时时彩 性吧活动 性吧门派 社区娱乐 社区应用 最新帖子 精华区 统计排行
新会员: 
标记已读
  • 最近没有站点公告


主题 : 彻底解决局域网ARP攻击
级别: Level 3
我的群组

UID: 13509714
精华: 0
发帖: 374
金币: 519 枚
银币: 4 枚
被顶: 85 次
宣传: 0 点
威望: 0 点
贡献: 3 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2011-07-26
最后登录: 2012-05-21
楼主  发表于: 01-14
来源于 其他安全 分类

彻底解决局域网ARP攻击



一般ARP攻击的对治方法

现在最常用的基本对治方法是“ARP双向绑定”。
由于ARP攻击往往不是病毒造成的,而是合法运行的程序(外挂、网页)造成的,所杀毒软件多数时候束手无策。
所谓“双向绑定”,就是再路由器上绑定ARP表的同时,在每台电脑上也绑定一些常用的ARP表项。
“ARP双向绑定”能够防御轻微的、手段不高明的ARP攻击。ARP攻击程序如果没有试图去更改绑定的ARP表项,那么ARP攻击就不会成功;如果攻击手段不剧烈,也欺骗不了路由器,这样我们就能够防住50%ARP攻击。
但是现在ARP攻击的程序往往都是合法运行的,所以能够合法的更改电脑的ARP表项。在现在ARP双向绑定流行起来之后,攻击程序的作者也提高了攻击手段,攻击的方法更综合,另外攻击非常频密,仅仅进行双向绑定已经不能够应付凶狠的ARP攻击了,仍然很容易出现掉线。
于是我们在路由器中加入了“ARP攻击主动防御”的功能。这个功能是在路由器ARP绑定的基础上实现的,原理是:当网内受到错误的ARP广播包攻击时,路由器立即广播正确的ARP包去修正和消除攻击包的影响。这样我们就解决了掉线的问题,但是在最凶悍的ARP攻击发生时,仍然发生了问题----当ARP攻击很频密的时候,就需要路由器发送更频密的正确包去消除影响。虽然不掉线了,但是却出现了上网“卡”的问题。
所以,我们认为,依靠路由器实现“ARP攻击主动防御”,也只能够解决80%的问题。
为了彻底消除ARP攻击,我们在此基础上有增加了“ARP攻击源攻击跟踪”的功能。对于剩下的强悍的ARP攻击,我采用“日志”功能,提供信息方便用户跟踪攻击源,这样用户通过临时切断攻击电脑或者封杀发出攻击的程序,能够解决问题。

彻底解决ARP攻击

事实上,由于路由器是整个局域网的出口,而ARP攻击是以整个局域网为目标,当ARP攻击包已经达到路由器的时候,影响已经照成。所以由路由器来承担防御ARP攻击的任务只是权宜之计,并不能很好的解决问题。
我们要真正消除ARP攻击的隐患,安枕无忧,必须转而对“局域网核心”――交换机下手。由于任何ARP包,都必须经由交换机转发,才能达到被攻击目标,只要交换机据收非法的ARP包,哪么ARP攻击就不能造成任何影响。
我们提出一个真正严密的防止ARP攻击的方案,就是在每台接入交换机上面实现ARP绑定,并且过滤掉所有非法的ARP包。这样可以让ARP攻击足不能出户,在局域网内完全消除了ARP攻击。
因为需要每台交换机都具有ARP绑定和相关的安全功能,这样的方案无疑价格是昂贵的,所以我们提供了一个折衷方案。

经济方案

我们只是中心采用能够大量绑定ARP和进行ARP攻击防御的交换机――Netcore 7324NSW,这款交换机能够做到ARP绑定条目可以达到1000条,因此基本上可以对整网的ARP进行绑定,同时能杜绝任何非法ARP包在主交换机进行传播。
这样如果在强力的ARP攻击下,我们观察到的现象是:ARP攻击只能影响到同一个分支交换机上的电脑,这样可能被攻击到的范围就大大缩小了。当攻击发生时,不可能造成整个网络的问题。
在此基础上,我们再补充“日志”功能和“ARP主动防御”功能,ARP攻击也可以被完美的解决。

