ARP问题解决方案 (2).ppt
《ARP问题解决方案 (2).ppt》由会员分享,可在线阅读,更多相关《ARP问题解决方案 (2).ppt(37页珍藏版)》请在三一办公上搜索。
1、锐捷高校ARP问题解决方案,教育行业部2008年11月,提 纲,3,什么是ARP,ARP(Address Resolution Protocol)简单的说,ARP就是IP和MAC的对应关系ARP原理ARP请求某机器A要向主机B发送报文,会查询本地的ARP缓存表,找到B的IP地址对应的MAC地址后,进行数据传输如果未找到,则广播一个ARP请求报文ARP应答网上所有主机包括B都收到ARP请求,理想情况是只有主机B向主机A发回一个ARP响应报文,其中包含有B的MAC地址存在风险不幸的是,网内所有的主机均可向A发回一个ARP响应报文,并且可以随意修改ARP响应报文中的IP和MAC,3,什么是ARP攻击
2、,ARP攻击就是通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞攻击者只要持续不断的发出伪造的ARP响应报文就能更改目标主机ARP缓存中的IP-MAC条目,造成网络中断或中间人攻击ARP攻击的危害主要存在于局域网网络中如果局域网中有一个人感染ARP病毒,则感染该ARP病毒的系统将会试图通过“ARP欺骗”手段截获所在网络内其它计算机的通信信息,并因此造成网内其它计算机的通信故障,ARP攻击的主要现象,上网速度慢网络上有大量ARP报文某一区域不能上网或时通时断同样配置只有某一台机器不能上网正在使用某一类应用的PC依次掉线或时通时断不断弹出“本机的0-255段
3、硬件地址与网络中的0-255段地址冲突”的对话框,等等,ARP攻击的主要形式,ARP欺骗攻击欺骗主机攻击冒充网关攻击欺骗网关攻击中间人攻击ARP泛洪攻击 消耗带宽攻击拒绝服务攻击ARP溢出攻击 ARP扫描攻击IP地址冲突单播型的IP地址冲突 广播型的IP地址冲突虚拟主机攻击,欺骗主机攻击,PC B,攻击者:发送ARP欺骗,网关MAC A,192.168.10.3 MAC C,192.168.10.2 MAC B,发送ARP响应,告诉:对应的MAC是MAC C,ARP表刷新对应的是MAC C:MACC,主机外出的发送到网关的流量实际发送给攻击者MAC C,PC B,攻击者:发送ARP欺骗,发送A
4、RP响应,告诉:对应的MAC是MAC C,ARP表刷新,对应的是MAC C:192.168.10.2 MAC C,网关返回的给pc B的流量被网关转发给攻击者,网关MAC A,192.168.10.3 MAC C,192.168.10.2 MAC B,PC B上网的流量,通过默认网关发送给网关,欺骗网关攻击,发送ARP响应,告诉:对应的MAC是MAC C,PC B,攻击者:发送ARP欺骗,MAC A,MAC C,MAC B,发送ARP响应,告诉:对应的MAC是MAC C,ARP表刷新,对应的是MAC C,发送到网关的流量均发到攻击者MAC C,ARP表刷新,对应的是MAC C,中间人攻击,攻击
5、者再把流量转发给真正的网关MAC A,主机DMac:MAC D,主机CMac:MAC C,主机BMac:MAC B,主机AMac:MAC A,网关EMac:E,3、网关E被错误 ARP表充满,导致无法更新维护正常ARP表,1、发送大量ARP请求报文,2、网关E的CPU利用率上升,难以响应正常服务请求。,2、发送大量虚假的ARP响应报文,ARP泛洪攻击,1、消耗网络带宽资源。ARP扫描往往是进一步攻击的前奏。,ARP泛洪攻击,攻击主机持续把伪造的MAC-IP映射对发给受攻击主机,对于局域网内的所有主机和网关进行广播,抢占网络带宽和干扰正常通信。这种攻击方式的主要攻击特征包含:通过不断发送伪造的A
6、RP广播数据包使得交换机忙于处理广播数据包而耗尽网络带宽令局域网内部的主机或网关找不到正确的通信对象,使得正常通信被阻断用虚假的地址信息占满主机的ARP高速缓存空间,造成主机无法创建缓存表项,无法正常通信,这种攻击特征作者将其命名为ARP溢出攻击主机ARP缓存溢出交换机CAM表溢出ARP泛洪攻击不是以盗取用户数据为目的,它是以破坏网络为目的,属于损人不利己的行为,提 纲,ARP防御的网络设备,ARP欺骗发生在PC主机到网关,包括的网元有:客户端 接入交换机 网关,PC主机;,PC主机;,PC主机;,PC主机;,客户端ARP防御手段1主机手动绑定ARP 表,优点最节省成本的方式 缺点 配置麻烦,
7、主机需要通信的目标很多,不可能一个一个都绑定容易失效,这种方法进行的绑定,一拔掉网线或者关机、注销就全部失效了,如果想继续使用,就需要重新绑定只能进行主机端的防御,如果网关遭欺骗则无能为力主机端手动绑定也是只能实现部分防御,需要与其他方法结合来完善,原理每个主机都不停地发送免费ARP Response广播,来告诉别人自己的IP和MAC的绑定关系优点硬件无关性缺点如果攻击广播报文频率提升,ARP问题重现主机ARP 表更新频繁,容易掉线,客户端ARP防御手段2主机安装ARP防御软件,交换机ARP防御手段ARP欺骗防御,16,绑定用户正确的IP和MAC地址,检查ARP报文中的IP和MAC,第一步:,
8、第二步:,符合,N,丢弃,Y,通过,关键是如何建立真实的IP-MAC表,交换机功能支持在端口设置安全地址支持在端口做ARP CHECK优点成本低缺点工作量大,维护不方便防范范围有限(到端口)无法适应DHCP环境,交换机防御ARP 欺骗1接入交换机手动绑定IP/MAC,网关,安全交换机,在端口检查ARP报文,丢弃不符合端口绑定信息的ARP报文,优点自动化实现ARP绑定部署简单缺点适合于动态IP环境,如在静态IP环境则回归手动绑定的原始状态,网关,安全交换机,DHCP 服务器,DHCP请求,DHCP响应,DHCP Snooping建立ARP数据库,交换机防御ARP 欺骗2动态ARP检查DAI,交换
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ARP问题解决方案 2 ARP 问题解决 方案

链接地址:https://www.31ppt.com/p-6501717.html