位置:51电子网 » 技术资料 » 通信网络

浅析以太网交换机的发展趋势

发布时间:2008/5/29 0:00:00 访问次数:291

2005年,大中型企业网升级与新网建设主要以万兆为骨干、干兆为接入,而原来的百兆接入份额不断下降。从产品结构上看,2005年中国以太网交换机市场中,高端交换机端口的总量为287.6万端口,占总销量的14%;中低端交换机的销售量为1767.9万端口,占总销量的86%。与2004年相比, 2005年中国以太网交换机市场高端交换机销售量增长了20%,中低端交换机增长了11.2%。总体来看,2005年中国以太网交换机市场的特征为:千兆交换机成为市场主要推动力,网络安全备受关注。

  2006年-2010年,中国以太网交换机市场的增长率大概为10%至15%之间。从交换机功能上来说,因为各行业的业务开展对信息化的依赖性越来越大,伴随着网络而来的安全问题也愈加受到重视。内部信息失窃、蠕虫病毒、dos攻击,网络安全问题已经非常突出,因此,要求交换机增加相关的安全功能。

  1 交换机安全方面的功能需求

  (1)广播风暴攻击

  假设一个极度充满恶意的用户可以发送大流量的广播数据、组播数据或者目的mac地址为胡乱构造的单播数据,交换机接收到这些数据时,将以广播的方式进行转发,如果交换机不

支持对洪泛数据的流量控制,那么网络的带宽可能就会被这些垃圾数据充满,从而网络中的其它用户无法正常上网。

  因此,交换机需要支持对从每个端口收到的洪泛数据进行速率限制。

  (2)数据对网络进行攻击

  该恶意用户可以向路由器发送非常大流量的数据,这些数据通过交换机发送给路由器的同时、也占用了该上联接口的大部分带宽,那么其它用户上网也将赶到非常的缓慢。

  因此,交换机需限制每个端口进行入方向的速率,不然恶意用户就可攻击他所在的网络、从而影响该网络内所有的其它用户。

  (3)海量mac地址攻击

  因为交换机在转发数据时以mac地址作为索引,如果数据报的目的mac地址未知时,将在网络中以洪泛的方式转发。所以,恶意用户可以向网络内发送大量的垃圾数据,这些数据的源mac地址不停改变,因为交换机需要不停的进行mac地址学习、并且交换机的mac表容量是有限的,当交换机的mac表被充满时,原有的mac地址就会被新学习到的mac地址覆盖。这样,当交换机接收到路由器发送给正常客户的数据时,由于找不到该客户mac的记录,从而就将以洪泛的方式在网络内转发,这样就大大降低了网络的转发性能。

  因此,交换机需要能够限制每个端口能够学习mac地址的数量,不然整个网络就将退化为一个类似于hub构成的网络。

  (4)mac欺骗攻击

  恶意用户为攻击网络使之瘫痪,还可将自己的mac地址改为路由器的mac地址(称为mac-x),然后不停(并不需要很大的流量,每秒钟1个就足够了)地发送给交换机,这样,交换机就会更新mac-x的记录,认为mac-x位于与该恶意用户连接的端口上,此时,当其他用户有数据发送给路由器时,交换机将把这些数据发送给该恶意用户,这样发送正常数据的用户就不能正常上网了(同理,该网络内所有的用户都不能上网)。

  因此,交换机应具备mac与端口的绑定功能(即路由器的mac地址最好在交换机上静态配置),否则恶意用户可简单地让网络陷入崩溃;或交换机需绑定每个端口允许进入网络的数据的源mac地址,这样恶意用户就不能通过mac欺骗来攻击网络。

  (5)arp欺骗攻击

  恶意用户可以进行arp欺骗攻击,即不管接收到对哪个ip地址发出的arp请求,都立即发送arp应答,这样其它用户发送的数据也都将发送到恶意用户的这个mac地址,这些用户自然不能正常上网。

  因此,交换机应该实现端口与ip地址的绑定功能,即若收到的arp请求、arp应答、口数据与绑定的ip不同,即可将这些数据丢弃掉,否则会让网络陷入瘫痪。

  (6)环路攻击

  用户在自己家中也安装一个交换机,并且故意把一根网线的两端都接到该交换机上构成环路,然后在使用网线把该交换机与网络中的交换机连接起来,由于整个网络中存在环路,那么网络中的mac地址学习将会错乱,从而交换机转发数据时将会产生错误,整个网络也将陷入崩溃。

  因此,交换机需具备环路检测功能,当发现某个端口存在环路时,需将该端口关闭掉。(7)对交换机gpu进行攻击

  通过前面的设置,恶意用户向把网络攻击瘫痪的企图已经不能够实现,该用户于是向网络内注入大量交换机必须处理的协议包,比如生成树的bpdu。由于接入交换机的cpu处理能力一般都比较弱,cpu单位时间处理数据的能力小于这些攻击数据到来的数量,交换机cpu的收包队列将快速被攻击数据充满,此时,其它发送给该交换机cpu的数据该交换机都不能

