【精品IT解决方案】ARP攻击防御解决方案.ppt
《【精品IT解决方案】ARP攻击防御解决方案.ppt》由会员分享,可在线阅读,更多相关《【精品IT解决方案】ARP攻击防御解决方案.ppt(25页珍藏版)》请在三一办公上搜索。
1、“全面防御,模块定制”H3C ARP攻击防御解决方案,日期:2007.11,密级:公开,杭州华三通信技术有限公司,胶片说明,本胶片适合公司内部培训和外部交流使用。本胶片的解决方案现H3C全部可以实现:DHCP SNOOPING CAMS+iNode配合进行客户端绑定,和接入设备弱相关。我司的解决方案不仅限于这两种方式,其他方案后续推出,如有需求可以和网络产品部解决方案沟通。,校园网ARP攻击分析H3C ARP攻击防御解决方案,提纲,ARP协议介绍,ARPAddress Resolution Protocol地址解释协议,帧类型0 x0806,ARP欺骗都是通过填写错误的源MAC-IP对应关系来
2、实现的,ARP攻击利用ARP协议本身的缺陷来实现!,可以利用帧类型来识别ARP报文,ARP欺骗攻击仿冒网关,攻击者发送伪造的网关ARP报文,欺骗同网段内的其它主机。主机访问网关的流量,被重定向到一个错误的MAC地址,导致该用户无法正常访问外网。,正常用户A,网关G,网关MAC更新了,已更新,发送伪造ARP信息,攻击者B,网关的 MAC is 2-2-2,ARP表项更新为,数据流被中断,这种攻击为ARP攻击中最为常见的攻击,ARP欺骗攻击欺骗网关,攻击者伪造虚假的ARP报文,欺骗网关网关发给该用户的所有数据全部重定向到一个错误的MAC地址,导致该用户无法正常访问外网,正常用户A,网关G,用户A的
3、MAC更新了,已更新,发送伪造ARP信息,攻击者B,用户A的MAC is 2-2-2,ARP表项更新为,数据流被中断,ARP欺骗攻击欺骗终端用户,攻击者伪造虚假的ARP报文,欺骗相同网段内的其他主机。网段内的其他主机发给该用户的所有数据都被重定向到错误的MAC地址,同网段内的用户无法正常互访。,正常用户A,网关G,用户C的MAC更新了,知道了,发送伪造ARP信息,攻击者B,用户C的MAC is 2-2-2,ARP表项更新为,数据流被中断,ARP泛洪攻击,攻击者伪造大量不同ARP报文在同网段内进行广播,导致网关ARP表项被占满,合法用户的ARP表项无法正常学习,导致合法用户无法正常访问外网,正常
4、用户A,网关G,用户A、A1、A2、A3的MAC更新了,已更新,发送大量伪造ARP信息,攻击者B,1.1.0.2 MAC is 2-2-2,ARP表项被占满,ARP表项无法学习,1.1.0.3 MAC is 2-2-3,1.1.0.4 MAC is 2-2-4,1.1.1.103 MAC is 3-3-3,ARP攻击防御的三个控制点,网关G,用户,接入设备,网关防御 合法ARP绑定,防御网关被欺骗 ARP数量限制,防御ARP泛洪攻击,1,接入设备防御 网关IP/MAC绑定,过滤掉仿冒网关的报文 合法用户IP/MAC绑定,过滤掉终端仿冒报文 ARP限速,2,校园网ARP攻击分析,ARP攻击类型,
5、校园网中,各种ARP攻击类型都发生过。主要的攻击方式是网关仿冒(大约占80的比例)。,关键问题分析,现网设备情况:学校网络设备款型比较老,也比较杂 终端安装可行性:学校一般不会安装多个客户端。IP地址分配情况:静态和动态IP地址分配方式都有。用户很多,如果是静态无法采 用手工的模式来绑定合法用户的IP-MAC对应关系,现有网络结构,有些采用大二层的网络结构,核心设备做网关。,难点:校园网情况复杂,ARP攻击防御解决思路,设备利旧,告警能力,出于校园网设备利旧考虑,ARP防攻击方案应该是多个功能点的集合。以便于适应多种校园网的实际状况,并且要尽可能减小对设备的依赖。,发现ARP攻击后应该有告警能
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精品IT解决方案 精品 IT 解决方案 ARP 攻击 防御

链接地址:https://www.31ppt.com/p-2207226.html