版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、某某学院毕业论文院系:计计算机与与软件工工程学院院学号:班级:姓名:论文题目目:局域域网ARRP欺骗骗攻击及及安全防防范策略略指导老师师:时间:二0一00年十二二月局域网AARP欺欺骗攻击击及安全全防范策策略摘 要要:介绍了AARP协协议的功功能和工工作原理理基础上上,分析析了当前前ARPP协议所所存在的的安全漏漏洞。重重点讨论论了利用用ARPP协议自自身的安安全缺陷陷进行网网络攻击击的多种种实现方方法以及及这些攻攻击所带带来的危危害。最最后根据据实际的的管理,给出了了一些有有效的安安全抵御御措施和和检浏方方法,并并说明了了这些方方法的优优点与缺缺点。关健词:ARPP协议;安全缺缺陷;防范措措
2、施;攻击方方式;检检测方法法Absttracct: Baseed oon aan iintrroduuctiion to thee fuuncttionns aand worrkinng ttheoory of thee ARRP (Adddresss RResooluttionn Prrotoocoll), thiis ppapeer aanallysees tthe seccuriity holles in ARPP. TThe seccuriity vullnerrabiilitty oof AARP, thhe aattaackiing forrms andd pootenntiaal
3、 ddamaagess arre eexteensiivelly ddisccusssed. Seeverral prootecctioon ssoluutioons forr daailyy maanaggemeentss annd ddeteectiion aree giivenn, aadvaantaagess annd ddisaadvaantaage of theese meaasurres aree deetaiiledd.Keywwordd: ARP; seecurrityy vuulneerabbiliitiees; prootecctioon mmeassurees;aatt
4、aack wayys;ddeteectiion metthodd目录 HYPERLINK l q1 1、ARRP协议议的含义义和工作作原理5 HYPERLINK l q2 1.1、ARPP协议简简介5 HYPERLINK l q3 1.2、ARPP协议的的数据结结构5 HYPERLINK l q4 1.3、ARPP协议的的利用5 HYPERLINK l q5 1.3.1、交交换网络络的嗅探探5 HYPERLINK l q6 1.3.2、IIP地址址冲突66 HYPERLINK l q7 1.3.3、阻阻止目标标的数据据包通过过网关66 HYPERLINK l q8 1.3.4、通通过ARRP检
5、测测混杂模模式节点点7 HYPERLINK l q9 1.4、ARPP协议的的原理7 HYPERLINK l f1 2、ARRP协议议存在的的安全漏漏洞8 HYPERLINK l e1 3、ARRP欺骗骗攻击实实现的过过程9 HYPERLINK l e2 3.1、网段内内的ARRP欺骗骗攻击9 HYPERLINK l e3 3.2跨网段段的ARRP欺骗骗攻击10 HYPERLINK l d1 4、ARRP攻击击的分类类100 HYPERLINK l d2 4.1、ARPP 欺骗骗攻击100 HYPERLINK l d3 4.2、网络监监听111 HYPERLINK l d4 4.3、广泛拒拒绝
6、服务务攻击DDOS11 HYPERLINK l d5 4.4、IP地地址冲突突12 HYPERLINK l d6 4.5、克隆攻攻击112 HYPERLINK l c1 5、防范范ARPP攻击的的解决方方案13 HYPERLINK l c2 5.1、设置静静态的AARP缓缓存表13 HYPERLINK l c3 5.2、交换机机上绑定定端口和和MACC地址14 HYPERLINK l c4 5.3、VLAAN技术术155 HYPERLINK l c5 5.4、建立信信任IPP-MAAC地址址映射表表15 HYPERLINK l c6 5.5、ARPP报文限限速16 HYPERLINK l b1
7、 6、ARRP欺骗骗的检测测166 HYPERLINK l b2 6.1、ARPP地址欺欺骗攻击击者的定定位16 HYPERLINK l b3 6.2、ARPP欺骗攻攻击的检检测17 HYPERLINK l b4 6.2.1、命命令行法法177 HYPERLINK l b5 6.2.2、工工具软件件法17 HYPERLINK l b6 6.2.3、SSniffferr抓包嗅嗅探法177 HYPERLINK l b7 6.2.4、主主机级检检测方法法18 HYPERLINK l b8 6.2.5、网网络级检检测方法法18 HYPERLINK l a1 7、结束束语19 HYPERLINK l c
