c. 劃分VLAN時,兼顧可治理性和易用性。在不增加網(wǎng)絡(luò)復(fù)雜性的前提下,充分運用VLAN的劃分手段,將權(quán)限相近的用戶劃分到同一個VLAN內(nèi),弱化非法使用同網(wǎng)段IP地址所帶來的利益。
d. 部署網(wǎng)絡(luò)治理系統(tǒng)。網(wǎng)絡(luò)治理軟件可以實現(xiàn)靜態(tài)ARP表綁定的初始化操作,避免網(wǎng)絡(luò)治理員的大量重復(fù)性勞動。網(wǎng)絡(luò)治理軟件的日常監(jiān)視和日志功能,可以及時有效的發(fā)現(xiàn)網(wǎng)絡(luò)中的IP地址變化、MAC地址變化、交換機端口改變等異常行為,幫助網(wǎng)絡(luò)治理員查找網(wǎng)絡(luò)故障的根源。同時,網(wǎng)絡(luò)治理員還可以借助網(wǎng)管系統(tǒng),很方便的治理網(wǎng)絡(luò)交換機,針對個別問題突出的用戶,進(jìn)行交換機端口綁定操作,禁止其修改MAC地址。
e. 與應(yīng)用層的身份認(rèn)證相結(jié)合,建立完整嚴(yán)密的多層次的安全認(rèn)證體系,弱化IP地址在身份認(rèn)證體系中的重要性。與IP地址非法使用的問題類似,用戶名和口令也屬于輕易盜用的資源,建議有條件的單位采用指紋鼠標(biāo)等先進(jìn)的身份認(rèn)證系統(tǒng),強化重要系統(tǒng)的安全強度。