​网络arp攻击怎么处理(企业网络的心腹大患)

网络arp攻击怎么处理(企业网络的心腹大患)

ARP欺骗和攻击问题,是企业网络的心腹大患关于这个问题的讨论已经很深入了,对ARP攻击的机理了解的很透彻,各种防范措施也层出不穷,下面我们就来聊聊关于网络arp攻击怎么处理?接下来我们就一起去了解一下吧!

网络arp攻击怎么处理(企业网络的心腹大患)

网络arp攻击怎么处理

ARP欺骗和攻击问题,是企业网络的心腹大患。关于这个问题的讨论已经很深入了,对ARP攻击的机理了解的很透彻,各种防范措施也层出不穷。

但问题是,现在真正摆脱ARP问题困扰了吗?从用户那里了解到,虽然尝试过各种方法,但这个问题并没有根本解决。原因就在于,目前很多种ARP防范措施,一是解决措施的防范能力有限,并不是最根本的办法。二是对网络管理约束很大,不方便不实用,不具备可操作性。三是某些措施对网络传输的效能有损失,网速变慢,带宽浪费,也不可取。

本文通过具体分析一下普遍流行的四种防范ARP措施,去了解为什么ARP问题始终不能根治。并进一步分析在免疫网络的模式下,对ARP是如何彻底根除的,为什么只有免疫网络能够做到。

上篇:四种常见防范ARP措施的分析

一、双绑措施

双绑是在路由器和终端上都进行IP-MAC绑定的措施,它可以对ARP欺骗的两边,伪造网关和截获数据,都具有约束的作用。这是从ARP欺骗原理上进行的防范措施,也是最普遍应用的办法。它对付最普通的ARP欺骗是有效的。

但双绑的缺陷在于3点:

1、 在终端上进行的静态绑定,很容易被升级的ARP攻击所捣毁,病毒的一个ARP –d命令,就可以使静态绑定完全失效。

2、 在路由器上做IP-MAC表的绑定工作,费时费力,是一项繁琐的维护工作。换个网卡或更换IP,都需要重新配置路由。对于流动性电脑,这个需要随时进行的绑定工作,是网络维护的巨大负担,网管员几乎无法完成。

3、 双绑只是让网络的两端电脑和路由不接收相关ARP信息,但是大量的ARP攻击数据还是能发出,还要在内网传输,大幅降低内网传输效率,依然会出现问题。

因此,虽然双绑曾经是ARP防范的基础措施,但因为防范能力有限,管理太麻烦,现在它的效果越来越有限了。

二、ARP个人防火墙

在一些杀毒软件中加入了ARP个人防火墙的功能,它是通过在终端电脑上对网关进行绑定,保证不受网络中假网关的影响,从而保护自身数据不被窃取的措施。ARP防火墙使用范围很广,有很多人以为有了防火墙,ARP攻击就不构成威胁了,其实完全不是那么回事。

ARP个人防火墙也有很大缺陷:

1、它不能保证绑定的网关一定是正确的。如果一个网络中已经发生了ARP欺骗,有人在伪造网关,那么,ARP个人防火墙上来就会绑定这个错误的网关,这是具有极大风险的。即使配置中不默认而发出提示,缺乏网络知识的用户恐怕也无所适从。

2 、ARP是网络中的问题,ARP既能伪造网关,也能截获数据,是个“双头怪”。在个人终端上做ARP防范,而不管网关那端如何,这本身就不是一个完整的办法。ARP个人防火墙起到的作用,就是防止自己的数据不会被盗取,而整个网络的问题,如掉线、卡滞等,ARP个人防火墙是无能为力的。

因此,ARP个人防火墙并没有提供可靠的保证。最重要的是,它是跟网络稳定无关的措施,它是个人的,不是网络的。

三、VLAN和交换机端口绑定

通过划分VLAN和交换机端口绑定,以图防范ARP,也是常用的防范方法。做法是细致地划分VLAN,减小广播域的范围,使ARP在小范围内起作用,而不至于发生大面积影响。同时,一些网管交换机具有MAC地址学习的功能,学习完成后,再关闭这个功能,就可以把对应的MAC和端口进行绑定,避免了病毒利用ARP攻击篡改自身地址。也就是说,把ARP攻击中被截获数据的风险解除了。这种方法确实能起到一定的作用。

不过,VLAN和交换机端口绑定的问题在于:

1、没有对网关的任何保护,不管如何细分VLAN,网关一旦被攻击,照样会造成全网上网的掉线和瘫痪。

2、把每一台电脑都牢牢地固定在一个交换机端口上,这种管理太死板了。这根本不适合移动终端的使用,从办公室到会议室,这台电脑恐怕就无法上网了。在无线应用下,又怎么办呢?还是需要其他的办法。