8、cc 参考文献献200 HYPERLINK l fff 附录211 HYPERLINK l zzz 致谢2221、ARRP协议议的含义义和工作作原理1.1、ARPP协议简简介ARP协协议是“Adddresss RResooluttionn Prrotoocoll”(地地址解析析协议)的缩写写。在局局域网中中,网络络中实际际传输的的是“帧帧”,帧帧里面是是有目标标主机的的MACC地址的的。在以以太网中中,一个个主机要要和另一一个主机机进行直直接通信信,必须须要知道道目标主主机的MMAC地地址。但但这个目目标MAAC地址址是如何何获得的的呢?它它就是通通过地址址解析协协议获得得的。所所谓“地地址解
9、析析”就是是主机在在发送帧帧前将目目标IPP地址转转换成目目标MAAC地址址的过程程。ARRP协议议的基本本功能就就是通过过目标设设备的IIP地址址,查询询目标设设备的MMAC地地址,以以保证通通信的顺顺利进行行。1.2、ARPP协议的的数据结结构typeedeffstrructtarpphdrr uunsiigneedshhorttarpp_hrrd;/*硬件件类型*/ unnsiggneddshoortaarp_proo;/*协议类类型*/ unnsiggneddchaararrp_hhln;/*硬硬件地址址长度*/ unnsiggneddchaararrp_ppln;/*协协议地址址长度
10、*/ unnsiggneddshoortaarp_op;/*AARP操操作类型型*/ unnsiggneddchaararrp_ssha6;/*发发送者的的硬件地地址*/ unnsiggneddlonngarrp_sspa;/*发发送者的的协议地地址*/ 66;/*目标标的硬件件地址*/ unnsiggneddlonngarrp_ttpa;/*目目标的协协议地址址*/ AARPHHDR,*PAARPHHDR;1.3、ARPP协议的的利用1.3.1、交交换网络络的嗅探探ARP协协议并不不只在发发送了AARP请请求才接接收ARRP应答答。当计计算机接接收到AARP应应答数据据包的时时候,就就会对本
11、本地的AARP缓缓存进行行更新,将应答答中的IIP和MMAC地地址存储储在ARRP缓存存中。因因此,在在上面的的假设网网络中,B向AA发送一一个自己己伪造的的ARPP应答,而这个个应答中中的数据据为发送送方IPP地址是是1922.1668.110.33(C的的IP地地址),MACC地址是是DD-DD-DD-DD-DD-DD(C的MMAC地地址本来来应该是是CC-CC-CC-CC-CC-CC,这里被被伪造了了)。当当A接收收到B伪伪造的AARP应应答,就就会更新新本地的的ARPP缓存,将本地地的IPP-MAAC对应应表更换换为接收收到的数数据格式式,由于于这一切切都是AA的系统统内核自自动完成成
12、的,AA可不知知道被伪伪造了。1.3.2、IIP地址址冲突我们知道道,如果果网络中中存在相相同IPP地址的的主机的的时候,就会报报告出IIP地址址冲突的的警告。这是怎怎么产生生的呢? 比如如某主机机B规定定IP地地址为1192.1688.0.1,如如果它处处于开机机状态,那么其其他机器器A更改改IP地地址为1192.1688.0.1就会会造成IIP地址址冲突。其原理理就是:主机AA在连接接网络(或更改改IP地地址)的的时候就就会向网网络发送送ARPP包广播播自己的的IP地地址,也也就是ffreeearpp。如果果网络中中存在相相同IPP地址的的主机BB,那么么B就会会通过AARP来来reppl
13、y该该地址,当A接接收到这这个reeplyy后,AA就会跳跳出IPP地址冲冲突的警警告,当当然B也也会有警警告。 因此用AARP欺欺骗可以以来伪造造这个AARPrreplly,从从而使目目标一直直遭受IIP地址址冲突警警告的困困扰。1.3.3、阻阻止目标标的数据据包通过过网关比如在一一个局域域网内通通过网关关上网,那么连连接外部部的计算算机上的的ARPP缓存中中就存在在网关IIP-MMAC对对应记录录。如果果,该记记录被更更改,那那么该计计算机向向外发送送的数据据包总是是发送到到了错误误的网关关硬件地地址上,这样,该计算算机就不不能够上上网了。 这里也也主要是是通过AARP欺欺骗进行行的。有有
14、两种办办法达到到这样的的目的。 1、向目目标发送送伪造的的ARPP应答数数据包,其中发发送方的的IP地地址为网网关的地地址,而而MACC地址则则为一个个伪造的的地址。当目标标接收到到该ARRP包,那么就就更新自自身的AARP缓缓存。如如果该欺欺骗一直直持续下下去,那那么目标标的网关关缓存一一直是一一个被伪伪造的错错误记录录。当然然,如果果有些了了解的人人查看AARP-a,就就知道问问题所在在了。 2、欺骗骗网关。向网关关发送伪伪造的AARP应应答数据据包,其其中发送送方的IIP地址址为目标标的IPP地址,而MAAC地址址则为一一个伪造造的地址址。这样样,网关关上的目目标ARRP记录录就是一一个
