0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

CDP協(xié)議的工作原理及可能存在的安全隱患

電子設(shè)計(jì) ? 作者:電子設(shè)計(jì) ? 2018-09-17 08:22 ? 次閱讀

CDP(Cisco Discovery Protocol,Cisco設(shè)備發(fā)現(xiàn)協(xié)議)用于發(fā)現(xiàn)直連的CISCO設(shè)備相關(guān)信息。CDP利用直連的兩個(gè)設(shè)備間定時(shí)發(fā)送hello信息(CDP數(shù)據(jù)包)維持鄰居關(guān)系。

默認(rèn)情況下,每隔60秒的時(shí)間,每個(gè)CISCO設(shè)備都要向互連的對(duì)方發(fā)送一個(gè)CDP數(shù)據(jù)包。如果經(jīng)過(guò)3個(gè)hello周期(180秒,稱(chēng)為holdtime或TTL)還沒(méi)有收到對(duì)方的CDP包,則本地設(shè)備在CDP鄰居表中刪除那個(gè)CDP鄰居設(shè)備。

是在一臺(tái)Cisco Catalyst 2924交換機(jī)上對(duì)CDP數(shù)據(jù)包的診斷輸出信息。可以看到,交換機(jī)在每個(gè)活動(dòng)接口發(fā)送CDP數(shù)據(jù)包。

直連設(shè)備互相之間交換的CDP包中的內(nèi)容主要包括:對(duì)端設(shè)備的名稱(chēng)、對(duì)端設(shè)備的性能(如交換機(jī)還是路由器)、對(duì)端設(shè)備的平臺(tái)(型號(hào))、對(duì)端設(shè)備的IP地址(或管理IP)等信息。

一、CDP協(xié)議的工作原理

CDP技術(shù)是對(duì)傳統(tǒng)數(shù)據(jù)備份技術(shù)的一次革命性的重大突破。傳統(tǒng)的數(shù)據(jù)備份解決方案專(zhuān)注在對(duì)數(shù)據(jù)的周期性備份上,因此一直伴隨有備份窗口、數(shù)據(jù)一致性以及對(duì)生產(chǎn)系統(tǒng)的影響等問(wèn)題?,F(xiàn)在,CDP為用戶(hù)提供了新的數(shù)據(jù)保護(hù)手段,系統(tǒng)管理者無(wú)須關(guān)注數(shù)據(jù)的備份過(guò)程(因?yàn)镃DP系統(tǒng)會(huì)不斷監(jiān)測(cè)關(guān)鍵數(shù)據(jù)的變化,從而不斷地自動(dòng)實(shí)現(xiàn)數(shù)據(jù)的保護(hù)),而是僅僅當(dāng)災(zāi)難發(fā)生后,簡(jiǎn)單地選擇需要恢復(fù)到的時(shí)間點(diǎn)即可實(shí)現(xiàn)數(shù)據(jù)的快速恢復(fù)。

要了解CDP協(xié)議在安全上的漏洞,首先需要知道其工作的原理。通常情況下,CDP協(xié)議與現(xiàn)有的網(wǎng)絡(luò)協(xié)議類(lèi)型無(wú)關(guān),其運(yùn)行在路由器和交換機(jī)等網(wǎng)絡(luò)設(shè)備上。其基本的原理就是通過(guò)利用鄰接設(shè)備所發(fā)送的信息,設(shè)備能夠?qū)W到所連接設(shè)備的相關(guān)信息。這里需要注意的是,在所有的CDP消息中,都含有相關(guān)網(wǎng)絡(luò)設(shè)備的重要信息。如果這些信息泄露的話(huà),就能夠被攻擊者所用,威脅企業(yè)網(wǎng)絡(luò)的安全。這些有關(guān)安全的信息可能包括如下這些內(nèi)容。

如網(wǎng)絡(luò)地址、發(fā)送消息的端口或者接口信息、硬件平臺(tái)、發(fā)送設(shè)備的功能、軟件盤(pán)本等等。通常情況下這部分信息都是明文保存的,即沒(méi)有采取加密的措施。只要能夠獲取這個(gè)信息的用戶(hù),通過(guò)一些工具就可以輕松的活得這些機(jī)密信息。

