)IP源地址欺騙的過濾,阻止IP源地址欺騙的一個(gè)最簡(jiǎn)單有效的方法是通過在邊界路由器使用向內(nèi)的訪問列表,限制下游網(wǎng)絡(luò)發(fā)進(jìn)來的數(shù)據(jù)包確實(shí)是在允許接受的地址范圍,不在允許范圍的數(shù)據(jù)將被刪除。同時(shí),為了追溯攻擊者,可以使用log記錄被刪除的數(shù)據(jù)信息 。
2、使用反向地址發(fā)送,使用訪問控制列表在下游入口處做ip限制,是基于下游ip地址段的確定性,但在上游入口處,流入數(shù)據(jù)的ip地址范圍有時(shí)是難于確定的。在無法確定過濾范圍時(shí),一個(gè)可行的方法是使用反向地址發(fā)送。
三、uRPF的工作原理是:當(dāng)路由器在一個(gè)接口上收到一個(gè)數(shù)據(jù)包時(shí),它會(huì)查找CEF(Cisco Express Forward)表,驗(yàn)證是否存在從該接收接口到包中指定的源地址之間的路由,即反向查找路徑,驗(yàn)證其真實(shí)性,如果不存在這樣的路徑就將數(shù)據(jù)包刪除,相比訪問控制列表,uRPF具有很多優(yōu)點(diǎn),例如:耗費(fèi)CPU資源少、可以適應(yīng)路由器路由表的動(dòng)態(tài)變化(因?yàn)镃EF表會(huì)跟隨路由表的動(dòng)態(tài)變化而更新),所以維護(hù)量更少,對(duì)路由器的性能影響較小。
四、在攻擊中,攻擊者將ping數(shù)據(jù)包發(fā)向一個(gè)網(wǎng)絡(luò)的廣播地址,路由器在接收到該廣播包之后,默認(rèn)會(huì)將這個(gè)第三層廣播轉(zhuǎn)換成第二層廣播,而該廣播網(wǎng)段上的所有以太網(wǎng)接口卡在接收到這個(gè)第二層廣播之后,就會(huì)向主機(jī)系統(tǒng)發(fā)出中斷請(qǐng)求,并對(duì)這個(gè)廣播作出回應(yīng),從而消耗了主機(jī)資源,并且做出的回應(yīng)可能造成對(duì)源地址所指目標(biāo)的攻擊,所以,在絕大多數(shù)情況下,應(yīng)該在邊界路由器上禁止定向廣播,使用以下接口命令禁止
五、在絕大部分情況下,是不需要使用路由器的定向廣播功能的,會(huì)使用定向廣播的特例也有,例如,如果一臺(tái)SMB或者NT服務(wù)器需要讓一個(gè)遠(yuǎn)程的LAN能夠看到自己,就必須向這個(gè)LAN發(fā)送定向廣播,但對(duì)于這種應(yīng)用可以通過使用WINS服務(wù)器解決。
六、當(dāng)前絕大部分的操作系統(tǒng)都可以通過特別的設(shè)置,使主機(jī)系統(tǒng)對(duì)于ICMP ECHO廣播不做出回應(yīng),通過阻止網(wǎng)絡(luò)上的主機(jī)對(duì)ICMP ECHO廣播做出回應(yīng),可以阻止該廣播網(wǎng)絡(luò)成為攻擊的幫兇。
總結(jié):通過上面我們可以知道,當(dāng)大量的數(shù)據(jù)涌入一個(gè)接口的時(shí)候,即使使用了訪問策略對(duì)ICMP包進(jìn)行了刪除,接口還是可能會(huì)因?yàn)槊τ诓粩鄤h除大量數(shù)據(jù)而導(dǎo)致接口不能提供正常服務(wù),與被動(dòng)的刪除數(shù)據(jù)相比,一個(gè)主動(dòng)的方法是,在接口上設(shè)置承諾速率限制,將特定數(shù)據(jù)的流量限制在一個(gè)范圍之內(nèi),允許其適量的通過,同時(shí)保證了其它流量的正常通過。
