恶意用户肆掠利用交换机漏洞实施攻击
【IT168 专稿】一份来自运营商客服中心报表显示,50%故障主要集中在中小企业的交换机。而目前大多数维护人员认为交换机只要保证电压正常,机房的温度适宜,它不会有什么故障,交换机能有什么漏洞可言。正是由于交换机在企业网中占有重要的地位,通常是整个网络的核心所在,这一地位使它成为黑客入侵和病毒肆虐的重点对象,为保障自身网络安全,企业有必要对局域网上的交换机漏洞进行全面了解。
交换机的分类及检测
根据交换机所应用的网络层次,我们又可以将网络交换机划分为可分为企业级交换机、校园网交换机、部门级交换机和工作组交换机、桌机型交换机五种。就是我们常说的低端交换和高端交换机的区分,根据不同的业务需求,交换机的功能有所不同。我们所说的交换机有了安全漏洞是从二层以上交换机开始排查,例如:Cisco Catalyst 5532交换机的168个端口分配给了一个虚拟VLAN,将SPAN端口配置为监控VLAN,然后将一监测器接到了SPAN端口上。当时吞吐量非常大,竟达到了100%的利用率。除了非常大的吞吐量外,接收到了超量的广播风暴和重复传送。将168个VLAN端口映射到一个以太网端口,并使用监测器来监视吞吐量的作法可能会造成你对Intranet吞吐量不准确的看法。所看到的利用率是连接到SPAN端口上的VLAN的情况,SPAN端口可能是半双工或全双工的10/100Base-T端口。在这种情况下,观察到100%的利用率不会引起报警,因为交换机光纤是用来处理千兆位吞吐量的,可以轻而易举地超过你正在监测吞吐量的那个端口的速度。广播风暴可能是一次分析所有的VLAN造成的。
常见利用交换机漏洞的攻击及预防
一、ARP攻击及预防
ARP(Address Resolution Protocol)欺骗是攻击中的常见手法,地址解析协议(ARP)利用第2层物理MAC地址来映射第3层逻辑IP地址,如果该设备知道了IP地址,但不知道被请求主机的MAC地址,它就会发送ARP请求。ARP请求通常以广播形式发送,以便所有主机都能收到。黑客可以发送被欺骗的ARP回复,获取发往另一个主机的信息流。分析一下一个完整ARP欺骗过程中, 如图:
![]() |
ARP请求以广播帧的形式发送,以获取合法用户的MAC地址。假设黑客也在网络上,试图获取发送到这个合法用户的信息流,黑客欺骗ARP响应,声称自己是IP地址为192.168.10.2(MAC地址为00-1C-55-00-A1-11)的主人,合法用户也会用相同的MAC地址进行响应。结果就是,交换机在MAC地表中有了与该MAC表地址相关的两个端口,发往这个MAC地址的所有帧被同时发送到了合法用户和黑客。使用Anti-ARP-Spoofing命令在端口上检测网关的IP地址,从而保证交换机下联端口的主机无法进行网关ARP欺骗;在所有接入交换机的下联端口配置防ARP欺骗。
二、VLAN跳跃攻击及预防
跳跃攻击(VLAN hopping)依靠的是动态中继协议(DTP)。如果有两个相互连接的交换机,DTP就能够对两者进行协商,确定它们要不要成为802.1Q中继,洽商过程是通过检查端口的配置状态来完成的。VLAN跳跃攻击充分利用了DTP,在VLAN跳跃攻击中,黑客可以欺骗计算机,冒充成另一个交换机发送虚假的DTP协商消息,宣布他想成为中继; 真实的交换机收到这个DTP消息后,以为它应当启用802.1Q中继功能,而一旦中继功能被启用,通过所有VLAN的信息流就会发送到黑客的计算机上。恶意黑客通过VLAN跳跃攻击,即使未经授权,也可以从一个VLAN跳到另一个VLAN。VLAN的安全措施跳跃可以关掉用户可在任何地方之间航线的装置地图虚拟的.黑客利用局域网跳跃捕捉敏感信息如银行帐户资料及密码,网络用户为对象.也有的用跳跃的VLAN袭击者腐败,修改或删除数据,最终用户的电脑.另一个用途是宣扬的VLAN跳跃病毒,蠕虫,特洛伊木马、和其他恶意程式及间谍程式等恶意程序. VLAN的跳跃可以预防某些特征autotrunking延长关掉所有开关确不需要集群和具体建议从以下交换,VLAN的安全供应。千万别用缺省的VLAN的VLAN因为更容易实现跳跃从违约的VLAN。 一个好的安全举措,是为所有你的接口部分采用局域网,从不使用任何违约的VLAN,(典型的VLAN1)算数。
三、生成树攻击及预防
生成树协议(STP)可以防止冗余的交换环境出现回路。要是网络中有回路,就会变得拥塞不堪,从而出现广播风暴,引起MAC表不一致,最终使网络崩溃。假如在网络中用一台PC机模拟生成树协议,不断发布BPDU包,就会导致一定范围内的生成树拓扑结构定期地发生变化。虽然没有流量,但是由于生成树不稳定,仍会导致整个网络不断发生动荡,使网络不可用。
使用STP的所有交换机都通过网桥协议数据单元(BPDU)来共享信息,BPDU每两秒就发送一次。交换机发送BPDU时,里面含有名为网桥ID的标号,这个网桥ID结合了可配置的优先数(默认值是32768)和交换机的基本MAC地址。交换机可以发送并接收这些BPDU,以确定哪个交换机拥有最低的网桥ID,拥有最低网桥ID的那个交换机成为根网桥(root bridge)。如果其他任何路线发现摆脱阻塞模式不会形成回路(譬如要是主路线出现问题),它们将被设成阻塞模式。黑客利用STP的工作方式来发动拒绝服务(DDoS)攻击。如果恶意黑客把一台计算机连接到不止一个交换机,然后发送网桥ID很低的精心设计的BPDU,就可以欺骗交换机,使它以为这是根网桥,这会导致STP重新收敛(reconverge),从而引起回路,导致网络崩溃。为了防止生成树网络攻击,可以利用相关的管理工具检测网络中是否存在回路,生成树是否稳定等,做好应急方案。
总结:随着网络进一步的普及,网络攻击方式也在不断有新的变化,网络中的任何设备或多或少都有一点安全漏洞,不要老眼光看问题,更不能停留在原有的模式上,要经常去相关的设备厂商网站上去更新相关的程序,这样才能把黑客留在门外。
