成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

技巧分享:動態ARP檢測防止中間人攻擊

安全 黑客攻防
這個ARP請求會以廣播的形式在網絡中傳播,即網絡中的每一臺客戶端都將受到這個信息。正常情況下,除了B以外的不相關的主機都會丟棄這個數據包。而只有主機B接收到這個請求后,才會進行響應。主機B首先會在自己的ARP緩存中創建主機A IP地址與MAC地址的相關記錄(如果已經存在這個IP地址,則會進行更新),并向主機A發送ARP響應。此時的ARP響應是一個單播數據包,即直接發送給主機A,而不是以廣播的形式發送。

ARP協議對于網絡來說是一把雙刃劍。一方面ARP協議是網絡通信中不可或缺的協議,其就好像是一個問路人,在一定程度上決定了數據的傳輸路徑。在另一方面,其又容易被攻擊者使用,擔當不恰當的角色。

現在針對ARP的攻擊,可以說是層次不窮。雖然相關的措施也有不少,但是道高一尺、魔高一丈,防不勝防。針對這種情況,在思科的網絡產品中,設計了動態ARP檢測的技術。雖然這個技術不能夠從根本上解決ARP帶來的安全隱患,大但是對于遏制其危害,特別是中間人攻擊方面,仍然有獨到的表現。

一、中間人攻擊案例模擬

  

動態ARP檢測防止中間人攻擊

如上圖,是一個簡單的網絡架構圖。有三臺終端同時連接到同一個工作組交換機中。(實際情況可能會有更多的終端,為了簡單起見,筆者以三個終端為例)。此時如果主機A需要訪問主機B(第一次訪問時只知道對方的IP地址而不知道MAC地址),就需要先發送一個ARP請求。向各臺主機詢問,IP地址為多少的主機其MAC地址為多少,并會附上主機A的MAC地址。

這個ARP請求會以廣播的形式在網絡中傳播,即網絡中的每一臺客戶端都將受到這個信息。正常情況下,除了B以外的不相關的主機都會丟棄這個數據包。而只有主機B接收到這個請求后,才會進行響應。主機B首先會在自己的ARP緩存中創建主機A IP地址與MAC地址的相關記錄(如果已經存在這個IP地址,則會進行更新),并向主機A發送ARP響應。此時的ARP響應是一個單播數據包,即直接發送給主機A,而不是以廣播的形式發送。

以上是一個比較正常的ARP處理流程。但是在這個處理的過程中,如果沒有采取恰當的安全措施,則很可能會引發中間人攻擊。如上圖所示,如果終端設備C在收到主機A發送的ARP請求之后,沒有拋棄這個數據包,而是發送了偽造的ARP響應(將自己的MAC地址替代主機B的MAC地址),其就可以發起中間人攻擊。在接收到主機C的ARP響應之后,主機A將不能夠擁有主機B的正確MAC地址與IP地址。

對于主機A來說,它就會錯誤的認為主機C就是其要發送數據的對象。從而將數據直接發送給主機C。此時對于主機A和主機B之間的任何通信,就會被發送到主機C上。然后主機C在獲取相關的內容之后,可能進行流量的重定向。在這個過程中,主機C就被稱為中間人。這個過程就被稱為中間人攻擊。

#p#

二、通過動態ARP檢測來防止中間人攻擊

  為了有效防止中間人攻擊,在思科的網絡產品中設計了動態ARP檢測。其原理比較簡單,就是交換機的相關端口會自動檢測ARP數據包來自于正確的端口,并且沒有被攻擊者所更改或者欺騙。這個原理說起來簡單,其實要實現起來需要經過許多的技術處理。通常情況下,通過DHCP監聽綁定表,交換機能夠確定正確的端口。如果交換機能夠數據來自錯誤的端口,則會自動拋棄這個數據包,并會將相關的信息記錄在案。而且還會將違規端口設置為err-disable 狀態,攻擊者將不能夠對網絡進行進一步的破壞工作。

  如上圖所示,如果要在這個環境中啟用動態ARP檢測技術,需要執行如下幾個步驟。

  第一步是需要在各個交換機端口上啟用DHCP監聽。如上所示,動態ARP檢測需要判斷數據的端口是否來自合法的端口。而要檢測這個內容的話,必須要有DHCP監聽綁定表。而這個表則是有DHCP監聽程序創建的。這里需要注意,要在交換機所有的接口上啟用這個監聽服務。否則的話,就可能會出現問題。

  第二步是比較關鍵,是需要將交換機間的連接配置為DAI(動態ARP檢測)信任端口。在上面舉例子的時候,筆者為了簡單起見,只畫了一個工作組交換機。而在實際工作中,企業往往是有多個交換機共同組成一個網絡。此時如果讓多個交換機之間也能夠啟用動態ARP檢測功能呢?其需要做的配置,就是將交換機之間的鏈路配置為DAI信任端口。可以使用命令ip arp inspection trust來實現。

  當啟用了動態ARP檢測功能,如果再發生中間人攻擊事件的話,交換機會如何應對呢?如上圖所示,當攻擊者C連接到工作組交換機,并且試圖發送虛假的ARP響應時,交換機會根據DHCP監聽綁定表檢測到這種攻擊行為,并會丟棄這個ARP數據包。然后交換機會將這個攻擊者C所連接的端口設置為 err-disable狀態,并向管理員發出警報。

