97国际

不必推倒重修 ,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速 ,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新 ,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

ARP诱骗防御解决计划手艺白皮书

通过97国际网络GSN解决计划中的“ARP三重立体防御系统” ,解决了ARP诱骗中的网关型诱骗 ,中心人诱骗以及ARP泛洪攻击 ,在可能爆发ARP请求和响应的所有环节 ,都加以提防 ,有用填补了由于ARP协议自己的缺陷所带来的误差 ,解决了困扰宽大网络管理员的ARP诱骗问题 ,给我们的局域网带来越发康健协调的网络情形 。

  • 97国际·(中国区)集团官方网站

    宣布时间:2009-10-15

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

1 ARP协议与ARP诱骗

ARP诱骗 ,一个让我们耳熟能详的网络清静事务 ,普遍的保存于校园网、企业网等网络情形中 ,给我们的事情、学习和生涯带来了很大的稳固 ,轻则网络变慢、时断时续 ,重则直接无法上网、主要信息被窃取 ,可以说 ,ARP诱骗是网络的一块顽疾 。剖析ARP诱骗 ,就不得不研究一下ARP协议 ,由于这种攻击行为正是使用了ARP协议自己的误差来实现的 。
     1.1 ARP协议

ARP协议是“Address Resolution Protocol”(地址剖析协议)的缩写 ,它的作用 ,就是将IP地址转换为MAC地址 。在局域网中 ,网络中现实传输的是“数据帧” ,数据帧若是要抵达目的地 ,就必需知道对方的MAC地址 ,它不认IP的 。但这个目的MAC地址是怎样获得的呢 ?它就是通过ARP协议获得的 。所谓“地址剖析”就是主机在发送帧前将目的IP地址转换成目的MAC地址的历程 。ARP协议的基本功效就是通过目的装备的IP地址 ,盘问目的装备的MAC地址 ,以包管通讯的顺遂举行 。 

每台装置有TCP/IP协议的电脑里都有一个ARP缓存表 ,内外的IP地址与MAC地址是逐一对应的 ,例如下表所示 。
                          表1 ARP缓存表举例 

     主机

IP地址

MAC地址

      A

192.168.16.1

aa-aa-aa-aa-aa-aa

      B

192.168.16.2

bb-bb-bb-bb-bb-bb

      C

192.168.16.3

cc-cc-cc-cc-cc-cc

      D

192.168.16.4

dd-dd-dd-dd-dd-dd

我们以主机A(192.168.16.1)向主机B(192.168.16.2)发送数据为例 。当发送数据时 ,主机A会在自己的ARP缓存表中寻找是否有目的IP地址 。若是找到了 ,也就知道了目的MAC地址 ,直接把目的MAC地址写入帧内里发送就可以了;若是在ARP缓存表中没有找到相对应的IP地址 ,主机A就会在网络上发送一个广播 ,目的MAC地址是“FF.FF.FF.FF.FF.FF” ,这体现向统一网段内的所有主机发出这样的询问:“192.168.16.2的MAC地址是什么 ?”网络上其他主机并不响应ARP询问 ,只有主机B吸收到这个帧时 ,才向主机A做出这样的回应:“192.168.16.2的MAC地址是bb-bb-bb-bb-bb-bb” 。这样 ,主机A就知道了主机B的MAC地址 ,它就可以向主机B发送信息了 。同时它还更新了自己的ARP缓存表 ,下次再向主机B发送信息时 ,直接从ARP缓存内外查找就可以了 。 

ARP缓存表接纳了老化机制 ,在一段时间内若是表中的某一行没有使用 ,就会被删除 ,这样可以大大镌汰ARP缓存表的长度 ,加速盘问速率 。 

以上就是ARP协议的作用以及其事情历程 ,看来是很简朴的 ,也正由于其简朴的原理 ,没有其他步伐的包管 ,也就使得ARP诱骗爆发了 。下面我们来看看ARP诱骗究竟是怎么回事 。