3、实施交换机端口绑定,必定要全部采用高级的网管交换机、三层交换机,整个交换网络的造价大大提高。

因为交换网络本身就是无条件支持ARP操作的,就是它本身的漏洞造成了ARP攻击的可能,它上面的管理手段不是针对ARP的。因此,在现有的交换网络上实施ARP防范措施,属于以子之矛攻子之盾。而且操作维护复杂,基本上是个费力不讨好的事情。

四、PPPoE

网络下面给每一个用户分配一个帐号、密码,上网时必须通过PPPoE认证,这种方法也是防范ARP措施的一种。PPPoE拨号方式对封包进行了二次封装,使其具备了不受ARP欺骗影响的使用效果,很多人认为找到了解决ARP问题的终极方案。

问题主要集中在效率和实用性上面:

1、PPPoE需要对封包进行二次封装,在接入设备上再解封装,必然降低了网络传输效率,造成了带宽资源的浪费,要知道在路由等设备上添加PPPoE Server的处理效能和电信接入商的PPPoE Server可不是一个数量级的。

2、PPPoE方式下局域网间无法互访,在很多网络都有局域网内部的域控服务器、DNS服务器、邮件服务器、OA系统、资料共享、打印共享等等,需要局域网间相互通信的需求,而PPPoE方式使这一切都无法使用,是无法被接受的。

3、不使用PPPoE,在进行内网访问时,ARP的问题依然存在,什么都没有解决,网络的稳定性还是不行。

因此,PPPoE在技术上属于避开底层协议连接,眼不见心不烦,通过牺牲网络效率换取网络稳定。最不能接受的,就是网络只能上网用,内部其他的共享就不能在PPPoE下进行了。

通过对以上四种普遍的ARP防范方法的分析,我们可以看出,现有ARP防范措施都存在问题。这也就是ARP即使研究很久很透,但依然在实践中无法彻底解决的原因所在了。

下篇:解决ARP最根本的办法

道高一尺魔高一丈,网络问题必定需要网络的方法去解决。

从技术原理上,彻底解决ARP欺骗和攻击,要有三个技术要点。

1、终端对网关的绑定要坚实可靠,这个绑定能够抵制被病毒捣毁。

2、接入路由器或网关要对下面终端IP-MAC的识别始终保证唯一准确。

3、网络内要有一个最可依赖的机构,提供对网关IP-MAC最强大的保护。它既能够分发正确的网关信息,又能够对出现的假网关信息立即封杀。

所以安全厂商们应该从这三个技术要点出发,利用专门的技术解决手段,在现有的网关、交换机、网卡、网线构成的普通交换网络基础上,加入一套安全和管理的解决方案。这样一来,在普通的网络通信中,就融合进了安全和管理的机制,保证了在网络通信过程中具有了安全管控的能力,堵上了普通网络对安全从不设防的先天漏洞。彻底解决这个安全隐患。

,

相关推荐

​黎明与乐基儿早年合照(黎明舍弃舒淇乐基儿)

​黎明与乐基儿早年合照(黎明舍弃舒淇乐基儿)

153

黎明与乐基儿早年合照(黎明舍弃舒淇乐基儿) 黎明曾说:“拍拖就如同撞鬼一样,也是很讲缘份的”。我很赞同这观点。就像同为天王的郭富城,辗辗转转,最后还是和方媛成了恩爱...

​钟汉良个人微博(我是用作品说话的小哇)

​钟汉良个人微博(我是用作品说话的小哇)

80

钟汉良个人微博(我是用作品说话的小哇) 在娱乐圈一代又一代新星冉冉升起的今天,曾经的追星人是否已经改变了最初的信仰,如今的你是否依然喜欢周润发,刘德华,郭富城,林青...

​大兵调侃黄家驹(从春晚常客到销声匿迹)

​大兵调侃黄家驹(从春晚常客到销声匿迹)

74

大兵调侃黄家驹(从春晚常客到销声匿迹) 一说到相声界就会想到郭德纲与德云社,他将相声变成了老少都爱的形式。 可以说,郭德纲带动了整个相声产业的发展,如今郭德纲身价 不...

​十部百看不厌的抗日好剧(5部8分以上抗日剧)

​十部百看不厌的抗日好剧(5部8分以上抗日剧)

65

十部百看不厌的抗日好剧(5部8分以上抗日剧) 这两天的奥运乒乓混双和男子体操全能看得人血压上升,竞技体育不凭本事,靠着不入流的小动作赢,这样的东道主真是“活久见”。...