2005年,大中型企业网升级与新网建设主要以万兆为骨干、干兆为接入,而原来的百兆接入份额不断下降。从产品结构上看,2005年中国以太网交换机市场中,高端交换机端口的总量为287.6万端口,占总销量的14%;中低端交换机的销售量为1767.9万端口,占总销量的86%。与2004年相比, 2005年中国以太网交换机市场高端交换机销售量增长了20%,中低端交换机增长了11.2%。总体来看,2005年中国以太网交换机市场的特征为:千兆交换机成为市场主要推动力,网络安全备受关注。

  2006年-2010年,中国以太网交换机市场的增长率大概为10%至15%之间。从交换机功能上来说,因为各行业的业务开展对信息化的依赖性越来越大,伴随着网络而来的安全问题也愈加受到重视。内部信息失窃、蠕虫病毒、dos攻击,网络安全问题已经非常突出,因此,要求交换机增加相关的安全功能。

  1 交换机安全方面的功能需求

  (1)广播风暴攻击

  假设一个极度充满恶意的用户可以发送大流量的广播数据、组播数据或者目的mac地址为胡乱构造的单播数据,交换机接收到这些数据时,将以广播的方式进行转发,如果交换机不

支持对洪泛数据的流量控制,那么网络的带宽可能就会被这些垃圾数据充满,从而网络中的其它用户无法正常上网。

  因此,交换机需要支持对从每个端口收到的洪泛数据进行速率限制。

  (2)数据对网络进行攻击

  该恶意用户可以向路由器发送非常大流量的数据,这些数据通过交换机发送给路由器的同时、也占用了该上联接口的大部分带宽,那么其它用户上网也将赶到非常的缓慢。

  因此,交换机需限制每个端口进行入方向的速率,不然恶意用户就可攻击他所在的网络、从而影响该网络内所有的其它用户。

  (3)海量mac地址攻击

  因为交换机在转发数据时以mac地址作为索引,如果数据报的目的mac地址未知时,将在网络中以洪泛的方式转发。所以,恶意用户可以向网络内发送大量的垃圾数据,这些数据的源mac地址不停改变,因为交换机需要不停的进行mac地址学习、并且交换机的mac表容量是有限的,当交换机的mac表被充满时,原有的mac地址就会被新学习到的mac地址覆盖。这样,当交换机接收到路由器发送给正常客户的数据时,由于找不到该客户mac的记录,从而就将以洪泛的方式在网络内转发,这样就大大降低了网络的转发性能。

  因此,交换机需要能够限制每个端口能够学习mac地址的数量,不然整个网络就将退化为一个类似于hub构成的网络。

  (4)mac欺骗攻击

  恶意用户为攻击网络使之瘫痪,还可将自己的mac地址改为路由器的mac地址(称为mac-x),然后不停(并不需要很大的流量,每秒钟1个就足够了)地发送给交换机,这样,交换机就会更新mac-x的记录,认为mac-x位于与该恶意用户连接的端口上,此时,当其他用户有数据发送给路由器时,交换机将把这些数据发送给该恶意用户,这样发送正常数据的用户就不能正常上网了(同理,该网络内所有的用户都不能上网)。

  因此,交换机应具备mac与端口的绑定功能(即路由器的mac地址最好在交换机上静态配置),否则恶意用户可简单地让网络陷入崩溃;或交换机需绑定每个端口允许进入网络的数据的源mac地址,这样恶意用户就不能通过mac欺骗来攻击网络。

  (5)arp欺骗攻击

  恶意用户可以进行arp欺骗攻击,即不管接收到对哪个ip地址发出的arp请求,都立即发送arp应答,这样其它用户发送的数据也都将发送到恶意用户的这个mac地址,这些用户自然不能正常上网。

  因此,交换机应该实现端口与ip地址的绑定功能,即若收到的arp请求、arp应答、口数据与绑定的ip不同,即可将这些数据丢弃掉,否则会让网络陷入瘫痪。

  (6)环路攻击

  用户在自己家中也安装一个交换机,并且故意把一根网线的两端都接到该交换机上构成环路,然后在使用网线把该交换机与网络中的交换机连接起来,由于整个网络中存在环路,那么网络中的mac地址学习将会错乱,从而交换机转发数据时将会产生错误,整个网络也将陷入崩溃。

  因此,交换机需具备环路检测功能,当发现某个端口存在环路时,需将该端口关闭掉。(7)对交换机gpu进行攻击

  通过前面的设置,恶意用户向把网络攻击瘫痪的企图已经不能够实现,该用户于是向网络内注入大量交换机必须处理的协议包,比如生成树的bpdu。由于接入交换机的cpu处理能力一般都比较弱,cpu单位时间处理数据的能力小于这些攻击数据到来的数量,交换机cpu的收包队列将快速被攻击数据充满,此时,其它发送给该交换机cpu的数据该交换机都不能

相关IC型号

热门点击

 

推荐技术资料

耳机的焊接
    整机电路简单,用洞洞板搭线比较方便。EM8621实际采... [详细]
版权所有:51dzw.COM
深圳服务热线:13751165337  13692101218
粤ICP备09112631号-6(miitbeian.gov.cn)
公网安备44030402000607
深圳市碧威特网络技术有限公司
付款方式


 复制成功!