版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、技术资料Arp 欺骗实现网络准入控制方法分析欺骗实现网络准入控制方法分析北京赛门铁克信息技术有限公司北京赛门铁克信息技术有限公司2006 年年 08 月月版本变更记录版本变更记录版本修订日期修订人描述1.02006-8-11叶永军初稿目目 录录第第 1 章章ARP 欺骗的原理欺骗的原理.11.1ARP协议介绍.11.2ARP病毒/ARP木马工作原理 .21.2.1病毒故障现象.21.2.2病毒实现原理.31.3ARP实现网络准入控制的原理.3第第 2 章章ARP 欺骗的防范措施欺骗的防范措施.42.1防范 ARP欺骗的重要性.42.2防范 ARP的措施.52.2.1设置静态Mac表.52.2.
2、2应用反Arp欺骗技术.5第第 3 章章ARP 欺骗实现网络控制的问题欺骗实现网络控制的问题.63.1防范 ARP 欺骗与利用 ARP 欺骗的矛盾.63.2控制的效果.63.3对网络的负面影响.7第第 4 章章ARP 技术的有效运用技术的有效运用.7第第 1 章章 ARP 欺欺骗骗的的原原理理局域网中,通过 ARP 协议来完成 IP 地址转换为第二层物理地址(即 MAC地址)的。ARP 协议对网络安全具有重要的意义。通过伪造 IP 地址和 MAC 地址实现 ARP 欺骗,可以实现交换环境下的会话嗅探,第三方会话劫持攻击;不当的 ARP 欺骗可能导致整个局域网的不稳定甚至瘫痪;一些网络管理软件利
3、用ARP 欺骗也可以实现局域网强制接入的控制(如 Internet 上流行的“网络执法官”工具) 。本文将详细分析 ARP 欺骗的工作原理,给网络可能造成的不稳定因素以及防范措施,并证明采用 ARP 欺骗技术实现网络接入控制的局限性。1.1 Arp 协协议议介介绍绍对 Arp 协议和工作原理比较了解的读者可以跳过此章节。ARP 协议是“Address Resolution Protocol” (地址解析协议)的缩写。在局域网中,网络中实际传输的是“帧” ,帧里面是有目标主机的 MAC 地址的。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的MAC 地址。但这个目标 MAC
4、地址是如何获得的呢?它就是通过地址解析协议获得的。所谓“地址解析”就是主机在发送帧前将目标 IP 地址转换成目标MAC 地址的过程。ARP 协议的基本功能就是通过目标设备的 IP 地址,查询目标设备的 MAC 地址,以保证通信的顺利进行。每台安装有 TCP/IP 协议的电脑里都有一个 ARP 缓存表,表里的 IP 地址与MAC 地址是一一对应的,如下表所示:主机IP 地址MAC 地址 A aa-aa-aa-aa-aa-aa B bb-bb-bb-bb-bb-bb C cc-cc-cc-cc-cc-ccD 192.168
5、.16.4 dd-dd-dd-dd-dd-dd 我们以主机 A()向主机 B()发送数据为例。当发送数据时,主机 A 会在自己的 ARP 缓存表中寻找是否有目标 IP 地址。如果找到了,也就知道了目标 MAC 地址,直接把目标 MAC 地址写入帧里面发送就可以了;如果在 ARP 缓存表中没有找到相对应的 IP 地址,主机 A 就会在网络上发送一个广播,目标 MAC 地址是“FF.FF.FF.FF.FF.FF” ,这表示向同一网段内的所有主机发出这样的询问:“ 的 MAC 地址是什么?”网络上其他主机并不响应 ARP 询问,
6、只有主机 B 接收到这个帧时,才向主机 A 做出这样的回应:“ 的 MAC 地址是 bb-bb-bb-bb-bb-bb” 。这样,主机A 就知道了主机 B 的 MAC 地址,它就可以向主机 B 发送信息了。同时它还更新了自己的 ARP 缓存表,下次再向主机 B 发送信息时,直接从 ARP 缓存表里查找就可以了。ARP 缓存表采用了老化机制,在一段时间内如果表中的某一行没有使用,就会被删除,这样可以大大减少 ARP 缓存表的长度,加快查询速度。1.2 Arp 病病毒毒/Arp 木木马马工工作作原原理理2006 年上半年,在全国大范围内爆发了一种通过传奇网络游戏外挂传播的木
7、马病毒,对众多企业、教育、政府单位的网络造成严重影响。通过 Google 搜索可以查阅更详细的关于该病毒的报道。1.2.1 病病毒毒故故障障现现象象当局域网内某台主机运行 ARP 欺骗的木马程序时,会欺骗局域网内所有主机和路由器,让所有上网的流量必须经过病毒主机。其他用户原来直接通过路由器上网现在转由通过病毒主机上网,切换的时候用户会断一次线。切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了。由于 ARP 欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感
