久久天堂一区二区三区_国内精品久久久久影院网站_亚洲国产一区二区三区最新_亚洲国产一区二区三区四区五区

ARP協議的缺陷及ARP欺騙的防范

學術部專家團隊 供搞

    ARP協議是建立在信任局域網內所有結點的基礎上的,它很高效,但卻不安全。它是無狀態的協議,不會檢查自己是否發過請求包,也不管(其實也不知道)是否是合法的應答,只要收到目標MAC是自己的ARP reply包或arp廣播包(包括ARP request和ARP reply),都會接受并緩存。


一、ARP協議工作原理
    在TCP/IP協議中,每一個網絡結點是用IP地址標識的,IP地址是一個邏輯地址。而在以太網中數據包是靠48位MAC地址(物理地址)尋址的。因此,必須建立IP地址與MAC地址之間的對應(映射)關系,ARP協議就是為完成這個工作而設計的。


    TCP/IP協議棧維護著一個ARP cache表,在構造網絡數據包時,首先從ARP表中找目標IP對應的MAC地址,如果找不到,就發一個ARP request廣播包,請求具有該IP地址的主機報告它的MAC地址,當收到目標IP所有者的ARP reply后,更新RP cache.ARP cache有老化機制。


二、ARP協議的缺陷
    ARP協議是建立在信任局域網內所有結點的基礎上的,它很高效,但卻不安全。它是無狀態的協議,不會檢查自己是否發過請求包,也不管(其實也不知道)是否是合法的應答,只要收到目標MAC是自己的ARP reply包或arp廣播包(包括ARP request和ARP reply),都會接受并緩存。這就為ARP欺騙提供了可能,惡意節點可以發布虛假的ARP報文從而影響網內結點的通信,甚至可以做“中間人”。


三、常見ARP欺騙形式
1、假冒ARP reply包(單播)
     XXX,I have IP YYY and my MAC is ZZZ!
2、假冒ARP reply包(廣播)
     Hello everyone! I have IP YYY and my MAC is ZZZ!
     向所有人散布虛假的IP/MAC
3、假冒ARP request(廣播)
     I  have IP XXX and my MAC is YYY.
     Who has IP ZZZ? tell me please!
     表面為找IP ZZZ的MAC,實際是廣播虛假的IP、MAC映射(XXX,YYY)
4、假冒ARP request(單播)
     已知IP ZZZ的MAC
     Hello IP ZZZ! I have IP  XXX and my MAC is YYY.
5、假冒中間人
     欺騙主機(MAC為MMM)上啟用包轉發
     向主機AAA發假冒ARP Reply:
     AAA,I have IP BBB and my MAC is MMM,
     向主機BBB發假冒ARP Reply:
     BBB,I have IP AAA and my MAC is MMM
     由于ARP Cache的老化機制,有時還需要做周期性連續欺騙。


四、ARP欺騙的防范
    1、運營商可采用Super VLAN或PVLAN技術
     所謂Super VLAN也叫VLAN聚合,這種技術在同一個子網中化出多個Sub VLAN,而將整個IP子網指定為一個VLAN聚合(Super VLAN),所有的Sub VLAN都使用Super VLAN的默認網關IP地址,不同的Sub VLAN仍保留各自獨立的廣播域。子網中的所有主機只能與自己的默認網關通信。如果將交換機或IP DSLAM設備的每個端口化為一個Sub VLAN,則實現了所有端口的隔離,也就避免了ARP欺騙。


     PVLAN即私有VLAN(Private VLAN) ,PVLAN采用兩層VLAN隔離技術,只有上層VLAN全局可見,下層VLAN相互隔離。如果將交換機或IP DSLAM設備的每個端口化為一個(下層)VLAN,則實現了所有端口的隔離。


     PVLAN和SuperVLAN技術都可以實現端口隔離,但實現方式、出發點不同。PVLAN是為了節省VLAN,而SuperVlan的初衷是節省IP地址。


    2、單位局域網可采用IP與MAC綁定
     在PC上IP+MAC綁,網絡設備上IP+MAC+端口綁。但不幸的是Win 98/me、未打arp補丁的win 2000/xp sp1(現在大多都已經打過了)等系統 使用arp -s所設置的靜態ARP項還是會被ARP欺騙所改變。


     如果網絡設備上只做IP+MAC綁定,其實也是不安全的,假如同一二層下的某臺機器發偽造的arp reply(源ip和源mac都填欲攻擊的那臺機子的)給網關,還是會造成網關把流量送到欺騙者所連的那個(物理)端口從而造成網絡不通。


