国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

主要ARP安全隱患及預(yù)防方法精解

發(fā)布時間:  2012/5/25 19:41:32

常見的ARP安全隱患和對應(yīng)的預(yù)防方法
  1.ARP泛洪攻擊
  ARP泛洪攻擊就是攻擊者通過偽造大量源IP地址變化的ARP報文頻繁向網(wǎng)絡(luò)中發(fā)送,使得交換機端口在接收到這些請求包后,頻繁地處理這些ARP報文,占用大量的系統(tǒng)資源和設(shè)備CPU資源。這樣一一來,使設(shè)備的ARP表溢出(超出所能存儲的容量范圍),合法用戶的ARP報文就不能生成有效的ARP表項,導(dǎo)致正常通信中斷。另外,通過向設(shè)備發(fā)送大量目標IP地址不能解析的IP報文,使設(shè)備反復(fù)地對目標IP地址進行解析,導(dǎo)致CPU負荷過重,也是泛洪攻擊的一種。
  在H3C設(shè)備中,可以通過限制VLAN中學(xué)習(xí)到的ARP表項數(shù)量來預(yù)防ARP泛洪攻擊。ARP報文限速功能來預(yù)防ARP泛洪攻擊。在設(shè)備的指定VLAN接口,配置允許學(xué)習(xí)動態(tài)ARP表項的最大個數(shù)。當該VLAN接口動態(tài)學(xué)習(xí)到的ARP表項超過限定的最大值后,將不進行動態(tài)地址表項的學(xué)習(xí),從而防止某一VLAN內(nèi)的惡意用戶發(fā)動ARP泛洪攻擊造成的危害。
  2. “中間人攻擊”
  按照ARP協(xié)議的設(shè)計,一個主機即使收到的ARP應(yīng)答并非自身請求得到的,也會將其IP地址和MAC地址的對應(yīng)關(guān)系添加到自身的ARP映射表中。這樣可以減少網(wǎng)絡(luò)上過多的ARP數(shù)據(jù)通信,但也為“ARP 欺騙”創(chuàng)造了條件。
  如圖17-1所示,Host A和Host C通過Switch進行通信。此時,如果有黑客(Host B)想探聽Host A和Host C之間的通信,它可以分別給這兩臺主機發(fā)送偽造的ARP應(yīng)答報文,使Host A和Host C用MAC_B更新自身ARP映射表中與對方IP地址相應(yīng)的表項。此后,Host A 和Host C之間看似“直接”的通信,實際上都是通過黑客所在的主機間接進行的,即Host B擔當了“中間人”的角色,可以對信息進行了竊取和篡改。這種攻擊方式就稱作“中間人(Man-In-The-Middle)攻擊。
  為了防止黑客或攻擊者通過ARP報文實施“中間人”攻擊,在一些H3C交換機中(如S3100、S5600系列等)支持ARP入侵檢測功能。啟用了ARP入侵檢測功能后,對于ARP信任端口,不進行用戶合法性檢查;對于ARP非信任端口,需要進行用戶合法性檢查,以防止仿冒用戶的攻擊。
  用戶合法性檢查是根據(jù)ARP報文中源IP地址和源MAC地址檢查用戶是否是所屬VLAN所在端口上的合法用戶,包括基于IP Source Guard靜態(tài)綁定表項的檢查、基于DHCP Snooping安全表項的檢查、基于802.1X安全表項的檢查和OUI MAC地址的檢查。
  首先進行基于IP Source Guard靜態(tài)綁定表項檢查。如果找到了對應(yīng)源IP地址和源MAC地址的靜態(tài)綁定表項,認為該ARP報文合法,進行轉(zhuǎn)發(fā)。如果找到了對應(yīng)源IP地址的靜態(tài)綁定表項但源MAC地址不符,認為該ARP報文非法,進行丟棄。如果沒有找到對應(yīng)源IP地址的靜態(tài)綁定表項,繼續(xù)進行DHCP Snooping安全表項、802.1X安全表項和MAC地址檢查。
