始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補(bǔ)償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

安全之道:掌握ARP協(xié)議 防范ARP攻擊(2)

發(fā)布時(shí)間:  2012/7/5 10:08:21
 ARP攻擊(網(wǎng)絡(luò)偵聽):

在網(wǎng)絡(luò)中,當(dāng)信息進(jìn)行傳播的時(shí)候,通過某種方式將其截獲或者捕獲,從而進(jìn)行分析處理,稱之為網(wǎng)絡(luò)監(jiān)聽。網(wǎng)絡(luò)監(jiān)聽在網(wǎng)絡(luò)中的任何一個(gè)位置模式下都可實(shí)施。用戶只需要一個(gè)協(xié)議分析軟件即可實(shí)現(xiàn)。

1)信息發(fā)送。Ethernet網(wǎng)協(xié)議的工作方式是將要發(fā)送的數(shù)據(jù)報(bào)發(fā)往連接在一起的所有主機(jī)。包頭中包括有應(yīng)該接收數(shù)據(jù)報(bào)的主機(jī)的正確地址。要發(fā)送的數(shù)據(jù)報(bào)必須從TCP/IP協(xié)議的IP層交給數(shù)據(jù)鏈路層,在這個(gè)過程中,采用ARP將網(wǎng)絡(luò)地址翻譯成48bit的MAC地址。

2)信息接收。Ethernet中填寫了物理地址的幀經(jīng)網(wǎng)卡發(fā)送到物理線路上。當(dāng)使用集線器的時(shí)候,發(fā)送出去的信號(hào)到達(dá)集線器,由集線器再轉(zhuǎn)發(fā)到相連接的每一條線路。當(dāng)數(shù)字信號(hào)到達(dá)一臺(tái)主機(jī)的網(wǎng)絡(luò)接口時(shí),正常狀態(tài)下,網(wǎng)絡(luò)接口對讀入數(shù)據(jù)幀進(jìn)行檢查,決定是否將數(shù)據(jù)幀交給IP層軟件。但是,當(dāng)主機(jī)工作在監(jiān)聽模式下時(shí),所有的數(shù)據(jù)幀都將被交給上層協(xié)議軟件處理。以太網(wǎng)卡典型地具有一個(gè)“混合模式(Promiscuous)”選項(xiàng),能夠關(guān)掉過濾功能而查看經(jīng)過它的所有數(shù)據(jù)報(bào)。這個(gè)混合模式選項(xiàng)恰好被數(shù)據(jù)報(bào)監(jiān)測程序利用來實(shí)現(xiàn)它們的監(jiān)聽功能。

ARP攻擊就是通過偽造IP地址和MAC地址實(shí)現(xiàn)ARP欺騙,能夠在網(wǎng)絡(luò)中產(chǎn)生大量的ARP通信量使網(wǎng)絡(luò)阻塞,攻擊者只要持續(xù)不斷的發(fā)出偽造的ARP響應(yīng)包就能更改目標(biāo)主機(jī)ARP緩存中的IP-MAC條目,造成網(wǎng)絡(luò)中斷或中間人攻擊。ARP攻擊主要是存在于局域網(wǎng)網(wǎng)絡(luò)中,局域網(wǎng)中若有一臺(tái)計(jì)算機(jī)感染ARP木馬,則感染該ARP木馬的系統(tǒng)將會(huì)試圖通過“ARP欺騙”手段截獲所在網(wǎng)絡(luò)內(nèi)其它計(jì)算機(jī)的通信信息,并因此造成網(wǎng)內(nèi)其它計(jì)算機(jī)的通信故障。

通過數(shù)據(jù)報(bào)截獲分析,系統(tǒng)探測到非法主機(jī)登錄網(wǎng)絡(luò)或者試圖訪問,系統(tǒng)將根據(jù)合法主機(jī)IP信息,構(gòu)造虛假M(fèi)AC地址,使用特定線程對非法主機(jī)進(jìn)行持續(xù)欺騙。根據(jù)實(shí)際運(yùn)行情況,考慮到網(wǎng)絡(luò)負(fù)擔(dān)以及系統(tǒng)性能,欺騙信息連續(xù)發(fā)送時(shí)間可為2~5min,每輪間隔為10~20s。系統(tǒng)運(yùn)行所得結(jié)果如下圖所示:

▲被攻擊后的ARP緩存表

ARP攻擊防范:

1、雙向綁定:

一般來說,在小規(guī)模網(wǎng)絡(luò)中,大家比較推薦使用雙向綁定,也就是在路由器和終端上都進(jìn)行IP-MAC綁定的措施,它可以對ARP欺騙的兩邊,偽造網(wǎng)關(guān)和截獲數(shù)據(jù),都具有約束的作用。這是從ARP欺騙原理上進(jìn)行的防范措施,也是最普遍應(yīng)用的辦法。它對付最普通的ARP欺騙是有效的。

2、ARP個(gè)人防火墻:

在一些殺毒軟件中加入了ARP個(gè)人防火墻的功能,它是通過在終端電腦上對網(wǎng)關(guān)進(jìn)行綁定,保證不受網(wǎng)絡(luò)中假網(wǎng)關(guān)的影響,從而保護(hù)自身數(shù)據(jù)不被竊取的措施。ARP防火墻使用范圍很廣,但也會(huì)有問題,如,它不能保證綁定的網(wǎng)關(guān)一定是正確的。如果一個(gè)網(wǎng)絡(luò)中已經(jīng)發(fā)生了ARP欺騙,有人在偽造網(wǎng)關(guān),那么,ARP個(gè)人防火墻上來就會(huì)綁定這個(gè)錯(cuò)誤的網(wǎng)關(guān),這是具有極大風(fēng)險(xiǎn)的。

3、VLAN和交換機(jī)端口綁定:

通過劃分VLAN和交換機(jī)端口綁定,以圖防范ARP,也是常用的防范方法。做法是細(xì)致地劃分VLAN,減小廣播域的范圍,使ARP在小范圍內(nèi)起作用,而不至于發(fā)生大面積影響。同時(shí),一些網(wǎng)管交換機(jī)具有MAC地址學(xué)習(xí)的功能,學(xué)習(xí)完成后,再關(guān)閉這個(gè)功能,就可以把對應(yīng)的MAC和端口進(jìn)行綁定,避免了病毒利用ARP攻擊篡改自身地址。也就是說,把ARP攻擊中被截獲數(shù)據(jù)的風(fēng)險(xiǎn)解除了。這種方法也能起到一定的作用。


本文出自:億恩科技【www.czbl888.cn】

服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機(jī) 24小時(shí)售后服務(wù)電話:0371-60135900
  • 虛擬主機(jī)/智能建站 24小時(shí)售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號(hào)
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號(hào)總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號(hào)
      0
     
     
     
     

    0371-60135900
    7*24小時(shí)客服服務(wù)熱線