IP地址盜用技術(shù)及防范措施_第1頁
IP地址盜用技術(shù)及防范措施_第2頁
IP地址盜用技術(shù)及防范措施_第3頁
IP地址盜用技術(shù)及防范措施_第4頁
IP地址盜用技術(shù)及防范措施_第5頁
已閱讀5頁,還剩6頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、IP 地址盜用技術(shù)及防范措施!一、IP 地址盜用方法分析IP 地址盜用是指盜用者使用未經(jīng)授權(quán)的IP 地址來配置網(wǎng)上的計算機(jī)。目前IP 地址盜用行為非常常見,許多“不法之徒”用盜用地址的行為來逃避追蹤、隱藏自己的身份。IP 地址的盜用行為侵害了網(wǎng)絡(luò)正常用戶的權(quán)益,并且給網(wǎng)絡(luò)安全、網(wǎng)絡(luò)的正常運(yùn)行帶來了巨大的負(fù)面影響。IP 地址的盜用方法多種多樣,其常用方法主要有以下幾種:1、靜態(tài)修改IP 地址對于任何一個TCP/IP實(shí)現(xiàn)來 說,IP 地址都是其用戶配置的必選項(xiàng)。如果用戶在配置TCP/IP或修改TCP/IP配置時,使用的不是授權(quán)機(jī)構(gòu)分配的IP 地址,就形成了IP 地址盜用。由于IP 地址是一個邏輯地

2、址,是一個需要用戶設(shè)置的值,因此無法限制用戶對于IP 地址的靜態(tài)修改,除非使用DHCP 服務(wù)器分配IP 地址,但又會帶來其它管理問題。2、成對修改IP-MAC 地址對于靜態(tài)修改IP 地址的問題,現(xiàn)在很多單位都采用靜態(tài)路由技術(shù)加以解決。針對靜態(tài)路由技術(shù),IP 盜用技術(shù)又有了新的發(fā)展,即成對修改IP-MAC 地址。MAC 地址是設(shè)備的硬件地址,對于我們常用的以太網(wǎng)來說,即俗稱的計算機(jī)網(wǎng)卡地址。每一個網(wǎng)卡的MAC 地址在所有以太網(wǎng)設(shè)備中必須是唯一的,它由IEEE 分配,是固化在網(wǎng)卡上的,一般不能隨意改動。但是,現(xiàn)在的一些兼容網(wǎng)卡,其MAC 地址可以使用網(wǎng)卡配置程序進(jìn)行修改。如果將一臺計算機(jī)的IP 地

3、址和MAC 地址都改為另外一臺合法主機(jī)的IP 地址和MAC 地址,那靜態(tài)路由技術(shù)就無能為力了。另外,對于那些MAC 地址不能直接修改的網(wǎng)卡來說,用戶還可以采用軟件的辦法來修改MAC 地址,即通過修改底層網(wǎng)絡(luò)軟件達(dá)到欺騙上層網(wǎng)絡(luò)軟件的目的。3、動態(tài)修改IP 地址對于一些黑客高手來說,直接編寫程序在網(wǎng)絡(luò)上收發(fā)數(shù)據(jù)包,繞過上層網(wǎng)絡(luò)軟件,動態(tài)修改自己的IP 地址(或IP-MAC 地址對 ,達(dá)到IP 欺騙并不是一件很困難的事。目前發(fā)現(xiàn)IP 地址盜用比較常用的方法是定期掃描網(wǎng)絡(luò)各路由器的ARP(address resolution protocol表,獲得當(dāng)前正在使用的IP 地址以及IP-MAC 對照關(guān)系

4、,與合法的IP 地址表,IP-MAC 表對照,如果不一致則有非法訪問行為發(fā)生。另外,從用戶的故障報告(盜用正在使用的IP 地址會出現(xiàn)MAC 地址沖突的提示 也可以發(fā)現(xiàn)IP 地址的盜用行為。在此基礎(chǔ)上,常用的防范機(jī)制有:IP-MAC捆綁技術(shù)、代理服務(wù)器技術(shù)、IP-MAC-USER 認(rèn)證授權(quán)以及透明網(wǎng)關(guān)技術(shù)等。這些機(jī)制都有一定的局限性,比如IP-MAC 捆綁技術(shù)用戶管理十分困難; 透明網(wǎng)關(guān)技術(shù)需要專門的機(jī)器進(jìn)行數(shù)據(jù)轉(zhuǎn)發(fā),該機(jī)器容易成為瓶頸。更重要的是,這些機(jī)制都沒有完全從根本上防止IP 地址盜用行為所產(chǎn)生的危害,只是防止地址盜用者直接訪問外部網(wǎng)絡(luò)資源。事實(shí)上,由于IP 地址盜用者仍然具有IP 子網(wǎng)

