亚洲毛片视频_国产精品日韩高清_国产伦理一区_国产精品视频免费一区_亚洲精品1区2区_美女尤物久久精品_亚洲人体大胆视频_亚洲欧美日韩精品久久久_国产一区成人_国产精品综合

ARP協議的缺陷及ARP欺騙的防范

學術部專家團隊 供搞

    ARP協議是建立在信任局域網內所有結點的基礎上的,它很高效,但卻不安全。它是無狀態的協議,不會檢查自己是否發過請求包,也不管(其實也不知道)是否是合法的應答,只要收到目標MAC是自己的ARP reply包或arp廣播包(包括ARP request和ARP reply),都會接受并緩存。


一、ARP協議工作原理
    在TCP/IP協議中,每一個網絡結點是用IP地址標識的,IP地址是一個邏輯地址。而在以太網中數據包是靠48位MAC地址(物理地址)尋址的。因此,必須建立IP地址與MAC地址之間的對應(映射)關系,ARP協議就是為完成這個工作而設計的。


    TCP/IP協議棧維護著一個ARP cache表,在構造網絡數據包時,首先從ARP表中找目標IP對應的MAC地址,如果找不到,就發一個ARP request廣播包,請求具有該IP地址的主機報告它的MAC地址,當收到目標IP所有者的ARP reply后,更新RP cache.ARP cache有老化機制。


二、ARP協議的缺陷
    ARP協議是建立在信任局域網內所有結點的基礎上的,它很高效,但卻不安全。它是無狀態的協議,不會檢查自己是否發過請求包,也不管(其實也不知道)是否是合法的應答,只要收到目標MAC是自己的ARP reply包或arp廣播包(包括ARP request和ARP reply),都會接受并緩存。這就為ARP欺騙提供了可能,惡意節點可以發布虛假的ARP報文從而影響網內結點的通信,甚至可以做“中間人”。


三、常見ARP欺騙形式
1、假冒ARP reply包(單播)
     XXX,I have IP YYY and my MAC is ZZZ!
2、假冒ARP reply包(廣播)
     Hello everyone! I have IP YYY and my MAC is ZZZ!
     向所有人散布虛假的IP/MAC
3、假冒ARP request(廣播)
     I  have IP XXX and my MAC is YYY.
     Who has IP ZZZ? tell me please!
     表面為找IP ZZZ的MAC,實際是廣播虛假的IP、MAC映射(XXX,YYY)
4、假冒ARP request(單播)
     已知IP ZZZ的MAC
     Hello IP ZZZ! I have IP  XXX and my MAC is YYY.
5、假冒中間人
     欺騙主機(MAC為MMM)上啟用包轉發
     向主機AAA發假冒ARP Reply:
     AAA,I have IP BBB and my MAC is MMM,
     向主機BBB發假冒ARP Reply:
     BBB,I have IP AAA and my MAC is MMM
     由于ARP Cache的老化機制,有時還需要做周期性連續欺騙。


四、ARP欺騙的防范
    1、運營商可采用Super VLAN或PVLAN技術
     所謂Super VLAN也叫VLAN聚合,這種技術在同一個子網中化出多個Sub VLAN,而將整個IP子網指定為一個VLAN聚合(Super VLAN),所有的Sub VLAN都使用Super VLAN的默認網關IP地址,不同的Sub VLAN仍保留各自獨立的廣播域。子網中的所有主機只能與自己的默認網關通信。如果將交換機或IP DSLAM設備的每個端口化為一個Sub VLAN,則實現了所有端口的隔離,也就避免了ARP欺騙。


     PVLAN即私有VLAN(Private VLAN) ,PVLAN采用兩層VLAN隔離技術,只有上層VLAN全局可見,下層VLAN相互隔離。如果將交換機或IP DSLAM設備的每個端口化為一個(下層)VLAN,則實現了所有端口的隔離。


     PVLAN和SuperVLAN技術都可以實現端口隔離,但實現方式、出發點不同。PVLAN是為了節省VLAN,而SuperVlan的初衷是節省IP地址。


    2、單位局域網可采用IP與MAC綁定
     在PC上IP+MAC綁,網絡設備上IP+MAC+端口綁。但不幸的是Win 98/me、未打arp補丁的win 2000/xp sp1(現在大多都已經打過了)等系統 使用arp -s所設置的靜態ARP項還是會被ARP欺騙所改變。


