应对网络通信中的ARP欺骗和攻击

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:kawwq
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  ■ 文/江西省交通厅航务管理局付勇
  
  局域网中ARP欺骗和攻击问题日渐突出,这样的攻击有时候甚至造成大面积网络不能正常访问外网,根据ARP欺骗和攻击的特点,本文通过分析ARP攻击的原理,提出在网络设备配置具备的情况下,结合动态主机分配协议(DHCP),在交换机上部署动态ARP检察(DAI)技术,使非法的ARP数据包无法进入网络。在网络设备配置不具备的情况下,通过端口限制、程序控制等,在计算机端口实现对ARP数据包的监控、对ARP攻击的预警、ARP攻击后的自动恢复,并对ARP攻击者实施隔离,从而保护企业内部网络。
  
  ARP攻击日益严重
  
  ARP欺骗和攻击,有时候甚至造成大面积网络不能正常访问外网,根据ARP欺骗和攻击的特点,要解决ARP欺骗和攻击问题,首先必须了解ARP欺骗和攻击的类型和原理,以便于更好地防范和避免ARP欺骗和攻击的带来的危害。
  
  根据影响范围和出现频率,目前ARP欺骗和攻击有如下四种类型:
  
  网关冒充:ARP病毒通过发送错误的网关MAC对应关系给其他受害者,导致其他终端用户不能正常访问网关,这种攻击形式在局域网中非常常见。
  
  欺骗网关:攻击者发送错误的终端用户的IP MAC的对应关系给网关,导致网关无法和合法终端用户正常通信。这种攻击在局域网中也有发生,但概率和“网关冒充”攻击类型相比,相对较小。
  
  欺骗终端用户:这种攻击类型,攻击者发送错误的终端用户/服务器的IP MAC的对应关系给受害的终端用户,导致同网段内两个终端用户之间无法正常通信。这种攻击在局域网中也有发生,但概率和“网关冒充”和“欺骗网关”攻击类型相比,相对较小。
  
  ARP泛洪攻击:这种攻击类型,攻击者伪造大量不同ARP报文在同网段内进行广播,导致网关ARP表项被占满,合法用户的ARP表项无法正常学习,导致合法用户无法正常访问外网。
  
  ARP攻击的应对方法
  
  通过对ARP欺骗和攻击类型的掌握,可以很容易发现当前ARP欺骗和攻击防御的关键所在:如何获得合法用户和网关的IP MAC对应关系,并利用该对应关系对ARP报文进行检查,过滤掉非法ARP报文。
  
  如果用户网络中的接入层交换机采用的是二层交换机,由于二层交换机不处理三层报文,这就限制了二层交换机在防止ARP欺骗和攻击方面不能做到彻底的防止,只能够缩小ARP欺骗和攻击的范围。二层交换机主要是通过安全端口功能(port-security)来缩小ARP欺骗和攻击的范围,但并不能很好地防止ARP欺骗和攻击。
  
  当用户网络中的接入层交换机采用的是二层半(三层)的交换机,则可以利用动态的IP MAC绑定(DHCP Snooping)来防止ARP欺骗和攻击(如图1)。
  
  二层半(三层)交换机还支持端口IP和MAC地址绑定,既可以同时绑定IP和MAC地址,也可以只绑定IP或MAC地址。当在端口下配置了MAC地址和IP地址的绑定以后,除与被绑定地址匹配的IP报文外,所有不匹配的IP报文都会被过滤。
  
  通过手动绑定IP MAC地址的方式,虽然可以防止ARP欺骗和攻击,但是这种方式适应于规模比较小的网络环境,如果网络规模大到上千甚至上万用户,进行手动的绑定IP MAC地址,其工作量是可想而知的,而且对以后的管理也会带来很大的麻烦。
  
  二层半(三层)交换机通过监控用户的正常动态IP地址获取过程,获取正常用户的IP MAC对应关系在接入交换机上绑定,滤掉所有不匹配绑定关系的ARP报文,来防止接入的用户主机进行ARP欺骗和攻击(如图2)。
  
  防止ARP攻击的相关技术
  
  1. ARP入侵检测机制
  
  Dynamic ARP Inspection(DAI)使用DHCP Snooping绑定表,交换机通过对所有的ARP请求数据包来源端口进行IP MAC匹配检测来确定请求是否合法,如果不合法则丢弃。
  
