论坛数据统计           欢迎到【弱电论坛】来学习和讨论问题!

★电工电气产品供求、电气展会、人才、电气技术文章、图库、电气技术论坛等相关内容,请跳转至【电气之家网】--- 可直接使用本站会员名和密码登陆!(首次使用需要激活账户)
标王 热搜: 网络监控  弱电  楼宇对讲  机房及机柜内部的理线方法  CAD  门禁  综合布线  ar800-hn  工资  面板 
 
 
当前位置: 首页 » 技术 » 电脑技术 » 网络技术 » 正文

内网交换机常见安全隐患及预防措施

放大字体  缩小字体 发布日期:2011-09-14  来源:互联网  作者:manage  浏览次数:361
核心提示: 交换机已经是企业网络组建中不可缺少的设备。在实际工作中,不少网络管理员只重视如何来确保交换机的连通性与稳定性,但是却很少顾及到交换机的安全。正是因为这个原因,所以交换机存在着比较多的安全隐患。在这篇文章中,笔者将列举一些常见的安全威胁,并提
 
 

   交换机已经是企业网络组建中不可缺少的设备。在实际工作中,不少网络管理员只重视如何来确保交换机的连通性与稳定性,但是却很少顾及到交换机的安全。正是因为这个原因,所以交换机存在着比较多的安全隐患。在这篇文章中,笔者将列举一些常见的安全威胁,并提供笔者认为的可行的预防措施,以供大家参考。

    一、未经授权的主机接入到交换机的端口

    有些网络管理员没有在交换机的端口上采取任何的保护措施,这将导致未经授权的主及能够自由的介入到交换机的端口上(通过企业的预先设置的网络端口)。这可能会给企业的网络带来比较大的安全隐患。

    如员工自己有笔记本电脑。在未经网络管理员允许的情况下,就私自拿到公司,然后连入到公司的网络。这就比较危险。如企业内部的IP地址往往有一个比较严格的规划,而且IP地址像人的身份证号码一样,必须保持唯一。现在员工将自己的私人电脑接入到企业的网络,就可能导致IP地址冲突,从而影响其它主机的正常上网。如员工自己的电脑采用的是固定IP地址,此时如果连入到企业网络的话,就很可能会造成IP地址的冲突。

    再如企业往往会在内网与外网的中间部署有防火墙,用来防止互联网上的病毒进入到企业内部。现在的问题是,员工的个人电脑直接从同企业内部的接口连入到企业的网络。此时就相当于越过了防火墙的检查。如果员工的电脑有病毒的话,那么就会影响到企业网络的运行。严重的话,还可能会导致企业整个内部网络的瘫痪。

    可见,未经授权的主机接入到交换机的端口,会存在比较大的安全隐患。其实在交换机的操作系统上,有现成的预防措施来消除这种安全隐患。如可以通过使用“基于主机MAC地址允许流量”机制,来指定只有特定MAC地址的主机才能够连接到企业的交换机上。如此的话,就可以将未经授权的主及排除在外。

    通常情况下,单个交换机端口能够允许1个或者1个以上到某个特定数目的MAC地址。简单的说,在交换机的端口上会有一个配置列表,上面列举了几个允许接入交换机的MAC地址。只有在这个名单中的主机才能够连接到这个端口中。如果希望启用这个特性的话,可以通过如下命令来实现:Set Port Security MAC地址。在使用这个命令时,可以加入多个IP地址。如企业的规模比较小,网络管理员在组建网络时将一个交换机的端口对应一个部门。而一个部门的主机数目可能有10个。此时就需要在这个命令中将10个MAC地址都加上。如此的话,就只有这十台主机才能够连接到这个交换机端口中。

    不过需要注意的是,不同品牌或者同一品牌不同规格的交换机,对可以支持的MAC地址数往往有所限制。如果需要让交换机的端口支持多个MAC地址的话,就不能过超过这个最大数量的限制。


 
 
 
[ 技术搜索 ]  [ 加入收藏 ]  [ 告诉好友 ]  [ 打印本文 ]  [ 关闭窗口 ]

 
0条 [查看全部]  相关评论

 
点击排行
 
 
 
弱电基础 | 常用软件 | 信息发布规则 | 积分规则 | VIP会员注册 | 广告投放 | 弱电培训 | 联系我们 | 版权声明 | 帮助中心 | 网站地图 | 排名推广 | 京ICP备11008917号-3 | RSS订阅
★本站手机app客户端已上线! 点击下载