《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 設(shè)計(jì)應(yīng)用 > 鏈路層安全隱患及防范技術(shù)
鏈路層安全隱患及防范技術(shù)
來(lái)源:電子技術(shù)應(yīng)用2011年第4期
王 群
江蘇警官學(xué)院 公安科技系,江蘇 南京 210012
摘要: 針對(duì)數(shù)據(jù)鏈路層的安全隱患,利用ARP、DHCP、STP、DTP、VTP等協(xié)議的網(wǎng)絡(luò)攻擊,提出了相應(yīng)的防范對(duì)策。以交換式以太網(wǎng)技術(shù)為基礎(chǔ),分析數(shù)據(jù)鏈路層的不安全因素,有針對(duì)性地給出了相應(yīng)的解決方法和思路。
中圖分類號(hào): TP309.2
文獻(xiàn)標(biāo)識(shí)碼: A
文章編號(hào): 0258-7998(2011)04-0133-05
Security risks and defense technology of data link layer
Wang Qun
Department of Science & Technology,Jiangsu Police Institute,Nanjing 210012,China
Abstract: For data link layer security troubles, the attacks using ARP,DHCP,STP,DTP,VTP and other network protocols,this paper puts forward the corresponding preventive measures. Based on the switching ethernet technology, the paper analyzes the security troubles of data link layer through the introduction of implementation details for communication protocol. At last, the paper provides the corresponding solutions and ideas.
Key words : switching Ethernet;data link layer;communication protocol;data frame;network security


    目前,網(wǎng)絡(luò)和信息安全已上升到國(guó)家安全的層面。在早期的計(jì)算機(jī)網(wǎng)絡(luò)安全研究中,普遍存在著重兩頭而輕中間的現(xiàn)象,將網(wǎng)絡(luò)安全的注意力主要集中在網(wǎng)絡(luò)體系結(jié)構(gòu)的高層和低層,而忽視了中間層次的安全問題。如針對(duì)物理層的安全提出了大量的涉及物理、電子、電氣和功能等特性的解決方案;針對(duì)應(yīng)用層的安全出現(xiàn)了種類豐富、功能完善的面向協(xié)議的技術(shù)和產(chǎn)品。然而,只有當(dāng)ARP欺騙攻擊在局域網(wǎng)中大范圍爆發(fā)而一時(shí)無(wú)法找到徹底的解決辦法時(shí),才注意到中間層,尤其是數(shù)據(jù)鏈路層的安全問題。數(shù)據(jù)鏈路層的主要功能是在相鄰節(jié)點(diǎn)之間,通過各種控制協(xié)議和規(guī)程在有差錯(cuò)的物理信道中實(shí)現(xiàn)無(wú)差錯(cuò)的、可靠的數(shù)據(jù)幀傳輸[1]。本文以交換式局域網(wǎng)應(yīng)用為主,集中分析了數(shù)據(jù)鏈路層的安全問題,有針對(duì)性地提出了相應(yīng)的解決方法和思路,并以Cisco交換機(jī)為例,給出了相應(yīng)的配置方法。
1 數(shù)據(jù)鏈路層主要安全問題
1.1 ARP欺騙攻擊

    ARP(Address Resolution Protocol)的功能是通過IP地址查找對(duì)應(yīng)端口的MAC地址,以便在TCP/IP網(wǎng)絡(luò)中實(shí)現(xiàn)共享信道的節(jié)點(diǎn)之間利用MAC地址進(jìn)行通信。由于ARP協(xié)議在設(shè)計(jì)中存在主動(dòng)發(fā)送ARP報(bào)文的漏洞,使得主機(jī)可以發(fā)送虛假的ARP請(qǐng)求報(bào)文或響應(yīng)報(bào)文,而報(bào)文中的源IP地址和源MAC地址均可以進(jìn)行偽造。在局域網(wǎng)中,既可以偽造成某一臺(tái)主機(jī)(如服務(wù)器)的IP地址和MAC地址的組合,也可以偽造成網(wǎng)關(guān)IP地址與MAC地址的組合。這種組合可以根據(jù)攻擊者的意圖進(jìn)行任意搭配,而現(xiàn)有的局域網(wǎng)卻沒有相應(yīng)的機(jī)制和協(xié)議來(lái)防止這種偽造行為。近幾年來(lái),幾乎所有局域網(wǎng)都遭遇過ARP欺騙攻擊的侵害。
    圖1所示為假設(shè)主機(jī)C為局域網(wǎng)中的網(wǎng)關(guān),主機(jī)D為ARP欺騙者。當(dāng)局域網(wǎng)中的計(jì)算機(jī)要與其他網(wǎng)絡(luò)進(jìn)行通信(如訪問Internet)時(shí),所有發(fā)往其他網(wǎng)絡(luò)的數(shù)據(jù)全部發(fā)給了主機(jī)D,而主機(jī)D并非真正的網(wǎng)關(guān),這樣整個(gè)網(wǎng)絡(luò)將無(wú)法與其他網(wǎng)絡(luò)進(jìn)行通信。這種現(xiàn)象在ARP欺騙攻擊中非常普遍。

1.2 DHCP欺騙攻擊
