网络准入技术研究

摘 要

随着互联网的深入应用,联网设备逐渐增多。出现了联网设备无监管、I P地址冲突的问题,严重影响局域网的安全与运行效率,解决I P冲突和联网控制是网络管理的一项重要内容。本文分析了I P冲突产生的原因,联网控制技术的实现。从技术和管理层面,提出解决局域网I P地址冲突与联网无法管控的方法,确保局域网运行效率不会受到I P冲突现象的影响。通过MAC集中认证技术,对联网设备进行准入控制。保证信息安全和数据平稳传输,解决生产实际问题。

关键词

网络安全;联网准入;A R P绑定;M A C集中认证

1. 当前遇到的问题

当前面临的主要问题是IP地址冲突现象频繁发生,干扰正常计算机联网。计算机入网没有有效管控措施,计算机随意接入。为了确保局域网环境运行良好,有必要对IP地址资源进行科学管理,对未授权计算机和非法制造IP地址冲突的行为进行限制,本文深入分析问题产生的原因,从技术角度,提出对上述问题的解决方法。

2. IP冲突原因分析与防治技术

IP地址冲突的解决方法有很多,局域网中发生IP地址冲突,不仅是简单的技术问题,还是网络管理员必须要认真面对的管理问题。在分析故障存在的基础上,笔者结合实践经验与教训,从技术层面提出IP地址冲突的解决办法,为网络管理员提供一套可行的管理策略。

2.1 IP冲突原因

一是重新安装操作系统,并且随意设置上网参数,无意中造成IP地址冲突。

二是局域网中的一些非法攻击者企***破坏或干扰本地局域网中重要网络设备的稳定运行,制造IP地址冲突故障现象,造成整个局域网无法正常工作。

三是一些权限受限用户想获得特殊的访问权限,冒用合法IP地址进行网络连接,从而访问局域网的授权IP资源。

第一种情况发生频率较低,归为特殊情况。第二种情况发生频率也较低,但危害性最大。第三种情况发生频率最高,行为发生人多为内部员工。

2.2 限制访问网络连接属性

用户可以修改本地主机的IP地址,为了屏蔽修改功能,可以通过修改本地系统组策略以禁止访问网络连接属性。具体操作方法是:单击“开始”、“运行”命令,在弹出的系统运行框中敲入“gpedit.msc”命令,打开系统的组策略编辑界面,依次点选该界面左侧显示区域中的“用户配置”、“管理模板”、“网络”、“网络连接”等节点选项;之后用鼠标双击该节点选项下面的“禁止访问LAN连接组件的属性”,打开目标组策略的属性设置窗口,选中其中的“已启用”选项,然后单击“确定”按钮。这样,用户就不能随意打开TCP/IP属性设置窗口修改本地主机的IP地址,此方法适合对特殊网络设备的保护。

2.3 IP-MAC地址绑定

在相同的局域网网段中,二层网络寻址不是根据主机IP地址而是根据主机物理地址来进行的,而在不同网段之间通信时才会根据主机的IP地址进行网络寻址,所以作为局域网网关的三层交换设备上通常保存有IP-MAC地址映射表,通过手工修改固化IPMAC地址映射表表项,达到限制IP更改造成的地址冲突,从而限制非法更改IP地址行为,防止造成网络运行不稳定现象发生。ARP绑定操作:telnet或console登陆三层交换机,输入命令“arp static IP地址 MAC地址”然后回车,保存配置即可。

3. 内部入网控制

身份证起到证明身份的作用。比如去银行提取大量现金,这时就要用到身份证。那么MAC地址与IP地址绑定就如同我们在日常生活中的本人携带自己的身份证去做重要事情一样。我们为了防止IP地址被盗用,就通过上面的方法,简单的对MAC表使用静态表项,而有时在一个VLAN内,已使用的IP地址数量多,IP剩余资源量大,虽然之前已经绑定了已使用的IP地址,但是对陌生计算机并没有管控措施。

通过ARP绑定技术并不能达到理想的效果,而MAC集中认证技术可以实现对入网计算机进行准入,达到内部联网准入控制的目的。

3.1 MAC集中认证技术

MAC地址集中认证是一种基于端口和MAC地址对用户访问网络的权限进行控制的认证方法。它是一种通用的交换机安全控制技术,各个厂商设备都有支持的型号。它不需要用户安装任何客户端软件,交换机在首次检测到用户的MAC地址以后,即启动对该用户的认证操作。

计算机在接入网络前必须与交换机的MAC认证表比对,如果认证表中没有此计算机对应的MAC地址,则按认证失败处理,不学习此端口下连的MAC地址,从而达到未认证计算机无法转发数据包的目的,控制其非授权入网行为的发生。

MAC集中认证与ARP绑定的区别是,MAC集中认证不需要知道对应设备的IP地址,而是对MAC进行处理。本单位管理员通过网络认证台账,即可认证本单位的联网设备身份,对联网设备实行准入控制。

