亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設(shè)為首頁 | 收藏本站
當(dāng)前位置 : 首頁>網(wǎng)絡(luò)\服務(wù)器>學(xué)堂>正文
 
ARP欺騙防護 紐盾NBADswitchII+系列篇

http://www.yibo1263.com 2009/8/26 11:32:30  來源:52硬件  編輯:東三省
 

   作為公司網(wǎng)絡(luò)管理員的我們恐怕最擔(dān)心的就是員工計算機或者服務(wù)器的上網(wǎng)問題了,畢竟目前很多應(yīng)用和服務(wù)都是建立在網(wǎng)絡(luò)連通基礎(chǔ)上的。網(wǎng)絡(luò)攻擊也是造成網(wǎng)絡(luò)連接中斷的最主要因素,而ARP欺騙攻擊可謂是最難解決的問題了,很多網(wǎng)絡(luò)管理員都遇到此故障,非法計算機通過ARP(Address Resolution Protocol)欺騙工具來阻止其他計算機上網(wǎng);感染了病毒的計算機也會無意識的發(fā)送ARP欺騙數(shù)據(jù)包來擾亂網(wǎng)絡(luò)體系中的ARP地址列表。那么我們這些網(wǎng)絡(luò)管理員該如何應(yīng)對ARP欺騙攻擊手段呢?今天我們就為大家介紹一下ARP欺騙的基本原理并為大家推薦一款能夠有效抵御ARP欺騙攻擊的NEWDON NBADswitchII+系列交換機。

基本原理

  Address Resolution Protocol (ARP) 地址解析協(xié)議,用于同Vlan中IP與MAC地址的映射解析,在交換機網(wǎng)絡(luò)中,同VLan之間的通信是根據(jù)主機的MAC地址來做數(shù)據(jù)的轉(zhuǎn)發(fā),ARP封包類型為0x806。

解析過程

ARP封包有兩種典型的類型Request-Broadcast Frame 、ARP Reply –uncast,解析過程如下:

  如圖 A 在與B 通信之前,查詢B的MAC地址,在初始時,由A主動發(fā)送一個MAC地址為全F的廣播查詢幀,并且表明B的IP為10.0.0.2。

  同一局域網(wǎng)中的主機都會收到A的ARP Request查詢幀,但僅僅B的IP地址跟要查詢的10.0.0.2匹配,B會回應(yīng)一個ARP Response幀給給A。最后交換機中的會完成A、B的MAC和端口的對應(yīng)MAC 地址列表。

欺騙防護

攻擊實現(xiàn)原理

Arp Spoofing Attacks

  如圖攻擊主機C,主動發(fā)送一個ARP回應(yīng)封包給主機A,回應(yīng)包中將攜帶主機B的IP地址,標(biāo)明MAC為0666,主機A將更新本地的ARP表。

 

  哄騙之后達成的結(jié)果:比如Host A需要去Telnet B,去往B的的Telnet流要到主機C上。

ARP欺騙防護

  針對ARP欺騙目前很多交換機廠商都要推出相應(yīng)的解決方案,其中常用做法是在交換機端口上使用IP+MAC捆綁來過濾大部分ARP欺騙,但對于Netcut ARP欺騙攻擊的并不完全有效,如下圖標(biāo)注了NetCut攻擊中最為典型的一種特征:

  通過紅線標(biāo)記處發(fā)現(xiàn),攻擊者也會使用自己真實的Source MAC,僅只篡改Send MAC 的ARP欺騙封包,而對這種欺騙使用IP+MAC綁定過濾是無效的,需要更深度的檢測才可以被檢測到,其中NEWDON NBADswitch II系列交換機提供了NetCut ARP 檢測以及豐富的ACL功能特性功能來防止ARP欺騙行為。

IP+MAC+端口綁定

  使用NEWDON NBADswitchII的IP+MAC+端口綁定可以過濾或減輕ARP欺騙攻擊行為。

Private-Vlan

  使用NEWDON NBADswitchII的Private-VLAN,對同一子網(wǎng)的端端口進行隔離,減少廣播留和無關(guān)的流量,從而減少來自同VLAN內(nèi)用戶的ARP欺騙攻擊。

Netcut ACL

  NEWDON NBADswitch針對NetCut的ARP攻擊的特征單獨定制了相關(guān)的特征過濾策略。

  開啟NEWDON NBADswitchII+ 中Security Setting Wizard>Blocked Defense>Netcut ARP Attack功能,過濾NetCut的欺騙、攻擊封包。

ACL

  NEWDON NBADswitchII同時也提供了非常豐富的ACL參數(shù),以供用戶可以自定義策略。如下圖的ARP的參數(shù)中可以定義 ARP的封包的源MAC地址、目的MAC地址,Sender MAC、Target MAC、封包類型等詳細參數(shù)。

  相信通過這邊文章,大家對于ARP欺騙攻擊也會有進一步的了解。而文中介紹的NEWDON NBADswitchII+系列交換機是紐盾科技旗下的產(chǎn)品,該公司雖然是一家新興成立的網(wǎng)絡(luò)安全設(shè)備供應(yīng)商,但憑借出色的產(chǎn)品質(zhì)量、強大的研發(fā)能力、雄厚的技術(shù)實力以及完善周到的售后服務(wù)讓紐盾的產(chǎn)品擁有強悍的市場競爭力,有興趣的朋友不妨可以關(guān)注一下。

電話:021-51619288
傳真:021-51619298
mail:sales@newdon.net
網(wǎng)址:www.newdon.net

收藏】【打印】【進入論壇
  相關(guān)文章:

·紐盾NBADswitch系列交換機DHCP攻防解析

 
 
 
最新文章

搶先蘋果,消息稱英特爾芯片采用臺積電
三星揭曉業(yè)內(nèi)首款單條 512GB DDR5 內(nèi)存
vivo 高端新機爆料:120Hz 曲面屏 + 天
vivo Y21 在印度正式上市:Helio P35 芯
微星推出 GeForce RTX 3080 Sea Hawk X
消息稱三星 Galaxy Tab S8 系列平板將放
機械革命推出 F6 輕薄本:16 英寸全面屏
英特爾 12 代 Alder Lake CPU 600 系列
雷軍:向小米手機 1 首批用戶每人贈送價
小米李明談用戶被踢出 MIUI 測試版:大

推薦文章
1
2
3
4
5
6
7
8
9
10
叛逆嫩模性感寫真
宮如敏不雅照瘋傳 看張馨予韓一菲獸獸誰
不懼孔子搶位 阿凡達游戲影音配置推薦
2015第十七屆“東北安博會”火爆招商
第十六屆東北國際公共安全防范產(chǎn)品博覽
2016年第五屆中國國際商業(yè)信息化博覽會
2016年第五屆中國國際POS機及相關(guān)設(shè)備展
互聯(lián)網(wǎng)電視熟了嗎 2013最火電視深解析
桑達獲邀出席2015中國(廣州)國際POS機
寶獲利報名參加“2015年度中國POS機行業(yè)
八卦圖解 More>>
叛逆嫩模性感寫真 宮如敏不雅照瘋傳 看張馨予韓一菲
周偉童魔鬼身材日本性感寫真圖  聯(lián)想V360筆記本模特寫真