ARP攻击最新动态

最近一段时间,各网吧发现的ARP攻击已经升级,又一波ARP攻击的高潮来临。
这次ARP攻击发现的特征有:
1、 速度快、效率高,大概在10-20秒的时间内,能够造成300台规模的电脑掉线。
2、 不易发现。在攻击完成后,立即停止攻击并更正ARP信息。如果网内没有日志功能,再去通过ARP命令观察,已经很难发现攻击痕迹。
3、 能够破解最新的XP和2000的ARP补丁,微软提供的补丁很明显在这次攻击很脆弱,没有作用。
4、 介质变化,这次攻击的来源来自私服程序本身(不是外挂)和P2P程序。
清空我的评分动态本帖最近评分记录: 共1条评分记录
↘红冭狼 金币 +1 01-14 发帖辛苦,红包送上
隐藏评分记录
级别: Level 1
我的群组
UID: 1019047
精华: 0
发帖: 48
金币: 101 枚
银币: 90 枚
被顶: 106 次
宣传: 0 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2009-03-06
最后登录: 2012-02-18
1楼  发表于: 01-15
这个问题我遇到已经有很长时间了,就是觉得很烦人,虽然360每次都防御了攻击,但一天成万次的攻击让人很是郁闷,谢谢楼主的建议!
级别: Level 1
我的群组
UID: 15649240
精华: 0
发帖: 167
金币: 85 枚
银币: -4 枚
被顶: 1 次
宣传: 95 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2011-12-05
最后登录: 2012-03-01
2楼  发表于: 01-15
arp防火墙最实际  如果他用路由攻击你 那就没办法了
级别: Level 0
我的群组
UID: 3144138
精华: 0
发帖: 3
金币: 0 枚
银币: 16 枚
被顶: 0 次
宣传: 0 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2009-12-25
最后登录: 2012-01-15
3楼  发表于: 01-15
      
清空我的评分动态本帖最近评分记录: 共1条评分记录
↘红冭狼 银币 -5 01-15 恶意灌水,严惩
隐藏评分记录
级别: Level 0
我的群组
UID: 16067878
精华: 0
发帖: 5
金币: 0 枚
银币: 22 枚
被顶: 0 次
宣传: 1 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2012-01-10
最后登录: 2012-02-02
4楼  发表于: 01-15
实际上,最好办的就是ARP绑定,建网时搞很方便,但是,如果是已经出现攻击了,再绑定,确实是个不小的工程。
级别: Level 0
我的群组
UID: 6405360
精华: 0
发帖: 5
金币: 5 枚
银币: 28 枚
被顶: 0 次
宣传: 0 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2010-06-19
最后登录: 2012-01-16
5楼  发表于: 01-16
管理提醒: (↘红冭狼) 万能回复,请阅读版规 (2012-01-16 22:50)
谢谢分享,很受用
级别: Level 1
我的群组
UID: 8847372
精华: 0
发帖: 24
金币: 50 枚
银币: 34 枚
被顶: 2 次
宣传: 55 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2010-10-22
最后登录: 2012-05-23
6楼  发表于: 01-16
最怕P2P了!
级别: Level 2
我的群组
UID: 12830186
精华: 0
发帖: 48
金币: 383 枚
银币: 178 枚
被顶: 1680 次
宣传: 19 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2011-06-04
最后登录: 2012-05-24
7楼  发表于: 01-17
管理提醒: (↘红冭狼) 万能回复 请注意 (2012-01-18 15:08)
理解了,长知识了,谢谢楼主!
级别: Level 0
我的群组
UID: 1838378
精华: 0
发帖: 48
金币: 0 枚
银币: 7 枚
被顶: 2 次
宣传: 0 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2009-07-26
最后登录: 2012-05-01
8楼  发表于: 01-18
我问下有个P2P是不是要允许啊
级别: Level 2
我的群组
UID: 627802
精华: 0
发帖: 394
金币: 160 枚
银币: 1349 枚
被顶: 153 次
宣传: 40 点
威望: 0 点
贡献: 0 点
原创: 0 个
活期存款: 0 枚
定期存款: 0 枚
注册时间: 2008-09-30
最后登录: 2012-05-01
9楼  发表于: 01-19
直接一个免费的ARP防火墙就什么都解决了 还需要那么麻烦理解什么
描述
快速回复

如果您提交过一次失败了,可以用”恢复数据”来恢复帖子内容
按"Ctrl+Enter"直接提交