1.2 ARP诱骗原理   

为什么会有ARP诱骗 ,这还要从ARP协议提及 ,前面我们先容了 ,当源主机不知道目的主机的MAC地址的话 ,就会提倡广播询问所有主机 ,然后目的主机回复它 ,见告其准确的MAC地址 ,误差就在这里 ,若是一个有不轨图谋的主机想收到源主机发来的信息(可能是用户名、密码、银行账号之类的信息) ,那么它只需也向源主机回复一下 ,响应的IP地址没错 ,但MAC地址却酿成了提倡诱骗的主机的 ,这样 ,信息就发到它那里去了(前面说了 ,数据帧只认MAC地址) 。这是一种诱骗的方法 ,尚有一种方法 ,是使用了“免费ARP”的机制 。所谓免费ARP就是不需要别人问 ,一上来就先告诉别人 ,我的IP地址是几多 ,我的MAC地址是几多 ,别的主机无需广播 ,就已经知道了该主机的IP和MAC ,下次需要发到这个IP的时间 ,直接发就行了 。既然是自动提倡的 ,就可以被别有专心的人使用了 ,用一个冒充的IP地址(可能是网关的或者主要服务器的地址)加上自己的MAC出去骗别人 ,就把主要的信息都骗到这里来了 。下面我们来看看ARP诱骗的详细操作历程 。

1.2.1 局域网主机冒充网关举行ARP诱骗   

诱骗历程:如下图所示 , PC A 跟网关GW C 通讯时 ,要知道GW 的MAC地址 ,若是PC B 冒充GW 告诉PC A , GW的mac地址是 MAC B; 或者爽性告诉PC A ,GW的mac地址是 MAC X, 那么 ,PC A就受骗了 ,PC A 的数据就到不了网关 ,造成断线 。 

1.2.2 局域网主机冒充其他主机诱骗网关
       诱骗历程:网络通讯是一个双向的历程 ,也就是说 ,只有包管PC A -> Gw C以及Gw C -> PC A 都没问题 ,才华确保正常通讯 。若是 ,PC B冒充主机PC A ,告诉GW C:PC A的MAC是MAC B ,网关就受骗了 ,那么 ,PC A到GW C没有问题 ,可是 ,GW C到不了PC A ,因而造成网络断线 。
       以上两种诱骗 ,尤其是第二种类型的诱骗 ,现在更为常见 。从实质上说 ,统一局域网内(这里指在统一网段)的任何两个点的通讯都可能被诱骗 ,无论是主机到网关 ,网关到主机 ,主机到服务器 ,服务器到主机 ,尚有主机之间都是一样 ,都可能爆发举行ARP诱骗 ,诱骗实质都是一样 。
1.2.3 其他诱骗类型
       1. 主机冒用其它主机 ,诱骗其它主机的方法:如主机A冒用主机B的Mac ,诱骗主机C ,以抵达监听主机B和主机C的目的 ,并且导致主机B到主机C之间的网络毗连中止 。
       2. 外网诱骗:外网冒用路由器A的MAC ,诱骗更上一级的路由器B ,导致更上一级的路由器受骗 ,将内网信息所有转发给外网恶意主机 。

2 防御ARP诱骗的解决计划概览

面多ARP诱骗带来的危害日益升级 ,越来越多的网络深受其害 ,在网络清静界也涌现出了多种ARP诱骗的防御计划 ,这里简朴加以总结 。  

2.1 接入交流机/网关手动绑定

       现在主流的清静接入交流机/网关都具有IP、MAC绑定功效 ,像97国际网络的清静接入交流机甚至提供了6元素(IP、MAC、VLAN ID、交流机端口号、用户名、密码)的绑定 ,可以通过在接入交流机上将下联每台主机的IP和MAC地址绑定起来 ,将不切合IP、Mac绑定信息的报文所有扬弃 ,这样有用的防住了内网用户冒充网关或其他主机来诱骗内网其他用户的目的 。
   

这种要领的局限性:
        设置事情量大 ,每台交流机下所连的所有用户都要逐一手动绑定 ,关于交流机下联客户机变换频仍的场合 ,基本无可用性;
        无法防御来自外部的ARP诱骗 ,只对本交流机所接用户认真;
        无法适用于接纳动态IP的场合;
        接入交流机/网关手动绑定的要领 ,是现在接纳的较量多的手段 ,但由于其以上的局限性 ,以是要配合其他手段才华完善的防御ARP诱骗 。

2.2 主机端手动绑定

通过Windows自带的ARP-S下令 ,可以将特定的IP地址和Mac地址举行绑定 ,实现一定的ARP诱骗防御 。
        这种要领的局限性:
        设置贫困 ,主机需要通讯的目的许多 ,不可能一个一个都绑起来 。
        容易失效 ,这种要领举行的绑定 ,一拔掉网线或者关机、注销就所有失效了 ,若是想继续使用 ,就需要重新绑定 。
        只能举行主机端的防御 ,若是网关遭诱骗则无能为力 。
        跟接入交流机绑定一样 ,主机端手动绑定也是只能实现部分防御 ,需要与其他要领团结来完善 。