    DHCP(Dynamic Host Configuration Protocol)的功能是對(duì)客戶端動(dòng)態(tài)地分配IP地址及相關(guān)參數(shù)。但DHCP卻存在著一個(gè)非常大的安全隱患:當(dāng)一臺(tái)運(yùn)行有DHCP客戶端程序的計(jì)算機(jī)連接到網(wǎng)絡(luò)中時(shí),即使是一個(gè)沒有權(quán)限使用網(wǎng)絡(luò)的非法用戶也能很容易地從DHCP服務(wù)器獲得一個(gè)IP地址及網(wǎng)關(guān)、DNS等信息,成為網(wǎng)絡(luò)的合法使用者[2]。由于DHCP客戶端在獲得DHCP服務(wù)器的IP地址等信息時(shí),系統(tǒng)沒有提供對(duì)合法DHCP服務(wù)器的認(rèn)證,所以DHCP客戶端從首先得到DHCP響應(yīng)(DHCPOFFER)的DHCP服務(wù)器處獲得IP地址等信息。為此,不管是人為的網(wǎng)絡(luò)攻擊、破壞,還是無(wú)意的操作,一旦在網(wǎng)絡(luò)中接入了一臺(tái)DHCP服務(wù)器,該DHCP服務(wù)器就可以為DHCP客戶端提供IP地址等信息的服務(wù)。其結(jié)果是:(1)客戶端從非法DHCP服務(wù)器獲得了不正確的IP地址、網(wǎng)關(guān)、DNS等參數(shù),無(wú)法實(shí)現(xiàn)正常的網(wǎng)絡(luò)連接;(2)客戶端從非法DHCP服務(wù)器處獲得的IP地址與網(wǎng)絡(luò)中正常用戶使用的IP地址沖突,影響了網(wǎng)絡(luò)的正常運(yùn)行。尤其當(dāng)客戶端獲得的IP地址與網(wǎng)絡(luò)中某些重要的服務(wù)器的IP地址沖突時(shí),整個(gè)網(wǎng)絡(luò)將處于混亂狀態(tài);(3)攻擊偽造大量的DHCP請(qǐng)求報(bào)文,將DHCP服務(wù)器中可供分配的IP地址耗盡,使正常的用戶無(wú)法獲得IP地址。
1.3 生成樹協(xié)議攻擊
    生成樹協(xié)議STP(Spanning Tree Protocol)是用于解決網(wǎng)絡(luò)環(huán)路問題的一種智能算法。在交換式網(wǎng)絡(luò)中,通過在兩個(gè)交換節(jié)點(diǎn)之間提供多條物理鏈路來(lái)提供線路冗余,以增加設(shè)備之間連接的可靠性。但是,當(dāng)在兩個(gè)交換節(jié)點(diǎn)(如交換機(jī))之間存在兩條以上的物理鏈路時(shí)將會(huì)形成環(huán)路。如果沒有相應(yīng)的備份策略,環(huán)路的存在將會(huì)形成廣播風(fēng)暴。輕則嚴(yán)重影響網(wǎng)絡(luò)的性能,重則導(dǎo)致網(wǎng)絡(luò)癱瘓。生成樹協(xié)議的實(shí)現(xiàn)基礎(chǔ)是BPDU(Bridge Protocol Data Units)報(bào)文,通過在不同交換機(jī)之間交換的BPDU報(bào)文,在網(wǎng)絡(luò)中選舉一臺(tái)網(wǎng)橋ID(Bridge ID)最低的交換機(jī)作為根網(wǎng)橋(Root Bridge),并將交換機(jī)上發(fā)送該BPDU報(bào)文端口ID(Port ID)的值設(shè)置為最低,交換機(jī)上端口ID值最低的端口為根端口(Root Port),根端口連接的鏈路為主鏈路。通過計(jì)算網(wǎng)絡(luò)中各個(gè)交換機(jī)到達(dá)根網(wǎng)橋的路徑開銷,選擇各交換節(jié)點(diǎn)到達(dá)根網(wǎng)橋的最優(yōu)路徑,同時(shí)阻斷其他的次優(yōu)路徑(即冗余鏈路),從而形成邏輯上無(wú)環(huán)路的樹形拓?fù)浣Y(jié)構(gòu)。
    根據(jù)STP的工作原理,同一網(wǎng)絡(luò)中的所有交換機(jī)之間都可以通過網(wǎng)橋ID的值來(lái)選擇根網(wǎng)橋,這樣攻擊者可以在網(wǎng)絡(luò)中接入一臺(tái)交換機(jī)或一臺(tái)計(jì)算機(jī),然后通過構(gòu)造網(wǎng)橋ID最低的BPDU報(bào)文,使這臺(tái)接入的交換機(jī)或計(jì)算機(jī)成為根網(wǎng)橋,進(jìn)而擾亂正常的網(wǎng)絡(luò)運(yùn)行,最終導(dǎo)致網(wǎng)絡(luò)癱瘓。
1.4 MAC地址泛洪攻擊
    交換機(jī)根據(jù)MAC地址來(lái)轉(zhuǎn)發(fā)數(shù)據(jù)幀,交換機(jī)端口與所連設(shè)備MAC地址的對(duì)應(yīng)關(guān)系存儲(chǔ)在內(nèi)容尋址存儲(chǔ)器CAM(Content Addressable Memory)表中,CAM表中還可能包含MAC地址對(duì)應(yīng)的VLAN ID等參數(shù)。當(dāng)交換機(jī)從某一端口接收到一個(gè)數(shù)據(jù)幀時(shí),交換機(jī)首先從數(shù)據(jù)幀中提取源MAC地址和目的MAC地址,然后將端口與源MAC地址的對(duì)應(yīng)關(guān)系記錄在CAM表中。同時(shí),交換機(jī)查詢CAM表中是否有目的MAC地址對(duì)應(yīng)的記錄,如果有,則可通過對(duì)應(yīng)的端口將數(shù)據(jù)幀轉(zhuǎn)發(fā)出去,如果沒有,交換機(jī)的作用則類似于集線器,會(huì)將數(shù)據(jù)幀廣播到交換機(jī)其他所有的端口[3]。