15、错误误的,网网关发送送给目标标的数据据报都是是使用了了错误的的MACC地址。这种情情况下,目标能能够发送送数据到到网关,却不能能接收到到网关的的任何数数据。同同时,目目标自己己查看AARP-a却看看不出任任何问题题来。1.3.4、通通过ARRP检测测混杂模模式节点点在混杂模模式中,网卡进进行包过过滤不同同于普通通模式。本来在在普通模模式下,只有本本地地址址的数据据包或者者广播(多播等等)才会会被网卡卡提交给给系统核核心,否否则的话话,这些些数据包包就直接接被网卡卡抛弃。现在,混合模模式让所所有经过过的数据据包都传传递给系系统核心心,然后后被snnifffer等等程序利利用。 通过特殊殊设计的的
16、ARPP请求可可以用来来在一定定程度上上检测处处于混杂杂模式的的节点,比如对对网络中中的每个个节点都都发送MMAC地地址为FFF-FFF-FFF-FFF-FFF-FFE的AARP请请求。对对于网卡卡来说这这不是一一个广播播地址(FF-FF-FF-FF-FF-FF),所以以处于普普通模式式的节点点就会直直接抛弃弃该数据据包,但但是多数数操作系系统核心心都认为为这是一一个广播播地址,如果有有一般的的sniiffeer程序序存在,并设置置网卡为为混杂模模式,那那么系统统核心就就会作出出应答,这样就就可以判判断这些些节点是是否存在在嗅探器器了。 可以查看看,很多多基于AARP的的攻击都都是通过过ARP
17、P欺骗实实现的。至于AARP欺欺骗的防防范,还还是尽可可能使用用静态的的ARPP。对于于WINN,使用用arpp-s来来进行静静态ARRP的设设置。当当然,如如果能够够完全使使用静态态的IPP+MAAC对应应,就更更好了,因为静静态的AARP缓缓存只是是相对的的。 当然,可可以有一一些方法法来实现现ARPP欺骗的的检测。设置一一个ARRP的嗅嗅探器,其中维维护着一一个本地地网络的的IP-MACC地址的的静态对对应表,查看所所有经过过的ARRP数据据,并检检查其中中的IPP-MAAC对应应关系,如果捕捕获的IIP-MMAC对对应关系系和维护护的静态态对应关关系对应应不上,那么就就表明是是一个欺欺
18、骗的AARP数数据包了了。1.4、ARPP协议的的原理以主机AA(1992.1168.1.55)向主主机B(1922.1668.11.1)发送数数据为例例。当发发送数据据时,主主机A会会在自己己的ARRP缓存存表中寻寻找是否否有目标标IP地地址。如如果找到到了,也也就知道道了目标标MACC地址,直接把把目标MMAC地地址写入入帧里面面发送就就可以了了;如果果在ARRP缓存存表中没没有找到到目标IIP地址址,主机机A就会会在网络络上发送送一个广广播,AA主机MMAC地地址是“主机AA的MAAC地址址”,这这表示向向同一网网段内的的所有主主机发出出这样的的询问:“我是是1922.1668.11.5
19、,我的硬硬件地址址是主主机A的的MACC地址.请问问IP地地址为1192.1688.1.1的MMAC地地址是什什么?”网络上上其他主主机并不不响应AARP询询问,只只有主机机B接收收到这个个帧时,才向主主机A做做出这样样的回应应:“1192.1688.1.1的MMAC地地址是000-aaa-000-662-cc6-009”。这样,主机AA就知道道了主机机B的MMAC地地址,它它就可以以向主机机B发送送信息了了。同时时A和BB还同时时都更新新了自己己的ARRP缓存存表(因因为A在在询问的的时候把把自己的的IP和和MACC地址一一起告诉诉了B),下次次A再向向主机BB或者BB向A发发送信息息时,直
20、直接从各各自的AARP缓缓存表里里查找就就可以了了。ARRP缓存存表采用用了老化化机制(即设置置了生存存时间TTTL),在一一段时间间内(一一般155到200分钟)如果表表中的某某一行没没有使用用,就会会被删除除,这样样可以大大大减少少ARPP缓存表表的长度度,加快快查询速速度。 HYPERLINK /view/700129.htm ARP攻攻击就是是通过伪伪造IPP地址和和MACC地址实实现 HYPERLINK /view/155386.htm ARRP欺骗骗,能够够在网络络中产生生大量的的ARPP通信量量使 HYPERLINK /view/712723.htm 网络络阻塞,攻击者者只要持持
21、续不断断的发出出伪造的的ARPP响应包包就能更更改目标标主机AARP缓缓存中的的IP-MACC条目,造成网网络中断断或中间间人攻击击。 ARP攻攻击主要要是存在在于局域域网网络络中,局局域网中中若有一一个人感感染ARRP HYPERLINK /view/931.htm 木马马,则感感染该AARP木木马的系系统将会会试图通通过“AARP欺欺骗”手手段截获获所在网网络内其其它 HYPERLINK /view/3314.htm 计算算机的通通信信息息,并因因此造成成网内其其它计算算机的通通信故障障。 RARPP的工作作原理: 1、发送送主机发发送一个个本地的的RARRP广播播,在此此广播包包中,声声