  在基于IP Source Guard靜態(tài)綁定表項檢查之后進行基于DHCP Snooping安全表項、802.1X安全表項和MAC地址檢查,只要符合三者中任何一個,就認為該ARP報文合法,進行轉(zhuǎn)發(fā)。其中,MAC地址檢查指的是,只要ARP報文的源MAC地址為MAC地址,并且使能了Voice VLAN功能,就認為是合法報文,檢查通過。
  如果所有檢查都沒有找到匹配的表項,則認為是非法報文,直接丟棄。
  開啟ARP入侵檢測功能以后,用戶可以通過配置ARP嚴格轉(zhuǎn)發(fā)功能,使從指定VLAN的非信任端口上接收的合法ARP請求報文只能通過已配置的信任端口進行轉(zhuǎn)發(fā);而從非信任端口上接收的合法ARP應(yīng)答報文,首先按照報文中的目的MAC地址進行轉(zhuǎn)發(fā),若目的MAC地址不在MAC地址表中,則將此ARP應(yīng)答報文通過信任端口進行轉(zhuǎn)發(fā)。
  但是開啟了ARP入侵檢測功能后,需要將ARP報文上送到CPU處理,如果攻擊者惡意構(gòu)造大量ARP報文發(fā)往交換機的某一端口,會導(dǎo)致CPU負擔過重,從而造成其他功能無法正常運行甚至設(shè)備癱瘓。于是H3C又有另一種配合的解決方案,就是在端口上配置ARP報文限速功能。開啟某個端口的ARP報文限速功能后,交換機對每秒內(nèi)該端口接收的ARP報文數(shù)量進行統(tǒng)計,如果每秒收到的ARP報文數(shù)量超過設(shè)定值,則認為該端口處于超速狀態(tài)(即受到ARP報文攻擊)。此時,交換機將關(guān)閉該端口,使其不再接收任何報文,從而避免大量ARP報文攻擊設(shè)備。同時,設(shè)備支持配置端口狀態(tài)自動恢復(fù)功能,對于配置了ARP限速功能的端口,在其因超速而被交換機關(guān)閉后,經(jīng)過一段時間可以自動恢復(fù)為開啟狀態(tài)。
  3. 仿冒網(wǎng)關(guān)攻擊
  按照ARP協(xié)議的設(shè)計,網(wǎng)絡(luò)設(shè)備收到目的IP地址是本接口IP地址的ARP報文(無論此ARP報文是否為自身請求得到的),都會將其IP地址和MAC地址的對應(yīng)關(guān)系添加到自身的ARP映射表中。這樣可以減少網(wǎng)絡(luò)上過多的ARP數(shù)據(jù)通信,但也為“ARP欺騙”創(chuàng)造了條件。
  實際網(wǎng)絡(luò)環(huán)境,特別是校園網(wǎng)中,最常見的ARP攻擊方式是“仿冒網(wǎng)關(guān)”攻擊。即:攻擊者偽造ARP報文,發(fā)送源IP地址為網(wǎng)關(guān)IP地址,源MAC地址為偽造的MAC地址的ARP報文給被攻擊的主機,使這些主機更新自身ARP表中網(wǎng)關(guān)IP地址與MAC地址的對應(yīng)關(guān)系。這樣一來,主機訪問網(wǎng)關(guān)的流量,被重定向到一個錯誤的MAC地址,導(dǎo)致該用戶無法正常訪問外網(wǎng)。
  如圖17-2所示,因為主機A仿冒網(wǎng)關(guān)向主機B發(fā)送了偽造的網(wǎng)關(guān)ARP報文,導(dǎo)致主機B的ARP表中記錄了錯誤的網(wǎng)關(guān)地址映射關(guān)系(本來正確的MAC地址應(yīng)該是1-1-1,現(xiàn)在卻被更新為2-2-2),這樣主機在上網(wǎng)時發(fā)送給網(wǎng)關(guān)報文時會錯誤地發(fā)送到仿冒的網(wǎng)關(guān)中,從而正常的數(shù)據(jù)不能被網(wǎng)關(guān)接收,造成所有更新了錯誤的網(wǎng)關(guān)ARP表項的用戶主機都上不了網(wǎng)。
