IE241204_交换安全技术(二层防御)
IE241204_交换安全技术二层防御DHCP仿冒攻击DHCP Server仿冒攻击是攻击者仿冒成合法的DHCP服务器向网络中的客户端提供虚假的DHCP服务企图获取敏感信息或控制网络。如图所示由于DHCP请求报文以广播形式发送所以DHCP Server仿冒者可以侦听到此报文。DHCP Server仿冒者回应给DHCP Client仿冒信息如错误的网关地址、错误的DNS服务器、错误的IP等达到DoS的目的。DHCP中间人攻击DHCP中间人攻击是攻击者利用ARP机制欺骗客户端和服务器让PC学习到服务器与攻击者MAC的映射关系让服务器学习到PC与攻击者MAC的映射关系具体攻击过程如下中间人向客户端发送带有自己MAC和服务器IP的报文让客户端PC学到中间人的IP和MAC达到仿冒DHCP Server的目的。达到目的后客户端发到服务器的报文都会经过中间人中间人向服务器发送带有自己MAC和客户端IP的报文让服务器学到中间人的IP和MAC达到仿冒客户端的目的。达到目的后服务器发到客户端的报文都会经过中间人中间人完成服务器和客户端的数据交换。DHCP Snooping概述DHCP Snooping是DHCP的一种安全特性用于保护DHCP客户端从合法的DHCP服务器获取IP地址并记录DHCP客户端的IP地址与MAC地址等参数的对应关系防止网络中针对DHCP的攻击为用户提供更安全的网络环境、更稳定的网络服务。DHCP Snooping的作用就如同在Client和DHCP Server之间建立的一道防火墙。通过MAC地址限制、DHCP Snooping安全绑定、IPMAC绑定等功能过滤不信任的DHCP消息可以解决前面DHCP所遇到的那些攻击。DHCP Snooping防饿死攻击对于饿死攻击可以通过DHCP Snooping的MAC地址限制功能来防止。该功能通过限制交换机接口上允许学习到的最多MAC地址数目防止通过变换MAC地址大量发送DHCP请求。为了避免受到攻击者改变CHADDR值的饿死攻击可以在设备上配置DHCP Snooping功能检查DHCP Request报文中CHADDR字段。如果该字段跟数据帧头部的源MAC相匹配转发报文否则丢弃报文。从而保证合法用户可以正常使用网络服务。[Huawei]dhcp en[Huawei]dhcp snooping en[Huawei]int g0/0/2[Huawei-GigabitEthernet0/0/2]dhcp snooping check dhcp-chaddrenable只对dhcpstarv有效源MAC不变只有一个Client MAC与源MAC不一致┌──(root㉿kali)-[~]└─# apt-get install dhcpstarv┌──(root㉿kali)-[~]└─# dhcpstarv -v -i eth0对yersinia无效yersinia可以同时修改源MAC和Client MAC且两者一致如何解决答 端口安全DHCP Snooping防仿冒者攻击DHCP Snooping的信任功能能够保证客户端从合法的服务器获取IP地址。DHCP Snooping信任功能将接口分为信任接口和非信任接口信任接口正常接收DHCP服务器响应的DHCP ACK、DHCP NAK和DHCP Offer报文。非信任接口在接收到DHCP服务器响应的DHCP ACK、DHCP NAK和DHCP Offer报文后丢弃该报文。# 非信任接口 G0/0/2[Huawei]int g0/0/2[Huawei-GigabitEthernet0/0/2]dhcp snooping en# 信任接口 G0/0/1[Huawei-GigabitEthernet0/0/1]dhcp snooping en[Huawei-GigabitEthernet0/0/1]dhcp snooping trustedDHCP SNOOPING 要工作的话你得先在系统视图下和各个接口下去激活该功能。激活之后就会认为所有接口默认都属于非信任接口。非信任接口不接受不处理 Offer、ACK 报文如果你想防止 DHCP 服务器仿冒攻击的话只需要将各个接口开启 DHCP SNOOPING 功能并且将连接合法服务器的接口设置成 Trust 接口即可。DHCP Snooping 信任功能将接口分为信任接口和非信任接口信任接口正常接收 DHCP 服务器响应的 DHCP ACK、DHCP NAK 和 DHCP Offer 报文。非信任接口在接收到 DHCP 服务器响应的 DHCP ACK、DHCP NAK 和 DHCP Offer 报文后丢弃该报文。