  DAI配置是针对VLAN操作,同一VLAN可以自定义DAI的开启和关闭,而其中某个端口的ARP请求报文数量也可以通过DAI控制。
  
  为了防止ARP中间人攻击,二层半(三层)交换机可以动态获取(即DHCP Snooping表项)或者静态配置合法用户的IP MAC对应关系。并且可以在收到用户发送的ARP报文时,检查报文中的源IP地址及源MAC地址的绑定关系与所获取的合法用户IP MAC对应关系表项是否匹配来判断该报文是否为合法ARP报文。
  
  通过过滤掉所有非法ARP报文的方式来实现防止所有ARP欺骗攻击。
  
  2. 动态IP地址分配环境的工作机制
  
  DHCP Snooping是二层半(三层)交换机上的安全特性之一,其定义了交换机上的信任端口和不信任端口,对不信任端口的DHCP报文进行截获和嗅探,通过建立和维护DHCP Snooping绑定表,过滤不可信任信息以及来自这些端口的非正常DHCP报文。
  
  当用户为动态IP地址分配环境时,接入交换机可以通过监控用户的IP地址申请过程,自动学习到合法用户的IP MAC对应关系,并依据该表项实现对合法ARP报文的确认和非法ARP报文的过滤。
  
  3. 静态IP地址分配环境的工作机制
  
  对于不能通过动态IP地址获取的部分用户,以及打印机等服务器。二层半(三层)交换机也支持手工配置合法用户的IP MAC对应关系,形成静态合法用户的IP MAC表项,即:用户的IP地址、MAC地址及连接该用户的端口之间的绑定关系。
  
  静态配置的IP MAC表项拥有和动态学习的DHCP Snooping表项的同样功能。接入交换机可以依据配置的静态表项实现对合法ARP报文的确认,和非法ARP报文的过滤,从而可以很好地解决静态IP地址分配环境下的部署问题。此工作机制适合网络规模比较小的网络环境。
  
  4. ARP信任端口设置
  
  在实际组网中,交换机的上行口会接收其他设备的请求和应答的ARP报文,这些ARP报文的源IP地址和源MAC地址并没有在DHCP Snooping表项或者静态绑定表中。为了解决上行端口接收的ARP请求和应答报文能够通过ARP入侵检测问题,交换机支持通过配置ARP信任端口,灵活控制ARP报文检测功能。
  
  对于来自信任端口的所有ARP报文不进行检测,对其他端口的ARP报文通过查看DHCP Snooping表或手工配置的IP静态绑定表进行检测。
  
  5. IP Source Guard
  
  IP Source Guard使用DHCP Snooping绑定表信息,配置在交换机端口上,并检测所有经过定义端口的报文。通过检查流量的IP地址和MAC地址是否在DHCP Snooping绑定表,不在绑定表中则阻塞这些流量。
  
  6. ARP限速功能
  
  二层半(三层)交换机还支持端口ARP报文限速功能,来避免此类攻击对局域网造成的冲击。开启某个端口的ARP报文限速功能后,交换机在指定时间内对该端口接收的ARP报文数量进行统计,如果在指定时间内收到的ARP报文数量超过设定值,则认为该端口处于超速状态。
  
  此时,交换机将对攻击源阻塞网络服务,在指定时间内,该攻击源不能进行任何网络服务,使其不再接收任何报文,从而避免大量ARP報文攻击设备。当阻塞时间过后,再恢复该攻击源的网络服务。
  
