`

用交换机解决局域网安全

 
阅读更多

一谈到加强网络安全,大家可能第一反应就是使用“防火墙”,确实,防火墙作为一种比较成熟而且也算是比较传统的网络安全设备,它的这种安全形象已经深入人心,但是,防火墙只是用于阻止外网计算机对内部网络的恶意攻击,并不能包治百病,而且随着互联网以及网络安全状况的发展变化,完全依靠防火墙来实现整个公司企业网络的安全已经不大可能了。

当今网络安全的新形势

有一定网龄的朋友大概都知道,早期的网络攻击和恶意入侵主要来自外网,而且是少部分学习黑客技术的人所为,因此当时哪怕只是通过一个防火墙简单的封堵一些端口,检测一些特征数据包就能实现内网的安全。

然而,自冲击波病毒开始,病毒在局域网疯狂传播所造成的强大杀伤力开始让用户心惊胆战,之后计算机病毒更是控制住大量的“僵尸”电脑对特定网站或者服务器发动洪水攻击,进入2006年,在网吧行业影响最严重的安全问题变成了ARP和DDOS,这些恶意程序不仅巧妙伪装而且无处不在,更严重的是一旦局域网某台计算机感染了病毒,就会造成大量的计算机掉线甚至整个网络陷入瘫痪,令网吧业主和网吧玩家万般无奈,在公司企业内部网络也几乎存在同样的问题,而此时传统的防火墙却显得毫无办法。

局域网也成病毒高发地区

如果是在4年前,局域网还是非常安全的,很多公司也习惯了直接在局域网共享各种常用软件和资料,但是现在为了获得一些非正当的利益,很多病毒开发者打起了局域网的主意:

先是由于网游的热火而产生了ARP病毒。这是一种欺骗性质的病毒,虽然它的目的并不是破坏局域网,但为了达到它盗号盗宝的目的,会严重影响其它局域网用户的正常上网活动。所谓ARP攻击其实就是内网某台主机伪装成网关,欺骗内网其他主机将所有发往网关的信息发到这台主机上。但是由于此台主机的数据处理转发能力远远低于网关,所以就会导致大量信息堵塞,网速越来越慢,甚至造成网络瘫痪,而且ARP病毒这样做的目的就是为了截取用户的信息,盗取诸如网络游戏帐号、QQ密码等用户信息,因此它不仅会造成局域网堵塞,也会威胁到局域网用户的信息安全。

接着很多针对特殊服务器或是网游私服的DDOS攻击也开始大举利用网吧或企业网络中的客户机作为“僵尸”电脑,对指定的服务器IP发送大量的数据包,“僵尸”电脑越多,服务器被消耗的带宽也越多,利用这个原理耗尽服务器的带宽,就可以达到让对方服务器掉线以便对服务器运营者进行恶意勒索的目的。这种攻击方式虽然是针对外网服务器,但是它在攻击过程中需要向路由器发送大量的数据包,会直接导致路由器仅有的100M LAN口被“堵满”,因此其他局域网的计算机的请求无法提交到路由器进行处理,结果就产生局域网计算机全部“掉线”的现象。

还有一种针对服务器的SYN攻击也会令局域网电脑全体“掉线”: SYN攻击属于DOS攻击的一种,它利用TCP协议三次握手的等待确认缺陷,通过发送大量的半连接请求,耗费CPU和内存资源。SYN攻击除了能影响主机外,还可以危害路由器、防火墙等网络系统,事实上SYN攻击并不管目标是什么系统,只要这些系统打开TCP服务就可以实施。配合IP欺骗,SYN攻击能达到很好的效果,通常,感染SYN病毒的客户端在短时间内伪造大量不存在的IP地址,向服务器不断地发送SYN包,服务器回复确认包,并等待客户的确认,由于源地址是不存在的,服务器需要不断的重发直至超时,这些伪造的SYN包将长时间占用未连接队列,正常的SYN请求被丢弃,目标系统和路由器运行缓慢,严重的时候就直接引起整个局域网的网络堵塞甚至系统瘫痪。

防火墙路由器无法解决内网安全问题

面对日益严重的内网攻击和整网掉线问题,很多路由器和防火墙开发商也在产品中加入了相关技术,例如加入IP-MAC绑定功能可以防止局域网的ARP欺骗,但是这些设备由于以太网工作原理的关系,其实还是无法全面解决内网安全问题。

