国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

如何通過動態ARP檢測中間人攻擊

發布時間:  2012/9/19 17:07:13

中間人攻擊對于企業來說是一種相當頭疼的攻擊方式,通過截獲和偽裝企業之間的通訊數據,可以達到偽裝成數據發送方的目的。其間很多企業的敏感數據都面臨著被泄露的危機,那么ARP協議作為一柄雙刃劍,我們就利用其優勢方面,通過動態ARP檢測和防止中間人攻擊

一、中間人攻擊案例模擬 

有三臺終端同時連接到同一個工作組交換機中。(實際情況可能會有更多的終端,為了簡單起見,筆者以三個終端為例)。此時如果主機A需要訪問主機B(第一次訪問時只知道對方的IP地址而不知道MAC地址),就需要先發送一個ARP請求。向各臺主機詢問,IP地址為多少的主機其MAC地址為多少,并會附上主機A的MAC地址。這個ARP請求會以廣播的形式在網絡中傳播,即網絡中的每一臺客戶端都將受到這個信息。正常情況下,除了B以外的不相關的主機都會丟棄這個數據包。而只有主機B接收到這個請求后,才會進行響應。主機B首先會在自己的ARP緩存中創建主機A IP地址與MAC地址的相關記錄(如果已經存在這個IP地址,則會進行更新),并向主機A發送ARP響應。此時的ARP響應是一個單播數據包,即直接發送給主機A,而不是以廣播的形式發送。

以上是一個比較正常的ARP處理流程。但是在這個處理的過程中,如果沒有采取恰當的安全措施,則很可能會引發中間人攻擊。如上圖所示,如果終端設備C在收到主機A發送的ARP請求之后,沒有拋棄這個數據包,而是發送了偽造的ARP響應(將自己的MAC地址替代主機B的MAC地址),其就可以發起中間人攻擊。在接收到主機C的ARP響應之后,主機A將不能夠擁有主機B的正確MAC地址與IP地址。對于主機A來說,它就會錯誤的認為主機C就是其要發送數據的對象。從而將數據直接發送給主機C。此時對于主機A和主機B之間的任何通信,就會被發送到主機C上。然后主機C在獲取相關的內容之后,可能進行流量的重定向。在這個過程中,主機C就被稱為中間人。這個過程就被稱為中間人攻擊。

二、通過動態ARP檢測來防止中間人攻擊

為了有效防止中間人攻擊,在思科的網絡產品中設計了動態ARP檢測。其原理比較簡單,就是交換機的相關端口會自動檢測ARP數據包來自于正確的端口,并且沒有被攻擊者所更改或者欺騙。這個原理說起來簡單,其實要實現起來需要經過許多的技術處理。通常情況下,通過DHCP監聽綁定表,交換機能夠確定正確的端口。如果交換機能夠數據來自錯誤的端口,則會自動拋棄這個數據包,并會將相關的信息記錄在案。而且還會將違規端口設置為err-disable狀態,攻擊者將不能夠對網絡進行進一步的破壞工作。

如果要在這個環境中啟用動態ARP檢測技術,需要執行如下幾個步驟。

第一步是需要在各個交換機端口上啟用DHCP監聽。如上所示,動態ARP檢測需要判斷數據的端口是否來自合法的端口。而要檢測這個內容的話,必須要有DHCP監聽綁定表。而這個表則是有DHCP監聽程序創建的。這里需要注意,要在交換機所有的接口上啟用這個監聽服務。否則的話,就可能會出現問題。

第二步是比較關鍵,是需要將交換機間的連接配置為DAI(動態ARP檢測)信任端口。在上面舉例子的時候,筆者為了簡單起見,只畫了一個工作組交換機。而在實際工作中,企業往往是有多個交換機共同組成一個網絡。此時如果讓多個交換機之間也能夠啟用動態ARP檢測功能呢?其需要做的配置,就是將交換機之間的鏈路配置為DAI信任端口。可以使用命令ip arp inspection trust來實現。

當啟用了動態ARP檢測功能,如果再發生中間人攻擊事件的話,交換機會如何應對呢?如上圖所示,當攻擊者C連接到工作組交換機,并且試圖發送虛假的ARP響應時,交換機會根據DHCP監聽綁定表檢測到這種攻擊行為,并會丟棄這個ARP數據包。然后交換機會將這個攻擊者C所連接的端口設置為err-disable狀態,并向管理員發出警報。