22、明自己己的MAAC地址址并且请请求任何何收到此此请求的的RARRP HYPERLINK /view/899.htm 服务务器分配配一个IIP地址址; 2、本地地网段上上的RAARP服服务器收收到此请请求后,检查其其RARRP列表表,查找找该MAAC地址址对应的的IP地地址; 3、如果果存在,RARRP服务务器就给给源主机机发送一一个响应应 HYPERLINK /view/25880.htm 数据包包并将此此IP地地址提供供给对方方主机使使用; 4、如果果不存在在,RAARP服服务器对对此不做做任何的的响应; 5、 源源主机收收到从RRARPP服务器器的响应应信息,就利用用得到的的IP地地址进行
23、行通讯;如果一一直没有有收到RRARPP服务器器的响应应信息,表示初初始化失失败。 6、如果果在第11-3中中被 HYPERLINK /view/726493.htm ARRP病毒毒攻击,则服务务器做出出的反映映就会被被占用,源主机机同样得得不到RRARPP服务器器的响应应信息,此时并并不是服服务器没没有响应应而是服服务器返返回的源源主机的的IP被被占用。二、ARRP协议议存在的的安全漏漏洞ARP协协议是建建立在信信任局域域网内所所有结点点的基础础上的,它很高高效,但但却不安安全。它它的主要要漏洞有有以下三三点。1、主机机地址映映射表是是基于高高速缓存存、动态态更新的的,ARRP将保保存在高高
24、速缓存存中的每每一个映映射地址址项目都都设置了了生存时时间,它它只保存存最近的的地址对对应关系系。这样样恶意的的用户如如果在下下次交换换前修改改了被欺欺骗机器器上的地地址缓存存,就可可以进行行假冒或或拒绝服服务攻击击。2、由于于ARPP是无状状态的协协议,即即使没有有发送AARP请请求报文文,主机机也可以以接收AARP应应答,只只要接受受到ARRP应答答分组的的主机就就无条件件地根据据应答分分组的内内容刷新新本机的的高速缓缓存。这这就为AARP欺欺骗提供供了可能能,恶意意节点可可以发布布虚假的的ARPP报文从从而影响响网内结结点的通通信,甚甚至可以以做“中中间人”。3、任何何ARPP应答都都是
25、合法法的,AARP应应答无须须认证,只要是是区域网网内的AARP应应答分组组,不管管(其实实也不知知道)是是否是合合法的应应答,主主机都会会接受AARP应应答,并并用其IIP一MMAC信信息篡改改其缓存存。这是是ARPP的另一一个隐患患。三、ARRP欺骗骗攻击实实现的过过程3.1、网段内内的ARRP欺骗骗攻击ARP欺欺骗攻击击的核心心就是向向目标主主机发送送伪造的的ARPP应答,并使目目标主机机接收应应答中伪伪造的IIP与MMAC间间的映射射对,并并以此更更新目标标主机缓缓存。设设在同一一网段的的三台主主机分别别为,,详见见表1。表1:同同网段主主机IPP地址和和MACC地址对对应表用户主机机
26、IP地地址MAAC地址址A101010001000-EE0-44C-111-111-111B101010002000-EE0-44C-222-222-222C10101003000-E00-4CC-333-333-333假设与与是信信任关系系,欲欲向发发送数据据包。攻攻击方通过前前期准备备,可以以发现的漏洞洞,使暂时无无法工作作,然后后发送送包含自自己MAAC地址址的ARRP应答答给。由于大大多数的的操作系系统在接接收到AARP应应答后会会及时更更新ARRP缓存存,而不不考虑是是否发出出过真实实的ARRP请求求,所以以接收收到应答答后,就就更新它它的ARRP缓存存,建立立新的IIP和MMAC地
27、地址映射射对,即即的IIP地址址101010002对对应了的MAAC地址址00-E0-4C-33-33-33。这样,导致就将发发往的的数据包包发向了了,但但和BB却对此此全然不不知,因因此C就就实现对对A和BB的监听听。3.2、跨网段段的ARRP欺骗骗攻击 跨跨网段的的ARPP欺骗比比同一网网段的AARP欺欺骗要复复杂得多多,它需需要把AARP欺欺骗与IICMPP重定向向攻击结结合在一一起。假假设和和在同同一网段段,在在另一网网段,详详见表22。表2、跨跨网段主主机IPP地址和和MACC地址对对应表用户主机机IP地地址MAAC地址址A101010001000-EE0-44C-111-111-1
28、11B101010002000-EE0-44C-222-222-222C101020003000-EE0-44C-333-333-333 首首先攻击击方修修改IPP包的生生存时间间,将其其延长,以便做做充足的的广播。然后和和上面提提到的一一样,寻寻找主机机的漏漏洞,攻攻击此漏漏洞,使使主机暂时无无法工作作。此后后,攻击击方发发送IPP地址为为的IIP地址址101010002,MACC地址为为的MMAC地地址000-E00-4CC-333-333-333的ARRP应答答给。接收收到应答答后,更更新其AARP缓缓存。这这样,在在主机上的的IP地地址就对对应的的MACC地址。但是,在发发数据包包给时
