• 网络学院
  • 新手学堂
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
为您支招
广告位
  站点:
  • 首 页
  • 最新软件
  • 最新文章
  • 国内软件
  • 国外软件
  • 汉化软件
  • 源码下载
  • 字体下载
为您支招 局域网内如何防止ARP欺骗
软件发布 为您支招 局域网内如何防止ARP欺骗
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回首页 | 文章首页 | 软件应用 | 系统工具 | 为您支招 局域网内如何防止ARP欺骗

为您支招 局域网内如何防止ARP欺骗

 

添加时间: 2007-3-13 0:09:14  作者: 第九软件网  阅读次数:59   来源: http://www.d9soft.com

 

 

       

  一、理论前提

  本着“不冤枉好人,不放过一个坏人的原则”,先说说我的一些想法和理论依据。首先,大家肯定发送ARP欺骗包肯定是一个恶毒的程序自动发送的,正常的TCP/IP网络是不会有这样的错误包发送的(板砖扔了过来啊,废话!)。这就假设,如果犯罪嫌疑人没有启动这个破坏程序的时候,网络环境是正常的,或者说网络的ARP环境是正常的,如果我们能在犯罪嫌疑人启动这个犯罪程序的第一时间,一开始就发现了他的犯罪活动,那么就是人赃俱在,不可抵赖了,因为刚才提到,前面网络正常的时候证据是可信和可依靠的。好,接下来我们谈论如何在第一时间发现他的犯罪活动。

  ARP欺骗的原理如下:

  假设这样一个网络,一个Hub接了3台机器

  HostA HostB HostC 其中

  A的地址为:IP:192.168.10.1 Mac: AA-AA-AA-AA-AA-AA

  B的地址为:IP:192.168.10.2 MAC: BB-BB-BB-BB-BB-BB

  C的地址为:IP:192.168.10.3 MAC: CC-CC-CC-CC-CC-CC

  正常情况下 C:\arp -a

  Interface: 192.168.10.1 on Interface 0x1000003

  Internet Address Physical Address Type

  192.168.10.3 CC-CC-CC-CC-CC-CC dynamic

  现在假设HostB开始了罪恶的ARP欺骗:

  B向A发送一个自己伪造的ARP应答,而这个应答中的数据为发送方IP地址是192.168.10.3(C的IP地址),MAC地址是DD-DD-DD-DD-DD-DD(C的MAC地址本来应该是CC-CC-CC-CC-CC-CC,这里被伪造了)。当A接收到B伪造的ARP应答,就会更新本地的ARP缓存(A可不知道被伪造了)。而且A不知道其实是从B发送过来的,A这里只有192.168.10.3(C的IP地址)和无效的DD-DD-DD-DD-DD-DD mac地址,没有和犯罪分子B相关的证据,哈哈,这样犯罪分子岂不乐死了。

  现在A机器的ARP缓存更新了:

  C:\>arp -a

  Interface: 192.168.10.1 on Interface 0x1000003

  Internet Address Physical Address Type

  192.168.10.3 DD-DD-DD-DD-DD-DD dynamic

  这可不是小事。局域网的网络流通可不是根据IP地址进行,而是按照MAC地址进行传输。现在192.168.10.3的MAC地址在A上被改变成一个本不存在的MAC地址。现在A开始Ping 192.168.10.3,网卡递交的MAC地址是DD-DD-DD-DD-DD-DD,结果是什么呢?网络不通,A根本不能Ping通C!!

  所以,局域网中一台机器,反复向其他机器,特别是向网关,发送这样无效假冒的ARP应答信息包,NND,严重的网络堵塞就开始了!网吧管理员的噩梦开始了。我的目标和任务,就是第一时间,抓住他。不过从刚才的表述好像犯罪分子完美的利用了以太网的缺陷,掩盖了自己的罪行。但其实,以上方法也有留下了蛛丝马迹。尽管,ARP数据包没有留下HostB的地址,但是,承载这个ARP包的ethernet帧却包含了HostB的源地址。而且,正常情况下ethernet数据帧中,帧头中的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,可以提醒!但如果匹配的话,也不一定代表正确,说不定伪造者也考虑到了这一步,而伪造出符合格式要求,但内容假冒的ARP数据包。不过这样也没关系,只要网关这里拥有本网段所有MAC地址的网卡数据库,如果和Mac数据库中数据不匹配也是假冒的ARP数据包。也能提醒犯罪分子动手了。

