思科IOS防止遭受IP地址欺骗攻击的三种办法
发布时间:2023-11-26 15:20:16
IP欺骗技术就是伪造某台主机的IP 地址的技术。通过IP地址的伪装使得某台主机能够伪装另外的一台主机,而这台主机往往具有某种特权或者被另外的主机所信任。在一次典型的地址欺骗尝试中,攻击者只是简单地伪装源数据包使其看起来是内自于内部网络。下面谈一下怎样利用思科IOS防止你公司的网络遭到这种攻击。
互联网操作系统(IOS)是思科特有的核心软件数据包,主要在思科路由器和交换机上实现,特别是可用它配置Cisco路由器硬件,令其将信息从一个网络路由或桥接至另一个网络。可以毫不客气地说,I0S是思科路由器产品的动力之源。那么怎样利用思科IOS防止IP欺骗呢?
阻止IP地址
防止IP欺骗的第一步就是阻止能造成风险的IP地址。虽然攻击者可以欺骗任何IP地址,最常被欺骗的IP地址是私有IP地址(请参考RFC1918)和其它类型的共享/特别的IP地址。
例如,笔者就阻止如下的IP地址(后面紧跟着其子网掩码)从Internet访问本机:
·10.0.0.0(255.0.0.0)
·172.16.0.0(255.240.0.0)
·192.168.0.0(255.255.0.0)
·127.0.0.0(255.0.0.0)
·224.0.0.0(224.0.0.0)
·169.254.0.0(255.255.0.0)
以上所列示的是私有的在互联网上不可路由的IP地址,抑或是用于其它目的的IP地址,因此不应出现在互联网上。如果来自互联网的通信以其中某个IP地址为源地址,必定是欺骗性的通信。
此外,其它常被欺骗的IP地址是那些你的组织使用的任何内部IP地址。如果你正使用全部的私有IP地址,那你的范围就应该属于以上所列示的IP地址。然而,如果你正使用自己的公有IP地址范围,你就应该将其加入到以上列表中。
实施访问控制列表(ACL)
最简单的防止欺骗的方法就是对所有的互联网通信使用一个进入过滤器。进入过滤器会丢弃源地址为以上所列地址的任何数据包。换句话说,就是创建一个ACL(access control list),使之丢弃所有进入的网络的源地址为上述列表中IP地址的数据包。
下面是一个配置的例子:
复制代码
代码如下:
Router# conf t
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)# ip access-list ext ingress-antispoofRouter(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 anyRouter(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 anyRouter(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 anyRouter(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 anyRouter(config-ext-nacl)# permit ip any anyRouter(config-ext-nacl)# exit
Router(config)#int s0/0
Router(config-if)#ip access-group ingress-antispoof in互联网服务供应商(ISP)必须在其网络中使用这样的过滤,这一点是在RFC 2267中定义的。注意此ACL操作中包含"permit ip any any".在现实世界中,你可能会在路由器中有一个正式的防火墙,用以保护内部LAN.