     如果網絡設備上只做IP+MAC綁定,其實也是不安全的,假如同一二層下的某臺機器發偽造的arp reply(源ip和源mac都填欲攻擊的那臺機子的)給網關,還是會造成網關把流量送到欺騙者所連的那個(物理)端口從而造成網絡不通。


     對于采用了大量傻瓜交換機的局域網,用戶自己可以采取支持arp過濾的防火墻等方法。推薦Look ‘n’Stop防火墻,支持arp協議規則自定義。


     最后就是使用ARPGuard啦(才拉到正題上),但它只是保護主機和網關間的通訊。


五、ARPGuard的原理
ARPGuard可以保護主機和網關的通訊不受ARP欺騙的影響。
    1、第一次運行(或檢測到網關IP改變)時獲取網關對應的MAC地址,將網卡信息、網關IP、網關MAC等信息保存到配置文件中,其他時候直接使用配置文件。
    2、移去原默認路由(當前網卡的)
    3、產生一個隨機IP,將它添加成默認網關。
    4、默認網關IP 和網關的MAC綁定(使用DeleteIpNetEntry和CreateIpNetEntry修改ARP Cache表項)
    5、周期性檢測ARP Cache中原默認網關(不是隨機IP那個) 網關的MAC在ARP Cache的值是否被改寫,若被改寫就報警。
    6、針對有些攻擊程序只給網關設備(如路由器或三層交換機)發欺騙包的情況。由于此時本機ARP Cache中網關MAC并未被改變,因此只有主動防護,即默認每秒發10個ARP reply包來維持網關設備的ARP Cache(可選)
    7、程序結束時恢復默認網關和路由。
     值得說明的是程序中限定了發包間隔不低于100ms,主要是怕過量的包對網絡設備造成負擔。如果你遭受的攻擊太猛烈,你也可以去掉這個限制,設定一個更小的數值,保證你的通訊正常。

 

