设主页为首页 添加本页为收藏
首页 | 硬件资讯 | 主流硬件技术 | 主流硬件产品介绍 | 软件资讯 | 精品操作系统 | 常用系统软件 | 常用应用软件 | 电脑硬件故障 | CPU故障 | 内存故障 | 硬盘      | 外接设备故障 | 软件故障 | 系统软件故障 | 应用软件故障 | DIY评价 | DIY行情快报 | DIY评测 | 技术发展趋势 | 攒机指南 | 硬件选购指南 | 电脑配机指南
现在位置:专业电脑知识,电脑爱好者的信息平台->电脑硬件故障->外接设备
Cisco交换机阻止网络蠕虫病毒入侵
时间:2008-06-27 来源:互联网 作者:不详 关闭

      今年来网络蠕虫泛滥给ISP和企业都造成了巨大损失,截至目前已发现近百万种病毒及木马。受感染的网络基础设施遭到破坏,以Sql Slammer为例,它发作时会造成丢包率为30%。

  我们如何在LAN上防范蠕虫?大家知道,接入交换机遍布于每个配电间,我们不可能在每个接入交换机上都部署IDS,如何在三成交换的核心部署IDS,对于汇集了接入层的所有电脑的流量来说,工作在第七层软件的IDS无法处理海量数据.这样监控 不现实.经过长期研究利用cisco catalyst交换机的安全特性和netflow就可以发现可以流量.蠕虫的特性就是发作时会稍描大量的IP,从而产生大量的TCP,ICMP,UPD 流量.

  这里的netflow和传统的IDS的一个主要区别是不包含高程信息.一边硬件高速处理.我把netflow部署在cisco 4006上.所以netflow不能对ip packets作深度分析,但足够发现蠕虫了.例如,一个正常用户有50-150的活动连接就可以接受,如果一个用户发起大量( >1000个)活动流就肯定有问题.通过分析我们可以发现原地址,但通过源地址还不足以定位源头.

  比如我们要知道登陆的端口,登陆的用户等信息.我们可以用netflow捕捉可以流量并导向网络分仪.catalyst继承了安全特性提供了基于身份的网络服务IBNS,源IP防护,动态ARP检测等功能.再结合ACS还可以定位登陆用户的信息在netflow collector上编写个script,当发现可以流量时候就以email的方式发给管理员,并push到手机上.

  掌握了以上信息administrator 就可以马上采取以下行动:通过SPAN捕捉可以流量,将接入层的某交换机的某端口,或某VLAN的流量镜像到核心层的某个端口(接IDS)来.作为个有经验的网络工程师这些操作也就5分钟搞定了.

上一篇: 路由配置方案:专线路由的配置指点
下一篇:没有了
用户:
更多评论
您要为您所发的言论的后果负责,故请各位遵纪守法并注意语言文明。
留言:
验证码:
Copyright © 2008 All rights reserved 电脑起步者 版权所有 鄂ICP备08005539号
本站官方交流Q群:14326860 电脑爱好者Q群:31977770
关于本站