成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

正確設置交換機 保證網絡安全

網絡 路由交換
本文討論進行交換機接入來保證網絡安全的辦法。

寬帶網接入交換機通常需要與用戶終端直接連接,一旦用戶終端感染蠕蟲病毒,病毒發(fā)作就會嚴重消耗帶寬和交換機資源,甚至造成網絡癱瘓,這一現(xiàn)象在Slammer和沖擊波事件中早已屢見不鮮。寬帶接入交換機究竟面臨哪些安全風險?怎樣才能化解這些風險?接下來我們將逐一揭示。

交換機的風險

利用抓包工具,筆者經常捕獲到大流量的異常報文,它們一方面消耗網絡帶寬,另一方面消耗網絡設備的資源,影響網絡的正常運行。

單播類異常報文:單播流量大多數(shù)是發(fā)送給網關,網關設備根據(jù)路由表對這些報文做出轉發(fā)或丟棄處理。對私有IP地址,公網三層交換機或路由器會自動丟棄單播流量。如果用戶已經獲得一個公網IP地址,這些單播流量就會被轉發(fā)出去,進而影響更大范圍的網絡。以沖擊波病毒為例,中毒主機只要監(jiān)測到網絡可用,就會啟動一個攻擊傳播線程,不斷隨機生成攻擊地址進行攻擊。在沖擊波發(fā)作嚴重的階段,網絡速度明顯變慢,一些接入層交換機和一些小型路由器甚至崩潰,核心三層交換機的CPU利用率達到100%,運營商不得不采取屏蔽ICMP報文的辦法加以應對。

廣播類異常報文:廣播是實現(xiàn)某些協(xié)議的必要方式。廣播報文會發(fā)送給特定網段內的所有主機,每臺主機都會對收到的報文進行處理,做出回應或丟棄的決定,其結果是既消耗網絡帶寬又影響主機性能。利用端口隔離技術,用戶可以限制廣播報文只發(fā)往上行端口,這樣可以減小對本網段鏈路和主機的影響,但無法解決對匯聚層和核心層設備造成的影響。如果在匯聚或核心設備上將多個小區(qū)劃在一個VLAN 內,廣播類流量就會通過上層設備返回到其他小區(qū),進而繼續(xù)占用這些小區(qū)的鏈路帶寬并影響主機性能,這種配置方法在當前寬帶網絡中廣泛存在。

組播類異常報文:組播類信息本來只服務于網絡內的部分用戶,其目的地址是網絡內申請加入組播組的主機。一些主機并沒有申請加入組播組,這些組播報文本不應該轉發(fā)給這些主機,但是事實上這些主機還是收到了組播信息。是什么原因導致組播報文轉發(fā)給沒有申請加入的主機呢?原來,為了實現(xiàn)組播,二層交換機使用GMRP組播注冊協(xié)議或IGMP Snooping協(xié)議來維護一個動態(tài)組播表,然后把組播報文轉發(fā)給與該組播組成員相關的端口,以實現(xiàn)在VLAN 內的二層組播,如果沒有運行IGMP Snooping,組播報文將在二層廣播,這就是導致組播泛濫的原因。

隨著寬帶網絡的進一步普及以及視頻應用的逐漸增加,組播技術將會得到更廣泛地應用,那時組播類異常流量不僅會出現(xiàn)在網絡的第二層,而且還會路由到整個組播樹。加上視頻類信息流量較大,很難區(qū)分正常流量和不正常流量。因而對組播進行控制也就更加困難了。

總之,局域網內的應用存在被病毒利用的可能性,如果不有效限制異常流量,就會對網絡帶寬以及網絡設備造成資源消耗。因此,為面向用戶的二層交換機增加智能,把問題隔離在最小的范圍內,就顯得尤為重要。

