ARP防火墙的研究与实现

来源 :河海大学 | 被引量 : 0次 | 上传用户:opp2781062
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
当前针对ARP攻击的主要防御措施是采用双向绑定和运行ARP防火墙系统,但是这些措施都存在缺陷。双向绑定需要用户掌握一定的网络管理知识,并且配置过程繁琐,需要对客户主机和网关两端进行配置。运行ARP防火墙系统虽然解决“双向绑定”需要人工手动配置的问题,但是防御效果不是很理想。当前关于ARP防火墙系统内部实现的研究资料甚少,对防御系统的研究主要通过系统的安装使用说明,系统的功能测试结果以及网上网友对系统的一些使用心得总结而来。 目前,ARP防火墙系统有单机版和网络版两种。通过对系统的功能测试结果,总结出单机版系统所存在的缺陷有:1.防御不全面:保证本地主机同网关之间正常通信,但不能保证同网络内其它主机之间正常通信,并且对某些ARP攻击并不能起到防御效果。2.无法有效追踪攻击源:只是简单地根据异常ARP数据包的源物理地址来进行攻击源的追踪。3.存在ARP广播风暴:当出现攻击,防御系统会定时地向网关发送通告本地主机ip,mac地址的ARP广播请求报文。 网络版系统需要选择网络内的一台主机作为服务器端,其它主机为客户端,通过服务器端对客户端的有效监控来实现对整个网络的防御,因而存在不易维护管理的缺陷。 本文针对防御系统所存在的缺陷,提出一种防御模式。即通过建立动态更新的IP-MAC映射库及采用主动验证映射对的方法实现对整个网络的全面防御,通过引入“新加入主机的检测机制”来保证映射库更新的同时又能克服ARP广播风暴,以及为不同攻击类型分配不同信赖度来更有效地追踪定位攻击源。 文中基于该防御模式设计并实现了一套防御系统,该防御系统有效地克服了以往系统在防御ARP攻击方面所存在的缺陷,解决手动配置交换机所存在的操作繁琐不易管理的问题,通过在一台主机上安装防御系统实现对整个网络的防御,为用户和网络管理员提供一种高效便捷、可集中化管理的解决方法。系统可运行在多种工作模式下,为不同网络应用环境用户提供不同网络防御解决方案。
其他文献
学分制是高等教育发展到一定阶段的产物,是一种以学分为计量单位衡量学生学业完成状况的教学管理制度。学分制的推行是我国高校实施教学管理改革的一项重要措施。但我国实施
电子商务因其成本低廉、快捷、不受时空限制等优点在全球范围内得到普及和发展,它的规模也在进一步扩大。在电子商务为用户提供越来越多选择的同时,它的结构也变得越来越复杂,电
面向特征方法是领域工程的一种常用方法,但由于在多层架构系统中,纵向特征在各层次的形态与用途互不相同,该方法常常从各层的角度以独立的形式对该类特征分别予以实现,因此不
近年来随着流媒体应用的快速发展,如何在大规模的因特网上高效提供媒体信息成为研究的热点。在众多的研究中,IP组播技术由于较高的网络资源使用效率,成为大规模的群组通信理想的
随着互连网的快速发展,出现了大量的Web数据,这些Web数据多以XML文档形式出现,如何有效存储XML文档和从大量XML文档中检索有用信息,已成为数据库研究领域的一个重要研究课题
本文提出了一个青铜器三维模型建模与绘制的方法。在模型区域分割阶段,首先把青铜器三维模型导入绘制系统,然后根据几何特征进行模型的分割,根据区域表面的法向量对细小区域
随着网络技术在世界范围内得到迅猛发展,Internet在给人类社会带来巨大进步的同时,也潜在的带来了计算机信息系统的安全问题。尤其是网络隐私和用户身份的保护问题越来越受到
随着高校毕业生人数的逐年递增和就业形势的日益严峻,建立一个高质量的就业信息平台已经成为高校发展的迫切需要。然而,构建就业信息管理平台是一项非常复杂的系统工程,这是