4. 入网控制管理规范,补充VRV管理盲区

MAC集中认证、ARP绑定、VRV内网安全管理平台三者结合。通过基础认证台账(从VRV获得),添加MAC认证用户,建立本地认证用户信息,绑定认证IP-MAC,查询 VRV未注册设备,然后绑定未注册IP与黑洞MAC地址,限制未注册已认证计算机。一段时间后,通过认证,但未注册VRV的用户,反映无法联网的情况,管理员通过查询台账,绑定正确信息。帮助用户注册VRV客户端,保证内网安全管理平台的用户完整性,入网控制流程。

5. 应用效果

通过一段时间的试点运行,已经起到很好的准入控制效果,试点单位IP冲突和IP占用现象已不再发生,未注册用户数零,技术应用稳定性良好。

6. 结论

通过ARP绑定技术与MAC集中认证技术相结合,补充VRV内网安全管理平台应用,有效防止非法违规入网设备获取资源,内网IP冲突得到有效控制。同时完善了内网管理系统VRV用户完整性,更好地帮助企业管理者实施实名制终端行为审计和实名制行为管理。填补了VRV管理平台漏洞,保障网络安全和数据平稳传输,起到良好的应用效果。

参考文献:

[1] [美]赖利(Riley,C.)等著. ISCO网络核心技术解析[M]. 江魁等译. 水利水电出版社,2005

[2] H3C公司著, H3C配置手册[S]. 杭州:华三通信技术有限公司, 2009.6

[3] 王群著. 非常网管. 网络安全[M]. 北京:人民邮电出版社, 2007.4

[4] 谭敏, 杨卫平著. ARP 病毒攻击与防范[J]. 网络安全技术与应用, 2008.4

转载请注明出处学文网 » 网络准入技术研究

学习

西湖龙井:从来佳茗似佳人

阅读(25)

欲把西湖比西子,从来佳茗似佳人。西湖龙井,居中国名茶之冠,产于浙江省杭州市西湖周围的群山之中。多少年来,杭州不仅以美丽的西湖闻名于世界,也因西湖龙井茶誉满全球。西子湖畔茶香飘西湖龙井茶之名始于宋,闻于元,扬于明,盛于清。唐代茶圣陆羽撰

学习

锅炉基本金属高低温腐蚀及对策

阅读(36)

【摘要】锅炉的基本金属腐蚀对锅炉危害极大,本文对产生锅炉基本金属腐蚀的几种主要原因进行了分析和探讨,提出一些防止腐蚀的对策。【关键词】锅炉;腐蚀;措施锅炉设备由多种不同的钢材组成,不同部位根据承担的作用选用材质不一样。长期以来,锅

学习

建设节水型社会的思考及建议

阅读(38)

“人可三日无食,不可一日无水”。水资源是基础性自然资源和战略性经济资源。水资源短缺已经成为制约国民经济与社会可持续发展的重要因素。为了能够根本地解决水资源短缺的问题,我们应当实施建设节水型社会的有效战略举措,从而能够减轻水资

学习

论永佃权制度

阅读(132)

在罗马法中,永佃权制度非常盛行,但在德国、法国民法典中永佃权权制度却推出了历史舞台。在日本、中国、中国台湾地区永佃权制度也已经衰退。1罗马的永佃权制度的产生永佃权一词起源于希腊文,永佃权早在希腊时代就出现。在公元二世纪,永佃权

学习

琵琶古曲《十面埋伏》

阅读(28)

本文为您介绍琵琶古曲《十面埋伏》,内容包括琵琶古曲十面埋伏对于欧洲作曲家来说是一个非常现代的作品,琵琶古曲十面埋伏所传达的意境。优秀的琵琶古曲《十面埋伏》,是我国民族音乐宝藏中的一颗明珠,至今闪烁着灿烂的光辉。它经常作为独奏

学习

冰箱到底几个门好?

阅读(23)

本文为您介绍冰箱到底几个门好?,内容包括现在冰箱多少个门最好看,冰箱一般有几个门。每个人在选择冰箱时都会遇到不同的问题:有的人纠结于冰箱的颜色,有的人为冰箱冷冻室的容积发愁,还有的人更关注降价的最新消息……而更多的人则很可能在

学习

浅谈现场采访技巧和方法

阅读(20)

[关键词]现场;采访;技巧之所以谈采访技巧,不是因为本人比别人有高超的采访技巧和方法,因此获得过什么新闻大奖,而是总是比别人差一截,感到不足和惋惜才有勇气谈采访技巧。有人在论文中谈采访技巧时说“采访技巧就是记者在新闻采访活动的过

学习

轿车发动机的位置

阅读(32)

轿车为何多采用发动机前置前轴驱动?其特点有哪些?广东读者・李民要了解这个问题,首先要知道汽车的布置形式。为满足不同的使用要求,汽车总构造和布置形式是不相同的,按发动机和各个总成相对位置的不同,现代汽车的布置形式通常有以下3种:1发动

学习

命制初中数学试题十种简易途径及注意点

阅读(31)