​清平乐配音演员

​清平乐配音演员

90

清平乐配音演员 电视剧清平乐配音演员表介绍 配音导演:范哲琛 曹丹姝——王瑜 太后刘娥——杨晨 张妼晗——白雪岑 江德明——赵述仁 董秋和——聂曦映 其他配音演员:金雁、孙...

​乔任梁去世前的女朋友是谁

​乔任梁去世前的女朋友是谁

53

乔任梁去世前的女朋友是谁 李嘉艾,女,乔任梁生前女友。2016年9月16日,28岁的男星乔任梁突然离世,很多网友和他的圈中好友都发文表达了不舍与悼念之情。这中间一名叫李嘉艾的微...

​气保焊焊丝有哪几种规格

​气保焊焊丝有哪几种规格

88

气保焊焊丝有哪几种规格 二氧化碳气保焊丝型号有— CHW-50C6符合GB ER50-6,相当AWS ER70S-6、DIN Sg2、BS A18、JIS YGM12,CHW-50C6是镀铜低合金钢气保焊丝,采用CO2 或富氩作保护气体进行施焊。具...

​其他的都是浮云啥意思

​其他的都是浮云啥意思

179

其他的都是浮云啥意思 其他的都是浮云意思就是像云那样,比较虚的东西,转瞬即逝,不值一提,有点感叹、唏嘘的语气。是近年的网络流行语,常常可以听到有人说“都是浮云”、“...

​你好旧时光中洛枳的扮演者

​你好旧时光中洛枳的扮演者

149

你好旧时光中洛枳的扮演者 洛枳的扮演者是晁然。 晁然,1992年3月1日出生于湖北省武汉市,中国内地女演员、模特。 2012年1月,参加恋爱告白真人秀节目《非常完美》5月,参加答题闯...

​魔兽世界钳子先生哪来的

​魔兽世界钳子先生哪来的

141

魔兽世界钳子先生哪来的 wow怀旧服中钳子先生是一个消耗品,钳子先生的获取方法是通过钓鱼获得,其中玩家可前往泰罗卡森林、影月谷找到高地杂鱼群(10.3,50.5),(10.9,52.3),...

​魔兽世界当中怎么去诺森德

​魔兽世界当中怎么去诺森德

169

魔兽世界当中怎么去诺森德 联盟1:玩家可以从暴风城或者湿地坐船抵达诺森德北风苔原或者嚎风峡湾。 2:玩家可以找法师开一道通往诺森德达拉然的传送门。 3:将炉石绑定在诺森德...

​绿奇楠适合哪些省市种植

​绿奇楠适合哪些省市种植

73

绿奇楠适合哪些省市种植 绿奇楠树适合种植在热带和亚热带地区,地理海拔分布一般生于海拔400米以下,主要分布在北回归线附近及其以南,在中国仅有的几个省份可以种植,如沿海地...

​磷铜和红铜的区别

​磷铜和红铜的区别

58

磷铜和红铜的区别 这两种铜的区别如下: (1)铜的成分不同 磷铜的主要成分是磷元素和铜元素。但是,红铜的主要成分则是铜元素。 (2)铜的颜色不同 磷铜的颜色是黄褐色。但是,红铜...

​林俊杰十大神曲全集

​林俊杰十大神曲全集

145

林俊杰十大神曲全集 林俊杰十大神曲全集有 1、江南 2、一千年以后 3、美人鱼 4、曹操 5、醉赤壁 6、不死之身 7、背对背拥抱 8、不为谁而作的歌 9、豆浆油条 10、修炼爱情 林俊杰十大...

​北京十五中初中部怎么样

​北京十五中初中部怎么样

97

北京十五中初中部怎么样 重点中学,初中部很好。 北京市第十五中学(Beijing No.15 High School)是一所由北京市西城区教委主管的全日制公立完全中学,是北京市重点中学,北京市示范性...

​北大杀母案吴谢宇结局

​北大杀母案吴谢宇结局

117

北大杀母案吴谢宇结局 吴谢宇判不判死刑,结局都是个悲剧。对他妈和他家的亲属来说,就是双输。对公众则有着巨大的警醒和教育意义。吴是应试教育时代的产物,是高智商低情商的...

​lol菊花刀是啥

​lol菊花刀是啥

129

lol菊花刀是啥 英雄联盟菊花刀指的游戏中的装备: 幽梦之灵,一般是AD类刺客英雄的正常出装。属性为:加55攻击力,加10%冷却缩减,加18穿甲,非战斗状态下加40移动速度。 是因台服...