  
二、防范措施

  1. 建立DHCP服务器(建议建在网关上,因为DHCP不占用多少CPU,而且ARP欺骗攻击一般总是先攻击网关,我们就是要让他先攻击网关,因为网关这里有监控程序的,网关地址建议选择192.168.10.2 ,把192.168.10.1留空,如果犯罪程序愚蠢的话让他去攻击空地址吧),另外所有客户机的IP地址及其相关主机信息,只能由网关这里取得,网关这里开通DHCP服务,但是要给每个网卡,绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。

  2. 建立MAC数据库,把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。

  3. 网关机器关闭ARP动态刷新的过程,使用静态路邮,这样的话,即使犯罪嫌疑人使用ARP欺骗攻击网关的话,这样对网关也是没有用的,确保主机安全。

  网关建立静态IP/MAC捆绑的方法是:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式如下:

  192.168.2.32 08:00:4E:B0:24:47

  然后再/etc/rc.d/rc.local最后添加:

  arp -f 生效即可

  4. 网关监听网络安全。网关上面使用TCPDUMP程序截取每个ARP程序包,弄一个脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一可视为攻击包报警:第一以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配。或者,ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库 MAC/IP 不匹配。这些统统第一时间报警,查这些数据包(以太网数据包)的源地址(也有可能伪造),就大致知道那台机器在发起攻击了。

  5. 偷偷摸摸的走到那台机器,看看使用人是否故意,还是被任放了什么木马程序陷害的。如果后者,不声不响的找个借口支开他,拔掉网线(不关机,特别要看看Win98里的计划任务),看看机器的当前使用记录和运行情况,确定是否是在攻击。

  
出几点加强安全防范的措施。环境是主机或者网关是基于Linux/BSD的。

 

 

 

上下文章:

 

上一篇文章: 错设代理服务器导致无法上网 下一篇文章: 成功率很高的硬盘坏道软修复方法

相关文章:

  • 教你如何向Google申请重新收录
  • 在ORACLE的存储过程中如何做简单的动态查询
  • 如何准备OCP考试?
  • 如何将excel数据导入oracle中
  • Oracle指导:如何加快imp速度

相关软件:

  • 网传 局域网传输利器 V1.5
  • 局域网聊天软件飞秋(FeiQ) V2.0 完全兼容飞鸽传书
  • WorkWin管理专家(企业局域网监控软件) V9.00
  • 局域网助手(LanHelper) V1.75 简体中文版
  • 局域网密码嗅探器 1.0.0.2
  • 局域网查看工具(LanSee) V1.63

 

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

软件应用分类导航

  • 即时通讯
  • 网络工具
  • 系统工具
  • 磁盘工具
  • 媒体工具
  • 光盘工具
  • 实用工具

本类经典文章推荐

  • 百变换肤!绿色播放器GomPlayer体验
  • 鬼精灵:GHOST使用详解
  • WinRAR压缩软件应用大全
  • 让你的光盘速度提升10倍
  • 巧用Norton8来修复你的坏硬盘
  • 光盘启动Ghost的系统备份恢复方法
  • 安装容易卸载难--记虚拟磁盘使用经...
  • 踏雪无痕,CleanCache帮你抹去历史...
  • 高手支招 教你玩转“打开”方式
  • 巧用WinRAR来解决加密的文件夹

系统工具阅读排行

  • 快速恢复 矮人DOS工具箱使用方法
  • 硬盘分区管理工具谁执牛耳
  • 夏季CPU降温专家:CPUCool
  • 见招拆招 密码破解轻而易举自成高...
  • 快点再快点!Netpas网络加速器试用...
  • 桌面背景攻略
  • 程序监控专家让程序按需运行
  • 浅谈MSconfig工具的使用方法
  • 拯救遗失的世界 数据恢复谁更强
  • WINDOWS系列工具 画图 阶段教学

软件应用阅读总排行

  • 教你怎么把别人漂亮的QQ空间克隆一...
  • 教你免费领养到QQ宠物的六种途径
  • 内网用好UPNP BT、电驴下载大提速
  • 网友送链接 让你免费穿上QQ秀
  • WinXp下的硬盘分区大师
  • 快速升级为太阳用户
  • 快速恢复 矮人DOS工具箱使用方法
  • 打破无聊与难学 另类五笔学习方法
  • 截取视频我不需要工具
  • 和手机有关的三项QQ密码保护服务介...

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有