中文字幕欧美日韩一区二区三区_高清久久一区_阳光姐妹淘韩国版_日韩精品免费视频一区二区三区_91在线成人_一级黄色免费_精品欧美黑人一区二区三区

ARP協議的缺陷及ARP欺騙的防范

學術部專家團隊 供搞

    ARP協議是建立在信任局域網內所有結點的基礎上的,它很高效,但卻不安全。它是無狀態的協議,不會檢查自己是否發過請求包,也不管(其實也不知道)是否是合法的應答,只要收到目標MAC是自己的ARP reply包或arp廣播包(包括ARP request和ARP reply),都會接受并緩存。


一、ARP協議工作原理
    在TCP/IP協議中,每一個網絡結點是用IP地址標識的,IP地址是一個邏輯地址。而在以太網中數據包是靠48位MAC地址(物理地址)尋址的。因此,必須建立IP地址與MAC地址之間的對應(映射)關系,ARP協議就是為完成這個工作而設計的。


    TCP/IP協議棧維護著一個ARP cache表,在構造網絡數據包時,首先從ARP表中找目標IP對應的MAC地址,如果找不到,就發一個ARP request廣播包,請求具有該IP地址的主機報告它的MAC地址,當收到目標IP所有者的ARP reply后,更新RP cache.ARP cache有老化機制。


二、ARP協議的缺陷
    ARP協議是建立在信任局域網內所有結點的基礎上的,它很高效,但卻不安全。它是無狀態的協議,不會檢查自己是否發過請求包,也不管(其實也不知道)是否是合法的應答,只要收到目標MAC是自己的ARP reply包或arp廣播包(包括ARP request和ARP reply),都會接受并緩存。這就為ARP欺騙提供了可能,惡意節點可以發布虛假的ARP報文從而影響網內結點的通信,甚至可以做“中間人”。


三、常見ARP欺騙形式
1、假冒ARP reply包(單播)
     XXX,I have IP YYY and my MAC is ZZZ!
2、假冒ARP reply包(廣播)
     Hello everyone! I have IP YYY and my MAC is ZZZ!
     向所有人散布虛假的IP/MAC
3、假冒ARP request(廣播)
     I  have IP XXX and my MAC is YYY.
     Who has IP ZZZ? tell me please!
     表面為找IP ZZZ的MAC,實際是廣播虛假的IP、MAC映射(XXX,YYY)
4、假冒ARP request(單播)
     已知IP ZZZ的MAC
     Hello IP ZZZ! I have IP  XXX and my MAC is YYY.
5、假冒中間人
     欺騙主機(MAC為MMM)上啟用包轉發
     向主機AAA發假冒ARP Reply:
     AAA,I have IP BBB and my MAC is MMM,
     向主機BBB發假冒ARP Reply:
     BBB,I have IP AAA and my MAC is MMM
     由于ARP Cache的老化機制,有時還需要做周期性連續欺騙。


四、ARP欺騙的防范
    1、運營商可采用Super VLAN或PVLAN技術
     所謂Super VLAN也叫VLAN聚合,這種技術在同一個子網中化出多個Sub VLAN,而將整個IP子網指定為一個VLAN聚合(Super VLAN),所有的Sub VLAN都使用Super VLAN的默認網關IP地址,不同的Sub VLAN仍保留各自獨立的廣播域。子網中的所有主機只能與自己的默認網關通信。如果將交換機或IP DSLAM設備的每個端口化為一個Sub VLAN,則實現了所有端口的隔離,也就避免了ARP欺騙。


     PVLAN即私有VLAN(Private VLAN) ,PVLAN采用兩層VLAN隔離技術,只有上層VLAN全局可見,下層VLAN相互隔離。如果將交換機或IP DSLAM設備的每個端口化為一個(下層)VLAN,則實現了所有端口的隔離。


     PVLAN和SuperVLAN技術都可以實現端口隔離,但實現方式、出發點不同。PVLAN是為了節省VLAN,而SuperVlan的初衷是節省IP地址。


    2、單位局域網可采用IP與MAC綁定
     在PC上IP+MAC綁,網絡設備上IP+MAC+端口綁。但不幸的是Win 98/me、未打arp補丁的win 2000/xp sp1(現在大多都已經打過了)等系統 使用arp -s所設置的靜態ARP項還是會被ARP欺騙所改變。


