QQ在线支持
商务支持电话
13906050680
技术支持电话
0592-2651619
首页->局域网监控-> 防止ARP欺骗,防范ARP攻击,设置ARP火墙,部署ARP病毒专杀工具
  • 摘要:防止ARP欺骗,防范ARP攻击,设置ARP火墙,部署ARP病毒专杀工具,ARP欺骗,ARP攻击,ARP火墙,ARP病毒,IP和MAC绑定,ARP欺骗原理

     

    防止ARP欺骗,防范ARP攻击,设置ARP火墙,部署ARP病毒专杀工具

     ARP(Address Resolution Protocol)是地址解析协议,是一种将IP地址转化成物理地址的协议。从IP地址到物理地址的映射有两种方式:表格方式和非表格方式。ARP具体说来就是将网络层(IP层,也就是相当于OSI的第三层)地址解析为数据连接层(MAC层,也就是相当于OSI的第二层)的MAC地址。 

    一、 什么是ARP攻击?

     当前局域网ARP攻击现象比较普遍,ARP攻击的危害性也人所共知:轻者导致局域网网速变慢电脑上网速度慢,重则可以导致局域网大面积断网和掉线现象。由于ARP欺骗攻击是基于TCP通讯原理。因此,有效防范ARP攻击还必须知道其具体的实现原理,从而采取针对性的防范局域网ARP攻击的举措。ARP欺骗的原理如下:

    假设这样一个网络,一个Hub接了3台机器

    HostA HostB HostC 其中

    A的地址为:IP:192.168.10.1 MAC: AA-AA-AA-AA-AA-AA

    B的地址为:IP:192.168.10.2 MAC: BB-BB-BB-BB-BB-BB

    C的地址为:IP:192.168.10.3 MAC: CC-CC-CC-CC-CC-CC

    正常情况下 C:\arp -a

    Interface: 192.168.10.1 on Interface 0x1000003

    Internet Address Physical Address Type

    192.168.10.3 CC-CC-CC-CC-CC-CC dynamic

    现在假设HostB开始了罪恶的ARP欺骗:

    B向A发送一个自己伪造的ARP应答,而这个应答中的数据为发送方IP地址是192.168.10.3(C的IP地址),MAC地址是DD-DD-DD-DD-DD-DD(C的MAC地址本来应该是CC-CC-CC-CC-CC-CC,这里被伪造了)。当A接收到B伪造的ARP应答,就会更新本地的ARP缓存(A可不知道被伪造了)。而且A不知道其实是从B发送过来的,A这里只有192.168.10.3(C的IP地址)和无效的DD-DD-DD-DD-DD-DD mac地址,没有和犯罪分子B相关的证据,哈哈,这样犯罪分子岂不乐死了。官网:www.arpun.com

    现在A机器的ARP缓存更新了:

    C:\>arp -a

    Interface: 192.168.10.1 on Interface 0x1000003

    Internet Address Physical Address Type

    192.168.10.3 DD-DD-DD-DD-DD-DD dynamic

    这可不是小事。局域网的网络流通可不是根据IP地址进行,而是按照MAC地址进行传输。现在192.168.10.3的MAC地址在A上被改变成一个本不存在的MAC地址。现在A开始Ping 192.168.10.3,网卡递交的MAC地址是DD-DD-DD-DD-DD-DD,结果是什么呢?网络不通,A根本不能Ping通C!!

    所以,局域网中一台机器,反复向其他机器,特别是向网关,发送这样无效假冒的ARP应答信息包,NND,严重的网络堵塞就开始了!网吧管理员的噩梦开始了。我的目标和任务,就是第一时间,抓住他。不过从刚才的表述好像犯罪分子完美的利用了以太网的缺陷,掩盖了自己的罪行。但其实,以上方法也有留下了蛛丝马迹。尽管,ARP数据包没有留下HostB的地址,但是,承载这个ARP包的ethernet帧却包含了HostB的源地址。而且,正常情况下ethernet数据帧中,帧头中的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,可以提醒!但如果匹配的话,也不一定代表正确,说不定伪造者也考虑到了这一步,而伪造出符合格式要求,但内容假冒的ARP数据包。不过这样也没关系,只要网关这里拥有本网段所有MAC地址的网卡数据库,如果和Mac数据库中数据不匹配也是假冒的ARP数据包。也能提醒犯罪分子动手了。

