设为首页 收藏本站
查看: 1041|回复: 0

[经验分享] 使用ACL在cisco路由器,防止Spoofing Mitigation

[复制链接]

尚未签到

发表于 2018-7-13 14:09:52 | 显示全部楼层 |阅读模式
IP Spoofing技术是指一种获取对计算机未经许可的访问的技术,即***者通过伪 IP 地址向计算机发送信息,并显示该信息来自于真实主机。伪 IP 技术导致的***类型有多种,如下所述:  Non-Blind Spoofing ― 当***者与其目标(可以“看到”数据包序列和确认)处在同一子网中时,容易发生这种***,它将可能导致会话劫机。***者可以避开任何认证标准而建立新的连接,其具体实现如下:在本机上,***者通过非法行为破坏掉目标对象已建连接的数据流,然后基于正确的序列号和确认号重新建立新的连接。
  Blind Spoofing ― 当不能从外部获得序列号和确认号时,容易发生这种***。***者向目标机器上发送数据包,以对其序列号进行取样,这种方法在过去是可行的,但现在,大多数操作系统采用随机序列号,这就使得***者们很难准确预测目标序列号。但一旦序列号被破解,数据就很容易被发送到目标机器上。
  Man In the Middle Attack ― 它又叫作 Connection Hijacking。其具体是指:***者从中截取两个主机之间的合法通信信息,并在双方不知道的情况下,删除或更改由一方发送给另一方的信息内容。如此,通过伪造原发送方或接收方的身份,***者达到其非法访问通信双方保密信息的目的。 Connection Hijacking 为 TCP 通信开发了一种 Desynchronized State,即当接收到的数据包的序列号与所期望的序列号不一致时,这种连接称为 Desynchronized。TCP 层可能删除也可能缓冲数据包,这主要取决于接收到的序列号实际值。当两台主机充分达到 Desynchronized 状态,它们将互相删除/忽略来自对方的数据包。这时,***者便趁机导入序列号正确的伪造数据包,其中的通信信息可能作过修改或添加。该过程中,***者一直位于主机双方通信路径上,使其可以复制双方发送的数据包。该类***关键在于建立 Desynchronized State。
  Denial of Service Attack ― 伪 IP 大多数情况下用于拒绝服务***(DoS),即***者以极大的通信量冲击网络,使得网络可用带宽和资源在较短的时间内消耗殆尽。为达到最有效的***效果,***者伪造一个源 IP 地址使得他人很难追踪和终止 DoS。当有多个通信失败的主机也加入***者行列中,并且群体发送伪通信量时,很难立即阻止这些流量。
  需要注意的是,伪 IP 技术不支持匿名 Internet 访问,这常常被人们所误解。超出简单扩散之外的任何一种伪技术相对而言都是很高级的,并用于特定的情形中,如 Evasion、Connection Hijacking。为防止网络中的伪 IP 行为,目前通常采取以下措施:
  避免使用源地址认证。采用加密认证系统。
  将机器配置为拒绝由局部地址网络发送来的数据包。
  在边界路由器上执行进、出过滤,并通过 ACL(Access Control List)以阻止下游接口上的私人 IP 地址。
  如果你允许某些可信赖主机的外部连接,要确保路由器处的会话进行加密保护。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-536854-1-1.html 上篇帖子: Cisco ASA Web *** 下篇帖子: CISCO IOS XR软件补丁(SMU)安装操作
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表