5、內(nèi)完全活動的自由,因此一方面這種行為會干擾合法用戶的使用:另一方面可能被不良企圖者用來攻擊子網(wǎng)內(nèi)的其他機(jī)器和網(wǎng)絡(luò)設(shè)備。如果子網(wǎng)內(nèi)有代理服務(wù)器,盜用者還可以通過種種手段獲得網(wǎng)外資源。二、防范技術(shù)針對IP 盜用問題,網(wǎng)絡(luò)專家采用了各種防范技術(shù),現(xiàn)在比較通常的防范技術(shù)主要是根據(jù)TCP/IP的層次結(jié)構(gòu),在不同的層次采用不同的方法來防止IP 地址的盜用。1、交換機(jī)控制解決IP 地址的最徹底的方法是使用交換機(jī)進(jìn)行控制,即在TCP/IP第二層進(jìn)行控制:使用交換機(jī)提供的端口的單地址工作模式,即交換機(jī)的每一個端口只允許一臺主機(jī)通過該端口訪問網(wǎng)絡(luò),任何其它地址的主機(jī)的訪問被拒絕。但此方案的最大缺點(diǎn)在于它需要網(wǎng)絡(luò)上

6、全部采用交換機(jī)提供用戶接入,這在交換機(jī)相對昂貴的今天不是一個能夠普遍采用的解決方案。2、路由器隔離采用路由器隔離的辦法其主要依據(jù)是MAC 地址作為以太網(wǎng)卡地址全球唯一不能改變。其實(shí)現(xiàn)方法為通過SNMP 協(xié)議定期掃描校園網(wǎng)各路由器的ARP 表,獲得當(dāng)前IP 和MAC 的對照關(guān)系,和事先合法的IP 和MAC 地址比較,如不一致,則為非法訪問。對于非法訪問,有幾種辦法可以制止,如:a. 使用正確的IP 與MAC 地址映射覆蓋非法的IP-MAC 表項(xiàng);b. 向非法訪問的主機(jī)發(fā)送ICMP 不可達(dá)的欺騙包,干擾其數(shù)據(jù)發(fā)送;c. 修改路由器的存取控制列表,禁止非法訪問。路由器隔離的另外一種實(shí)現(xiàn)方法是使用靜態(tài)

7、ARP 表,即路由器中IP 與MAC 地址的映射不通過ARP 來獲得,而采用靜態(tài)設(shè)置。這樣,當(dāng)非法訪問的IP 地址和MAC 地址不一致時,路由器根據(jù)正確的靜態(tài)設(shè)置轉(zhuǎn)發(fā)的幀就不會到達(dá)非法主機(jī)。路由器隔離技術(shù)能夠較好地解決IP 地址的盜用問題,但是如果非法用戶針對其理論依據(jù)進(jìn)行破壞,成對修改IP-MAC 地址,對這樣的IP 地址盜用它就無能為力了。3、防火墻與代理服務(wù)器使用防火墻與代理服務(wù)器相結(jié)合,也能較好地解決IP 地址盜用問題:防火墻用來隔離內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),用戶訪問外部網(wǎng)絡(luò)通過代理服務(wù)器進(jìn)行。使用這樣的辦法是將IP 防盜放到應(yīng)用層來解決,變IP 管理為用戶身份和口令的管理,因?yàn)橛脩魧τ诰W(wǎng)絡(luò)

