企业的网络安全管理从IP地址开始

2008-6-17    来源:蓝盾安全网络    我要评论
   | |

导读:维护网络安全要从管理从IP地址开始,方法包括:IP地址与MAC地址的绑定加上路由器的MAC过滤功能,交换机的MAC地址与端口绑定和防火墙与代理服务器的应用

关键词:网络安全 MAC地址 IP地址

 
正在加载数据...
  某企业所在的办公局域网有100多台计算机,为了区分不同用户分配更详细的访问权限,我们采用的是设置固定IP的方法,而不是自动获取IP地址,由于我们还有一部分电脑要联到Internet上,这样就要设两个子网,如内网我们设为192.168.0.1网段,能联外网的我们设为 192.168.1.1网段。在实际使用中遇到了经常有用户为了上网私自修改IP地址,从而造成网络冲突的问题。  

    因为我们的计算机都是使用Windows XP操作系统的,用户可以私自设两个IP网段的地址这样即可联入单位的局域网也可以联到因特网,但这是公司不允许的。下面是解决的过程中的一些心得,希望能给要解决这样问题的人一些提示。

方法一:IP地址与MAC地址的绑定加上路由器的MAC过滤功能 

    使用ARP -s 192.168.1.2 00-AO-43-E0-6A-84的命令,将静态IP地址192.168.1.2与网卡地址为00-AO-43-E0-6A-84的计算机绑定在一起,使别人就不能使用这个IP地址了。再进入路由器的MAC过滤功能选中只允许下列MAC的网卡地址联入外网把00-AO-43-E0-6A-84填入即可。 

    可是上面提到的方法虽然可以在一定程度上解决非法用户网络接入的问题和网络冲突的问题,但用户还是可以通过修改注册表,下载专用修改MAC小工具等方法,轻松更改本机MAC地址,甚至将本机的MAC地址和IP地址改得和上面能上网的机器一模一样。非法用户又可以非法使用网络。并且我用的路由器的MAC过滤功能只能填入16个MAC。 

方法二:交换机的MAC地址与端口绑定  

    将交换机的MAC地址与端口绑定后,非法用户擅自改动本机网卡的MAC地址,该机器的网络访问将因其MAC地址被交换机认定为非法而无法实现。  

    登录进入交换机(我单位用的是Cisco交换机,我想别的品牌的交换机也差不多),输入管理口令进入配置模式:  

    敲入命令:(config)#mac_address_table permanent [MAC地址] [以太网端口号]  

    这样逐一的将每个端口与相应的计算机MAC地址进行绑定,保存退出后就彻底阻止了用户的非法修改。 

方法三:防火墙与代理服务器  

    我个人感觉使用防火墙与代理服务器相结合,更能较好地解决IP地址盗用问题:防火墙用来隔离内部网络和外部网络,用户访问外部网络通过代理服务器进行。使用这样的办法是将IP防盗放到应用层来解决,变IP管理为用户身份和口令的管理,因为用户对于网络的使用归根结底是要使用网络进入因特网。这样实现的好处是,盗用IP地址只能在子网内使用,失去盗用的意义;合法用户可以选择任意一台IP主机使用,通过代理服务器访问外部网络资源,而无权用户即使盗用IP,也没有身份和密码,不能使用外部网络。  

    使用防火墙和代理服务器的缺点也是明显的,由于使用代理服务器访问外部网络对用户不是透明的,增加了用户操作的麻烦;另外,对于大数量的用户群来说,用户管理也是一个问题。


