在Windows作業系統環境下,普通工作站使用者常常可以根據自己的意願隨意修改本地工作站的IP地址參數,那樣一來區域網路網路就容易頻繁發生IP地址衝突的故障現象,這種現象會“幹擾”區域網路的穩定運行,甚至會給日常的辦公效率帶來嚴重的影響。那麼作為網路系統管理員來說,我們究竟該採取什麼措施,不讓IP地址衝突“幹擾”區域網路網路的正常、高效運行呢?現在本文就為各位朋友提出一些有效應對辦法,以協助各位巧妙地管理好自己單位的區域網路,確保區域網路網路的運行效率不會受到IP地址衝突現象的“幹擾”!
製造IP地址衝突的動機
區域網路中發生IP地址衝突故障現象,不僅僅是簡單的技術問題,並且還是一個網路系統管理員必須要認真面對的管理問題。網路系統管理員只有找到該故障現象存在的理由,想方設法地消滅該故障現象存在的基礎,才可能從源頭上杜絕IP地址衝突故障現象的發生。
總結各種IP地址衝突故障現象,我們不難分析得出製造IP 位址衝突現象的動機主要有下面幾種情況:一是普通工作站在長時間使用之後,因頻繁地安裝、卸載各種應用程式或殺毒軟體,甚至由於操作者本人不小心發生了錯誤操作,導致本地工作站系統發生了崩潰現象,不得已工作站使用者重新安裝了作業系統,並且隨意設定了工作站的上網參數,最終在無意中造成了IP地址衝突故障現象,這種情況比較普通,網路系統管理員只要善加管理,就能有效避免由這種情況引起的IP地址衝突故障現象;二是區域網路甚至Internet網路中的一些非法攻擊者,企圖破壞或幹擾本地區域網路中重要網路裝置的穩定運行,最終達到幹擾區域網路穩定啟動並執行目的,例如非法攻擊者想方設法地製造IP地址衝突故障現象,以便達到破壞區域網路中伺服器或交換器等重要裝置的穩定運行,最終造成整個區域網路無法正常工作;三是一些別有用心的使用者想擁有那些被非法使用的IP地址所擷取的各種特殊存取權限,最常見的就是想獲得Internet存取權限。
那些被非法盜用的IP地址在區域網路網路中運行時,有可能會產生下面幾種影響:一是在合法工作站沒有連到區域網路的情況下,冒用合法工作站使用的IP地址進行網路連接操作,最終達到竊取合法工作站各種存取權限的目的;二是在合法工作站已經連到區域網路的情況下,擅自盜用合法工作站使用的IP地址時,會造成合法工作站出現IP地址發生資源衝突的故障提示,最終造成合法工作站不能正常訪問網路;三是盜用了合法工作站的IP地址後,可以利用該IP地址在區域網路網路中進行各種惡意破壞活動。
要想避免IP地址衝突故障現象的發生,我們自然應該先瞭解製造IP地址衝突的方法,只有這樣我們才能對症下藥,採取針對性措施來拒絕IP地址衝突“幹擾”區域網路的正常運行。
一般來說,在區域網路投入啟動並執行初期,網路系統管理員都會為區域網路中的所有工作站分配一個合適的IP地址。不過,在區域網路工作站長時間運行後,很可能會出現系統癱瘓或者其他一些故障現象,導致工作站的上網參數發生了丟失,此時工作站使用者很可能會自己動手,進入本地工作站系統的TCP/IP屬性設定視窗,在其中隨意為本地工作站分配一個IP地址,該IP地址由於不是網路系統管理員事先劃分好的那個IP地址,這樣一來自然就形成了IP地址衝突現象了。所以,在使用了靜態IP地址的區域網路工作環境中,普通工作站使用者可以很容易地開啟本地系統的TCP/IP屬性設定視窗,從而可以隨意更改本地工作站使用的IP地址。