8、的使用歸根結(jié)底是要使用網(wǎng)絡(luò)應(yīng)用。這樣實(shí)現(xiàn)的好處是,盜用IP 地址只能在子網(wǎng)內(nèi)使用,失去盜用的意義;合法用戶可以選擇任意一臺IP 主機(jī)使用,通過代理服務(wù)器訪問外部網(wǎng)絡(luò)資源,而無權(quán)用戶即使盜用IP ,也沒有身份和密碼,不能使用外部網(wǎng)絡(luò)。使用防火墻和代理服務(wù)器的缺點(diǎn)也是明顯的,由于使用代理服務(wù)器訪問外部網(wǎng)絡(luò)對用戶不是透明的,增加了用戶操作的麻煩;另外,對于大數(shù)量的用戶群(如高校的學(xué)生 來說,用戶管理也是一個問題。4、利用端口定位及時阻斷IP 地址盜用交換機(jī)是局域網(wǎng)的主要網(wǎng)絡(luò)設(shè)備,它工作在數(shù)據(jù)鏈路層上,基于MAC 地址來轉(zhuǎn)發(fā)和過濾數(shù)據(jù)包。因此,每個交換機(jī)均維護(hù)著一個與端口對應(yīng)的MAC 地址表。任何與交

9、換機(jī)直接相連或處于同一廣播域的主機(jī)的MAC 地址均會被保存到交換機(jī)的MAC 地址表中。通過SNMP(Simple Network Management protocol管理站與各個交換機(jī)的SNMP 代理通信可以獲取每個交換機(jī)保存的與端口對應(yīng)的MAC 地址表,從而形成一個實(shí)時的Switch-Port-MAC 對應(yīng)表。將實(shí)時獲得的Switch-Port-MAC 對應(yīng)表與事先獲得的合法的完整表格對照,就可以快速發(fā)現(xiàn)交換機(jī)端口是否出現(xiàn)非法MAC 地址,進(jìn)一步即可判定是否有IP 地址盜用的發(fā)生。如果同一個MAC 地址同時出現(xiàn)在不同的交換機(jī)的非級聯(lián)端口上,則意味著IP-MAC 成對盜用。發(fā)現(xiàn)了地址盜用行為

10、后,實(shí)際上也已經(jīng)將盜用行為定位到了交換機(jī)的端口。再通過查詢事先建立的完整的Switch-Port-MAC 對應(yīng)表,就可以立即定位到發(fā)生盜用行為的房間。發(fā)生了地址盜用行為后,可以立即采取相應(yīng)的方法來阻斷盜用行為所產(chǎn)生的影響,技術(shù)上可以通過SNMP 管理站向交換機(jī)代理發(fā)出一個SNMP 消息來關(guān)斷發(fā)生盜用行為的端口,這樣盜用IP 地址的機(jī)器無法與網(wǎng)絡(luò)中其他機(jī)器發(fā)生任何聯(lián)系,當(dāng)然也無法影響其他機(jī)器的正常運(yùn)行。結(jié)合IP-MAC 綁定技術(shù),通過交換機(jī)端口管理,可以在實(shí)際使用中迅速發(fā)現(xiàn)并阻斷IP 地址的盜用行為,尤其是解決了IP-MAC 成對盜用的問題,同時也不影響網(wǎng)絡(luò)的運(yùn)行效率。校園網(wǎng)中IP 盜用的解決摘

11、要:IP 地址的盜用問題是網(wǎng)絡(luò)管理人員最頭痛的問題,文章從分析TCP/IP協(xié)議出發(fā),以CISCO 路由器為例,說明解決IP 盜用的一般方法。通過靜態(tài)的ARP 地址表的綁定和交換機(jī)端口-MAC 地址綁定相結(jié)合可以解決IP 地址盜用的問題。一、引言隨著Internet 網(wǎng)絡(luò)的普及與發(fā)展,大專院校、集團(tuán)公司和事業(yè)單位等都已組建自己的內(nèi)聯(lián)網(wǎng),再用專線方式或光纖接入互聯(lián)網(wǎng)。集團(tuán)內(nèi)的網(wǎng)絡(luò)管理部門在規(guī)劃自己的內(nèi)部網(wǎng)段時,為用戶分配并制定了相應(yīng)的網(wǎng)絡(luò)IP 地址資源,以保證通信數(shù)據(jù)的正常傳輸。網(wǎng)絡(luò)管理員在配置IP 地址資源時,應(yīng)滿足下面兩個方面:(1)分配的地址應(yīng)在規(guī)劃的子網(wǎng)網(wǎng)段范圍內(nèi);(2)分配的IP 地址對

