专区首页 | 行业新闻 | 行业解决方案 | 产品与技术 | 成功案例 | 在线播客 | 数字化教育专题
DHCP环境下的校园网安全接入(组图)

  当前的校园网用户接入面临着越来越多的安全威胁和挑战, 随着网络病毒的破坏性越来越多样化,同时很多中低端网络产品普及越来越广,相关的弱点也被越来越多的人所掌握。计算机病毒也演变出新的破坏手段,如针对网络设备的攻击,可以让网络的流量中断,造成的损失远远高于针对单台计算机的攻击。到目前位置,已经有病毒利用交换机,路由器的漏洞从内网发起攻击,这种攻击不是以盗取信息为目的,而是直接破坏正常的网络通讯。随着网络的日益普及,如何防范针对网络的攻击将是校园网安全领域面临的一个十分重要的问题。

  大型校园网采用DHCP技术后极大简化了网络地址的分配和管理。但同时在校园网中存在恶意地址欺骗、擅自修改IP地址、私设DHCP Server等安全事件和隐患。H3C E300/S3600/S5600等系列交换机提供DHCP Snooping(侦听)功能,通过建立和维护DHCP Snooping绑定表实现侦听接入用户的MAC地址、IP地址、租用期、VLAN-ID 接口等信息,解决了 DHCP用户的IP和端口跟踪定位问题。同时对不符合绑定表项的非法报文(ARP欺骗报文、擅自修改IP地址的报文)直接丢弃,保证DHCP环境的真实性和一致性。同时利用DHCP Snooping的信任端口特性可以保证DHCP Server的合法性。

  Dhcp Snooping工作过程如下:dhcp Snooping模块处理dhcp ack报文和request报文,当交换机收到这样的报文时,将送给dhcp Snooping模块,交换机创建一个记录,建立ip与mac之间的关系。收到报文后,软件将根据mac地址比较记录表与报文中的mac,填写ip信息到记录表中。Dhcp Snooping特性支持堆叠,配置会自动进行同步。Dhcp Snooping特性还支持dhcp Snooping trust特性,可以限制端口上收到的dhcp报文,缺省是关闭的,即丢弃所有的dhcp报文,使能此特性后,dhcp报文可以通过。该特性可以防止用户私设DHCP Server。

  目前H3C S3600/5600交换机支持四种DHCP Snooping安全特特性:ARP入侵检测,IP过滤,报文限速,Option82。

  一、ARP入侵检测

  黒客或者网络病毒通过IP扫描、探测等行为,来实施“中间人”攻击。举例:网络中存在A、B、C三台主机联在同一台交换机上。当A向C发送arp请求时,被B监听到,并向A发送伪造的arp回应报文,向C发送伪造的arp请求报文,这样就达到了窃取信息的目的,而主机A与B并不能察觉出来。

  我们可以通过让所有的ARP报文都上送到交换机上,在收到arp报文后,查询Snooping的绑定表,对非法arp报文进行过滤。由于Snooping记录了动态用户的IP/MAC/PORT的绑定表,若报文中的源MAC及IP在绑定表中,则认为是合法的报文,如果不在则认为是非法的报文,打印提示信息并丢弃。

  同时为了防止其扫描行为及大量arp报文对CPU的冲击,需要在该端口上对arp报文进行限速,若超过一定速率则down掉该端口。Down掉的端口可以通过设置恢复时间来自动恢复,也可以通过命令行来恢复。

  二、 IP过滤

  利用攻击工具伪造不同源IP地址的报文向同一台设备进行大流量冲击,会导致交换机CPU利用率持续上升,任务得不到调度,不能正常工作。

  该攻击可以通过校验IP报文的源IP地址或者源IP/MAC,是否在Snooping的绑定关系表中来确定IP/MAC/PORT是否合法,如果在SNOOPING的绑定关系中,认为合法可以通过交换机转发,否则丢弃。这样就可以将非法报文过滤掉了。

  具体实现会通过在端口上下发ACL规则来允许处于Snooping绑定表中的报文可以正常通过,其它不符合绑定关系的报文全部丢弃。

  这样每个端口所支持的用数量就受到当前该端口可以使用的ACL数量的限制。可能不满足大量用户上线的需求。

  三、 报文限速

  增加该特性主要了为了减轻交换机的负担,防止交换机的负荷过重而对每个端口作了限速功能。本特性主要支持ARP报文和DHCP报文的限速,关闭超速的端口,另外用户可以设置超速恢复时间,对已经超速的端口作端口恢复工作。

中国教育和科研计算机网