999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

淺談ARP原理及解決方案

2017-11-22 06:03:02
網絡安全和信息化 2017年2期
關鍵詞:計算機用戶

引言:本文通過分析了ARP(Address Resolution Protocol)協議的漏洞,ARP攻擊的原理,提出了三種ARP欺騙攻擊的解決方案。在ARP攻擊發生時,能夠迅速發現攻擊源并給出針對性的措施,有效的保證局域網的安全穩定運行。

本文通過分析了ARP(Address Reso lution Protocol)協議的漏洞,ARP攻擊的原理,提出ARP欺騙攻擊的解決方案。在ARP攻擊發生時,能迅速發現攻擊源并給出針對性措施,有效保證局域網的安全穩定運行。

工作過程

假設局域網中A計算機和B計算機之間需要進行通信,首先A需要知道B的MAC地址,A就會發送一個ARP協議的廣播數據包,數據包的內容是請求獲得B的MAC的地址,當B收到這個數據包是查詢自己的MAC地址時,B就會向A發送一個RARP協議的數據包告訴A自己的MAC地址,這樣A計算機就可以與B計算機進行通信了。同時A計算機將B的IP地址與MAC地址的對應關系寫進ARP高速緩存表中,以便以后通信時可以直接進行通信而不用重新獲得B計算機MAC地址。在Window操作系統中一般可以使用cmd命令“arp -a”的命令查看。

缺陷

ARP協議在設計之初沒有考慮安全性問題,在設備收到ARP數據包時并沒有對收到的數據包內容的真實性進行驗證的機制,且沒有對數據的發送方和接受方做任何的認證,這樣在網絡中可能會存在偽造的ARP數據包,導致攻擊的可能性。例如A計算機和B據算計進行通信,但是C計算機監聽了A計算機和B計算機的通信,C計算機就可以發送一個虛假的ARP報文告訴A計算機自己是B計算機,然后C計算機使用同樣的方法告訴B計算機自己是A計算機,這樣A計算機和B計算機之間的通信就要通過C計算機,而A計算機和B計算機并不知道它們的通信經過了C計算機。

解決方案

由于ARP攻擊對局域網正常安全的運行存在威脅,所以人們使用了各種各樣的防范措施來預防ARP攻擊的發生。但這些方法都有自己的優缺點和不同的使用范圍,下面就介紹三種常見的ARP攻擊預防方案。

1.IP地址和MAC地址綁定

IP地址和MAC地址綁定預防ARP的方法優點是簡單有效,缺點是綁定配置的工作量巨大、操作繁瑣。

針對由出口路由負責管理分配IP地址,可以在網關直接進行綁定,即在網關的ARP緩存表中添加靜態項,將終端的IP地址和對應的MAC地址進行綁定,這種方法相對直觀簡單。另一種是在核心或匯聚設備上使用命令行進行地址綁定,需要一定的網絡配置經驗,操作沒有前者直觀。

網關綁定后還可在客戶端也進行綁定形成雙向綁定,Window操作系統 使 用的是“arp -s”命令。例如我們要將IP地址192.168.1.1和MAC地址00-1E-EC-98-3B-7F進 行綁定,在cmd命令行模式下輸入“arp -s 192.168.1.1 00-1E-EC-98-3B-7F”即可。

2.DHCP Snooping +IP Source Guard + ARP-check防ARP欺騙方案

這種方案是在動態分配IP地址的環境中使用的,不需要進行繁瑣的IP和MAC地址綁定,但設備需要支持這些功能。原理是在客戶端動態獲取IP地址的過程中,通過接入層交換機的DHCP Snooping功能獲取到正確的IP地址,同時正確的IP與MAC信息記錄到交換機的DHCP Snooping軟件表;然后通過IP Source Guard功能將DHCP Snooping表的每個終端的IP和MAC信息寫入交換機的硬件表項(類似端口安全的綁定);最后使用ARP-check功能校驗所有ARP報文的正確性。如果合法用戶獲取IP地址后試圖進行ARP欺騙,或者是非法用戶私自配置靜態的IP地址,他們的ARP校驗都將失敗,這樣的用戶將無法使用網絡。相關命令如下:的報文檢測,將DHCP Snooping形成的snooping表寫入地址綁定數據庫中。

//開啟該功能后,對于接口收到的ARP報文會檢測ARP報文字段里面的Sender IP及Sender MAC,與地址綁定庫中的IP及MAC進行匹配,如果匹配將放行,否則將丟棄該ARP報文。