29、时,仍然然会在局局域网内内寻找11011011002的MMAC地地址,不不会把包包发给路路由器,这时就就需要进进行ICCMP重重定向,告诉主主机到到101010002的的最短路路径不是是局域网网,而是是路由,请主机机重定向向路由路路径,把把所有到到101010002的的包发给给路由器器。主机机在接接受到这这个合理理的ICCMP重重定向后后,修改改自己的的路由路路径,把把对100100100022的数据据包都发发给路由由器。这这样攻击击方就就能得到到来自内内部网段段的数据据包。四、ARRP攻击击的分类类4.1、ARPP 欺骗骗攻击“中间人人”攻击击,又称称为ARRP双向向欺骗。它的基基本原理理就
30、是将将自己的的主机插插入到两两个目标标主机通通讯路径径之间。截获两两个目的的主机直直接的通通讯数据据。假设设有三台主机机(如图图1所示示),正正常下AA与C直直接的通通讯是不不可见的的,但是是利用“中间人人,的欺欺骗技术术,主机机B可以以实现交交换机网网络下的的嗅探。其主要要步骤如如下:1、主机机B向主主机A发发送一个个非法的的ARPP响应包包,里面面包括主主机C的的IP地地址和主主机B的的MACC地址,主机AA收到这这个包后后并没有有去验证证包的真真实性就就把ARRP缓存存中C的的地址篡篡改为BB的MAAC地址址。2、主机机B也向向主机CC发送一一个非法法的ARRP包,里面包包含了AA的IP
31、P地址和和B的MMAC地地址,由由于ARRP协议议的漏洞洞,主机机C也没没有验证证ARPP的真实实性就把把ARPP缓存中中A的MMAC地地址改为为B的MMAC地地址。3、主机机B启动动IP转转发功能能。主机机A与CC的所有有直接的的通讯将将经过BB,再由由B转发发给他们们。这样样主机BB就成功功的对网网内的用用户进行行了ARRP欺骗骗。4.2、网络监监听 由图11可知,当攻击击者B想想要截取取主机CC对外网网通讯的的信息时时,主机机B会给给主机CC和网关关D发送送一个欺欺骗的AARP应应答包,根据“中间人人”的欺欺骗原理理,主机机C和网网关D都都会认为为主机BB是对方方,这样样主机CC看似能能
32、于外网网进行通通讯了,然而实实际上它它的通讯讯信息却却受到主主机B的的监听。此时,主机BB不仅可可以完成成监听,还可以以随意改改变数据据包中的的信息,并成功功转发数数据包。假如主主机B在在区域网网上广播播一个IIP地址址为网关关的欺骗骗ARPP通知包包,并篡篡改网关关D的AARP缓缓存内的的IP-MACC映射,主机BB则可以以监听区区域网内内与外网网的所有有通讯信信息。大大部分的的木马或或病毒都都使用该该ARPP欺骗攻攻击手段段到达攻攻击的目目的。4.3、广泛拒拒绝服务务攻击DDOS 拒绝服服务攻击击DOSS就是使使目标主主机不能能正常响响应外界界请求,不能对对外提供供服务。拒绝服服务攻击击主
33、要有有以下44种方式式:1、进攻攻主机持持续响应应本网络络内的所所有ARRP应答答,并且且应答为为一个虚虚构的MMAC地地址,那那么目的的主机向向外发送送的所有有数据帧帧都会丢丢失,使使得上层层应用忙忙于处理理这种异异常而无无法响应应外来请请求,也也就导致致目标主主机产生生拒绝服服务。2、进攻攻主机持持续响应应本网络络所有的的ARPP进行应应答,并并且应答答包内的的MACC地址全全部为本本子网网网关的MMAC地地址,由由于网关关自身有有IP转转发功能能的,那那么本子子网内所所有的数数据通讯讯都需要要网关进进行一次次转发,这样就就无形中中增加了了网关的的负荷,会导致致网关超超负荷而而崩溃或或者等
34、待待队列过过长,进进而使子子网主机机内部之之间,子子网主机机与外网网主机之之间的通通讯全部部失败或或者收发发数据超超时。 33、一般般交换网网络采用用的多是是二层交交换机,此类交交换机自自身维护护着一个个ARPP缓存,用于映映射MAAC地址址对应的的交换机机的端口口号,这这个缓存存中可容容纳的映映射条数数是有限限的。如如果进攻攻主机发发送大量量的包含含不同MMAC地地址的AARP包包,当数数量足够够多时,就有可可能造成成交换机机DOSS,不能能正常转转发数据据包,使使得交换换机所连连接的所所有网络络中断。4、如果果某一子子网中存存在着许许多像路路由器或或者提供供NATT服务的的服务器器这些具具
35、有IPP转发功功能的主主机,利利用ARRP篡改改的技术术则可以以实现多多种形式式的信息息洪泛。假设某某子网包包含了具具有IPP转化功功能的主主机1、2和33,通过过ARPP欺骗,把主机机1的AARP缓缓存中默默认网关关对应的的MACC地址改改为主机机2的MMAC地地址,利利用同样样的方法法把主机机2的AARP缓缓存的默默认网关关对应的的MACC地址改改为主机机3的MMAC地地址,这这样主机机1到网网关的数数据通道道就变成成了1-2-33-网关,如果11的数据据流量很很大,则则2, 3也会会有较高高的负荷荷,并且且分析可可知被欺欺骗后子子网的通通讯流量量是原来来的三倍倍。从而而形成讯讯息洪泛泛,
