校园网IP地址盗用的防范措施

来源 :教育与管理 | 被引量 : 0次 | 上传用户:fangfei123456
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】 校园网IP 地址的盗用,破坏了正常的网络运行和应用,因此解决IP 地址盗用问题是保证校园网安全运行的首要条件。本文分析了常用的IP盗用技术和防范措施,并结合我校网络现状,提出几种可行的IP防盗方案,以此来解决我校IP 地址盗用与防范的一系列问题。
  【关键词】 校园网络 IP地址 盗用防范
  进入信息时代,许多大中专院校都组建了各自的校园网。校园网络中心在规划自己的内部网段时,为用户分配并制定了相应的网络IP地址资源,以保证通信数据的正常传输。在校园网络上,任何用户使用未经授权的IP地址的行为称为IP地址盗用,这会造成校园网络的安全隐患、网络资源损耗及IP地址冲突等问题。目前我校实现了行政楼、教学楼等区域的网络建设,随着校园网信息点的日益增多,IP分配方式及管理问题日益突出。针对校园网络的拓朴结构和规模、用户数量及应用状况,采用何种IP分配方式直接影响到校园网络管理的安全性。另一方面,由于我校开展了校企合作项目,加上年轻人对新鲜事物强烈的好奇心,常使用未经授权的IP地址,所以IP地址的防盗与防范措施成了首要问题。
  1 IP地址盗用的基本途径及防范措施
  1.1 IP地址盗用的基本途径。
  1.1.1 静态修改IP地址。网络中的IP地址通常采用静态和动态分配两种方法,如果用户在配置TCP/IP或修改TCP/IP配置时,使用的不是网络管理中心分配的IP地址,就形成了IP地址盗用。由于IP地址是一个逻辑地址,是一个需要用户设置的值,因此无法限制用户对于IP地址的静态修改;而经过DHCP服务器动态分配的IP地址,网络管理人员无法确切的知道该IP的实际用户,又会带来其它管理问题。由于我校目前主要采用的是手动分配IP地址,以及划分了大量VLAN,所以使用此种方式盗用IP地址、盗用网络资源是最主要的。修改IP地址示意图如图1。
  图1:手动修改IP地址
  1.1.2 成对修改MAC地址和IP地址。针对静态路由技术,IP盗用技术又有了新的发展,即成对修改IP-MAC地址。MAC地址是由国际IEEE组织分配,是固化在网卡上的,一般不能随意改动。但现在的一些兼容网卡,其MAC地址可以使用网卡配置程序或者软件进行修改。如果将一台计算机的IP地址和MAC地址都改为另外一台合法主机的IP地址和MAC地址,那静态路由技术防止IP盗用就无能为力了。手动修改MAC地址示意图如图2。
  图2:使用万能软件进行MAC地址修改
  1.1.3 IP电子欺骗。IP欺骗就是指伪造某台主机的IP地址的技术,通常需要用编程来实现。通过使用SOCK-ET编程或者使用“黑客”工具,发送带有假冒源IP地址的IP数据包,绕过上层网络软件,达到正常数据通信。当前,借助一些“黑客”工具就可以实现IP动态修改,即对于普通用户来说,达到IP欺骗并不是一件很困难的事。实施IP欺骗示意图如图3。
  图3:使用软件IpMap进行IP欺骗
  1.2 基本防范措施。
  1.2.1 交换机控制。解决lP地址盗用首先推荐使用的是应用交换机进行控制,即在TCP/IP第二层(数据链路层)进行控制。使用交换机提供的端口的单位地址工作模式,即交换机的每一个端口只允许一台主机通过该端口访问网络,任何其它地址的主机访问都被拒绝。通过交换机端口管理,可以在实际使用中迅速发现并阻断IP地址的盗用行为,尤其是解决了IP-MAC成对盗用的问题,同时也不影响网络的运行效率。但此方案的最大缺点在于它需要网络上全部采用交换机提供用户接入,这在高端交换机相对昂贵的今天并不是一个能够普遍采用的解决方案。
  1.2.2 路由器隔离。路由器隔离具体的实现方法有两种:①使用静态路由表,即在路由器中建立一个MAC 地址与IP地址的对应表,只有“MAC-IP 地址对”合法匹配的机器才能得到正确的ARP应答;②通过SNMP协议定期扫描网络各路由器ARP表,获得当前IP-MAC对照关系,与存储的合法IP-MAC地址比较,不一致者即为非法访问。路由器隔离技术能够较好地解决IP地址的盗用问题,但是如果非法用户针对其理论依据进行破坏,成对修改IP-MAC地址,对这样的IP地址盗用它就无能为力了。
