ip地址管理
IP 地址及其管理一、目標(biāo)分析第 1 頁(yè) 共 5 頁(yè) ,第 2 頁(yè) 共 5 頁(yè) ,第 3 頁(yè) 共 5 頁(yè) ,有兩個(gè)特
IP 地址及其管理
一、目標(biāo)分析

第 1 頁(yè) 共 5 頁(yè)
,第 2 頁(yè) 共 5 頁(yè)

第 3 頁(yè) 共 5 頁(yè)

有兩個(gè)特殊的號(hào)不能分配給具體的計(jì)算機(jī),那就是主機(jī)號(hào)全為0和全為1的情況。全為0的號(hào)留給網(wǎng)絡(luò)本身使用,全為1的號(hào)用作廣播地址。學(xué)生一般會(huì)得出:只能容納256-2=254臺(tái)。
如何看網(wǎng)絡(luò)標(biāo)識(shí):首先看是幾類(lèi)IP ,然后看網(wǎng)絡(luò)標(biāo)識(shí)。
A 類(lèi)地址:第一段為網(wǎng)絡(luò)號(hào),其余段為主機(jī)號(hào)
B 類(lèi)地址:前兩段為網(wǎng)絡(luò)號(hào),后兩段為主機(jī)號(hào)
C 類(lèi)地址:前三段為網(wǎng)絡(luò)號(hào),最后一段為主機(jī)號(hào)
6、IP 地址的管理
管理機(jī)構(gòu):IANA 因特網(wǎng)地址分配機(jī)構(gòu) www.iana.org (負(fù)責(zé)全球IP 地址和域名的管理)
(1)幻燈展示P47 IP地址管理機(jī)構(gòu)圖,介紹IP 地址是如何管理的。
ICANN 將部分IP 地址分配給地區(qū)級(jí)的互聯(lián)網(wǎng)注冊(cè)機(jī)構(gòu) (Regional Internet Registry, 簡(jiǎn)稱(chēng)RIR ) RIR 負(fù)責(zé)該地區(qū)的IP 地址分配,登記注冊(cè)。通常RIR 會(huì)將地址進(jìn)一步分配給區(qū)內(nèi)大的本地級(jí)互聯(lián)網(wǎng)注冊(cè)機(jī)構(gòu)或因特網(wǎng)服務(wù)供應(yīng)商(LIR/ISP), 然后由他們做更進(jìn)一步的分配。
RIR 共有三個(gè),分別為ARIN 、RIPE 、APNIC 。
ARIN 主要負(fù)責(zé)北美地區(qū)的IP 地址/的分配管理。
RIPE 主要負(fù)責(zé)歐洲地區(qū)的IP 地址的分配管理。
APNIC 主要負(fù)責(zé)亞太地區(qū)的IP 地址的分配管理。
(2)展示資料:目前的因特網(wǎng)技術(shù)共能提供約4億個(gè)左右的獨(dú)立IP 地址,但是這些地址并沒(méi)有合理地分配給各個(gè)國(guó)家和地區(qū)。因?yàn)橐蛱鼐W(wǎng)是從美國(guó)興起并以美國(guó)為中心發(fā)展起來(lái)的,因此絕大多數(shù)IP 地址已被美國(guó)所占有,使IP 地址資源分配嚴(yán)重不均衡。中國(guó),世界上人口最多的國(guó)家,所分得的大多是C 類(lèi)IP 地址,A 類(lèi)和B 類(lèi)幾乎沒(méi)有。
IP 地址資源的不足,如何解決?
