偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

IPv6 neighbor欺騙解決方法

網(wǎng)絡
由于IPv6中NA、NS設(shè)計的特性,造成了IPv6 neighbor欺騙的可能性,本文介紹了兩種解決這種問題的方法。

我們知道NDP中NA、NS技術(shù)主要負責將局域網(wǎng)中的IPv6地址跟48位物理地址對應起來形成IPv6 neighbor表項,類似于IPv4中的ARP。 按照 NA、NS的設(shè)計,為了減少網(wǎng)絡上過多的NA、NS數(shù)據(jù)通信,一臺主機,即使收到的NA應答并非自己請求得到的,它也會將其插入到自己的緩存表中,這樣,就造成了IPv6 neighbor欺騙的可能。

如下圖所示,假如攻擊者想探聽同一網(wǎng)絡中兩臺主機之間的通信(即使是通過交換機相連),它會分別給這兩臺主機發(fā)送NA、NS報文,讓兩臺主機都“誤”認為對方的 MAC 地址是第三方即攻擊者所在的主機,這樣,雙方看似“直接”的通信,實際上都是發(fā)給第三方攻擊者了。攻擊者一方面得到了想要的通信內(nèi)容,另一方面,只需要更改數(shù)據(jù)包中的一些信息,這樣造成了數(shù)據(jù)的冒充欺騙。

IPv6 neighbor欺騙攻擊示意圖

由上述中所知在NA、NS報文轉(zhuǎn)發(fā)中的嗅探、監(jiān)聽及攻擊行為首先是通過偽造合法IPv6地址進入正常的網(wǎng)絡環(huán)境,向交換機發(fā)送大量的偽造的NA、NS報文,交換機在學習到這些報文后,可能會覆蓋原來學習到的正確的IPv6 neighbor表項(IPv6地址和MAC地址的映射關(guān)系表項),將一些正確的IPv6 neighbor表項修改成攻擊報文設(shè)置的對應關(guān)系,導致交換機在轉(zhuǎn)發(fā)報文時出錯,從而影響整個網(wǎng)絡的運行?;蛘呓粨Q機被惡意攻擊者利用,利用錯誤的IPv6 neighbor表項,截獲交換機轉(zhuǎn)發(fā)的報文或者對其它服務器、主機或者網(wǎng)絡設(shè)備進行攻擊。在網(wǎng)絡中防止基于NA、NS的欺騙攻擊,方法有兩種:

一、關(guān)閉交換機的neighbor自動更新功能

關(guān)閉交換機的自動更新功能以后,當交換機收到NA、NS報文時,如果是新的NA、NS報文(交換機的IPv6 neighbor表中不存在該IPv6地址的表項),則正常學習,這樣新的用戶可以正常轉(zhuǎn)發(fā)報文;但是如果該NA、NS報文對應的IPv6 neighbor表項中已經(jīng)存在,則判斷該報文中的MAC址、收到NA、NS報文的端口和交換機IPv6 neighbor表中記錄的是否相同,不相同則認為是欺騙報予以丟棄,相同則正常接收,相應的IPv6 neighbor表項老化定時器被重置。通過該機制可以防止合法的IPv6 neighbor表項被欺騙報文篡改,從而可以避免交換機遭受IPv6 neighbor欺騙。

二、關(guān)閉交換機的neighbor自動學習功能

關(guān)閉交換機的自動學習功能以后,交換機不再接收NA、NS報文,適合靜態(tài)配置IPv6 neighbor表的場合。一方面可以配置成靜態(tài)IPv6 neighbor表項,另一方面可以將當前學習到的動態(tài)IPv6 neighbor表項換為靜態(tài)表項(可以減輕一一配置IPv6 neighbor靜態(tài)表項所帶來的繁重工作量。關(guān)閉交換機的自學習功能時,如果動態(tài)表項不轉(zhuǎn)換為靜態(tài)表項,會正常老化掉)。在IPv6 neighbor表項均為靜態(tài)置的情況下,可以有效地避免IPv6 neighbor欺騙。

責任編輯:段燃
相關(guān)推薦

2009-02-18 10:25:00

IPv6部署

2012-05-24 19:08:13

2013-03-13 09:56:24

IPv6IPv4NDP

2019-07-01 10:09:09

IPv6IPv4運營商

2009-07-15 10:22:27

2019-06-05 15:43:34

IPV6IPV4網(wǎng)站

2011-08-30 14:38:29

2010-05-26 17:09:02

IPv6路由廣播

2011-07-10 14:59:14

IPv6企業(yè)IPv6部署

2011-06-09 09:32:31

IPv6IPv6流量IPv6日

2012-04-27 13:33:40

銳捷網(wǎng)絡物聯(lián)網(wǎng)IPv6

2010-05-25 14:55:47

IPv6與RFID結(jié)合

2018-05-03 14:40:07

IPv6互聯(lián)網(wǎng)協(xié)議網(wǎng)絡

2012-12-10 16:25:34

IPv6

2010-08-11 16:07:14

IPv6協(xié)議H3C

2011-10-19 07:55:12

2010-05-27 17:20:07

IPv6網(wǎng)絡

2011-07-19 10:13:44

IPv6IPv6規(guī)劃

2010-05-26 13:55:49

移動IPv6協(xié)議

2010-06-23 21:12:15

點贊
收藏

51CTO技術(shù)棧公眾號