北大青鸟 北大青鸟
 首 页  学校简介  学校新闻  课程详解  师资力量  招生问答  就业广场  学习园地  证书查询  网上学院  学校图片  网上报名  在线留言
您所在的位置:北大青鸟首页-学习园地-学习技巧-告别ARP净化网络环境! 北大青鸟最新开班信息

告别ARP净化网络环境!

作者:北大青鸟 发布时间:2008-6-8 13:44:30 来源:本站


在ARP不只是协议的简写,还成了掉线的代名词。很多网吧和企业网络不稳,无故掉线,经济蒙受了很大的损失。根据情况可以看出这是一种存在于网络中的一种普遍问题。出现此类问题的主要原因就是遭受了ARP攻击。由于其变种版本之多,传播速度之快,很多技术人员和企业对其束手无策。下面就来给大家从原理到应用谈一谈这方面的话题。希望能够帮大家解决此类问题,净化网络环境。
ARP 欺骗攻击原理分析
  在局域网中,通过ARP协议来完成IP地址转换为第二层物理地址,实现局域网机器的通信。ARP协议对网络安全具有重要的意义。这是建立在相互信任的基础上。如果通过伪造IP地址和MAC地址实现ARP欺骗,将在网络中产生大量的ARP通信量使网络阻塞、掉线、重定向、嗅探攻击。

  我们知道每个主机都用一个ARP高速缓存,存放最近IP地址到MAC硬件地址之间的映射记录。Windows高速缓存中的每一条记录的生存时间一般为60秒,起始时间从被创建时开始算起。默认情况下,ARP从缓存中读取IP-MAC条目,缓存中的IP-MAC条目是根据ARP响应包动态变化的。因此,只要网络上有ARP响应包发送到本机,即会更新ARP高速缓存中的IP-MAC条目。如:X向Y发送一个自己伪造的ARP应答,而这个应答中的数据发送方IP地址是192.168.1.3(Z的IP地址),MAC地址是DD-DD-DD-DD-DD-DD(Z的真实MAC地址却是CC-CC-CC-CC-CC-CC,这里被伪造了)。当Y接收到X伪造的ARP应答,就会更新本地的ARP缓存(Y可不知道被伪造了)。那么如果伪造成网关呢?

  Switch上同样维护着一个动态的MAC缓存,它一般是这样,首先,交换机内部有一个对应的列表,交换机的端口对应MAC地址表Port n <-> Mac记录着每一个端口下面存在那些MAC地址,这个表开始是空的,交换机从来往数据帧中学习。因为MAC-PORT缓存表是动态更新的,那么让整个 Switch的端口表都改变,对Switch进行MAC地址欺骗的Flood,不断发送大量假MAC地址的数据包,Switch就更新MAC-PORT缓存,如果能通过这样的办法把以前正常的MAC和Port对应的关系破坏了,那么Switch就会进行泛洪发送给每一个端口,让Switch基本变成一个 HUB,向所有的端口发送数据包,要进行嗅探攻击的目的一样能够达到。也将造成Switch MAC-PORT缓存的崩溃,如下面交换机中日志所示:

  Internet 192.168.1.4 0000b.cd85.a193 ARPAVlan256

  Internet 192.168.1.5 0000b.cd85.a193 ARPAVlan256

  Internet 192.168.1.6 0000b.cd85.a193 ARPAVlan256

  Internet 192.168.1.7 0000b.cd85.a193 ARPAVlan256

  Internet 192.168.1.8 0000b.cd85.a193 ARPAVlan256

  Internet 192.168.1.9 0000b.cd85.a193 ARPAVlan256

  ARP攻击时的主要现象

  网上银行、保密数据的频繁丢失。当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和路由器,让所有上网的流量必须经过病毒主机。其他用户原来直接通过路由器上网现在转由通过病毒主机上网,切换的时候用户会断一次线。切换到病毒主机上网后,如果用户已经登陆服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录服务器,这样病毒主机就可以窃取所有机器的资料了。

  网速时快时慢,极其不稳定,但单机进行光纤数据测试时一切正常。局域网内频繁性区域或整体掉线,重启计算机或网络设备后恢复正常

  由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。当ARP欺骗的木马程序停止运行时,用户会恢复从路由器上网,切换过程中用户会再次断线。

  ARP的解决办法:

  目前来看普遍的解决办法都是采用双绑,具体方法:

  先找到正确的 网关 IP 网关物理地址 然后 在客户端做对网关的arp绑定。

  步骤一:

  查找本网段的网关地址,比如192.168.1.1,以下以此网关为例。在正常上网时,“开始→运行→cmd→确定”,输入:arp -a,点回车,查看网关对应的Physical Address。

  比如:网关192.168.1.1 对应0A-0B-0C-0D-0E-0F。

  步骤二:

  编写一个批处理文件rarp.bat,内容如下:

  @echo off

  arp -d

  arp -s 192.168.1.1 0A-0B-0C-0D-0E-0F

  保存为:rarp.bat。

  步骤三:

  运行批处理文件将这个批处理文件拖到“Windows→开始→程序→启动”中。

  但双绑并不能彻底解决ARP问题,IP冲突以及一些ARP变种是不能应对的。

  再有就是采用防ARP的硬件路由,但价格很高,并且不能保证在大量攻击出现地情况下稳定工作.那么现在就没有,有效并能够彻底的解决办法了吗?有的,那就是采用能够以底层驱动的方式工作的软件,并全网部署来防范ARP问题.