 2.3 网关按期发送免费ARP
   

这是一种抑制的要领 ,由于ARP表项有老化期 ,经由一段时间就需要重新更新 ,以是通过网关按期发送免费ARP ,时时的“提醒”主机 ,真正的网关在这里 ,来避免伪装成网关的ARP诱骗 。
       这种要领的局限性:
       网关按期发送免费ARP ,关于网关装备的性能提出了很高的要求 ,同时 ,大宗的免费ARP报文无疑也大大占用了网络的带宽;
       由于许多ARP诱骗也是通过频仍大宗发送免费ARP报文来实现的 ,以是若是网关这么做 ,诱骗只需要将发送的频率加大几倍就依然可以诱骗乐成 。

2.4 主机装置ARP防御软件

现在这类软件许多 ,其基来源理与上一个要领相同 ,就是每个主机都一直的发送免费ARP广播 ,来告诉别人自己的IP和MAC的绑定关系 ,以抵达抑制诱骗ARP报文的目的 。
        这种要领的局限性:
        同上一个要领一样 ,这种要领也是通过泯灭大宗网络带宽来实现的 ,以是在许多主机装置了ARP防火墙的网络中 ,网络性能往往都会很是低下 ,由于大宗的带宽都被免费ARP报文占用了 。
        以上就是现在常见的几种提防ARP诱骗的解决计划 ,我们可以看到 ,每个计划各有利弊 ,都无法完善利便的防住ARP诱骗 。只有通过多种手段的团结 ,配合完善的内网管理机制 ,才华实现ARP诱骗的真正防御 。
 

3 97国际网络三重立体ARP防御解决计划

       ARP诱骗攻击保存的缘故原由 ,究其基础在于ARP协议自己的不完善 ,通讯双方的交互流程缺乏一个授信机制 ,使得不法的攻击者能够介入到正常的ARP交互中举行诱骗 。要从基础上解决ARP诱骗的问题 ,必需要在局域网内的通讯双方之间建设起一个可信任的验证系统 。
       97国际网络GSN全局清静解决计划中特有的“ARP三重立体防御系统” ,正是为了应对现在日益严重的ARP诱骗征象而制订的 ,整个解决计划遵照以下思绪举行:

3.1 计划原理
        用户身份正当性验证
        通过安排GSN解决计划 ,实验基于IEEE 802.1X协议的身份认证系统 ,所有用户都必需要经由统一集中的身份鉴权认证方能允许接入网络 。统一的身份认证系统确保了所有网络中的在线用户都有正当的身份信息 ,并且使用802.1X协议基于MAC地址的逻辑端口认证特征 ,包管了认证系统的中央服务端能够在用户认证历程中获取到用户真实的IP-MAC对应信息 。
        确保真实ARP信息泉源
        防治ARP诱骗的最主要一个环节是确保ARP信息的真实可靠 。关于局域网通讯最主要的两个工具:网关和用户来说 ,网关的IP-MAC对应关系是不会容易变换的;而通过在全网实验的入网身份认证系统 ,能够确保在用户每次上线时的认证历程中都能提交真实的IP-MAC信息 。网络中各元素的真实ARP信息有了可靠的泉源包管 。
        中立的第三方ARP授信系统
        前文已经谈到 ,要从基础上防治ARP诱骗 ,必需在通讯双方之间建设可靠的验证系统 。而由于ARP协议自己的缺陷性 ,不管是通讯双方的网关或是主机都无法胜任对ARP信息的可靠性举行验证的角色 ,需要通过中立的第三方系统把控ARP协议的通讯历程 。GSN系统能够对在线用户的身份信息举行统一的管理 ,很是适合举行ARP信息的授权管理 。
        建设可信任ARP(Trusted ARP)机制
        可信任ARP机制用于在局域网通讯的双方之间举行可靠的ARP信息同步 ,详细到各个差别的网络元素之间的同步历程 ,可以分为以下两种操作:
        主机ARP静态绑定:在客户端主机举行网关的ARP静态绑定 。当用户认证上线时,认证服务端在外地生涯的网关IP-MAC对应关系表中查找用户所属网关 ,并将该用户所对应的网关IP和MAC地址举行下发 ,由802.1X认证客户端程序在用户的主机端举行网关MAC和IP的ARP静态绑定 。
        客户端在认证乐成后举行ARP静态绑定,然后准时举行ARP静态绑定是否被更改的检测 ,若是被更改,则重新举行绑定 ,以避免一些木马程序以正当的方法对ARP静态绑定举行的更改,用户下线时删除主机的网关ARP静态绑定 。
        网关可信任ARP绑定:当用户认证上线时 ,认证服务端通过接入交流机获取用户真实的IP-MAC关联信息 ,并凭证用户的网关信息 ,将用户响应的ARP表项在网关举行主机的IP和MAC的ARP静态绑定.该方法同主机ARP静态绑定相团结,能够抵达双绑定的效果 。