36、整个个子网的的性能就就急剧降降低了。4.4、 IPP地址冲冲突 进攻主主机发送送更改后后的ARRP报文文,其包包括目的的主机的的IP地地址和伪伪装的MMAC地地址,当当系统检检测到两两个不同同的MAAC地址址对应同同一个IIP地址址则会提提示IPP地址冲冲突,在在Winndowws操作作系统中中弹出警警告对话话框,UUnixx/Liinuxx操作系系统上表表现为系系统以mmaill方式等等警告用户户,这两两种情况况下都会会使目的的主机发发生网络络中断。4.5、克隆攻攻击如今,攻攻击者已已经能修修改网络络接口的的MACC地址。攻击者者首先对对目标主主机进行行拒绝服服务攻击击,使其其不能对对外部做
37、做出任何何反应。然后攻攻击者就就可以将将自己的的MACC地址与与IP地地址分别别改为目目标主机机的MAAC地址址与IPP地址,这样攻攻击者的的主机就就变成了了目标主主机的副副本,从从而进一一步伪装装了自己己更进一一步的实实施各种种非法攻攻击,窃窃取各种种通信数数据。五、防范范ARPP攻击的的解决方方案5.1、设置静静态的AARP缓缓存表ARP协协议进攻攻最根本本的原理理就是改改变IPP地址与与MACC地址对对应关系系,所以以可以通通过设置置静态的的ARPP缓存表表来防止止ARPP协议攻攻击。设设置静态态ARPP表有两两种方法法,一是是在目的的主机的的ARPP缓存中中设置静静态的地地址映射射记录
38、,二是在在三层交交换机设设置IPP- MAAC地址址对应表表。在三三层交换换机上设设置后,攻击主主机就没没有机会会应答向向其他主主机发送送ARPP请求。如果攻攻击者在在未收到到ARPP请求的的情况下下仍凭空空伪造AARP应应答请求求发送给给其他主主机,三三层交换换机将拒拒绝用伪伪造的数数据更新新ARPP缓存表表中的静静态记录录。这种种方法比比较简单单,比较较直观,但是在在经常要要更换IIP地址址且有较较多主机机的的局局域网里里,这种种方法就就显得十十分繁琐琐,工作作量大。在目的主主机的AARP缓缓存中设设置静态态的地址址映射记记录的具具体方法法为:用户在DDOS提提示符下下执行 arpp aa
39、命令,看到C:“DDocuumennts andd Seettiingss“usseraarp -aInteerfaace: 100.100.1000.11 - 00 x2Inteerneet AAddrresss PPhyssicaal AAddrresss Typpe10.110.1100.2544 00-40-66-77-88-d7 dyynammic其中100.100.1000.2254和和00-30-6d-bc-9c-d7分分别为网网关的IIP 地地址和MMAC地地址,因因用户所所在的区区域、楼楼体和交交换机不不同,其其对应网网关的IIP地址址和MAAC地址址也不相相同。或者编写写一
40、个批批处理文文件arrp.bbat,实现将将交换机机网关的的MACC地址和和网关的的IP地地址的绑绑定,内内容 echho ooff arpp -dd arrp -s 10.10.1000.2554 00-40-66-77-88-d7 用户应该该按照第第一步中中查找到到的交换换机网关关的IPP地址和和MACC地址,填入aarp -s后面面即可,同时需需要将这这个批处处理软件件拖到“winndowws-开始-程序序-启启动”中中,以便便用户每每次开机机后计算算机自动动加载并并执行该该批处理理文件,对用户户起到一一个很好好的保护护作用。5.2、交换机机上绑定定端口和和MACC地址交换机的的每一个个
41、端口都都对应着着一台主主机,而而每一台台主机的的MACC都是唯唯一的。设置交交换机的的每一个个端口与与MACC地址相相对应,如果来来自该端端口的MMAC地地址与之之前的MMAC地地址不相相符,就就自动封封锁该端端口,使使其不能能连接到到局域网网。这样样,进攻攻主机就就无法发发送伪造造的ARRP数据据帧,从从而有效效的防止止了ARRP欺骗骗的发生生。在交交换机中中,绑定定端口和和MACC地址通通常用到到ACLL配置。访A控控制列表表(Acccesss CConttroll Liist, ACCL)通通过一系系列的匹匹配条件件对数据据包进行行分类,交换机机根据AACL中中指定的的条件来来检测数数据
42、包,从而决决定是转转发还是是丢弃该该数据包包。下面面我们结结合一个个实例来来说明该该问题。如图22,三层层华为交交换机SS35336E Swiitchh A有有两个端端口Ettherrnett 0/1、EEtheerneet 00/2分分别属于于vlaan 11、vllan22, vvlann 1, vllan 2的三三层接口口地址分分别是11.0.0.11/8.2.00.0.1/88。组网网要求是是静态MMac、端口捆捆绑:端端口Ettherrnett 0/ 1仅仅仅允许许pcll(Maac:11 .11.1)接入。1、创建建ACLL Swwitcch AA AACL numm 200002
