IP欺骗技术就是伪造某台主机的IP 地址的技术。通过IP地址的伪装使得某台主机能够伪装另外的一台主机,而这台主机往往具有某种特权或者被另外的主机所信任。在一次典型的地址欺骗尝试中,攻击者只是简单地伪装源数据包使其看起来是内自于内部网络。下面谈一下怎样利用思科IOS防止你公司的网络遭到这种攻击。
互联网操作系统(IOS)是思科特有的核心软件数据包,主要在思科路由器和交换机上实现,特别是可用它配置Cisco路由器硬件,令其将信息从一个网络路由或桥接至另一个网络。可以毫不客气地说,I0S是思科路由器产品的动力之源。那么怎样利用思科IOS防止IP欺骗呢?
(相关资料图)
阻止IP地址
防止IP欺骗的第一步就是阻止能造成风险的IP地址。虽然攻击者可以欺骗任何IP地址,最常被欺骗的IP地址是私有IP地址(请参考RFC1918)和其它类型的共享/特别的IP地址。
例如,笔者就阻止如下的IP地址(后面紧跟着其子网掩码)从Internet访问本机:
·10.0.0.0(255.0.0.0)
·172.16.0.0(255.240.0.0)
·192.168.0.0(255.255.0.0)
·127.0.0.0(255.0.0.0)
·224.0.0.0(224.0.0.0)
·169.254.0.0(255.255.0.0)
以上所列示的是私有的在互联网上不可路由的IP地址,抑或是用于其它目的的IP地址,因此不应出现在互联网上。如果来自互联网的通信以其中某个IP地址为源地址,必定是欺骗性的通信。
此外,其它常被欺骗的IP地址是那些你的组织使用的任何内部IP地址。如果你正使用全部的私有IP地址,那你的范围就应该属于以上所列示的IP地址。然而,如果你正使用自己的公有IP地址范围,你就应该将其加入到以上列表中。
实施访问控制列表(ACL)
最简单的防止欺骗的方法就是对所有的互联网通信使用一个进入过滤器。进入过滤器会丢弃源地址为以上所列地址的任何数据包。换句话说,就是创建一个ACL(access control list),使之丢弃所有进入的网络的源地址为上述列表中IP地址的数据包。
下面是一个配置的例子:
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)# ip access-list ext ingress-antispoofRouter(config-ext-nacl)# deny ip 10.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 172.16.0.0 0.15.255.255 anyRouter(config-ext-nacl)# deny ip 192.168.0.0 0.0.255.255 anyRouter(config-ext-nacl)# deny ip 127.0.0.0 0.255.255.255 anyRouter(config-ext-nacl)# deny ip 224.0.0.0 31.255.255.255 anyRouter(config-ext-nacl)# deny ip 169.254.0.0 0.0.255.255 anyRouter(config-ext-nacl)# permit ip any anyRouter(config-ext-nacl)# exit
Router(config)#int s0/0
关键词: Cisco
- 思科IOS防止遭受IP地址欺骗攻击的三种办法 配置实例在文末 可点击参考0环球视点 IP欺骗技术就是伪造某台主机的IP地址的技术。通过IP地址的伪装使得某台主机能够伪装另外的一台主机
- 每日热文:图文教你快速查看路由器IP地址 :可在运行里输入cmd命令 在某些时候,如果需求局域网打印机共享的话,就需求用到路由器IP地址来快速找到拥有打印机的电脑,
- 路由器关闭DHCP后无法进入设置页面 如何才能重新获取IP地址0世界观热点 路由器关闭DHCP后无法进入设置页面怎么办?当把路由器当交换机使用的时候,需要关闭DHCP服务才能正
- 光纤光缆的接法介绍 精密器件在操作过程中还需处处小心 光纤光缆断了怎么办?需要重新换吗?其实光纤光缆断了,是可以进行光纤光缆熔接的,那么光纤光缆是
- 如何简单查看自己网速情况?使用360安全卫士领航版查询的方法在这里 有朋友经常纠结自己的网速到底是2M的还是4M的,或是8M的,这里我教大家一个简单的查看自己电脑网速
- 水星MW300R V3-V9路由器的桥接设置图解 确认主路由器无线参数为操作第一步3今日要闻 用水星路由器去无线桥接另一台无线路由器的WiFi信号的时候,可以扩大无线网的覆盖范围,那么水星MW3
- 环球观察:怎么获得ip地址?打开“网络和共享中心”点选更改适配器设置即可 怎么获得ip地址?有时候电脑会变慢或者ip起冲突,这需要重新换一个IP地址,可以按以下步骤操作,下
- TPLINK企业路由器怎么定时重启? 怎样才能确认路由器系统时间4天天动态 TP-LINK企业路由器怎么定时重启?TPLINK定时重启的技巧
- 电信光猫怎么连接2个路由器?上网设置选项选好后可以这样做2今日热文 电信光猫怎么连接2个路由器?电信光猫中想要连接连个路由器,扩大信号,该怎么连接路由器呢?下面我
- 小米路由器3G怎么样?外观设计更为精致漂亮 附赠配件较为简单4播报 近日小米路由器3G发布了,比之前发布的定价499元的小米路由器Pro足足要便宜一半的价格,那么这款路
- 网件无线路由器的菜鸟自检方法 不能进行正常拨号时的简单教程来了 随着网络进入千家万户,路由器也已经成为生活的必须品,相信每个人都使用过无线网,虽然无线网很好
- 无线网密码忘了怎么更改?如何无线安全设置进行修改 很多朋友不会更改无线网密码,其实方法很简单,今天小编就为大家带来更改无线网密码图文教程
- 宅家观影,选坚果投影仪J10S这类1080P投影仪中的高端机?还是4K投影仪? 对于热爱宅家观影的人们来说,一台好的观影设备绝对少不了,那小编想问问大家:如果你预算有限的话
- 【全球报资讯】联想触摸笔记本电脑有哪些型号:联想Yoga3 14-IFI变形本还可360度翻转 触摸笔记本电脑是现在比较流行的一种款式,现在都是讲究笔记本与平板一体化!而小编最近也是看上了联
- 观热点:Safari是什么意思 为Mac OS X中自带浏览器 运算核心为KHTML Safari,苹果计算机的最新操作系统MacOSX中新的浏览器,用来取代之前的InternetExplorerforMac。Safa
- 投射屏幕到win7电脑上怎么设置:首先需确保电脑和手机处于同一个WiFi网络 确保电脑和手机处于同一个WiFi网络内,输入【services msc】,进入Windows服务,开启亮相服务之后
- 防火墙在哪里设置 快打开本教程了解电脑防火墙知识 有时候需要对电脑防火墙进行设置,对于一些与防火墙相冲突的软件,需要关闭防火墙,具体操作如下。
- 7英寸平板电脑哪款好 苹果iPod touch 6与华硕Z370CG均可入手 平板电脑的市场越来越紧俏了,不仅产品越来越多,性能也越来越好,但是平板电脑之所以能够快速的吸
- 当前关注:捷波朗bt2045怎么用 如何设置才能让无线通话更简便易行 现在耳机的品牌多种多样,耳机的种类也多种多样,就种类来说就有动圈式、动铁式、等磁式、静电式、
- 安卓手机流量控制的方法有哪些 可直接禁用网络连接或是关闭自动同步1全球观热点 对于初次使用安卓手机的朋友来说,很有可能很快就超过了手机预定的流量,而我们也为此付出了沉重的