导航:银河IT首页 >> 应用维修 >> 网络 >> 经验技巧 >> 文章
最新内容列表
·网管如何轻松搞定害群之马
·攻防之道九大入侵检测系统风险及对策
·巧设路由器 实现电信、网通南北互通
·多台交换机连接实录
·提升网络效率 浅谈路由器的使用技巧
·浅谈虚拟主机的选择技巧
·网管必读 宽带路游器常见故障技巧排除
·NOKIA6021 蓝牙使用完全攻略
·使用防火墙封阻应用攻击的八项技术
·应用技巧:局域网共享资源安全防护
本周热点信息
·涨价不用愁!推荐六款性价比突出内存
·不是盒装不推荐 点评最超值双核处理器
·卖场实拍 揭露包装上不为人知的猫腻
·攒机首选双核 四款网友最关注主板推荐
·金将军掉价 三星18X光雕价格调整
·清华同方2G V618价格曝光 499元绝杀全场
·16:9 2.7寸QVGA彩屏 驰为S70超值价到货
·今年暑假玩什么 教你DC的另类用法
·中国已掌握AMD低功耗x86 CPU核心技术
·硬盘:大幅回落!两品牌主流最高跌40
从网吧的ARP欺骗看局域网的安全管理
作者:Scorpio 来源:IT168 更新时间:2007-6-27 20:52:00 编 辑:IT银河



 

在“网吧ARP欺骗的原理及危害”一文中为大家介绍了ARP欺骗攻击的原理以及危害程度,相信各位网络管理员读者都对ARP欺骗深表痛恨,希望能够彻底的禁止该现象的发生。虽然笔者不是网吧管理员,但是也在单位负责五个机房共200台计算机。

所以下面就根据笔者的经验为大家介绍如何来防止ARP欺骗,文章所说的这些方法对网吧或普通局域网都是适用的。

企业可以通过发布网络管理制度来禁止ARP欺骗问题的发生,发现有欺骗者和奖金等效益挂钩。但是网吧不同于企业,来使用计算机和网络的都是顾客,也就是“上帝”,我们不可能对他们的行为做过多的约束,所以唯一能做的就是从技术上尽最大可能约束和检查ARP欺骗的来源。

一,sniffer检测法:

sniffer是网络管理的好工具,网络中传输的所有数据包都可以通过sniffer来检测。同样arp欺骗数据包也逃不出sniffer的监测范围。

一般来说ARP欺骗数据包没有留下发送虚假信息的主机地址,但是承载这个ARP包的ethernet帧却包含了他的源地址。而且正常情况下ethernet数据帧中,帧头里的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,当然如果匹配的话,我们也不能过于放松,一样不能代表是正确的,另外通过检测到的数据包再结合网关这里拥有的本网段所有MAC地址网卡数据库,看看哪个和Mac数据库中数据不匹配,这样就可以找到假冒的ARP数据包,并进一步找到凶手了。

关于MAC地址网卡数据库可以在第一次装系统的时候进行记录,将网吧座位号与MAC地址等信息做一个对应表格。查看MAC地址的方法是通过“开始->运行”,进入命令提示窗口,然后输入ipconfig /all。在physical address的右边就是相应网卡的MAC地址。

二,DHCP结合静态捆绑法:

要想彻底避免ARP欺骗的发生,我们需要让各个计算机的MAC地址与IP地址唯一且相对应。虽然我们可以通过为每台计算机设置IP地址的方法来管理网络,但是遇到那些通过ARP欺骗非法攻击的用户来说,他可以事先自己手动更改IP地址,这样检查起来就更加复杂了,所以说保证每台计算机的MAC地址与IP地址唯一是避免ARP欺骗现象发生的前提。

(1)建立DHCP服务器保证MAC地址与IP地址唯一性:

首先我们可以在windows 2000 server或其他服务器版操作系统上启用DHCP服务,为网吧建立一个DHCP服务器,一般来说建议在网关上搭建。因为DHCP不占用多少CPU,而且ARP欺骗攻击一般总是先攻击网关,攻击网关的同时由于网关这里有监控程序,所以可以在第一时间发现攻击行为。当然为了减少攻击的发生机率我们也可以把网关地址设置为网段的第二个地址,例如192.168.1.2,把192.168.1.

另外所有客户机的IP地址及其相关主机信息,只能由网关这里取得,网关这里开通DHCP服务,但是要给每个网卡,绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。以上这些绑定关系可以通过DHCP的地址池来解决,或者将客户端获得IP等网络参数信息的租约设置为一个非常长的时间,例如一年或者无限时间,这样在此时间段里只要MAC地址不变,客户端获得的IP地址也是不变的。

(2)建立MAC地址数据库:

把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。可以以EXCEL表格的形式,也可是保存成数据库文件。

(3)禁止ARP动态更新:

为了防止网关被随意攻击,我们还需要在网关机器上关闭ARP动态刷新功能,这样的话,即使非法用户使用ARP欺骗攻击网关的话,对网关是无效的,从而确保主机安全。在网关上建立静态IP/MAC捆绑的方法如下。

第一步:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式为192.168.2.32 08:00:4E:B0:24:47。

第二步:然后在/etc/rc.d/rc.local最后添加arp -f生效即可。

上面这个禁止ARP动态更新的方法是针对Linux系统而言的。

(4)网关监测:

在网关上面使用TCPDUMP程序截取每个ARP程序包,弄一个脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一就可以视为攻击包报警,第一是以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配。第二是ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库MAC/IP不匹配。我们也可以通过脚本分析软件实现自动报警功能,最后查这些数据包(以太网数据包)的源地址就大致知道那台机器在发起攻击了。

三,总结:

ARP欺骗是目前网络管理,特别是局域网管理中最让人头疼的攻击,他的攻击技术含量低,随便一个人都可以通过攻击软件来完成ARP欺骗攻击。同时防范ARP欺骗也没有什么特别有效的方法。目前只能通过被动的亡羊补牢形式的措施了。本文介绍的两个方法都是针对ARP欺骗防范的,希望对读者有所帮助。当然很多网络管理软件开发公司都推出了自己的防范ARP欺骗的产品,这些产品良莠不齐,大家选择时更要仔细。

IT168.com,IT主流资讯平台

加入收藏
回到顶端
关闭页面


语音网关VOIP

联想26照片墨盒

蓝色妖姬

朗悦摄像头LV-130
::相关内容列 表::
  • SQL SERVER的安全隐患―触发器 [2007-6-27]
  • IBM推出满足信息生命周期管理的增强存储系列产品 [2007-6-18]
  • 太平洋保险携手IBM喜获IT安全大奖 [2007-6-11]
  • 天津移动携手IBM构建全面信息安全管理体系 [2007-5-15]
  • 中国成为DDoS攻击主要目标 网络安全隐患凸现 [2007-5-14]
  • 网吧管理革命 梅捷正式发布网易通二代 [2007-4-25]
  • 安全专家卡巴斯基先生 e世界火热签售 [2007-4-20]
  • 安全铁三角,东芝VISTA笔记本送诺顿 [2007-3-27]
  • 卡巴斯基:Vista不如XP安全 [2007-3-21]
  • 移动也安全之WAP手机上网防病毒攻略 [2007-3-6]
  •   :: 评论列表::                            更多评论>>
    发表评论
    请遵守国家法律
    笔名:
    邮箱:
    查看评论