JavaScript is required to for searching.
跳过导航链接
退出打印视图
在 Oracle Solaris 11.1 中保护网络安全     Oracle Solaris 11.1 Information Library (简体中文)
为本文档评分
search filter icon
search icon

文档信息

前言

1.  在虚拟化环境中使用链路保护

链路保护概述

链路保护类型

配置链路保护(任务列表)

如何启用链路保护

如何禁用链路保护

如何指定 IP 地址以防止受到 IP 欺骗

如何指定 DHCP 客户机以防止受到 DHCP 欺骗

如何查看链路保护配置和统计信息

2.  调优网络(任务)

3.  Web 服务器和安全套接字层协议

4.  Oracle Solaris 中的 IP 过滤器(概述)

5.  IP 过滤器(任务)

6.  IP 安全体系结构(概述)

7.  配置 IPsec(任务)

8.  IP 安全体系结构(参考信息)

9.  Internet 密钥交换(概述)

10.  配置 IKE(任务)

11.  Internet 密钥交换(参考信息)

词汇表

索引

请告诉我们如何提高我们的文档:
过于简略
不易阅读或难以理解
重要信息缺失
错误的内容
需要翻译的版本
其他
Your rating has been updated
感谢您的反馈!

您的反馈将非常有助于我们提供更好的文档。 您是否愿意参与我们的内容改进并提供进一步的意见?

链路保护概述

随着在系统配置中越来越多地采用虚拟化,主机管理员可能对来宾虚拟机 (virtual machines, VM) 授予对某物理或虚拟链路的独占访问权限。这种配置可以将虚拟环境的网络通信流量与主机系统接收或发送的更广泛的通信流量隔离开来,从而提高网络性能。同时,这种配置会使系统和整个网络暴露于来宾环境可能生成的有害包,带来一定的风险。

链路保护旨在防止潜在的恶意来宾 VM 可能对网络造成损害。该功能提供了针对以下基本威胁的保护:


注 - 链路保护不能取代防火墙部署,特别是对于具有复杂的过滤要求的配置。


链路保护类型

Oracle Solaris 中的链路保护机制提供以下保护类型:

mac-nospoof

启用针对系统 MAC 地址欺骗的保护。如果链路属于某个区域,启用 mac-nospoof 将防止该区域的所有者修改该链路的 MAC 地址。

ip-nospoof

启用针对 IP 欺骗的保护。缺省情况下,允许包含 DHCP 地址和链路本地 IPv6 地址的传出包。

您可以使用 allowed-ips 链路属性添加地址。对于 IP 地址,包的源地址必须匹配 allowed-ips 列表中的地址。对于 ARP 包,包的发送方协议地址必须位于 allowed-ips 列表中。

dhcp-nospoof

启用针对 DHCP 客户机欺骗的保护。缺省情况下,允许其 ID 与系统的 MAC 地址相匹配的 DHCP 包。

您可以使用 allowed-dhcp-cids 链路属性添加允许的客户机。必须按 dhcpagent(1M) 手册页中所指定的那样对 allowed-dhcp-cids 列表中的项进行格式化。

restricted

将传出包限制为 IPv4、IPv6 和 ARP。这种保护类型的目的是阻止链路生成可能有害的 L2 控制帧。


注 - 以下四种保护类型的内核统计数据会跟踪由于链路保护而被丢弃的包:mac_spoofeddhcp_spoofedip_spoofedrestricted。要检索这些基于链路的统计数据,请参见如何查看链路保护配置和统计信息