网站首页|中心简介|课程详解|师资力量|新闻动态|招生问答|就业广场|在线报名|学员天地|网络学院|在线留言|证书查询
大兴北大青鸟logo
北大青鸟教程网
学院首页|网络安全|操作系统|服务器|数据库|编程开发|组网建网|网络应用|网页设计|办公软件|注册表|黑客攻防
WIN XP  |  WIN 2000/2003  |  LINUX/UNIX  |  TCP/IP  |  IPV6  |  APACHE  |  DHCP  |  SENDMAIL  |  WLAN
局域网  |  广域网  |  综合布线  |  网络存储  |  入侵检测  |  防火墙  |  交换机  |  病毒防治
北大青鸟大兴中心QQ在线咨询 北大青鸟大兴中心QQ在线咨询 北大青鸟大兴中心QQ在线咨询 北大青鸟大兴中心QQ在线咨询 北大青鸟大兴中心QQ在线咨询
田老师
李老师
王老师
谈老师
臧老师
   当前位置:北大青鸟主页>网络学院>网络安全>病毒知识>>ARP协议的缺陷及ARP欺骗的防范



 ARP协议的缺陷及ARP欺骗的防范

文章来源:http://www.bdqnht.com/ 文章作者:北大青鸟 发布时间:2007-12-14

一、ARP协议工作原理

  在TCP/IP协议中,每一个网络结点是用IP地址标识的,IP地址是一个逻辑地址。而在以太网中数据包是靠48位MAC地址(物理地址)寻址的。因此,必须建立IP地址与MAC地址之间的对应(映射)关系,ARP协议就是为完成这个工作而设计的。

字串5

  TCP/IP协议栈维护着一个ARP cache表,在构造网络数据包时,首先从ARP表中找目标IP对应的MAC地址,如果找不到,就发一个ARP request广播包,请求具有该IP地址的主机报告它的MAC地址,当收到目标IP所有者的ARP reply后,更新ARP cache.ARP cache有老化机制。 字串6

  二、ARP协议的缺陷

字串6

  ARP协议是建立在信任局域网内所有结点的基础上的,它很高效,但却不安全。它是无状态的协议,不会检查自己是否发过请求包,也不管(其实也不知道)是否是合法的应答,只要收到目标MAC是自己的ARP reply包或arp广播包(包括ARP request和ARP reply),都会接受并缓存。这就为ARP欺骗提供了可能,恶意节点可以发布虚假的ARP报文从而影响网内结点的通信,甚至可以做“中间人”。

字串8

  三、常见ARP欺骗形式

字串3

  1、假冒ARP reply包(单播) 字串2

  XXX,I have IP YYY and my MAC is ZZZ! 字串9

  2、假冒ARP reply包(广播) 字串1

  Hello everyone! I have IP YYY and my MAC is ZZZ! 字串5

  向所有人散布虚假的IP/MAC 字串3

  3、假冒ARP request(广播)

字串5

  I  have IP XXX and my MAC is YYY.

字串9

  Who has IP ZZZ? tell me please!

字串9

  表面为找IP ZZZ的MAC,实际是广播虚假的IP、MAC映射(XXX,YYY)

字串4

  4、假冒ARP request(单播)

字串5

  已知IP ZZZ的MAC 字串4

  Hello IP ZZZ! I have IP  XXX and my MAC is YYY. 字串1

  5、假冒中间人

字串9

  欺骗主机(MAC为MMM)上启用包转发

字串2

  向主机AAA发假冒ARP Reply: 字串6

  AAA,I have IP BBB and my MAC is MMM, 字串9

  向主机BBB发假冒ARP Reply:

字串3

  BBB,I have IP AAA and my MAC is MMM 字串8

  由于ARP Cache的老化机制,有时还需要做周期性连续欺骗。 字串7

  四、ARP欺骗的防范

字串1

  1、运营商可采用Super VLAN或PVLAN技术 字串2

  所谓Super VLAN也叫VLAN聚合,这种技术在同一个子网中化出多个Sub VLAN,而将整个IP子网指定为一个VLAN聚合(Super VLAN),所有的Sub VLAN都使用Super VLAN的默认网关IP地址,不同的Sub VLAN仍保留各自独立的广播域。子网中的所有主机只能与自己的默认网关通信。如果将交换机或IP DSLAM设备的每个端口化为一个Sub VLAN,则实现了所有端口的隔离,也就避免了ARP欺骗。

字串5

  PVLAN即私有VLAN(Private VLAN) ,PVLAN采用两层VLAN隔离技术,只有上层VLAN全局可见,下层VLAN相互隔离。如果将交换机或IP DSLAM设备的每个端口化为一个(下层)VLAN,则实现了所有端口的隔离。

字串3

注:本站资源收集均来子互联网,如有侵权请告知,我们将第一时间删除. 字串7

  PVLAN和SuperVLAN技术都可以实现端口隔离,但实现方式、出发点不同。PVLAN是为了节省VLAN,而SuperVlan的初衷是节省IP地址。

字串9

  2、单位局域网可采用IP与MAC绑定

字串6

  在PC上IP+MAC绑,网络设备上IP+MAC+端口绑。但不幸的是Win 98/me、未打arp补丁的win 2000/xp sp1(现在大多都已经打过了)等系统 使用arp -s所设置的静态ARP项还是会被ARP欺骗所改变。 字串9

  如果网络设备上只做IP+MAC绑定,其实也是不安全的,假如同一二层下的某台机器发伪造的arp reply(源ip和源mac都填欲攻击的那台机子的)给网关,还是会造成网关把流量送到欺骗者所连的那个(物理)端口从而造成网络不通。

字串6

  对于采用了大量傻瓜交换机的局域网,用户自己可以采取支持arp过滤的防火墙等方法。推荐Look ‘n’Stop防火墙,支持arp协议规则自定义。 字串9

  最后就是使用ARPGuard啦(才拉到正题上),但它只是保护主机和网关间的通讯。

字串8

  五、ARPGuard的原理

字串9

  ARPGuard可以保护主机和网关的通讯不受ARP欺骗的影响。


  注:本站资源收集均来子互联网,如有侵权请告知,我们将第一时间删除.

  共2页: 上一页 1 [2] 下一页
上一篇:来自雇主的忠告   下一篇:杀毒要除根 巧用注册表防病毒重启

::免费IT讲座::

时间:周六、日 下午14:00
地点:北大青鸟大兴校区
讲座内容:
     1、职业规划篇。
     2、日常实用技术讲座

主讲师:
     高级金牌讲师
 
大兴校区电话:69203100
 马甸校区电话:82011433
 
             免费订座报名

::免费讲座报名::
姓  名:
性  别:
学  历:
Q  Q:
电  话:
我是从:
知道的



北大青鸟|网络工程师|北京北大青鸟
  友情链接:北大青鸟集团 印度APTECH公司 北大青鸟APTECH公司 北京大学 北大青鸟马甸校区 上海北大青鸟 深圳北大青鸟 无锡北大青鸟 厦门北大青鸟 深圳北大青鸟 邵阳北大青鸟 北大青鸟镇江学府 深圳北大青鸟 徐州北大青鸟
中心图片
中心外景 前台接待区 网络教学区 路由及交换设备 机房环境 项目实践 职业规划师为同学解惑 学员积极回答问题 学员合影 学生宿舍 全国十佳中心奖杯 全国十佳中心奖牌 杰出贡献中心奖杯
  网站地图 | 联系我们 | 诚聘英才 | 在线留言 | 加入收藏 | 设为首页
 

版权所有 © 2004-2008 北京网络时尚信息技术有限公司
北大青鸟双合华腾网络工程师培训中心
大兴校区:大兴黄村长途汽车站东北角
招生热线:010-69203100/01 邮政编码:102600
马甸校区:北三环中路马甸桥东北角商房大厦(国美电器)626
招生热线:010-82011433/32 邮政编码:100029

网络工程师培训 网络工程师 北大青鸟培训 北大青鸟培训中心 网络培训
北大青鸟 北大青鸟网络工程师 北京北大青鸟 电脑培训 计算机培训
北大青鸟图标