校园网接入层安全策略研究
2012-08-06申继年李毅治邢雪梅
网络安全技术与应用 2012年9期
关键词:用户
申继年 李毅治 邢雪梅
中国药科大学现代教育技术中心 江苏 210009
0 前言
本文将介绍校园网的接入层的相关技术策略,从而构建一个安全高效的网络,不但要让用户方便易用,还要让校园网管理者能够有效管理,从接入层解决校园网的安全隐患。
1 IP地址的分配与管理
1.1 全网DHCP动态分配IP
在计算机数量众多并且划分多个子网的网络中,DHCP服务的优势更加明显,其优点如下:
(1) 减小输入错误的可能;
(2) 避免IP冲突;
(3) 减小管理员的工作量;
(4) 当网络更改IP地址段时,不需要重新配置每台计算机的IP;
(5) 计算机移动到其它子网不必重新配置IP。
1.2 DHCP服务所带来新问题
随着DHCP服务的广泛应用,也给网络管理带来一些新的问题,具体表现在:
(1) 私自架设非法的DHCP服务器
由于DHCP报文在客户端和服务器的交互过程中并没有认证机制,如果网络中存在非法DHCP服务器,管理员将无法保证客户端从管理员指定的DHCP服务器获取合法地址,客户机有可能从非法DHCP服务器获得IP地址等配置信息,导致网络地址分配混乱。
(2) 私自指定IP地址
在部署DHCP服务的子网中,如果出现用户私自设置IP地址,将有可能造成网络地址冲突,影响IP地址的正常分配。
(3) 为特定主机分配固定IP
校园网中有些主机由于要提供服务,需要固定IP地址,比如服务器,这就需要在DHCP服务器和接入交换机上构建一个IP和MAC绑定的跨网DHCP强制分配机制。
通过以上分析,必须采取有效措施来应对上述三个问题。我们利用接入交换机的DHCP-Snooping功能屏蔽非法DHCP 服务器、过滤非法DHCP报文、防止用户私设IP,还可以为用户指定固定的IP地址,可以有效解决非法DHCP服务器扰乱用户网络和防止私设IP用户使用网络。……
登录APP查看全文