  1.2.3 防火墙与代理服务器。使用防火墙与代理服务器相结合,也能较好地解决IP地址盗用问题,这是一种应用层面上解决IP盗用的办法。防火墙用来隔离内部网络和外部网络,用户访问外部网络通过代理服务器进行。任何上网用户需要到网络管理部门申请帐户和口令,即变IP管理为用户身份和口令的管理。因为用户对于网络的使用归根结底是网络的应用。合法用户可以选择任意一台IP主机使用,通过代理服务器访问外部网络资源,而无帐户的用户即使盗用IP,也没有用户名和密码,不能使用外部网络。使用防火墙和代理服务器的缺点也是明显的:①由于使用代理服务器访问外部网络对用户不是透明的,增加了用户操作的麻烦;②对于大数量的用户群来说,增加了用户管理的难度,同时也给合法用户的使用带来了诸多不便。
  1.2.4 添加上网行为管理设备。在主干网中购置添加上网行为管理设备最为安全、稳定、易管理,完全可以解决IP地址盗用,网络资源盗用等问题。现在市面上有很多上网行为管理设备,比如深信服AC系列,然而,这在上网行为管理设备相对昂贵的今天也不是一个能够普遍采用的解决方案。
  2 临沧卫校校园网络现状
  2.1 校园网络拓扑图。
  2.2 网络硬件设备配置。
  表1:临沧卫校校园网络硬件配置清单
  2.3 内网vlan规划。考虑到整个网络的安全性,避免大范围网络风暴,提高网络传输效能以及便于更好管理,网络管理中心把整个校园网络划分为21个vlan,其中:vlan99为学校领导专用,vlan100为行政办公楼四楼除校领导办公室之外的各部门,vlan101为教务处,vlan102为财务科,vlan103为总务处,vlan104为实验楼,vlan105为学科及教研组,vlan106为一楼教室,vlan107为二楼教室,vlan108为三楼教室,vlan109为四楼教室,vlan110为五楼教室,vlan111为计算机机房,vlan112为多功能报告厅及电教室,vlan113为食堂,vlan115为A幢宿舍楼,vlan116为B幢宿舍楼,vlan117为C幢宿舍楼,vlan118为D幢宿舍楼,vlan119为“翼机通”专用,vlan1000为网络设备管理及服务器群。   3 临沧卫校校园网络IP地址的防盗解决方案
  3.1 “端口+IP+MAC 地址绑定”。食堂、学生宿舍区的用户上网是我校网络安全稳定最大的隐患,所以针对我校实际,主要采用“端口+IP+MAC地址”绑定的技术解决方案。华为S2700-52P-EI交换机可以做到端口+IP+MAC 地址的绑定关系,华为S2700-52P-EI交换机可以支持基于MAC地址的802.1X认证。MAC地址的绑定可以直接实现对边缘用户的管理,提高整个网络的安全性、可维护性。这种方式具有很强的安全特性:防DOS的攻击,防止用户的MAC 地址的欺骗,对于更改MAC地址的用户(MAC地址欺骗的用户)可以实现强制下线。
  “IP+MAC+端口”配置实例:
  [4LouXinan] interface ethernet 0/0/1
  [4LouXinan-Ethernet0/0/1] arp anti-attack check user-bind enable
  [4LouXinan-Ethernet0/0/1] arp anti-attack check user-bind check-item ip-address mac-address vlan
  [4LouXinan-Ethernet0/0/1] quit
  [4LouXinan]user-bind static ip-address 192.168.100.1 mac-address 00-1E-90-BF-3E-15 interface Ethernet 0/0/1 vlan 100
  图5:S2700交换机IP+MAC+端口配置实物图
  “端口+IP+MAC 地址绑定”技术在一定程度上可以防止非法用户盗用IP资源,但如果非法用户使用编程或者软件同时修改IP地址和MAC地址,此种策略也就无能为力了。所以需要配合以下两种方案才能较为彻底地防范多种途径的IP盗用。