二、CDP協(xié)議給企業(yè)內(nèi)網(wǎng)造成的安全隱患分析

確實(shí)在大部分情況下,CDP協(xié)議的作用是不可替代的。如在大多數(shù)網(wǎng)絡(luò)中,CDP能夠提供很多有用的信息并且可以協(xié)助管理員進(jìn)行網(wǎng)絡(luò)排錯(cuò)和性能優(yōu)化。為此攻擊者可以通過(guò)網(wǎng)絡(luò)嗅探器等工具輕松的獲取這些信息。顯而易見(jiàn),CDP協(xié)議能夠?qū)е掳踩矫娴膯?wèn)題。特別是等網(wǎng)絡(luò)連接到多個(gè)組織機(jī)構(gòu)的時(shí)候,這個(gè)安全隱患會(huì)更加的突出。如果出于安全考慮,將這個(gè)CDP協(xié)議廢了,那也有點(diǎn)小題大做?,F(xiàn)在網(wǎng)絡(luò)管理員需要考慮的是,如何在安全與功能之間取得一個(gè)均衡。即能夠享受CDP協(xié)議所帶來(lái)的優(yōu)勢(shì),而又不被其安全問(wèn)題所困擾。如下圖所示,筆者給出了一個(gè)示意圖。

根據(jù)CDP協(xié)議的工作原理,我們可以知道,CDP協(xié)議所發(fā)送的信息中包含了一些比較敏感的信息。如果這些信息被不法分子獲得的話(huà),那么將給企業(yè)的網(wǎng)絡(luò)帶來(lái)很大的安全隱患。如此的話(huà),相關(guān)的敏感信息不會(huì)泄露到企業(yè)的外部網(wǎng)絡(luò)上。在配合網(wǎng)絡(luò)防火墻等功能,就可以保證CDP協(xié)議信息的安全。為此如上圖所示,筆者建議,可以在連接到服務(wù)器提供商或者企業(yè)邊緣路由器的接口上禁用CDP協(xié)議。其他地方如果有安全需要的話(huà),可以根據(jù)情況來(lái)判斷是否啟用CDP協(xié)議。在可以的情況下,還是啟用CDP協(xié)議為好。

三、開(kāi)啟或者禁用CDP協(xié)議

默認(rèn)情況下,CDP協(xié)議是開(kāi)啟的。出于安全考慮,安全專(zhuān)員可能需要在某些特定的接口上禁用CDP協(xié)議。要做到這一點(diǎn),從操作上說(shuō)并沒(méi)有多少難度。主要還在于需要根據(jù)上面提到的原則來(lái)判斷在哪些接口上要禁用CDP協(xié)議。如果禁用的多了,那么CDP協(xié)議將不能夠發(fā)揮其應(yīng)有的作用。是開(kāi)還是關(guān),這就需要安全專(zhuān)員根據(jù)實(shí)際情況來(lái)進(jìn)行權(quán)衡。如根據(jù)企業(yè)對(duì)于安全的重視程度、企業(yè)的行業(yè)性質(zhì)等等來(lái)進(jìn)行判斷。

另外在禁用CDP協(xié)議的時(shí)候,安全專(zhuān)員還可以選擇是使用全局性禁用,還是以每個(gè)接口為基礎(chǔ)進(jìn)行禁用。如此的話(huà),只需要在一臺(tái)交換機(jī)或者路由器上操作一次即可。而像大部分行業(yè),其只需要在特定的接口上禁用CDP協(xié)議,如在企業(yè)邊緣路由器上禁用CDP協(xié)議。在這種情況下,需要選擇以每個(gè)接口為基礎(chǔ)進(jìn)行禁用CDP協(xié)議。

如果安全專(zhuān)員需要在全局性的禁用CDP協(xié)議,可以在某臺(tái)交換機(jī)上使用如下命令來(lái)完成:no cdp run。這個(gè)命令運(yùn)行完畢后,網(wǎng)絡(luò)內(nèi)的所有設(shè)備(包括交換機(jī)與路由器)的CDP協(xié)議都將被禁用掉。由于這個(gè)命令會(huì)影響到多臺(tái)網(wǎng)路設(shè)備,為此在使用時(shí)需要慎重。注意這個(gè)命令只有在IOS軟件上有效。如果需要在CATOS軟件上使用的話(huà),則需要通過(guò)命令set dp disable來(lái)實(shí)現(xiàn)。兩者效果是一樣的,只是語(yǔ)法上稍有不同而已。

