新闻中心

电子政务

电子政府

电子党务

电子警务

社区服务

应急服务

政府CIO

优秀网站

信息化

军队信息化

企业信息化

农村信息化

政府采购

学习园地

企业动态

产品信息

电子商务

资料库

政府报告

政府文件

政府规划

专家学者

政策法规

解决方案

成功案例

计算机安全

病毒

数据恢复

网络安全

培训

会展

公文写作

您现在的位置: 中国电子政务网 >> 计算机安全 >> 系统隐患 >> 文章正文
    热烈庆祝中国电子政务网改版成功        
系统隐患
     


要防止IP欺骗 只需轻松配置Cisco IOS


作者:佚名 文章来源:ZDNet China 更新时间:2007-4-24 6:40:08

 
  在典型的IP地址欺骗中,攻击者通常伪造数据包的发送地址,以便自己看起来像是来自内网。这里我们会告诉你可以采取的3个办法,让攻击者的日子不那么好过,使IP地址欺骗也无法轻易得逞。
众所周知,互联网上到处都是安全风险,其中之一便是IP地址欺骗。在典型的IP地址欺骗中,攻击者通常伪造数据包的发送地址,以便自己看起来像是来自内网。下面让我们讨论3种保护企业不受此种攻击的方法。

阻止IP地址

防止IP期骗得第一招是阻止可能造成风险的IP地址。不管背后原因是什么,攻击者可以假冒任何IP地址,最常被仿冒的IP地址是私网IP地址和其它类型的共享/特殊IP地址。这里是一些我会阻止其从互联网进入我的网络的IP地址以及它们的子网掩码的列表

    ◆10.0.0.0/8

    ◆172.16.0.0/12

    ◆192.168.0.0/16

    ◆127.0.0.0/8

    ◆224.0.0.0/3

    ◆169.254.0.0/16

所有上面这些地址都要么是在互联网上不可路由的私网IP地址,要么是用作其它用途而根本不应该在互联网上的IP地址。如果从互联网上进入的数据标有这些IP源地址,那么毫无疑问肯定是骗人的。

此外,其它一些经常被仿冒的IP地址是你的企业所使用的任意内网IP地址。如果你全部使用私网IP地址,那么你要阻止的地址范围就已经落入上述列表之中,然而,如果你使用的是一组公网IP地址,那么你应把它们也加入到以上列表中。

采用访问控制列表(ACLS)

阻止IP欺骗的最简单方法是对所有互联网数据使用进站过滤。过滤将扔掉所有落入以上IP地址的数据包。换言之,通过创建一张访问控制列表,可以剔除所有来自上述范围内的IP地址的入站数据。

这里是一个配置的示例:

    Router# conf t

    Enter configuration commands, one per line.  End with CNTL/Z.

    Router(config)# ip access-list ext ingress-antispoof

    Router(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 any

    Router(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 any

    Router(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 any

    Router(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 any

    Router(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 any

    Router(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 any   

    Router(config-ext-nacl)# permit ip any any   

    Router(config-ext-nacl)# exit

    Router(config)#int s0/0

    Router(config-if)#ip access-group ingress-antispoof in

根据RFC 2267规定,互联网服务提供商(ISP)必须在网络上使用类似这一类的过滤。注意末尾处ACL包含permit ip any any的方式。在“真实世界”中,你的路由器中可能拥有一个状态式防火墙(stateful fireful),它可以保护你的内部局域网。

当然你可以在这方面更进一步,即过滤所有来自内网中其他子网的进站信息,以便保证没有人在一个子网内向其它子网进行IP地址欺骗。你还可以实施出站ACL来防止你的网络中的用户仿冒其他网络的IP地址。不过记住这只是整个网络安全策略中的一个方面。

使用反向路径转发(reverse path forwarding,即IP验证)

另一个避免IP地址欺骗的方法是使用反向路径转发(RPF),或者叫IP验证。在Cisco IOS中,反向路径转发的命令以ip verify开头。

RPF的工作原理和反垃圾邮件解决方案非常类似。反垃圾邮件解决方案收到了邮件消息后,先提出源邮件地址,然后执行向发送服务器查询的操作,确定发送者是否真的在发出消息的服务器上存在。如果发送者不存在,服务器则丢弃该邮件消息,因为根本就没法回复这种消息,而且大体上属于垃圾邮件。

RPF对数据包所作的操作与此类似。它从互联网收到数据包,取出源IP地址,然后查看该路由器的路由表中是否有该数据包的路由信息。如果路由表中没有其用于数据返回的路由信息,那么极有可能是某人伪造了该数据包,于是路由便把它丢弃。

下面是在路由器配置RPF的方法:

    Router(config)# ip cef

    Router(config)# int serial0/0

    Router(config-if)# ip verify unicast reverse-path

注意这对多重网络(multi-homed network)没有效果。

保护私网不受来自互联网的攻击很重要。这三个方法对于防御IP地址欺骗已能起巨大效果。

IP地址欺骗是否是你的企业的一大关注呢?你已经采取了哪些措施?在本文讨论区请分享一下你的经历吧。
  

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
  • 上一篇文章:

  • 下一篇文章:
  • 普通文章 远离流氓软件的三招两式
    普通文章 系统遭幽灵流氓软件秘密入侵…
    普通文章 流氓软件会武术 谁也挡不住
    普通文章 06年十大流氓软件手工查杀全…
    普通文章 肢解安装程序 防止流氓软件肆…
    普通文章 流氓软件制造者利用技术编写…
    普通文章 两大恶意软件竞相大耍流氓
    普通文章 安装带驱动的流氓软件的木马…
    普通文章 流氓软件通过IE漏洞侵入电…
    普通文章 如何判断已被流氓软件入侵
    载入中…
    普通文章 CIO赢得成功的关键:主动比…
    普通文章 CIO,找找自己没机会被领导…
    普通文章 为CIO支招:如何巧妙获得经…
    普通文章 CIO如何防止信息化人员的流…
    普通文章 CIO赢得成功的关键:主动比…
    普通文章 CIO该如何做好商业智能系统…
    普通文章 CIO应该学会分割领导力和管…
    普通文章 CIO的两难境地
    普通文章 CIO:是战略家,还是项目推…
    普通文章 CIO决策和领导IT项目指导委…
    普通文章 CIO漂亮转身
    普通文章 区域CIO赢得成功的关键:主…