- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
HC120117001DHCP原理讲解
Page* DHCP Snooping(续) DHCP Snooping的应用(2) 中间人攻击和IP/MAC Spoofing攻击原理 DHCP Client 2-2-2 Middle-man 1-1-1 IP/ARP Packets (IP: MAC 1-1-1) IP/ARP Packets (IP: MAC 1-1-1) DHCP Server 3-3-3 查看DHCP Client和DHCP Server的ARP表项,可以看到如下信息: DHCP Client上的ARP表项: 1-1-1 DHCP Server上的ARP表项: 1-1-1 SWA Page* DHCP Snooping(续) DHCP Snooping的应用(2) 中间人攻击和IP/MAC Spoofing攻击解决方法 IP/ARP Packets (IP: MAC 1-1-1) IP/ARP Packets (IP: MAC 1-1-1) DHCP Client 2-2-2 Middle-man 1-1-1 DHCP Server 3-3-3 SWA 为了防止中间人攻击或IP/MAC Spoofing 攻击,可以在交换机上配置DHCP Snooping 功能,使能DHCP Snooping 绑定表功能后,只有接收到的报文的信息和绑定表中的内容一致才会被转发,否则报文将被丢弃。 Page* DHCP Snooping(续) DHCP Snooping的应用(3) 饿死攻击 攻击原理:在饿死攻击方式中,攻击者不断变换物理地址,尝试申请地址池中所有的IP 地址,直到耗尽DHCP Server 地址池中的地址,导致其他正常用户无法获得地址。 解决方案:通过MAC 地址限制功能可以防止饿死攻击。通过限制交换机接口上允许学习到的最多MAC 地址数目,防止用户通过变换MAC 地址,大量发送DHCP 请求,同时也限制了一个接口上的用户数目。 Page* DHCP Snooping(续) DHCP Snooping的应用(4) 改变CHADDR 值的饿死攻击 攻击原理:在这种攻击方式中,如果攻击者改变的不是数据帧头部的源MAC,而是改变DHCP 报文中的CHADDR(Client Hardware Address)值来不断申请IP 地址,而交换机仅根据数据帧头部的源MAC 来判断该报文是否合法,那么MAC 地址限制方案不能起作用。 解决方案:可以使用DHCP Snooping 检查DHCP REQUEST 报文中CHADDR 字段的功能。如果该字段跟数据帧头部的源MAC 相匹配,便转发报文;否则,丢弃报文。 Page* DHCP Snooping(续) DHCP Snooping的应用(5) ARP攻击原理 ARP攻击方式:有针对主机的,也有针对网关的;有地址欺骗型的,也有野蛮攻击型的;有来自病毒的攻击,也有来自使用非法软件的人为攻击。 ARP攻击根源:ARP协议本身过于简单和开放,没有任何的安全手段。 ARP攻击危害:ARP地址欺骗攻击一般针对个别或一定范围内的主机进行,危害相对较小。但针对网关设备的大流量ARP DDOS攻击,由于其网络位置的特殊性,将造成大面积用户“掉线”。 Page* DHCP Snooping(续) DHCP Snooping的应用(5) ARP攻击 解决方法 在应用DHCP服务器的组网环境下, 建立可信端口(trust Port),通过监控可信端口的DHCP 报文获得IP/MAC地址绑定表,这是DHCP Check IP/ARP安全检查手段的重要依据。实际上也是一种安全焦点的转移,把ARP安全问题转换为别的安全问题。 DHCP Snooping Chek IP/ARP 依据可信端口上生成的绑定表,过滤掉所有不匹配的IP/ARP报文。大大的提高了防攻击的能力。 Page* 目 录 DHCP 的基本原理 DHCP Snooping DHCP 在S9300上的配置 Page* 目 录 DHCP 在S9300上的配置 3.1 DHCP Relay组网应用 3.2 DHCP Server组网应用 3.3 DHCP Snooping组网应用 Page* DHCP Relay组网应用 DHCP Relay组网场景如下图: S9300 做DHCP Relay,把用户的上线请求报文转发给DHCP Server DHCP Client 0 DHCP client 2 DHCP server DHCP Relay Network A S9300 Network C Network B Network DHCP Client 1 中间可能有多个网络 Page* DHCP R
您可能关注的文档
最近下载
- 2025年秋新人教版三年级上册数学全册教学课件.pptx
- 初中道德与法治统编版七年级上册第三单元 珍爱我们的生命第八课 生命可贵认识生命 (1).pptx
- 长期卧床患者的皮肤护理与预防压疮课件.pptx VIP
- iso-10816-3-2009机械振动标准.docx VIP
- 健康管理学知到智慧树期末考试答案题库2025年上海健康医学院.docx VIP
- (2025秋)部编版二年级语文上册 《 去外婆家》精品教案.pdf VIP
- HD 60364-4-41-2017 国外国际规范.pdf VIP
- 从维熙《秋山寻野》.docx VIP
- 初中道德与法治新人教版七年级上册第三单元《珍爱我们的生命》教案(2024秋).doc VIP
- 居住建筑节能设计标准.pdf VIP
文档评论(0)