利用IP地址欺骗突破防火墙深层技术解析
日期:2008年10月9日 评论次数:No Comments » 浏览次数:
利用IP地址欺骗突破防火墙深层技术解析
传统路由器的基本作用是路由计算和包转发,通常基于共享存储器体系结构,采和集中式CPU,即单个CPU(或多个CPU,联结成路由器簇)控制共享总线,连接到多个接口卡上,接口卡包含简单的队列等结构,与CPU通信,通过共享总线实现数据包转发。
前提是在各接口等基础配置完毕的情况下.
(1)可以针对两条线路先加两条默认路由:以第一条优先,如果第一条线路出现故障,将自动跳转到第二条线路上。
我们先做如下配置看看是什么结果:
R1:
R1(config)#int f0/0
R1(config-if)#ip address 172.16.1.254 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#int s1/0
单位的学生成绩管理系统是ASP.NET做的,很担心非法人员修改。为了方便管理,单位的每台机子IP是固定的。由于只是允许办公计算机访问成绩修改的页面,计算机数量并不多,所以我把所有办公计算机的IP-MAC专门做一张数据库表,且一一对应。操作之前判断来访的IP-MAC地址,且IP-MAC成对限制。两个地址必须同时正确才可以访问,若不一致则拒绝访问,并且记录该信息,方便我们找出非法操作者。这是我们最初方案,但是程序做好以后,却发现了新的问题。当有人要做非法操作,会出现以下情况:只修改IP、只修改MAC、同时修改IP-MAC。对于前两种情况,我们的服务器端已全可以判断、限制了。但是对于情况三,非法操作者成对修改IP-MAC,而且该IP-MAC对是其他被授权的主机的正确IP-MAC对,在服务器端我们已经无力限制。于是便有了方案二:做一个判断MAC地址是否被修改的Windows服务,这个服务安装在每个客户机上,如果MAC地址被修改,关闭客户端的IE,从而限制访问,
某天,友人邀我写一个可以在后台Ping某一个IP的程序(是做测试,还是古典DDOS?)。以前碰到此类问题都是去网上下载来用,现在则准备自己编写一个看看。与本文类似的编程思路,不一定都是用来编写病毒或木马这些有害的程序的。据说国内一个IT行业的厂商,就做了一个程序,装在员工的笔记本中,用来监控员工是否用笔记本上网和外接USB设备,如果有违规行为,总部会在第一时间打电话过来问你,而笔记本里根本查不到相关的监控程序。本文也想实现类似的功能。