调整思路:用交换机解决局域网安全
来源: 作者: 出处:综艺读书 2007-02-10一谈到加强网络安全,大家可能第一反应就是使用“防火墙”,确实,防火墙作为一种比较成熟而且也算是比较传统的网络安全设备,它的这种安全形象已经深入人心,但是,防火墙只是用于阻止外网计算机对内部网络的恶意攻击,并不能包治百病,
|
|
|||
当今网络安全的新形势
有一定网龄的朋友大概都知道,早期的网络攻击和恶意入侵主要来自外网,而且是少部分学习黑客技术的人所为,因此当时哪怕只是通过一个防火墙简单的封堵一些端口,检测一些特征数据包就能实现内网的安全。
然而,自冲击波病毒开始,病毒在局域网疯狂传播所造成的强大杀伤力开始让用户心惊胆战,之后计算机病毒更是控制住大量的“僵尸”电脑对特定网站或者服务器发动洪水攻击,进入2006年,在网吧行业影响最严重的安全问题变成了ARP和DDOS,这些恶意程序不仅巧妙伪装而且无处不在,更严重的是一旦局域网某台计算机感染了病毒,就会造成大量的计算机掉线甚至整个网络陷入瘫痪,令网吧业主和网吧玩家万般无奈,在公司企业内部网络也几乎存在同样的问题,而此时传统的防火墙却显得毫无办法。
局域网也成病毒高发地区
如果是在4年前,局域网还是非常安全的,很多公司也习惯了直接在局域网共享各种常用软件和资料,但是现在为了获得一些非正当的利益,很多病毒开发者打起了局域网的主意:
先是由于网游的热火而产生了ARP病毒。这是一种欺骗性质的病毒,虽然它的目的并不是破坏局域网,但为了达到它盗号盗宝的目的,会严重影响其它局域网用户的正常上网活动。所谓ARP攻击其实就是内网某台主机伪装成网关,欺骗内网其他主机将所有发往网关的信息发到这台主机上。但是由于此台主机的数据处理转发能力远远低于网关,所以就会导致大量信息堵塞,网速越来越慢,甚至造成网络瘫痪,而且ARP病毒这样做的目的就是为了截取用户的信息,盗取诸如网络游戏帐号、QQ密码等用户信息,因此它不仅会造成局域网堵塞,也会威胁到局域网用户的信息安全。
接着很多针对特殊服务器或是网游私服的DDOS攻击也开始大举利用网吧或企业网络中的客户机作为“僵尸”电脑,对指定的服务器IP发送大量的数据包,“僵尸”电脑越多,服务器被消耗的带宽也越多,利用这个原理耗尽服务器的带宽,就可以达到让对方服务器掉线以便对服务器运营者进行恶意勒索的目的。这种攻击方式虽然是针对外网服务器,但是它在攻击过程中需要向路由器发送大量的数据包,会直接导致路由器仅有的100M LAN口被“堵满”,因此其他局域网的计算机的请求无法提交到路由器进行处理,结果就产生局域网计算机全部“掉线”的现象。
还有一种针对服务器的SYN攻击也会令局域网电脑全体“掉线”: SYN攻击属于DOS攻击的一种,它利用TCP协议三次握手的等待确认缺陷,通过发送大量的半连接请求,耗费CPU和内存资源。SYN攻击除了能影响主机外,还可以危害路由器、防火墙等网络系统,事实上SYN攻击并不管目标是什么系统,只要这些系统打开TCP服务就可以实施。配合IP欺骗,SYN攻击能达到很好的效果,通常,感染SYN病毒的客户端在短时间内伪造大量不存在的IP地址,向服务器不断地发送SYN包,服务器回复确认包,并等待客户的确认,由于源地址是不存在的,服务器需要不断的重发直至超时,这些伪造的SYN包将长时间占用未连接队列,正常的SYN请求被丢弃,目标系统和路由器运行缓慢,严重的时候就直接引起整个局域网的网络堵塞甚至系统瘫痪。
防火墙路由器无法解决内网安全问题
面对日益严重的内网攻击和整网掉线问题,很多路由器和防火墙开发商也在产品中加入了相关技术,例如加入IP-MAC绑定功能可以防止局域网的ARP欺骗,但是这些设备由于以太网工作原理的关系,其实还是无法全面解决内网安全问题。
例如DDOS攻击,虽然路由器和防火墙可以利用一些设定好的规则判断出哪些数据包带有DDOS攻击的特征,但是它必须在收到这些数据包之后才能对数据包进行分析,而这些数据包在收过来的时候其实就已经占用了LAN口的带宽资源,由于路由器和防火墙都在局域网的最外端,这样的网络结构已经决定了它们无法在攻击数据包产生的时候就进行封堵,而且这些设备大部分还是采用100Mb的带宽与LAN交换机相连,加上大部分的局域网交换机都是线速转发的二层交换机,受感染客户端发送的大量数据包可以很快用完这些带宽,因此网络数据传输的压力都加载在路由器的LAN端口,这时候很多正常的请求都无法顺利通过LAN口提交过去,因此即使路由器知道哪些是正常的请求也无济于事。
用交换机来解决局域网攻击问题