    MAC地址泛洪攻擊也稱為CAM表溢出攻擊。因?yàn)槿魏我慌_(tái)交換機(jī)的CAM表大小是有限制的,當(dāng)記錄數(shù)填滿CAM表時(shí),凡到達(dá)交換機(jī)的具有不同源MAC地址的數(shù)據(jù)幀,其端口和MAC地址的對(duì)應(yīng)關(guān)系將不會(huì)被添加在CAM表中。基于此原理,攻擊者將大量虛構(gòu)的具有不同源MAC地址的數(shù)據(jù)幀發(fā)送給交換機(jī),直至交換機(jī)的CAM表填滿。之后,交換機(jī)將進(jìn)入fail-open(失效開放)模式,其功能將類似于一臺(tái)集線器。此時(shí),交換機(jī)接收到的任何一個(gè)單播幀都會(huì)以廣播方式處理,攻擊者的計(jì)算機(jī)將會(huì)接收到這些單播幀,從而獲得其他用戶的信息。
1.5 VLAN 攻擊
    虛擬局域網(wǎng)VLAN(Virtual Local Area Network)是在交換式局域網(wǎng)基礎(chǔ)上出現(xiàn)的一項(xiàng)管理技術(shù),通過在數(shù)據(jù)幀的頭部添加VLAN tag(VLAN標(biāo)識(shí))字段,將局域網(wǎng)用戶設(shè)備邏輯地劃分為多個(gè)網(wǎng)段,以縮小廣播域,提高用戶通信的安全性及網(wǎng)絡(luò)的可管理性。VLAN在局域網(wǎng)中一般被作為一項(xiàng)安全技術(shù)使用,但VLAN本身卻存在安全隱患。目前針對(duì)VLAN的攻擊主要集中在VLAN Hopping攻擊和VTP攻擊兩個(gè)方面。
    (1)VLAN Hopping攻擊。VLAN Hopping(VLAN跳躍)攻擊是基于動(dòng)態(tài)主干協(xié)議DTP(Dynamic Trunk Protocol)來(lái)實(shí)現(xiàn)的。當(dāng)兩臺(tái)交換機(jī)互聯(lián)時(shí),通過DTP可以對(duì)互聯(lián)端口進(jìn)行協(xié)商,確認(rèn)是否設(shè)置為支持IEEE 802.1Q的主干(trunk)端口。如果設(shè)置為主干端口,則允許轉(zhuǎn)發(fā)所有VLAN中的數(shù)據(jù)幀。VLAN Hopping攻擊又分為基本VLAN Hopping攻擊和雙重封裝VLAN跳躍攻擊兩類。①基本VLAN Hopping攻擊是攻擊者將計(jì)算機(jī)偽裝成為一臺(tái)交換機(jī),并發(fā)送虛假的DTP協(xié)商報(bào)文,請(qǐng)求成為主干端口。局域網(wǎng)中交換機(jī)在收到這個(gè)DTP報(bào)文后,便啟用基于IEEE 802.1Q的Trunk功能,將攻擊者的計(jì)算機(jī)誤認(rèn)為一臺(tái)合法的交換機(jī)。之后,所有VLAN的數(shù)據(jù)幀都會(huì)發(fā)送到攻擊者的計(jì)算機(jī)上。②雙重封裝VLAN跳躍攻擊是指利用目前大部分局域網(wǎng)交換機(jī)僅支持單層VLAN tag的特點(diǎn),攻擊者根據(jù)要入侵的VLAN ID,首先構(gòu)造一個(gè)包含該VLAN ID的IEEE 802.1Q數(shù)據(jù)幀,然后在該IEEE 802.1Q數(shù)據(jù)幀的外層再封裝一層適合當(dāng)前網(wǎng)絡(luò)的VLAN tag,從而通過外層VLAN ID實(shí)現(xiàn)對(duì)非授權(quán)VLAN ID的非法訪問,以獲取非授權(quán)VLAN ID中的用戶數(shù)據(jù)。
    (2)VTP攻擊。VTP(VLAN Trunk Protocol)以組播方式在同一個(gè)管理域中同步VLAN信息,從而實(shí)現(xiàn)對(duì)管理域中VLAN信息的集中管理。VTP報(bào)文只能在trunk端口上轉(zhuǎn)發(fā)。VTP的三種工作模式及對(duì)應(yīng)的功能如下:
    ①Server(缺省)。可以添加、刪除、修改VLAN,并同步VLAN信息。VLAN信息存放在NVRAM中。
  ②Client。不允許添加、刪除、修改VLAN,但會(huì)同步VLAN信息。VLAN信息不存放在NVRAM中,斷電后會(huì)自動(dòng)消失。
  ③Transparent。可以添加、刪除、修改VLAN,但不同步VLAN信息。VLAN信息存放在NVRAM中。
  使用VTP的主要目的是實(shí)現(xiàn)對(duì)局域網(wǎng)中VLAN信息的集中管理,以減少網(wǎng)絡(luò)管理員的工作量。但攻擊者可以接入一臺(tái)交換機(jī)或直接使用一臺(tái)計(jì)算機(jī),并與上聯(lián)交換機(jī)之間建立一條主干(trunk)通道后,通過修改自己的修訂號(hào)(Configuration Revision)來(lái)?yè)碛蠸erver的權(quán)限,進(jìn)而對(duì)局域網(wǎng)的VLAN架構(gòu)進(jìn)行任意更改,以獲得所需要的信息或擾亂網(wǎng)絡(luò)的正常運(yùn)行。
2 數(shù)據(jù)鏈路層安全防范方法
2.1 針對(duì)ARP欺騙攻擊的防范方法

    ARP緩存表中的記錄既可以是動(dòng)態(tài)的,也可以是靜態(tài)的。如果ARP緩存表中的記錄是動(dòng)態(tài)的,則可以通過老化機(jī)制減少ARP緩存表的長(zhǎng)度并加快查詢速度;靜態(tài)ARP緩存表中的記錄是永久性的,用戶可以使用TCP/IP工具來(lái)創(chuàng)建和修改,如Windows操作系統(tǒng)自帶的ARP工具。對(duì)于計(jì)算機(jī)來(lái)說(shuō),可以通過綁定網(wǎng)關(guān)等重要設(shè)備的IP與MAC地址記錄來(lái)防止ARP欺騙攻擊。在交換機(jī)上防范ARP欺騙攻擊的方法與在計(jì)算機(jī)上基本相同,可以將下連設(shè)備的MAC地址與交換機(jī)端口進(jìn)行綁定,并通過端口安全功能(Port Security feature)對(duì)違背規(guī)則的主機(jī)(攻擊者)進(jìn)行相應(yīng)的處理。通過Cisco交換機(jī)可以在DHCP Snooping綁定表的基礎(chǔ)上,使用DAI(Dynamic ARP Inspection)技術(shù)來(lái)檢測(cè)ARP請(qǐng)求,攔截非法的ARP報(bào)文,具體配置如下:
    Switch(config)#ip arp inspection vlan 20-30,100-110,315(定義ARP檢測(cè)的VLAN范圍,該范圍根據(jù)DHCP snooping binding表做判斷)
    Switch(config-if)#ip arp inspection limit rate 30 (限制端口每秒轉(zhuǎn)發(fā)ARP報(bào)文的數(shù)量為30)
2.2 針對(duì)DHCP欺騙攻擊的防范方法
    對(duì)于DHCP欺騙攻擊的防洪可以采用兩種方法。
    (1)采用DHCP Snooping過濾來(lái)自網(wǎng)絡(luò)中非法DHCP服務(wù)器或其他設(shè)備的非信任DHCP響應(yīng)報(bào)文。在交換機(jī)上,當(dāng)某一端口設(shè)置為非信任端口時(shí),可以限制客戶端特定的IP地址、MAC地址或VLAN ID等報(bào)文通過。為此,可以使用DHCP Snooping特性中的可信任端口來(lái)防止用戶私置DHCP服務(wù)器或DHCP代理[4]。一旦將交換機(jī)的某一端口設(shè)置為指向正確DHCP服務(wù)器的接入端口,則交換機(jī)會(huì)自動(dòng)丟失從其他端口上接收到的DHCP響應(yīng)報(bào)文。例如,在Cisco交換機(jī)上通過以下命令將指定端口設(shè)置為信任端口:
     Switch(config-if)# ip dhcp snooping trust(定義該端口為DHCP信任端口)
     Switch(config)#ip dhcp snooping (啟用DHCP snooping功能)
     Switch(config)#ip dhcp snooping vlan 20-30,100-110,315 (定義DHCP snooping作用的VLAN)
  (2)通過DHCP服務(wù)器(如基于Windows 2003/2008操作系統(tǒng)的DHCP服務(wù)器)綁定IP與MAC地址,實(shí)現(xiàn)對(duì)指定計(jì)算機(jī)IP地址的安全分配。
2.3 針對(duì)生成樹協(xié)議攻擊的防范方法
    對(duì)于STP攻擊可以采取STP環(huán)路保護(hù)機(jī)制來(lái)防范。為了防止客戶端交換機(jī)偶然成為根網(wǎng)橋,在Cisco交換機(jī)中可以使用Root Guard特性來(lái)避免這種現(xiàn)象的發(fā)生[5]。如圖2所示,如果STP偶然選擇出客戶端交換機(jī)(交換機(jī)D)成為根網(wǎng)橋,即交換機(jī)C與交換機(jī)D相連接的端口成為根端口(Root Port),則Root Guard特性自動(dòng)將交換機(jī)C與交換機(jī)D相連接的端口設(shè)置為root-inconsistent狀態(tài)(根阻塞狀態(tài)),以防止客戶端交換機(jī)D成為根網(wǎng)橋。一旦在交換機(jī)中配置了Root Guard特性,其將對(duì)所有的VLAN都有效。

    在Cicsco交換機(jī)中配置Root Guard特性的命令如下:
    Switch(config-if)#spanning-tree guard root
2.4 針對(duì)MAC地址泛洪攻擊的防范方法
    針對(duì)MAC地址泛洪攻擊,可以采取以下多種方法進(jìn)行防范:
    (1)限制未知目的MAC地址的組播(multicast)幀和單播(unicast)幀通過本端口進(jìn)行轉(zhuǎn)發(fā)。在Cisco交換機(jī)的配置如下:
    Switch(config-if)# switchport block multicast
    Switch(config-if)# switchport block unicast
    (2)限制端口學(xué)習(xí)到的最大MAC地址數(shù)量。以下配置中將該端口最大能夠?qū)W習(xí)到的MAC地址數(shù)限制為10:
    Switch(config-if)#switchport port-security maximum 10
    (3)限制端口單位時(shí)間(一般為每秒)通過的最大數(shù)據(jù)幀數(shù)量,可以分別針對(duì)單播幀、組播幀和廣播幀進(jìn)行設(shè)置。以下配置中將該端口每秒通過的單播幀、組播幀和廣播幀的數(shù)量分別限制為10:
    Switch(config-if)# storm-control unicast level 10
    Switch(config-if)# storm-control multicast level 10
    Switch(config-if)# storm-control broadcast level 10
    當(dāng)通過以上方式對(duì)交換機(jī)的端口進(jìn)行限制后,對(duì)于違背安全規(guī)則的端口,交換機(jī)將自動(dòng)采取protect(丟棄非法流量,不報(bào)警)、restrict(丟棄非法流量,報(bào)警)、shutdown(關(guān)閉端口)和shutdown vlan(關(guān)閉VLAN)等安全保護(hù)方式。
2.5 針對(duì)VLAN攻擊的防范方法