北大青鳥網上報名
北大青鳥招生簡章
亚洲毛片视频_国产精品日韩高清_国产伦理一区_国产精品视频免费一区_亚洲精品1区2区_美女尤物久久精品_亚洲人体大胆视频_亚洲欧美日韩精品久久久_国产一区成人_国产精品综合
欧美日本免费| 精品久久一区二区三区| 亚洲国产精品123| 欧美少妇一区| 国产伊人精品| 99xxxx成人网| 亚洲欧洲一区| 亚洲尤物在线| 91精品1区2区| 制服丝袜成人动漫| 日韩亚洲欧美中文三级| 欧美大黄免费观看| 国产亚洲一区字幕| 国产精品美女久久久久av爽李琼| 久久久久国产一区二区三区四区| 久久精品免费在线观看| 欧美国产97人人爽人人喊| 中文字幕第一区第二区| 亚洲丝袜另类动漫二区| 亚洲一区二区在线视频| 日韩国产在线一| 久88久久88久久久| 国产91丝袜在线18| 欧美日本中文| 亚洲资源av| 欧美日韩国产高清一区二区| 日韩精品一区二区三区在线播放| 久久久午夜精品| 亚洲美女免费视频| 免费观看在线综合色| 高清av一区二区| 国内一区二区在线视频观看| 国产亚洲一级| 在线综合视频播放| 国产精品免费网站在线观看| 亚洲aaa精品| 成人综合在线视频| 亚洲电影av| 欧美精品99久久久**| 日本一区二区三级电影在线观看| 一区二区三区精品在线观看| 国内精品视频一区二区三区八戒| 91麻豆免费观看| 色呦呦一区二区三区| 欧美一级欧美三级在线观看 | 亚洲自拍偷拍网站| 国产乱码精品一区二区三区av | 91国产福利在线| 中文字幕av资源一区| 亚洲h动漫在线| 93久久精品日日躁夜夜躁欧美| 99在线观看免费视频精品观看| 欧美酷刑日本凌虐凌虐| 国产精品卡一卡二| 国产一区二区伦理| 在线日韩av| 日韩欧美第一区| 日本人妖一区二区| 欧美午夜在线视频| 欧美精品123区| 亚洲国产精品精华液网站| 不卡的看片网站| 在线视频国内一区二区| 国产精品久久久久久久久快鸭| 精品系列免费在线观看| 亚洲美女视频在线免费观看| 欧美刺激脚交jootjob| 午夜精品福利久久久| 欧美日韩一区二区高清| 911精品国产一区二区在线| 亚洲一区二区欧美| 欧美婷婷在线| 日韩亚洲欧美一区| 六月丁香婷婷色狠狠久久| 99爱精品视频| 国产精品美女视频| 成人一区二区在线观看| 在线亚洲免费视频| 亚洲男人的天堂一区二区 | 欧美日韩精品一区二区在线播放 | 国产91精品精华液一区二区三区 | 555夜色666亚洲国产免| 日韩不卡手机在线v区| 精品999网站| 中文字幕av一区二区三区免费看| 国产高清成人在线| 欧美丝袜丝交足nylons图片| 亚洲超碰97人人做人人爱| 亚洲精品乱码视频| 国产精品女同一区二区三区| 99精品黄色片免费大全| 日韩三级视频在线看| 毛片av一区二区| 在线亚洲一区二区| 日韩综合在线视频| 色呦呦日韩精品| 日韩av中文字幕一区二区三区| 中国成人在线视频| 亚洲欧美日韩国产另类专区| 国模吧视频一区| 国产精品五月天| 黄色成人在线网址| 中文字幕在线视频一区| 黑人巨大精品欧美一区二区小视频| 久久蜜桃av一区精品变态类天堂| 成人午夜激情在线| 精品少妇一区二区三区在线视频| 国产69精品一区二区亚洲孕妇| 欧美一区中文字幕| 波多野结衣亚洲| 国产日韩一级二级三级| 国语精品中文字幕| 亚洲综合一区二区三区| 噜噜噜噜噜久久久久久91| 日韩不卡一区二区三区| 欧美日韩国产在线观看| 国产二区国产一区在线观看| 26uuu久久天堂性欧美| 国产一区二区中文| 亚洲激情综合网| 久久亚洲色图| 国产一区美女在线| 精品理论电影在线| 狠狠色综合网| 亚洲成av人片在www色猫咪| 在线观看日产精品| 国产成人aaa| 国产精品欧美久久久久一区二区| 亚洲乱亚洲高清| 久久福利视频一区二区| 欧美精品一区二区三区久久久 | 欧美视频一区二区三区| 成人午夜激情在线| 最新日韩av在线| 在线观看一区不卡| 99久久精品免费看国产| 亚洲欧美一区二区不卡| 巨乳诱惑日韩免费av| 国产寡妇亲子伦一区二区| 国产视频一区在线观看| 中文一区在线| 国产精品一品二品| 国产精品日产欧美久久久久| 久久精品女人| 99vv1com这只有精品| 亚洲电影在线免费观看| 欧美一区二区免费视频| 亚洲精品在线免费| 国产在线一区二区综合免费视频| 日本一区二区视频在线观看| 久久亚洲精品欧美| 欧美精品系列| 黄色精品一二区| 亚洲区小说区图片区qvod| 欧美日韩成人综合在线一区二区 | 欧美日韩国产一级| 亚洲视频精品| 国产电影一区在线| 亚洲3atv精品一区二区三区| 久久一区二区视频| 色综合久久66| 亚洲国产精品久久久久婷婷老年 | 亚洲综合小说图片| 精品福利一二区| 日本韩国一区二区| 亚洲国产精品一区二区第一页 | 欧美a级在线| 精品一区二区三区的国产在线播放| 国产精品色哟哟| 日韩一级片网址| 欧美性受xxxx黑人xyx性爽| 亚洲国产专区| 欧美成人久久| 国产成人综合网站| 日韩黄色小视频| 悠悠色在线精品| 国产精品天美传媒沈樵| 91麻豆精品国产自产在线| 久久精品日产第一区二区三区| 欧美成人一区二免费视频软件| 国产成人高清视频| 蜜桃一区二区三区在线观看| 一区二区免费在线| 国产精品福利影院| 欧美精品一区二区三区高清aⅴ | 不卡视频一二三| 国产成人精品影院| 久久99国产精品免费| 日韩专区在线视频| 亚洲第一激情av| 一区二区三区在线看| 国产精品久久久久一区二区三区| 精品黑人一区二区三区久久| 这里只有精品99re| 5858s免费视频成人| 欧美日韩成人在线一区| 欧美视频完全免费看| 欧美午夜精品一区二区蜜桃| 色婷婷av一区二区三区gif | 亚洲高清不卡在线观看|