  此类软件是通过系统底层核心驱动,以服务及进程并存的形式随系统启动并运行,不占用计算机系统资源。这种方式不同于双绑。因为它是对通信中的数据包进行分析与判断,只有合法的包才可以被放行。非法包就被丢弃掉了。也不用担心计算机会在重启后新建ARP缓存列表,因为是以服务与进程相结合的形式 存在于计算机中,当计算机重启后软件的防护功能也会随操作系统自动启动并工作。

  目前满足这一要求的并能出色工作的软件推荐大家选用ARP卫士,此软件不仅仅解决了ARP问题,同时也拥有内网洪水防护功能与P2P限速功能。

  ARP卫士在系统网络的底层安装了一个核心驱动,通过这个核心驱动过滤所有的ARP数据包,对每个ARP应答进行判断,只有符合规则的ARP包,才会被进一步处理.这样,就实现防御了计算机被欺骗. 同时,ARP卫士对每一个发送出去的ARP应答都进行检测,只有符合规则的ARP数据包才会被发送出去,这样就实现了对发送攻击的拦截...

  洪水拦截:通过此项设置,可以对规则列表中出现了SYN洪水攻击、UDP洪水攻击、ICMP洪水攻击的机器进行惩罚。当局域网 内某台计算机所发送的SYN报文、UDP报文、ICMP报文超出此项设置中所规定的上限时,“ARP卫士”客户端将会按 照预设值对其进行相应惩罚。在惩罚时间内,这台计算机将不会再向网络内发送相应报文。但惩罚不会对已建立 的连接产生影响。

  流量控制:通过此项设置,可以对规则列表中的所有计算机进行广域网及局域网的上传及下载流量进行限制(即所谓的网络 限速)。鼠标右键单击“排除机器列表”窗口即可对其中内容进行修改、编辑。存在于“排除机器列表”中的IP地址将不 会受到流量控制的约束。

  ARP Guard(ARP卫士)的确可以从根本上彻底解 决ARP欺骗攻击所带来的所有问题。它不仅可以保护计算机不受ARP欺骗攻击的影响,而且还会对感染了ARP攻击病毒或欺骗木马的 病毒源机器进行控制,使其不能对局域网内其它计算机进行欺骗攻击。保持网络正常通讯,防止带有ARP欺骗攻击的机器对网内计 算机的监听,使浏览网页、数据传输时不受ARP欺骗者限制。

  总体来看我觉得这个软件是目前市面上最好的了。同时在线客服工作也很负责。但有些时候对于网管来说还是不太方便。比如管理端换了IP。那么下面的客户端只能重新指向新的IP。再有软件不能对所有的无盘系统都支持。对LINUX操作系统也不能支持。希望这些能够尽快被软件开发商注意并及时更新。好了,说了这么多,希望能够给大家解决ARP掉线问题,提供帮助。

 

 



 就业明星  最新新闻
徐飞-就业于雅酷网
隋志伟-就业于尚洋信德科技有限公
刘亚洲-就业于北京华胜天成科技股
吴鹏-就业于北京华胜天成科技股份
童祖峰-就业北京神州传奇数码科技
李俊-就业于北京数字环球传媒文化
任玉花-就业于北京中网汇通网络技
吴晓静-就业于联想阳光雨露
金龙-就业于东软集团
胡明君-就业于公安部
linux开机启动脚本的顺序
linux下脚本拨号上网
北京21万毕业生“严冬”找饭碗
BS1102班八大处一日游
BS1105班PPT大赛
BS1105班开学典礼
妙用XP的网桥 实现局域网共享上
基础知识:路由器的基本协议与技术
BS198班八大处游
BS1104班PPT大赛

相关新闻
linux开机启动脚本的顺序
linux下脚本拨号上网
妙用XP的网桥 实现局域网共享上
基础知识:路由器的基本协议与技术
用Distinct在MySQL中
教你使用MySQL触发器自动更新
ASP常用函数说明
安装虚拟网卡 实现虚拟机与本机互
改进电子商务网站易用性的10个方
无线局域网网络设备选购
如何在Windows XP 家庭
Linux将与Windows争夺
Linux平台上Iptables
只防病毒并不安全 安全攻略全解
不妨来做个尝试:UpdatePa
开班信息
名师讲座活动报名
名师讲座活动

关于我们 网站导航 招聘信息 联系我们 中心地图 在线留言 版权声明
版权所有 © 2004-2007 北大青鸟(北京佳音旗舰)授权培训中心
软件校区北京市西城区北礼士路100号(阜成门华联商厦西门北走50米,阜成医院正对面) 100037
招生电话:010-6835132/3      010-86637011(24小时)
网络校区
北京市西城区车公庄大街丙3号(彩印大厦四层,官园批发市场正对面)100044
招生电话:010-68341988/5688  010-86636966(24小时)
教学质量监督电话:010-68359020 企业人才招聘专线:010-68351242(佳音招聘网)
学校网址:http://www.accppx.com
京ICP备06064589号