如果网络内部的***检测系统(NIDS)、SOC或上网行为审计系统报告在过去的某段时间,有主机感染蠕虫病毒、或在网上发表违法言论、或有重大泄密嫌疑,是否能够根据报警信息中所关联的IP地址或(IP+MAC)地址及时追踪及定位到涉案主机?如果报警信息中关联的IP地址是临时修改,是否能够还原事发时段该IP地址所对应真实的MAC地址?如果有人“克隆”(即同时冒用IP和MAC地址)别人进行蓄意“栽赃”,是否能够区分及最终定位到背后的“克隆”者?<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />
事件追溯的一个主要特点就是时间性,过去某时间点的某IP地址的使用者跟现在的IP地址的使用者,可能是同一终端也可能不是,即使是同一台终端由于缺乏相应的审计依据也难进行确认,再加上IP地址和MAC地址的易修改性,因此没有其他辅助手段如认证手段,是很难进行准确有效定位的,这里所说的准确和有效主要是指在抗抵赖方面。
事实上,除采用认证手段外,还有一种简单有效的方法,可让事件关联的IP和MAC能够发挥追踪定位作用,那就是对IP进行全程的跟踪审计,审计的内容包括:
IP地址的使用审计和MAC地址的网络接入审计。
IP地址使用审计的主要目的是能够详细记录每一个MAC地址使用不同IP地址的时间段,即能够根据事件关联的IP地址及其发生的时段,反推出该IP地址在那个相应时段所对应的MAC地址,这是IP地址审计的第一步。
MAC地址的网络接入审计的主要目的是详细记录每一MAC地址在不同时间段的网络接入点,即每一MAC地址在不同时段接入的交换设备端口。这样就可以根据第一步的关联的MAC地址结合时间段,反推出该MAC地址的接入交换机端口,即定位到事件关联IP的物理终端上。
因此即使发生IP冒用,MAC地址的篡改,甚至有人“克隆”, IP地址审计仍可进行追踪定位。

转载于:https://blog.51cto.com/jeepsen/361076

IP地址审计在事件追溯中的应用相关推荐

  1. 51cto 检测ip地址冲突_在Linux中发现IP地址冲突的方法

    IP冲突,是不会像Windows那样,在右下角弹出冲突提示的.博主就出过一次糗,记得当时是在VM虚拟机里面安装了4个 4个Redhat都是VM克隆出来的.完全一致的 原来,是那台频繁掉线的虚拟系统和其 ...

  2. java rmi 多ip_在rmi连接中客户端指定一个ip地址,但程序执行中却转换成另一个地址...

    局域网中的两台电脑想通过rmi技术连接通信 服务器端>ip地址:192.168.10.28 import java.net.MalformedURLException; import java. ...

  3. ip地址能够什么标识网络中的一台计算机,计算机网络第一学期期末考试模拟练习题(这套卷子上面也会有原题).pdf...

    (4-26)课后习题. P1 书中第几页 I. 选择题 1.TCP/IP 模型的传输层有两个协议,第一个协议 TCP是一种可靠的面向连接的协议,第二个协议 UDP是(D) . A 一种可靠的面向连接的 ...

  4. 怎样判断两个ip地址是不是在同一个网段中?

    我们先来了解一下,判断两个ip地址是不是在同一个网段的方法. 要想判断两个ip地址是不是在同一个网段,只需将ip地址与子网掩码做与运算,如果得出的结果一样,则这两个ip地址是同一个子网当中. 例子: ...

  5. ip地址转换数字函数 iton_PHP中IP地址与整型数字互相转换详解

    IP转换成整型存储是数据库优化一大趋势,不少人目前存储IP时还在使用字符串类型存储,字符串索引比整型索引消耗资源很多,特别是表中数据量大的时候,以及求查询某一个ip段的数据,今天说的ip是指ip4,i ...

  6. linux清除ip地址命令,iproute 安装包中 12个 ip 常用命令

    一年又一年,我们一直在使用 ifconfig 命令来执行网络相关的任务,比如检查和配置网卡信息.但是ifconfig 已经不再被维护,并且在最近版本的 Linux 中被废除了! ifconfig 命令 ...

  7. Google 全球 IP 地址库一览表(更新中)

    IP 地址来源:http://www.kookle.co.nr,共计4351个. [链接] http://www.kookle.co.nr/ https://github.com/justjavac/ ...

  8. linux程序改ip地址吗,如何在Linux中从C设置IP地址

    通过使用strace和ifconfig,我发现可以通过以下方式设置IP地址: #include #include #include #include int main(int argc, const ...

  9. 论IP地址在数据库中应该用何种形式存储

    这引发我的思考--缘起 当设计一个数据表时,考虑使用何种列的数据类型对性能有比较大的影响,如存储空间.查询开销等.甚至还影响到一些操作,如ip地址以字符串的形式存储在数据库中,就不可以直接比较大小.还 ...

最新文章

  1. 目前微服务/REST的最佳技术栈
  2. Linux循环链表删除节点,删除循环单链表开头元素
  3. 杭电2037java实现
  4. Replace Pioneer
  5. How To Make JMeter Behave More Like A Real Browser
  6. springboot 实现机器学习_SpringBoot架构浅谈
  7. java跳出循环break;return;continue使用
  8. java GoF 的 23 种设计模式的分类和功能
  9. DataTable类(MSDN)
  10. 主函数中冒泡法 VS 自定义函数选择法
  11. 计算机专业直接工作简历,计算机专业个人简历工作经验怎么写
  12. 【23】数据可视化:基于 Echarts + Python 动态实时大屏范例 - Redis 数据源
  13. android 输入光标修改颜色_Android修改光标颜色
  14. sharp s2 android 9,夏普s2第三方ROM AOSP(Android P)v105
  15. 肯德基营销策略案例分析PPT模板
  16. 【论文精读】Single-Perspective Warps in Natural Image Stitching-自然图像拼接中的单透视扭曲
  17. 用支付宝扫自己生成的网页二维码无法跳转的问题
  18. matlab 工具箱 径向基,精确径向基(matlab工具箱)
  19. Win10系统怎么卸载软件
  20. vlc 控件属性和方法

热门文章

  1. 查看git当前tag_git对象浅析
  2. git服务器查看用户信息,git 查看当前git用户_新Git用户使用方法
  3. 浅谈CSRF攻击方式
  4. MySQL百万级、千万级数据多表关联SQL语句调优
  5. GCD的其他(不常用)方法
  6. automaticallyAdjustsScrollViewInsets
  7. python nginx日志分析_Nginx日志分析及脚本编写
  8. 计算机类自主招生推荐信,自主招生推荐信范文-20210709232503.docx-原创力文档
  9. 删除所有数据_mysql数据库操作——数据库的增删改查
  10. Docker网络详解——原理篇