说明配置dhcp snooping enable命令的接口收到 DHCP 请求报文后转发给所有的信任接口收到 DHCP 响应报文后丢弃。配置dhcp snooping trusted命令的接口收到 DHCP 请求报文后转发给所有的信任接口如果没有其他信任接口则丢弃该 DHCP 请求报文。收到 DHCP 响应报文后会根据用户 MAC 和 VLAN查找对应用户侧接口如果找到了用户侧接口那么正常转发到用户侧接口如果找不到用户侧接口则丢弃该 DHCP 响应报文。Discovery、request 这类报文虽然说不会因为我这个口是非信任口发来的报文我就不收了但是 Discovery、request 这类报文只会发往信任接口非信任口我不会再次泛洪出去目的是为了减少网络中不必要的泛洪DHCP Snooping防DHCP中间人攻击为防御中间人攻击与IP/MAC Spoofing攻击可使用DHCP Snooping的绑定表工作模式当接口接收到ARP或者IP报文使用ARP或者IP报文中的“源IP源MAC”匹配DHCP Snooping绑定表。如果匹配就进行转发如果不匹配就丢弃。[Huawei]arp dhcp-snooping-detectenable动态ARP检测DAIDHCP Snooping绑定表ARP欺骗报文ettercap网络中针对ARP的攻击层出不穷中间人攻击是常见的ARP欺骗攻击方式之一。中间人攻击Man‑in‑the‑middle attack是指攻击者与通讯的两端分别创建独立的联系并交换其所收到的数据使通讯的两端认为与对方直接对话但事实上整个会话都被攻击者完全控制。在中间人攻击中攻击者可以拦截通讯双方的通话并插入新的内容。如下图所示是中间人攻击的一个场景。攻击者主动向UserA发送伪造UserB的ARP报文导致UserA的ARP表中记录了错误的UserB地址映射关系攻击者可以轻易获取到UserA原本要发给UserB的数据同样攻击者也可以轻易获取到UserB原本要发给UserA的数据。这样UserA与UserB间的信息安全无法得到保障。为了防御中间人攻击可以在 Switch 上部署动态 ARP 检测 DAIDynamic ARP Inspection功能。动态 ARP 检测是利用绑定表来防御中间人攻击的。当设备收到 ARP 报文时将此 ARP 报文对应的源 IP、源 MAC、VLAN 以及接口信息和绑定表的信息进行比较如果信息匹配说明发送该 ARP 报文的用户是合法用户允许此用户的 ARP 报文通过否则就认为是攻击丢弃该 ARP 报文。DHCP Snooping 表user‑bind本身是去记录一个设备是不是通过合法的 DHCP 报文交互上线的这么一个表。此时由于表项内容太全了就可以帮助接入设备进行其他场景下是否安全的判断了。当接入设备开启了 DHCP SNOOPING 功能后DHCP 报文是需要经过我转发的呀 那接入设备就可以将 DHCP 报文中的信息提取出来做重要的记录装入表项中。我们可以拿着 user‑bind 表给 ARP 欺骗的场景去使用了如果可以在接入交换机上部署 DHCP SNOOPING 技术 DAI动态 ARP 检测技术的话也可以防止出现 ARP 欺骗的攻击。[Huawei]int g0/0/1[Huawei-GigabitEthernet0/0/1]arp anti-attack check user-bindenable手动配置user-bind表[Huawei]user-bind static ip-address192.168.232.200 mac-address1234-abcd-1111 vlan1Info:1static user-bind item(s)added.IPSG概述IPSGIP Source GuardIP源保护是一种基于二层接口的源IP地址过滤技术它能够防止恶意主机伪造合法主机的IP地址来仿冒合法主机还能确保非授权主机不能通过自己指定IP地址的方式来访问网络或攻击网络。部署IPSG可实现有效降低为保证网络正常运行和网络信息安全而产生的维护成本。提供安全的网络环境以及更稳定的网络服务。IPSG绑定表IPSG利用绑定表源IP地址、源MAC地址、所属VLAN、入接口的绑定关系去匹配检查二层接口上收到的IP报文只有匹配绑定表的报文才允许通过其他报文将被丢弃。绑定表生成后IPSG基于绑定表向指定的接口或者指定的VLAN下发ACL由该ACL来匹配检查所有IP报文。主机发送的报文只有匹配绑定表才会允许通过不匹配绑定表的报文都将被丢弃。当绑定表信息变化时设备会重新下发ACL。缺省情况下如果在没有绑定表的情况下使能了IPSG设备会允许除IGMP协议报文外的IP协议报文通过但是会拒绝所有的IP数据报文通过。