     如果網絡設備上只做IP+MAC綁定,其實也是不安全的,假如同一二層下的某臺機器發偽造的arp reply(源ip和源mac都填欲攻擊的那臺機子的)給網關,還是會造成網關把流量送到欺騙者所連的那個(物理)端口從而造成網絡不通。


     對于采用了大量傻瓜交換機的局域網,用戶自己可以采取支持arp過濾的防火墻等方法。推薦Look ‘n’Stop防火墻,支持arp協議規則自定義。


     最后就是使用ARPGuard啦(才拉到正題上),但它只是保護主機和網關間的通訊。


五、ARPGuard的原理
ARPGuard可以保護主機和網關的通訊不受ARP欺騙的影響。
    1、第一次運行(或檢測到網關IP改變)時獲取網關對應的MAC地址,將網卡信息、網關IP、網關MAC等信息保存到配置文件中,其他時候直接使用配置文件。
    2、移去原默認路由(當前網卡的)
    3、產生一個隨機IP,將它添加成默認網關。
    4、默認網關IP 和網關的MAC綁定(使用DeleteIpNetEntry和CreateIpNetEntry修改ARP Cache表項)
    5、周期性檢測ARP Cache中原默認網關(不是隨機IP那個) 網關的MAC在ARP Cache的值是否被改寫,若被改寫就報警。
    6、針對有些攻擊程序只給網關設備(如路由器或三層交換機)發欺騙包的情況。由于此時本機ARP Cache中網關MAC并未被改變,因此只有主動防護,即默認每秒發10個ARP reply包來維持網關設備的ARP Cache(可選)
    7、程序結束時恢復默認網關和路由。
     值得說明的是程序中限定了發包間隔不低于100ms,主要是怕過量的包對網絡設備造成負擔。如果你遭受的攻擊太猛烈,你也可以去掉這個限制,設定一個更小的數值,保證你的通訊正常。

 