    (1)針對(duì)基本VLAN Hopping攻擊,最有效的解決方法是關(guān)閉交換機(jī)的DTP功能,將交換機(jī)之間的互聯(lián)端口手動(dòng)設(shè)置為Trunk即可。在Cisco交換機(jī)上將某一端口設(shè)置為Trunk的配置如下:
  Switch(config-if)# switchport(設(shè)置為二層端口)
  Switch(config-if)#switchport trunk encapsulation dot1q(啟用IEEE 802.1Q)
  Switch(config-if)#switchport mode trunk(設(shè)置該端口為trunk)或
  Switch(config-if)# switchport mode dynamic desirable(使該端口既主動(dòng)發(fā)送DTP報(bào)文,也允許對(duì)DTP報(bào)文進(jìn)行響應(yīng),這是以太網(wǎng)端口的默認(rèn)狀態(tài))
  關(guān)閉交換機(jī)上DTP功能的配置如下:
  Switch(config-if)# switchport mode access(設(shè)置為訪問端口,不具有DTP功能)或
  Switch(config-if)# switchport mode dynamic auto(使該端口可以響應(yīng)DTP報(bào)文,但不允許主動(dòng)發(fā)送DTP報(bào)文)
  針對(duì)雙重封裝VLAN Hopping攻擊,目前最有效的解決辦法是為trunk端口單獨(dú)設(shè)置一個(gè)native VLAN,且在native VLAN中不加入任何用戶的端口。配置方法如下:
  Switch(config-if)#switchport trunk native vlan vlan-id
  (2)由于實(shí)現(xiàn)VTP攻擊的前提是攻擊者與上聯(lián)交換機(jī)之間要建立一條主干(trunk)通道,所以可以采取與防范基本VLAN Hopping攻擊相同的方法來(lái)解決這一問題。另外,可以為VTP域設(shè)置密碼,當(dāng)域中要加入新的交換機(jī)時(shí)必須輸入正確的密碼,通過對(duì)VTP域密碼的管理便可以防范VTP攻擊。在Cisco交換機(jī)中的配置實(shí)例如下:
  Switch(config)# vtp mode server(將VTP的工作模式設(shè)置為Server)
  Switch(config)# vtp domain VTP-JSPI(設(shè)置VTP的域名為VTP-JSPI)
  Switch(config)#vtp pruning (設(shè)置VTP修剪,以減少trunk端口上不必要的流量)
  Switch(config)#vtp version 2(設(shè)置VTP的版本號(hào)為2)
  Switch(config)#vtp password cisco-jspi(將VTP域的密碼設(shè)置為cisco-jspi)
    需要說(shuō)明的是:VTP域中的所有交換機(jī)必須設(shè)置相同的密碼,否則無(wú)法正確工作。另外,VTP的域密碼是以明文方式在網(wǎng)絡(luò)中傳輸,安全性較差。
    在OSI參考模型中,局域網(wǎng)僅涉及到物理層和數(shù)據(jù)鏈路層,以上各層的功能由局域網(wǎng)操作系統(tǒng)來(lái)完成。在網(wǎng)絡(luò)體系結(jié)構(gòu)中,越是低層的安全問題所產(chǎn)生的影響也越大,而且越不容易徹底解決。正因?yàn)槿绱耍?dāng)ARP、DHCP、VLAN、STP等主要針對(duì)數(shù)據(jù)鏈路層協(xié)議的攻擊出現(xiàn)時(shí),一般借助于對(duì)交換機(jī)等數(shù)據(jù)鏈路層設(shè)備的安全管理來(lái)解決。針對(duì)局域網(wǎng)應(yīng)用和管理實(shí)際,本文僅對(duì)數(shù)據(jù)鏈路層的主要安全問題進(jìn)行了分析,并給出了Cisco交換機(jī)上的配置方法,其他品牌交換機(jī)的配置讀者可參閱相關(guān)的技術(shù)文檔。隨著網(wǎng)絡(luò)應(yīng)用不斷深入,新的安全問題也將不斷出現(xiàn),針對(duì)數(shù)據(jù)鏈路層的安全研究也將是一項(xiàng)長(zhǎng)期的工作。
參考文獻(xiàn)
[1] TANENBAUM A S. Computer networks fourth edition(影印版)[M].北京:清華大學(xué)出版,2008.
[2] 任鳳姣,王 洪,賈卓生.DHCP安全系統(tǒng)[J].計(jì)算機(jī)工程,2004,17(9):127-129.
[3] 王群.計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)[M].北京:清華大學(xué)出版,2008.
[4] PATRICK M. Motorola BCS. DHCP relay agent information option[EB/OL]. http://www.rfc-editor.org/rfc/rfc3046.txt, January 2001.
[5] Cisco Systems, Inc. Spanning tree protocol root guard enhancement[EB/OL]. http://www.cisco.com/application/pdf/paws/10588/74.pdf, August 2005.

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