绑定表类型生成过程适用场景静态绑定表・使用 user‑bind static 命令手工配置。・针对 IPv4 主机适用于主机数较少且主机使用静态 IP 地址的场景。DHCP Snooping 动态绑定表・配置 DHCP Snooping 功能后DHCP 主机动态获取 IP 地址时设备根据 DHCP 服务器发送的 DHCP 回复报文动态生成。・针对 IPv4 主机适用于主机数较多且主机从 DHCP 服务器获取 IP 地址的场景。IPSG工作原理IPSG一般应用在用户侧的接入设备上可以基于接口或者基于VLAN应用。在用户侧的接口上应用IPSG该接口接收的所有IP报文均进行IPSG检查。在用户侧的VLAN上应用IPSG属于该VLAN的所有接口接收到IP报文均进行IPSG检查。如果用户侧的接入设备不支持IPSG功能也可以在上层设备的接口或者VLAN上应用IPSG。[Huawei]int e0/0/3[Huawei-Ethernet0/0/3]ipsourcecheck user-bindenable### 端口组[Huawei]port-g g e0/0/5 to e0/0/10[Huawei-Ethernet0/0/5]ipsourcecheck user-bindenable实验IE241204需要确保接入进来的用户不会对我的网络造成很大的影响合法用户才能接入准入认证去讲的你办公场景下电脑是否固定每个员工基本上会有几个设备从网口接入呀你们场景下DHCP服务器部署在哪里呀需不需要对内网容易产生的泛洪攻击做一定有效的阻断呀。每个网口下我们公司员工最多2个设备接入这个网口。且设备不固定每天上班只会带一台来我们公司DHCP服务器部署在核心旁边的服务器上我们严格要求接入层设备不能被泛洪之类的攻击所影响。我希望用户能够正常上网不要仿冒者去进行欺诈类的攻击。# SW1 配置Huaweisys[Huawei]port-g g g0/0/1 to g0/0/24[Huawei-port-group]port-securityenable[Huawei-port-group]port-security max-mac-num1[Huawei-port-group]port-security aging-time1440[Huawei]dhcp en[Huawei]dhcp snoopingenable[Huawei]port-g g g0/0/1 to g0/0/24[Huawei-port-group]dhcp snoopingenable[Huawei-port-group]qu[Huawei]int g0/0/1[Huawei-GigabitEthernet0/0/1]dhcp snooping trusted[Huawei]port-g g g0/0/1 to g0/0/24[Huawei-port-group]arp anti-attack check user-bindenable[Huawei-port-group]ipsourcecheck user-bindenable[Huawei-port-group]port-security protect-actionshutdown#[Huawei-GigabitEthernet0/0/1]dis this#interface GigabitEthernet0/0/1 port-securityenableport-security protect-actionshutdownport-security aging-time1440arp anti-attack check user-bindenableipsourcecheck user-bindenabledhcp snoopingenabledhcp snooping trusted#return# R1 配置Huaweisys[Huawei]int g0/0/1[Huawei-GigabitEthernet0/0/1]arp anti-attack rate-limitenable# 开启 enable 后默认阈值100 pps[Huawei-GigabitEthernet0/0/1]arp learning strict总结DHCP 的攻击进行了讲解1欺骗2饿死DHCP SNOOPING 这个技术本身是用来防止 DHCP 相关合法性的技术但由于 DHCP SNOOPING USER‑BIND 太好用了trusted、untrust所以可以借用 DHCP SNOOPING 的表去完成一些跟 DHCP 无关的防御机制比如 ARP 欺骗、IP 欺骗都可以借用该方案去拦截。