其他文献
基于802.11n草案标准的无线产品已经大量出现,不过在现实的生产环境中,这些产品的性能究竟如何?    802.11n无线网络标准代表了无线网络的又一次进化,基于这一新的标准可以为企业提供更高的可移动性。随着802.11n的出现,无线数据传输的速度被提升到300 Mbps,这一性能的提升至少是现在无线局域网标准802.11a/b/g(54Mbps)的五倍,这为更多高要求的生产环境使用无线网络带来
电力线通信技术(简称PLC),是利用电力线传输数据和话音信号的一种通信方式。这个起源于20世纪40年代的通信技术,曾因速率低、功能少、部署费用高而遭遇了多年的冷落。但是,伴随今天互联网应用高速拓展的需要以及集成电路技术的发展,电力线通信不仅已演变为一项实用的技术,还渐渐成为继有线以太网和无线Wi-Fi之后的第三类主流组网方式。    把电源插座变成网络接口    把电脑、宽带Modem、电视机顶盒
面向商务办公应用的产品,多功能一体机是首选,这一款HP Officejet J6488就具备扫描、打印、复印、传真四大功能。  J6488的打印部分采用喷墨打印,最大打印幅面为A4尺寸。在商务办公应用方面,惠普的喷墨打印质量是比较出色的。一般的商务办公打印,以打印输出文档为主,J6488采用4色双墨盒打印系统,既能保证优质打印效果又能保证打印速度。与一般商用喷墨打印产品相比,J6488还提供了一个
企业在借助资源、管理集中化,业务全球化和员工移动化实现低成本、高生产力的同时,为了对信息进行有效管理,需要在流量中智能地筛选出业务关键信息与有害信息,降低Web2.0应用、网络视频和种类繁杂的应用造成的网络负担。在此期间还要防止数据被破坏,这样才能确保企业符合法规遵从的要求,以及业务连续稳定。    应用层的困扰    显然,这些问题已经难以通过改善基础网络架构来解决了,我们必须正视由应用层触发的
网络设备操作系统较量(二)    提起网络安全,我们会想到的是防火墙、病毒和黑客的攻击,然而路由器、交换机作为网络中最重要的组成部分,它们的安全性能是提高网络自身免疫能力的一个重要标尺。对于黑客来说,通常会利用交换路由设备软件系统的漏洞发起攻击,误导信息流量,使网络陷于瘫痪。因此,是否具有完善的安全机制,成为了衡量网络设备操作系统优劣的重要标准。    网络自身的安全需求    随着信息化建设的发
当空客德国的工程师们使用Catia v4来设计A380的内部布线时,其法国的工程师们却正在使用更为先进的Catia v5考虑机身的整体布线——这给空客带来的是60亿美元的损失。同样面对软件的兼容性问题,波音却能应用PLM(产品生命周期管理)化险为夷,扭转乾坤。    2006年10月3日,星期二。空客的首席执行官Christian Streiff发布了一个消息:空客的超级巨无霸A380的交付时间将
节能环保理念已经渗透到世界的每一个角落,办公室当然也不例外。根据IDC亚太区环保意愿调查,企业用户一致认为,采用“绿色技术”解决的最迫切的问题是IT设备的工作能耗成本上升。相关数据显示,我们在推动绿色IT方面力度不够。那么,我们可以做些什么来改变现状呢?  日前,惠普IPG在全球提出绿色打印策略,惠普公司打印及成像系统集团全球市场营销高级副总裁罗恩·考弗林在接受采访时表示:“惠普今后将大力推行环保
NuSmart 2816的价值在于市场而非各种象征意义,在于为中国或者说至少首先是为中国的消费电子整机厂商提供了一种主流的、技术先进的、多功能系统芯片。  ——本报记者马文方    从网上看到,广东新岸线公司9月14日在北京钓鱼台国宾馆隆重发布了计算机系统芯片NuSmart 2816。  的确,从市场竞争的角度看,NuSmart 2816很值得隆重发布,毕竟无论作为消费电子产品的制造大国,还是作为
2010年,是“十一五”规划实施的收官之年,也是“十二五”规划制定之年。信息产业开始步入建设产业强国的战略机遇期。  新世纪前十年,中国电子信息产业经历了改革开放以来的空前繁荣——从2000年产值首度突破万亿元,发展到2009年产值6.5万亿元,经济规模跃居全国工业之首,总规模仅次于美国,居世界第二位。  十年历史波澜壮阔。  产业历史是由人书写的。过去十年里,中国信息产业涌现出一批卓越人物,他们
赛迪顾问数据显示,2008年下半年,中国统一通信整体市场规模达25.2亿元;2008年全年,中国统一通信市场规模超过46亿元,同比增长81%,继续保持快速增长势头。    市场规模持续增长    在2008年下半年,中国统一通信市场继续延续了上半年的快速增长,整体市场规模达25.2亿,同比增长58%,超过2007年全年市场规模。  此外,赛迪顾问数据还显示,通信设备市场继续占据最大的市场比重,20