8、觉上网速度越来越慢。当 ARP 欺骗的木马程序停止运行时,用户会恢复从路由器上网,切换过程中用户会再断一次线。1.2.2 病病毒毒实实现现原原理理从上面介绍的 Arp 协议可以看出,ARP 协议的基础就是信任局域网内所有的人,那么就很容易实现在以太网上的 ARP 欺骗。攻击者对局域网终端和网关进行欺骗,终端和网关的通信将由攻击者进行中间转发,从而实现会话嗅探和劫持。详细过程如下:对目标 A 进行欺骗,A 去 Ping 主机 C 却发送到了 DD-DD-DD-DD-DD-DD这个地址上。如果进行欺骗的时候,把 C 的 MAC 地址骗为 DD-DD-DD-DD-DD-DD,于是 A 发送到 C 上
9、的数据包都变成发送给 D 的了。这不正好是 D 能够接收到 A 发送的数据包了么,嗅探成功。A 对这个变化一点都没有意识到,但是接下来的事情就让 A 产生了怀疑。因为 A 和 C 连接不上了。D 对接收到 A 发送给 C 的数据包可没有转交给 C。 做“man in the middle” ,进行 ARP 重定向。打开 D 的 IP 转发功能,A 发送过来的数据包,转发给 C,好比一个路由器一样。D 直接进行整个包的修改转发,捕获到 A 发送给 C 的数据包,全部进行修改后再转发给 C,而 C 接收到的数据包完全认为是从 A 发送来的。不过,C 发送的数据包又直接传递给 A,倘若再次进行对 C
10、 的 ARP 欺骗。现在 D 就完全成为 A 与 C 的中间桥梁了,对于 A 和 C 之间的通讯就可以了如指掌了。1.3 Arp 实实现现网网络络准准入入控控制制的的原原理理一些网管软件通过 Arp 欺骗的方式实现了网络准入控制,其原理与 Arp 木马工作原理非常类似。网管软件通过向局域网终端发送 Arp 欺骗数据包,修改网关 IP 地址的 Mac地址应答,由于局域网终端学习到的网关 Mac 地址为虚假的 Mac 地址,导致终端发送到网关的通信不会被网关接受,从而不能连接到网关。在以上方式中,只能控制终端与网关的通信,如果需要控制终端与同网段内其他所有终端的通信,则需要对该被控终端进行更多的
11、arp 欺骗。也有个别网管软件为了保证控制效果,不仅仅对被控终端进行 arp 欺骗,还对所有网段中的正常终端进行欺骗,从而保证被控终端与正常终端双向都不能正常通信。需要主意的是:由于 Arp 地址表会定期刷新,因此必需以一定的频率反复发送 arp 欺骗包,保证控制效果。实际应用中,发送频率通常为秒级,如 5-10秒,才能确保压制的效果。第第 2 章章 ARP 欺欺骗骗的的防防范范措措施施2.1 防防范范 Arp 欺欺骗骗的的重重要要性性ARP 欺骗利用了 Arp 协议完全信任,缺少安全鉴别机制的安全漏洞,给网络管理者带来了很大的挑战。Arp 病毒/木马、 “网络执法官”等非法软件的使用,极大地
12、增加了局域网安全隐患,包括:信息泄漏只需要简单的 arp 欺骗工具和操作步骤(如著名的 CAIN 工具,只需要点击两个按钮,sniffer 和 arp 欺骗) ,就可以实现对交换环境中的通信进行嗅探,包括管理员管理账户口令、用户各种应用(mail、ftp、web)账户口令、用户通信内容等,导致严重的信息泄漏,为更严重的攻击行为提供了条件。Arp 病毒Arp 病毒的主要危害不仅仅体现在病毒本身的目的,比如窃取传奇账号等,更为严重的是其对网络运行的拒绝服务攻击。一方面,由于 ARP 欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞,另一方面,由于自身处理能力的限制,经常导致攻击者的网络
13、通信中转失败或效能下降,导致正常用户网络中断或者网络速度极慢。“网络执法官”等非法软件的滥用个别用户处于好奇、好玩等目的,下载使用“网络执法官”等非法控制软件,通过 arp 欺骗,可以让任意终端网络连接中断。2.2 防防范范 Arp 的的措措施施2.2.1 设设置置 静静态态 Mac 表表不要把你的网络安全信任关系建立在 IP 基础上或 MAC 基础上, (rarp 同样存在欺骗的问题) ,设置静态的 MAC-IP 对应表,可以杜绝 Arp 欺骗包刷新Mac 地址表。2.2.2 应应用用 反反 Arp 欺欺骗骗技技术术针对 arp 木马流行,越来越多的管理者注意到了 Arp 欺骗的危害,安全厂
