关系经济人类预测化学自然
投稿投诉
自然科学
知识物理
化学生物
地理解释
预测理解
本质社会
人类现象
行为研究
经济政治
心理结构
关系指导
人文遗产

校园网安全构架设计与实践

2月26日 金钟寨投稿
  摘要:本文针对校园网络普遍存在的病毒和ARP攻击导致网络瘫痪的问题,提出了从网络架构上解决ARP和病毒攻击问题的思路,并提供了具体的网络架构设计方案通过在汇聚层设备实现接入用户的VLAN隔离,从而减少各种病毒和ARP攻击。
  关键词:校园网络;网络安全;网络设计
  一、前言
  校园网络是实现一个学校教育信息化的重要设施。一个良好的校园网络不仅成为学校内部管理、培养高素质人才的基础平台,也成为提高自身科研效率和创新能力的必备条件。目前大家一谈到高校校园网应用的现状,网络安全是大家不约而同关注的焦点,特别是局域网常见的ARP攻击成为校园网络的头号杀手,它随时都可能导致部分或整个网络中断或瘫痪,严重影响校园网络的有效使用。近年来,尽管许多网络设备提供商和安全设备提供商针对这一问题提供了一些新的技术解决方案,如DHCPSnooping、IPSourceGuard、ARP防火墙等,但由于这些技术需要更换数量巨大的现有接入设备,一直没有得到大规模应用。与此相反,从ARP攻击原理入手,研究如何从网络架构上来隔离和根除ARP攻击成为一种解决校园网络安全问题的更加经济有效的手段。
  二、过去的网络状况
  2008年前后,ARP攻击方式出现,频繁发生的ARP攻击和病毒泛滥,给校园网络造成了严重的影响,导致用户满意度非常差,校园网络管理工作效率也非常低下。在校园网内曾经发生过这样的极端现象,新计算机接入网络后,不到十分钟就感染病毒然后就系统崩溃,重新装机后很快又再次崩溃的现象,最后到网络中心安装并打好补丁后才能回去使用。很多学校开始研究应对措施,当时采用了一些有效的应急措施,由于与网络设计无关,不做赘述。同时,各个网络设备提供商提供了基于交换机的防ARP攻击方案,甚至有的网络安全设备提供商推出专用的防ARP攻击防火墙设备,但这类设计和方案由于各种原因没有流行。
  三、新的网络设计
  研究发现,ARP攻击就是通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞,攻击者只要持续不断的发出伪造的ARP响应包就能更改目标主机ARP缓存中的IPMAC条目,造成网络中断或中间人攻击;ARP攻击主要是存在于像校园网这样基于二层共享网络架构的网络中,二层共享网络中若有一台计算机感染ARP病毒,则感染该ARP病毒的系统将会试图通过ARP欺骗手段截获所在网络内其它计算机的通信信息,并因此造成网内其它计算机的通信故障。另外,二层共享网络环境传播的病毒和攻击行为,在所有网络病毒传播和攻击行为中所占比例也非常高。
  有效控制ARP攻击的方法,是彻底取消二层网络中存在的局域网,即配置每端口一个VLAN,从根本上隔离用户,才能从根本上解决ARP攻击问题。这和广泛应用的电信以太接入网络的网络架构是吻合的,电信接入网络在接入交换机通过Vlan实现用户隔离,用户之间在汇聚层以下不允许通过二层网络进行直接通信,所以电信接入网络中的ARP攻击和病毒攻击很少,提高了网络的稳定性和安全性。我们最终选择了只依靠汇聚交换机来划分大量VLAN,从汇聚层到接入层网络,用户之间相互隔离的技术方案,取得了良好的效果。
  新的网络架构中包括三个层次,分别具有如下特点:
  (一)核心层:采用三层架构,V4v6双栈,主要负责高速数据转发,两台核心交换机连接各个楼宇汇聚交换机,每栋楼配置一条或两条路由,这样减少路由数量,设备负担很轻,也方便网络的路由维护管理。
  (二)汇聚层:向上和核心交换机相连,采用三层网络互连;向下连接接入层交换机和必要的前置汇聚交换机,采用二层网络架构,并采用VLAN实现用户隔离,保证每接入端口一个VLAN。汇聚交换机启用V4v6双栈,并开启地址分配服务。
  (三)接入层:包括接入交换机以及必要的前置汇聚交换机,均为简单二层交换设备,采用二层技术组网,前置汇聚交换机放行所有VLAN。接入层按照规划,每端口配置不同VLAN。
  经过将近一年的实施和运行验证,整体效果非常好。表现为:
  1。病毒攻击明显减少:基本没有老师说防火墙报警某某IP地址攻击他的计算机需要请求网络中心协助处理。
  2。ARP攻击彻底消失,不需要做任何处理。如果个别没有实现完全隔离的区域出现问题,由于限制在一个房间之内,可以指导用户自己处理,非常简单,绝大多数师生都可以自行完成。
  3。可以根据IP地址实现故障定位,网络管理可以准确到每一间房间、每一个端口。
  4。全网标准化配置,工作人员经过简单培训即可处理楼宇内所有网络的基本故障,提高了工作效率,降低了工作人员培训
  要求。
  四、总结与讨论
  总结起来,本文所讨论的校园网络设计思想关键点在于:通过引入新的高性能汇聚交换机,将电信运营商网络的架构思想应用于校园网络设计中,解决了高校网络广泛存在的ARP攻击和病毒攻击两大难题,提高了网络的稳定性,简化了网络管理,而且保留了大量原有的低端接入层设备,投资保护性好,经济有效。
  参考文献:
  〔1〕无线局域网安全接入体系结构与协议〔M〕。高等教育出版社,2009。4。
  〔2〕无线局域网安全体系结构〔M〕。高等教育出版社,2008。5。
投诉 评论 转载