网络安全
 定制网络安全策略清单
  风险管理解决网络安全性威胁(下)
 风险管理解决网络安全性威胁(中)
 风险管理解决网络安全性威胁(上)
 稳妥主动地提升网络安全性
 解析无线网络安全弊病 化解无线网络安全威胁
 企业网络安全管理为何迷失方向
 如何保障无线网络安全
 网络接入控制维护企业网络安全的问题
 正确设置交换机 保证网络安全
 提升网络安全 十招全面巩固企业内网
 企业信息化建设中网络安全问题(下)
 企业信息化建设中网络安全问题(上)
 无线上网普及 网络安全意识需要加强
 TPM芯片:网络安全中一个尚未开发的资源
 九步骤设置路由 保证网络安全
 网络接入控制维护企业网络安全
 威胁加剧 众包将成为网络安全发展方向
 新网络架构安全之网络安全监控
 安全信息管理(SIEM)平台保证开放网络安全
 主机网络安全应急响应预案
 保证网络安全 揭开IPS神秘面纱(下)
 保证网络安全 揭开IPS神秘面纱(上)
 正确管理口令 保证网络安全(下)
 正确管理口令 保证网络安全(上)
 “人”是企业网络安全的最大漏洞?(下)
 “人”是企业网络安全的最大漏洞?(上)
 网络安全五大误解
 网络安全之安全漏洞杂谈(三)
 网络安全之安全漏洞杂谈(二)
 网络安全之安全漏洞杂谈(一)
 建立防火墙的主动性网络安全模型
 医院无线网络安全不容忽视
 局域网数据链路层(第二协议层)网络安全
 与时俱进企业11n无线网络安全功略(下)
 与时俱进企业11n无线网络安全功略(上)
 网络访问控制来强化SSL VPN网络安全
 无线网络安全指南:PEAP验证
 智能化网络管理系统为网络安全把脉
 企业的网络安全管理从IP地址开始
 网络与网络安全:如何选择合适的认证
 免费软件保障无线网络安全

 
 
 
 
 
 

网络安全最佳实践

 
虚拟专用网络(VPN),无论是SSL还是IPsec VPN,已经成为IT的终极设置后自动完成的技术。一旦安装和配置,这些远程访问技术,往往用自动导航工具为……
 
安全研究人员Ivan Ristic一直在默默地调查数百万个注册域名,以查明和测试SSL协议的实施情况。他将于本月下旬在Black Hat大会上详细陈诉SSL目前的研究细节。
 
不像包过滤防火墙那样,代理防火墙理解它保护的应用,能够阻拦禁止的命令,例如危险的SQL命令或畸形请求(如尝试引发缓冲区溢出)。
 
Gartner公司一名安全专家认为,禁止Facebook和其他类似的社交网络服务是徒劳无益的。除此以外,确保企业社交媒体的安全不是一项应该由信息安全团队去承担的责任。
 
我发现很多次未授权用户使用路由器IP地址作为网关连接到Internet,但改变IP地址又造成授权用户无法连接网络。改怎样做呢?

热门技术手册排行

 

网络设计会影响公司IP网络的运行。TechTarget专家Cormac Long推出的这个系列讲座将给您提供IP网络设计的综合方案,从最基本的原则到复杂的技术都会向您做详细的讲解。

 

“授人以鱼,不如授人以渔。”的确如此。而在忙碌的IT世界里,这也适用于脚本化管理:“给人一个有用的脚本,不如教他自己写脚本。”

 

虽然“无线局域网”和“Wi - Fi”常常交换使用。但是无线局域网(WLAN)和Wi – Fi之间是有区别的,基本上在这里Wi - Fi是无线局域网类型中的一种。无线局域网是指移动用户可以通过无线(电台)连接的任何局域网(LAN);而Wi - Fi(简称“无线保真”)是无线局域网中的一种类型的术语,它使用于规范的802.11无线协议家庭。

 

在本手册中,我们讲述了服务器虚拟化与nac安全, 整合nac与网络安全工具,以及将nac措施扩展到网络安全设备等用户最为关心的技术,希望本手册能对您有所帮助。

 

网络在不断地进步。除了处理电子邮件、文件传输和重要的业务交易,网络同时也在进行着语音传递、视频会议和视频监控等相关业务处理,帮助企事业单位减少开支并提高效率。但这都不是凭空产生的。所有这些新网络应用都需要一定的基础架构支持。如果要实现最完美的通话,数据包丢失、延迟和抖动都是必须严格禁止的。而随着应用负载加大和用户要求增加,这样的需求会变得越来越苛刻。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录