青草久久影院-青草久久伊人-青草久久久-青草久久精品亚洲综合专区-SM双性精跪趴灌憋尿调教H-SM脚奴调教丨踩踏贱奴

17站長網(wǎng)

17站長網(wǎng) 首頁 安全 漏洞分析 查看內容

路由器、交換機及防火墻漏洞的發(fā)現(xiàn)與防范方法

2022-9-27 15:44| 查看: 2512 |來源: 互聯(lián)網(wǎng)

遠程連接到網(wǎng)絡資源已經成為現(xiàn)代企業(yè)很多員工的工作需要。無論這種連接是通過VPN、遠程桌面還是安全殼(SSH)進行的,這種連接將不可避免地穿過裝載著路由器、交換機和防火墻的網(wǎng)絡,而這些設備中有很多都很容易受到攻

遠程連接到網(wǎng)絡資源已經成為現(xiàn)代企業(yè)很多員工的工作需要。無論這種連接是通過VPN、遠程桌面還是安全殼(SSH)進行的,這種連接將不可避免地穿過裝載著路由器、交換機和防火墻的網(wǎng)絡,而這些設備中有很多都很容易受到攻擊。

安全行業(yè)的企業(yè)和管理人員都意識到了這個問題,攻擊者也意識到這些設備中存在漏洞,任何具有基本網(wǎng)絡知識的懷有惡意的人員都可以成功地攻擊路由器、交換機和防火墻來竊取企業(yè)信息甚至中斷通信。

在本文中,我們將探討為什么這些設備容易受到攻擊,現(xiàn)在有多少惡意網(wǎng)絡攻擊是瞄準路由器、交換機和防火墻的以及企業(yè)應該采取什么措施來保護其網(wǎng)絡。

攻擊思科路由器或交換機

從其核心來看,路由和交換的過程無非是在網(wǎng)絡中移動數(shù)據(jù)包。鑒于這個過程的基本性,路由器和交換機通常被認為是簡單的傳遞設備。然而,需要注意的是,一旦某人獲得對路由器或交換機的任何類型的管理訪問權限,他們將有可能造成嚴重的破壞。

首先,讓我們看看路由器或交換機可能被攻擊的方式之一。在路由和交換市場占據(jù)最多市場份額的是思科公司。雖然惠普和Brocade在2層網(wǎng)絡交換機市場已經取得了令人矚目的進步,但思科仍被網(wǎng)絡行業(yè)內的很多人視為黃金標準。然而,也正因為思科產品被廣泛部署,它們不可幸免地成為攻擊者最喜歡的目標。

例如,在Backtrack 5 Linux發(fā)行版中,有專門用于思科設備的一整套工具集,這個發(fā)行版還配備了很多安全功能和軟件來幫助安全管理員進行滲透測試以及檢查各種系統(tǒng)中的漏洞。雖然這些工具主要用于審計,但這些工具也經常被攻擊者用來發(fā)現(xiàn)基本的漏洞,例如密碼漏洞—這可以通過John the Ripper來發(fā)現(xiàn)。

幸運的是,現(xiàn)在企業(yè)安全專家已經可以開始使用BackTrack 5(第3版本)。如果你還沒有安裝Backtrack,那么請盡快安裝。然后,開始檢查有漏洞的網(wǎng)絡設備(當然,在你得到企業(yè)允許后),定位到以下目錄:

/pentest/cisco/cisco-global-exploiter

運行名為cge.pl的Perl文件,這個文件沒有任何選項。根據(jù)運行的版本的不同,屏幕上最多會出現(xiàn)14個不同的選項,每個選項都會引用一個試圖利用不同漏洞的腳本。這能夠幫助企業(yè)更有效地測試路由器面向外部的接口,企業(yè)應該經常進行測試。假設測試的路由器有一個外部IP地址200.1.1.1,輸入以下命令:

./cge.pl 200.1.1.1 2

這將運行針對外部接口(利用選項二)的漏洞利用,思科IOS路由器拒絕服務漏洞。如果該路由器存在漏洞,在標準輸出中將會顯示一個消息:漏洞成功被利用。目標服務器已經宕機……

