- 1、本文档共21页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ND Snooping配置
18???????????? ND Snooping配置18.1??????? 理解ND Snooping18.1.1? 概述在IPv6网络中,网络节点使用ND(Neighbor Discovery,邻居发现)协议进行路由器发现与自动配置,重复地址探测,链路层地址解析,邻居可达性探测,链路层地址改变通告和路由重定向等操作。由于ND协议缺乏内在的安全性,因此其面临地址解析攻击和路由信息攻击问题,而通过部署外在的加密认证体系来增加安全性又很复杂。IPv6使用ND协议实现的无状态地址自动配置机制在带来更易用的网络的时,使得无法对网络用户进行有效的监管。ND snooping技术的提出就是为了解决上述问题。其通过监听网络中的ND报文,过滤非法的地址解析报文和路由信息报文,监听网络中的IPv6用户,并将监听到的IPv6用户绑定到接口,以防止IP地址盗用。ND snooping技术还利用了IPv6无状态自动地址配置特性,结合802.1X认证技术和端口安全技术,提供一种接入设备IPv6地址认证手段,且与IPv4安全技术平滑透明的兼容。从而打造一个安全可信的IPv6网络。18.1.2? ND防攻击在使用无状态地址自动配置时,IPv6节点使用路由器公告信息配置接口IPv6地址,并获取直连网段前缀,网关IP地址,链路MTU等信息。路由器还可使用ND重定向报文修改主机路由表中相关路由的下一跳信息。因此攻击者可发送非法的RA报文和重定向报文,修改被攻击主机的路由表信息(例如网关IP地址),从而达到拒绝服务攻击、中间人攻击等目的。此类以欺骗主机路由信息为目的的攻击,我们称之为“路由信息攻击”。IPv6节点单播通讯时,首先使用ND协议进行地址解析,以获取邻居节点的链路层地址,然后再用解析到的链路层地址封装帧发送。ND协议中的5类报文都可携带链路层地址信息,且接收节点认为其都是可信的,因此攻击者可发送欺骗性ND报文,修改被攻击节点的邻居表中的IP地址与链路层地址对应关系,从而达到拒绝服务攻击、中间人攻击等目的。此类以欺骗节点IP地址与链路层地址对应关系为目的的攻击,我们称之为“地址解析攻击”。为了解决上述两类攻击问题,ND Snooping特性将网络设备的接口划分为trust接口和untrust接口。trust接口用于接Router或服务器等可信节点,untrust接口用于接用户PC等不可信任节点。对于trust接口接收到的ND报文可任意通过,而对于untrust接口上接收到的重定向报文和RA报文一律丢弃,这样就防止了路由信息攻击。对于untrust接口上接收到的RS/NS/NA报文,则要检查其合法性。对于不合法的RS/NS/NA报文则一律丢弃,这样就防止了地址解析攻击。RS/NS/NA报文合法性通过检查其(源IP地址/Target IP地址,VID,MAC地址,输入接口)四元素的匹配关系判定。主机节点四元素的匹配关系由“IPv6+MAC绑定”,“DHCPv6 Snooping”和下文提到的“无状态配置用户监听”几个特性共同提供。即若要进行防ND地址解析攻击,需开启上述几个特性中至少一个。若从Untrust接口上接收到NA报文中携带路由器才能设置的信息(R位被设置),也认为其是非法的。对所有主机节点的ND报文进行安全性检查自然就防御了网关地址解析攻击,若您只想防网关地址解析攻击,请参见“ND自动防网关攻击”章节。防ND路由信息攻击则与上述几个特性无关。您可以通过命令开关ND防地址解析攻击功能,但ND防路由信息攻击随ND Snooping特性的开启而始终开启。18.1.3? ND自动防网关攻击对网关的地址解析欺骗是最常见的攻击手段,且造成的影响是最大的,因此解决了网关的地址解析欺骗攻击问题,就解决网络中的绝大多数地址解析攻击问题。同时,仅进行防网关攻击,可有效的节省系统资源。为了方便使用,ND Snooping特性除了支持手动配置网关信息,还支持自动获取网关信息。网关是网络中的关键节点之一,ND snooping功能支持“ND仅防关键节点地址解析攻击”特性,即对untrust口上接收到的ND报文,仅检查其是否是假冒关键节点的ND报文,不检查其是否是假冒非关键节点的ND报文,对于假冒报文一律丢弃,从而可以大大减轻网络设备的CPU负载,并减少设备资源消耗和对其它安全特性的依赖性(如“ND防攻击”中所提到的几个特性)。网关信息的获取有自动方式和手动方式,获取的网关信息会自动的成为关键节点信息,从而可实现ND仅防网关地址解析攻击。在使用自动获取网关信息时,ND Snooping特性可通过监听网络中的RA报文,自动学习到得网关信息,若网关发生改变,ND Snooping可自动更新,整个过程对网络管理员透明,不需要特殊配置。若您使用手工配置IPv6网络,则可手工添加网关
您可能关注的文档
- 第三单元 名胜游踪.doc
- 增员的途径预技巧.ppt
- 川版初中信息技术七、八年级下册教材、教法分析.doc
- 练习六 函数与方程.doc
- 第四章 连铸工艺.ppt
- 16.圆复习.ppt
- 经验分享:呼叫中心的绩效设计与管理.doc
- 实验考试111111111.doc
- 品德与生活试题14.doc
- 以实际行动迎接十七大的胜利召开.doc
- 瓦斯防治培训课件.pptx
- 高考化学一轮复习(全国版) 第6章 第36讲 多池、多室的电化学装置 课件.pptx
- 高考化学一轮复习 专项训练 晶胞的结构与物质的性质(解析版).docx
- 高考化学一轮复习 专项训练 化学与传统文化、STSE(解析版).docx
- 高考化学一轮复习 专项训练 离子的检验和推断(解析版).docx
- 高考化学一轮复习(全国版) 第7章 第37讲 化学反应速率 课件.pptx
- 高考化学一轮复习(全国版) 第7章 第37讲 热点强化12 化学反应历程、机理的分析应用 课件.pptx
- 高考化学一轮复习(全国版) 第6章 第35讲 电解原理的综合应用 课件.pptx
- 高考化学一轮复习 专项训练 离子的检验和推断(原卷版).docx
- 高考化学一轮复习 专项训练 离子方程式的正误判断(原卷版).docx
最近下载
- 人乳头瘤病毒感染护理.pptx VIP
- 压疮品管圈成果汇报PPT幻灯片.ppt VIP
- 车险承保方案.pdf VIP
- 中华民族共同体概论教案合集(第一讲-第十六讲)附《中华民族共同体概论》课程大纲.doc VIP
- “中华民族共同体概论”课程教学与建设关键问题探讨.docx VIP
- 诸侯纷争与变法运动【课件】.pptx VIP
- 中国高血压防治指南(2024年修订版)_中国高血压防治指南修订委员会__.pdf VIP
- “扬子石化杯”2024年第38届中国化学奥林匹克(江苏赛区)初赛化学.pdf VIP
- 民事诉讼法中案外第三人对执行的异议之诉.pdf VIP
- “扬子石化杯”2024年第38届中国化学奥林匹克(江苏赛区)初赛化学试卷含答案.pdf VIP
文档评论(0)