43、、定义义规则禁禁止00/1去去往任意意端口的的数据包包 SSwittchAA-accl一llinkk-2000 rulle 00 deeny inggresssinnterrfacce ee0/11 eggresss aany3、定义义规则允允许1.1.11的MAAC地址址从EOO门发住住任意端端口 SwwitcchA-acll一liink-2000 rrulees 11 peermiitinngreess 1 .1.11 innterrfacce ee0/11 eggresss aany4、下发发访问控控制列表表 Swwitcch AA ppackket-fillterr liink-gro
44、oup 20000由上可知知,当区区域网要要加入一一台主机机或者移移除一台台主机的的时候都都得手工工配置,该方法法虽然能能够比较较好的防防止ARRP病毒毒,但是是缺点是是不灵活活。5.3、VLAAN技术术一般情况况下,AARP广广播包是是不能跨跨子网或或者网段段传播的的,言下下之意就就是说子子网、网网段可以以隔离广广播包。一个VVLANN就是一一个逻辑辑广播域域,通过过VLAAN技术术可以在在局域网网中创建建多个子子网,就就在局域域网中隔隔离了广广播,缩缩小了广广播范围围,也就就减小了了广播风风暴的产产生的几几率。如如果利用用VLAAN技术术将相互互信任的的主机所所在的安安全子网网与进攻攻者可
45、能能访问的的不安全全子网隔隔离开来来,对不不安全的的子网中中采用AARP静静态记录录。在安安全的子子网中,就可以以采用最最基本的的方法发发送ARRP请求求,安全全子网的的主机与与不安全全子网的的主机通通讯由三三层交换换机做“代理”,三层层交换机机采用静静态记录录来抵御御来与不不安全子子网上进进攻者实实施的AARP进进攻。从从效果来来看,就就解决了了上段最最后提出出的问题题,即安安全子网网中的主主机与不不安全子子网上的的主机通通信时,只相信信来自于于三层交交换机(相当于于ARPP服务器器)的AARP响响应。而而且划分分过后的的局域网网,即使使其中的的一个VVLANN受到AARP攻攻击后,也不影影
46、响其他他VLAAN主机机的工作作。同时时VLAAN的划划分对于于ARPP病毒定定位非常常有帮助助,能快快速的定定位受进进攻的主主机。5.4、建立信信任IPP-MACC地址映映射表上面两种种方法的的不足之之处都是是需要手手动的维维护静态态记录,工作比比较分散散。为了了解决这这个问题题,可以以在局域域网内部部指定一一台主机机作为AARP服服务器来来集中管管理,用用它来保保存和维维护局域域网内相相对可靠靠主机的的IP-MACC地址映映射记录录。当局局域网内内有ARRP请求求时,服服务器就就通过查查询自己己的ARRP缓存存的静态态记录并并以被查查询主机机的名义义响应AARP请请求,并并且服务务器按照照
47、一定的的时间间间隔在局局域网内内广播正正确的IIP- MACC地址表表。同时时,设置置局域网网内部的的其他主主机只使使用来自自ARPP服务器器的ARRP响应应。这个个方法看看起来很很完美,但是目目前还很很难将主主机配置置成只相相信来自自ARPP服务器器的ARRP响应应。在这这介绍一一种通过过交换机机实现对对信任IIP地址址和MAAC地址址管理的的方法,DHCCP SSNOOOPINNG即DDHCPP服务器器的二层层监听功功能,在在交换机机上开启启DHCCP SSNOOOPINNG功能能后,以以太网交交换机就就可以通通过监听听DHCCPACCK或DDHCPPREQQUESST报文文,记录录DHC
48、CP客户户端IPP地址与与MACC地址的的对应关关系,通通过设置置DHCCP SSNOOOPINNG信任任端口,保证主主机能从从合法的的服务器器获取IIP地址址,从而而实现了了对不信信任DHHCP报报文的过过滤功能能。这样样进攻者者将无法法伪造AARP应应答包,也不能能通过MMAC地地址替换换来达到到嗅探的的目的了了。在这这里要注注意的是是D日CCPSnnooppingg表只记记录了通通过DHHCP方方式动态态获取IIP地址址的客户户端信息息。如果果主机的的IP地地址固定定的,必必须在交交换机上上手工配配置IPP静态绑绑定表的的表项,即要绑绑定用户户的IPP地址、MACC地址及及连接该该用户的
49、的端口。5.5、ARPP报文限限速由广泛拒拒绝服务务攻击DDOS来来看,AARP欺欺骗还有有一个特特征就是是不断的的发送AARP欺欺骗包,以达到到欺骗的的目的。对于该该类的广广泛DOOS,我我们可以以通过设设置三层层交换机机的ARRP报文文限速避避免其进进攻。AARP报报文限速速就是限限制端口口接受AARP报报文的单单位时间间的数量量。当通通过交换换机启动动某个端端口的AARP报报文限速速功能后后,交换换机会统统计该端端口每秒秒内接收收的ARRP报文文数量,如果每每秒内统统计到的的的ARRP报文文数量超超过设定定值,则则认为该该端受到到ARPP报文攻攻击。此此时,交交换机将将关闭该该端口,使其