12、任何聯(lián)網(wǎng)的主機(jī)必須是惟一的;內(nèi)聯(lián)網(wǎng)上若有兩臺主機(jī)的IP 地址相同,則兩臺主機(jī)將相互報警,且無法上網(wǎng),造成網(wǎng)絡(luò)混亂。在內(nèi)聯(lián)網(wǎng)上任何用戶使用未經(jīng)授權(quán)的IP 地址都應(yīng)視為IP 盜用,因此,IP 盜用成了網(wǎng)管人員最頭疼的問題。當(dāng)幾百臺、甚至上千臺主機(jī)同時上網(wǎng),如何防止IP 地址盜用問題是很重要的,是維護(hù)網(wǎng)絡(luò)正常運(yùn)轉(zhuǎn)的必要技術(shù)手段。內(nèi)聯(lián)網(wǎng)在實(shí)際運(yùn)行中,網(wǎng)絡(luò)管理員負(fù)責(zé)管理用戶IP 地址的分配,通過正確地注冊后才認(rèn)為合法用戶。但由于Windows 系統(tǒng)決定終端用戶可以自由修改IP 地址的設(shè)置。改動后的IP 地址在內(nèi)聯(lián)網(wǎng)中運(yùn)行時可導(dǎo)致以下結(jié)果:(1)非法的IP 地址;即IP 地址不在規(guī)劃的內(nèi)聯(lián)網(wǎng)范圍之內(nèi),(2

13、)重復(fù)的IP 地址;與已經(jīng)分配且正在內(nèi)聯(lián)網(wǎng)運(yùn)行的合法的IP 地址發(fā)生資源沖突,使合法用戶無法上網(wǎng);(3)盜用合法用戶的IP 地址;如果不對網(wǎng)絡(luò)采取各種防范措施,將涉及到網(wǎng)絡(luò)的正常運(yùn)行及用戶的合法權(quán)益受到侵害。二、IP 地址盜用方法分析Internet 是一個建立在TCP/IP協(xié)議上的互聯(lián)網(wǎng)絡(luò)。在TCP/IP網(wǎng)絡(luò)環(huán)境下,每個主機(jī)都分配了一個32位的IP 地址。IP 地址是在網(wǎng)際范圍標(biāo)識主機(jī)的一種邏輯地址。在局域網(wǎng)中使用MAC (物理地址)作為尋址方式,為了讓報文在物理網(wǎng)上傳輸,必須知道彼此之間的物理地址。ARP 協(xié)議是完成IP 地址轉(zhuǎn)換成MAC 地址的協(xié)議。在局域網(wǎng)上通過每個站點(diǎn)的網(wǎng)絡(luò)接口卡發(fā)送

14、和接受數(shù)據(jù)。網(wǎng)絡(luò)接口卡(NIC )的物理地址由MAC 決定。每個NIC 廠家的MAC 都必須嚴(yán)格遵守IEEE 組織的規(guī)定,保證世界上任何NIC 的MAC 都是獨(dú)一無二的。因此,MAC 固化在每個NIC 中,不可更改。在以太網(wǎng)網(wǎng)絡(luò)數(shù)據(jù)傳輸中,每個數(shù)據(jù)幀的頭部含有MAC 地址,以太網(wǎng)交換設(shè)備依據(jù)數(shù)據(jù)幀頭中的MAC 源地址和MAC 目的地址實(shí)現(xiàn)數(shù)據(jù)幀的交換和傳輸。在實(shí)際應(yīng)用中,用戶因某種原因有改動客戶端的IP 地址和更換網(wǎng)絡(luò)適配器的可能性。這種改動有時具有隨意性,尤其當(dāng)這種改動不在網(wǎng)絡(luò)管理員的監(jiān)控之內(nèi)時,將直接影響網(wǎng)絡(luò)IP 地址的管理。為了有效地防止和杜絕這類問題的發(fā)生,保證IP 地址的惟一性,網(wǎng)絡(luò)

