成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

ARP協(xié)議防范欺騙的總結(jié)

網(wǎng)絡(luò) 網(wǎng)絡(luò)管理
ARP協(xié)議的攻防一直是令我們頭疼的事情。那么如何有效地防范ARP協(xié)議的欺騙呢?我們這里再來總結(jié)一下。

網(wǎng)絡(luò)攻防中,我們既要警惕安全的防護(hù),也要警惕各種各樣的攻擊形式以及漏洞。那么在這之中,非常著名的就是ARP協(xié)議的攻防戰(zhàn)了。相關(guān)的內(nèi)容和專題我們也介紹了不少。那么這里我們再來簡單地總結(jié)一下。

ARP協(xié)議欺騙的防范

1、運(yùn)營商可采用Super VLAN或PVLAN技術(shù)

所謂Super VLAN也叫VLAN聚合,這種技術(shù)在同一個子網(wǎng)中化出多個Sub VLAN,而將整個IP子網(wǎng)指定為一個VLAN聚合(Super VLAN),所有的Sub VLAN都使用Super VLAN的默認(rèn)網(wǎng)關(guān)IP地址,不同的Sub VLAN仍保留各自獨立的廣播域。子網(wǎng)中的所有主機(jī)只能與自己的默認(rèn)網(wǎng)關(guān)通信。如果將交換機(jī)或IP DSLAM設(shè)備的每個端口化為一個Sub VLAN,則實現(xiàn)了所有端口的隔離,也就避免了ARP欺騙。

PVLAN即私有VLAN(Private VLAN) ,PVLAN采用兩層VLAN隔離技術(shù),只有上層VLAN全局可見,下層VLAN相互隔離。如果將交換機(jī)或IP DSLAM設(shè)備的每個端口化為一個(下層)VLAN,則實現(xiàn)了所有端口的隔離。

PVLAN和SuperVLAN技術(shù)都可以實現(xiàn)端口隔離,但實現(xiàn)方式、出發(fā)點不同。PVLAN是為了節(jié)省VLAN,而SuperVlan的初衷是節(jié)省IP地址。

2、單位局域網(wǎng)可采用IP與MAC綁定

在PC上IP+MAC綁,網(wǎng)絡(luò)設(shè)備上IP+MAC+端口綁。但不幸的是Win 98/me、未打ARP補(bǔ)丁的win 2000/xp sp1(現(xiàn)在大多都已經(jīng)打過了)等系統(tǒng) 使用ARP -s所設(shè)置的靜態(tài)ARP項還是會被ARP欺騙所改變。

如果網(wǎng)絡(luò)設(shè)備上只做IP+MAC綁定,其實也是不安全的,假如同一二層下的某臺機(jī)器發(fā)偽造的ARP reply(源ip和源mac都填欲攻擊的那臺機(jī)子的)給網(wǎng)關(guān),還是會造成網(wǎng)關(guān)把流量送到欺騙者所連的那個(物理)端口從而造成網(wǎng)絡(luò)不通。

對于采用了大量傻瓜交換機(jī)的局域網(wǎng),用戶自己可以采取支持ARP過濾的防火墻等方法。推薦Look ‘n’Stop防火墻,支持ARP協(xié)議規(guī)則自定義。

最后就是使用ARPGuard啦(才拉到正題上),但它只是保護(hù)主機(jī)和網(wǎng)關(guān)間的通訊。

ARPGuard的原理

ARPGuard可以保護(hù)主機(jī)和網(wǎng)關(guān)的通訊不受ARP協(xié)議欺騙的影響。

1、第一次運(yùn)行(或檢測到網(wǎng)關(guān)IP改變)時獲取網(wǎng)關(guān)對應(yīng)的MAC地址,將網(wǎng)卡信息、網(wǎng)關(guān)IP、網(wǎng)關(guān)MAC等信息保存到配置文件中,其他時候直接使用配置文件。

2、移去原默認(rèn)路由(當(dāng)前網(wǎng)卡的)

3、產(chǎn)生一個隨機(jī)IP,將它添加成默認(rèn)網(wǎng)關(guān)。

4、默認(rèn)網(wǎng)關(guān)IP 和網(wǎng)關(guān)的MAC綁定(使用DeleteIpNetEntry和CreateIpNetEntry修改ARP Cache表項)

5、周期性檢測ARP Cache中原默認(rèn)網(wǎng)關(guān)(不是隨機(jī)IP那個) 網(wǎng)關(guān)的MAC在ARP Cache的值是否被改寫,若被改寫就報警。

6、針對有些攻擊程序只給網(wǎng)關(guān)設(shè)備(如路由器或三層交換機(jī))發(fā)欺騙包的情況。由于此時本機(jī)ARP Cache中網(wǎng)關(guān)MAC并未被改變,因此只有主動防護(hù),即默認(rèn)每秒發(fā)10個ARP reply包來維持網(wǎng)關(guān)設(shè)備的ARP Cache(可選)

7、程序結(jié)束時恢復(fù)默認(rèn)網(wǎng)關(guān)和路由。

值得說明的是ARP協(xié)議程序中限定了發(fā)包間隔不低于100ms,主要是怕過量的包對網(wǎng)絡(luò)設(shè)備造成負(fù)擔(dān)。如果你遭受的攻擊太猛烈,你也可以去掉這個限制,設(shè)定一個更小的數(shù)值,保證你的通訊正常。

責(zé)任編輯:佟健 來源: csdn.net
相關(guān)推薦

2010-09-16 15:39:18

2010-09-07 10:44:14

2009-07-13 11:47:58

2019-10-31 08:43:43

ICMPARP協(xié)議ARP欺騙

2010-06-12 17:33:31

2013-06-17 09:48:02

2012-04-06 10:04:21

2009-08-17 08:24:52

2012-12-13 10:34:35

ARP欺騙

2010-06-09 15:30:51

2013-09-17 09:08:07

ARP欺騙IP

2013-04-01 10:12:39

2011-04-06 10:23:46

2011-11-08 09:46:10

2012-12-03 09:32:22

ARP

2009-07-15 20:44:17

2009-12-17 10:14:14

2009-01-11 10:30:00

2009-12-11 14:46:13

2010-06-21 17:51:53

Linux Arp命令
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: av中文字幕网| 精品一区二区三区中文字幕 | 色久伊人 | 国产精品色婷婷久久58 | 成人久久18免费 | 亚洲成人三级 | 精精久久 | 国产区一区 | 欧美日韩视频在线播放 | 一级毛片大全免费播放 | 久久久久国产一区二区三区不卡 | 日本视频中文字幕 | 欧美日韩在线视频一区二区 | 91高清在线视频 | 97人人超碰 | 69av片| 久久精品一区二区三区四区 | 99热热| 亚洲视频二区 | 久久亚洲一区二区三区四区 | 欧美福利网站 | 成人精品国产一区二区4080 | 一区二区三区影院 | 国产综合久久久 | 免费网站国产 | 精品在线免费观看视频 | 久久99精品久久久久久 | 亚洲日本激情 | 九九热国产视频 | 日韩在线不卡 | 成人av免费网站 | 国产一级在线 | 亚洲精品中文字幕在线 | 亚洲欧美日韩国产综合 | 成人久久网 | 久久精品视频在线免费观看 | 久久久久国产精品午夜一区 | 久久久久久国产精品免费免费男同 | 久久久久久国产精品免费免费 | 久久蜜桃av一区二区天堂 | 成人性视频免费网站 |