工控網首頁
>

應用設計

>

分享 | 網絡安全防范不止于外網

分享 | 網絡安全防范不止于外網

     隨著人們對技術和智能互聯網設備依賴程度的提高,網絡漏洞已經變得很普遍。數據泄露會導致身份被盜,然后被盜的信息可以發布在媒體平臺上,導致隱私泄露。

image.png

image.png

     

     一般情況下,我們都會認為對于局域網的安全威脅均來自于網絡外部,但實際情況恰恰相反,60%以上的安全事故來源于網絡內部,來自與局域網內部用戶。而攻擊源基本都被定位在局域網的接入層,因為接入層是網絡與用戶直接接入節點。本文章來討論一下接入層的安全威脅與如何防止或避免此類安全威脅。

     在接入層的安全威脅的故障現象為:網絡時斷時續、無法訪問外網或內網其他用戶、頻繁提示IP地址沖突、無法獲取IP地址、系統崩潰、等…,造成這些現象的原因是非法用戶接入、病毒入侵、攻擊泛濫、ARP欺騙、DHCP攻擊、DOS/DDOS攻擊、…………等網絡攻擊手段。

image.png

如何在二層接入交換機造好安全防護措施

     眾所周知MAC地址是每臺終端唯一的,所以我們可以用交換機的端口綁定特定的MAC,做到交換機上只能接入特定的終端設備,同時也可以限制端口的最大接入主機數,防止MAC地址溢出攻擊。針對端口綁定MAC地址、IP地址、IP+MAC地址,防止非授權用戶隨意接入,防止MAC地址欺騙、IP地址欺騙、ARP欺騙等地址欺騙攻擊。

工作原理

     交換機全局綁定IP+MAC地址,只有源地址滿足綁定關系的用戶才能通過該交換機接入網絡,防止非授權用戶接入,用戶接入不再受限于特定的 端口。

在二層交換機最好的防范措為:

監聽:在二層交換機上開啟全局過濾、對攻擊檢測到的ARP和DHCP報文設置上限。

隔離:進行二層端口的隔離,防止二層環路造成網絡風暴。

控制:啟用控制列表,隔絕常見的病毒端口號。

     這樣做的可以在接入層上對網絡安全防御,過濾了大多數的攻擊,有效保護了上層核心設備。

審核編輯(
王靜
)
投訴建議

提交

查看更多評論
其他資訊

查看更多

AVCOMM恩創提供豐富的Profinet解決方案

單臺防火墻,保護多達11道工業網絡邊界

恩創自管理防火墻最大可節約50%投資

白名單技術在工業防火墻中的應用

交換機忘記管理IP怎么辦?