15、管理員必須建立規(guī)范的IP 地址分配表、IP 地址和硬件地址(MAC )登記表,并且做到相關(guān)信息備案。盜用IP 地址是一個經(jīng)常存在的問題,不需要編程,只要在主機(jī)上作適當(dāng)?shù)呐渲眉纯?。?dāng)一臺主機(jī)使用不是分配給自己的IP 地址時,就有盜用IP 地址的嫌疑了。盜用IP 地址一般只能在本網(wǎng)段內(nèi)。因?yàn)橐粋€網(wǎng)段有一個路由器作為出口,在路由器的配置中,要指定網(wǎng)段的網(wǎng)絡(luò)地址和掩碼。如果這個網(wǎng)段的主機(jī)使用了其它網(wǎng)段的IP 地址,路由器不認(rèn)為這個IP 是屬于它的,所以不給轉(zhuǎn)發(fā)。如果在一個子網(wǎng)中,具有合法IP 地址的主機(jī)未開機(jī),盜用者就可以使用這個IP ,唯一留下的痕跡是物理地址。所謂IP 電子欺騙,就是偽造某臺主機(jī)的

16、IP 地址的技術(shù)。IP 欺騙通常需要用編程來實(shí)現(xiàn)。通過使用SOCKET 編程,發(fā)送帶有假冒的源IP 地址的IP 數(shù)據(jù)包。對于網(wǎng)絡(luò)黑客高手來說,繞過上層網(wǎng)絡(luò)軟件,動態(tài)修改自己的IP 地址,達(dá)到IP 欺騙并不是一件很困難的事。三、防范IP 盜用的技術(shù)方法1、靜態(tài)ARP 表的綁定根據(jù)接入互聯(lián)網(wǎng)的IP 地址管理是通過IP 地址分配和路由器的配置來實(shí)現(xiàn)的原理,可以通過設(shè)置路由器的靜態(tài)ARP 表,解決IP 地址和MAC 地址的綁定,保證合法IP 地址的惟一性。這是因?yàn)樵谝粋€網(wǎng)段內(nèi)的網(wǎng)絡(luò)尋址不是依靠IP 而是物理地址。IP 只是在網(wǎng)際之間尋址使用的。因此在網(wǎng)段的路由器上有IP 和MAC 的動態(tài)對應(yīng)表,這是由

17、ARP 協(xié)議生成并維護(hù)的。配置路由器時,可以指定靜態(tài)的ARP 表,路由器會根據(jù)靜態(tài)的ARP 表檢查數(shù)據(jù)包,如果不能對應(yīng),則不進(jìn)行處理。以CISCO7609路由器為例,設(shè)置的方法是:User Access VerificationPassword:cy7609>enPassword:cy7609#config tEnter configuration commands, one per line. End with CNTL/Z.cy7609(config#exitcy7609#writeBuilding configuration.OKcy7609#因此在路由器上建立了一個靜態(tài)的ARP

18、表,合法的IP 地址和MAC 建立了一一對應(yīng)的關(guān)系,使未經(jīng)授權(quán)的IP 無法通過路由器轉(zhuǎn)發(fā)數(shù)據(jù)。經(jīng)過IP 地址和MAC 地址的綁定,解決了內(nèi)聯(lián)網(wǎng)IP 地址的盜用問題。2、交換機(jī)端口綁定盡管采取了IP 地址與MAC 地址的綁定措施,但如果對Windows98或Windows2000有點(diǎn)了解的人知道,在系統(tǒng)的“控制面板網(wǎng)絡(luò)網(wǎng)卡屬性高級Network Address設(shè)置”中,用戶可以隨意修改主機(jī)的MAC 地址。這意味著用戶可以同時盜用合法用戶的IP 及MAC 地址。如果將一臺計算機(jī)的IP 地址和MAC 地址都改為另外一臺合法主機(jī)的IP 地址和MAC 地址,那靜態(tài)路由技術(shù)就無能為力了。如何來解決這個問題呢?我們可以借助交換機(jī)的端口-MAC 地址綁定功能。即在TCP/IP第二層進(jìn)行控制。在各種可管理的交換機(jī)中都有端口-MAC 地址綁定功能。使用交換機(jī)提供的端口的單地址工作模式,即交換機(jī)的每一個端口只允許一臺主機(jī)通過該端口訪問網(wǎng)絡(luò),任何其它地址的主機(jī)的訪問將被拒絕。以CISCO2950交換機(jī)為例,其設(shè)置的方法是:User Access VerificationPassw

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論