范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

思科IOS防止遭受IP地址欺骗攻击的方法有哪些?

  IP欺骗技术就是伪造某台主机的IP 地址的技术。通过IP地址的伪装使得某台主机能够伪装另外的一台主机,而这台主机往往具有某种特权或者被另外的主机所信任。在一次典型的地址欺骗尝试中,攻击者只是简单地伪装源数据包使其看起来是内自于内部网络。下面谈一下怎样利用思科IOS防止你公司的网络遭到这种攻击。
  互联网操作系统(IOS)是思科特有的核心软件数据包,主要在思科路由器和交换机上实现,特别是可用它配置Cisco路由器硬件,令其将信息从一个网络路由或桥接至另一个网络。可以毫不客气地说,I0S是思科路由器产品的动力之源。那么怎样利用思科IOS防止IP欺骗呢?
  阻止IP地址
  防止IP欺骗的第一步就是阻止能造成风险的IP地址。虽然攻击者可以欺骗任何IP地址,最常被欺骗的IP地址是私有IP地址(请参考RFC1918)和其它类型的共享/特别的IP地址。
  例如,笔者就阻止如下的IP地址(后面紧跟着其子网掩码)从Internet访问本机:
  ·10.0.0.0(255.0.0.0)
  ·172.16.0.0(255.240.0.0)
  ·192.168.0.0(255.255.0.0)
  ·127.0.0.0(255.0.0.0)
  ·224.0.0.0(224.0.0.0)
  ·169.254.0.0(255.255.0.0)
  以上所列示的是私有的在互联网上不可路由的IP地址,抑或是用于其它目的的IP地址,因此不应出现在互联网上。如果来自互联网的通信以其中某个IP地址为源地址,必定是欺骗性的通信。
  此外,其它常被欺骗的IP地址是那些你的组织使用的任何内部IP地址。如果你正使用全部的私有IP地址,那你的范围就应该属于以上所列示的IP地址。然而,如果你正使用自己的公有IP地址范围,你就应该将其加入到以上列表中。
  实施访问控制列表(ACL)
  最简单的防止欺骗的方法就是对所有的互联网通信使用一个进入过滤器。进入过滤器会丢弃源地址为以上所列地址的任何数据包。换句话说,就是创建一个ACL(access control list),使之丢弃所有进入的网络的源地址为上述列表中IP地址的数据包。
  下面是一个配置的例子:
  复制代码
  代码如下:
  Router# conf t
  Enter configuration commands, one per line. End with CNTL/Z.
  Router(config)# ip access-list ext ingress-antispoofRouter(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 anyRouter(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 anyRouter(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 anyRouter(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 anyRouter(config-ext-nacl)# permit ip any anyRouter(config-ext-nacl)# exit
  Router(config)#int s0/0
  Router(config-if)#ip access-group ingress-antispoof in互联网服务供应商(ISP)必须在其网络中使用这样的过滤,这一点是在RFC 2267中定义的。注意此ACL操作中包含"permit ip any any".在现实世界中,你可能会在路由器中有一个正式的防火墙,用以保护内部LAN.
  当然,你可以将此方法用于过滤所有进入本机所在子网的、来自网络内部其它子网的数据包,以确保不在某子网内的任何人不会将欺骗性的数据通信传到其它网络。你也可以实施一个"转出ACL"来防止内部网络从其它网络实施IP地址欺骗。不过,请记住,这仅是你全局网络安全策略的一个局部而已。
  使用反向路径转发(IP验证)
  另一个保护网络免受IP地址欺骗的方法是反向路径转发(RPF),即IP验证。在思科的IOS中,用于反向路径转发(RPF)的命令是以"ip verify"开始的。
  RPF在工作起来就象一个反垃圾邮件解决方案的部分功能一样,该功能部分收到进入的电子邮件消息,找到源电子邮件的源地址,然后到发送服务器上执行一个检查操作,确定发送者是否真的存在于发送消息的服务器上。如果发送者不存在,服务器就丢弃此电子邮件消息,因为它极有可能是一个垃圾邮件。
  RPF对数据包作出相似的操作。它取出所收到的来自互联网的某个数据包的源地址,查看在路由器的路由表中是否存在一个路由可以应答此数据包。如果路由表中没有路由来作为返回给源IP地址的数据包的应答,那么就是有人发送了欺骗性数据包,路由器就丢弃这个数据包。
  下面展示怎样在路由器中配置反向地址转发:
  复制代码
  代码如下:
  Router(config)# ip cef
  Router(config)# int serial0/0
  Router(config-if)# ip verify unicast reverse-path
  通过以上的三种方法来保护私有网络免受攻击者的侵害。谢谢阅读,希望能帮到大家,我们会努力分享更多优秀的文章。