既然路由器和防火墙无法全面解决局网安全问题,那么自然会有人想到用交换机来解决这个问题。
在大部分网管人员和技术员看来,交换机就是纯粹用来拓展上网计算机数量,提供更多的LAN口,似乎它就只是一个只管线速转发而从来不对数据包进行分析的设备,这也是二层交换机给人比较深刻的印象。
确实,要解决局域网的安全问题,交换机就不能再纯粹完成转发工作了事,还需要判断数封堵一些常见病毒所使用的端口,以及进行端口速率限制。有些读者会觉得,路由器上面不是也具备这些功能吗?没错,但如前面所说,路由器的这些功能发挥作用已经是在路由器的LAN口接收到数据包之后,而如果这些功能转移到交换机上,就可以防止这些病毒端口发送的数据包到达路由器,从而减轻路由器的负担,保证局域网其他用户的正常上网。
而为了能够识别各种恶意数据流量,交换机上就必须使用一款智能芯片,使其具备一定的分析处理能力,可以准确的判断、封堵、限制并记录ARP攻击和DDOS攻击事件,切断病毒传播的路径,一台这样的安全交换机,应当具有以下特点:
支持基于Ip、Mac、应用的访问控制列表功能(ACL)
支持常见病毒端口过滤功能
支持基于端口、Ip、Mac、应用的速率限制
支持基于端口、ip、mac、802.1p和应用的优先级控制(QOS)
支持基于mac+ip+vlan+端口的绑定(ARP防御)
支持ARP攻击和DDOS攻击事件记录日志
局域网安全应当受到更多的重视
其实对于网吧和大中型企业网络来说,关于局域网内部的管理一直是一个非常复杂和令人头痛的问题,一个用户哪怕只是不小心点击一个恶意网站的链接,就会在几秒钟之内感染病毒,然后立刻影响到整个局域网的稳定和安全,加上现在恶意网站非常泛滥,病毒传播手段花样叠出,局域网安全必须受到广大网络管理人员的重视。
网络在不断发展,网络安全环境也随之变化,新的安全形势对局域网安全提出新的考验,网络管理人员也需要及时更新技术,采取适当的应对措施,以保障网络的稳定畅通。
相关图文阅读
频道图文推荐
相关专题
·三层交换技术专题 (1348篇文章)
·交换机与路由器密码恢复 (3240篇文章)
·局域网组建 (1571篇文章)
·系统安全设置 (18300篇文章)
·华为交换机 (1905篇文章)
·配置安全的操作系统 (7890篇文章)
·思科交换机配置 (3540篇文章)
·打造安全服务器 (10900篇文章)
·无线局域网专题 (3614篇文章)
·MySQL安全 (8149篇文章)
·交换机与路由器密码恢复 (3240篇文章)
·局域网组建 (1571篇文章)
·系统安全设置 (18300篇文章)
·华为交换机 (1905篇文章)
·配置安全的操作系统 (7890篇文章)
·思科交换机配置 (3540篇文章)
·打造安全服务器 (10900篇文章)
·无线局域网专题 (3614篇文章)
·MySQL安全 (8149篇文章)
·FORCE10网络公司推出C300万兆以太网交换机 (0次浏览)
·软交换系统的十大功能 (0次浏览)
·使用Xmodem恢复IOS方法 (0次浏览)
·在Catalyst 2950交换机上配置VTP (0次浏览)
·浅析交换机数字中继PCM故障 (0次浏览)
·cisco 2950、 3550 端口速率限制实现 (0次浏览)
·实战:路由器和交换机为何不通? (0次浏览)
·教你怎样加速交换机端口初始化进程 (0次浏览)
·软交换系统的十大功能 (0次浏览)
·使用Xmodem恢复IOS方法 (0次浏览)
·在Catalyst 2950交换机上配置VTP (0次浏览)
·浅析交换机数字中继PCM故障 (0次浏览)
·cisco 2950、 3550 端口速率限制实现 (0次浏览)
·实战:路由器和交换机为何不通? (0次浏览)
·教你怎样加速交换机端口初始化进程 (0次浏览)
·交换机安全设置六大原则总结 (41次浏览)
·交换机防止同网段ARP欺骗攻击配置案例 (32次浏览)
·全面了解交换机漏洞 保护网络核心部分 (24次浏览)
·防止交换机漏洞带来的不安全 (14次浏览)
·交换机通用配置方法全接触 (13次浏览)
·基于软交换的固网智能化演进 (9次浏览)
·交换机级联,堆叠,集群技术介绍 (9次浏览)
·07年一季度以太网交换机市场呈季节性下滑 (5次浏览)
·福禄克网络公司推出MicroScanner2 铜缆验证测 (3次浏览)
·中兴通讯软交换系统方案解析 (3次浏览)
·交换机防止同网段ARP欺骗攻击配置案例 (32次浏览)
