IE241204_交换安全技术(二层防御)
2026/9/1 19:42:21 网站建设 项目流程

IE241204_交换安全技术(二层防御)

DHCP仿冒攻击

  • DHCP Server仿冒攻击是攻击者仿冒成合法的DHCP服务器,向网络中的客户端提供虚假的DHCP服务,企图获取敏感信息或控制网络。
  • 如图所示,由于DHCP请求报文以广播形式发送,所以DHCP Server仿冒者可以侦听到此报文。DHCP Server仿冒者回应给DHCP Client仿冒信息,如错误的网关地址、错误的DNS服务器、错误的IP等,达到DoS的目的。




DHCP中间人攻击

  • DHCP中间人攻击是攻击者利用ARP机制,欺骗客户端和服务器,让PC学习到服务器与攻击者MAC的映射关系,让服务器学习到PC与攻击者MAC的映射关系,具体攻击过程如下:
    • 中间人向客户端发送带有自己MAC和服务器IP的报文,让客户端(PC)学到中间人的IP和MAC,达到仿冒DHCP Server的目的。达到目的后,客户端发到服务器的报文都会经过中间人;
    • 中间人向服务器发送带有自己MAC和客户端IP的报文,让服务器学到中间人的IP和MAC,达到仿冒客户端的目的。达到目的后,服务器发到客户端的报文都会经过中间人,中间人完成服务器和客户端的数据交换。

DHCP Snooping概述

  • DHCP Snooping是DHCP的一种安全特性,用于保护DHCP客户端从合法的DHCP服务器获取IP地址,并记录DHCP客户端的IP地址与MAC地址等参数的对应关系,防止网络中针对DHCP的攻击,为用户提供更安全的网络环境、更稳定的网络服务。
  • DHCP Snooping的作用就如同在Client和DHCP Server之间建立的一道防火墙。通过MAC地址限制、DHCP Snooping安全绑定、IP+MAC绑定等功能过滤不信任的DHCP消息,可以解决前面DHCP所遇到的那些攻击。

DHCP Snooping防饿死攻击

  • 对于饿死攻击,可以通过DHCP Snooping的MAC地址限制功能来防止。该功能通过限制交换机接口上允许学习到的最多MAC地址数目,防止通过变换MAC地址,大量发送DHCP请求。

  • 为了避免受到攻击者改变CHADDR值的饿死攻击,可以在设备上配置DHCP Snooping功能,检查DHCP Request报文中CHADDR字段。如果该字段跟数据帧头部的源MAC相匹配,转发报文;否则,丢弃报文。从而保证合法用户可以正常使用网络服务。

[Huawei]dhcp en[Huawei]dhcp snooping en[Huawei]int g0/0/2[Huawei-GigabitEthernet0/0/2]dhcp snooping check dhcp-chaddrenable

只对dhcpstarv有效,源MAC不变只有一个,Client MAC与源MAC不一致

┌──(root㉿kali)-[~]└─# apt-get install dhcpstarv┌──(root㉿kali)-[~]└─# dhcpstarv -v -i eth0

对yersinia无效,yersinia可以同时修改源MAC和Client MAC且两者一致,如何解决?

答:+ 端口安全

DHCP Snooping防仿冒者攻击

  • DHCP Snooping的信任功能,能够保证客户端从合法的服务器获取IP地址。DHCP Snooping信任功能将接口分为信任接口和非信任接口:
    • 信任接口正常接收DHCP服务器响应的DHCP ACK、DHCP NAK和DHCP Offer报文。
    • 非信任接口在接收到DHCP服务器响应的DHCP ACK、DHCP NAK和DHCP Offer报文后,丢弃该报文。

# 非信任接口 G0/0/2[Huawei]int g0/0/2[Huawei-GigabitEthernet0/0/2]dhcp snooping en# 信任接口 G0/0/1[Huawei-GigabitEthernet0/0/1]dhcp snooping en[Huawei-GigabitEthernet0/0/1]dhcp snooping trusted

DHCP SNOOPING 要工作的话,你得先在系统视图下和各个接口下去激活该功能。

激活之后,就会认为所有接口默认都属于非信任接口。(非信任接口不接受不处理 Offer、ACK 报文)

如果你想防止 DHCP 服务器仿冒攻击的话,只需要将各个接口开启 DHCP SNOOPING 功能,并且将连接合法服务器的接口设置成 Trust 接口即可。

DHCP Snooping 信任功能将接口分为信任接口和非信任接口:

  • 信任接口正常接收 DHCP 服务器响应的 DHCP ACK、DHCP NAK 和 DHCP Offer 报文。

  • 非信任接口在接收到 DHCP 服务器响应的 DHCP ACK、DHCP NAK 和 DHCP Offer 报文后,丢弃该报文。

说明:

  • 配置dhcp snooping enable命令的接口,收到 DHCP 请求报文后,转发给所有的信任接口;收到 DHCP 响应报文后丢弃。
  • 配置dhcp snooping trusted命令的接口,收到 DHCP 请求报文后,转发给所有的信任接口,如果没有其他信任接口,则丢弃该 DHCP 请求报文。收到 DHCP 响应报文后,会根据用户 MAC 和 VLAN,查找对应用户侧接口,如果找到了用户侧接口,那么正常转发到用户侧接口;如果找不到用户侧接口,则丢弃该 DHCP 响应报文。

Discovery、request 这类报文虽然说不会因为我这个口是非信任口发来的报文,我就不收了,但是 Discovery、request 这类报文只会发往信任接口,非信任口我不会再次泛洪出去,目的是为了减少网络中不必要的泛洪!

DHCP Snooping防DHCP中间人攻击

  • 为防御中间人攻击与IP/MAC Spoofing攻击,可使用DHCP Snooping的绑定表工作模式,当接口接收到ARP或者IP报文,使用ARP或者IP报文中的“源IP+源MAC”匹配DHCP Snooping绑定表。如果匹配就进行转发,如果不匹配就丢弃。

[Huawei]arp dhcp-snooping-detectenable

动态ARP检测(DAI)

DHCP Snooping绑定表:

ARP欺骗报文(ettercap)

网络中针对ARP的攻击层出不穷,中间人攻击是常见的ARP欺骗攻击方式之一。

中间人攻击(Man‑in‑the‑middle attack)是指攻击者与通讯的两端分别创建独立的联系,并交换其所收到的数据,使通讯的两端认为与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。

如下图所示,是中间人攻击的一个场景。攻击者主动向UserA发送伪造UserB的ARP报文,导致UserA的ARP表中记录了错误的UserB地址映射关系,攻击者可以轻易获取到UserA原本要发给UserB的数据;同样,攻击者也可以轻易获取到UserB原本要发给UserA的数据。这样,UserA与UserB间的信息安全无法得到保障。

为了防御中间人攻击,可以在 Switch 上部署动态 ARP 检测 DAI(Dynamic ARP Inspection)功能。

动态 ARP 检测是利用绑定表来防御中间人攻击的。当设备收到 ARP 报文时,将此 ARP 报文对应的源 IP、源 MAC、VLAN 以及接口信息和绑定表的信息进行比较,如果信息匹配,说明发送该 ARP 报文的用户是合法用户,允许此用户的 ARP 报文通过,否则就认为是攻击,丢弃该 ARP 报文。

DHCP Snooping 表(user‑bind)本身是去记录一个设备是不是通过合法的 DHCP 报文交互上线的这么一个表。此时由于表项内容太全了,就可以帮助接入设备进行其他场景下是否安全的判断了。

当接入设备开启了 DHCP SNOOPING 功能后,DHCP 报文是需要经过我转发的呀, 那接入设备就可以将 DHCP 报文中的信息提取出来,做重要的记录,装入表项中。

我们可以拿着 user‑bind 表给 ARP 欺骗的场景去使用了!

如果可以在接入交换机上部署 DHCP SNOOPING 技术 + DAI(动态 ARP 检测技术的话),也可以防止出现 ARP 欺骗的攻击。

[Huawei]int g0/0/1[Huawei-GigabitEthernet0/0/1]arp anti-attack check user-bindenable

手动配置user-bind表:

[Huawei]user-bind static ip-address192.168.232.200 mac-address1234-abcd-1111 vlan1Info:1static user-bind item(s)added.