     對于采用了大量傻瓜交換機的局域網,用戶自己可以采取支持arp過濾的防火墻等方法。推薦Look ‘n’Stop防火墻,支持arp協議規則自定義。


     最后就是使用ARPGuard啦(才拉到正題上),但它只是保護主機和網關間的通訊。


五、ARPGuard的原理
ARPGuard可以保護主機和網關的通訊不受ARP欺騙的影響。
    1、第一次運行(或檢測到網關IP改變)時獲取網關對應的MAC地址,將網卡信息、網關IP、網關MAC等信息保存到配置文件中,其他時候直接使用配置文件。
    2、移去原默認路由(當前網卡的)
    3、產生一個隨機IP,將它添加成默認網關。
    4、默認網關IP 和網關的MAC綁定(使用DeleteIpNetEntry和CreateIpNetEntry修改ARP Cache表項)
    5、周期性檢測ARP Cache中原默認網關(不是隨機IP那個) 網關的MAC在ARP Cache的值是否被改寫,若被改寫就報警。
    6、針對有些攻擊程序只給網關設備(如路由器或三層交換機)發欺騙包的情況。由于此時本機ARP Cache中網關MAC并未被改變,因此只有主動防護,即默認每秒發10個ARP reply包來維持網關設備的ARP Cache(可選)
    7、程序結束時恢復默認網關和路由。
     值得說明的是程序中限定了發包間隔不低于100ms,主要是怕過量的包對網絡設備造成負擔。如果你遭受的攻擊太猛烈,你也可以去掉這個限制,設定一個更小的數值,保證你的通訊正常。

 