現(xiàn)在,思科漏洞利用非常多,這些漏洞整齊地打包在一個平臺內,如果落入壞人手中,會帶來嚴重后果。上面的例子僅僅是很多現(xiàn)有漏洞利用之一。因此,如果這項工作還不是你最優(yōu)先的工作,請運行這個操作,并認真記下結果;在不久的將來,你將需要它們用來修復。

BGP重定向的風險

利用聯(lián)網(wǎng)設備的另一個潛在危險就是數(shù)據(jù)丟失。雖然有幾種不同的攻擊方式,被稱為邊界網(wǎng)關協(xié)議(BGP)重定向的攻擊方法已經越來越令人頭痛。

首先,BGP被認為是互聯(lián)網(wǎng)的核心協(xié)議。BGP用于網(wǎng)關主機,它交換路由信息和獨特的標識符—自治系統(tǒng)號碼(ASN),這個號碼由互聯(lián)網(wǎng)編號分配機構(IANA)或者區(qū)域互聯(lián)網(wǎng)注冊管理機構(RIRs)分配。當數(shù)據(jù)包穿過ISP的網(wǎng)關時,網(wǎng)關可以通過檢查數(shù)據(jù)包表頭中的ASN來識別單個數(shù)據(jù)包來自哪個ISP。

很多時候,攻擊者會發(fā)布他們知道的屬于另一個自治系統(tǒng)內企業(yè)的路由或者ASN。例如,如果一家銀行屬于AS1,而攻擊者在AS2內操作BGP路由器,他只需要偽裝其路由器作為AS1,很多傳輸?shù)紸S1的流量將會被重定向到AS2。這是一個相當簡單的例子,但這個漏洞利用非常容易執(zhí)行。

超越防火墻

在前文中,我們提到了網(wǎng)絡攻擊者獲得路由器或交換機的管理訪問權限的災難性后果。而如果攻擊者獲得防火墻管理權限,后果將更加嚴重。對于任何企業(yè)網(wǎng)絡而言,防火墻都是主要的防御機制,如果攻擊者獲取了關閉防火墻的權限或者甚至能夠操縱它允許某些流量,結果可能是毀滅性的。

例如,假設子網(wǎng)200.1.1.1/24被視為惡意,安全管理員盡職盡責地配置了訪問控制列表( ACL)來阻止所有入站和出站流量到該子網(wǎng)。如果攻擊者成功獲得防火墻管理訪問權限,他們就可以對授權的網(wǎng)絡流量“肆意妄為”,當然還可以制造各種惡意流量和系統(tǒng)請求。

人為因素

各種防火墻供應商會不定期地發(fā)布已知漏洞,而這些漏洞可能有或者沒有修復補丁。例如,思科Security Advisories、Response和Notices網(wǎng)站提供了一個方便的數(shù)據(jù)庫,讓最終用戶了解所有思科產品(包括防火墻)的最新安全問題。筆者發(fā)現(xiàn)思科通常會充分地披露已知漏洞,也會發(fā)布修復補丁。這在很大程度上是因為思科投資了大量資金來研究其產品的安全性。

總之,如果企業(yè)部署了思科基礎設施,實在是沒有理由不保持更新最新漏洞知識。很多企業(yè)沒有專門的人員來監(jiān)控最新發(fā)布的補丁或者漏洞,這在很大程度上是因為他們依賴于思科和其他供應商來即時讓他們了解安全問題。不用說,這種做法存在嚴重問題,但這仍不失為系統(tǒng)管理員可選擇的一種方法。因此,負責管理企業(yè)防火墻基礎設施的人員必須盡一切努力來了解最新修復補丁、漏洞監(jiān)控和其他可能產生的問題。

