浅析内网的网络攻击与安全防范

来源 :硅谷 | 被引量 : 0次 | 上传用户:wuchen2007
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要: 针对一些常见的网络攻击,以Cisco路由器为例,探讨如何通过合理配置路由器来确保内部网络安全,实现内网的安全防范。
  关键词: 内网;网络攻击;安全防范
  中图分类号:TP393.18文献标识码:A文章编号:1671-7597(2011)0510185-01
  
  随着计算机网络技术的发展和应用领域的不断拓宽,互联网在给人们带来方便与快捷的同时,网络安全问题也显得日趋突出。表现在:攻击的种类越来越多,工具越来越复杂,攻击手段越来越隐蔽,攻击的威力越来越大,后果越来越严重以及由于工具的公开,可以实施攻击的人越来越多。本文针对一些常见的网络攻击,探讨如何通过合理配置路由器(以Cisco路由器为例),确保内部网络安全,实现内网的安全防范。
  1 IP欺骗防范
  IP欺骗是一种攻击方法,即使主机系统本身没有任何漏洞,但仍然可以使用各种手段来达到攻击目的,它一般都是利用TCP/IP协议本身存在的一些缺陷来发起攻击。通常情况下,可以借助过滤非公有IP地址、内网的IP地址、回环地址(127.0.0.0/8)、私有IP地址(10.0.0.0/8、172.16.0.0/15和192.168.0.0/16)、科学文档作者测试用IP地址(192.0.2.0/24)、微软APIPA定义的IP地址(169.254.0.0/16)、SUN公司的测试地址(20.20.20.0/24
  和204.152.64.0/23),不使用的组播地址(224.0.0.0/4)、以及全网络地址(0.0.0.0/8)访问内部网络而实现或减轻危害。
  2 Ping攻击防防范
  Ping是通过发送ICMP报文探寻网络主机是否存在的一个工具。早期由于部分操作系统不能很好地处理过大的Ping包,从而导致Ping to Death攻击方式。但随着操作系统、网络带宽和计算机硬件的全面升级,现在大的Ping包基本上没有很大的攻击效果(分布式攻击除外)。目前许多黑客通过使用Ping厂播地址的方式,使网络传输导致拥塞。据此,对于进入网络内部的ICMP流,不但要禁止ICMP协议的ECHO、Redirect和Mask-request,还需要禁止Trace Route命令的探测。而对于流出的ICMP流,则可以允许ECHO.Parameter-Problem.Packet-too-big,以及Trace. Route
  命令的使用。部分相关配置如下:
  Route (Config) # access-list 110 deny icmp any any echo log
  Route (Config) # access-list 110 deny icmp any any redirect log
  Route (Config) # access-list 110 deny icmp any any mask-request log
  Route (Config) # access-list 110 permit icmp any any
  Route (Config) # access-list 111 permit icmp any any echo
  Route (Config) # access-list 111 permit icmp any any parameter-problem
  Route (Config) # access-list 111 permit icmp any any packet-too-big
  Route (Config) # access-list 111 permit icmp any any source-quench
  Route (Config) # access-list 111 deny icmp any any
  Route (Config) # access-list 112 deny udp any any range 33400 34400
  Route (Config) # access-list 112 permit udp any any range 33400 34400
  當然,也可限制ICMP占用的带宽。
  Route (Config-if) # rate-limit output access-group 200 3000000 512000 786000 conform-action transmit exceed-action drop
  Route (Config-if) # access-list 200 permit icmp any any echo-reply
  3 DoS和DDoS攻击防范
  拒绝服务(Denial of Service,DoS)攻击是目前黑客们广泛使用的一种攻击手段,它通过独占网络资源,使其他主机不能正常访问而导致宕机或网络瘫痪。DDoS(分布式拒绝服务,Distributed Denial of Service)则是DoS的特例,黑客利用多台机器同时攻击来达到妨碍正常使用者使用服务的目的。当黑客们入侵大量主机以后,在被害主机上安装DDoS攻击程序,控制被害主机,对攻击目标展开攻击;有些DDoS工具因采用多层次的架构,它可以一次控制高达上千台电脑展开攻击,利用这样的方式可以有效地产生极大的网络流量使被攻击的目标瘫痪。DoS和DDoS攻击防范的相关配置如下:
  4 Sql蠕虫的防范
  SQL蠕虫一直是让企业网络管理人员很头疼的问题,许多时候如果通过Etherpeek针对端口1433、1434抓包会发现,很多用户电脑上面并没有安装SQL服务器,但是仍能监测有蠕虫通过1433端口向外面大量发包。一般来说UDP端口1434都是用来做侦听的,可以在网络设备上过滤掉UDP1434;而TCP端口1433是SQL服务器正常通信需要的端口,并不能全网过滤掉。中毒的主机大量发包阻塞网络,整个网络会迅速被这些攻击所形成的流量影响,形成DoS拒绝服务攻击。造成局域网内所有人网速变慢直至无法上网。
  5 结束语
  人们只要上网,就极有可能处在网络攻击之中。尽管网络的安全风险不可避免,但我们可以设法将其降到最低。基于这一出发点,本文通过对路由器进行合理配置,最大限度确保内网安全,但愿对网络管理人员有所帮助。
  