方法—:IPV6
方法二:IP 地址的動(dòng)態(tài)分配
IPv4采用32位地址長(zhǎng)度,只有大約43億個(gè)地址,估計(jì)在2005~2010年間將被分配完畢,而IPv6采用128位地址長(zhǎng)度,幾乎可以不受限制地提供地址。
我們?yōu)槭裁葱枰狪Pv6,有以下幾點(diǎn):
(1)IPv4地址資源面臨枯竭,我國(guó)僅有3000多萬(wàn)個(gè)IP 地址
(2)互聯(lián)網(wǎng)黑客、病毒泛濫,IPv6能提供更安全的保障
(3)實(shí)現(xiàn)3G 與互聯(lián)網(wǎng)的融合,讓每部手機(jī)都有IP 地址
(4)IPv6支持“永遠(yuǎn)在線(xiàn)”,為客戶(hù)提供更滿(mǎn)意的服務(wù)
IP 地址是唯一標(biāo)識(shí)出主機(jī)所在的網(wǎng)絡(luò)及其網(wǎng)絡(luò)中位置的編號(hào)。IP 地址是一個(gè)32位的二進(jìn)制數(shù), 共分為五類(lèi), 子網(wǎng)掩碼可以把IP 地址劃分為網(wǎng)絡(luò)地址和主機(jī)地址。為解決IP 地址的不足, 已開(kāi)始研發(fā)IPV6。 三.IP 地址盜用常用方法及防范
目前IP 地址盜用行為非常常見(jiàn),許多“不法之徒”用盜用地址的行為來(lái)逃避追蹤、隱藏自己的身份。IP 地址的盜用行為侵害了網(wǎng)絡(luò)正常用戶(hù)的權(quán)益,并且給網(wǎng)絡(luò)安全、網(wǎng)絡(luò)的正常運(yùn)行帶來(lái)了巨大的負(fù)面影響,因此研究IP 地址盜用的問(wèn)題,找出有效的防范措施,是當(dāng)前的一個(gè)緊迫課題。
第 4 頁(yè) 共 5 頁(yè)

IP 地址盜用常用的方法及其防范機(jī)制
IP 地址盜用是指盜用者使用未經(jīng)授權(quán)的IP 地址來(lái)配置網(wǎng)上的計(jì)算機(jī)。IP 地址的盜用通常有以下兩種方法:
一是單純修改IP 地址的盜用方法。如果用戶(hù)在配置或修改配置時(shí),使用的不是合法獲得的IP 地址,就形成了IP 地址盜用。由于IP 地址是一個(gè)協(xié)議邏輯地址,是一個(gè)需要用戶(hù)設(shè)置并隨時(shí)修改的值,因此無(wú)法限制用戶(hù)修改本機(jī)的IP 地址。
二是同時(shí)修改IP-MAC 地址的方法。針對(duì)單純修改IP 地址的問(wèn)題,很多單位都采用IP-MAC 捆綁技術(shù)加以解決。但I(xiàn)P-MAC 捆綁技術(shù)無(wú)法防止用戶(hù)對(duì)IP-MAC 的修改。MAC 地址是網(wǎng)絡(luò)設(shè)備的硬件地址,對(duì)于以太網(wǎng)來(lái)說(shuō),即俗稱(chēng)的網(wǎng)卡地址。每個(gè)網(wǎng)卡上的MAC 地址在所有以太網(wǎng)設(shè)備中必須是惟一的,它由IEEE 分配,固化在網(wǎng)卡上一般不得隨意改動(dòng)。但是,一些兼容網(wǎng)卡的MAC 地址卻可以通過(guò)配置程序來(lái)修改。如果將一臺(tái)計(jì)算機(jī)的IP 和MAC 地址都修改為另一臺(tái)合法主機(jī)對(duì)應(yīng)的IP 和MAC 地址,那么IP-MAC 捆綁技術(shù)就無(wú)能為力了。另外,對(duì)于一些MAC 地址不能直接修改的網(wǎng)卡,用戶(hù)還可以通過(guò)軟件修改MAC 地址,即通過(guò)修改底層網(wǎng)絡(luò)軟件達(dá)到欺騙上層軟件的目的。
目前發(fā)現(xiàn)IP 地址盜用比較常用的方法是定期掃描網(wǎng)絡(luò)各路由器的ARP(address resolution protocol)表,獲得當(dāng)前正在使用的IP 地址以及IP-MAC 對(duì)照關(guān)系,與合法的IP 地址表,IP-MAC 表對(duì)照,如果不一致則有非法訪(fǎng)問(wèn)行為發(fā)生。另外,從用戶(hù)的故障報(bào)告(盜用正在使用的IP 地址會(huì)出現(xiàn)MAC 地址沖突的提示) 也可以發(fā)現(xiàn)IP 地址的盜用行為。在此基礎(chǔ)上,常用的防范機(jī)制有:IP-MAC捆綁技術(shù)、代理服務(wù)器技術(shù)、IP-MAC-USER 認(rèn)證授權(quán)以及透明網(wǎng)關(guān)技術(shù)等。
