安全技巧:提高交换机端口的安全性

来源 :网络与信息 | 被引量 : 0次 | 上传用户:haihaiboyfei
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  企业网络安全涉及到方方面面。从交换机来说,首选需要保证交换机端口的安全。在不少企业中,员工可以随意地使用集线器等工具将一个上网端口增至多个,或者说使用自己的笔记本电脑连接到企业的网路中。类似的情况都会给企业的网络安全带来不利的影响。在这篇文章中,笔者就跟大家谈谈,交换机端口的常见安全威胁及应对措施。
  
  一、常见安全威胁
  
  在企业中,威胁交换机端口的行为比较多,总结一下有如下情形:
  一是未经授权的用户主机随意连接到企业的网络中。如员工从自己家里拿来一台电脑,可以在不经管理员同意的情况下,拔下某台主机的网线,插在自己带来的电脑上,然后连入到企业的网络中。这会带来很大的安全隐患。如员工带来的电脑可能本身就带有病毒,从而使得病毒通过企业内部网络进行传播。或者非法复制企业内部的资料等等。
  二是未经批准采用集线器等设备。有些员工为了增加网络终端的数量。会在未经授权的情况下,将集线器、交换机等设备插入到办公室的网络接口上。如此的话,会导致这个网络接口对应的交换机接口流量增加,从而导致网络性能的下降。在企业网络日常管理中,这也是经常遇到的一种危险的行为。
  在日常工作中,笔者发现不少网络管理员对于交换机端口的安全性不怎么重视。这是他们网络安全管理中的一个盲区。他们对此有一个错误的认识。以为交换机锁在机房里,不会出大问题。或者说。只是将网络安全的重点放在防火墙等软件上,而忽略了交换机端口等硬件的安全。这是非常致命的。
  
  二、主要的应对措施
  
  从以上的分析中可以看出,企业现在交换机端口的安全环境非常的薄弱。在这种情况下,该如何来加强端口的安全性呢?如何才能够阻止非授权用户的主机连入到交换机的端口上呢?如何才能够防止未经授权的用户将集线器、交换机等设备插入到办公室的网络接口上呢?对此笔者有如下几个建议:
  一是从意识上要加以重视。笔者认为,首先各位网络管理员从意识上要对此加以重视。特别是要消除轻硬件、重软件这个错误的误区。在实际工作中,要建立一套合理的安全规划。如对于交换机的端口,要制定一套合理的安全策略,包括是否要对接入交换机端口的MAC地址与主机数量进行限制等等。安全策略制定完之后,再进行严格的配置。如此的话,就走完了交换机端口安全的第一步。根据交换机的工作原理,在系统中会有一个转发过滤数据库,会保存MAC地址等相关的信息。而通过交换机的端口安全策略,可以确保只有授权的用户才能够接入到交换机特定的端口中。为此只要网络管理员有这个心。其实完全有能力来保障交换机的端口安全。
  二是从技术角度来提高端口的安全性。如比较常用的一种手段是某个特定的交换机端口只能够连接某台特定的主机。如现在用户从家里拿来了一台笔记本电脑,将自己原先公司的网线接入到这台笔记本电脑中,会发现无法连入到企业的网络中。这是因为两台电脑的MAC地址不同而造成的。因为在交换机的这个端口中,有一个限制条件。只有特定的IP地址才可以通过这个端口连入到网络中。如果主机变更了,还需要让其允许连接这个端口的话,那么就需要重新调整交换机的MAC地址设置。这种手段的好处就是可以控制,只有授权的主机才能够连接到交换机特定的端口中,未经授权的用户无法进行连接。而缺陷就是配置的工作量会比较大,在初期的时候。需要为每个交换机的端口进行配置。如果后续主机有调整或者网卡有更换的话(如最近打雷损坏的网卡特别多),那么需要重新配置。这就会导致后续工作量的增加。如果需要进行这个MAC地址限制的话,可以通过使用命令switchport port-security mac-add ress来进行配置。使用这个命令后,可以将单个MAC地址分配到交换机的每个端口中。正如上面所说的,要执行这个限制的话,工作量会比较大。
  三是对可以接八的设备进行限制。出于客户端性能的考虑,我们往往需要限制某个交换机端口可以连接的最多的主机数量。如我们可以将这个参数设置为1,那么就只允许一台主机连接到交换机的端口中。如此的话,就可以避免用户私自使用集线器或者交换机等设备来增加端口的数量。不过这种策略跟上面的MAC地址策略还是有一定的区别。对于MAC地址的安全策略,也只有一台主机可以连接到端口上,而且还必须是MAC地址匹配的主机才能够进行连接。而现在这个数量的限制策略,没有MAC地址匹配的要求。也就是说,更换一台主机后,仍然可以正常连接到交换机的端口上。这个限制措施显然比上面这个措施要宽松不少,而且工作量上也会减少不少。要实现这个策略的话,可以通过命令swichport-security maximun来实现。如果将这个参数设置为1,那么就只允许一台主机连接到交换机的端口之上。这就可以变相地限制接入交换机或者集线器等设备。不过这里需要注意的是。如果用户违反了这种情况,那么交换机的端口就会被关闭掉。也就是说,一台主机都连接不到这个端口上。在实际工作中,这可能会殃及无辜。所以需要特别的注意。
  四是使用sticky参数来简化管理。在实际工作中,sticky参数是一个很好用的参数。可以大大地简化MAC地址的配置。如企业现在网络部署完毕后,运行switchport port-security mac-addresssticky命令。那么交换机各个端口就会自动记住当前所连接的主机的MAC地址。如此的话,在后续工作中,如果更换了主机的话,只要其MAC地址与原有主机不匹配的话,交换机就会拒绝这台主机的连接请求。这个参数主要提供静态MAC地址的安全。管理员不需要在网络中输入每个端口的MAC地址。从而可以简化端白配置的工作。不过如果后续主机有调整,或者新增主机的话,仍然需要进行手工的配置。不过此时的配置往往是小范围的,工作量还可以接受。
  最后需要注意的是,如果在交换机的端口中同时连接PC主机与电话机的时候。需要将Maximun参数设置为2。因为对于交换机端口来说,电话机与PC机一样,都是属于同类型的设备。如果将参数设置为1,那么就会出现问题。在电话机等设备集成的方案中设置端口安全策略时,需要特别注意这一点。很多网络管理员在实际工作中。会在这个地方载跟头。
  可见,要实现交换机的端口安全难度也不是很大,主要是网络管理员需要有这方面的观念。然后使用交换机的端口安全特性,就可以保障交换机的端口安全。以上介绍的几种方法,各有各的特点。在可操作性上与安全性上各有不同。网络管理员需要根据自己公司网络的规模、对于安全性的要求等各个方面的因素来选择采用的方案。总之,在网络安全逐渐成为管理员心头大患的今天,交换机的端口安全必须引起大家的关注。
其他文献
正需要工作而又无法连接到网络上给你带来的不仅仅是困扰,在很多情况下,它会影响到效率。在本文中,作者就给出了一些可以让你走出困境的备用方法。
中关村在线软件事业部消息:近日,微软拼音输入法2010版本正式发布,在先前版本的基础之上,对性能和准确度进行了重大改进。并增加了许多更加符合用户使用习惯的功能。  据悉,此次微软拼音输入法2010版,软件词库更加丰富,并支持自动更新词典和共享的扩展词典平台,可定制的在线搜索,同时。提供了新体验和简捷两种主流的输入风格,满足不同的用户打字习惯。此次发布的新版本对于习惯以前微软拼音输入法的用户或习惯主
自1986年世界上出现第一个计算机木马至今,20年间,木马已经成为了用户电脑安全的主要威胁,互联网每天新增的木马数量已经近万个。伴随着反木马技术的不断发展,木马制作者为了
曾几何时,初次体验DVD的画质让我们一干视频发烧友泪流满面,那相较于VCD几何倍数的画质提升,使我们将很多以前的老片子重新拿出来看,经过清晰画面的呈现,我们甚至发现了以往不曾发现的精彩细节;音乐领域中MP3格式已经占据主流多年,而它的小巧优势也随着网络带宽瓶颈的消除变得不再重要,越来越多的音乐用户开始转向重视歌曲文件的音质,经过严重压缩的MP3文件显然已经走到了被淘汰的边缘。对一直致力于引领行业的
政治性原则是思想政治理论课教学的首要原则.为了提高思想政治理论课教学的实效性,在坚持政治性原则的前提下,也应当更好地弘扬学术性原则.在教学过程中,我们要辩证地处理好
经济全球化发展对策实施以来,国内几大港口面临着全新的调度局势,港口泊位正朝着大型化、专业化、自动化等方向发展,彰显了我国港口配套设施的完善程度。在此背景下文章首先介绍
构建社会主义和谐社会是当前我国理论界关注和研究的主要课题。关于这一问题的研究已取得很大成绩,但也有某些理论问题尚待深入研究,如构建社会主义和谐社会同继承和发扬中国传
当我们安装软件的时候,如果软件有连接网络的操作,Windows防火墙就会对其进行拦截,并提示我们。尤其是一些单机软件,根本不需要用到网络功能,却被Windows防火墙拦下,那么我们就需要提高警惕了。在Windows XP、Vista以及Windows 7中都可以使用同样的办法。但是有些软件本身具有网络功能,例如升级、下载时,那么这招就不好用了。    小贴士:Windows内置防火墙的功能是比较简