您当前的位置:JZ5U绿色下载站文章中心设计学院Photoshop → 文章内容
  • 教你几招彻底解决arp攻击的办法

ARP这块的东西现在还是令人头痛的,那么今天我就从当一次专家给大家分析一下ARP这块东西到底该怎么去做才可以彻底的防。

arp在目前看来可以分为7中之多。
1、arp欺骗(网关、pc)
2、arp攻击
3、arp残缺
4、海量arp
5、二代arp(假ip、假mac)
因为二代的arp最难解决,现在我就分析一下二代arp的问题。

现象 ARP出现了新变种,二代ARP攻击已经具有自动传播能力,已有的宏文件绑定方式已经被破,网络有面临新一轮的掉线和卡滞盗号的影响!
原理 二代ARP主要表现在病毒通过网络访问或是主机间的访问互相传播。由于病毒已经感染到电脑主机,可以轻而易举的清除掉客户机电脑上的ARP静态绑定(首先执行的是arp -d然后在执行的是arp -s ,此时绑定的是一个错误的MAC)伴随着绑定的取消,错误的网关IP和MAC的对应并可以顺利的写到客户机电脑,ARP的攻击又畅通无阻了。

解决办法 (1)部分用户采用的双/单项绑定后,ARP攻击得到了一定的控制。
面临问题 双绑和单绑都需要在客户机上绑定。二代ARP攻击会清除电脑上的绑定,使得电脑静态绑定的方式无效。
(2)部分用户采用一种叫作循环绑定的办法,就是每过一段时间客户端自动绑定一个IP/MAC。
面临问题 如果我们循环绑定的时间较长(比arp清除的时间长)就是说在循环绑定进行第二次绑定之前就被清除了,这样对arp的防范仍然无效。如果循环绑定的时间过短(比arp清除时间短)这块就会暂用更多的系统资源,这样就是得不偿失
(3)部分用户采用一种叫作arp防护,就是网关每过一段时间按照一定的频率在内网发送正确网关IP/MAC
面临问题 如果发送的频率过快(每秒发送的ARP多)就会严重的消耗内网的资源(容易造成内网的堵塞),如果发送频率太慢(没有arp协议攻击发出来频率高)在arp防范上面没有丝毫的作用。

最彻底的办法
(4)arp是个双头怪要想彻底解决必须要首尾兼顾有两种方式可以实现
第一 采用看守式绑定的方法,实时监控电脑ARP缓存,确保缓存内网关MAC和IP的正确对应。在arp缓存表里会有一个静态的绑定,如果受到arp的攻击,或只要有公网的请求时,这个静态的绑定又会自动的跳出,所以并不影响网络的正确的访问。这种方式是安全与网卡功能融合的一种表现,也叫作终端抑制

第二就是在网络接入架构上要有安全和网络功能的融合就是在接入网关做NAT的时候不是按照传统路由那样根据MAC/IP映射表来转发数据,而是根据他们在NAT表中的MAC来确定(这样就会是只要数据可以转发出去就一定可以回来)就算ARP大规模的爆发,arp表也混乱了但是并不会给我们的网络造成任何影响。(不看IP/MAC映射表)这种方法在现有控制ARP中也是最彻底的。也被称为是免疫网络的重要特征。


  • 作者:互联网  来源:本站整理  发布时间:2019-10-10 07:52:22


------------------------------- · 相关文档浏览 · --------------------------------------------------------------------- · 热门文档浏览 · -------------------------------------