  3.2 IP源防攻击。网络中常常存在针对IP 源地址进行欺骗的攻击行为,如攻击者仿冒合法用户发送IP报文给服务器,或者伪造其他用户的源IP地址进行通信,从而导致合法用户不能正常获得网络服务。针对此类攻击,在第一个方案基础上,我校网络管理起用了IP Source Guard的功能。IP Source Guard用于对接口转发的IP报文进行过滤,防止非法报文通过接口,提高了接口的安全性。网络中存在攻击者向服务器发送带有合法用户IP 和MAC 的报文,令服务器误以为已经学到这个合法用户的IP 和MAC,但真正的合法用户不能从服务器获得服务。如图2所示,HostA 与HostB 分别与Switch的Eth0/0/1 和Eth0/0/2接口相连。要求在Switch上配置IP Source Guard功能,使HostB不能仿冒HostA 的IP和MAC欺骗服务器,保证HostA 的IP报文能正常上送。
  图6:IP Source Guard配置拓扑示意图
  IP Source Guard配置实例:
  [4LouXinan] interface Ethernet 0/0/1
  [4LouXinan-Ethernet0/0/1] ip source check user-bind enable
  [4LouXinan-Ethernet0/0/1] ip source check user-bind alarm enable
  [4LouXinan-Ethernet0/0/1] ip source check user-bind alarm threshold 200
  [4LouXinan-Ethernet0/0/1] quit
  [4LouXinan] user-bind static ip-address 10.0.0.1 mac-address 00-1E-90-BF-3E-15 interface ethernet 0/0/1 vlan 100
  图7:S2700交换机IP Source Guard配置实物图
  3.3 局域网管理软件。我校校园网络通过交换机相应配置之后,还配合使用Super Lanadmin多方式防止IP盗用。Super Lanadmin不但可以多方式有效防止IP地址被盗用,从一定程度上来说,通过Super Lanadmin软件来防止IP地址盗用适合我校的校园网络管理。Super Lanadmin操控界面如示意图图8。
  图8:SuperLanadmin操控界面
  4 结束语
  IP地址的管理是校园网络管理中的一个重要环节,通过以上几种IP地址防盗方法的应用,可以有效地解决我校校园网络IP地址的盗用问题。但仅从软件管理和交换机端口限制,仍然可能存在未经授权的用户使用授权的IP地址而造成IP地址冲突,侵犯了合法用户的权益;另一方面,尽管盗用者无法使用IP地址,但也会造成网络的混乱,甚至威胁到整个网络的安全运行。因此我们要加强用户的网络安全与网上职业道德教育,提高用户的网络安全意识和知识素质才是校园网络安全、稳定、正常运转的重要保证。
  参考文献
  1 王坤.IP监控与管理系统研究与实现[J].西南交通大学,2002(1)
  2 华为3Com技术有限公司编著.华为3Com网络学院教材(V1.2)[M].2004.9
  3 杨富国.计算机网络安全应用基础[M].北京:清华大学出版社出版社,2005.1
  4 王智,校园网络中IP地址盗用与防范技术[J].新疆石河子工程技术学校,2006
  5 朱爱春等.校园网络中的IP地址盗用与防范技术[J].中国海洋大学青岛学院信息工程系,2008
  6 杜暖男等.基于ARP伪装技术的IP地址防盗用方案的研究[J].平顶山工业职业技术学院,2011(3)
  7 吴军强.校园网中IP地址实用防盗技术研究[J].嘉兴学院数学与信息工程学院,2012
其他文献
1 以尊重学生为前提,保证“研究性学习”中学生的主体学习地位  教育领域有一个很知名的“三主论”,即“教师为主导,学生为主体,训练为主线”,这本是一个很不错的命题。但在教学中,“学生为主体”却得不到真正的落实,很多教师在具体的教育活动中并没有真正体会“主导”的实质含义,而把“主导”演绎成了潜意识里的“主人”和“领导”。于是就希望学生顺从、听话;于是就有了老师“专场演讲式”的“满堂灌”、“一言堂”;
期刊