這些機(jī)制都有一定的局限性,比如IP-MAC 捆綁技術(shù)用戶(hù)管理十分困難; 透明網(wǎng)關(guān)技術(shù)需要專(zhuān)門(mén)的機(jī)器進(jìn)行數(shù)據(jù)轉(zhuǎn)發(fā),該機(jī)器容易成為瓶頸。更重要的是,這些機(jī)制都沒(méi)有完全從根本上防止IP 地址盜用行為所產(chǎn)生的危害,只是防止地址盜用者直接訪(fǎng)問(wèn)外部網(wǎng)絡(luò)資源。事實(shí)上,由于IP 地址盜用者仍然具有IP 子網(wǎng)內(nèi)完全活動(dòng)的自由,因此一方面這種行為會(huì)干擾合法用戶(hù)的使用:另一方面可能被不良企圖者用來(lái)攻擊子網(wǎng)內(nèi)的其他機(jī)器和網(wǎng)絡(luò)設(shè)備。如果子網(wǎng)內(nèi)有代理服務(wù)器,盜用者還可以通過(guò)種種手段獲得網(wǎng)外資源。
利用端口定位及時(shí)阻斷IP 地址盜用
交換機(jī)是局域網(wǎng)的主要網(wǎng)絡(luò)設(shè)備,它工作在數(shù)據(jù)鏈路層上,基于MAC 地址來(lái)轉(zhuǎn)發(fā)和過(guò)濾數(shù)據(jù)包。因此,每個(gè)交換機(jī)均維護(hù)著一個(gè)與端口對(duì)應(yīng)的MAC 地址表。任何與交換機(jī)直接相連或處于同一廣播域的主機(jī)的MAC 地址均會(huì)被保存到交換機(jī)的MAC 地址表中。通過(guò)SNMP(Simple Network Management protocol)管理站與各個(gè)交換機(jī)的SNMP 代理通信可以獲取每個(gè)交換機(jī)保存的與端口對(duì)應(yīng)的MAC 地址表,從而形成一個(gè)實(shí)時(shí)的Switch-Port-MAC 對(duì)應(yīng)表。將實(shí)時(shí)獲得的Switch-Port-MAC 對(duì)應(yīng)表與事先獲得的合法的完整表格對(duì)照,就可以快速發(fā)現(xiàn)交換機(jī)端口是否出現(xiàn)非法MAC 地址,進(jìn)一步即可判定是否有IP 地址盜用的發(fā)生。如果同一個(gè)MAC 地址同時(shí)出現(xiàn)在不同的交換機(jī)的非級(jí)聯(lián)端口上,則意味著IP-MAC 成對(duì)盜用。
發(fā)現(xiàn)了地址盜用行為后,實(shí)際上也已經(jīng)將盜用行為定位到了交換機(jī)的端口。再通過(guò)查詢(xún)事先建立的完整的Switch-Port-MAC 對(duì)應(yīng)表,就可以立即定位到發(fā)生盜用行為的房間。
發(fā)生了地址盜用行為后,可以立即采取相應(yīng)的方法來(lái)阻斷盜用行為所產(chǎn)生的影響,技術(shù)上可以通過(guò)SNMP 管理站向交換機(jī)代理發(fā)出一個(gè)SNMP 消息來(lái)關(guān)斷發(fā)生盜用行為的端口,這樣盜用IP 地址的機(jī)器無(wú)法與網(wǎng)絡(luò)中其他機(jī)器發(fā)生任何聯(lián)系,當(dāng)然也無(wú)法影響其他機(jī)器的正常運(yùn)行。
端口的關(guān)斷可以通過(guò)改變其管理狀態(tài)來(lái)實(shí)現(xiàn)。在MIB(Management Information Base)中有一個(gè)代表端口管理狀態(tài)的可讀寫(xiě)對(duì)象ifAdminStatus(對(duì)象標(biāo)識(shí)符號(hào)為1.3.6.1.2.1.2.2.1.7) ,給ifAdminStatus 賦不同的值,可以改變端口的管理狀態(tài),即“1”—開(kāi)啟端口,“2”—關(guān)閉端口,“3”—供測(cè)試用。
這樣,通過(guò)管理站給交換機(jī)發(fā)送賦值信息(Set Request) ,就可以關(guān)閉和開(kāi)啟相應(yīng)的端口,比如要關(guān)閉某一交換機(jī)(192.168.1.1)的2號(hào)端口,可以向該交換機(jī)發(fā)出如下信息:
set("private" 192.168.1.1 1.3.6.1,2.1.2.2.1.7.2.0.2).
結(jié)合IP-MAC 綁定技術(shù),通過(guò)交換機(jī)端口管理,可以在實(shí)際使用中迅速發(fā)現(xiàn)并阻斷IP 地址的盜用行為,尤其是解決了IP-MAC 成對(duì)盜用的問(wèn)題,同時(shí)也不影響網(wǎng)絡(luò)的運(yùn)行效率。
第 5 頁(yè) 共 5 頁(yè)