999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于ARP的攻擊分析及防范策略

2008-12-31 00:00:00田雷年
考試周刊 2008年9期

摘 要:隨著互聯(lián)網(wǎng)的廣泛應(yīng)用,內(nèi)部網(wǎng)絡(luò)的安全問題逐漸成為人們關(guān)注的焦點。在頻繁發(fā)生的攻擊行為中,利用ARP協(xié)議的漏洞進行攻擊是主要的手段之一。本文探討了基于ARP的攻擊分析及防范策略。

關(guān)鍵詞:ARP 防范 攻擊

一、ARP的工作原理

ARP(地址解析協(xié)議Address Resolution Protocol)解決了從IP地址到硬件地址的映射問題。比如,源主機欲向本網(wǎng)內(nèi)的其它主機發(fā)送數(shù)據(jù)包時,先在源主機的ARP高速緩存中查看有無目的主機的硬件地址,如存在,就將目的主機的硬件地址寫入MAC幀并發(fā)送;如不存在,源主機自動在網(wǎng)內(nèi)廣播一個ARP請求報文來獲得目的主機的硬件地址,網(wǎng)內(nèi)的所有主機都收到此ARP請求,只有目的主機才會發(fā)回一個ARP響應(yīng)報文,并寫入自己的硬件地址,當源主機收到目的主機的ARP響應(yīng)后,就在其ARP高速緩存中寫入目的主機的IP地址到硬件地址的映射。

傳統(tǒng)的共享式以太網(wǎng)是由集線器進行網(wǎng)絡(luò)互連,而集線器屬于物理層設(shè)備,采用廣播技術(shù)將一個端口接收到的報文廣播到本網(wǎng)內(nèi)的所有機器上,目的主機會接收此報文,而非目的主機則丟棄該報文。但是,如果將網(wǎng)卡設(shè)為混雜模式,則非目的主機也可以接收此報文。

交換式以太網(wǎng)絡(luò)是采用屬于數(shù)據(jù)鏈路層設(shè)備的二層交換機進行網(wǎng)絡(luò)互連,通過讀取數(shù)據(jù)包中的目的MAC地址并查找相應(yīng)的端口進行轉(zhuǎn)發(fā),如果找不到相應(yīng)的端口,則把數(shù)據(jù)包廣播到所有端口上,當目的機器回應(yīng)時交換機就可以學習目的MAC地址與哪個端口對應(yīng),這就是交換機的“學習”功能,再次轉(zhuǎn)發(fā)數(shù)據(jù)時就有了依據(jù)。

基于二層交換機的特點,即使將網(wǎng)卡設(shè)為混雜模式,也只能捕獲目的MAC地址為本機地址的數(shù)據(jù)包,共享式以太網(wǎng)中的監(jiān)聽失效。但是,由于ARP協(xié)議的無連接、無認證,局域網(wǎng)中的任何主機可隨時發(fā)送ARP請求包,也可以接收ARP應(yīng)答包,并且無條件地根據(jù)應(yīng)答包內(nèi)的內(nèi)容刷新本機的ARP緩存,所以ARP欺騙也可應(yīng)用于交換式以太網(wǎng)絡(luò)中。

二、ARP的攻擊方式

1. 簡單的欺騙攻擊

這是比較常見的攻擊,它是通過發(fā)送偽造的ARP包來欺騙目標主機或路由器,讓對方認為這是一臺合法的主機,于是便完成了欺騙。這種欺騙多發(fā)生在同一個網(wǎng)段內(nèi)。

2. 對交換機(路由器)的MAC地址欺騙攻擊

交換機上同樣維護著一個動態(tài)的MAC地址表,表內(nèi)記錄的是MAC地址與交換機端口相對應(yīng)的情況。如果有人發(fā)送偽造的ARP包來欺騙交換機,則交換機收到這個包后,會更新MAC地址表,將對應(yīng)的MAC地址指向這個端口,從而達到欺騙的目的。

還有一種情況是對交換機進行MAC地址Flooding攻擊。這是一種比較危險的攻擊,方法是通過發(fā)送大量的假MAC地址的數(shù)據(jù)包,使交換機的ARP表溢出(交換機的MAC地址表大小有限,當這個表的所有空間都用完了后就會溢出),從而使整個網(wǎng)絡(luò)不能正常通信。

3. 基于ARP的DoS攻擊

DoS又稱拒絕服務(wù)攻擊,當大量的連接請求被發(fā)送到一臺主機時,由于主機的處理能力有限,不能為正常用戶提供服務(wù),便出現(xiàn)拒絕服務(wù)。這個過程如果使用ARP來隱藏自己,在被攻擊主機的日志上就不會出現(xiàn)真實的IP地址,攻擊的同時也不會影響到本機。

三、ARP欺騙的防范策略

1. 設(shè)置靜態(tài)ARP緩存。

使用靜態(tài)的IP->MAC的解析新ARP協(xié)議攻擊的最根本原理是改變IP與MAC地址的對應(yīng)關(guān)系。可以采取靜態(tài)MAC地址表法的方法進行防范。主機的IP->MAC地址對應(yīng)表手工維護,輸入之后不再動態(tài)更新,顯然可以避免ARP協(xié)議攻擊,大多數(shù)的三層交換機都支持這種方法。但是,這種方法也具有一定的缺陷,在移動或經(jīng)常變化的網(wǎng)絡(luò)環(huán)境中,這種手工維護MAC表的方式不適用,而且它對網(wǎng)絡(luò)硬件也有較高的要求。另外,采用此方式設(shè)置靜態(tài)ARP緩存,管理員需要定期輪詢,檢查主機上的ARP緩存。