14、商、安全软件开发者也针对这种攻击行为有了相应的解决方案。最常用的 ARP 欺骗拦截技术原理如下:Arp 欺骗的一个重要特征是通过Arp Reply 的高频率发送,刷新用户的 Mac 地址表,而事实上,针对这些 Reply包,用户并没有发送相应的请求包。因此,一个简单的技术机制可以很好地应对 Arp 欺骗攻击,主机对于接受到的没有请求过的 Arp Reply 数据包直接丢弃并告警,就可以实现 Arp 欺骗的防范,并定位进行攻击的攻击源。网关层面,目前主流交换机、路由器厂商的设备具备抗 Arp 欺骗攻击的能力,终端上,越来越多的个人防火墙产品(如 Symantec)都已经内置了对 Arp欺骗的防护
15、。一些免费的软件(如 Anti ARP Sniffer)也提供类似的功能。第第 3 章章 ARP 欺欺骗骗实实现现网网络络控控制制的的问问题题如前所述,一些网络管理软件可以通过 ARP 欺骗的方式对非授权终端进行强制的接入控制,禁止接入网络。但是,该方式存在较大的管理局限性和负面影响,详细分析如下:3.1 防防范范 ARP 欺欺骗骗与与利利用用 ARP 欺欺骗骗的的矛矛盾盾如 2.1 章节所述,由于利用 Arp 欺骗导致的攻击、病毒行为将极大的危害整个局域网络的安全,因此必需采用相应的 Arp 欺骗防范技术。而要实现网络控制,则绝对不能使用 Arp 欺骗防范技术,否则将导致控制失效。之所以会由
16、这样的矛盾,根本原因在于该网络控制方式采用的是一种非法的,基于黑客攻击的方式。而这种攻击方式的滥用,将给网络带来更大的危害。3.2 控控制制的的效效果果根据其实现原理,可以很容易理解其实现的控制效果并不理想。首先,由于 Arp 广播包只能在同一个网段或者 VLAN 中生效,不能跨网段,更不能跨路由,则极大地影响了该方式的实施效果。必需确保每一个 Vlan,每一个远程接入网段内,必需存活一台该软件可管理的设备,由该设备实现 Arp欺骗功能,从而实现准入控制。因此,很多网络场景,比如远程接入的终端,移动营业厅的终端等,都无法实现接入控制。其次,由于针对 Arp 欺骗防范技术已经比较成熟,终端用户自
17、行设定静态Mac 地址,安装相应的防护软件(如 Anti ARP Sniffer) ,启用防火墙软件(需支持 arp 欺骗防护功能) ,都可以逃避这种网络接入控制方式。另外,个别软件声称即时被控终端有以上防范措施,仍然能够进行控制,其实现原理是对其他正常的终端进行更大范围的 Arp 欺骗,确保正常终端给受控终端的通信不能正常进行。这种方法一方面要求所有正常终端必需暴露在 arp欺骗攻击的影响下,不能使用任何防护措施,另一方面,该方式对于 UDP 等单向及可完成通信的攻击没有效果,也就是说,攻击者感染的蠕虫病毒(如 Sql Slammer)在一个 UDP 包中已经包含了整个攻击过程,该数据包会不
18、受控制地发送给全网其他终端,攻击过程并不需要正常终端的回复。3.3 对对网网络络的的负负面面影影响响为了保证准入控制效果,大量的,高频度的 Arp 欺骗包在局域网内传播,降低了网络的性能。另一方面,当真正的攻击发生或者出现网络故障时,网络中存在大量的攻击包将影响真正问题的定位和修复。第第 4 章章 ARP 技技术术的的有有效效运运用用Arp 技术的合理使用也可以对网络管理有合适的帮助,比如定位非授权终端。一些网管软件通过 Arp 的方式扫描全网,可以发现那些违规计入的终端。使用 Arp 方式而不是 snmp 或者 Ping 的方式,可以有效地发现那些启用了防火墙的终端。但是这种方式一个负面效果是仍然存在大量的额外的 Arp 扫描包,同样,为了保证发现的即时性,扫描操作会以高频度反复执行。另外,目前有一些防火墙技术可以禁止这种 Arp 扫描的方式,从而逃避探测。Symantec Sygate 安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 29176-2026消防应急救援通则
- AI在考古学中的应用:技术赋能与人文传承
- AI在艺术设计中的应用
- 2026年银行业金融机构环境信息披露指南
- 2026年家庭医生签约服务示范点创建经验
- 2026年叉车起升货物中途滑落事故原因与防范
- 2026年既有建筑绿色改造技术应用
- 2026年与退休返聘人员签单返聘协议书
- 2026 山东五年级上册语文名句默写集训 (含答案 + 易错字)
- 2025湖南省中考生物真题(原卷版)
- 2026年高考地理考前20天冲刺讲义(三)(原卷版)
- 2026年湖南省医师人文医学定期考核题库(附答案)
- (2025年)高级会计师考试真题及答案
- 湖南省湘潭市名校2026届中考数学全真模拟试卷含解析
- 驾驶员安全行车常识考试题及答案
- 2026宁夏国运煤业有限公司社会招聘9人笔试参考题库及答案解析
- 南京南京大学出版社公开招聘4人笔试历年参考题库附带答案详解
- 冲压设备保养培训课件
- 2025年铁路职业道德素养考试题库
- 渣土车运输安全培训课件
- 2025年成果转化专员岗位招聘面试参考题库及参考答案
评论
0/150
提交评论