国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

安全之道:掌握ARP協議 防范ARP攻擊
2012-05-13    it168

 

不可否認,計算機網絡是人類偉大的發明,它給人們帶來了便利,創造了價值,提高了效率,提供了快樂。不知不覺中,人們已經不再習慣沒有網絡的工作生活。有了網絡,你我可以隨心所欲地瀏覽全世界的資訊新聞,快捷地收發郵件信息,與遠在千里之外的人分享資源,坐在家里買賣商品,使地球村成為可能,這些都已經成為了很多人生活的一部分。但人們在發明計算機網絡之初,只是考慮到了網絡的互聯互通,而沒有考慮到安全性。這其中有一個比較重要的網絡協議ARP,沒有它,IPV4網絡就無法正常工作,但很多安全問題又因它而起。今天我們就對ARP協議做一些介紹,希望大家能對ARP協議有一個較為正確的認識。

ARP協議:

為了工作需要,很多企業都會建立自己的企業內網,我們稱之為局域網,如政府部門、機關單位、學校宿舍都對以太網情有獨鐘。在這種網絡中有兩種地址,一種是IP地址,它是由軟件分配的,可以改變,工作于OSI參考模型的第三層;另一種是MAC地址,也稱為網卡地址,是存儲在種個網卡的,是不可改變的,工作于OSI參考模型的第二層。局域網中的每一臺計算機都具有這兩種地址。

按照OSI封裝、解封裝的工作過程,必須實現這兩種地址之間的轉換,這中間需要用到ARP以及RARP協議,當然我今天的重點是ARP。

ARP協議,又稱為地址解析協議,英文全稱是(Address Resolution Protocol)是屬于TCP/IP協議族的。它的主要作用是網絡地址轉換。

在局域網中,當一臺主機把以太網數據幀發送到另一臺主機時,是根據48bit以太網地址來確定目的接口的。網絡中實際傳輸的每一幀里包含有目標主機的介質訪問控制子層(Media Access Control,MAC)地址。在以太網中,一個主機要和另一個主機進行直接通信,必須要知道目標主機的MAC地址。而MAC地址可以通過地址解析協議獲得。所謂“地址解析”就是在IP地址和采用不同網絡技術的硬件地址之間提供的動態映射。ARP協議就是用來獲取目的主機的MAC地址的。需要獲取的主機MAC地址,是存儲在網絡傳輸數據幀中的。

當然,還有另外一個協議是RARP,叫做反向地址解析協議(Reverse Address Resolution Protocol,RARP),其作用是將MAC地址轉換為IP地址。

ARP緩存表:

為了提高通信的效率,網絡上每臺主機都有一個ARP緩存表,這也是ARP高效運行的關鍵所在。緩存表中存放了最近的Internet地址到硬件地址之間的映射記錄。用戶可以使用arp–a命令查看本機ARP緩存內容。以主機A向主機B發送數據為例,當發送數據時,主機A會在本機的ARP緩存表中尋找是否有目標IP地址。如尋找到,將目標主機MAC地址寫入以太網幀首部加入到輸出隊列等候發送;否則,主機A就會在網絡上發送一個ARP請求廣播,詢問同一網段內主機B的MAC地址。網絡上其他主機并不響應該ARP詢問,只有主機B的ARP層收到這份報文后,才會向主機A發送一個ARP應答,告知其MAC地址為“00-E0-4C-87-DD-D2”

此時,主機A將獲得主機B的MAC地址,就可以向主機B發送信息。在發送信息的同時更新本機的ARP緩存表,以便下次再向主機B發送信息時,直接從ARP緩存表里查找。每臺在第一次登錄網絡建立網絡連接時,都要發送ARP廣播包;如果要訪問的主機的IP地址和MAC地址在本機ARP緩存表中不存在,也將向網絡發送ARP請求。由此可以根據每個用戶的既定訪問權限信息對主機的ARP緩存表作相應改變,從而達到訪問控制的目的。

但考慮到網絡的實時變化,ARP高速緩存中的記錄不是一承不變的,而是是動態變化的,每當發送一個指定地點的數據報且高速緩存中不存在當前項目時,ARP便會自動添加當前項目。ARP緩存采用老化機制,在一段時間內如果表中的某一行沒有被使用,該行就會被刪除,如此可以大大縮小ARP緩存表的長度,加快查詢速度。因此,訪問控制要求所進行的ARP緩存改變必須進行定時刷新,從而適應ARP緩存老化機制。

 

ARP攻擊(網絡偵聽):

在網絡中,當信息進行傳播的時候,通過某種方式將其截獲或者捕獲,從而進行分析處理,稱之為網絡監聽。網絡監聽在網絡中的任何一個位置模式下都可實施。用戶只需要一個協議分析軟件即可實現。

1)信息發送。Ethernet網協議的工作方式是將要發送的數據報發往連接在一起的所有主機。包頭中包括有應該接收數據報的主機的正確地址。要發送的數據報必須從TCP/IP協議的IP層交給數據鏈路層,在這個過程中,采用ARP將網絡地址翻譯成48bit的MAC地址。