3.基于802.1x協議的防范

現在802.1x更多用于局域網的有線接入控制,如大量的學校使用該協議用于校園網的認證和計費等工作。

802.1x認證體系結構包括三個主要組成部分:第一部分是客戶端請求系統,包括各個廠商開發的客戶端;第二部分是認證系統,通常為支持802.1x協議的網絡設備組成,這樣的設備也叫網絡接入服務器,簡稱NAS;第三部分是認證服務器系統,認證服務器是為認證系統提供認證服務的實體,一般為RADIUS服務器,該服務器可以存儲用戶的信息,并能進行賬戶管理等。

基于802.1x協議的防范方法為:RADIUS綜合認證計費管理服務器在受到客戶端的認證請求后,要進行一系列的處理,在允許用戶上網的同時記錄用戶合法的IP地址和MAC地址并填入相關數據庫的ARP列表,然后在之后的重認證過程中定時通過NAS下發記錄在數據庫中的對應該用戶這一網段的ARP列表內容,特別是網關的IP地址和MAC地址,客戶端將收到的ARP列表內容寫入本機的ARP緩存中。通過這種方法用戶和網關都能夠維持ARP表項的正確性,從而在用戶上網的同時有效的預防ARP欺騙攻擊。

綜上所述,通過以上介紹的三種ARP防范方案可以發現,每一種方案都有自己的優缺點和使用范圍,作為網絡管理員應結合自己局域網實際情況選擇有利方案,這樣才能有效的防范ARP攻擊,保證網絡的正常安全運行。

猜你喜歡
計算機用戶
計算機操作系統
穿裙子的“計算機”
趣味(數學)(2020年9期)2020-06-09 05:35:08
基于計算機自然語言處理的機器翻譯技術應用與簡介
科技傳播(2019年22期)2020-01-14 03:06:34
計算機多媒體技術應用初探
科技傳播(2019年22期)2020-01-14 03:06:30
信息系統審計中計算機審計的應用
消費導刊(2017年20期)2018-01-03 06:26:40
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 国产99热| 91成人免费观看| 青草视频久久| 在线看AV天堂| 久热中文字幕在线| 欧美区国产区| 国产在线第二页| 爆操波多野结衣| 欧美成人第一页| 在线精品亚洲一区二区古装| 亚洲二区视频| 免费国产一级 片内射老| 亚洲综合久久成人AV| 国产精品免费福利久久播放| 成人免费视频一区| 亚洲一区二区约美女探花| 国产噜噜在线视频观看| 久久久黄色片| 日本一本在线视频| 国产精品播放| 亚洲色图欧美视频| 亚洲精品手机在线| 中文国产成人精品久久一| 国产欧美日韩18| 国产高清不卡视频| 激情无码字幕综合| 久久婷婷色综合老司机| 高潮毛片免费观看| 中国毛片网| 久久国产精品影院| 国产成人狂喷潮在线观看2345| 伊人久久久大香线蕉综合直播| 国产微拍一区二区三区四区| 亚洲精品无码抽插日韩| 婷婷综合在线观看丁香| 伊人91在线| 这里只有精品在线播放| 国产成人欧美| 啪啪永久免费av| 国产微拍精品| 婷婷99视频精品全部在线观看| 久久大香香蕉国产免费网站| 欧美一级在线| 欧美一区二区三区欧美日韩亚洲| 亚洲狠狠婷婷综合久久久久| 中国一级毛片免费观看| 综合色亚洲| 日本少妇又色又爽又高潮| 大香网伊人久久综合网2020| 内射人妻无套中出无码| 欧美曰批视频免费播放免费| 亚洲一区二区三区香蕉| 女人毛片a级大学毛片免费| 久久亚洲日本不卡一区二区| 青青草国产一区二区三区| 国产全黄a一级毛片| 国产精品成人AⅤ在线一二三四| 精品无码日韩国产不卡av | 亚洲天堂免费| 亚州AV秘 一区二区三区| 视频在线观看一区二区| 色综合天天综合中文网| 最新午夜男女福利片视频| 国产亚洲精品自在线| 国产日韩欧美精品区性色| 国产哺乳奶水91在线播放| 亚洲永久色| 久久美女精品国产精品亚洲| 国产精品对白刺激| AⅤ色综合久久天堂AV色综合| 98超碰在线观看| 久热中文字幕在线| 亚洲国产欧美中日韩成人综合视频| 免费一级毛片在线播放傲雪网| 国产99在线观看| 成·人免费午夜无码视频在线观看 | 中文字幕精品一区二区三区视频| 综合网久久| 91久久偷偷做嫩草影院免费看 | 午夜精品福利影院| 99视频精品全国免费品| 欧美在线伊人|