50、不不再接收收任何报报文,经经过一段段时间自自动恢复复被关闭闭的端口口的开启启状态。从而避避免大量量ARPP报文攻攻击设备备。需要要注意的的是ARRP包的的速率限限制要根根据具体体环境而而设置,需要测测试后才才能实施施。六、ARRP欺骗骗的检测测6.1、ARPP地址欺欺骗攻击击者的定定位利用AARP协协议的漏漏洞,攻攻击者对对整个局局域网的的安全造造成威胁胁,那么么,怎样样才能快快速检测测并定位位出局域域网中的的哪些机机器在进进行ARRP地址址欺骗攻攻击呢?面对着着局域网网中成百百台电脑脑,一个个一个地地检测显显然不是是好办法法。其实实,我们们只要利利用ARRP病毒毒的基本本原理:发送伪伪造的A
51、ARP欺欺骗广播播,中毒毒电脑自自身伪装装成网关关的特性性,就可可以快速速锁定中中毒电脑脑。可以以设想用用程序来来实现以以下功能能:在网网络正常常的时候候,牢牢牢记住正正确网关关的IPP地址和和MACC地址,并且实实时监控控来自全全网的AARP数数据包,当发现现有某个个ARPP数据包包广播,其IPP地址是是正确网网关的IIP地址址,但是是其MAAC地址址竟然是是其他电电脑的MMAC地地址的时时候,这这时,无无疑是发发生了AARP欺欺骗。对对此可疑疑MACC地址报报警,再再根据网网络正常常时候的的IP一一MACC地址对对照表查查询该电电脑,定定位出其其IP地地址,这这样就定定位出攻攻击者了了。
52、66.2、ARPP欺骗攻攻击的检检测6.2.1、命命令行法法 在CMMD命令令提示窗窗口中利利用系统统自带的的ARPP命令即即可完成成。当局局域网中中发生AARP欺欺骗的时时候,攻攻击者会会向全网网不停地地发送AARP欺欺骗广播播,这时时局域网网中的其其他电脑脑就会动动态更新新自身的的ARPP缓存表表,将网网关的MMAC地地址记录录成攻击击者本身身的MAAC地址址,此时时,我们们只要在在其受影影响的电电脑中使使用“AARP -a”命令查查询一下下当前网网关的MMAC地地址,就就可知道道攻击者者的MAAC地址址。我们们输入“ARPP -aa,命命令后的的返回信信息如下下: Intternnet
53、Adddresss Phyysiccal Adddresss TTypee 1922.1668.00.12200-50-56-e6-49-56ddynaamicc由于于当前电电脑的AARP表表是错误误的记录录,因此此,该MMAC地地址不是是真正网网关的MMAC地地址,而而是攻击击者的MMAC地地址。这这时,再再根据网网络正常常时,全全网的IIP-MMAC地址对对照表,查找攻攻击者的的IP地地址就可可以了。由此可可见,在在网络正正常的时时候,保保存一个个全网电电脑的IIP-MMA CC地址对对照表是是多么的的重要。可以使使用nbbtsccan工工具扫描描全网段段的IPP地址和和MACC地址,保存
54、下下来,以以备后用用。 66.2.2、工具软软件法 现现在网上上有很多多ARPP病毒定定位工具具,其中中做得较较好的是是Antti AARP。利用此此类软件件,我们们可以轻轻松地找找到ARRP攻击击者的MMAC地地址。然然后,我我们再根根据欺骗骗机的MMAC地地址,对对比查找找全网的的IP-MACC地址对对照表,即可快快速定位位出攻击击者。 6.22.3、Sniiffeer抓包包嗅探法法 当局域域网中有有ARPP地址欺欺骗时,往往伴伴随着大大量的AARP欺欺骗广播播数据包包,这时时,流量量检测机机制应该该能够很很好地检检测出网网络的异异常举动动,利用用Ethhereeal之之类的抓抓包工具具找出大大量发送送ARPP广播
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 环保资源再利用综合回收流程建设解决方案
- 农业科技种植员农作技术绩效衡量表
- 2026年315消费者权益保护知识竞赛多选题库附答案
- 关于营销活动合作续签的通知函6篇范文
- 电商运营专员电商平台运营与营销策略绩效评定表
- 物流运输司机配送服务质量绩效衡量表
- 儿童保健服务规范测试题题库(含答案)
- 合作项目风险控制沟通联系函(5篇范文)
- 易制毒化学品经营企业主要负责人检修维修安全操作规程
- 敬老院防汛防台应急演练脚本
- 2026年消防设施操作员(初级)考试练习题库附答案详解
- 2026海南热带海洋学院招聘员额制辅导员8人参考题库及完整答案详解【考点梳理】
- 浙江省宁波市2025-2026学年高二下学期6月期末考试政治试题(含答案)
- 夏季食品安全风险与防控
- 2026年国开电大《医药商品营销实务》试题(附答案)
- 公司电器维修外包合同
- 汛期安全专项施工方案(3篇)
- 2026年高考数学终极冲刺:培优专题04 解析几何 6大重难题型(大题专练)(原卷版及全解全析)
- 2025年中国航材总部岗位公开招聘笔试历年参考题库附带答案详解
- 2025年国家基层糖尿病防治管理指南解读课件
- 青少年宫工作制度
评论
0/150
提交评论