  圖17-2 仿冒網(wǎng)關(guān)攻擊示意圖
  仿冒網(wǎng)關(guān)攻擊是一種比較常見的攻擊方式,如果攻擊源發(fā)送的是廣播ARP報文,或者根據(jù)其自身所掌握的局域網(wǎng)內(nèi)主機的信息依次地發(fā)送攻擊報文,就可能會導(dǎo)致整個局域網(wǎng)通信的中斷,是ARP攻擊中影響較為嚴重的一種。
  為了防御“仿冒網(wǎng)關(guān)”的ARP攻擊,在一些H3C交換機中(如S3100、S5600等系列)中提供了基于網(wǎng)關(guān)IP/MAC的ARP報文過濾功能。為防御交換機下行端口(下行端口通常是直接連接用戶的)可能收到的源IP地址為網(wǎng)關(guān)IP地址的ARP攻擊報文,可將接入交換機下行端口和網(wǎng)關(guān)IP進行綁定。綁定后,該端口接收的源IP地址為網(wǎng)關(guān)IP地址的ARP報文將被丟棄,其他ARP報文允許通過。為防御交換機上行端口(通常是直接連接網(wǎng)關(guān)設(shè)備的)可能收到的源IP地址為網(wǎng)關(guān)IP地址,源MAC地址為偽造的MAC地址的ARP攻擊報文,可將接入交換機級聯(lián)端口或上行端口和網(wǎng)關(guān)IP地址、網(wǎng)關(guān)MAC地址進行綁定。綁定后,該端口接收的源IP地址為指定的網(wǎng)關(guān)IP地址,源MAC地址為非指定的網(wǎng)關(guān)MAC地址的ARP報文將被丟棄,其他ARP報文允許通過。這樣一來,這些仿冒網(wǎng)關(guān)的ARP報文就不起作用了。
  【注意】ARP信任端口功能比端口支持基于網(wǎng)關(guān)IP/MAC的ARP報文過濾功能的優(yōu)先級高,即:如果接入交換機級聯(lián)端口或上行端口被配置為ARP信任端口,則該端口上對于網(wǎng)關(guān)IP地址、網(wǎng)關(guān)MAC地址的綁定不生效
  4. 欺騙網(wǎng)關(guān)攻擊
  惡意用戶可能通過工具軟件,發(fā)送偽造網(wǎng)絡(luò)中其他設(shè)備(或主機)的源IP或源MAC地址的ARP報文,從而導(dǎo)致途徑網(wǎng)絡(luò)設(shè)備上的ARP表項刷新到錯誤的端口上,導(dǎo)致正常主機的網(wǎng)絡(luò)流量中斷。
  主機A以主機B的IP地址(10.10.01.3)為源IP地址和仿冒的MAC地址(5-5-5)為源MAC地址冒充主機B向網(wǎng)關(guān)發(fā)送了偽造的主機B的ARP報文,導(dǎo)致網(wǎng)關(guān)中關(guān)于主機B的ARP表中記錄了錯誤的主機B地址映射關(guān)系,這來來自互聯(lián)網(wǎng)發(fā)往主機B的的數(shù)據(jù)包就不能正確地被主機B接收。
  為了防御這一類ARP攻擊,H3C的一些交換機(如S3100、S5600系列)中提供了ARP報文源MAC一致性檢查功能。通過檢查ARP報文中的源MAC地址和以太網(wǎng)報文頭中的源MAC地址是否一致,來校驗其是否為偽造的ARP報文。如果一致,則該ARP報文通過一致性檢查,交換機進行正常的表項學(xué)習(xí);如果不一致,則認為該ARP報文是偽造報文,交換機不學(xué)習(xí)動態(tài)ARP表項的學(xué)習(xí),也不根據(jù)該報文刷新ARP表項。
  5. 欺騙其他用戶攻擊