例如DDOS攻击,虽然路由器和防火墙可以利用一些设定好的规则判断出哪些数据包带有DDOS攻击的特征,但是它必须在收到这些数据包之后才能对数据包进行分析,而这些数据包在收过来的时候其实就已经占用了LAN口的带宽资源,由于路由器和防火墙都在局域网的最外端,这样的网络结构已经决定了它们无法在攻击数据包产生的时候就进行封堵,而且这些设备大部分还是采用100Mb的带宽与LAN交换机相连,加上大部分的局域网交换机都是线速转发的二层交换机,受感染客户端发送的大量数据包可以很快用完这些带宽,因此网络数据传输的压力都加载在路由器的LAN端口,这时候很多正常的请求都无法顺利通过LAN口提交过去,因此即使路由器知道哪些是正常的请求也无济于事。

用交换机来解决局域网攻击问题

既然路由器和防火墙无法全面解决局网安全问题,那么自然会有人想到用交换机来解决这个问题。

在大部分网管人员和技术员看来,交换机就是纯粹用来拓展上网计算机数量,提供更多的LAN口,似乎它就只是一个只管线速转发而从来不对数据包进行分析的设备,这也是二层交换机给人比较深刻的印象。

确实,要解决局域网的安全问题,交换机就不能再纯粹完成转发工作了事,还需要判断数封堵一些常见病毒所使用的端口,以及进行端口速率限制。有些读者会觉得,路由器上面不是也具备这些功能吗?没错,但如前面所说,路由器的这些功能发挥作用已经是在路由器的LAN口接收到数据包之后,而如果这些功能转移到交换机上,就可以防止这些病毒端口发送的数据包到达路由器,从而减轻路由器的负担,保证局域网其他用户的正常上网。

而为了能够识别各种恶意数据流量,交换机上就必须使用一款智能芯片,使其具备一定的分析处理能力,可以准确的判断、封堵、限制并记录ARP攻击和DDOS攻击事件,切断病毒传播的路径,一台这样的安全交换机,应当具有以下特点:

  支持基于Ip、Mac、应用的访问控制列表功能(ACL)

  支持常见病毒端口过滤功能

  支持基于端口、Ip、Mac、应用的速率限制

  支持基于端口、ip、mac、802.1p和应用的优先级控制(QOS)

  支持基于mac+ip+vlan+端口的绑定(ARP防御)

  支持ARP攻击和DDOS攻击事件记录日志

局域网安全应当受到更多的重视

其实对于网吧和大中型企业网络来说,关于局域网内部的管理一直是一个非常复杂和令人头痛的问题,一个用户哪怕只是不小心点击一个恶意网站的链接,就会在几秒钟之内感染病毒,然后立刻影响到整个局域网的稳定和安全,加上现在恶意网站非常泛滥,病毒传播手段花样叠出,局域网安全必须受到广大网络管理人员的重视。

网络在不断发展,网络安全环境也随之变化,新的安全形势对局域网安全提出新的考验,网络管理人员也需要及时更新技术,采取适当的应对措施,以保障网络的稳定畅通。

分享到:
评论

相关推荐

    调整思路用交换机解决局域网安全-6页.pdf

    调整思路用交换机解决局域网安全-6页.pdf

    [局域网交换机安全].Ericvyncke&Christopher.paggen.扫描版

    局域网交换机安全详细阐述了交换机的基本原理,以及交换机在局域网应用中存在的安全隐患以及解决策略,同时对交换机的工作原理及物理架构做了深入阐述

    管理交换机虚拟局域网VLAN的4种划分介绍

    VLAN是为解决以太网的广播问题和安全性而提出的,它在以太网帧的基础上增加了VLAN头,用VLAN ID把用户划分为更小的工作组,限制不同工作组间的用户二层互访,每个工作组就是一个虚拟局域网

    交换机端口安全端口的安全地址绑定ARP欺骗

    利用交换机的端口安全功能,防止局域网内部攻击, 如MAC地址攻击、ARP攻击、IP/MAC地址欺骗等。  交换机端口安全的基本功能 1、限制交换机端口的...2、端口的安全地址绑定, 解决局域网中IP地址冲突、ARP欺骗等问题

    局域网网络安全卫士

    大势至内网安全卫士是大势至(北京)软件工程有限公司推出的一款专业的局域网安全防护软件,以有效隔离局域网电脑(公网隔离和内网访问隔离)、禁止电脑修改IP和MAC地址、检测局域网混杂模式网卡、防御局域网ARP攻击等...

    论文研究-基于安全局域网分级文件分发系统设计与实现.pdf

    通过分析安全局域网系统文件动态分级管理技术机制以及系统基于动态监控交换机的终端行为监控结构, 提出了一种基于安全局域网分级文件分发系统的设计与实现方案。该系统解决了原有安全局域网系统监控结构的网络化扩展...