如果需要通過(guò)基于特定的端口來(lái)禁用CDP協(xié)議的話(huà),首先需要進(jìn)入到交換機(jī)或者路由器的接口配置模式,然后可以通過(guò)如下的命令來(lái)單據(jù)的禁用某個(gè)端口或者接口的CDP協(xié)議:no cdp enable。這里需要特別強(qiáng)調(diào)一下,在基于特定接口下配置,與在全局模式下配置,其所使用的關(guān)鍵字是不同的。如果采用的是CATOS軟件的話(huà),則需要使用set cdp disable命令來(lái)完成。

最后需要強(qiáng)調(diào)的是,啟用或者禁用CDP協(xié)議難度并不是很大,只是一個(gè)簡(jiǎn)單的命令、幾秒鐘就可以完成的事情。但是困難的是,安全專(zhuān)員需要判斷在什么情況下該使用或者禁用CDP協(xié)議。這可能是一個(gè)漫長(zhǎng)的分析過(guò)程。有時(shí)候還需要根據(jù)企業(yè)網(wǎng)絡(luò)拓?fù)涞淖兓蛘吖收吓懦男枰M(jìn)行調(diào)整。無(wú)論是什么情況下,安全專(zhuān)員都需要在功能與安全兩者之間進(jìn)行權(quán)衡。

四、語(yǔ)音VLAN與CDP的安全沖突

在語(yǔ)音VLAN應(yīng)用環(huán)境中,一般也需要使用到CDP協(xié)議。如一個(gè)典型的VoIP案例,就是將工作站連接到IP電話(huà),然后再將IP電話(huà)連接到交換機(jī)。在這個(gè)案例中,如果交換機(jī)上啟用了CDP協(xié)議,那么對(duì)于VoIP來(lái)說(shuō),也涉及到一個(gè)CDP協(xié)議安全的問(wèn)題。同上面的分析一樣,筆者建議在企業(yè)內(nèi)部網(wǎng)絡(luò)中可以啟用CDP協(xié)議。而在企業(yè)級(jí)別的邊緣路由器上則禁用CDP協(xié)議。

VLAN除了能將網(wǎng)絡(luò)劃分為多個(gè)廣播域,從而有效地控制廣播風(fēng)暴的發(fā)生,以及使網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)變得非常靈活的優(yōu)點(diǎn)外,還可以用于控制網(wǎng)絡(luò)中不同部門(mén)、不同站點(diǎn)之間的互相訪問(wèn)。

VLAN是為解決以太網(wǎng)的廣播問(wèn)題和安全性而提出的一種協(xié)議,它在以太網(wǎng)幀的基礎(chǔ)上增加了VLAN頭,用VLAN ID把用戶(hù)劃分為更小的工作組,限制不同工作組間的用戶(hù)互訪,每個(gè)工作組就是一個(gè)虛擬局域網(wǎng)。虛擬局域網(wǎng)的好處是可以限制廣播范圍,并能夠形成虛擬工作組,動(dòng)態(tài)管理網(wǎng)絡(luò)。

本文通過(guò)Vlan將企業(yè)的內(nèi)部網(wǎng)絡(luò)劃分成幾個(gè)獨(dú)立的虛擬網(wǎng),能夠起到分割廣播包、縮小沖突域等作用,對(duì)于企業(yè)內(nèi)部網(wǎng)絡(luò)的安全有著很大的作用。不過(guò)需要注意的是,這個(gè)并不會(huì)影響CDP協(xié)議的使用。即即使采用了Vlan網(wǎng)絡(luò),CDP發(fā)送的信息包仍然可以在多個(gè)虛擬網(wǎng)內(nèi)進(jìn)行傳播。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 交換機(jī)
    +關(guān)注

    關(guān)注

    21

    文章

    2647

    瀏覽量

    99886
  • 路由器
    +關(guān)注

    關(guān)注

    22

    文章

    3740

    瀏覽量

    114149
  • CDP
    CDP
    +關(guān)注

    關(guān)注

    0

    文章

    17

    瀏覽量

    10151
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    網(wǎng)絡(luò)安全隱患的分析

