国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網(wǎng)管 > 局域網(wǎng) > 正文

局域網(wǎng)IP地址的非法使用問題解決方法

2019-11-05 03:04:02
字體:
供稿:網(wǎng)友

引言

在大多數(shù)局域網(wǎng)的運行治理工作中,網(wǎng)絡(luò)治理員負責(zé)治理用戶ip地址的分配,用戶通過正確地注冊后才被認為是合法用戶。在局域網(wǎng)上任何用戶使用未經(jīng)授權(quán)的IP地址都應(yīng)視為IP非法使用。

但在Windows操作系統(tǒng)中,終端用戶可以自由修改IP地址的設(shè)置,從而產(chǎn)生了IP地址非法使用的問題。改動后的IP地址在局域網(wǎng)中運行時可能出現(xiàn)的情況如下。

a. 非法的IP地址即IP地址不在規(guī)劃的局域網(wǎng)范圍內(nèi)。

b.重復(fù)的IP地址與已經(jīng)分配且正在局域網(wǎng)運行的合法的IP地址發(fā)生資源沖突,使合法用戶無法上網(wǎng)。

c.冒用合法用戶的IP地址當(dāng)合法用戶不在線時,冒用其IP地址聯(lián)網(wǎng),使合法用戶的權(quán)益受到侵害。

1 IP地址非法使用的動機

IP地址的非法使用問題,不是普通的技術(shù)問題,而是一個治理問題。只有找到其存在的理由,根除其存在的基礎(chǔ),才可能從根本上杜絕其發(fā)生。分析非法使用者的動機有以下幾種情況:

a. 干擾、破壞網(wǎng)絡(luò)服務(wù)器和網(wǎng)絡(luò)設(shè)備的正常運行。

b. 企圖擁有被非法使用的IP地址所擁有的特權(quán)。最典型的,就是因特網(wǎng)訪問權(quán)限。

c. 因機器重新安裝、臨時部署等原因,無意中造成的非法使用。

2 非法使用方法

2.1 靜態(tài)修改IP地址配置 用戶在配置TCP/IP選項時,使用的不是治理員分配的IP地址,就形成了IP地址的非法使用。

2.2 同時修改MAC地址和IP地址

非法用戶還有可能將一臺計算機的IP地址和MAC地址都改為另一臺合法主機的IP地址和MAC地址。他們可以使用答應(yīng)自定義MAC地址的網(wǎng)卡或使用軟件修改MAC地址。

2.3 IP電子欺騙

IP電子欺騙是偽造某臺主機IP地址的技術(shù)。它通常需要編程來實現(xiàn)。通過使用SOCKET編程,發(fā)送帶有假冒的源IP地址的IP數(shù)據(jù)包

3 治理員的技術(shù)手段

3.1 靜態(tài)ARP表的綁定

對于靜態(tài)修改IP地址的問題,可以采用靜態(tài)路由技術(shù)加以解決,即IP-MAC地址綁定。因為在一個網(wǎng)段內(nèi)的網(wǎng)絡(luò)尋址不是依靠IP地址而是物理地址。IP地址只是在網(wǎng)際之間尋址使用的。因此作為網(wǎng)關(guān)的路由器上有IP-MAC的動態(tài)對應(yīng)表,這是由ARP協(xié)議生成并維護的。配置路由器時,可以指定靜態(tài)的ARP表,路由器會根據(jù)靜態(tài)的ARP表檢查數(shù)據(jù)包,假如不能對應(yīng),則不進行數(shù)據(jù)轉(zhuǎn)發(fā)。

該方法可以阻止非法用戶在不修改MAC地址的情況下,冒用IP地址進行跨網(wǎng)段的訪問。

3.2 交換機端口綁定

借助交換機的端口—MAC地址綁定功能可以解決非法用戶修改MAC地址以適應(yīng)靜態(tài)ARP表的問題。可治理的交換機中都有端口—MAC地址綁定功能。使用交換機提供的端口地址過濾模式,即交換機的每一個端口只具有答應(yīng)合法MAC地址的主機通過該端口訪問網(wǎng)絡(luò),任何來自其它MAC地址的主機的訪問將被拒絕。

3.3 VLAN劃分

嚴格來說,VLAN劃分不屬于技術(shù)手段,而是治理與技術(shù)結(jié)合的手段。將具有相近權(quán)限的IP地址劃分到同一個VLAN,設(shè)置路由策略,可以有效阻止非法用戶冒用其他網(wǎng)段的IP地址的企圖。

