有效防止IP盜用 保護網路正常運行
IP被盜用是指盜用者使用未經授權的IP來配置網上的電腦。目前IP盜用行為非常常見,許多“不法之徒”用盜用地址的行為來逃避追蹤、隱藏自己的身份。IP的盜用行為侵害了網路正常使用者的權益,並且給網路安全、網路的正常運行帶來了巨大的負面影響。IP的盜用方法多種多樣,其常用方法主要有以下幾種:
1、靜態修改IP
對於任何一個TCP/IP實現來說,IP都是其使用者配置的必選項。如果使用者在配置TCP/IP或修改TCP/IP配置時,使用的不是授權機構分配的IP位址,就形成了IP盜用。由於IP是一個邏輯位址,是一個需要使用者設置的值,因此無法限制使用者對於IP位址的靜態修改,除非使用DHCP伺服器分配IP位址,但又會帶來其它管理問題。
2、成對修改IP-MAC位址
對於靜態修改IP位址的問題,現在很多單位都採用靜態路由技術加以解決。針對靜態路由技術,IP盜用技術又有了新的發展,即成對修改IP-MAC位址。MAC位址是設備的硬體位址,對於我們常用的乙太網來說,即俗稱的電腦網卡位址。每一個網卡的MAC位址在所有乙太網設備中必須是唯一的,它由IEEE分配,是固化在網卡上的,一般不能隨意改動。但是,現在的一些相容網卡,其MAC位址可以使用網卡配置程式進行修改。如果將一台電腦的IP位址和MAC地址都改為另外一台合法主機的IP位址和MAC位址,那靜態路由技術就無能為力了。另外,對於那些MAC位址不能直接修改的網卡來說,使用者還可以採用軟體的辦法來修改MAC位址,即通過修改底層網路軟體達到欺騙上層網路軟體的目的。
3、動態修改IP位址
對於一些駭客高手來說,直接編寫程式在網路上收發資料包,繞過上層網路軟體,動態修改自己的IP位址(或IP-MAC地址對),達到IP欺騙並不是一件很困難的事。
目前發現IP位址盜用比較常用的方法是定期掃描網路各路由器的ARP(address resolution protocol)表,獲得當前正在使用的IP位址以及IP-MAC對照關係,與合法的IP位址表,IP-MAC表對照,如果不一致則有非法訪問行為發生。另外,從使用者的故障報告(盜用正在使用的IP位址會出現MAC位址衝突的提示)也可以發現IP位址的盜用行為。在此基礎上,常用的防範機制有:IP-MAC捆綁技術、代理伺服器技術、IP-MAC-USER認證授權以及透明閘道技術等。
這些機制都有一定的局限性,比如IP-MAC捆綁技術用戶管理十分困難;透明閘道技術需要專門的機器進行資料轉發,該機器容易成為瓶頸。更重要的是,這些機制都沒有完全從根本上防止IP位址盜用行為所產生的危害,只是防止位址盜用者直接訪問外部網路資源。事實上,由於IP位址盜用者仍然具有IP子網內完全活動的自由,因此一方面這種行為會幹擾合法用戶的使用:另一方面可能被不良企圖者用來攻擊子網內的其他機器和網路設備。如果子網內有代理伺服器,盜用者還可以通過種種手段獲得網外資源。 |