  當啟用了動態ARP檢測的時候,需要注意其誤診斷的情況。如上圖所示,如果中間人C其不是直接連接在工作組交換機上。而是連接在一個集線器上。然后再通過這個集線器連接到交換機。此時當其發出中間者攻擊時,交換機會將這個接口關閉掉。此時連接在這個接口上的所有主機都將無法與網絡進行通信。這個 “一人有罪,全家受罰”的辦法,往往會涉及到無辜。網絡管理員在啟用這個功能時,需要考慮到這個負面作用。在后續排除故障的時候,也會有參考的價值。

  三、動態ARP檢測在其他方面的作用

  ARP動態檢測功能在防止中間人攻擊方面有比較特殊的表現。但是其功能還遠遠不止這個方面。如ARP動態檢測功能還可以實現ARP抑制。即限制入站ARP數據包的速率。如果當ARP數據包的速率達到一個指定的數值之后,此時可能網絡中存在著ARP攻擊。在這種情況下,交換機會自動將這個接口設置為disable狀態。要啟用ARP抑制功能,需要在交換機中進行額外的配置。如可以通過如下命令來實現:ip arp inspection limit rate (ARP數據包速率)。執行這個配置并不難,其難點在于如何確定這個速率。如果速率設置的比較高,那么起不到ARP抑制的功能。相反,如果設置的比較低的話,又可能會影響到網絡的正常使用。

  四、動態ARP檢測需要使用的相關技術

  從以上的分析中可以看出,動態ARP檢測并不是一門獨立的技術,其必須要有其他的技術的幫助才能夠實現。故筆者更喜歡將其稱為一個技術的組合。如需要啟用DHCP監聽程序才能夠幫助交換機判斷數據來源接口的合法性等等。當啟用ARP檢測技術的時候,交換機會自動判斷是否啟用了一些必須的輔助技術。如果沒有啟用的話,交換機會報錯,并終止用戶的請求。所以在配置這個功能的時候,網絡管理員還需要了解其他與之關聯的技術。特別是需要了解其實現的一些前提條件,即需要先啟用哪些技術。

  在實際工作中,如像用戶介紹或者培訓過程中,筆者將動態ARP檢測技術當作一個安全的解決方案(幾種技術的組合),而不是一門單獨的技術。這無論是在學習還是在配置中都需要引起重視。筆者再強調一次,動態ARP檢測是一種結合DHCP監聽技術、IPSG技術等等的安全方案,其主要用來解決跟 ARP攻擊相關的安全問題。

它能夠有效保護多層交換網絡中接入層的ARP攻擊,如ARP中間人攻擊、ARP欺騙、ARP擴散攻擊,實現ARP抑制等等。當然在實現的過程中,也會存在一些負面作用。其最大的負面影響就是會使得連接在同一個接口上的其他無辜用戶遭受到損失。在設計與部署動態ARP檢測功能的時候,需要考慮到這個問題。如當連接到某個接口的終端出現網絡故障,而其他接口運作正常時,就需要考慮到是否是這個原因所造成的。

責任編輯:王文文 來源: IT專家網
相關推薦

2010-09-25 14:50:34

2010-12-24 10:26:19

2013-03-21 18:54:23

2014-03-17 09:16:08

2013-11-11 10:36:04

2019-01-28 08:59:59

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2014-05-15 10:20:07

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2023-10-16 16:56:37

2014-11-21 11:46:55

2016-09-27 22:45:47

2010-06-13 12:06:41

2009-08-14 11:25:38

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2012-11-20 13:06:57

2021-07-26 05:22:47

中間人攻擊加密網絡安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲高清视频在线观看 | 亚洲精品一区二区三区中文字幕 | 久久aⅴ乱码一区二区三区 亚洲国产成人精品久久久国产成人一区 | 久久精品成人 | 精品欧美一区二区精品久久久 | 人人爽人人爽 | 天天干com | 琪琪午夜伦伦电影福利片 | 亚洲永久精品国产 | 黄色大片在线免费观看 | 伊人91在线 | 91精品中文字幕一区二区三区 | 一区二区三区中文字幕 | 在线观看亚洲 | 亚洲欧美在线视频 | 欧美中文字幕一区二区三区亚洲 | 色综合久久久 | 欧美精品一区二区三区在线播放 | 中文字幕蜜臀av | 亚洲黄色高清视频 | 人人擦人人 | 日韩在线看片 | 国产精品久久久久久一级毛片 | 啪啪av | 91精品久久久久 | 久久9久 | 日韩精品一区二区三区在线观看 | 日韩欧美国产精品一区二区三区 | 色婷婷久久久亚洲一区二区三区 | 草b视频 | 91久久久久久久久久久久久 | 一级毛片视频在线观看 | 自拍视频网站 | 人人操日日干 | 亚洲va欧美va天堂v国产综合 | 欧美99| 97精品久久 | 黄色在线免费看 | 91电影| 一区免费视频 | 欧美日韩不卡合集视频 |