局域網(wǎng)IP地址非法使用處理問(wèn)題
發(fā)表時(shí)間:2023-07-16 來(lái)源:明輝站整理相關(guān)軟件相關(guān)文章人氣:
[摘要]在大多數(shù)局域網(wǎng)的運(yùn)行管理工作中, 網(wǎng)絡(luò)管理員負(fù)責(zé)管理用戶IP地址的分配, 用戶通過(guò)正確地注冊(cè)后才被認(rèn)為是合法用戶。 在局域網(wǎng)上任何用戶使用未經(jīng)授權(quán)的IP地址都應(yīng)視為IP非法使用。 但在Windo...
在大多數(shù)局域網(wǎng)的運(yùn)行管理工作中, 網(wǎng)絡(luò)管理員負(fù)責(zé)管理用戶IP地址的分配, 用戶通過(guò)正確地注冊(cè)后才被認(rèn)為是合法用戶。 在局域網(wǎng)上任何用戶使用未經(jīng)授權(quán)的IP地址都應(yīng)視為IP非法使用。 但在Windows操作系統(tǒng)中, 終端用戶可以自由修改IP地址的設(shè)置, 從而產(chǎn)生了IP地址非法使用的問(wèn)題。 改動(dòng)后的IP地址在局域網(wǎng)中運(yùn)行時(shí)可能出現(xiàn)的情況如下。
a. 非法的IP地址即IP地址不在規(guī)劃的局域網(wǎng)范圍內(nèi)。
b.重復(fù)的IP地址與已經(jīng)分配且正在局域網(wǎng)運(yùn)行的合法的IP地址發(fā)生資源沖突, 使合法用戶無(wú)法上網(wǎng)。
c.冒用合法用戶的IP地址當(dāng)合法用戶不在線時(shí), 冒用其IP地址聯(lián)網(wǎng), 使合法用戶的權(quán)益受到侵害。
1 IP地址非法使用的動(dòng)機(jī)?
IP地址的非法使用問(wèn)題, 不是普通的技術(shù)問(wèn)題, 而是一個(gè)管理問(wèn)題。 只有找到其存在的理由, 根除其存在的基礎(chǔ), 才可能從根本上杜絕其發(fā)生。 分析非法使用者的動(dòng)機(jī)有以下幾種情況:
a. 干擾、破壞網(wǎng)絡(luò)服務(wù)器和網(wǎng)絡(luò)設(shè)備的正常運(yùn)行。
b. 企圖擁有被非法使用的IP地址所擁有的特權(quán)。 最典型的, 就是因特網(wǎng)訪問(wèn)權(quán)限。
c. 因機(jī)器重新安裝、臨時(shí)部署等原因, 無(wú)意中造成的非法使用。
2 非法使用方法
2.1 靜態(tài)修改IP地址配置 用戶在配置TCP/IP選項(xiàng)時(shí), 使用的不是管理員分配的IP地址, 就形成了IP地址的非法使用。
2.2 同時(shí)修改MAC地址和IP地址
非法用戶還有可能將一臺(tái)計(jì)算機(jī)的IP地址和MAC地址都改為另一臺(tái)合法主機(jī)的IP地址和MAC地址。 他們可以使用允許自定義MAC地址的網(wǎng)卡或使用軟件修改MAC地址。
2.3 IP電子欺騙
IP電子欺騙是偽造某臺(tái)主機(jī)IP地址的技術(shù)。 它通常需要編程來(lái)實(shí)現(xiàn)。 通過(guò)使用SOCKET編程, 發(fā)送帶有假冒的源IP地址的IP數(shù)據(jù)包
3 管理員的技術(shù)手段
3.1 靜態(tài)ARP表的綁定
對(duì)于靜態(tài)修改IP地址的問(wèn)題, 可以采用靜態(tài)路由技術(shù)加以解決, 即IP-MAC地址綁定。 因?yàn)樵谝粋(gè)網(wǎng)段內(nèi)的網(wǎng)絡(luò)尋址不是依靠IP地址而是物理地址。 IP地址只是在網(wǎng)際之間尋址使用的。 因此作為網(wǎng)關(guān)的路由器上有IP-MAC的動(dòng)態(tài)對(duì)應(yīng)表, 這是由ARP協(xié)議生成并維護(hù)的。 配置路由器時(shí), 可以指定靜態(tài)的ARP表, 路由器會(huì)根據(jù)靜態(tài)的ARP表檢查數(shù)據(jù)包, 如果不能對(duì)應(yīng), 則不進(jìn)行數(shù)據(jù)轉(zhuǎn)發(fā)。
該方法可以阻止非法用戶在不修改MAC地址的情況下, 冒用IP地址進(jìn)行跨網(wǎng)段的訪問(wèn)。
3.2 交換機(jī)端口綁定
