网络二层三层典型攻击及防护.doc
《网络二层三层典型攻击及防护.doc》由会员分享,可在线阅读,更多相关《网络二层三层典型攻击及防护.doc(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、二层攻击:MAC 地址相关攻击泛洪攻击:攻击者会制造大量的伪造的MAC地址,使交换机的MAC地址表溢出。原本正常的单播流量,会变成未知单播帧。产生的效果:1 交换机的交换速度大大减慢2 黑客可以通过嗅探器截获用户敏感信息,如Telnet,Ftp等账号密码。欺骗攻击:攻击者通过改变MAC地址,与受害者地址一样,截获受害者信息,使受害者不能连接网络。产生的效果:1 受害者不能上网。2 受害者信息被截获,受害者被冒充。效果图:受攻击前:受攻击后:防护方法:switchport port-securityswitchport port-security violation restrict|prote
2、ct|shudown /处分switchport port-security mac-address 0001.0002.0003 /绑定MAC地址switchport port-security mac-address stiky /动态绑定switchport port-security maxium X /接口最大MAC地址数STP 相关攻击BPDU攻击:发送大量的BPDU信息,消耗交换机资源。产生效果:1 管理员无法登入交换机2 生成树信息絮乱3 网络瘫痪抢占根桥:发送最优根选举信息,成为根桥。产生效果:1 局域网内无法传输数据2 局域网所有数据都经过攻击者,敏感信息被截获效果图:防护
3、方法:1 BPDU防护spanning-tree portfast bpduguard /所有portfast 接口都开启bpduguardint fx/x; spanning-tree bpduguard enable /所在接口开启bpduguarderrdisable recovery cause bpduguard /由bpduguard引起的端口errdisable 恢复errdisable recovery interval 30 /进入errdisable状态30s 后恢复2 BPDU过滤int fx/x;spanning-tree bpdufilter enable /BPDU
4、信息将会被悄无声息地丢掉3 根防护int fx/x;spanning-tree rootguard /开启根防护VLAN攻击双标签vlan跳跃:DstMACSrsMAC8100108100200800DATA当思科交换机收到从VLAN10接口的打着双标签流量,会先把VLAN10标签除去,然后在TRUNK里面传输,实现两个VLAN间的跳跃。但是前提条件是,VLAN10是本地VLAN。产生效果:1 跨VLAN访问2 只是单向性访问防护方法:1 将VLAN1设置为NATIVE VLAN,然后不将任何主机划入VLAN1。2 或:TRUNK上过滤NATIVE VLAN3 或:总是打上TAG。 Vlan
5、dot1q tag nativeInt trunk; switchport trunk native vlan tag.DTP攻击:DTP就是Dynamic Trunk Protocol ,动态的trunk协议。在cisco 2900s,3500s很多版本的IOS都是默认开启的。就是两台交换机之间一接,就自动协商成Trunk口的协议。命令是:switchport mode dynamic desirable|auto|on|off攻击方法:首先攻击者跟交换连接,起Trunk,然后就跨VLAN访问其他VLAN的主机,然后把获取敏感信息。攻击命令:#yersinia dtp attack 2防护方
6、法:1 不用的接口都尽量给shutdown。2 把交换接口模式都改成access。三层攻击:DHCP攻击:DHCP地址耗尽:攻击者向DHCP效劳器伪造多个MAC client地址,申请多个IP,直至DHCP效劳器储藏地址完全耗光。产生的效果:1 效劳器负荷过重2 局域网内主机无法获得IP上网攻击方法:#yersinia DHCP attack 3假冒DHCP效劳器:攻击者耗尽真DHCP效劳器IP之后,自己伪装成DHCP效劳器,分配IP,并且把局域网内主机网关指向自己,自己也开启路由功能。产生的效果:1 局域网内所有主机信息都往一个接口送,某台交换机奔溃2 局域网内所有主机敏感信息可能被截获防护
7、方法:1 端口平安port-security,一个MAC对应一个IP,限制MAC client的数量。2 DHCP Snooping:全局下:ip dhcp snoopingIp dhcp snooping vlanX /监控VLANX的DHCP包状态Int f0/X;switchport mode access;switchport access vlanX /在DHCP效劳器所在接口敲Ip dhcp snooping trust /改为信任端口3 端口绑定:Ip source bingding 0001.0001.000.1 vlan 10 interface f0/X;动态绑定:Ip v
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 三层 典型 攻击 防护
限制150内