IPSG概述

  • IPSG(IP Source Guard,IP源保护)是一种基于二层接口的源IP地址过滤技术,它能够防止恶意主机伪造合法主机的IP地址来仿冒合法主机,还能确保非授权主机不能通过自己指定IP地址的方式来访问网络或攻击网络。部署IPSG可实现:
    • 有效降低为保证网络正常运行和网络信息安全而产生的维护成本。
    • 提供安全的网络环境以及更稳定的网络服务。

IPSG绑定表

  • IPSG利用绑定表(源IP地址、源MAC地址、所属VLAN、入接口的绑定关系)去匹配检查二层接口上收到的IP报文,只有匹配绑定表的报文才允许通过,其他报文将被丢弃。
    • 绑定表生成后,IPSG基于绑定表向指定的接口或者指定的VLAN下发ACL,由该ACL来匹配检查所有IP报文。
    • 主机发送的报文,只有匹配绑定表才会允许通过,不匹配绑定表的报文都将被丢弃。
    • 当绑定表信息变化时,设备会重新下发ACL。
    • 缺省情况下,如果在没有绑定表的情况下使能了IPSG,设备会允许除IGMP协议报文外的IP协议报文通过,但是会拒绝所有的IP数据报文通过。
绑定表类型生成过程适用场景
静态绑定表・使用 user‑bind static 命令手工配置。・针对 IPv4 主机,适用于主机数较少且主机使用静态 IP 地址的场景。
DHCP Snooping 动态绑定表・配置 DHCP Snooping 功能后,DHCP 主机动态获取 IP 地址时,设备根据 DHCP 服务器发送的 DHCP 回复报文动态生成。・针对 IPv4 主机,适用于主机数较多且主机从 DHCP 服务器获取 IP 地址的场景。

IPSG工作原理

  • IPSG一般应用在用户侧的接入设备上,可以基于接口或者基于VLAN应用。
    • 在用户侧的接口上应用IPSG,该接口接收的所有IP报文均进行IPSG检查。
    • 在用户侧的VLAN上应用IPSG,属于该VLAN的所有接口接收到IP报文均进行IPSG检查。
    • 如果用户侧的接入设备不支持IPSG功能,也可以在上层设备的接口或者VLAN上应用IPSG。

[Huawei]int e0/0/3[Huawei-Ethernet0/0/3]ipsourcecheck user-bindenable### 端口组[Huawei]port-g g e0/0/5 to e0/0/10[Huawei-Ethernet0/0/5]ipsourcecheck user-bindenable

实验IE241204

需要确保接入进来的用户不会对我的网络造成很大的影响

合法用户才能接入?(准入认证去讲的)

你办公场景下电脑是否固定?每个员工基本上会有几个设备从网口接入呀?

你们场景下DHCP服务器部署在哪里呀?

需不需要对内网容易产生的泛洪攻击做一定有效的阻断呀。

  1. 每个网口下,我们公司员工最多2个设备接入这个网口。(且设备不固定,每天上班只会带一台来)

  2. 我们公司DHCP服务器部署在核心旁边的服务器上

  3. 我们严格要求接入层设备不能被泛洪之类的攻击所影响。

  4. 我希望用户能够正常上网

  5. 不要仿冒者去进行欺诈类的攻击。

# SW1 配置<Huawei>sys[Huawei]port-g g g0/0/1 to g0/0/24[Huawei-port-group]port-securityenable[Huawei-port-group]port-security max-mac-num1[Huawei-port-group]port-security aging-time1440
[Huawei]dhcp en[Huawei]dhcp snoopingenable[Huawei]port-g g g0/0/1 to g0/0/24[Huawei-port-group]dhcp snoopingenable[Huawei-port-group]qu[Huawei]int g0/0/1[Huawei-GigabitEthernet0/0/1]dhcp snooping trusted
[Huawei]port-g g g0/0/1 to g0/0/24[Huawei-port-group]arp anti-attack check user-bindenable[Huawei-port-group]ipsourcecheck user-bindenable[Huawei-port-group]port-security protect-actionshutdown
#[Huawei-GigabitEthernet0/0/1]dis this#interface GigabitEthernet0/0/1 port-securityenableport-security protect-actionshutdownport-security aging-time1440arp anti-attack check user-bindenableipsourcecheck user-bindenabledhcp snoopingenabledhcp snooping trusted#return
# R1 配置<Huawei>sys[Huawei]int g0/0/1[Huawei-GigabitEthernet0/0/1]arp anti-attack rate-limitenable# 开启 enable 后,默认阈值:100 pps[Huawei-GigabitEthernet0/0/1]arp learning strict

总结

DHCP 的攻击进行了讲解

1)欺骗

2)饿死

DHCP SNOOPING 这个技术(本身是用来防止 DHCP 相关合法性的技术)但由于 DHCP SNOOPING USER‑BIND 太好用了,(trusted、untrust)所以可以借用 DHCP SNOOPING 的表去完成一些跟 DHCP 无关的防御机制,比如 ARP 欺骗、IP 欺骗,都可以借用该方案去拦截。


需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询