局域網(wǎng)上若有兩臺(tái)主機(jī)IP地址相同,則兩臺(tái)主機(jī)相互報(bào)警,造成應(yīng)用混亂。因此,IP地址盜用成了網(wǎng)管員最頭疼的問題。當(dāng)幾百臺(tái)、甚至上千臺(tái)主機(jī)同時(shí)上網(wǎng),如何控制IP地址盜用?
引入問題
對(duì)于集團(tuán)用戶而言,多數(shù)都用專線方式接入互聯(lián)網(wǎng)。網(wǎng)絡(luò)管理部門在規(guī)劃的網(wǎng)段中,為注冊(cè)用戶分配并制定了相應(yīng)的網(wǎng)絡(luò)IP地址資源,以保證通信數(shù)據(jù)的正常傳輸。這里,靜態(tài)的IP地址是必不可少的配置項(xiàng)目之一,它享有“網(wǎng)絡(luò)通信身份證”的特權(quán)。網(wǎng)絡(luò)管理員在配置IP地址資源時(shí),對(duì)其正確性有特殊的要求,表現(xiàn)在下面兩個(gè)方面:分配的地址應(yīng)在規(guī)劃的子網(wǎng)網(wǎng)段范圍內(nèi);分配的IP地址對(duì)任何聯(lián)網(wǎng)的主機(jī)必須是惟一的,即無二義性。
在實(shí)際中,網(wǎng)絡(luò)管理員為入網(wǎng)用戶分配和提供的IP地址,只有通過客戶進(jìn)行正確地注冊(cè)后才有效。這為終端用戶直接接觸IP地址提供了一條途徑。由于終端用戶的介入,入網(wǎng)用戶有可能自由修改IP地址。改動(dòng)后的IP地址在聯(lián)網(wǎng)運(yùn)行時(shí)可導(dǎo)致三種結(jié)果:1.非法的IP地址,自行修改的IP地址不在規(guī)劃的網(wǎng)段內(nèi),網(wǎng)絡(luò)呼叫中斷;2.重復(fù)的IP地址,與已經(jīng)分配且正在聯(lián)網(wǎng)運(yùn)行的合法的IP地址發(fā)生資源沖突,無法鏈接;3.非法占用已分配的資源,盜用其它注冊(cè)用戶的合法IP地址聯(lián)網(wǎng)通訊。前兩種情況可被網(wǎng)絡(luò)系統(tǒng)自行識(shí)別而屏蔽,導(dǎo)致運(yùn)行中斷,第三種情況操作系統(tǒng)則不能有效判別。如果系統(tǒng)管理員未采取防范措施,第三種情況將涉及到注冊(cè)用戶的合法權(quán)益,危害很大。
工作原理
TCP/IP協(xié)議模型由四層結(jié)構(gòu)組成。其中的網(wǎng)絡(luò)接口層位于網(wǎng)絡(luò)層與物理層之間,由NIC和設(shè)備驅(qū)動(dòng)程序組成。該層上的數(shù)據(jù)可以通過單一而特定的網(wǎng)絡(luò)被發(fā)送和接受。這種單一性和特定性由NIC的物理地址MAC決定。每個(gè)EthernetNIC廠家的MAC都必須嚴(yán)格遵守IEEE組織的規(guī)定,保證世界上任何NIC的MAC都是惟一而無二義性的。因此,MAC固化在每個(gè)NIC中,且只被授予訪問權(quán)限。