化解風險的對策

利用交換機的流量控制功能,我們能夠把流經端口的異常流量限制在一定的范圍內。例如,Cisco交換機具有基于端口的流量控制功能,能夠實現(xiàn)風暴控制、端口保護和端口安全。風暴控制能夠緩解單播、廣播或組播包導致的網絡變慢,通過對不同種類流量設定一個閾值,交換機在端口流量達到設定值時啟動流量控制功能甚至將端口宕掉。端口保護類似于端口隔離,設置了端口保護功能的端口之間不交換任何流量。端口安全是對未經許可的地址進行端口級的訪問限制。無獨有偶,華為交換機提供流量控制和廣播風暴抑制比等端口控制功能。流量控制功能用于交換機與交換機之間在發(fā)生擁塞時通知對方暫時停止發(fā)送數(shù)據(jù)包,以避免報文丟失。廣播風暴抑制可以限制廣播流量的大小,對超過設定值的廣播流量進行丟棄處理。

不過,交換機的流量控制功能只能對經過端口的各類流量進行簡單的速率限制,將廣播、組播的異常流量限制在一定的范圍內,而無法區(qū)分哪些是正常流量,哪些是異常流量。同時,如何設定一個合適的閾值也比較困難。如果需要對報文做更進一步的控制用戶可以采用ACL(訪問控制列表 )。ACL利用IP地址、TCP/UDP端口等對進出交換機的報文進行過濾,根據(jù)預設條件,對報文做出允許轉發(fā)或阻塞的決定。Cisco和華為的交換機均支持IP ACL和MAC ACL,每種ACL分別支持標準格式和擴展格式。標準格式的ACL根據(jù)源地址和上層協(xié)議類型進行過濾,擴展格式的ACL根據(jù)源地址、目的地址以及上層協(xié)議類型進行過濾。

通過細分不同的網絡流量,用戶可以針對性地對異常流量分別進行控制。通過IP報文的協(xié)議字段控制單播類異常流量,通過以太幀的協(xié)議字段控制廣播類異常報文,通過IP目的地址段控制組播類報文。除了這些控制手段之外,網絡管理員還需要經常注意網絡異常流量,及時定位異常流量的源主機,并且排除故障。

【編輯推薦】

  1. 利用交換機轉發(fā)過濾提高網絡安全性能
  2. 應用指南:使用Web交換機提高網絡安全
責任編輯:許鳳麗 來源: TT網絡
相關推薦

2010-01-05 10:15:34

2012-05-03 13:01:56

2009-12-23 16:39:42

2009-04-23 14:24:18

Web交換機網絡安全

2010-01-15 16:04:17

核心交換機

2010-02-01 17:00:20

2010-02-05 13:43:38

2010-01-05 09:10:55

交換機網絡故障

2010-01-06 17:43:07

2009-03-30 09:13:29

2010-01-28 13:29:30

交換機配置文件

2010-02-03 10:10:48

2010-01-04 14:19:05

2010-08-05 09:33:30

交換機配置

2010-01-18 17:47:35

2010-03-10 17:43:16

2010-01-18 16:42:34

2022-04-27 18:20:19

綜合布線交換機網絡

2010-01-26 16:56:51

2010-02-22 14:29:00

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲色图插插插 | 奇米影视77 | 人成在线| 国产精品 亚洲一区 | 久久精品a| 欧美一级在线观看 | 激情a | 中文字幕在线视频免费视频 | av片毛片| 成人午夜精品 | 国产国产精品久久久久 | 成人精品啪啪欧美成 | 欧美国产日韩在线 | 国产sm主人调教女m视频 | 国产精品久久久久久久久久久久午夜片 | 国产一区二区三区四区区 | 亚洲一级av毛片 | 久久精品| 在线免费视频一区 | 噜啊噜在线 | 97超碰站| 欧美一二精品 | 欧美日韩国产一区二区 | 青青久久| 伊人久久综合 | 啪一啪在线视频 | 看av网| 欧美激情a∨在线视频播放 成人免费共享视频 | 99精品国产一区二区三区 | 欧美美女爱爱视频 | 久久毛片| 欧美一区二区三区一在线观看 | 欧美人人 | 亚洲一区二区免费视频 | 日韩一二三区视频 | 日韩福利 | 欧美性一区二区三区 | 国产高清无av久久 | 国产一区二区三区久久久久久久久 | 在线视频一区二区三区 | 亚洲综合第一页 |