2007年4月27日星期五

教你三招让你可以防范IP地址被盗


  我们单位所在局域网有100多台计算机,为了区分不同用户分配更详细的访问权限,我们采用的是设置固定IP的方法,而不是自动获取IP地址,再就是我们还要有一部分要连到互联网上。这样就要设两个子网如内网我们设为192.168.0.1网段,能连外网的我们设为192.168.1.1网段。在实际使用中遇到了经常有用户为了上网私自修改IP地址,从而造成网络冲突的问题。表现如下:
  
  因为我们的计算机都是使用Windows XP操作系统的可以设两个以上的IP所以用户可以私自设置上两个网段的IP地址这样第一可以联入单位的局域网也可以连到因特网,这是公司不允许的。公司经理要求马上解决这个问题,要不然这个月的奖金就没了。
  
  下面是我解决的过程和自己的一些心得,希望能给要解决这样问题的一些提示。
  
  方法一,IP与MAC地址的绑定加上路由器的MAC过滤功能(我用的是TP-LINK路由器)
  
  使用ARP -s 192.168.1.2 00-AO-43-E0-6A-84的命令,这样就将静态IP地址192.168.1.2与网卡地址为00-AO-43-E0-6A-84的计算机绑定在一起了,使别人就不能使用这个IP地址了。再进入路由器的MAC过滤功能选中只允许下列MAC的网卡地址连入外网把00-AO-43-E0-6A-84填入即可。
  
  可是上面提到的方法虽然可以在一定程度上解决非法用户网络接入的问题和网络冲突的问题,但用户还是可以通过修改注册表,下载专用修改MAC小工具等方法,轻松更改了本机的MAC地址,甚至将本机的MAC地址和IP地址改得和上面能上网的机器一模一样。非法用户又可以非法使用网络了。并且我用的路由器MAC过滤功能只能填入16个MAC(我不是说TP-LINK的东东不好,只是我们用的那个价格太低了)。
  
  方法二,交换机的MAC地址与端口绑定
  
  我可以将交换机的MAC地址与端口绑定后,非法用户擅自改动本机网卡的MAC地址,该机器的网络访问将因其MAC地址被交换机认定为非法而无法实现。这样他们想改也不敢了。
  
  登录进入交换机(我单位用的是CISCO交换机,我想别的品牌的交换机也差不多),输入管理口令进入配置模式:
  
  敲入命令:(config)#mac_address_table permanent [MAC地址] [以太网端口号]
  
  这样逐一地将每个端口与相应的计算机MAC地址进行绑定,保存退出后就彻底阻止了用户的非法修改。
  
  方法三,防火墙与代理服务器
  
  我个人感觉使用防火墙与代理服务器相结合,更能较好地解决IP地址盗用问题:防火墙用来隔离内部网络和外部网络,用户访问外部网络通过代理服务器进行。使用这样的办法是将IP防盗放到应用层来解决,变IP管理为用户身份和口令的管理,因为用户对于网络的使用归根结底是要使用网络进入因特网。这样实现的好处是,盗用IP地址只能在子网内使用,失去盗用的意义;合法用户可以选择任意一台IP主机使用,通过代理服务器访问外部网络资源,而无权用户即使盗用IP,也没有身份和密码,不能使用外部网络。
  
  使用防火墙和代理服务器的缺点也是明显的,由于使用代理服务器访问外部网络对用户不是透明的,增加了用户操作的麻烦;另外,对于大数量的用户群来说,用户管理也是一个问题。

[ 本帖最后由 zzbwx 于 2007-4-25 23:03 编辑 ]

Related Posts:

  • USB 键盘重启&蓝屏0x0000000A 解决方案一、症状在敲击键盘时偶尔会重起或者蓝屏二、找出真正元凶QQ 2005 Bate3以上版本(包括现在的2006 bate2) 提供了所谓密码保护功能,此功能与USB键盘冲突,导致此问题出现。在QQ的输入密码框后有个小锁。图1 此锁引发问题三、最终解决方法1、在QQ文件夹中删除2个文件: npkcrypt 与 npkcusb。(QQ默认文件夹:c:\program files\tencent\QQ)图2 删除两个文件2、修改注册表。打开注册表管理器:… Read More
  • 硬盘坏道软修复方法来源互联网,作者未知硬盘坏道(特别是物理坏道)是硬盘的所有故障中最让人头痛的。它轻则使你的爱机频频死机,重则让你的所有数据化为乌有。以前我们一般只能采用低格或隐藏的方法。不过低格会对硬盘的寿命造成一定影响;隐藏会造成坏道更多扩散,这些都不是好方法。  现在我们可以用HDD Regenerator Shell(以下简称为HDD)来轻松修复硬盘坏道。HDD是一个功能强大的硬盘修复软件,程序可以帮助你真正地修复再生磁盘表面的物理损坏(比如坏扇区),而并… Read More
  • IE 5.0 IE 6.0 IE 7.0 浏览器重装指南一、在windows XP中,默认状态是无法重装IE的,如果因为文件出错故障等原因必须重装,可以使用如下方法。插入windows XP安装光盘,在"开始-运行"窗口输入"rundll32.exe setupapi,lnstallHinfSection Defaultlnstall 132 c:\windows\inf\ie.inf"回车后即可重装IE(假设windows安装在c:\windows中)二、1.控制面板 添加删除 里卸了 IE2.控制… Read More
  • XP系统中代码为“c000021a”蓝屏、无法重新进入系统的紧急解决办法今天,360安全中心接到大量用户举报,在升级微软KB924270补丁程序后,诺顿会弹出病毒提示,按照其提示操作后系统出现蓝屏崩溃,重启电脑后无法进入系统。经查,原因如下:诺顿反病毒软件升级到5月17日版本后,会导致打过微软KB924270补丁的XP系统崩溃,其原因是诺顿将KB924270更新过的netapi32.dll和lsasrv.dll文件误报为Backdoor.Haxdoor后门病毒,并且把他们隔离掉。经过调查,lsasrv.dll和net… Read More
  • 可升级的光纤布线系统光纤是一把通向未来智能建筑的一把钥匙,它可以满足重要业务的应用并能够平滑过渡到明天的数千兆网络方案。ITT工业集团NS&S公司能够提供连接未来商务通讯的基础通讯设施。借助于ITT工业集团设在全世界五大洲的各个机构以及其庞大的财政力量和工程技术方面的优势,NS&S公司向全球客户提供世界范围的支持。由于我们的布线解决方案能够深入到那些把数据传输可靠性放在首位考虑的一些重要用户和相关市场中,因而世界上最主要的金融机构,高科技实体和相关媒体机构都乐意选择… Read More

0 评论: