




已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
基于校园网络的核心交换机的防攻击策略姓名: 沈斌良 班级: 计算机083 学号: 08011187 姓名: 陈显锚 班级: 计算机083 学号: 08011216 (为本方案的主要负责同学)计算机与信息学院二一一年六月一、方案背景 随着高校信息化建设的发展,高校校园网普及程度越来越高,校园网在教学、科研、校内政务管理方面起到了积极地作用。校园计算机网络的建设已成为学校建设中,上档次、上规模的一个重要标志。目前在各高等院校甚至在很多中学都已建立了自己的校园网,一些学校已开始将网络节点延伸至学生寝室,即将校园网面向学生全面开放,使得学校校园网真正在教学科研及管理等各方面起到重要的作用。近年来中国大步跨入了信息化社会,校园网是Intranet/Interner技术在教育机构的一个应用。它是指在学校范围内,在一定的教育思想和理论指导下,为学校教学,科研和管理等教育提供资源共享,信息交流和协同工作的计算机网络。由于校园网的特殊性和高校学生群体的特殊性,校园网络受到了更多的攻击,包括黑客恶意攻击和无意识攻击。在核心交换机配置防攻击策略,可以达到保护校园骨干网的正常运行,提高校园网的完全性。二、方案设计任务分工沈斌良:方案撰写陈显锚:资料搜集三、需求分析该方案主要致力于在校园网络中对于核心交换机的安全配置,随着校园网的普及和迅速发展,校园网的安全性成为当前备受关注的问题。核心交换机较高的可靠性和性能,不仅保障了骨干网高速转发通信和性能优化,而且通过防防攻击策略,可以提高校园网的安全性。在核心交换机中,我们主要需要解决一下几个问题:1MACCAM攻击防范;2DHCP攻击防范;3ARP攻击防范;这3个安全防范对于校园网络来说是非常重要的:1MACCAM攻击防范:交换机主动学习客户端的 MAC 地址,并建立和维护端口和 MAC 地址的对应表以此建立交换路径,这个表就是通常我们所说的 CAM 表。 CAM 表的大小是固定的,不同的交换机的 CAM 表大小不同。 MAC/CAM 攻击是指利用工具产生欺骗 MAC ,快速填满 CAM 表,交换机 CAM 表被填满后,交换机以广播方式处理通过交换机的报文,这时攻击者可以利用各种嗅探攻击获取网络信息。 CAM 表满了后,流量以洪泛方式发送到所有接口,会造成交换机负载过大,网络缓慢和丢包甚至瘫痪。2DHCP攻击防范:采用DHCP server可以自动为用户设置网络IP地址、掩码、网关、DNS、WINS等网络参数,随之存在的隐患有DHCP server的冒充、DHCP server的Dos攻击、用户随便指定地址而造成网络地址冲突。3ARP攻击防范:ARP攻击是通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞,攻击者只要持续小断的发出伪造ARP响应包就能更改目标主机ARP缓存中的IPMAC条目,造成网络中断或中间人攻击。四、网络安全设计方案1. 网络拓扑结构图图表 1 网络拓扑图2. 设备选型鉴于本方案主要是实施在核心交换机上,因此其他设备不做介绍,主要介绍核心交换机的选择。核心交换设备应当采用高性能模块化三层交换机,支持交换引擎冗余和关键部件的热插拔。建议选择Cisco Catalyst 6500-E系列(如图2所示)或锐捷RGS8600系列产品。较小规模的学院级校园网络,也可以选择Cisco Catalyst 6500-E系列或锐捷RGS6800-E系列产品作为核心交换机。图表 2 Cisco Catalyst 6500-E3. 安全架构分析本设计的安全架构分析主要基于在需求分析中所提出的三种攻击防范,通过在核心交换机中的命令输入来实现对其的配置。1MACCAM攻击防范:通过Port Security feature可以防止MAC和MACCAM攻击.。通过配置PortSecurity可以控制端口上最大可以通过的MAC地址数量、端口上学习或通过哪些MAC地址、对于超过规定数量的MAC处理进行违背处理。例如,端口上最大可通过的MAC地址为10,通过端口的MAC地址为000bdbld6ccd。对于超过数量的MAC的非法流量丢弃并报警,具体配置如下:Switch(config-if)#switchport portsecurity maximum 10Switch(Configif)#switchportportsecurity mac-address sticky 010cdbld6ccdSwitch(configif)#switchport portsecurity violation restrict2DHCP攻击防范;通过建立和维护DHCP Snooping绑定表过滤不可信任的DHCP信息,这些信息是指来自小信任区域的DHCP信息。