下载中心 | 网站地图 | 站内搜索 | 加入收藏

安恒公司 / 技术文章 / 网络管理与网络测试 / 网络测试 / 使用OptiView检查网络是否存在SNMP攻击缺陷漏洞的三步

2005-03-30 福禄克网络  阅:    下页:
使用OptiView检查网络是否存在SNMP攻击缺陷漏洞的三步

使用 OptiView 集成式网络分析仪,三个步骤即可查看您的网络是否存在受到SNMP攻击的缺陷

简单网络管理协议(SNMP)是一个广泛被采用的协议,它定义了在一个IP网络中远程管理和监测设备的标准。支持SNMP的设备或主机可以是以下两种类型之一:1)请求信息并接收主动信息的SNMP管理者2)响应请求并发送主动信息的SNMP代理。一些支持代理功能的SNMP设备还将SNMP管理者和SNMP代理结合在一起。

SNMP操作有两种类型:1)请求的操作,例如“得到”或“设置”,即SNMP管理者请求或改变SNMP代理上一个被管理的目标的值,2)主动操作,例如“陷阱”, 即SNMP代理向SNMP管理者提供主动通知或告警信息。

所有的SNMP操作都通过用户数据报协议(UDP)进行传输。请求操作通过SNMP管理者被发送至代理上的UDP目的端口161。主动操作通过SNMP代理被发送至UDP目的端口162。

不同厂商的SNMP实现中可能存在某些弱点,设备可能错误地试图去处理SNMP请求操作,也可能会遇到内存讹误,也许还需要重新启动。这些弱点的重复出现可能会导致不断错误地否认服务受到攻击、服务中断,在某些情况下还会导致攻击者有权访问受影响的设备。特殊的影响会因产品而不同。

管理网络风险,可以使用 OptiView 集成式网络分析仪来执行以下测试:

1. 识别网络上的SNMP代理

OptiView连接至网络,先进的自动搜索功能将从有线网络端搜索出广播域中的所有设备,如果用户输入了域外的地址范围,仪器还可以搜索到广播域外的设备。搜索过程自动根据连接类型将设备分类,包括路由器和交换机、服务器、打印机以及SNMP代理。

http://anheng.com.cn/news/html/network_troubleshooting/574.html 

 
OptiView的首页选择“Setup”(设置)标签,然后选择“Security”(安全)标签。然后配置所有已知和旧的通信字符串,以确保您将诸如“public”、“private”、“rmon”以及“security”等字符串包含在内。
 

 
返回首页,按“Rerun”(重新测试)测试按钮。
 

 
选择“Device Discovery”(设备搜索),然后选择左侧面板中的“SNMP Agents”(SNMP代理)类。结果将显示广播域中查找到的SNMP代理。
 

  
 
2. 测试过滤SNMP流量的防火墙

从您的防火墙外的局域网段使用OptiView来查询网络上受保护部分的已知SNMP代理。在分析仪获取正确的IP配置后,选择“Tools”(工具)标签,输入已知SNMP代理的IP地址。分析仪将会试图去查询通过防火墙的SNMP代理。
 
 

 
您可能还想在防火墙保护部分上利用OptiView协议分析专家软件,查看防火墙是否可以拒绝任何以及全部通过防火墙的SNMP流量,而不仅仅是防止来自于网络外的SNMP响应。

或者您可以使用两台OptiView分析仪,防火墙两端各放置一台,即可轻松检查出这一问题。使用包捕捉和数据统计功能可以确保没有SNMP流量正从防火墙外进入。

http://anheng.com.cn/news/html/network_troubleshooting/574.html 


 

3. 分析针对SNMP攻击的网络模型

使用OptiView,将数据包捕捉和协议统计功能结合在一起,可以用于收集SNMP攻击的证据。从首页选择“Protocol Statistics”(协议统计),然后在左侧面板中展开UDP协议,突出显示SNMP类。

http://anheng.com.cn/news/html/network_troubleshooting/574.html 

  
 
从该屏幕中,选择“Top Hosts”(对话最多的主机)查看不应该发送SNMP请求的结点或对话最高者,以查看看起来不正常的SNMP流量对话双方。
 
 

 
最佳实践经验:

帮助您减少潜在的与SNMP相关攻击的危险。

  1. 确保您的外部防火墙拒绝所有进入的SNMP流量。
  2. 为所有SNMP设备改变默认通信字符串。审核您网络上使用“public”和“private” 以及其它被设备厂商设置为默认的通信字符串的设备。
  3. 针对攻击模型分析SNMP流量,从没有授权的内部主机中过滤SNMP流量。在大多数网络中,只有有限的网管系统或分析仪需要发出SNMP请求信息。因此如果可能的话,应该将SNMP代理系统配置为拒绝来自未授权设备的SNMP信息。这可以减少但并不会全部消除内部攻击的危险,但由于通过过滤器增加了负载,还可能对网络性能产生有害影响。
  4. SNMP流量隔离至单独的管理网络。限制所有SNMP仅可使用单独的、隔离的管理网络,这些通过使用VLAN来将流量隔离至同一物理网络而不能公开访问。注意VLAN并不能严格地预防那些利用这些弱点的攻击者,但却可以给攻击造成困难。对于远程站点另一个方式就是限定SNMP流量到需要严格认证的单独的VPN中。

下页:   

相关文章
openssl漏洞 - 08-05-19 - 阅读: 10642
全球移动通信系统(GSM)的安全系统存在着致命的漏洞 - 08-03-31 - 阅读: 13594
OPV-PE/PRO的SNMP TRAP应用与设置 - 07-12-08 - 阅读: 19776
OptiView系列网络分析仪应用诊断专家选件 - 07-10-17 - 阅读: 22026
OptiView III “任意字符串匹配”功能简化保护网络内部攻击的方法 - 07-03-15 - 阅读: 73277
OptiView III 系列集成式网络分析仪五大热点 - 07-03-08 - 阅读: 78822
OptiView二代通过有线网络检测和禁止非法的无线网接入点 - 07-01-16 - 阅读: 86641
镜像端口Span/Mirror与OptiView综合网络分析仪在测试中的应用 - 06-12-20 - 阅读: 83819
OptiView INA设置故障排除-网络综合测试仪使用经验 - 06-07-02 - 阅读: 94829
OptiView INA综合网络分析仪的技术分析:数据捕捉|统计分析|主动搜寻OPVS2 - 06-05-30 - 阅读: 104128
OptiView广域网分析仪和TAP解决方案介绍 - 06-04-18 - 阅读: 103295
福禄克网络OptiView INA/WGA网络分析仪增加吞吐量测试选件ITO - 06-04-13 - 阅读: 121121
OptiView网络测试仪系列获得CA Smart认证 - 06-03-11 - 阅读: 109511
解决远程的网络问题OptiView应用实战 - 05-12-28 - 阅读: 86986
OptiView II系列集成式网络分析仪新增VoIP选件以维护高质量电话服务 - 05-12-25 - 阅读: 119859
OptiView Link Analyzer链路分析仪增加实时VoIP诊断能力 - 05-11-11 - 阅读: 110551
福禄克网络发布OptiView广域网分析仪2.0版 - 05-08-30 - 阅读: 111287
OptiView集成式网络分析仪助Big Pipe快速解决故障 - 05-07-30 - 阅读: 108144
OptiView PE协议专家软件和链路分析仪为VoIP提供服务质量监测能力 - 05-07-30 - 阅读: 123583
使用OptiView发现和搜索远程网络信息 - 05-06-25 - 阅读: 98958
相关产品
OptiView III INA第三代集成式网络分析仪,OPVS3-GIG/PSVS - 07-01-30 - 阅读: 162575
OptiView DS3/E3广域网分析仪OPV-WAN/DS3E3 - 05-04-04 - 阅读: 360510
OptiView II INA集成式网络分析仪OPVS2-GIG/PSVS, OPVS2-PRO - 05-10-22 - 阅读: 350665
OptiView WGA分布式网络分析仪OPV-WGA/GIG/DSVS - 04-04-29 - 阅读: 348432
OptiView 交换环境测试工具包 - 03-04-29 - 阅读: 167207
OptiView PE协议分析专家软件 协议分析仪OPV-PE/PLUS - 04-04-29 - 阅读: 394494
OptiView Console 控制台软件(网络管理系统)OVC - 04-04-27 - 阅读: 342807
OptiView OC3/OC12广域网分析仪OPV-WAN/OC3-OC12 - 04-04-30 - 阅读: 343799
OptiView LA链路分析仪(协议分析仪)OptiView Link Analyzer|OPV-LA/HD - 04-04-28 - 阅读: 417006
OptiView T1/E1广域网分析仪OPV-WAN/T1E1 - 04-06-15 - 阅读: 364482
OptiView INA集成式网络分析仪OPV-GIG,OPV-PRO - 02-10-22 - 阅读: 320036

Email给朋友 打印本文
版权所有·安恒公司 Copyright © 2004   www.networktest.com.cn   All Rights Reserved    
北京市海淀区首体南路9号 主语国际商务中心4号楼8层 (邮编100048) 电话:010-88018877