DHCP安全问题及防范措施

来源 :企业技术开发·中旬刊 | 被引量 : 0次 | 上传用户:jiejie2717
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:现代社会是一个被网络包围的社会,上网成为现代人的生活基本需求,网络也成为现代企业的基本生产工具之一。在这个大背景下,有限的IP网络地址资源分配成为制约网络信息发展的障碍,引入DHCP(动态主机配置协议)服务成为重要的解决手段,但是DHCP协议在安全上存在的漏洞使得在使用DHCP服务器为主机配置网络地址和参数时面临威胁。文章对这些DHCP安全问题和防范措施进行了探讨。
  关键词:DHCP;安全问题;防范措施
  中图分类号:TP393 文献标识码:A 文章编号:1006-8937(2014)8-0070-02
  1 DHCP的安全问题
  作为允许无盘工作站连接到网络并使之自动获取一个IP地址的BOOTP协议的扩展之一,DHCP(动态主机分配协议)由两个基本部分组成,一部分是向网络主机传送专用的配置信息,一部分是给主机分配网络地址。DHCP技术很好解决了IP地址匮乏的现实问题,同时还解决了移动计算机迅速获取IP地址的技术难题,为网络信息的发展做出了重要的贡献。但是由于在设计DHCP时更多的考虑是网络连接的便利性,存在一定的安全漏洞,其中主要的有以下几种:
  ①DHCP在设计上不具有任何防御恶意主机的功能。随着带有DHCP功能家用路由器的大量使用,使用不当的话就可能将这些路由器转变为DHCP服务器,这些所谓的DHCP服务器可能对外发布虚假网关地址、IP地址池甚至是错误的DNS服务器信息,如果这些非法DHCP指定的DNS服务器被蓄意修改,就有可能将用户引导到木马网站、虚假网站,盗窃用户账号和密码,威胁用户的信息安全。
  ②DHCP与客户端相互之间没有认证机制,自身没有访问控制。由于DHCP可以方便的为网络中的新用户配置IP地址和参数,一个非法的客户可以通过伪装成合法的用户来申请IP地址和网络参数,避开网络安全检查,实现“盗用服务”,导致网内信息的泄露。另外,非法用户还可以通过“拒绝资源”攻击的方式,例如耗尽有效地址、CPU或者网络资源等,瘫痪蓄意攻击的网络。
  ③DHCP在安全方面仅仅提供了有限的辅助工具来对分发的IP地址进行管理和维护,不具有将地址和用户联合起来的复杂管理功能,使得网络管理员无法对IP冲突或者流氓IP地址进行有效、快速的认证和网络跟踪。
  2 防范DHCP安全问题的防范措施
  DHCP安全的威胁主要有三种,一是人为的无意失误,例如用户账号的无意识泄露;二是人为的恶意攻击,例如通过主动或者被动的攻击方式来获取网络信息的计算机犯罪行为等;三是网络软件的漏洞和“后门”。例如网络软件编程人员为了自便设置的“后门”被黑客察觉导致的信息泄露等。对DHCP安全问题的防范可以从以下三个方面来进行防范。
  2.1 网络入侵检测
  网络入侵检测(网络实时监控)技术利用专门的网络监控软件或者硬件对网络流量进行监控、分析、预警以及处理。有效的网络入侵检测部件通过对网络上使用的各种网络协议进行分析,并和自身的网络入侵特征库进行对比,从而发现各种网络攻击行为。网络入侵检测部件对网络攻击行为的侧重点是发现,并不能预防,所以还存在一定的缺陷。
  2.2 访问控制
  通过对用户访问行为的控制,可以阻止未经允许的用户有意或者无意获取到被保护网段内的信息和数据。访问控制技术是网络安全防范保护的主要技术,它通过入网访问、网络权限设置、目录级以及属性控制等手段来决定谁可以访问系统以及系统的何种资源、对资源的使用方式等。
  ①入网访问控制。入网访问控制是网络的第一层访问控制。一般分为三个步骤:登陆用户名的识别和验证、登陆用户的口令识别与验证、登陆用户账号的缺省限制检查。网络管理员通过对用户账号的控制实现对用户访问特定网络的时间、方式的权限。
  ②用户网络权限的控制。通过对用户或者用户组赋予一定的访问权限,例如对网络目录、子目录、文件以及其他资源的访问,对用户或者用户组进行分类管理,一是特殊用户,系统管理员;二是一般用户,按照实际需要分配操作权限;三是审计用户,对网络安全控制与资源使用进行审计的账户。
  ③网络目录级的访问控制。网络通过控制用户对目录以及目录下的子目录和文件的创建、删除、修改、存取控制等权限,达到有效控制用户对服务器资源的访问权限,加强网络以及服务器的安全性。
  ④网络属性的访问安全控制。属性安全控制是在权限安全控制上的进一步防范措施。属性设置可以覆盖任何已经指定的受托着指派的有效权限。通过网络属性的安全控制可以保护重要目录和文件,避免文件或者目录的误删除、修改等。