為了保護本地工作站的IP地址不被非法使用者隨意盜用,有一些熟悉網路的朋友往往會採取地址綁定的方法,將網路系統管理員事先分配給本地工作站的IP地址綁定到對應工作站的網卡裝置上,那樣一來即使非法使用者盜用了本地工作站的IP地址,也不會干擾本地工作站的正常上網訪問。對於採取了綁定措施的IP地址來說,非法使用者同樣也找到了盜用辦法,那就是同時盜用合法工作站的IP地址與網卡裝置的MAC地址,然後冒用合法主機的身份進行惡意破壞。例如,非法使用者在盜用了合法工作站的IP地址後,發現盜用後的IP地址不能正常串連到區域網路網路中時,他們會認為該 IP地址很可能被綁定了,於是他們會嘗試使用MAC地址掃描器之類的工作來查看、盜用合法工作站的網卡MAC地址,在盜取合法工作站的網卡MAC地址後,非法使用者再將自己工作站的IP地址修改成合法MAC地址就可以了。修改網卡MAC地址的方法很簡單,使用者只要依次單擊本地工作站系統案頭中的“開始”/“ 設定”/“網路連接”命令,在彈出的網路連接列表視窗中,用滑鼠右鍵單擊本地串連表徵圖,從彈出的捷徑功能表中執行“屬性”命令,開啟本地串連屬性設定對話方塊;單擊該對話方塊中的“常規”選項卡,並在對應選項設定頁面中單擊“配置”按鈕,進入本地工作站的目標網卡屬性設定對話方塊;繼續單擊該設定對話方塊中的“進階”選項卡,開啟如圖1所示的進階選項設定頁面,選中該設定頁面左側“屬性”列表框中的“Network Address”選項,並將該選項的數值設定成盜用得來的網卡MAC地址,最後單擊“確定”按鈕就可以完成網卡物理地址的修改任務了。
此外,對於一些熟悉攻擊技術的非法使用者來說,他們常常會利用IP地址電子欺騙技術來偽造某台工作站的IP地址,不過這個電子欺騙技術通常需要藉助編程手段來實現。例如,非法攻擊者可以通過SOCKET編程,向區域網路網路發送帶有虛假的源IP地址的通訊資料包,從而達到欺騙攻擊的目的。阻止IP地址衝突的手段
瞭解了製造IP地址衝突的幾種方法後,我們就能根據不同的製造方法採取不同的阻止手段了。
在使用靜態IP地址的區域網路工作環境中,網路系統管理員可以使用IP-MAC地址Binder 方法,也就是使用靜態路由技術的方法來阻止普通工作站使用者隨意進入 TCP/IP屬性設定視窗,胡亂修改本地系統的IP地址。考慮到在相同的區域網路網段中,普通工作站的網路尋徑不是根據主機的IP地址而是根據主機的物理地址來進行的,在不同網段之間通訊時才會根據主機的IP地址進行網路尋徑,所以作為區域網路網關的路由器裝置上通常儲存有IP-MAC的動態對應表,這是由 ARP通訊協定自動產生並維護的。我們可以進入區域網路路由器的後台管理介面,從中找到配置ARP表的設定選項,對靜態ARP路由表進行個人化指定,日後區域網路路由器裝置會自動依照靜態ARP表檢查通訊資料包,要是無法對應,那麼就不會進行資料轉寄操作。使用這種手段,網路系統管理員能夠輕鬆地阻止非法攻擊者在不修改網卡裝置MAC地址的情況下,冒用合法工作站IP地址進行非法網路訪問。
為了防止非法使用者通過修改網卡MAC地址的方法來製造IP地址衝突故障現象,我們可以利用區域網路交換器的連接埠綁定功能,來有效化解非法使用者通過修改網卡MAC地址的方法來適應靜態ARP表的問題。大家知道,常見的可管理交換器都支援連接埠綁定功能,我們可以利用該功能提供的連接埠地址過濾模式,來實現阻止IP地址衝突的目的,因為交換器的連接埠地址過濾模式往往會允許每一個交換器串連連接埠僅允許具有合法MAC地址的工作站訪問網路,任何具有不合法MAC地址的工作站都將被交換器拒絕訪問網路。
在組網規模較大的工作環境中,我們還可以通過劃分虛擬子網的方法,來阻止IP地址衝突現象的發生。從嚴格意義上來說,劃分虛擬工作子網其實並不屬於技術措施,而是管理措施與技術措施結合在一起的手段。將那些具有相同訪問行為的IP地址統一划分到相同的虛擬工作子網中,並正確設定好相關的路由策略,這樣一來我們就能有效拒絕非法攻擊者盜用其他工作子網IP地址現象的發生。
此外,我們在管理、維護區域網路的過程中,盡量少用那些直接針對IP地址授權的管理員模式,而應該綜合運用加密、口令、VPN串連或其他身份認證機制,建立多層次的嚴密的安全體系,那樣一來就能有效降低IP地址衝突所帶來的安全威脅了。