基地首页 | 基地文章 | 基地动画 | 基地软件 | 技术论坛 | 会员学院
 
 
热门搜索:安全 安全工具 网络安全 会员培训 安全动画 安全
攻防总结免费资源网赚文章网管技巧防火墙技术端口入侵Sniffer嗅探arp技术
DDOS攻防3389攻防灰鸽子文章逆向工程破解实例加密技术脱壳技术溢出漏洞
serv-u漏洞社会工程学渗透技术跨站技术提权技术
 您现在的位置: 新世纪网安基地 >> 文章 >> 安全防范 >> 文章正文
从网吧的ARP欺骗看局域网的安全管理
作者:admin    文章来源:www.520hack.com    点击数:    更新时间:2007-2-13

 

在“网吧ARP欺骗的原理及危害”一文中为大家介绍了ARP欺骗攻击的原理以及危害程度,相信各位网络管理员读者都对ARP欺骗深表痛恨,希望能够彻底的禁止该现象的发生。虽然笔者不是网吧管理员,但是也在单位负责五个机房共200台计算机。

  所以下面就根据笔者的经验为大家介绍如何来防止ARP欺骗,文章所说的这些方法对网吧或普通局域网都是适用的。

  企业可以通过发布网络管理制度来禁止ARP欺骗问题的发生,发现有欺骗者和奖金等效益挂钩。但是网吧不同于企业,来使用计算机和网络的都是顾客,也就是“上帝”,我们不可能对他们的行为做过多的约束,所以唯一能做的就是从技术上尽最大可能约束和检查ARP欺骗的来源。

  一、sniffer检测法:
  
  sniffer是网络管理的好工具,网络中传输的所有数据包都可以通过sniffer来检测。同样arp欺骗数据包也逃不出sniffer的监测范围。

  一般来说ARP欺骗数据包没有留下发送虚假信息的主机地址,但是承载这个ARP包的ethernet帧却包含了他的源地址。而且正常情况下ethernet数据帧中,帧头里的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,当然如果匹配的话,我们也不能过于放松,一样不能代表是正确的,另外通过检测到的数据包再结合网关这里拥有的本网段所有MAC地址网卡数据库,看看哪个和Mac数据库中数据不匹配,这样就可以找到假冒的ARP数据包,并进一步找到凶手了。

  关于MAC地址网卡数据库可以在第一次装系统的时候进行记录,将网吧座位号与MAC地址等信息做一个对应表格。查看MAC地址的方法是通过“开始->运行”,进入命令提示窗口,然后输入ipconfig /all。在physical address的右边就是相应网卡的MAC地址。

  二、DHCP结合静态捆绑法:

  要想彻底避免ARP欺骗的发生,我们需要让各个计算机的MAC地址与IP地址唯一且相对应。虽然我们可以通过为每台计算机设置IP地址的方法来管理网络,但是遇到那些通过ARP欺骗非法攻击的用户来说,他可以事先自己手动更改IP地址,这样检查起来就更加复杂了,所以说保证每台计算机的MAC地址与IP地址唯一是避免ARP欺骗现象发生的前提。

  (1)建立DHCP
服务器保证MAC地址与IP地址唯一性:

  首先我们可以在windows 2000 server或其他
服务器操作系统上启用DHCP服务,为网吧建立一个DHCP服务器,一般来说建议在网关上搭建。因为DHCP不占用多少CPU,而且ARP欺骗攻击一般总是先攻击网关,攻击网关的同时由于网关这里有监控程序,所以可以在第一时间发现攻击行为。当然为了减少攻击的发生机率我们也可以把网关地址设置为网段的第二个地址,例如192.168.1.2,把192.168.1.