主站蜘蛛池模板: 亚洲熟妇av一区二区三区宅男 | 特黄特色大片免费视频大全 | 明星性猛交ⅹxxx乱大交 | 国产精品欧美一区二区三区奶水 | 影音先锋资源av | 裸体性做爰免费视频网站 | av福利在线播放 | 97精品国产一区二区三区 | 国产裸体视频 | 免费在线观看av网站 | 91精品国产综合久久香蕉麻豆 | 香蕉视频网站入口 | 91精品国产综合久久婷婷香 | 国产三级高清一区二区 | 国产精品免费拍拍10000部2 | 天堂成人在线视频 | 手机在线看片日韩 | 18pao国产成人免费视频 | 超碰公开在线观看 | www.黄色大片 | 久日精品| いいなり北条麻妃av101 | 日干夜操 | 成人羞羞国产免费图片 | 电车痴汉在线观看 | 日本中文字幕乱码免费 | 欧美aa一级片| 亚洲国产午夜精品理论片在线播放 | 日韩淫视频 | 免费a在线| 中文字幕一区在线观看 | 性一交一乱一乱一视频96 | 蜜桃精品免费久久久久影院 | 风间由美性色一区二区三区 | 欧美a级片视频 | 另类激情视频 | 国产精品久久久久久久久久98 | 久久无码精品一区二区三区 | 91黄在线看 | 日韩精品在线免费观看视频 | 中国女人黄色大片 | 波多野结衣av在线播放 | 日韩精品色 | 中文字幕亚洲精品久久女人 | 91嫩草视频在线观看 | 欧美黑人疯狂性受xxxxx野外 | 国产成人精品久久综合 | 少妇一级淫片高潮性生活 | 久久久一 | 国产对白国语对白 | 人与禽性视频77777 | www.五月.com| 中文精品久久久久人妻不卡 | 肉体公尝中文字幕第三部 | 日本内谢少妇xxxxx8老少交 | 亚洲二区在线视频 | 91porn国产成人福利论坛 | 国产精品久久久久久久久岛国 | 成人区人妻精品一区二区不卡 | 美女插插| 亚洲成av人影院在线观看 | 久久国产精品久久久久久久久久 | 少妇啊灬啊别停灬用力啊房东 | 伊人国产在线 | 波多野结衣av一区二区三区中文 | 一区二区视频在线免费观看 | 色妞导航 | 中文字幕在线观 | av黄色网 | 活大器粗np高h一女多夫 | 国偷自产一区二区三区在线观看 | 九九九九九九伊人 | 99亚洲精品 | 日韩av男人的天堂 | 天天操天天碰 | 久久亚洲人成网站 | 四虎国产精品永久在线国在线 | 国产乡下妇女做爰 | 杨贵妃情欲艳谭三级 | 国产美女91呻吟求 | 亚洲欧美日韩精品久久奇米一区 | 九草视频在线观看 | 国产高清性xxxxxxxx | 三级网站国产 | 91免费播放| 亚洲欧美日韩国产成人精品影院 | 国产免费艾彩sm调教视频 | 无码无套少妇毛多69xxx | 中文字幕亚洲一区二区三区 | 欧美成人四级hd版 | 超碰caoprom| 精品无码三级在线观看视频 | 在线视频夫妻内射 | 免费的又色又爽又黄的片捆绑美女 | 偷拍激情视频一区二区三区 | 亚洲欧美日韩精品久久亚洲区 | 91在线精品啪婷婷 | 欧美在线视频一区 | 亚洲在线激情 | 婷婷九九 | 奇米四色777 | 亚洲丝袜一区二区 | 成人第四色 | 我们2018在线观看免费版高清 | 中文字幕人成乱码在线观看 | 性生交生活片1 | 影音先锋每日av色资源站 | 亚洲精品免费视频 | 亚洲精品大片 | 国产又粗又黄又爽又硬的免费视频 | 女人被狂躁c到高潮 | 99精品免费在线观看 | 强h辣文肉各种姿势h在线视频 | 少妇下面好紧好多水真爽播放 | 国产一级特黄aaa大片 | 日日噜噜夜夜狠狠视频免费 | 欧美大片抢先看 | 精品免费国产 | 成人在线免费看视频 | 伊人精品在线视频 | 成人综合站| 国产精品夜夜春夜夜爽 | av免播放器在线观看 | 成人黄色片视频 | 中文字幕丰满乱子伦无码专区 | 在线免费视频你懂的 | 日产精品一区二区三区在线观看 | 波多野吉衣中文字幕 | 99热免费观看 | 国产一区精品在线观看 | 双性人hdsexvideos | 欧美、另类亚洲日本一区二区 | 欧美性猛交xxx乱久交 | 精品久久久久久久久久久久包黑料 | 99国产午夜精品一区二区天美 | 日韩av大片 | 欧美性在线视频 | www.91亚洲| 99爱在线精品免费观看 | brazzers欧美一区二区 | 亚洲色av性色在线观无码 | 精品人妻人人做人人爽夜夜爽 | 51真实女性私密spa按摩偷拍 | 欧美肥老太牲交大战 | 国产成人无码精品久久久露脸 | 国产 日韩 欧美 一区 | 天天夜碰日日摸日日澡性色av | 精品在线一区 | 日本一级片在线观看 | 二区影院 | 国产一区二区日韩 | 欧美xxxx少妇 | 午夜老司机福利 | 亚洲成熟毛多妇女av毛片 | 少妇色诱麻豆色哟哟 | 国产a级淫片 | 小12萝8禁在线喷水观看 | 体内谢xxxxx视少妇频 | 日本高清不卡aⅴ免费网站 久久精品国产av一区二区三区 | 久久夜夜操妹子 | 人人看操 | 久久久精品波多野结衣av | 日韩无| 又色又爽又黄的视频软件app | 免费无码又爽又刺激高潮的视频 | 亚洲日本中文字幕乱码在线电影 | 7777kkkk成人观看 | 免费亚洲精品 | 女人的天堂av| 91禁外国网站| jzjzjz亚洲丰满少妇 | 欧美a在线观看 | 精品久久久久久久久久ntr影视 | 女av在线 | 农村村妇真实偷人视频 | 国产成人午夜精华液 | 日本又黄又猛又爽免费视频 | 色激情网 | 黄网视频在线观看 | 成人免费一级 | 日韩区欧美久久久无人区 | 2020无码专区人妻系列日韩 | 亚洲国产真实交换 | 性高朝久久久久久久3小时 av片在线观看 | 日韩欧美性视频 | 日日av拍夜夜添久久免费 | 国精产品一区二区三区有限公司 | 国产精品入口夜色视频大尺度 | 成人免费av在线播放 | 日韩午夜一区二区三区 | 国产熟妇乱子伦视频在线观看 | 日本a v在线播放 | 欧美综合视频在线 | 国产精品99久久久久久www | 亚洲无人区午夜福利码高清完整版 | 欧美性猛交aaaa片黑人 | 妺妺窝人体色www看人体 | 精品国产人成亚洲区 | 大陆明星乱淫(高h)小说 | 高清欧美性猛交xxxx黑人猛交 | 久久久久青草大香综合精品 | 国产午夜福利亚洲第一 | 久久国产免费看 | 国产精品午夜爆乳美女视频 | 