DHCP安全管理_第1页
DHCP安全管理_第2页
DHCP安全管理_第3页
DHCP安全管理_第4页
DHCP安全管理_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号网络安全访问控制DHCP安全管理一DHCP选项和消息类型二DHCP安全问题三DHCP存在问题的解决办法1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号DHCP选项和消息类型 DHCP依赖于其可选项来提供真正的灵活性。正如你所看到的那样,数据包的DHCP选项在大小和内容上都可以变化。数据包的整体大小则取决于其所使用的选项。 所有DHCP数据包都需要的唯一选项就是消息类型选项(选项53)。这个选项标识着DHCP客户端或者服务器将如何处理数据包中的信息。在下表中给出了所定义的8种消

2、息类型。 1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号DHCP选项和消息类型类型号类型号消息类型消息类型发现客户端用来定位可用的DHCP服务器提供服务器用来给客户端发送发现数据包的响应请求客户端用来请求服务器所提供的参数拒绝客户端向服务器指明数据包的无效参数ACK服务器向客户端发送所请求的配置参数NAK客户端向服务器拒绝其配置参数的请求释放客户端向服务器通过取消配置参数来取消租约通知当客户端已经有IP地址时客户端向服务器请求配置参数1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号DHCP安全问题1.DHCP Server的冒充。因为DHCP服务器和客户端之间没有认证机制,因

3、此如果随意添置一台DHCP服务器来处理客户端发来的请求,客户端也不会发现什么端倪。而假冒的服务器可以为客户端分配错的IP地址和其他网络参数,从而对网络造成非常大的危害。1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号DHCP安全问题2.DHCP Starvation(耗竭攻击)。DHCP服务器通过检查客户端发送过来的DHCP请求报文中的CHADDR(即客户端的MAC)字段来判断客户端的MAC地址。不同的CHADDR在DHCP服务器看来代表不同的客户端,因此如果攻击者伪造了很多不同CHADDR的DHCP报文请,那么DHCP服务器就会不停地为这些虚假的MAC分配IP,导致SHCP服务器上的

4、地址被耗尽,从而无法为正常的用户分配IP。1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号DHCP安全问题 一旦正常的SHCP服务器瘫痪了之后,攻击者就会假冒DHCP服务器为正常用户分配虚假的IP等网络参数。而拿到错误地客户端所发送的数据全部送到了错误的地址。在进行金融方面的操作的时候可能客户端拿到的就是错误的IP,比如一些钓鱼网站就是利用这个来进行欺骗用户的。1.二级标题微软雅黑28号一、一级标题微软雅黑加粗32号DHCP问题解决办法解决办法DHCP snooping(DHCP监听)基于DHCP监听有两种实现方法:1.限速。将接受DHCP报文的速率限制在某个乏味内,如每秒不超过10个包,这样子就可以有效地避免DHCP地址池被耗尽。2.端口分类。将交换机的端口分为信任端口和非信任端口。信任端口是连接合法DHCP服务器的端口或者连接汇聚交换机的上行端口。非信任端口通常为连接终端设备的端口,如计算机等。连接在非信任端口的用户只能发送DHCP请求,其余的消息就算用户发送了出去,费信任端口还是会丢弃掉,不做任何的处理。并且只有通过交换机检查的DHCP请求才会被允许通过,如果DHCP请求报文中的源MAC地址和D

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论