鬼脸獒王黑心商家炒作的虚构藏獒实为基因突变随着社会的发展,人类的进步,人们饲养的宠物也是多种多样,有的热喜欢饲养藏獒。据说马俊仁所养的小王子价值4000万,是世界上最贵的藏獒。最近鬼脸獒王在网络上十分火爆,殊不知鬼脸獒……稻盛和夫努力就有成功的资格每个成功的企业家都有自己独特的经营管理智慧,听听稻盛和夫怎么说。找出自豪感,描绘一个梦想我进入企业后不久,与几位高中毕业的优秀助手一起,从早到晚只做一件事,就是将陶……全球大最具幸福感科技公司美国著名职业调查网站CareerBliss公布了IT领域的年度全球最幸福公司排行榜。和以往一样,入围本次榜单无一不是行业内的巨头和霸主角色,比如说芯片上游提供商英特尔、超微、德……小儿感冒推拿方法及对症推拿手法操作方法01:hr开天门,天门的位置在额头正中间,是两个眉毛正中间和发际正中间两点的连线。具体推拿手法是在从眉毛的中心位置向发际方向推,这个方法可以有效治疗小儿风寒感冒。……关于落实一岗双责情况的个人总结一年来,我始终严格按县委关于深入推进党风廉政建设和反腐败工作各项决策部署,全力保障各项工作顺利有序开展,自觉做到自重、自省、自警、自励,坚持艰苦朴素,坚持勤俭节约,坚持克己奉公……重新定义数字孪生行业让中国智造能真正从数字孪生中获益。数字孪生是一个与工业技术产业息息相关的概念,随着5G技术的推广应用,数字孪生将为制造业的设计生产和维护等多环节带来变革。与此同时,……无固定期限劳动合同能解除吗无固定期限劳动合同是我国劳动合同形式的重要组成部分,在实践中备受企业人力资源管理者关注,其焦点在于无固定期限劳动合同是否属于无法解除的劳动合同?如果解除将承担哪些法律责任?为此……日本企业内教育的终身学习理念【摘要】企业内教育被视为是对职工进行终身教育的重要形式。日本企业教育具有双重意义的特点,蕴含回归教育思想以及自我启发式培训。日本企业内教育在终身学习理念下,其目标从实现企业生产……小学英语精通版六年级上册第一单元试卷Unit1一、用所给词的正确形式填空。1。Igoto(school)at7:15。2。Idosome(read)intheevening。3。Iaved……校园网安全构架设计与实践摘要:本文针对校园网络普遍存在的病毒和ARP攻击导致网络瘫痪的问题,提出了从网络架构上解决ARP和病毒攻击问题的思路,并提供了具体的网络架构设计方案通过在汇聚层设备实现接入用户……浅谈企业文化的推广与实施摘要:为克服一些企业存在的文化务虚现象,本文着重阐述了企业文化推广实施的具体途径。一要强力灌输,广泛宣传。企业文化只有被员工信仰才有价值,而信仰的前提必须是员工了解,熟悉并记住……建筑力学课程教学探析摘要:建筑力学是建筑类专业学生必开的一门专业基础课,本课程涵盖了静力学、材料力学和结构力学的部分知识,概念较多,综合性强。面对基础相对较差的中职学生,本文在教学实践方面进行了探……
找春天令人讨厌的雨天作文仿写走月亮第六自然段字面对父亲我流泪了寂寞的撒旦读后感湿气重百病生这些平价食物是克星每天吃独家导图中医不传之秘在于药量来自名孩子头部撞伤怎么急救男士养生追求硬度该这样做婴儿脑震荡家长应该做这事老人陷入老妈乐消费陷阱本金难以拿回却不敢报案开放式厨房隔烟办法
独家多尔衮有无谋逆之心?开车吃东西怎么处罚如何才能拥有迷人的翘臀美胸口腔医学专业就业前景如何SQL面试题(3)如何解决维基被屏蔽的办法菲律宾巴拉望省不为人知的出海旅行地职场厚黑:领导收拾下属的3个手段,聪明人用。。。一文带你看看三星手机的创新之路研究小行星等于研究财富与生命语种造句用语种造句大全教学计划

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找菏泽德阳山西湖州宝鸡上海茂名内江三亚信阳长春北海西安安徽黄石烟台沧州湛江肇庆鹤壁六安韶关成都钦州