    二、防范电脑ARP攻击防止局域网ARP欺骗的措施

    1. 建立DHCP服务器(建议建在网关上,因为DHCP不占用多少CPU,而且ARP欺骗攻击一般总是先攻击网关,我们就是要让他先攻击网关,因为网关这里有监控程序的,网关地址建议选择192.168.10.2 ,把192.168.10.1留空,如果犯罪程序愚蠢的话让他去攻击空地址吧),另外所有客户机的IP地址及其相关主机信息,只能由网关这里取得,网关这里开通DHCP服务,但是要给每个网卡,绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。

    2. 建立MAC数据库,把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。

    3. 网关机器关闭ARP动态刷新的过程,使用静态路邮,这样的话,即使犯罪嫌疑人使用ARP欺骗攻击网关的话,这样对网关也是没有用的,确保主机安全。

    网关建立静态IP/MAC捆绑的方法是:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式如下:

    192.168.2.32 08:00:4E:B0:24:47

    然后再/etc/rc.d/rc.local最后添加:

    arp -f 生效即可

    4. 网关监听网络安全。网关上面使用TCPDUMP程序截取每个ARP程序包,弄一个脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一可视为攻击包报警:第一以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配。或者,ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库 MAC/IP 不匹配。这些统统第一时间报警,查这些数据包(以太网数据包)的源地址(也有可能伪造),就大致知道那台机器在发起攻击了。

    5. 偷偷摸摸的走到那台机器,看看使用人是否故意,还是被任放了什么木马程序陷害的。如果后者,不声不响的找个借口支开他,拔掉网线(不关机,特别要看看Win98里的计划任务),看看机器的当前使用记录和运行情况,确定是否是在攻击。

    6.部署专门的ARP攻击检测软件ARP病毒专杀软件。当前,国内一些网络管理软件提供了局域网防ARP攻击的功能。如当前流行的网络控制软件——AnyView(网络警)网络监控软件(官网:http://www.amoisoft.com),可以有效检测局域网ARP攻击源主机,提供ARP火墙,绑定IP和MAC地址等;

    同时,AnyView(网络警)网络监控软件还集成了强大的局域网上网控制功能、网络限制功能:禁止局域网P2P软件过滤P2P视频限制网络聊天控制上网带宽限制网络流量监控网页访问屏蔽视频网站禁止网络视频限制电脑游戏禁止电脑代理上网等功能。

    某机器A要向主机B发送报文,会查询本地的ARP缓存表,找到B的IP地址对应的MAC地址后,就会进行数据传输。如果未找到,则广播A一个ARP请求报文(携带主机A的IP地址Ia——物理地址Pa),请求IP地址为Ib的主机B回答物理地址Pb。网上所有主机包括B都收到ARP请求,但只有主机B识别自己的IP地址,于是向A主机发回一个ARP响应报文。其中就包含有B的MAC地址,A接收到B的应答后,就会更新本地的ARP缓存。接着使用这个MAC地址发送数据(由网卡附加MAC地址)。因此,本地高速缓存的这个ARP表是本地网络流通的基础,而且这个缓存是动态的。 因此正常的网络通讯环境都是需要ARP的;

    随着技术的发展,一些人利用了ARP技术进行了ARP攻击和ARP欺骗,当然也就产生了ARP病毒一说;主要结果就是导致ARP表和实际情况不符而导致网络中断的可能;但其实ARP本身是必须的;因此就产生了ARP防火墙技术,比较为大家熟悉的就是360的ARP火墙; 

    由于当前企事业单位上班时间都要接入互联网,通过利用企业内部信息化系统、网络技术、信息技术来提升工作效率。因此,网络的稳定、安全和畅通将直接影响到企业内部信息化系统的正常工作。而对企业内部局域网影响最为严重的当属各种网络攻击、黑客攻击。因此,保护网络安全、防范黑客攻击就成为企业网管员的重要工作内容之一。

    企业遭受着各种网络病毒的入侵,有些杀毒工具不足以对付这些黑客入侵技术。小编要与广大的企业技术员分享的是企业反黑客入侵技术,反黑技术能够提高网管的技术能力,下面具体的说明企业网络管理员反黑客入侵技术。

     1,修改企业默认用户名

    打开网络"管理工具本地安全策略安全设置本地策略安全选项"中"重命名来宾帐户"就是把"guest"改个名字而已,改成abc或者其他名字,下面机器登陆名字也设为"abc"或其他的名字,然后再把"重命名系统管理员帐户"也改一下。

    2,删除默认网络共享

    a,在"管理工具本地安全策略安全设置本地策略安全选项"中的"对匿名连接的额外限制"可修改为"不允许枚举SAM帐号和共享"。就可以防止大部分此类连接,但是还没完,如果使用NetHacker只要使用一个存在的帐号就又可以顺利取得所有的帐号名称。

    b,删除admin$共享

    修改注册表:HKEY_LOCAL_MACHINESYSTEMCurrentControlSet
    Serviceslanmanserverparameters增加AutoShareWks子键(REG_DWORD),键值为0

    c,清除默认磁盘共享(C$,D$等)

    修改注册表:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices
    lanmanserverparameters增加AutoShareServer子键(REG_DWORD),键值为0 

    d,进行局域网IP和MAC地址绑定防止局域网ARP攻击。只有对局域网进行双向绑定才可以有效防止ARP攻击行为。但是,双向绑定一方面需要在局域网各个电脑上进行网关的静态绑定,另一方面还需要在路由器上绑定IP和MAC地址。由于此项工作操作复杂,因此,对于一些规模较大的企事业单位来说,进行IP和MAC地址绑定的工作量太大,不太现实。这种情况下,部署专业的网络安全防护软件局域网管理软件就相对更为简单、易用。

    e,部署专业的网络控制软件网络安全防护软件来加强局域网上网管理。ANYVIEW(网络警)网络监控软件(官网:www.amoisoft.com)是一款国内领先的局域网限制软件局域网控制软件。ANYVIEW(网络警)网络监控软件不仅可以对局域网上网行为进行全方位的管理,尤其是可以禁止局域网P2P下载限制局域网玩游戏禁止局域网炒股限制局域网聊天控制局域网网速监控局域网流量禁止局域网代理上网等,而且还可以有效防止局域网ARP攻击、检测局域网混杂模式网卡、绑定电脑IP和MAC地址防止电脑修改IP地址防止局域网IP冲突攻击;同时,为了保证局域网内网安全,ANYVIEW(网络警)网络监控软件还提供了外来电脑控制功能,可以防止外部电脑私自接入到公司局域网内部,访问公司的服务器或与公司其他电脑通讯,同时还可以禁止外来电脑上网,从而极大地保护了局域网的网络安全

    总之,有效防范局域网攻击、防止黑客攻击行为,一方面必须进行局域网网络安全的预防性管理,从公司网络设备、电脑安全、网络设置等方面进行规范而有效的配置、预警;另一方面,也必须部署专业的网络安全管理软件局域网防攻击软件来实现。


    作者: AnyView(网络警)网络监控软件   时间: 2013-11-1 0:04:45   点击:     

    相关资讯:
    [局域网监控软件相关之网络关键技术] 局域网管理绝招:网络管理之ARP协议篇
    [局域网监控软件相关之网络关键技术] 局域网管理经验:ARP欺骗原理以及路由器的先天免疫
    [局域网监控软件相关之网络关键技术] 局域网监控和局域网管理经验谈:网络管理之ARP协议篇
    [网络监控软件在企业网管中应用实践] 局域网管理和局域网监控教程:怎样有效管理局域网IP地址
    [局域网监控软件相关之网络关键技术] 局域网盗用MAC地址,局域网盗用IP地址,上网监管失控,局域网监管问题
    [局域网监控软件相关之网络关键技术] 如何对付DDOS攻击,如何封堵P2P下载,防止局域网ARP攻击
    [局域网监控软件相关之网络关键技术] 企业网管人员如何灵活运用局域网监控软件有效对付ARP攻击ARP欺骗
    [网络监控软件在企业网管中应用实践] 监控局域网办公电脑,局域网上网监控,监控员工上网行为
    [网络监控软件在企业网管中应用实践] ARP欺骗原理,ARP攻击危害,防范ARP攻击方法及ARP火墙
    [局域网监控软件相关之网络关键技术] 局域网网络管理,如何构建企业安全局域网,防止网络攻击
■ AnyView(网络警)网络监控软件--功能检索
  • 服务电话:0592-2651619 / 13906050680 ; 钉钉:15359220936;微信:15359220936;Skype:Amoisoft;
  • 服务邮箱: Sales@amoisoft.com;Order@amoisoft.com;Tech@amoisoft.com;
  • 支持QQ:9908430(综合),850753251(购买1),573982850(购买2),969263561(技术1),53864605(技术2),332056791(技术3)
■ 联系我们获得支持和服务 ■ 信息留言反馈