    、管理網(wǎng)絡(luò)安全等方面。  物理網(wǎng)絡(luò)安全風(fēng)險(xiǎn)物理網(wǎng)絡(luò)安全的風(fēng)險(xiǎn)是多種多樣的。網(wǎng)絡(luò)的物理安全主要是指地震、水災(zāi)、火災(zāi)等環(huán)境事故,電源故障、人為操作失誤或錯(cuò)誤,設(shè)備被盜、被毀,電磁干擾、線(xiàn)路
    發(fā)表于 10-25 10:21

    [分享] Ghost真的是存在很大的安全隱患

    ://www.pgos.cc 如果你說(shuō)ghost win7這種操作系統(tǒng)存在很大的安全隱患,這就是錯(cuò)誤的了,因?yàn)樵趯?shí)際之上這種操作系統(tǒng)是經(jīng)過(guò)了我們反復(fù)的測(cè)試了,需要知道的一點(diǎn)就是ghost操作系統(tǒng)開(kāi)發(fā)社區(qū)可能是會(huì)在我們的系統(tǒng)之中加
    發(fā)表于 01-16 14:28

    電氣安全隱患的監(jiān)控管理

    、類(lèi)型、發(fā)生時(shí)間。通過(guò)使用物聯(lián)網(wǎng)技術(shù),智慧式用電安全隱患監(jiān)管服務(wù)系統(tǒng)可以24小時(shí)工作,并且變的“耳聰目明”。例如:火災(zāi)自動(dòng)報(bào)警、電氣火災(zāi)監(jiān)控、消防水源監(jiān)控、消防設(shè)施監(jiān)控、消防通道監(jiān)控、消防巡查監(jiān)控
    發(fā)表于 08-22 10:49

    VR一體機(jī)家庭消防安全隱患排查內(nèi)容

    體驗(yàn)過(guò)程中,用戶(hù)置身于“真實(shí)”的生活場(chǎng)景(如家庭、宿舍、辦公室等),通過(guò)系統(tǒng)提示學(xué)習(xí)消防隱患的科普知識(shí),讓參與者進(jìn)一步增強(qiáng)在日常生活中自覺(jué)地做好自家消防安全隱患排查工作,從而起到積極正面的教學(xué)目的
    發(fā)表于 09-10 17:31

    請(qǐng)問(wèn)家里電路可以這樣設(shè)計(jì)嗎,有沒(méi)什么安全隱患?

    那位老師傅可以幫小弟看下,家里電路這樣設(shè)計(jì)可否,有沒(méi)什么安全隱患。。主要是家里配電箱已經(jīng)固定,只有18個(gè)槽位、、
    發(fā)表于 04-03 13:37

    RFID技術(shù)詳解與基于RFID的物聯(lián)網(wǎng)安全隱患的研究

    安全隱患的研究已經(jīng)成為一個(gè)迫在眉睫和廣為關(guān)注的問(wèn)題。在此對(duì)RFID技術(shù)、RFID系統(tǒng)組戍、工作原理以及對(duì)基于RFID技術(shù)的物聯(lián)網(wǎng)構(gòu)成要素進(jìn)行了分析;同時(shí)對(duì)造成物聯(lián)網(wǎng)潛在與安全隱患產(chǎn)生的主要原因、主要攻擊方式、
    發(fā)表于 10-25 11:08 ?10次下載

    松下召回存在安全隱患的筆記本電腦

    召回范圍內(nèi)的筆記本電腦產(chǎn)品,在長(zhǎng)期使用情況下,電池發(fā)生劣化造成內(nèi)部壓力上升,若同時(shí)電池內(nèi)有微小異物混入,可能導(dǎo)致電池內(nèi)部短路,極端情況下可能引發(fā)起火,存在安全隱患
    的頭像 發(fā)表于 06-29 14:32 ?3947次閱讀