当然,你可以将此方法用于过滤所有进入本机所在子网的、来自网络内部其它子网的数据包,以确保不在某子网内的任何人不会将欺骗性的数据通信传到其它网络。你也可以实施一个"转出ACL"来防止内部网络从其它网络实施IP地址欺骗。不过,请记住,这仅是你全局网络安全策略的一个局部而已。
使用反向路径转发(IP验证)
另一个保护网络免受IP地址欺骗的方法是反向路径转发(RPF),即IP验证。在思科的IOS中,用于反向路径转发(RPF)的命令是以"ip verify"开始的。
RPF在工作起来就象一个反垃圾邮件解决方案的部分功能一样,该功能部分收到进入的电子邮件消息,找到源电子邮件的源地址,然后到发送服务器上执行一个检查操作,确定发送者是否真的存在于发送消息的服务器上。如果发送者不存在,服务器就丢弃此电子邮件消息,因为它极有可能是一个垃圾邮件。
RPF对数据包作出相似的操作。它取出所收到的来自互联网的某个数据包的源地址,查看在路由器的路由表中是否存在一个路由可以应答此数据包。如果路由表中没有路由来作为返回给源IP地址的数据包的应答,那么就是有人发送了欺骗性数据包,路由器就丢弃这个数据包。
下面展示怎样在路由器中配置反向地址转发:
复制代码
代码如下:
Router(config)# ip cef
Router(config)# int serial0/0
Router(config-if)# ip verify unicast reverse-path
通过以上的三种方法来保护私有网络免受攻击者的侵害。谢谢阅读,希望能帮到大家。
猜你喜欢
- iPhone 12 热销当时,小米11发布了!买iPhone 12 mini还是小米11?关于小米11和iPhone 12 mini怎么选的
- 因为还很多小伙伴喜欢运动,所以就会在手机中下载安装Keep运动软件。我们在手机中下载安装Keep软件之后,我们就可以跟着软件中的教程进行科学
- 抖音怎么更换视频封面?抖音是款热门的短视频软件,用户们可分享各种精彩的视频,当我们为视频设置完封面后感觉不好,想进行更换该如何进行操作呢?下
- 如今的支付宝为我们的生活带来了许多方便,支付宝的市民中心更是贴近我们的衣食住行,许多服务直接通过支付宝就能办理,比如当你出门忘记带社保卡,又
- 微信是一个很火的社交软件,可以用来聊天,也可以用来支付,转账和发朋友圈分享自己的生活等;在聊天页面时看不到对方正在输入的原因是什么,现在就让
- 在购买到全新的 iPhone 14 系列手机后,如果需要将旧苹果手机中的数据进行转移,别忘记了苹果官方提供这项“福利”:当用户购买新 iPh
- 近日有购买了 iPhone 12 的用户发现,自己只是在新 iPhone 上登录了自己的 Apple ID,不需要输入密码就可以连接家里或之
- 在微信中群公告是很多用户经常使用的功能,对于很多群主来说,可以通过群公告通知群聊中所有的人,这样就可以不同一个一个再通知了,但是有用户想要知
- 如何用抖音拍摄抢镜效果?抖音是时下非常火爆的短视频app,现在很多人都喜欢在抖音上拍摄一些好玩的视频,例如用抖音拍摄抢镜效果。下面就是用抖音
- 在收到好友发送的重要图片或语音等信息后,不少QQ用户都会将之收藏起来。不过,在QQ主界面似乎并没有看到“收藏”按钮,也没有相关的图标!那么,
- 通过 Apple ID 在 App Store 购买应用等项目后,除付费订阅内容之外,无需再次购买。你可以在 App&n
- 在 iOS 14 以及更新版本中,苹果带来了全新的翻译应用,该应用提供 11 种不同语言的实时翻译。它支持中文,阿拉伯文,英语(美国和英国)
- 随着网上购物平台的发展,越来越多的人除了在网上购买服装以及食物以外,很多人也会选择在网上购买手机、家具等电器用品。在淘宝上,为了迎合大众网上
- 目前抖音平台也是我们所能够观看世界杯的软件之一,除此之外抖音上的世界杯还可以选择各种画质,不过也有一些用户好奇使用抖音看世界杯可以投屏吗?答
- 快手录制视频时如何进行实时变声?快手是热门的直播软件之一,当我们在录制视频时,有时候还想要进行实时变声该如何操作呢?下面小编就来教大家如何在
- 支付宝的蚂蚁森林大家都玩过,最近小编在使用微博旗下的绿洲app时发现,绿洲的水滴功能跟蚂蚁森林集能量有异曲同工的地方,水滴是用户为绿洲贡献价
- 这篇文章主要介绍了鸿蒙系统怎么升级mate30?华为Mate30升级鸿蒙系统步骤教程,很多朋友不知道鸿蒙系统怎么升级mate30,下面小编特
- 抖音APP怎么更换头像?抖音是如今最热门的一款短视频社交软件,用户们可通过分享自己拍摄的视频来吸引粉丝们的关注,但拥有一个好的头像也能够吸引
- 如果您希望 iPhone 桌面看上去更简洁,隐藏一些不常用的应用图标,可以参考如下方法:通过屏幕使用时间功能进行隐藏请注意:通过屏幕使用时间
- 在今早,苹果推出了iOS14.3beta3的系统更新,很多用户都是抱有观望的态度,因为之前就有很多系统版本会造成很多问题,那么很多小伙伴就会