  另外所有客户机的IP地址及其相关主机信息,只能由网关这里取得,网关这里开通DHCP服务,但是要给每个网卡,绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。以上这些绑定关系可以通过DHCP的地址池来解决,或者将客户端获得IP等网络参数信息的租约设置为一个非常长的时间,例如一年或者无限时间,这样在此时间段里只要MAC地址不变,客户端获得的IP地址也是不变的。

  (2)建立MAC地址数据库:

  把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。可以以EXCEL表格的形式,也可是保存成数据库文件。

  (3)禁止ARP动态更新:

  为了防止网关被随意攻击,我们还需要在网关机器上关闭ARP动态刷新功能,这样的话,即使非法用户使用ARP欺骗攻击网关的话,对网关是无效的,从而确保主机安全。在网关上建立静态IP/MAC捆绑的方法如下。

  第一步:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式为192.168.2.32 08:00:4E:B0:24:47。

  第二步:然后在/etc/rc.d/rc.local最后添加arp -f生效即可。

  上面这个禁止ARP动态更新的方法是针对Linux系统而言的。

  (4)网关监测:

  在网关上面使用TCPDUMP程序截取每个ARP程序包,弄一个脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一就可以视为攻击包报警,第一是以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配。第二是ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库MAC/IP不匹配。我们也可以通过脚本分析软件实现自动报警功能,最后查这些数据包(以太网数据包)的源地址就大致知道那台机器在发起攻击了。

三、总结:

  ARP欺骗是目前网络管理,特别是局域网管理中最让人头疼的攻击,他的攻击技术含量低,随便一个人都可以通过攻击软件来完成ARP欺骗攻击。同时防范ARP欺骗也没有什么特别有效的方法。目前只能通过被动的亡羊补牢形式的措施了。本文介绍的两个方法都是针对ARP欺骗防范的,希望对读者有所帮助。当然很多网络管理软件开发公司都推出了自己的防范ARP欺骗的产品,这些产品良莠不齐,大家选择时更要仔细。

 

『关闭该页』 『打印该页』

  • 上一篇文章:
  • 责任编辑:Wangtianxiang 
  • 下一篇文章:
  • 最近更新
    推荐文章总结六大条Windows200
    推荐文章强行破解加密WinRAR文
    推荐文章最近流行的14种第三方
    推荐文章菜鸟必看:木马万能查杀
    推荐文章用JS解决网站防挂ifra
    推荐文章手工查杀木马和病毒
    推荐文章各种经典入侵批处理
    推荐文章菜鸟学入侵的五十种方
    推荐文章要学安全,必需要掌握的
    推荐文章绝密!为WindowsXP系统
    热门文章
    普通文章关于Armadillo 3.**的
    普通文章快速排除VPN故障 提高
    普通文章教你进入有密码 Windo
    普通文章QQ快速升级方法速成
    普通文章最全的免费点亮QQ业务
    固顶文章网安成立二周年加会员
    普通文章提供200M免费ASP空间
    普通文章网信科技提供200M免费
    普通文章经典技巧:教你急速申请
    普通文章新建个文件夹 让指定的
    相关文章
    CGI Hack与Webshell研究
    弘毅网提供100M免费asp空
    总结六大条Windows2003W
    卡巴斯基误杀Windows文件
    20多万用户要求延长XP寿
    PayPal发现严重安全漏洞
    网络黑色产业链日渐成型
    阻击网络黑客入侵!江民
    Word遭病毒伪装 "办公室
    利用黑客软件充值把自己
    详解还原系统保护技术原
    Oblog4后台拿WEBSHELL
    公开一个Nday MS08-010(
    中国互联网 灰黑色的哀悼
    中国网游公司停机3日致哀
    做精明的赶马人:木马查找
    爱国红心显我中华力量 图
    公安机关查处35起网上造
    完美网络安全还需要防什
    解密网页加密的两个方法
    关于我们 | 加入会员 | 网安商城 | 投稿方法 | 友情连接 | 网站地图 | 网安论坛 | 网安招聘
    加入会员咨询QQ:65444425 投稿方法: 合作QQ:9324223
    Copyright (C) 2007-2008 www.domain.com All rights reserved.
    浙ICP备:0645789