2)信息接收。Ethernet中填寫了物理地址的幀經網卡發送到物理線路上。當使用集線器的時候,發送出去的信號到達集線器,由集線器再轉發到相連接的每一條線路。當數字信號到達一臺主機的網絡接口時,正常狀態下,網絡接口對讀入數據幀進行檢查,決定是否將數據幀交給IP層軟件。但是,當主機工作在監聽模式下時,所有的數據幀都將被交給上層協議軟件處理。以太網卡典型地具有一個“混合模式(Promiscuous)”選項,能夠關掉過濾功能而查看經過它的所有數據報。這個混合模式選項恰好被數據報監測程序利用來實現它們的監聽功能。

ARP攻擊就是通過偽造IP地址和MAC地址實現ARP欺騙,能夠在網絡中產生大量的ARP通信量使網絡阻塞,攻擊者只要持續不斷的發出偽造的ARP響應包就能更改目標主機ARP緩存中的IP-MAC條目,造成網絡中斷或中間人攻擊。ARP攻擊主要是存在于局域網網絡中,局域網中若有一臺計算機感染ARP木馬,則感染該ARP木馬的系統將會試圖通過“ARP欺騙”手段截獲所在網絡內其它計算機的通信信息,并因此造成網內其它計算機的通信故障。

通過數據報截獲分析,系統探測到非法主機登錄網絡或者試圖訪問,系統將根據合法主機IP信息,構造虛假MAC地址,使用特定線程對非法主機進行持續欺騙。根據實際運行情況,考慮到網絡負擔以及系統性能,欺騙信息連續發送時間可為2~5min,每輪間隔為10~20s。系統運行所得結果如下圖所示:

▲被攻擊后的ARP緩存表

ARP攻擊防范:

1、雙向綁定:

一般來說,在小規模網絡中,大家比較推薦使用雙向綁定,也就是在路由器和終端上都進行IP-MAC綁定的措施,它可以對ARP欺騙的兩邊,偽造網關和截獲數據,都具有約束的作用。這是從ARP欺騙原理上進行的防范措施,也是最普遍應用的辦法。它對付最普通的ARP欺騙是有效的。

2、ARP個人防火墻:

在一些殺毒軟件中加入了ARP個人防火墻的功能,它是通過在終端電腦上對網關進行綁定,保證不受網絡中假網關的影響,從而保護自身數據不被竊取的措施。ARP防火墻使用范圍很廣,但也會有問題,如,它不能保證綁定的網關一定是正確的。如果一個網絡中已經發生了ARP欺騙,有人在偽造網關,那么,ARP個人防火墻上來就會綁定這個錯誤的網關,這是具有極大風險的。

3、VLAN和交換機端口綁定:

通過劃分VLAN和交換機端口綁定,以圖防范ARP,也是常用的防范方法。做法是細致地劃分VLAN,減小廣播域的范圍,使ARP在小范圍內起作用,而不至于發生大面積影響。同時,一些網管交換機具有MAC地址學習的功能,學習完成后,再關閉這個功能,就可以把對應的MAC和端口進行綁定,避免了病毒利用ARP攻擊篡改自身地址。也就是說,把ARP攻擊中被截獲數據的風險解除了。這種方法也能起到一定的作用。

熱詞搜索:

上一篇:新量子加密技術可挫敗“最老練”黑客
下一篇:中小企業安全調查 SQL注入仍是主要威脅

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91精品一区二区三区久久久久久| 日韩你懂的电影在线观看| 日韩av电影天堂| 国产农村妇女精品| 日韩三级中文字幕| 一本色道久久综合亚洲精品按摩 | 婷婷综合另类小说色区| 中文av一区特黄| 日韩午夜精品视频| 欧美视频中文一区二区三区在线观看| 国产九色sp调教91| 婷婷成人综合网| 亚洲欧美一区二区三区孕妇| 亚洲精品一区二区三区影院 | 91精品国产全国免费观看| thepron国产精品| 蓝色福利精品导航| 亚洲成av人片在线| 亚洲综合免费观看高清在线观看| 中文字幕第一区二区| 欧美不卡在线视频| 91精品国产一区二区三区香蕉 | 99久久婷婷国产综合精品电影| 精品一区二区综合| 首页国产欧美久久| 亚洲一区二区三区国产| 自拍偷拍国产亚洲| 亚洲图片欧美激情| 日韩毛片精品高清免费| 17c精品麻豆一区二区免费| 国产日韩欧美综合在线| 久久婷婷一区二区三区| 久久影院视频免费| 久久综合av免费| 久久精子c满五个校花| 久久综合999| 1024成人网色www| 中文字幕一区二区三区四区不卡| 欧美激情在线观看视频免费| 国产亚洲人成网站| 国产精品欧美一区喷水| 国产精品毛片a∨一区二区三区| 国产亚洲欧洲997久久综合 | 91麻豆精品久久久久蜜臀| 欧美人妖巨大在线| 日韩欧美高清在线| 久久亚洲免费视频| 国产精品午夜在线观看| **性色生活片久久毛片| 亚洲最新在线观看| 日本美女视频一区二区| 精品一区二区成人精品| 国产精品羞羞答答xxdd| 成人国产亚洲欧美成人综合网| 成人激情文学综合网| 91免费在线视频观看| 欧美日韩免费一区二区三区| 日韩一区二区三区视频| 久久亚洲免费视频| 亚洲视频在线观看一区| 午夜电影一区二区三区| 麻豆专区一区二区三区四区五区| 国模套图日韩精品一区二区| 波多野结衣中文字幕一区 | 国产自产高清不卡| 成人国产亚洲欧美成人综合网| 在线观看视频欧美| 欧美一区二区三区免费视频| 久久久久久久久岛国免费| 国产精品国产三级国产aⅴ入口| 亚洲美女屁股眼交| 日韩av一级片| 国产成人在线影院| 欧美日韩国产成人在线免费| 日韩欧美国产精品| 亚洲天堂免费在线观看视频| 视频一区视频二区中文| 国产精品一区二区视频| 在线观看精品一区| 精品国产一区二区在线观看| 最新成人av在线| 久久电影网站中文字幕| 成人教育av在线| 欧美一级专区免费大片| 亚洲色图制服丝袜| 寂寞少妇一区二区三区| 91色porny蝌蚪| 日韩欧美在线综合网| 亚洲欧洲精品天堂一级| 青椒成人免费视频| 91麻豆文化传媒在线观看| 精品久久久久久久久久久久久久久| 国产精品美女久久久久久久| 日本不卡123| 色8久久精品久久久久久蜜| 精品国产91洋老外米糕| 亚洲永久精品国产| 色婷婷精品大在线视频| 精品国产乱码久久久久久久久| 亚洲精品国产第一综合99久久| 激情文学综合丁香| 欧美日韩一级二级| 中文字幕在线不卡视频| 韩国av一区二区三区在线观看| 欧美性极品少妇| 国产精品的网站| 蜜桃视频在线观看一区| fc2成人免费人成在线观看播放 | 亚洲美女视频在线观看| 久久精品国产精品亚洲红杏| 在线综合+亚洲+欧美中文字幕| 亚洲激情自拍偷拍| 91老师国产黑色丝袜在线| 久久综合狠狠综合| 国产精品77777| 久久久美女艺术照精彩视频福利播放| 肉丝袜脚交视频一区二区| 色综合天天综合网国产成人综合天| 精品国产一区二区精华| 另类成人小视频在线| 在线电影院国产精品| 福利电影一区二区| 自拍偷拍亚洲欧美日韩| 欧美高清hd18日本| 国产亚洲一二三区| 7777精品伊人久久久大香线蕉的| 亚洲一级二级三级在线免费观看| 亚洲婷婷综合久久一本伊一区| 欧美精品三级在线观看| 91亚洲精品乱码久久久久久蜜桃| 五月综合激情日本mⅴ| 欧美中文字幕不卡| 国产a区久久久| 国产毛片精品一区| 色综合久久天天综合网| 日本高清成人免费播放| 色偷偷一区二区三区| 亚洲大尺度视频在线观看| 日韩欧美国产一区二区在线播放| 国内精品久久久久影院一蜜桃| 亚洲色图欧美在线| 欧美一区二区人人喊爽| 精品视频一区 二区 三区| 国产电影一区二区三区| 亚洲va国产va欧美va观看| 国产精品久久久久婷婷| 精品福利视频一区二区三区| 欧美色偷偷大香| 欧美日韩国产一区二区三区地区| 日本道色综合久久| 成人av资源站| av亚洲精华国产精华精华 | 国产精品人妖ts系列视频| 欧美一区午夜视频在线观看 | 亚洲国产精品视频| 亚洲免费观看高清完整版在线| 日韩欧美国产小视频| 精品对白一区国产伦| 欧美一区二区三区在线视频 | 午夜久久久影院| 一区二区三区日韩欧美| 亚洲欧洲无码一区二区三区| 国产欧美一区二区精品性色超碰| 欧美一区二区三区视频免费| 日韩美女主播在线视频一区二区三区| 99国产精品久久久久久久久久久 | 欧美一区二区三区喷汁尤物| 91在线你懂得| 日本高清不卡aⅴ免费网站| 欧美日韩久久一区| 欧美高清激情brazzers| 777a∨成人精品桃花网| 欧美专区亚洲专区| 欧美一区二区三区免费视频| 日韩免费电影一区| 国产亚洲午夜高清国产拍精品| 日韩欧美一级片| 国产精品理论在线观看| 日韩毛片高清在线播放| 一区二区三区精品久久久| 一区二区三区成人| 亚洲chinese男男1069| 日韩精品午夜视频| 国产91富婆露脸刺激对白| 成人免费电影视频| 欧美亚洲动漫精品| 欧美日韩国产成人在线91| 精品国产一区二区三区久久久蜜月| 日韩欧美精品在线视频| 日韩一区二区三| 91精品久久久久久久久99蜜臂| 欧美成人aa大片| 欧美国产国产综合| 伊人开心综合网| 久久成人精品无人区| 成人免费视频一区| 欧美三级中文字幕在线观看| 日韩欧美成人一区二区| 亚洲午夜在线电影| 久久er99精品|