  参考文献:
  [1]欧阳梅,网络攻击分析与安全防范[J].科技信息,2010(11).
  [2]李响、白建涛,计算机网络攻击及安全防范策略探讨[J].硅谷,2010(4).
  [3]刘晓辉,网络安全设计、配置与管理大全[M].北京:电子工业出版社,2009(3).
  [4]宋开旭,网络攻击与网络安全分析[J].电脑编程技巧与维护,2009(9).
  
  作者简介:
  任文(1965-),男,在读硕士研究生,讲师,研究方向:计算机网络及应用。
  
  注:本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文
其他文献
副主任医师:今天讨论的病例是慢性肺心病并高粘度血症。本症为肺心病较常见的并发症,也是加重病情的因素之一,因常被临床医师所忽视,故希望通过这次教学查房对其提高认识,先
摘要: HRB400钢筋是莱钢棒材厂的重点产品,其力学性能满足标准要求,但波动较大。运用六西格玛方法,分析造成强度波动的原因,并进行试验设计,有针对性地实施改进,达到提高性能稳定性的目的。  关键词: 六西格玛;HRB400;力学性能;稳定  中图分类号:F27文献标识码:A文章编号:1671-7597(2011)0510173-01    目前,我国处于工业化和城镇化快速发展时期,高层建筑、高速
魏书生所说“管理是集体的骨架”准确地描述了管理工作在集体中的重要作用。只有在良好的管理下,集体才会像一架健康的机器一样,正确、有序地运转着。班级是学校管理的基本单
本文通过对荣华二采区10
期刊
中图分类号:TM561文献标识码:A文章编号:1671-7597(2011)0510179-02    随着生产规模的不断扩大,供电连续性越来越受到设计、使用单位的重视。低压系统的供电连续性在使用单位尤为重要,2011年6.21事故后,公司要求各工序低压系统进行电压凹陷治理。目前,许多10/0.4kV低压系统的都采用双变压器配置,0.4kV低压系统侧采用单母线分段运行,进线回路相互间自动切换,确保
一本适合家长学校的通用教材刊物主旨:为家长介绍与时代特征相符合的家庭教育理念以及国内外优秀的家庭教育案例,让家长及时了解孩子的心声,解决家教实践中出现的矛盾和困惑,
本文通过对荣华二采区10
期刊
有关白血病化疗后骨髓形态学改变,国内未见报道,国外报道也很少见。本文观察了53例急性白血病及18例慢性白血病化疗后骨髓形态学的改变,提出了白血病化疗后骨髓各种不同的形
摘要: 汽车行业迅速发展,在我国汽车也逐渐成为家庭交通工具的重要组成部分。而现代汽车技术的重要特征是智能化和自动化,在电子技术不断发展的同时,汽车电子化控制成为重要的发展方向。而发动机冷却系统是汽车的核心部分,实现发动机制冷控制智能化,能够稳定发动机的工作温度、减少发动机预热时间,并降低燃油消耗率,具有先进的应用价值和意义。  关键词: 汽车发动机;新型智能化冷却控制系统;电子控制化  中图分类号
从语文教学方面看,要提高教学成效,需要做多方面的努力,信息技术的引入就是一个不可或缺的方面。从信息技术方面看,信息技术的迅猛发展,也需要语文教学为其提供“用武之地”
期刊