北大青鳥網上報名
北大青鳥招生簡章
中文字幕欧美日韩一区二区三区_高清久久一区_阳光姐妹淘韩国版_日韩精品免费视频一区二区三区_91在线成人_一级黄色免费_精品欧美黑人一区二区三区
欧美午夜精品一区二区三区| 久久欧美中文字幕| 国产欧美一区二区精品久导航| 高清shemale亚洲人妖| 亚洲欧美激情小说另类| 日韩欧美精品在线| 9人人澡人人爽人人精品| 久久99热这里只有精品| 亚洲欧洲制服丝袜| 国产欧美一区二区在线| 欧美日韩午夜精品| 99精品在线观看视频| 经典一区二区三区| 日韩高清在线电影| 亚洲成va人在线观看| 国产午夜精品一区二区三区嫩草| 在线播放亚洲一区| 欧美在线999| 91在线国产观看| 成人v精品蜜桃久久一区| 久久99国内精品| 免费看精品久久片| 首页国产丝袜综合| 国产精品初高中害羞小美女文| 欧美大白屁股肥臀xxxxxx| 91国偷自产一区二区三区成为亚洲经典 | 亚洲一区二区三区自拍| 国产精品美女久久久久久2018 | 久久亚洲春色中文字幕久久久| 欧美曰成人黄网| 99久久久久久| 一本大道久久a久久精二百| av电影天堂一区二区在线| aaa欧美色吧激情视频| 国产成人av电影在线| 国产精品一区二区久久精品爱涩| 久久99国产精品免费网站| 国模套图日韩精品一区二区| 强制捆绑调教一区二区| 蜜桃av一区二区| 久久精品国产亚洲5555| 韩国精品一区二区| 丁香婷婷综合网| 成人av高清在线| 色噜噜偷拍精品综合在线| 欧美片网站yy| 久久久国产精华| 亚洲男人的天堂在线观看| 亚洲123区在线观看| 久久99日本精品| 91小视频在线| 欧美一区二区三区啪啪| 国产精品久久久久aaaa| 亚洲第一主播视频| 国产激情一区二区三区四区| 91影视在线播放| 91精品国产日韩91久久久久久| 久久精品一二三| 亚洲第一成年网| 国产一区二区三区观看| 91国产成人在线| 久久精品亚洲麻豆av一区二区| 国产精品久线在线观看| 午夜精品久久久久久久久久| 裸体一区二区三区| 99精品视频在线观看| 日韩一区二区三区三四区视频在线观看 | 亚洲人成小说网站色在线 | 日韩一级片网址| 久久夜色精品国产噜噜av| 91麻豆精品国产综合久久久久久| 天天做天天摸天天爽国产一区 | 日本在线播放一区二区三区| 日韩国产一区二| 国产美女一区二区三区| a美女胸又www黄视频久久| 国产精品不卡一区二区三区| 欧美国产乱子伦| 亚洲一区二区三区视频在线播放 | 丝瓜av网站精品一区二区| 日韩av在线免费观看不卡| 国产精品一区二区免费不卡 | 日本三级韩国三级欧美三级| 九色porny丨国产精品| 不卡一区二区三区四区| 69堂精品视频| 亚洲国产精品成人综合色在线婷婷 | 成人性生交大片免费看在线播放| 在线一区二区视频| 久久网站热最新地址| 亚洲综合图片区| 3d动漫精品啪啪| 国产精品污网站| 免费成人美女在线观看| 97久久超碰国产精品电影| 欧美日韩mp4| 亚洲国产综合人成综合网站| 国产99久久久久| 日韩午夜av电影| 亚洲一二三区视频在线观看| 成人综合激情网| 精品日韩av一区二区| 午夜电影久久久| 99re视频这里只有精品| 精品一区二区精品| 欧美午夜免费电影| 久久婷婷国产综合国色天香| 一区二区三区免费看视频| 国产在线精品不卡| 欧美一级片在线看| 亚洲一区二区四区蜜桃| 国产精品18久久久久久久久久久久 | 国内精品国产三级国产a久久| 欧美三级韩国三级日本三斤| 一区二区三区影院| 成人福利电影精品一区二区在线观看| 欧美一区二区三区在线| 一区二区激情视频| 欧美一卡二卡三卡四卡| 卡一卡二国产精品 | 欧美三区免费完整视频在线观看| 国产精品初高中害羞小美女文| 午夜天堂影视香蕉久久| 欧洲色大大久久| 一区二区三区美女| 97精品久久久久中文字幕| 最近中文字幕一区二区三区| 国产91露脸合集magnet| 国产三级精品三级| 丁香天五香天堂综合| 亚洲国产高清在线观看视频| 国产suv一区二区三区88区| 欧美韩国日本不卡| heyzo一本久久综合| 亚洲欧美二区三区| 欧美日韩一区二区在线观看视频| 亚洲已满18点击进入久久| 欧美另类变人与禽xxxxx| 秋霞成人午夜伦在线观看| 精品国精品国产| 男女男精品视频| 欧美日韩情趣电影| 麻豆精品视频在线观看视频| 精品美女一区二区| 国产精品系列在线播放| 国产欧美视频一区二区三区| 国产 日韩 欧美大片| 亚洲色欲色欲www在线观看| 色婷婷一区二区三区四区| 亚洲久草在线视频| 欧美色图第一页| 日韩成人午夜精品| 欧美精品一区二区三区一线天视频 | 欧美性受xxxx黑人xyx性爽| 偷拍自拍另类欧美| 日韩午夜电影av| 成人国产精品免费观看动漫| 亚洲福利视频三区| 欧美一区二区三区成人| 大胆欧美人体老妇| 亚洲午夜精品在线| 欧美成人精品高清在线播放| 成人av在线一区二区三区| 亚洲国产成人91porn| 精品av综合导航| thepron国产精品| 国产精品2024| 性欧美疯狂xxxxbbbb| 国产亚洲视频系列| 在线影院国内精品| www.色综合.com| 久久国产尿小便嘘嘘| 久久午夜羞羞影院免费观看| 69p69国产精品| 风间由美中文字幕在线看视频国产欧美| 亚洲精选一二三| 久久久午夜精品| 欧美一卡二卡在线| 在线观看亚洲a| 成人精品高清在线| 久久99精品久久久久| 韩国三级在线一区| 国产精品一级黄| 国产乱国产乱300精品| 日韩国产在线观看| 丝袜美腿亚洲一区二区图片| 国产精品久久99| 久久久天堂av| 欧美mv和日韩mv国产网站| 欧美系列一区二区| 色哟哟国产精品| 国产最新精品免费| 韩国欧美国产1区| 丝袜亚洲精品中文字幕一区| 亚洲日韩欧美一区二区在线| 国产女同性恋一区二区| 精品美女一区二区三区| 欧美日本韩国一区| 99re免费视频精品全部| 97久久超碰精品国产|