2. 交換機端口設(shè)置。

(1)端口保護(類似于端口隔離):ARP欺騙技術(shù)需要交換機的兩個端口直接通訊,端口保護設(shè)為保護端口即可簡單方便地隔離用戶之間信息互通,不必占用VLAN資源。同一個交換機的兩個端口之間不能進行直接通訊,需要通過轉(zhuǎn)發(fā)才能相互通訊。

(2)數(shù)據(jù)過濾:如果需要對報文做更進一步的控制,用戶可以采用ACL(訪問控制列表)。ACL利用IP地址、TCP/UDP端口等對進出交換機的報文進行過濾,根據(jù)預(yù)設(shè)條件,對報文做出允許轉(zhuǎn)發(fā)或阻塞的決定。華為和Cisco的交換機均支持IP ACL和MAC ACL,每種ACL分別支持標準格式和擴展格式。標準格式的ACL根據(jù)源地址和上層協(xié)議類型進行過濾,擴展格式的ACL根據(jù)源地址、目的地址以及上層協(xié)議類型進行過濾,異詞檢查偽裝MAC地址的幀。

3. 網(wǎng)絡(luò)路由分割。

目前,網(wǎng)絡(luò)上已經(jīng)使用高層交換的方式,基于IP地址變換進行路由的第三層(第四層)交換機逐漸被采用,第三層交換技術(shù)用的是IP路由交換協(xié)議。以往的鏈路層的MAC地址和ARP協(xié)議已經(jīng)不起作用,因而ARP欺騙攻擊在這種交換環(huán)境下不起作用。

4. 修改MAC地址,欺騙ARP欺騙技術(shù)。

就是假冒MAC地址,最穩(wěn)妥的一個辦法就是修改機器的MAC地址,只要把MAC地址改為別的,就可以欺騙過ARP欺騙,從而達到突破封鎖的目的。

5. 使用ARP代理服務(wù)器。

通過該服務(wù)器查找ARP轉(zhuǎn)換表來響應(yīng)其他機器的ARP廣播。但必須確保這臺ARP服務(wù)器不被黑客攻擊。

6. 定期捕獲ARP請求。

管理員定期在響應(yīng)的IP包中捕獲ARP請求,檢查ARP響應(yīng)的真實性。

7. 采用加密手段防范。

ARP欺騙過程中,即使是使用Sniffer類的抓包軟件抓取到了數(shù)據(jù),但由于數(shù)據(jù)包都是以密文傳輸?shù)模圆粫斐蓢乐赜绊憽?/p>

參考文獻:

[1]鄭先偉.解析ARP 欺騙攻擊[J].中國教育網(wǎng)絡(luò),2006.

[2]趙均,陳克非.ARP協(xié)議安全漏洞分析及其防御方法[J].信息安全與通信保密,2006.

[3]那罡.瘋狂的ARP痛苦的路由器[J].中國計算機用戶,2006.

[4]陳海軍,龍艷軍.基于互聯(lián)網(wǎng)的WEB欺騙分析及其防范方案[J].中國科技信息,2006.

[5]馬軍,王巖.ARP協(xié)議攻擊及其解決方案[J].微計算機信息,2006.

主站蜘蛛池模板: 精品国产91爱| 思思热精品在线8| 欧美视频在线播放观看免费福利资源| 国产精品久久久久久久久久久久| 亚洲第一成网站| 国产福利在线观看精品| 日韩精品中文字幕一区三区| 日韩av在线直播| 19国产精品麻豆免费观看| 亚洲一道AV无码午夜福利| 国产男人天堂| 亚洲人网站| 中文纯内无码H| 欧美yw精品日本国产精品| 一级毛片视频免费| 亚洲热线99精品视频| 日韩成人午夜| 亚洲人精品亚洲人成在线| julia中文字幕久久亚洲| 国产美女免费网站| 欧美在线网| 欧美午夜小视频| 青青网在线国产| 污网站免费在线观看| 国产精品嫩草影院av| 日韩av高清无码一区二区三区| 国内精品自在欧美一区| A级毛片高清免费视频就| 真人高潮娇喘嗯啊在线观看| 97se亚洲综合在线天天| 精品在线免费播放| 视频二区亚洲精品| 97成人在线视频| 日韩 欧美 国产 精品 综合| 欧美在线免费| 日韩AV手机在线观看蜜芽| 国产综合亚洲欧洲区精品无码| 青青草国产在线视频| 欧美激情首页| 亚洲国产系列| 看国产毛片| 日韩在线视频网站| 日韩精品亚洲一区中文字幕| 欧美色99| 国产女人综合久久精品视| 亚洲成aⅴ人片在线影院八| 欧美精品在线免费| 国产精品制服| 国产精品.com| 亚洲天堂视频网站| 夜夜操天天摸| 另类欧美日韩| 2020极品精品国产| 91青青视频| 日本道综合一本久久久88| 一区二区三区四区在线| 亚洲天堂免费在线视频| 国产精品丝袜视频| 久热re国产手机在线观看| 国产真实二区一区在线亚洲| 在线观看国产网址你懂的| 国产91小视频在线观看| 久久久久88色偷偷| 久久婷婷六月| av一区二区三区高清久久| 激情视频综合网| 国产精品人莉莉成在线播放| 亚洲第一成年免费网站| 91精品国产情侣高潮露脸| 三级毛片在线播放| 热九九精品| 视频一区亚洲| 国产在线精品人成导航| 国产精品网拍在线| 中文字幕第1页在线播| 欧美成人综合视频| 伊人色综合久久天天| 四虎精品国产永久在线观看| 久久国产亚洲偷自| 四虎国产在线观看| 国产精品毛片在线直播完整版| 久久福利片|