3.4 與應(yīng)用層的身份認證相結(jié)合

避免采用針對IP地址的直接授權(quán)的治理模式,綜合運用用戶名、口令、加密、VPN及其他應(yīng)用層的身份認證機制,構(gòu)成多層次的嚴密的安全體系,可以有效降低IP地址非法使用所帶來的危害。

4 治理建議

a.普通用戶明白非法使用IP地址所產(chǎn)生的危害和處罰措施,制定并實施嚴格的IP地址治理制度,包括:IP地址申請和發(fā)放流程,IP地址變更流程,臨時IP地址分配流程,機器MAC地址登記治理,IP地址非法使用的處罰制度。

b.非法使用IP的行為,總是內(nèi)部網(wǎng)絡(luò)少數(shù)人的行為。因此,對于已經(jīng)建成的網(wǎng)絡(luò),治理員要根據(jù)當(dāng)前存在的問題,有針對性的運用技術(shù)措施,重點阻止個別用戶的非法行為。

c. 劃分VLAN時,兼顧可治理性和易用性。在不增加網(wǎng)絡(luò)復(fù)雜性的前提下,充分運用VLAN的劃分手段,將權(quán)限相近的用戶劃分到同一個VLAN內(nèi),弱化非法使用同網(wǎng)段IP地址所帶來的利益。

d. 部署網(wǎng)絡(luò)治理系統(tǒng)。網(wǎng)絡(luò)治理軟件可以實現(xiàn)靜態(tài)ARP表綁定的初始化操作,避免網(wǎng)絡(luò)治理員的大量重復(fù)性勞動。網(wǎng)絡(luò)治理軟件的日常監(jiān)視和日志功能,可以及時有效的發(fā)現(xiàn)網(wǎng)絡(luò)中的IP地址變化、MAC地址變化、交換機端口改變等異常行為,幫助網(wǎng)絡(luò)治理員查找網(wǎng)絡(luò)故障的根源。同時,網(wǎng)絡(luò)治理員還可以借助網(wǎng)管系統(tǒng),很方便的治理網(wǎng)絡(luò)交換機,針對個別問題突出的用戶,進行交換機端口綁定操作,禁止其修改MAC地址。

e. 與應(yīng)用層的身份認證相結(jié)合,建立完整嚴密的多層次的安全認證體系,弱化IP地址在身份認證體系中的重要性。與IP地址非法使用的問題類似,用戶名和口令也屬于輕易盜用的資源,建議有條件的單位采用指紋鼠標(biāo)等先進的身份認證系統(tǒng),強化重要系統(tǒng)的安全強度。

5 結(jié)束語

內(nèi)部人員非法使用IP地址,并不是為了進行侵入和破壞,而是為了謀取某些特定的權(quán)限和利益。網(wǎng)絡(luò)治理員除有法律手段和技術(shù)手段,還擁有各種內(nèi)部治理手段。假如單純使用技術(shù)手段來防范IP地址的非法使用,必然產(chǎn)生高昂的系統(tǒng)投資成本和人員開支。因此,只有綜合運用治理手段和技術(shù)手段,來處理IP地址非法使用問題,才能實現(xiàn)高可靠性的系統(tǒng)運行與低成本的治理維護的統(tǒng)一。




上一篇:在Linux下掛載Windows局域網(wǎng)的資源

下一篇:網(wǎng)管心得:優(yōu)化網(wǎng)絡(luò)性能給局域網(wǎng)提速

發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
學(xué)習(xí)交流
熱門圖片

新聞熱點

疑難解答

圖片精選

網(wǎng)友關(guān)注

主站蜘蛛池模板: 金堂县| 龙江县| 三门县| 通渭县| 聊城市| 河西区| 土默特右旗| 兴城市| 盐山县| 西充县| 甘南县| 瑞金市| 遵义县| 保山市| 和林格尔县| 虞城县| 梅州市| 西林县| 胶南市| 论坛| 林甸县| 屯昌县| 樟树市| 怀集县| 邢台市| 祁阳县| 治多县| 承德市| 文登市| 壤塘县| 乌苏市| 萝北县| 顺义区| 榆中县| 昌宁县| 乳源| 上杭县| 东乡族自治县| 读书| 南通市| 惠来县|