北大青鳥網上報名
北大青鳥招生簡章
久久天堂一区二区三区_国内精品久久久久影院网站_亚洲国产一区二区三区最新_亚洲国产一区二区三区四区五区

      9000px;">

          欧美日韩午夜精品| 在线看日韩精品电影| 亚洲一区二区三区中文字幕在线| 精品裸体舞一区二区三区| 91麻豆精品国产无毒不卡在线观看| 91小视频免费看| av毛片久久久久**hd| 成人免费视频视频| 粉嫩av一区二区三区在线播放| 韩国v欧美v日本v亚洲v| 麻豆精品国产传媒mv男同| 蜜臀av在线播放一区二区三区 | 久久精品一区蜜桃臀影院| 精品乱码亚洲一区二区不卡| 日韩色视频在线观看| 91精品国产黑色紧身裤美女| 日韩欧美国产一区在线观看| 日韩欧美中文字幕公布| 久久综合国产精品| 欧美国产成人精品| 一区二区三区日韩欧美精品| 亚洲欧美激情小说另类| 亚洲黄色免费电影| 无码av免费一区二区三区试看| 日韩影院精彩在线| 国产美女精品人人做人人爽| 丁香六月综合激情| 91久久精品一区二区三区| 欧美日韩高清一区二区不卡| 欧美一级一区二区| 国产免费观看久久| 亚洲乱码国产乱码精品精98午夜| 亚洲精品va在线观看| 奇米影视一区二区三区小说| 肉色丝袜一区二区| 成人一二三区视频| 欧美吻胸吃奶大尺度电影 | 99久久精品国产麻豆演员表| 欧美三级资源在线| 91精品在线免费观看| 欧美久久久久久久久| 精品国产免费视频| 亚洲欧美视频在线观看| 美女视频一区在线观看| 成人妖精视频yjsp地址| 3d动漫精品啪啪| 国产精品久久毛片a| 日韩成人免费在线| thepron国产精品| 欧美一区二区在线免费观看| 中文幕一区二区三区久久蜜桃| 亚洲制服欧美中文字幕中文字幕| 麻豆国产精品777777在线| 91免费看片在线观看| 2020国产精品| 夜夜亚洲天天久久| 成人免费va视频| 日韩精品一区二区三区老鸭窝| 国产精品久久久久久久岛一牛影视| 三级影片在线观看欧美日韩一区二区| 大桥未久av一区二区三区中文| 欧美一区二区日韩| 首页亚洲欧美制服丝腿| 91久久国产综合久久| 国产精品少妇自拍| 国产一区二区三区免费播放| 欧美日韩一区二区不卡| 亚洲欧美日韩电影| k8久久久一区二区三区| 久久久av毛片精品| 精品在线免费视频| 欧美精品久久一区| 亚洲va欧美va天堂v国产综合| 成人福利视频网站| 国产精品午夜电影| 大美女一区二区三区| 久久亚洲一区二区三区明星换脸| 天堂蜜桃一区二区三区| 欧美日韩国产影片| 日韩精品一区第一页| 欧美人牲a欧美精品| 亚洲午夜精品网| 欧美在线观看视频一区二区三区| 中文字幕一区二区三| 成人综合婷婷国产精品久久免费| 久久久久99精品一区| 国产成a人无v码亚洲福利| 久久免费精品国产久精品久久久久| 久久国产精品露脸对白| 2023国产一二三区日本精品2022| 另类小说综合欧美亚洲| 久久综合久久99| 国产精品一区二区久激情瑜伽| 精品久久人人做人人爰| 国产成人亚洲综合a∨婷婷图片| 国产亚洲成年网址在线观看| 成人激情动漫在线观看| 一区二区在线观看视频| 欧美精品在线一区二区| 国产一区视频网站| 国产精品久久久久久一区二区三区 | 天天操天天色综合| 日韩欧美二区三区| 国产精品一区二区在线观看不卡 | 日本三级亚洲精品| 国产视频一区二区在线观看| youjizz国产精品| 亚洲高清视频在线| 久久视频一区二区| 菠萝蜜视频在线观看一区| 亚洲免费在线视频一区 二区| 欧美日韩高清在线| 丁香天五香天堂综合| 亚洲国产精品久久不卡毛片 | 国产+成+人+亚洲欧洲自线| 亚洲狼人国产精品| 26uuu色噜噜精品一区| 91美女精品福利| 日韩电影一二三区| 亚洲欧洲美洲综合色网| 欧美美女一区二区在线观看| 岛国一区二区在线观看| 肉丝袜脚交视频一区二区| 国产精品久久午夜| 欧美不卡一区二区三区四区| 91福利视频网站| 不卡视频一二三| 美女视频黄免费的久久| 亚洲色图20p| 国产日韩欧美不卡在线| 欧美精品久久99| eeuss鲁片一区二区三区在线看| 人妖欧美一区二区| 亚洲欧美另类久久久精品2019| 精品国精品国产尤物美女| 在线日韩国产精品| 成人黄色电影在线| 国产中文字幕一区| 日韩国产欧美三级| 亚洲成a人片在线不卡一二三区| 国产精品久久久久一区二区三区共| 欧美xxxxxxxx| 91精品国产一区二区人妖| 欧美在线高清视频| 色综合网站在线| 成人免费福利片| 国产福利一区二区三区在线视频| 裸体一区二区三区| 另类小说色综合网站| 日韩av电影天堂| 亚洲午夜电影在线观看| 亚洲精品视频观看| 亚洲欧美日韩一区| 国产精品少妇自拍| 中文字幕亚洲精品在线观看| 久久精品欧美一区二区三区麻豆 | 亚洲视频在线一区观看| 中文字幕制服丝袜一区二区三区| 久久久久99精品国产片| 久久久影视传媒| 国产欧美一区二区精品性色超碰| 久久婷婷久久一区二区三区| 337p粉嫩大胆噜噜噜噜噜91av | 亚洲丝袜制服诱惑| 亚洲综合免费观看高清完整版在线 | 中文字幕一区二区三区在线不卡| 国产精品久久国产精麻豆99网站| 国产午夜精品在线观看| 国产精品欧美极品| 亚洲色欲色欲www在线观看| 亚洲免费毛片网站| 亚洲国产日韩综合久久精品| 日日欢夜夜爽一区| 黄一区二区三区| 播五月开心婷婷综合| 欧美日韩小视频| 精品国产区一区| 中文字幕av一区二区三区高| 日韩毛片视频在线看| 亚洲超碰97人人做人人爱| 久久成人18免费观看| www.日韩av| 欧美美女网站色| 久久青草欧美一区二区三区| 国产亚洲精品资源在线26u| 中文字幕在线一区| 无码av免费一区二区三区试看 | 国产成人免费在线视频| 色噜噜狠狠色综合欧洲selulu| 欧美中文字幕一区| 久久亚洲一区二区三区四区| 怡红院av一区二区三区| 久久99精品国产麻豆婷婷 | 欧美日韩在线直播| 久久在线观看免费| 夜夜亚洲天天久久| 国产精品18久久久久久vr| 欧美日韩在线播放一区| 日本一区二区动态图| 毛片一区二区三区|