·全面了解交换机漏洞 保护网络核心部分 (24次浏览)
·防止交换机漏洞带来的不安全 (14次浏览)
·交换机通用配置方法全接触 (13次浏览)
·基于软交换的固网智能化演进 (9次浏览)
·交换机级联,堆叠,集群技术介绍 (9次浏览)
·07年一季度以太网交换机市场呈季节性下滑 (5次浏览)
·福禄克网络公司推出MicroScanner2 铜缆验证测 (3次浏览)
·中兴通讯软交换系统方案解析 (3次浏览)
·对交换机进行故障诊断的五种技术简介 (309次浏览)
·思科局域网交换机维护与配置应用技巧 (217次浏览)
·第二三层交换技术与路由技术对比 (166次浏览)
·交换机安全设置六大原则 (109次浏览)
·三层交换机处理器收发包相关问题分析 (94次浏览)
·一种新型的未来互联网体系架构 (93次浏览)
·宽带接入网优化的解决方案 (80次浏览)
·WiMAX回程链路和最后一公里无线宽带的市场机 (55次浏览)
·MSCG宽带多业务实现运营的发动机 (45次浏览)
·交换机安全设置六大原则总结 (41次浏览)
·思科局域网交换机维护与配置应用技巧 (217次浏览)
·第二三层交换技术与路由技术对比 (166次浏览)
·交换机安全设置六大原则 (109次浏览)
·三层交换机处理器收发包相关问题分析 (94次浏览)
·一种新型的未来互联网体系架构 (93次浏览)
·宽带接入网优化的解决方案 (80次浏览)
·WiMAX回程链路和最后一公里无线宽带的市场机 (55次浏览)
·MSCG宽带多业务实现运营的发动机 (45次浏览)
·交换机安全设置六大原则总结 (41次浏览)
最新技术文档
·FORCE10网络公司推出C300万兆以太网交换机 06-22
·软交换系统的十大功能 06-22
·使用Xmodem恢复IOS方法 06-22
·在Catalyst 2950交换机上配置VTP 06-21
·浅析交换机数字中继PCM故障 06-21
·cisco 2950、 3550 端口速率限制实现 06-21
·实战:路由器和交换机为何不通? 06-19
·教你怎样加速交换机端口初始化进程 06-16
·光突发交换技术及其研究进展 06-15
·基于软交换技术的PSTN网演进策略 06-15
·软交换系统的十大功能 06-22
·使用Xmodem恢复IOS方法 06-22
·在Catalyst 2950交换机上配置VTP 06-21
·浅析交换机数字中继PCM故障 06-21
·cisco 2950、 3550 端口速率限制实现 06-21
·实战:路由器和交换机为何不通? 06-19
·教你怎样加速交换机端口初始化进程 06-16
·光突发交换技术及其研究进展 06-15
·基于软交换技术的PSTN网演进策略 06-15
站内各频道最新更新文档
站内最新制作专题
|
|||
| ·ACDSEE专题教程-下载使用 ·迅雷专题教程-下载使用 ·Windows XP频道 ·Windows Vista频道 ·Windows 2000频道 ·win2003频道 ·Freebsd频道 ·Oracle频道 |
·Linux频道 ·Windows频道 ·邮件服务器专题 ·协议大全 ·数据恢复指南教程 ·FreeBSD使用教程 ·Linux数据库宝典 ·Linux基础知识 |
||
热门关键字导读
站内频道文章精选
| · 秘密:Vista隐蔽的动态屏保 · 腾讯开发新电子宠物--QQ熊 · 惠普否认2999元PC有价无货 |
· 驱逐Win系统“流氓”文件 · WinXP中获取未使用的IP地址 · 尝试format C:格式化硬盘? |
| · 在DOS下恢复回收站中的文件 · 拯救WinXP崩溃的救命稻草 · Linux系统中超级权限的应用 |
· 搜狗PK谷歌:谁能代言拼... · 昨日重现,一键GHOST轻松.. · 实现Web迅雷在空闲时杀毒 |
| · AVIFile函数制做AVI文件 · VC中链接动态链接库的方法 · 熊猫烧香核心源码(Delphi) |
· DateDiff函数祥解 · JavaScript去除空格的三种 · js效果 图片加载进度实时.. |
| · SQL Server数据库优化方案 · Oracle的初学者入门心得 · JSP连接Mysql数据库 |
· Photoshop为美女做艺术处理 · 用Freehand创建发光字特效 · 设计自己的个性QQ动态表情 |
百度推荐,商机无限
搜索您感兴趣的内容