借助交換機(jī)的端口—MAC地址綁定功能可以解決非法用戶修改MAC地址以適應(yīng)靜態(tài)ARP表的問(wèn)題。 可管理的交換機(jī)中都有端口—MAC地址綁定功能。 使用交換機(jī)提供的端口地址過(guò)濾模式, 即交換機(jī)的每一個(gè)端口只具有允許合法MAC地址的主機(jī)通過(guò)該端口訪問(wèn)網(wǎng)絡(luò), 任何來(lái)自其它MAC地址的主機(jī)的訪問(wèn)將被拒絕。
3.3 VLAN劃分
嚴(yán)格來(lái)說(shuō), VLAN劃分不屬于技術(shù)手段, 而是管理與技術(shù)結(jié)合的手段。 將具有相近權(quán)限的IP地址劃分到同一個(gè)VLAN, 設(shè)置路由策略, 可以有效阻止非法用戶冒用其他網(wǎng)段的IP地址的企圖。
3.4 與應(yīng)用層的身份認(rèn)證相結(jié)合
避免采用針對(duì)IP地址的直接授權(quán)的管理模式, 綜合運(yùn)用用戶名、口令、加密、VPN及其他應(yīng)用層的身份認(rèn)證機(jī)制, 構(gòu)成多層次的嚴(yán)密的安全體系, 可以有效降低IP地址非法使用所帶來(lái)的危害。
4 管理建議
a.普通用戶明白非法使用IP地址所產(chǎn)生的危害和處罰措施, 制定并實(shí)施嚴(yán)格的IP地址管理制度, 包括:IP地址申請(qǐng)和發(fā)放流程, IP地址變更流程, 臨時(shí)IP地址分配流程, 機(jī)器MAC地址登記管理, IP地址非法使用的處罰制度。
b.非法使用IP的行為, 總是內(nèi)部網(wǎng)絡(luò)少數(shù)人的行為。 因此, 對(duì)于已經(jīng)建成的網(wǎng)絡(luò), 管理員要根據(jù)當(dāng)前存在的問(wèn)題, 有針對(duì)性的運(yùn)用技術(shù)措施, 重點(diǎn)阻止個(gè)別用戶的非法行為。
c. 劃分VLAN時(shí), 兼顧可管理性和易用性。 在不增加網(wǎng)絡(luò)復(fù)雜性的前提下, 充分運(yùn)用VLAN的劃分手段, 將權(quán)限相近的用戶劃分到同一個(gè)VLAN內(nèi), 弱化非法使用同網(wǎng)段IP地址所帶來(lái)的利益。
d. 部署網(wǎng)絡(luò)管理系統(tǒng)。 網(wǎng)絡(luò)管理軟件可以實(shí)現(xiàn)靜態(tài)ARP表綁定的初始化操作, 避免網(wǎng)絡(luò)管理員的大量重復(fù)性勞動(dòng)。 網(wǎng)絡(luò)管理軟件的日常監(jiān)視和日志功能, 可以及時(shí)有效的發(fā)現(xiàn)網(wǎng)絡(luò)中的IP地址變化、MAC地址變化、交換機(jī)端口改變等異常行為, 幫助網(wǎng)絡(luò)管理員查找網(wǎng)絡(luò)故障的根源。 同時(shí), 網(wǎng)絡(luò)管理員還可以借助網(wǎng)管系統(tǒng), 很方便的管理網(wǎng)絡(luò)交換機(jī), 針對(duì)個(gè)別問(wèn)題突出的用戶, 進(jìn)行交換機(jī)端口綁定操作, 禁止其修改MAC地址。
e. 與應(yīng)用層的身份認(rèn)證相結(jié)合, 建立完整嚴(yán)密的多層次的安全認(rèn)證體系, 弱化IP地址在身份認(rèn)證體系中的重要性。 與IP地址非法使用的問(wèn)題類似, 用戶名和口令也屬于容易盜用的資源, 建議有條件的單位采用指紋鼠標(biāo)等先進(jìn)的身份認(rèn)證系統(tǒng), 強(qiáng)化重要系統(tǒng)的安全強(qiáng)度。
5 結(jié)束語(yǔ)
內(nèi)部人員非法使用IP地址, 并不是為了進(jìn)行侵入和破壞, 而是為了謀取某些特定的權(quán)限和利益。 網(wǎng)絡(luò)管理員除有法律手段和技術(shù)手段, 還擁有各種內(nèi)部管理手段。 如果單純使用技術(shù)手段來(lái)防范IP地址的非法使用, 必然產(chǎn)生高昂的系統(tǒng)投資成本和人員開(kāi)支。 因此, 只有綜合運(yùn)用管理手段和技術(shù)手段, 來(lái)處理IP地址非法使用問(wèn)題, 才能實(shí)現(xiàn)高可靠性的系統(tǒng)運(yùn)行與低成本的管理維護(hù)的統(tǒng)一。
上面是電腦上網(wǎng)安全的一些基礎(chǔ)常識(shí),學(xué)習(xí)了安全知識(shí),幾乎可以讓你免費(fèi)電腦中毒的煩擾。