防止路由器、交換機和防火墻被攻擊

那么,我們應該如何防止企業(yè)網(wǎng)絡通過路由器、交換機或防火墻受到攻擊呢?在前面的第一個例子中,定期的審計是個不錯的方法。從Backtrack開始,利用該平臺內豐富的工具。請確保在必要時進行更新,并確保出廠默認密碼完全清除。大家都知道思科的默認用戶名和默認密碼都是cisco。

對于BGP漏洞:最有效的做法是在ISP級別解決問題。很多研究涉及利用自治系統(tǒng)之間的公鑰基礎設施(PKI),也是在ISP層面。而在網(wǎng)絡層面,最好的做法當然是監(jiān)視入站數(shù)據(jù)包的路由,并搜索其中的任何異常情況。例如,是否有數(shù)據(jù)包似乎是來自于你的ISP沒有從其接收路由的自治系統(tǒng)?這可能需要系統(tǒng)管理員和ISP人員一致的對話。

另外,筆者很喜歡將企業(yè)路由器放在配置良好的防火墻后面的做法,但隨后應該通過緊密執(zhí)行的ACL來配置路由器,這樣一來,負擔就不完全在防火墻上。

在避免防火墻遭受攻擊的最佳做法方面,企業(yè)應著重考慮在默認情況下阻止所有入站和出站流量,并鼓勵最終用戶解釋為什么某些流量應通過防火墻。此外,嚴格控制誰擁有防火墻的帶外管理訪問權限,以及每個管理員允許從哪里訪問管理功能。換句話說,某些人可能被授予防火墻訪問管理權限,但從操作安全性來看,他們只能從LAN內訪問管理資源,而不是從其居住地或者國外訪問它們。最后,對你現(xiàn)有的防火墻基礎設施進行監(jiān)控、研究和保持最新更新、補丁和安全漏洞。

牢記上述建議,安全管理員必須謹慎配置路由器和交換機,不僅需要確保嚴格的控制,還需要保證其性能不會受到影響。如果不這樣做,可能意味著你從幸存者淪為受害者。

本文最后更新于 2022-9-27 15:44,某些文章具有時效性,若有錯誤或已失效,請在網(wǎng)站留言或聯(lián)系站長:[email protected]
·END·
站長網(wǎng)微信號:w17tui,關注站長、創(chuàng)業(yè)、關注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營銷服務中心

免責聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業(yè)用途,如果損害了您的權利,請聯(lián)系我們及時修正或刪除。謝謝!

17站長網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長轉型升級,為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質的創(chuàng)業(yè)信息和品牌營銷服務,與站長一起進步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨!

掃一掃,關注站長網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 美女被爽cao免费漫画 | 欧美日韩精品一区二区三区四区 | wwwxx日本| 国产区免费在线观看 | 一一本之道高清视频在线观看中文字幕 | 久久91精品久久久久久水蜜桃 | 九九在线中文字幕无码 | 草草色| 国产又粗又黄又爽的大片 | 国产成人啪精视频精东传媒网站 | 日本ccc三级| 亚洲国产精品免费线观看视频 | 午夜神器老司机高清无码 | 午夜福利院电影 | 久久精品一区二区三区资源网 | 久久这里只有精品无码3D | 中国xxxxxx片免费播放 | 米奇在线8888在线精品视频 | 蜜桃传媒星空传媒在线播放 | 国产专区亚洲欧美另类在线 | 99re8在线视频精品 | 99久久99久久免费精品蜜桃 | 青青草原伊人网 | GAY东北澡堂激情2022 | 真实国产乱子伦精品一区二区三区 | 最近2019中文字幕免费 | 国产爱豆果冻传媒在线观看视频 | 99久久婷婷国产麻豆精品电影 | 久久日韩精品无码一区 | 99热久这里都是精品小草 | 99在线免费视频 | 亚洲国产AV精品卡一卡二 | 久久操热在线视频精品 | 神马伦理不卡午夜电影 | 国产AV麻豆出品在线播放 | 777午夜精品久久AV蜜臀 | 日韩精品AV一区二区三区 | 日本黄色www | 国产成人高清精品免费5388密 | 日本湿姝在线观看 | 国外成人电台 |