當啟用了動態ARP檢測的時候,需要注意其誤診斷的情況。如上圖所示,如果中間人C其不是直接連接在工作組交換機上。而是連接在一個集線器上。然后再通過這個集線器連接到交換機。此時當其發出中間者攻擊時,交換機會將這個接口關閉掉。此時連接在這個接口上的所有主機都將無法與網絡進行通信。這個“一人有罪,全家受罰”的辦法,往往會涉及到無辜。網絡管理員在啟用這個功能時,需要考慮到這個負面作用。在后續排除故障的時候,也會有參考的價值。

三、動態ARP檢測在其他方面的作用

ARP動態檢測功能在防止中間人攻擊方面有比較特殊的表現。但是其功能還遠遠不止這個方面。如ARP動態檢測功能還可以實現ARP抑制。即限制入站ARP數據包的速率。如果當ARP數據包的速率達到一個指定的數值之后,此時可能網絡中存在著ARP攻擊。在這種情況下,交換機會自動將這個接口設置為disable狀態。要啟用ARP抑制功能,需要在交換機中進行額外的配置。如可以通過如下命令來實現:ip arp inspection limit rate (ARP數據包速率)。執行這個配置并不難,其難點在于如何確定這個速率。如果速率設置的比較高,那么起不到ARP抑制的功能。相反,如果設置的比較低的話,又可能會影響到網絡的正常使用。

四、動態ARP檢測需要使用的相關技術

從以上的分析中可以看出,動態ARP檢測并不是一門獨立的技術,其必須要有其他的技術的幫助才能夠實現。故筆者更喜歡將其稱為一個技術的組合。如需要啟用DHCP監聽程序才能夠幫助交換機判斷數據來源接口的合法性等等。當啟用ARP檢測技術的時候,交換機會自動判斷是否啟用了一些必須的輔助技術。如果沒有啟用的話,交換機會報錯,并終止用戶的請求。所以在配置這個功能的時候,網絡管理員還需要了解其他與之關聯的技術。特別是需要了解其實現的一些前提條件,即需要先啟用哪些技術。

在實際工作中,如像用戶介紹或者培訓過程中,筆者將動態ARP檢測技術當作一個安全的解決方案(幾種技術的組合),而不是一門單獨的技術。這無論是在學習還是在配置中都需要引起重視。筆者再強調一次,動態ARP檢測是一種結合DHCP監聽技術、IPSG技術等等的安全方案,其主要用來解決跟ARP攻擊相關的安全問題。它能夠有效保護多層交換網絡中接入層的ARP攻擊,如ARP中間人攻擊、ARP欺騙、ARP擴散攻擊,實現ARP抑制等等。當然在實現的過程中,也會存在一些負面作用。其最大的負面影響就是會使得連接在同一個接口上的其他無辜用戶遭受到損失。在設計與部署動態ARP檢測功能的時候,需要考慮到這個問題。如當連接到某個接口的終端出現網絡故障,而其他接口運作正常時,就需要考慮到是否是這個原因所造成的。
 