男女下面进入的视频免费午夜 | 国产网红女主播免费视频 | 少妇精xxxxx 少妇精品 | 性征服新婚少妇69xx | 久国产精品韩国三级视频 | 福利在线一区二区 | 欧美乱妇狂野欧美在线视频 | 国产一区二区波多野结衣 | 国产精品久久久久久福利一牛影视 | av资源在线 | 中文字幕一区二区三区在线视频 | 亚洲日韩精品一区二区三区无码 | 毛片网页 | 欧美人与动牲交片免费 | 国产91色在线亚洲 | 成年人福利视频 | 在线观看1区 | 日本3级网站 | 亚洲va中文字幕 | 国产精品1区2区 | 在线欧美精品一区二区三区 | 中国人与拘一级毛片 | 日本又色又爽又黄又高潮 | 亚洲国产精品免费在线观看 | 日韩v| 国产成人久久av免费高清密臂 | 自拍偷拍视频网 | 老司机免费在线视频 | 一级特黄色 | 色呦呦免费视频 | 第一福利在线 | 色www性张柏芝国产 色xxxxxx | 暖暖免费观看日本版 | 日韩综合一区二区 | 亚洲va欧美va天堂v国产桃 | 91蜜臀精品国产自偷在线 | 自拍偷自拍亚洲精品10p | 无码人妻少妇色欲av一区二区 | 在线观看视频一区 | 亚洲色图网友自拍 | 成人视屏在线观看 | 天堂网av手机版 | 强行挺进皇后紧窄湿润小说 | 国产黄色网址在线观看 | 亚洲天堂导航 | √天堂中文官网8在线 | 福利在线小视频 | 操操av| 天天躁日日躁aaaaxxxx | 国产精品人人做人人爽人人添 | 国产精品丝袜久久久久久久不卡 | 国产乱人伦精品免费 | 中文字幕免费高清网站 | 中文字幕日产无码 | 久久久蜜桃一区二区 | 爽爽精品dvd蜜桃成熟时电影院 | 97超碰中文字幕 | 人人射人人干 | 黄色片中文字幕 | 午夜国人精品av免费看 | 精品国产青草久久久久福利 | 亚洲欧美综合一区二区三区 | 国内乱子对白免费在线 | 欧美天堂一区二区三区 | 最近免费中文字幕mv在线视频3 | 免费成年人视频 | 国产精品久久国产精麻豆99网站 | 欧美另类在线视频 | 国产在线一区二区三区 | 欧美午夜理伦三级在线观看吃奶汁 | 中文字幕+乱码+中文字幕明步 | 男人激情网 | 久久久婷婷成人综合激情 | 91精品国产色综合久久久浪潮 | 狠狠操伊人 | 一本大道伊人av久久综合 | 色欲av无码一区二区人妻 | 美女屁股眼视频网站 | 国产精品夜夜夜爽阿娇 | 一本一道av无码中文字幕 | 侵犯亲女在线播放视频 | 欧美性猛交xxxx | 日韩欧美高清在线观看 | lutube成人福利在线观看污 | 视频二区在线观看 | 插我舔内射18免费视频 | 欧美bbbbb| 国产一区二区精品久久岳 | 国产中年夫妇高潮精品视频 | 精品在线视频一区二区 | 国产精品久久久久久久免费软件 | 国产精品入口a级 | 日韩一级伦理片 | 爱爱一区 | 无码任你躁久久久久久 | 日本一区午夜艳熟免费 | 亚洲国产v| 久久久噜噜噜久久熟女aa片 | 99久久精品国产系列 | 国产日韩欧美91 | 日本少妇xlxxx | 精品一区不卡 | 欧美一级少妇 | 人人91| 尤物在线免费视频 | 国产精品久久久久久久久久久杏吧 | 国内免费av | 最新的国产成人精品2021 | av资源网址 | 亚洲欧洲视频 | 艹逼久久| 欧美性xxxx最大尺码 | 免费在线观看污 | 日本少妇丰满大bbb的小乳沟 | 极品少妇xxx| 无码人妻精品一区二区三区免费 | 少妇喷潮明星 | 日韩精品aaa| 亚洲日韩av一区二区三区中文 | av丝袜天堂 | 亚州av久久精品美女模特图片 | 国产99久久久国产精品免费高清 | 综合久久久久久久 | av在线免费网站 | 三浦惠理子aⅴ一二三区 | 免费一级特黄特色的毛片 | 国产日| 日产国产欧美视频一区精品 | 可以看的av网站 | 国产成熟人妻换╳╳╳╳ | 麻豆视频网址 | av高清在线 | 中文字幕羽月希黑人侵犯 | 肉色丝袜小早川怜子av | 日本乳奶水流出来高清xxxx | 男人下部进女人下部视频 | 亚洲∧v久久久无码精品 | 欧美日韩免费高清一区色橹橹 | 亚洲第一欧美 | 浪荡受张腿灌满双性h男男 老妇肥熟凸凹丰满刺激小说 | 17婷婷久久www | 免费观看又色又爽又黄动态 | 天天插插插 | av一区二| 国产高清一区在线观看 | 国产aaaaa免费大片 | 国产1区2区| 理论片中文字幕 | 国产精品theporn动漫 | 亚洲男人天堂网址 | 欧美1区2区3区视频 欧美3p激情一区二区三区猛视频 | 在线免费福利 | 九色视频网站 | 亚洲最大av无码国产 | 久久人人爽人人片 | 国产女人18毛片水真多18 | 亚洲成人在线视频观看 | 国色天香精品一卡2卡3卡 | 亚洲a在线播放 | 国语做受对白xxxxx在线 | 久久成人午夜 | 中文字幕亚洲综合久久综合 | 成人51免费 | 一本加勒比hezyo无码资源网 | 午夜爽爽久久久毛片 | 色黄大色黄女片免费中国 | 麻豆一区二区99久久久久 | 久久精品国产曰本波多野结衣 | 国产a级黄色 | 国产东北农村女人av | 亚洲精品一区二区三区婷婷月 | 天天摸夜夜添狠狠添婷婷 | 无码一区二区三区中文字幕 | 性色视频网站 | 图片区 小说区 区 亚洲五月 | 欧美性xxxxx极品娇小 | 日韩特黄特色大片免费视频 | 精品久久亚洲中文无码 | 国产精品视频久久久久久久 | 国产精品av久久久久久麻豆网 | 特级性生活片 | 美日韩久久 | 精品国产乱码久久久久久1区2区 | 国精产品乱码视频一区二区 | 精彩视频一区二区三区 | 日本黄区免费视频观看 | 中文字幕在线网 | 亚洲狠狠婷婷综合久久 | 亚洲无马砖区2021 | 欧美成人午夜精品免费 | 国产精品一线二线 | 国产尤物在线观看 | 亚洲色图偷窥自拍 | 好吊妞在线观看 | 亚洲综合色av | 国产污视频在线观看 | 无码人妻精品一区二区三区蜜桃 | 日本三级做爰在线播放 | 啄木系列成人av在线播放 | 又粗又爽又猛高潮的在线视频 | 午夜三级在线观看 | 久久久久国产精品一区二区 | 成人视品| 美国做爰xxxⅹ性视频 | 美女狂揉羞羞的视频 | 亚洲欧美日韩精品 | 91超级碰| 欧美色爽 | 国产超碰人人做人人爽aⅴ 国产超碰人人做人人爽av牛牛 | 色婷婷久久综合中文久久蜜桃av | 国产视频精品一区二区三区 | 欧美一级日韩 | 中文有码视频 | 91午夜精品亚洲一区二区三区 | 十八禁在线观看视频播放免费 | 无码免费中文字幕视频 | 毛片国产精品 | 后入到高潮免费观看 | 亚洲熟妇久久国产精品 | 香蕉中文网 | 国产一区二区三区四 | 91成人免费观看 | 亚洲精品在线免费看 | 香蕉爱视频 | 国产精品夜夜春夜夜爽久久小 | 国产综合精品 | 欧美精品久久久久久久多人混战 | av一区二区三区 | 免费a网址| 在线观看亚洲国产 | 热久久伊人 | 无码孕妇孕交在线观看 | 夜夜高潮夜夜爽夜夜爱爱一区 | 可以免费看成人啪啪过程的软件 | 精品国产一区二区三区护卡密 | 国产婷婷成人久久av免费高清 | 成人动漫久久 | 中文字幕有码无码av | 免费毛片无需任何播放器 | 在线mm视频 | wwwxxxxx日本| 欧洲亚洲一区二区 | 国产精品女同 | 国产精品无圣光 | 中国亚州女人69内射少妇 | 国产精品一区二区不卡 | 久久99精品久久久久久水蜜桃 | 极品人妻少妇一区二区三区 | 4hu最新网| 国产成人亚洲精品狼色在线 | www,五月天,com| 人人干人人舔 | 激情五月视频 | 国产亲子乱弄免费视频 | 60欧美老妇做爰视频 | 亚洲成年轻人电影网站www | 黄色网址国产 | 一个人免费在线观看视频 | 羞羞色男人的天堂 | 中文字幕一区二区三区乱码 | 亚洲精品一卡 | 天堂在线精品视频 | 视频一区在线播放 | 成人免费公开视频 | 亚洲精品一区二区三区樱花 | 天海翼一区二区三区四区演员表 | √天堂资源地址在线官网 | 最全aⅴ番号库网 | 免费毛片在线播放 | av在线播放地址 | 影音先锋啪啪看片资源 | 精品视频亚洲 | 久久久久久久久久久久久9999 | 一二三不卡视频 | 日韩精品极品 | 又黄又爽又色视频 | 中文字幕不卡二区 | 日本人妻中文字幕乱码系列 | 丁香色婷婷国产精品视频 | a天堂视频在线观看 | 蜜桃视频成人在线观看 | 国产精品久久久久久久久免费相片 | 老司机伊人 | 成人免费看片粪便 | 一本久久久 | 在线草| 日批视频免费观看 | 国产精品入口免费视 | yy6080亚洲精品一区 | 99精品在线 | 日本不良网站在线观看 | 成年人视频在线播放 | 亚洲成人激情小说 | 亚洲精品性视频 | 538国产视频 | 99久久免费精品 | 亚洲国产精华液网站w | 亚洲人成在线影院 | 国产一区二区三区四区精 | 国产二区三区 | 人妻内射一区二区在线视频 | 国产白嫩受无套呻吟 | 777777av| 国模无码大尺度一区二区三区 | 99在线精品视频免费观看20 | 欧美嫩草影院 | 亚洲第一区国产精品 | 逼特逼视频在线观看 | 久久午夜福利无码1000合集 | 人人妻人人澡人人爽秒播 | 免费一区二区三区视频在线 | 亚洲xxxx天美 | 欧美性视频在线播放 | 免费不卡av在线 | 精品无人国产偷自产在线 | 超高清日韩aⅴ大片美女图片 | 日韩色图视频 | 午夜在线观看网站 | 免费观看性行为视频的网站 | 日本wwwwww| 亚洲欧洲另类 | 国产女人爽到高潮a毛片 | 成人福利在线播放 | 78色淫网站女女免费 | 久久久精品国产免费观看一区二区 | 日本一区二区三区在线免费观看 | 日操干| 久久久精品国产sm最大网站 | 成人精品一区二区三区在线观看 | 四虎成人精品无码永久在线 | 中文字幕欧美专区 | 狠狠色噜噜狠狠狠888奇米 | 久久久久在线视频 | 免费高清a级南片在线观看 免费高清成人 | 男女黄床上色视频 | 亚洲国产精品久久久久久无码 | 亚洲欧洲日韩综合 | 国产69精品久久久久9999apgf | 中文字幕人成人乱码亚洲影视的特点 | 午夜精品在线 | 免费亚洲一区 | 波多野结衣大战黑人8k经典 | jizz成熟丰满老女人 | 日韩精品1区 | 外国黄色网 | 91在线超碰 | 久久久久久夜 | 大地资源中文第三页 | 草草浮力影院 | 伊人天堂av| 欧美一卡二卡三卡四卡视频区 | 人妻美妇疯狂迎合系列视频 | 实拍澡堂美女洗澡av | 国产无在线观看 | 亚洲精品国产成人av在线 | 国产成a人亚洲精品无码樱花 | 999久久久久久久久6666 | 水果派解说av | 欧美日韩在线亚洲综合国产人 | 97免费在线观看视频 | 无码一区二区三区在线观看 | 女同av在线播放 | 欧美人与性动交α欧美精品 | 激情六月天婷婷 | 欧美激情videos | 午夜色大片 | 色哟哟在线网站 | 一二三区视频 | 石榴视频成人在线观看 | 美女内射毛片在线看3d | 欧美一级在线观看视频 | 久久久久久久久毛片精品 | 欧美变态口味重另类在线视频 | 日韩一区二区中文字幕 | 活大器粗np高h一女多夫 | 国产偷v国产偷v精品视频 | 欧美成人免费在线观看视频 | 亚洲色图激情小说 | 欧美日韩一级在线观看 | 日韩成年视频 | 国产午夜一区 | 在线精品视频一区二区 | 性高湖久久久久久久久 | 99久久久无码国产精品试看 | 色之综合天天综合色天天棕色 | 日韩和一区二区 | 国产情侣真实露脸在线 | 国产好大好紧好爽好湿视频唱戏 | 久久久人成影片一区二区三区 | 亚洲国产日韩欧美一区二区三区 | 色又黄又爽18禁免费视频 | 一本一本久久a久久精品综合 | 精品人妻伦九区久久aaa片 | 亚洲精品理论电影在线观看 | 丁香六月综合激情 | 久久激情综合网 | 特大巨黑吊xxxx高潮 | 噜噜噜亚洲色成人网站 | 成人一区视频 | 伊人久久青青 | 亚洲午夜久久久精品一区二区三剧 | 自拍偷拍亚洲一区 | 污的网站 | a级片久久久 | 国产国语亲子伦亲子 | 人妻无码熟妇乱又伦精品视频 | 成人免费在线小视频 | 国产午夜精品av一区二区麻豆 | 日韩激情第一页 | 亚洲无线码在线一区观看 | 麻豆视频在线免费观看 |