苹果电脑怎么设置锁屏密码苹果电脑设置锁屏密码需要前往系统偏好设置,点击安全性与隐私,然后点击该页面左下角锁头图标,输入登录密码将其解锁,勾选进入睡眠或开始屏幕保护程序要求输入密码选项,将要求输入密码的时间台式电脑怎么设置密码锁屏首先点击电脑系统的开始按钮,找到控制面板,找到用户账户选项,点击进入界面进行添加密码操作然后点击创建密码,前两项是输入密码和确认密码操作。完成之后点击创建密码即可完成密码的创建。具怎么看自己电脑配置怎么看自己电脑配置我们买电脑最关心的就是我们的电脑配置问题,我们买的电脑是否和商家介绍的一样,是否电脑不是想象中的配置或被人换过硬件都是我们很关心的问题,所以我们买回电脑之后首先要手机连不上电脑怎么办手机连不上电脑怎么办日常生活中,手机连接电脑使用是很常用的事情,但万一出现手机连不上电脑的情况,该怎么办呢?下面就一起来解决这个问题。手机助手系列软件最新版本下载17。78MB36硬盘数据恢复步骤硬盘数据恢复教程硬盘数据恢复步骤硬盘数据恢复教程什么产品用久了都会出现问题,平时一直使用的电脑突然发生故障,导致硬盘所有数据都不能读取,那么该怎么办呢?不要着急,其实方法很简单,只要对硬盘数据恢复怎么看电脑是32位还是64位怎么看电脑是32位还是64位相信大家都遇到过这样的问题在安装系统的时候会询问你的计算机是32位还是64位?这时候大家都一头雾水了,究竟怎么看电脑是32位还是64位?其实方法很简单,电脑为什么会蓝屏?电脑蓝屏死机的处理办法图文教程相信不少人都曾经试过在工作过程中或进行某些操作的时候突然间电脑蓝屏了,尤其是重要文件还没保存的时候,碰上电脑蓝屏往往让人抓狂不已,那电脑为什么会蓝屏?电脑蓝屏死机的处理办法有哪些?电脑为什么蓝屏?电脑蓝屏原因及解决方法电脑蓝屏一直是电脑使用者们最头疼的电脑问题之一,因为电脑蓝屏问题可大可小,如果是小问题,一般只需强制性开机重启即可解决,但如果大问题那就比较麻烦了,造成电脑的蓝屏的原因有很多,例如电脑为什么会自动重启?电脑重启怎么办现在无论是上班上学还是我们日常生活等等都会使用电脑,我们可以使用电脑上网聊天工作等等,但是如果正当我们工作的时候电脑突然重启了,这样可能我们做的很多重要工作如果没有保存将会是很麻烦为什么开机总是自检?电脑开机总是蓝屏自检解决方法电脑每次开机都需要自检,平时也没有非法关机也是同样的情况,怎么办?为什么开机总是自检?有的时候电脑莫名其妙地隔三差五就自检,少则几分钟,多则几十分钟,甚至更久,多少让人难以忍受。下电脑为什么会发出噪音电脑主机产生噪音的原因介绍相信大家或多或少都经历过电脑噪音的痛苦,而这些噪音也有所不同,有的是嗡嗡响,有的是吱吱叫。其实我们只要搞清楚了电脑哪些配件可能会发出噪音,就可以对症下药来解决这个问题。下面我们先来
索尼a6000配什么镜头好索尼a6000使用教程图文微单相机小巧方便携带,功能多,更显专业,为不少摄影爱好者的心头好。索尼在微单相机的表现一直非常出色,很多款微单相机上市后都引起人们购买的热潮,索尼a6000就是一款不错的单品。索尼索尼nex5n电池介绍及最新报价单反相机是相机中最为专业的相机,它能够拍摄出许多唯美的照片,也是摄影爱好者极致的追求。但是单反相机比较大型,要是男士还可以支撑,对于女生来说,用单方相机虽然很有型,但久了对手臂也会索尼NEX3N支持打印吗索尼NEX3N不支持PictBridge打印。索尼NEX3N配备了一块3。0英寸46万像素的180ordm可翻折寸XtraFine液晶屏,翻转式屏幕方便随时进行自拍,显示效果中规中索尼NEX5N支持自拍吗索尼NEX5N支持自拍功能,2或10秒延时,连续自拍为10秒后3张5张。索尼NEX5N(单机)系列评测论坛报价网购实价索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单索尼NEX5N支持手动模式吗索尼NEX5N支持手动模式,带全手动功能。索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单。外观上,索尼NEX5N基本上保持了前代NEX5的整体造像,新加入了纯白色外索尼NEX5N支持CF卡吗索尼NEX5N不支持CF卡,支持SD卡,SDHC卡,SDXC卡和MSProHGDuo记忆棒。索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单。外观上,索尼NEX5N基索尼NEX5N支持索尼记忆棒吗索尼NEX5N支持SD卡,SDHC卡,SDXC卡和MSProHGDuo记忆棒。索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单。外观上,索尼NEX5N基本上保持了前代索尼NEX5N支持防抖吗索尼NEX5N支持镜头防抖。索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单。外观上,索尼NEX5N基本上保持了前代NEX5的整体造像,新加入了纯白色外壳供用户选择。索尼NEX3N的连拍速度是多少索尼NEX3N支持连拍,连拍速度是4张秒。索尼NEX3N配备了一块3。0英寸46万像素的180ordm可翻折寸XtraFine液晶屏,翻转式屏幕方便随时进行自拍,显示效果中规中矩。索尼NEX5N机身内存是多少索尼NEX5N机身内存是8MB。索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单。外观上,索尼NEX5N基本上保持了前代NEX5的整体造像,新加入了纯白色外壳供用户选索尼NEX5N曝光补偿是多少索尼NEX5N曝光补偿是plusmn2级,以13级增减。索尼NEX5N是2011年8月发布的一款替代经典NEX5的微单。外观上,索尼NEX5N基本上保持了前代NEX5的整体造像,新