本文出自:億恩科技【www.czbl888.cn】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂
    亚洲xxx在线观看| 免费激情视频在线观看| 一本大道熟女人妻中文字幕在线| 久久成年人网站| 无码少妇一区二区三区芒果| 成人一对一视频| 蜜臀精品一区二区| 欧美黄色免费网址| 91嫩草国产丨精品入口麻豆| 国产九九九视频| 亚洲午夜激情影院| 日本三级黄色网址| 特级丰满少妇一级| 在线观看av网页| 午夜精品在线免费观看| 大肉大捧一进一出好爽动态图| 99热自拍偷拍| 妺妺窝人体色www在线小说| 亚洲 欧美 日韩 国产综合 在线| 成人免费毛片在线观看| 给我免费播放片在线观看| 国产二区视频在线| 国产自产在线视频| 男人添女人下面高潮视频| 国产二级片在线观看| 欧美 日韩 国产在线观看| 国产青青在线视频| 黄色一级一级片| caoporn超碰97| 视色视频在线观看| 国产欧美激情视频| 99亚洲国产精品| 亚洲 欧美 综合 另类 中字| 免费av手机在线观看| 人妻熟女一二三区夜夜爱| 欧美亚洲日本在线观看| 激情五月婷婷基地| 久久久久久久久网| 日韩精品 欧美| 久久人妻精品白浆国产| 日本特黄a级片| 天堂av.com| 国内精品国产三级国产99| 97视频在线免费| 日韩精品无码一区二区三区免费| 午夜国产一区二区三区| 中文字幕日韩久久| www.av片| 99视频在线免费| 香蕉视频xxx| 日本人妻伦在线中文字幕| 男人操女人免费软件| 天堂在线资源视频| 潘金莲一级淫片aaaaa免费看| 国产日韩av网站| av网站在线不卡| 肉大捧一出免费观看网站在线播放| 男女日批视频在线观看| 色综合手机在线| 精品嫩模一区二区三区| 久久久久久久9| 欧美亚洲精品一区二区| 青青草久久伊人| 99在线免费视频观看| 鲁一鲁一鲁一鲁一av| 国产精品videossex国产高清| 激情五月开心婷婷| 国产又黄又爽免费视频| 99久久激情视频| 亚洲色婷婷久久精品av蜜桃| jizz欧美激情18| 精品少妇人欧美激情在线观看| 国产日韩欧美久久| 成熟丰满熟妇高潮xxxxx视频| 欧美视频亚洲图片| 免费大片在线观看| 亚洲精品蜜桃久久久久久| 日本中文字幕影院| 草草久久久无码国产专区| 成年人免费观看的视频| 女人另类性混交zo| 97超碰在线人人| 午夜免费福利网站| 天天天干夜夜夜操| 日本国产在线播放| 激情六月天婷婷| 亚洲精品国产一区二区三区| 999香蕉视频| 成人免费观看cn| 男女啪啪免费观看| 国产乱码一区二区三区四区| 久久黄色免费看| 国产伦精品一区二区三区四区视频_| 尤物网站在线看| 欧美午夜aaaaaa免费视频| 国产精品视频一区二区三区四区五区| 国产成人免费高清视频| 久久久精品视频国产| 午夜在线观看av| 那种视频在线观看| 欧美 国产 综合| 免费看欧美一级片| 六月婷婷激情网| 亚欧精品在线视频| 天天影视色综合| 无限资源日本好片| 亚洲成人福利在线观看| 黑鬼大战白妞高潮喷白浆| 老太脱裤让老头玩ⅹxxxx| 国产精品视频网站在线观看| 91精品国产吴梦梦| 国产免费xxx| 人人妻人人澡人人爽精品欧美一区| 午夜两性免费视频| 91制片厂毛片| 9久久婷婷国产综合精品性色| 日韩手机在线观看视频| 漂亮人妻被中出中文字幕| 337p粉嫩大胆噜噜噜鲁| 怡红院av亚洲一区二区三区h| 国产黄色片免费在线观看| 精品人妻少妇一区二区| 男女猛烈激情xx00免费视频| 免费看欧美一级片| 国产免费黄色一级片| 黄色片网址在线观看| 国模无码视频一区二区三区| 熟女少妇在线视频播放| 亚洲一级片av| 咪咪色在线视频| 欧美日韩午夜爽爽| 日产精品久久久久久久蜜臀| 欧美性潮喷xxxxx免费视频看| 成人免费看片'免费看| 国产二区视频在线| 青青视频在线播放| 中文字幕第80页| 五月天激情视频在线观看| 在线不卡一区二区三区| 亚洲一级片免费观看| 麻豆映画在线观看| 成人免费性视频| 波多野结衣家庭教师在线播放| 干日本少妇首页| 黄色aaa级片| 亚洲一区二区偷拍| 中国一级黄色录像| 日韩欧美不卡在线| 精品免费国产一区二区| 久久久久久蜜桃一区二区| 日韩成人av免费| 欧美一区二区视频在线播放| 青青视频在线播放| 亚洲xxx在线观看| 国产精品三级一区二区| 毛片在线播放视频| 91小视频网站| wwwjizzjizzcom| 亚洲熟女乱色一区二区三区| 色国产在线视频| 久久视频免费在线| 国产午夜大地久久| 在线观看日本一区二区| 亚洲精品少妇一区二区| 中日韩av在线播放| 欧美亚洲视频一区| www.av毛片| 欧洲熟妇精品视频| 天天干天天曰天天操| www.九色.com| 波多野结衣天堂| 日本高清视频免费在线观看| 欧美 日韩 国产一区| 成人性生交视频免费观看| 蜜桃传媒一区二区三区| 国产三级国产精品国产专区50| 成年丰满熟妇午夜免费视频 | 日本成人中文字幕在线| 亚洲欧美日韩一二三区| 91视频 -- 69xx| 亚洲天堂av一区二区三区| 日日碰狠狠添天天爽超碰97| 国产专区在线视频| 久久精品免费网站| 国产乱子伦精品无码专区| 性chinese极品按摩| 成年人午夜免费视频| 亚洲欧美日韩网站| 免费大片在线观看| 2019日韩中文字幕mv| 亚洲av无日韩毛片久久| 国产淫片av片久久久久久| 国产性生活免费视频| 91av视频免费观看| 欧美一级片中文字幕| 欧美这里只有精品| 久久久一二三四| 蜜桃免费在线视频| 日韩网址在线观看| 阿v天堂2018|