加强实验是物理教育本质的自然回归,符合素质教育的理论和实践的要求。而课堂上的演示实验正是中学物理实验教学的重要组成部分,它不仅是建立物理概念和规律、理解和掌握物理知识不可缺少的环节,还能培养学生的观察能力、思维能力、探索精神以及良好的学习方法。也是变应试教育为素质教育,提高人才科学素质的重要手段之一。针对演示实验的改革问题,本文就此谈谈自己的肤浅体会和做法,与同行们研讨。  1 更新实验教学的思路
期刊
【摘 要】 “9+3计划”,是党和政府为了促进民族地区的稳定和发展而设施的战略方针,也是省委、省政府为了提高民族地区人口素质,促进民族地区的区域经济发展,让甘、阿、凉等少数民族地区的人民早日脱贫致富而制定的一项惠民政策。我们学校有幸被省教厅选中,成为接收阿坝州9+3学生的学校之一。作为“9+3”办公室主任,通过对学生2个多月的管理,摸索出一些行之有效的办法,现对9+3学生的管理谈一点我个人的做法和
期刊
课堂教学的有效性是指通过课堂教学活动,学生在学业上有收获、有提高、有进步。具体表现在:学生在认知上,从不懂到懂,从少知到多知,从不会到会;在情感上,从不喜欢到喜欢,从不热爱到热爱,从不感兴趣到感兴趣;在学习态度上,从要我学到我要学,课堂教学应该让课堂充满生命的活力。有效教学应遵循教学活动的客观规律,使用恰当的教学策略,以尽量少的时间、精力和物力投入,取得尽可能好的教学效果。通过有效教学,让学生提高
期刊
传统的语文课堂教学往往是导入新课、讲授新课、练习巩固、课堂小结、作业布置几个环节。这种课堂教学模式在很大程度上适合于以考试为最终目的的应试教育。然而,新课改要求教育要面向全体学生,注重学生的积极参与,培养学生的创新能力,最大限度地挖掘学生的潜能,传统的语文教学模式,学生在很大程度上处于被动地接受教师所讲授的知识,显然不能很好地发挥学生的主体作用。因此,积极探索新课标下的语文课堂教学模式,是每个语文
期刊
高中学生经过初中英语的系统训练,已打下了比较扎实的基础和具备了初步运用的能力。他们有兴趣,也有一定的能力在英语阅读和交际能力上达到更高的水平。  1 阅读选修课的材料选择  高中年龄段的学生对周围的事物较为敏感,有自己的观点和看法,他们不满足于教科书上的知识,想获得更多的信息。在英语学习上,他们不只是想把英语作为一门死记硬背的课程来学,更希望能学到知识性和趣味性兼有的内容,从英语学习中获得更多的知
期刊
地理教学离不开地图,可以说地图在地理教学中起着至关重要的作用。似乎零散的地理事物归结到图中进行综合归纳,条理化,能够清晰地呈现出地理知识的规律性,易于被学生接受掌握。这样,学生学起来就会感到轻松自如,从而激发了学生的学习兴趣,树立了学习信心。所以,学生对地图掌握的好与坏,直接影响到学生的学习成绩。当然,智力因素也占一方面,但在智力相同的条件下,读图能力较强的学生,他的地理成绩就比读图能力差的学生好
期刊
1 带着求知的渴望进入物理的世界  兴趣是最好的老师,有兴趣更好,没兴趣也要培养。物理本来也很好玩,有趣也有用,培养兴趣并不难。喜欢一件事,你就会专心的去做,会为之而付出努力,这也是学好的前提。再有,若是课堂实验的机会少,可以用专门的实验软件——“VCM仿真实验”,一种与实验室实际操作一模一样的线上模拟实验,反复观看实验演示,抓住每个实验的细节,并能善于总结出规律、结论。反正就是用一切办法使自己对
期刊
初高中数学相比,在教材内容、教学要求、教学方式、思维层次,以及学习方法上都发生了突变,如何衔接初高中数学教学,提高高中数学教学质量是一个十分重要的问题。下面,笔者拟从以下几个方面略述一些浅见。  1 激发学生的学习兴趣,充分调动学生的主动性和积极性  兴趣是进行有效活动的必要条件,是成功的源泉。所以,要使学生学好数学,首先要进一步激发他们对数学的兴趣,调动他们学习的主动性,使学生认识并体会到学习数
期刊
【摘 要】 “创新是一个民族进步的灵魂,是国家兴旺发达的不竭动力。”教师怎样才能做到不断创新?在教学中,哪些方面可以创新?笔者做了一些有益的尝试。  【关键词】 教学创新 思考 应用  十八大报告指出:“要全面实施素质教育,深化教育领域综合改革,着力提高教育质量,培养学生社会责任感、创新精神、实践能力。”所以,作为二十一世纪的老师,因循守旧是不行的,只有不断地挖掘、创新,才能更好地发挥自己的水平,
期刊