防地址欺骗攻击
如图9-1所示,Attacker仿冒UserA向网关发送伪造的NA/NS/RS报文,导致网关的ND表项中记录了错误的UserA地址映射关系,Attacker可以轻易获取到网关原来要发往UserA的数据;同时Attacker又仿冒网关向UserA发送伪造的NA/NS/RS报文,导致UserA的ND表中记录了错误的网关地址映射关系,Attacker可以轻易获取到UserA原来要发往网关的数据。这样不仅会造成UserA无法接收到正常的数据报文,还会使UserA的信息安全无法得到保障。
为了防止上述地址欺骗攻击,建议在接入设备Switch的interface 1和interface 3上部署ND Snooping功能,将Switch与网关相连的接口interface 3配置为信任接口,并在用户侧接口interface 1上使能ND协议报文合法性检查功能。对于从interface 1接收到的NA/NS/RS报文,Switch会根据生成的ND Snooping动态绑定表进行绑定表匹配检查,对于非法报文将直接丢弃,从而可以避免伪造的NA/NS/RS报文带来的危害。