  ⑤网络服务器的访问控制。主要措施是设置口令密码对服务器控制台进行锁定,防止非法用户对重要信息和数据进行修改、删除、破坏;同时还可以设置服务器登陆的时间、方式以及服务器关闭的时间间隔。
  ⑥网络的监测和锁定控制。对于非法用户试图进入网络的行为进行监测,并通过服务器发出图形、文字以及声音等形式的报警信息,对于非法访问的次数达到一定值是可以对该账号进行自动锁定。
  2.3 DHCP与客户端的相互认证
  DHCP协议在设计之初存在无法对消息和实体进行认证的缺陷,现在通过DHCP认证机制已经可以实现相互之间的认证。DHCP消息认证机制在不改变原有DHCP协议的前提下,通过增加一个DHCP消息选项码来实现DHCP服务器与客户端之间的认证,另外,通过在选项码中定义不同的认证方法,使得消息认证的实用性、针对性更强,具有良好的扩展性。
  在认证技术中采用的消息认证码,又称为MAC,它是通过假设通信双方共享密匙,并利用这个密匙通过不同的算法来生成一个固定长度的短数据块(MAC),发送消息的一方将消息和MAC一起发送给接收消息的一方,接收方用相同的密匙进行计算也得到一个MAC,通过两个MAC进行比对来验证消息的安全性。通过在DHCP服务器向客户主机分配IP地址时增加一个检查主机的MAC地址的过程,可以有效杜绝非法用户使用内部DHCP服务器登陆的可能。
  3 结 语
  DHCP技术较好的解决了IP地址资源匮乏以及移动计算机上网的IP地址分配问题,但在方便的同时也给网络带来了一些安全问题。通过加强网络入侵检测、网络访问控制以及建立起DHCP服务器与客户端之间的认证系统可以有效防范DHCP技术缺陷所可能引发的安全问题。
  参考文献:
  [1] 黄菊.浅谈DHCP在局域网中如何自动获得IP地址[J].中国电子商情(科技创新),2013,(17).
  [2] 肖力.DHCP协议存在的缺点分析及优化方案研究[J].计算机光盘软件与应用,2013,(6).
  [3] 刘乃顺,张家源.DHCP服务及应用探讨[J].有线电视技术,2013,(3).
其他文献
随着经济的飞速发展,城市化进程的加快,建设用地已成为城市发展的稀缺资源,科学合理的安排城市建设用地规模显得尤为重要。文章以南昌市2005-2010年有关城市建设用地规模的社会
电力自动化系统的运行过程中,会受到一些因素的影响,产生一定的安全问题.电力遥控安全是电力自动化运行管理中的一项重内容,在电力自动化系统运行过程中,分析电力自动化系统
文章对影响变电站安全运行的主客观因素进行全景分析,指出当前变电站安全运行管理的薄弱点,进而提出相应解决措施,以期提升变电运行的管理水平.
李钧,中国科学院武汉物理研究所研究员、博士生导师,1991年当选为中国科学院院士,主要从事电离层物理与电波传播方面的科学实验与基础理论研究,是中国电离层声重波观测研究的创始人之一。  1994年4月5日凌晨,李钧在进京申报载人飞行电离层研究的相关课题返回武汉的列车上,突发心脏病,不幸逝世,抱憾离开了中国载人航天事业。享年64岁。  作为一名科学家,64年的时间太短暂,李钧走得太早、太快。然而,他和
通过振冲碎石桩的应用实例说明对基础型式合理选择是经济适用的。
摘 要:地理资讯系统(GIS)是专门处理地理空间数据的计算机系统,随着科技的发展,GIS技术在配网自动化中的应用逐步完善,在强化配网管理控制的同时实现了利润的最大化。文章通过分析GIS系统与配网自动化,探究GIS技术在配电网自动化中的应用。  关键词:GIS技术;配网自动化  中图分类号:TM727 文献标识码:A 文章编号:1006-8937(2014)32-0010-01  电力事业发展中电网
【正】 课题简介自八五年九月起,我们山东工业大学图书馆开始应用微型计算机来编制《济南地区高校图书馆进口西文新书联合目录(O、T、U、V类)》(以下简称《联合目录》)。这是
摘要:电能是社会发展过程中非常重要的能源,作为主要的电能供应者,电力企业的发展与国民经济的发展有着非常重要的联系,在电力企业的发展过程中,加强其人力资源管理是非常重要的,作为电力企业员工的重要组成部分,在新时期加强电力企业工会女工工作是非常必要的,文章对电力企业工会女工中存在的问题进行简单分析,并提出相关的创新途径。  关键词:电力企业;工会女工;创新途径  中图分类号:F272 文献标识码:A文
为提高软土地基的承载能力,本文分析了复合地基的极限承载能力,论述了复合地基的加固机理、破坏模式、性状的影响因素。
我国的物业管理公司主要有以下三种模式:一是计划经济体制下的房管所转制而来的物业管理公司;二是开发商自己成立的物业管理公司;三是独立的专业化物业管理公司。目前在我国,对于