例如:对VLANl00使用DHCP嗅探过滤信息;设置信任端口正常转发DHCP Offer报文,不记录ip和mac地址的绑定,其余端口默认为不信任端口:绑定静态ip和mac。具体配置如下:Switch(config)#ip dhcp snooping vlanl00Switch(config)#int e1Switch(Configif)#iP dhcp snooping trustSwitch#ip dhcp snooping binding 0lOc.dbld.6ccd vlan 7 192.168.10.5 interface e13ARP攻击防范:Dynamic ARP Inspect Inspection( (DAI)在交换机上提供IP地址和MAC地址的绑定,并动态建立绑定关系。DAI以DHCP Snoopi ng绑定表为基础,对于没有使用DHCP的服务器个别机器可以采用静态添加ARP access一1ist实现。DAI配置针对VLAN,对于同一VLAN内的接口可以开启DAI也可以关闭。通过DAI可以控制某个端口的ARP请求报文数量。定义arp inspection作用的vlan,它是根据dhcp snooping binding表做判断的:侦测满足src-mac dst-mac ip有效客户端:Switch(config)#ip dhcp snooping vlan 100Switch(config)#ip arp inspection vlan 100Switch(config)#ip arp inspection validate srcmac dst-mac ip定义哪些接口是信任接口,通常是网络设备接口,TRUNK接口等;定义接口每秒ARP报文数量:Switch(config)#int e1Switch(configif)#ip arp inspection trust /* ip arp inspection 1imit rate 20对于没有使用DHCP设备可以采用下面办法:Switch(config)#arp access一1ist staticarpSwitch(config)#permit ip host 192.168.55.11 mac host 0016.9bcc.d154Switch(config)#ip arp inspection filter staticarp vlan lOO五、总结本文主要介绍了校园网常见的攻击方法,以及在核心交换机针对这些攻击采取的防攻击策略的具体实施,实践证明,整个网络提高了抗攻击性,网络运行状态更为稳定。大学校园网安全是一项系统工程,在实施时要充分考虑各种情况,针对各种不同情况采取相应的措施。基于核心交换机的安全只是其中比较重要的一项,但只要长期有效的坚持,河里地配置好网络设备,再将防火墙、入侵检测系统、网络杀毒等系统纳入,就可以构筑立体的、动态的、安全灵便的网络空间,为学生和教师提供安全的上网环境。当然除了这些,还有包括一些比如vlan的划分、建立访问控制列表控制权
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 河北省2025年职业病诊断医师资格考试职业性放射性疾病复习题及答案
- 水产品原料处理工适应性考核试卷及答案
- 2025年中级经济师《运输经济专业知识与实务》试卷及答案
- 2025年考研政治真题及答案(完整版)
- 中考双语翻译真题及答案
- 乐理调式分析真题及答案
- 加湿软麻工5S管理考核试卷及答案
- 益虫饲养工岗位操作技能考核试卷及答案
- 主扇风机操作工入职考核试卷及答案
- 农发行黄冈市蕲春县2025秋招笔试综合模拟题库及答案
- 公司收取管理费协议书范本
- JTS-165-6-2008滚装码头设计规范-PDF解密
- 设备维修与保养(课件)
- 《电力行业数字化审计平台功能构件与技术要求》
- 医院培训课件:《和谐医患关系的建构与医疗纠纷的应对》
- 《肺癌基础知识课件》
- 水泥行业发展的现状分析
- 会计继续教育《政府会计准则制度》专题题库及答案
- 安全生产应急处置卡模板(常见事故)
- 学校食堂食材配送服务方案(肉类、粮油米面、蔬菜水果类)
- 高级钳工培训计划
评论
0/150
提交评论