    可能不知道人臉識(shí)別存在一定的安全隱患

    可以說(shuō),人臉識(shí)別技術(shù)在手機(jī)中都有應(yīng)用到,比如用來(lái)解鎖屏幕,用微信、支付寶付款等都可以人臉識(shí)別,帶來(lái)了很多便利,但同時(shí),也出現(xiàn)了很多問(wèn)題,比如很多人利用面部識(shí)別技術(shù)來(lái)泄露他人隱私,存在一定的安全隱患。
    的頭像 發(fā)表于 10-12 10:04 ?7489次閱讀

    因電芯安全隱患導(dǎo)致的電動(dòng)汽車(chē)召回事件仍在繼續(xù)

    中車(chē)時(shí)代稱(chēng),本次召回的車(chē)輛由于動(dòng)力電池電芯早期失效,BMS控制未達(dá)到預(yù)期效果,存在電芯過(guò)放或短路風(fēng)險(xiǎn),可能引發(fā)電池?zé)崾Э兀?b class='flag-5'>存在安全隱患。對(duì)此,中車(chē)時(shí)代將對(duì)召回范圍內(nèi)的車(chē)輛更換其他品牌電
    的頭像 發(fā)表于 05-10 10:00 ?3338次閱讀

    機(jī)房的安全隱患該如何消除

    ,尤其是NAS存儲(chǔ)將嚴(yán)重?fù)p壞。可能導(dǎo)致數(shù)據(jù)丟失或損壞。此外,突然斷電對(duì)機(jī)器服務(wù)器的硬盤(pán)驅(qū)動(dòng)器產(chǎn)生了重大影響,這大大縮短了硬盤(pán)的使用壽命。 機(jī)房的安全隱患--UPS設(shè)備 有些人認(rèn)為ups applens的識(shí)別存在問(wèn)題。事實(shí)上,在偏
    發(fā)表于 01-19 09:57 ?750次閱讀

    使用printf函數(shù)的安全隱患

    程序員都知道,也都會(huì)使用printf函數(shù),但你知道它也有“安全隱患”嗎?
    的頭像 發(fā)表于 10-09 09:49 ?1974次閱讀

    易云維?工廠園區(qū)智能巡檢管理系統(tǒng)解決人工巡檢存在安全隱患問(wèn)題

    一般工業(yè)園區(qū)存在廠區(qū)面積大、設(shè)備多、生產(chǎn)安全隱患多、風(fēng)險(xiǎn)大等情況,巡檢采用的是人工巡檢方式,存在工作量大、巡檢效率低,巡檢結(jié)果的上傳和報(bào)告不及時(shí),惡劣天氣下人工巡檢
    的頭像 發(fā)表于 05-11 15:00 ?794次閱讀
    易云維?工廠園區(qū)智能巡檢管理系統(tǒng)解決人工巡檢<b class='flag-5'>存在</b><b class='flag-5'>安全隱患</b>問(wèn)題

    現(xiàn)場(chǎng)液位計(jì)信號(hào)檢測(cè)時(shí)存在哪些安全隱患

    ,會(huì)有燃爆的危險(xiǎn);在春夏季也會(huì)存在雷擊的可能性,引起液位計(jì)大電流、電壓的通過(guò),這樣也就存在一定的安全隱患。為防止上述情況發(fā)生,采取了一些措施。 (1) 在測(cè)量回路中加裝
    的頭像 發(fā)表于 08-18 09:20 ?802次閱讀

    如何預(yù)防電力故障及安全隱患

    電力故障和安全隱患一直是人們關(guān)注的熱點(diǎn)問(wèn)題。在現(xiàn)代社會(huì)中,電力已經(jīng)成為人們生活和工作中不可或缺的一部分。然而,隨著電力設(shè)備的增加和用電負(fù)荷的增大,電力故障和安全隱患也隨之增加。那么如何預(yù)防電力故障及
    的頭像 發(fā)表于 08-29 13:51 ?883次閱讀

    無(wú)損檢測(cè)有哪些安全隱患

    無(wú)損檢測(cè)技術(shù)在航空、航天、核電、石油、化工、機(jī)械制造等領(lǐng)域具有重要應(yīng)用。然而,由于操作不當(dāng)、設(shè)備故障、環(huán)境因素等原因,無(wú)損檢測(cè)過(guò)程中可能存在安全隱患。本文將詳細(xì)分析無(wú)損檢測(cè)中的安全隱患
    的頭像 發(fā)表于 05-27 14:58 ?1777次閱讀