| 贵 州 学 习 网 |
|
在日益庞大的局域网络中,ip地址的规划和管理是一个非常复杂和艰巨的工作。如何有效的规范ip地址的使用,根本杜绝盗用ip的现象呢?这要从ip地址是如何被盗用的说起。 ip地址是如何被盗用的? 静态修改ip地址 :由于ip地址是一个逻辑地址,是一个需要用户设置的值,因此无法限制用户对于ip地址的静态修改,除非使用dhcp服务器分配ip地址,但又会带来其他管理问题。 成对修改ip-mac地址:通过一些兼容网卡厂商推出的配置程序,可以对ip地址和mac地址进行修改,使其合法化。另外,对于那些mac地址不能直接修改的网卡来说,盗用者采用软件的办法来修改mac地址,即通过工具软件或修改windows注册表的方法达到欺骗上层网络软件的目的。比如非常流行的工具软件“超级兔子魔法设置”从4.9版本开始支持网卡mac地址的修改。 交换机帮你防盗用 在国内外专业媒体上,我们了解到国内实达锐捷网络s-radius认证计费系统可以很好解决这一问题,由此我们测试了实达锐捷网络的安全接入交换机和s-radius认证计费系统,几点体会,和大家共享。 静态ip冲突解决方案——ip和账号绑定 1. 用户进行802.1x认证前不是指定分配的ip,而滥用其他ip:认证前:因为这个时候,用户还没有通过认证,该用户与网络是隔离的,其指定的ip不会与别的用户ip冲突;试图认证:当用户使用账号密码试图通过认证,因为认证服务器端该用户账号和其ip做了绑定,认证服务器对其不予通过认证,从而同样不会造成ip冲突。 2. 用户使用正确的账号/ip通过认证后,再更改ip 测试当中实达锐捷网络s-radius客户端软件能够检测到ip的更改,即刻剔除用户下线,同时发送计费结束报文,结束计费,从而不会造成ip冲突。 动态ip冲突解决方案——客户ip属性校验 1. 用户进行802.1x认证前不用动态获得ip,而是静态指定:1)认证前:因为这个时候,用户还没有通过认证,该用户与网络是隔离的,其指定的ip不会与别的用户ip冲突;2)试图认证:当用户使用账号密码试图通过认证,因为认证服务器端该用户账号的ip属性是动态ip,认证报文中该用户的ip属性确是静态ip,则认证服务器对其不予通过认证,从而同样不会造成ip冲突。 2. 用户使用正确的账号,动态ip设置通过认证后,再更改ip。 我们测试当中同样能够检测到ip的更改,剔除用户下线,从而不会造成ip冲突。另外测试当中我们还发现实达的s-radius认证计费系统可实现用户账号、mac地址、ip地址、vlan id、交换机ip、交换机端口之间的智能多元绑定的功能,从而大大提高了网络的安全系数。 根据我们的实验室测试和实地网络运行测试,我们发现通过实达网络科技有限公司这套解决方案可以较好的解决局域网内ip地址盗用的问题。 |
责任编辑:gzu521