  這種攻擊方式與上面介紹的欺騙網(wǎng)關(guān)攻擊一樣,只不過,這里攻擊者的仿冒報文不是發(fā)送給風(fēng)關(guān),而是發(fā)送給其他用戶主機。如圖17-4所示,主機A以主機B的IP地址(10.10.10.3)為源IP地址,仿冒的MAC地址(5-5-5)向主機C發(fā)送了偽造的主機B的ARP報文,導(dǎo)致主機C的ARP表中記錄了錯誤的主機B地址映射關(guān)系,從而導(dǎo)致主機C發(fā)送給主機BR 正常的數(shù)據(jù)報文不能正確地被主機B接收。
  防止欺騙其他用戶的攻擊方法也是采用前面介紹的ARP報文源MAC一致性檢查功能,不再贅述。,
  通常需要配置以上所介紹的ARP攻擊防御功能的設(shè)備如下所示:
  l 配置VLAN接口學(xué)習(xí)動態(tài)ARP表項的最大數(shù)目:網(wǎng)關(guān)設(shè)備
  l 配置ARP報文源MAC一致性檢查功能:網(wǎng)關(guān)設(shè)備、接入設(shè)備
  l 配置基于網(wǎng)關(guān)IP/MAC的ARP報文過濾功能:接入設(shè)備
  l 配置ARP入侵檢測功能:網(wǎng)關(guān)設(shè)備、接入設(shè)備
  l  配置ARP報文限速功能:網(wǎng)關(guān)設(shè)備、接入設(shè)備

億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
   聯(lián)系:億恩小凡
   QQ:89317007
   電話:0371-63322206
 


本文出自:億恩科技【www.czbl888.cn】

服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機 24小時售后服務(wù)電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務(wù)熱線

     
     
    国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂
    黄色a级片免费| 欧美视频在线第一页| 蜜桃传媒一区二区三区| 黑鬼大战白妞高潮喷白浆| 51xx午夜影福利| 日韩免费毛片视频| 800av在线免费观看| 天天综合五月天| 成年人视频在线免费| 精品少妇一区二区三区在线| 中文字幕第80页| 成人av在线播放观看| 日本高清免费在线视频| 亚洲熟妇av日韩熟妇在线| 国产在线观看欧美| 女人被男人躁得好爽免费视频| 7777在线视频| 日韩中文在线字幕| 成人毛片100部免费看| 8x8x最新地址| 国产午夜大地久久| 国产精品久久久久9999爆乳| 九九热精品国产| 国产aaa一级片| 国产 欧美 日韩 一区| 黄色片免费在线观看视频| 在线观看免费黄色片| 五月天在线免费视频| 免费看日b视频| 僵尸世界大战2 在线播放| 一级 黄 色 片一| 久久久久久久久久毛片| 久久婷婷国产91天堂综合精品| 那种视频在线观看| 无限资源日本好片| chinese少妇国语对白| 人妻无码久久一区二区三区免费 | www.日本xxxx| www.涩涩涩| 国产91av视频在线观看| 中文字幕第36页| 超碰人人草人人| 狠狠精品干练久久久无码中文字幕 | 日本人69视频| 日韩毛片在线免费看| 亚洲精品视频导航| 天天色天天干天天色| 久操手机在线视频| 欧美女人性生活视频| 第四色婷婷基地| 欧美交换配乱吟粗大25p| 精品少妇一区二区三区在线| 国产视频手机在线播放| 在线观看18视频网站| jizzjizzxxxx| 1024精品视频| 最新国产黄色网址| 国产日韩av网站| mm131国产精品| 999一区二区三区| 一级在线免费视频| 高清无码视频直接看| 992kp快乐看片永久免费网址| 