    分布式三层交换机智能校园网解决方案

    在分布式三层网络应用中,作为主干的三层交换机QS-8308和QS-8324,其突出特点表现在...在所需功能实现的基础上,还用到了集成防火墙来保障网 络的安全性以及可靠性,同时为不同的用户提供相应的解决方案和稳定的运行。

    2虚拟局域网.pptx

    虚拟局域网 网桥和交换机在全网内扩散广播帧,所以由网桥和交换机连接而成的网络属于同一个广播域,有所谓的广播风暴问题。 解决广播风暴的方法是缩小广播域: 网络分段:将一个大的广播域划分成几个小的广播域,...

    CISCO交换机配置AAA、802.1X以及VACL

    一、802.1x协议起源于802.11协议,后者是标准的无线局域网协议,802.1x协议的主要目的是为了解决无线局域网用户的接入认证问题。现在已经开始被应用于一般的有线LAN的接入。为了对端口加以控制,以实现用户级的接入...

    计算机网络课程设计之组建小型企业局域网.docx.docx

    关键词:局域网,交换机,路由器,资源共享 目录 摘要………………………………………………………………1 1.课程设计目的及要求…………………………………………3 2.组建小型企业局域网………………………………...

    H3C网络安全技术.doc

    10 2.1 网络安全的基本概念 10 2.2 网络安全的特征 11 2.3 网络安全策略 11 2.3.1 网络物理安全策略 11 2.3.2 网络访问控制策略 11 2.3.3 网络信息加密策略 12 2.3.4 网络安全管理策略 12 3 局域网安全 13 3.1 基于H...

    网络交换机培训资料.pptx

    通过在以太网中部署网桥或二层交换机,可以解决冲突严重的问题,但仍然不能隔离广播报文。在这种情况下出现了VLAN(Virtual Local Area Network,虚拟局域网)技术,这种技术可以把一个物理LAN划分成多个逻辑的LAN...

    中学局域网络与安全系统设计

    两个交换机的端口速率不一样如一个交换机是千兆口一个是百兆口 可以用转换线进行解决

    交换机和路由器的配置(完整篇).doc

    解决的问题 局域网的隔离。 3. 原有知识要点 本课知识点为本单元第五节。前面已经学习并掌握了交换机的简单配置命令。 二、教学目标 1. 知识目标 理解VLAN的作用。 2. 操作技能目标 掌握同一交换机接口VLAN的划分...

    中小型企业局域网搭建.docx

    VLAN是为解决以太网的广播问题和安全性而提出的一种,它在以太网帧的基础上增加了VLAN头,用VLAN ID把用户划分为更小的工作组,限制不同工作组间的用户互访,每个工作组就是一个虚拟局域网。虚拟局域 网的好处是...

    面向中小型局域网的VLAN技术的研究

    所有的计算机在物理上都接在一个交换机的下面,但这些计算机却分属不同的部门,这对于网络的安全和效率都是很不利的,如果能从逻辑配置上将这些计算机按一定的规则分成很多更小的LAN,那么安全和效率的问题就都解决了,...

    Hillstone安全网关将攻击隔离在中电飞华网络之外

    Hillstone使用全千兆接口在核心交换机和分布式交换机之间建立起了一道安全过滤区,同时通过Vlan和Trunk对各个虚拟局域网进行管控,控制每个IP地址的网络权限,最大限度的降低网络安全风险。网络中任何未授权、非法和...

    期末项目综合设计方案1111

    但设计中,为了解决不同虚拟局域网之间的通信问题,保证全校网络之间互连互通,需要启用三层交换机技术,来解决不同虚拟局域网之间安全数据通信问题,实现部门之间数据信息资源共享,数据信息安全传输。在三层交换机...

    网络互连_网桥.路由器.交换机和互连协议

    5.3.4 举例:虚拟局域网使用交换机作为 路由器转发 98 5.3.5 动态绑定链路到虚拟局域网 99 5.3.6 动态虚拟局域网绑定,交换机- 交换机 101 第6章 网络接口:服务模型 104 6.1 什么是网络层 104 6.2 网络服务类型 ...

    网络安全论文:分析企业网络安全管理问题与解决方案.doc

    目前,防火墙技术已经成为网络中必不可少的环节,通过防火墙技术,实现局域网 与互联网的逻辑隔离,使用有效的安全设置一定程度上保障了企业局域网的安全。 3.2计算机病毒防护技术。 即通过建立SYMANTEC网络防病毒...

Global site tag (gtag.js) - Google Analytics