有教育就需要有测量,数学教育水平的测量与选拔,离不开数学问题的创造性命题,按照“考查基础知识的同时,注重考查能力”的原则,确立以能力立意为指导思想,结合教学实际,笔者归纳了平时单元检测中命制数学试题十种易于操作的途径,供大家参考.1编写

学习

移动硬盘使用技巧

阅读(16)

本文为您介绍移动硬盘使用技巧,内容包括移动硬盘哪个牌子好用,移动硬盘怎么连接手机。尽管移动硬盘使用方法很简单,可是不掌握一些操作技巧,还是有可能碰到各种稀奇古怪的问题,从而影响你的操作效率。为此,本文特意总结了一些移动硬盘的使用

学习

看懂胃镜体检报告

阅读(46)

采用胃镜诊断上消化道疾病的价值,已经得到公认,然而不可否认,即使是无痛胃镜,检查本身还是会给患者带来些不适。当患者拿到体检报告,医生没有做充分解释的话,报告单上的一些专业名词无疑会使刚刚“受了苦”的患者一头雾水。为了把体检报告上可

学习

手机无线网络信号测试分析

阅读(26)

本文为您介绍手机无线网络信号测试分析,内容包括无线网络信号强度测试,手机无线网络信号测试。【摘要】本文主要是陕西联通宝鸡分公司针对在移动网日常优化工作中手机信号变化方面的分析和总结。文章分别从理论分析、实地测试、不同场景

学习

风险评估报告范文

阅读(699)

风险评估报告范文第1篇在特定的转轨时期,证券公司经营的风险日益引起广泛关注。本文选取在银行间市场进行信息披露的48家证券公司的2004年度财务报告,结合2003年和2002年的披露信息,从各项财务指标来动态跟踪分析当前中国主要的证券公司的

学习

切开的苹果如何保鲜?

阅读(16)

需准备的材料有:两个苹果、一个柠檬、一碗温水、一把水果刀和一些矿盐。首先,我们把柠檬切下一小片,然后再将苹果切成两半。将柠檬切片贴到苹果A上(左),将它和苹果B(右)放在一起,进行对比。5分27秒的时候,苹果A没有明显变化,水分比较充足,但苹果

学习

网络谣言的传播学分析

阅读(21)

本文为您介绍网络谣言的传播学分析,内容包括网络谣言的传播机制案例分析,网络谣言分析研判报告。摘要突发事件之后常伴随着以谣言频发为特征的网络舆论危机,在本文案例中,网络谣言“萌生一高潮一衰落一拖尾”的传播进程呈现一致。网络媒介

学习

网络营销模式

阅读(16)

本文为您介绍网络营销模式,内容包括沈阳带货网络营销模式,网络营销公司管理模式。网络营销是网络经济时代的一种崭新的营销理念和营销模式,是指借助于互联网络、电脑通信技术和数字交互式媒体来实现营销目标的一种营销方式。中国作为仅次

学习

燃气管道检测技术研究

阅读(17)

本文为您介绍燃气管道检测技术研究,内容包括燃气管道的完整性检测方法,工程燃气管道检测方法。进行燃气管道的相关检测有很多种不同的途径,因燃气管道需在特定时期内对其腐蚀度进行相关检测,从而对燃气管道潜存的风险与安全状态进行系统性

学习

苏宁易购网络营销策略分析

阅读(22)

本文为您介绍苏宁易购网络营销策略分析,内容包括苏宁易购开展网络营销的竞争优势,苏宁易购网络营销推广方案设计。【摘要】结合网络营销的概念,本文阐述了苏宁易购在B2C企业现状和发展条件,对苏宁易购的网络营销策略进行研究分析,同时发现

学习

网络广告的经营模式

阅读(18)

本文为您介绍网络广告的经营模式,内容包括网络广告经营模式的缺点,网络广告商业模式有哪些。网络广告的经营模式“钱要花在刀口上”,这是每一位广告主的欲望。设定目标族群传送适量广告资讯的公道模式,应当最能体现本钱效益的精神。1般

学习

SocialNightlife:夜店咖×社交网络

阅读(16)

怎样的夜店才能吸引夜店咖?那必须是DJ够酷,舞池音乐够正,人浪够拥挤的夜店!sN就是一个让你随时随地都能“预览”夜店现场状况的网站。不仅如此,夜店咖还能登陆网站或移动端进行电影、餐饮等订座服务。进入夜店时,还可以电子验票秒杀夜店警卫。

学习

网络谣言背后的心理

阅读(22)

本文为您介绍网络谣言背后的心理,内容包括网络谣言的引发原因,网络谣言的感悟。网络的传播优势被制造谣言者“相中”,成为其传播谣言的主战场。网络谣言的制造者正是利用了一些人的好奇和恐慌心理、从众心理、心理定势等心理,将谣言大肆展

学习

互动营销:网络时代的营销

阅读(19)

本文为您介绍互动营销:网络时代的营销,内容包括网络营销摘要,网络时代营销的第一步。在这混乱的媒体新时代,营销界正在陷入“穷途困境”:网络、手机、广播、电视、纸媒……媒体极大丰富,媒体传播信息极大丰富,但单一媒体的价值却在急剧下跌,