色撸撸在线观看| 国产免费毛卡片| 亚洲av毛片在线观看| 国产在线青青草| 免费在线精品视频| 国产aaaaa毛片| 91.com在线| 日韩视频在线观看一区二区三区| 99在线精品免费视频| 五月天视频在线观看| 欧美 丝袜 自拍 制服 另类| 三级黄色片免费观看| 亚洲熟妇av一区二区三区| 日本xxxxx18| 日韩一级免费片| 欧美三级一级片| 日本精品福利视频| 五月天开心婷婷| 日韩精品免费播放| www插插插无码视频网站| 亚洲一二三不卡| 男女曰b免费视频| 欧美一区二区视频在线播放| 99re6在线观看| 日韩一级在线免费观看| 精品国产一区二区三区无码| 亚洲美女性囗交| 欧美精品一区二区三区免费播放| 337p亚洲精品色噜噜狠狠p| 蜜臀一区二区三区精品免费视频 | 超碰在线播放91| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 男女爱爱视频网站| 国产乱码一区二区三区四区| 欧美精品一区二区三区免费播放| 国产免费黄色一级片| 亚洲成人动漫在线| 网站在线你懂的| 羞羞的视频在线| 亚洲黄色小视频在线观看| av网站在线观看不卡| 国产不卡一区二区视频| 美女av免费观看| 亚洲色图都市激情| 成人短视频在线看| 搡的我好爽在线观看免费视频| 深夜黄色小视频| 亚洲少妇久久久| 中文字幕第36页| 一道本视频在线观看| 国产精品天天av精麻传媒| 97视频在线免费播放| 精品一区二区中文字幕| 每日在线更新av| 波多野结衣乳巨码无在线| 国产九色porny| av免费观看大全| 日韩精品 欧美| 欧美视频在线播放一区| 亚洲美免无码中文字幕在线| 蜜臀av无码一区二区三区| 高清欧美精品xxxxx| 97超碰在线人人| av之家在线观看| 国产成人黄色片| 麻豆av免费在线| 国产又黄又猛又粗| 不卡中文字幕在线观看| 男女视频在线观看网站| 国产免费一区二区三区四在线播放| 91香蕉视频在线观看视频| www.-级毛片线天内射视视| 日本人妻伦在线中文字幕| 欧美成人高潮一二区在线看| 日韩中文字幕三区| 丰满少妇在线观看| 久久婷婷中文字幕| 男人草女人视频| 欧美激情视频免费看| 国产精品99久久免费黑人人妻| 超碰av在线免费观看| 亚洲欧美天堂在线| 天天做天天躁天天躁| 国产97在线 | 亚洲| 宅男噜噜噜66国产免费观看| 午夜国产福利在线观看| 欧洲精品视频在线| 北条麻妃69av| 日韩av片专区| 日韩精品久久一区二区| 国产欧美在线一区| 污污的视频免费观看| 中文精品无码中文字幕无码专区| 大陆极品少妇内射aaaaa| 国产视频1区2区3区| 免费极品av一视觉盛宴| 国产一区亚洲二区三区| 99精品999| 国内精品视频一区二区三区| 国产精品无码专区av在线播放| 91插插插影院| 国产一区二区在线视频播放| 中文字幕网av| 久久手机在线视频| av污在线观看| 91九色丨porny丨国产jk| 日本www.色| www.亚洲成人网| 日本激情视频在线| 免费cad大片在线观看| 亚洲成人福利在线观看| 污污污污污污www网站免费| 999在线免费视频| 国产黄色激情视频| 亚洲第一狼人区| 奇米精品一区二区三区| 伊人色在线视频| 国产麻花豆剧传媒精品mv在线| www.偷拍.com| 日韩免费高清在线| 日韩一级片免费视频| 日本美女视频一区| 热99这里只有精品| 一道本在线观看视频| 91极品尤物在线播放国产| 菠萝蜜视频在线观看入口| 污视频网站观看| 成人免费毛片网| 毛片在线视频观看| 天天看片天天操| 麻豆av免费在线| 欧美极品少妇无套实战| 国产精品自在自线| 无码人妻精品一区二区三区66| 一本久道高清无码视频| 少妇高潮流白浆| 97超碰人人爽|