在网关装备上增添可信ARP表项 

97国际网络S37系列等智能三层接入/汇聚交流性能够支持可信任ARP表项功效 � ?尚湃蜛RP作为一类特殊ARP ,添加在交流机端的ARP表中 � ?尚湃蜛RP同时具有静态ARP和动态ARP两者的特征 ,其优先级高于动态ARP表项、并且低于静态ARP表项 � ?尚湃蜛RP具有类似于动态ARP的老化机制――通过纪录和刷新每个表项的老化时间来判断该表项是否需要老化 � ?尚湃蜛RP具有静态ARP的相关特征 ,即不被动态ARP所笼罩 。 

可信任ARP归类为动态ARP ,因此关于ARP的相关功效� ?� ,该可信任ARP将被视为动态ARP 。使用这种方法可阻止可信任ARP对原有ARP相关� ?榈挠跋� 。同时 ,由于静态ARP优先级高于可信任ARP ,因此用户手动设置的静态ARP可以笼罩可信任ARP 。 

因此 ,在实验了可信任ARP功效之后 ,关于网络管理员来说 ,所有操作完全都是透明的 ,不会对网络管理员的原有网络管剃头生任何影响 ,由于关于原有的网络来说 ,可信任ARP就是动态ARP 。只有在ARP更新这个地方有了稍微了转变 ,并且所有的一切行动都是后台举行的 。 

3.2 方法实现历程及效果 

3.2.1 第一重 ,网关防御 

网关防御的实现历程如下:
        SMP学习已通过认证的正当用户的IP-MAC对应关系 。
        SMP将用户的ARP信息通知响应网关 。
        网关天生对应用户的可信任ARP表项 。

GSN网关防御历程如下: 

攻击者冒充用户IP对网关举行诱骗 。

真正的用户已经在网关的可信任ARP表项中 ,诱骗行为失败 。

3.2.2 第二重 ,客户端防御

用户端防御的实现要领如下:
        在SMP上设置网关的准确IP-MAC对应信息 。
        用户认证通过 ,SMP将网关的ARP信息下传至SU 。
        SU静态绑定网关的ARP 。

用户端防御的实现历程如下:
        攻击者冒充网关诱骗正当用户 。
        用户已经静态绑定网关地址 ,诱骗攻击无效 。

3.2.3 第三重 ,交流机不法报文过滤 

交流机不法报文过滤 ,是通过97国际网络清静智能交流机的清静功效来实现的 ,详细实现要领如下:
        用户认证通事后 ,交流机会在接入端口上绑定用户的IP-MAC对应信息 。
        交流机对报文的源地址举行检查 ,对不法的攻击报文一律扬弃处置惩罚 。
        该操作不占用交流机CPU资源 ,直接由端口芯片处置惩罚 。

交流机不法报文过滤实现历程如下:
         攻击者伪造源IP和MAC地址提倡攻击 。
         报文不切合绑定规则 ,被交流机扬弃 。

4 计划总结 

通过97国际网络GSN解决计划中的“ARP三重立体防御系统” ,解决了ARP诱骗中的网关型诱骗 ,中心人诱骗以及ARP泛洪攻击 ,在可能爆发ARP请求和响应的所有环节 ,都加以提防 ,有用填补了由于ARP协议自己的缺陷所带来的误差 ,解决了困扰宽大网络管理员的ARP诱骗问题 ,给我们的局域网带来越发康健协调的网络情形 。 

97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

点赞

更多手艺博文

任何需要 ,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助 ?
您对目今页面的知足度怎样 ?
不咋滴
很是好
您知足的缘故原由是(多� 。� ?
您对文档是否尚有其它的问题或建议 ?
为尽快解决问题 ,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反� 。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图