APP下载

链路层安全隐患及防范技术*

2011-08-13

电子技术应用 2011年4期

王 群

(江苏警官学院 公安科技系,江苏 南京 210012)

目前,网络和信息安全已上升到国家安全的层面。在早期的计算机网络安全研究中,普遍存在着重两头而轻中间的现象,将网络安全的注意力主要集中在网络体系结构的高层和低层,而忽视了中间层次的安全问题。如针对物理层的安全提出了大量的涉及物理、电子、电气和功能等特性的解决方案;针对应用层的安全出现了种类丰富、功能完善的面向协议的技术和产品。然而,只有当ARP欺骗攻击在局域网中大范围爆发而一时无法找到彻底的解决办法时,才注意到中间层,尤其是数据链路层的安全问题。数据链路层的主要功能是在相邻节点之间,通过各种控制协议和规程在有差错的物理信道中实现无差错的、可靠的数据帧传输[1]。本文以交换式局域网应用为主,集中分析了数据链路层的安全问题,有针对性地提出了相应的解决方法和思路,并以Cisco交换机为例,给出了相应的配置方法。

1 数据链路层主要安全问题

1.1 ARP欺骗攻击

ARP(Address Resolution Protocol)的功能是通过 IP地址查找对应端口的MAC地址,以便在TCP/IP网络中实现共享信道的节点之间利用MAC地址进行通信。由于ARP协议在设计中存在主动发送ARP报文的漏洞,使得主机可以发送虚假的ARP请求报文或响应报文,而报文中的源IP地址和源MAC地址均可以进行伪造。在局域网中,既可以伪造成某一台主机(如服务器)的IP地址和MAC地址的组合,也可以伪造成网关IP地址与MAC地址的组合。这种组合可以根据攻击者的意图进行任意搭配,而现有的局域网却没有相应的机制和协议来防止这种伪造行为。……

登录APP查看全文