相關(guān)文章
思科路由器設(shè)置多WAN口的要點(diǎn)簡(jiǎn)介
對(duì)于企業(yè)網(wǎng)絡(luò)來說,隨著使用人數(shù)的增加,其網(wǎng)絡(luò)應(yīng)用也越來越多,當(dāng)所有人使用一條網(wǎng)線時(shí),明顯會(huì)感覺到網(wǎng)速越來越慢,如果能多添加一條線路接入,那么就可以大大提高上網(wǎng)的2012-10-26思科路由器交換機(jī)IOS文件自動(dòng)備份與還原設(shè)置教程
思科IOS配置文件的自動(dòng)備份與回退需要使用到IOS的archive歸檔配置模式功能,般來說,只有IOS的版本號(hào)在12.3(4) <含> 與其之后的版本才帶有歸檔配置模式功能2012-11-18- 思科路由器一般用于大型的網(wǎng)絡(luò)環(huán)境,它的配置基本都是采用命令行的模式,主要從安全方面考慮的,當(dāng)?shù)脚渲靡慌_(tái)新的思科路由,多數(shù)配置依賴于路由器的類型以及它將服務(wù)的用途2012-12-12
- 只要是使用思科路由器的網(wǎng)友,相信對(duì)思科專有的CDP肯定不會(huì)陌生,它極大方便了我們?nèi)粘?duì)網(wǎng)絡(luò)的管理,但有時(shí)候CDP也會(huì)出錯(cuò),本篇給就大家介紹一下CDP無法工作故障的解決辦2012-11-16
- 本篇介紹的是思科路由器在使用過程中常見的一些故障,以方便大家在遇到故障時(shí),可以迅速的查找出原因所在2012-12-09
思科路由器的網(wǎng)絡(luò)訪問控制之靜態(tài)路由配置介紹
這篇文章主要介紹了思科路由器的網(wǎng)絡(luò)訪問控制之靜態(tài)路由配置介紹,本文講解了什么是網(wǎng)絡(luò)訪問控制、手工配置靜態(tài)路由等內(nèi)容,需要的朋友可以參考下2015-03-15思科路由器的密碼忘記了用簡(jiǎn)單的命令來重置思科路由器密碼
進(jìn)入路由器就有很多的密碼,如果說我們把這些密碼忘記了,怎么辦?我們可以用幾個(gè)簡(jiǎn)單的命令來重置路由的密碼,需要的朋友可以看看2014-10-30怎樣配置思科路由器自反ACL 實(shí)現(xiàn)網(wǎng)段之間單向訪問?
ACL可以限制網(wǎng)絡(luò)流量、提高網(wǎng)絡(luò)性能,為了保護(hù)內(nèi)網(wǎng)的安全,可以只允許內(nèi)網(wǎng)訪問外網(wǎng),不允許外網(wǎng)訪問內(nèi)網(wǎng),這里利用cisco 路由器的自反ACL來實(shí)現(xiàn)。2014-09-29思科路由器怎么設(shè)置 Linksys無線路由器設(shè)置方法詳細(xì)圖解
思科路由器也可以稱之為Linksys路由器,是國內(nèi)用戶使用很多的路由器品牌。那么,思科路由器怎么設(shè)置呢?針對(duì)此問題,本文就為大家圖文詳細(xì)介紹Linksys無線路由器的設(shè)置全過2015-03-26思科路由器怎么進(jìn)入?Linksys進(jìn)入登陸頁面的方法圖解
每個(gè)新的無線路由器都需要進(jìn)入登陸頁面進(jìn)行某些設(shè)置才能正常使用,那么,思科路由器怎么進(jìn)入登陸頁面呢?針對(duì)問題,本文就為大家圖文介紹Linksys進(jìn)入登陸頁面的方法2015-03-26