交換機(jī)上防arp機(jī)制
什么是arp攻擊?
攻擊者向電腦A發(fā)送一個偽造的ARP響應(yīng),告訴電腦A:電腦B的IP地址192.168.1.2對應(yīng)的MAC地址是00-aa-11-62-c6-03,電腦A信以為真,將這個對應(yīng)關(guān)系寫入自己的ARP緩存表中,以后發(fā)送數(shù)據(jù)時,將本應(yīng)該發(fā)往電腦B的數(shù)據(jù)發(fā)送給了攻擊者。同樣的,攻擊者向電腦B也發(fā)送一個偽造的ARP響應(yīng),告訴電腦B:電腦A的IP地址192.168.1.1對應(yīng)的MAC地址是00-aa-11-62-c6-03,電腦B也會將數(shù)據(jù)發(fā)送給攻擊者。
至此攻擊者就控制了電腦A和電腦B之間的流量,他可以選擇被動地監(jiān)測流量,獲取密碼和其他涉密信息,也可以偽造數(shù)據(jù),改變電腦A和電腦B之間的通信內(nèi)容。這就是arp攻擊的大抵方式。
今天向大家講講在交換機(jī)上如何防范arp攻擊。
一、ARP表項嚴(yán)格學(xué)習(xí)(arp learning strict)
如果大量用戶在同一時間段內(nèi)向設(shè)備發(fā)送大量ARP報文,或者攻擊者偽造正常用戶的ARP報文發(fā)送給設(shè)備,則會造成下面的危害:
·設(shè)備因處理大量ARP報文而導(dǎo)致CPU負(fù)荷過重,同時設(shè)備學(xué)習(xí)大量的ARP報文可能導(dǎo)致設(shè)備ARP表項資源被無效的ARP條目耗盡,造成合法用戶的ARP報文不能繼續(xù)生成ARP條目,進(jìn)而導(dǎo)致用戶無法正常通信。
·偽造的ARP報文將錯誤地更新設(shè)備的ARP表項,導(dǎo)致用戶無法正常通信。
為避免上述危害,可以在網(wǎng)關(guān)設(shè)備上部署ARP表項嚴(yán)格學(xué)習(xí)功能。
ARP表項嚴(yán)格學(xué)習(xí)是指只有本設(shè)備主動發(fā)送的ARP請求報文的應(yīng)答報文才能觸發(fā)本設(shè)備學(xué)習(xí)ARP,其他設(shè)備主動向本設(shè)備發(fā)送的ARP報文不能觸發(fā)本設(shè)備學(xué)習(xí)ARP,這樣,可以拒絕大部分的ARP報文攻擊。
如圖:
通常情況下,當(dāng)UserA向Gateway發(fā)送ARP請求報文后,Gateway會向UserA回應(yīng)ARP應(yīng)答報文,并且添加或更新UserA對應(yīng)的ARP表項。當(dāng)Gateway配置ARP表項嚴(yán)格學(xué)習(xí)功能以后:
對于Gateway收到UserA發(fā)送來的ARP請求報文,Gateway不添加也不更新UserA對應(yīng)的ARP表項。如果該請求報文請求的是Gateway的MAC地址,那么Gateway會向UserA回應(yīng)ARP應(yīng)答報文。
如果Gateway向UserB發(fā)送ARP請求報文,待收到與該請求對應(yīng)的ARP應(yīng)答報文后,Gateway會添加或更新UserB對應(yīng)的ARP表項。
二、配置防止ARP中間人攻擊
當(dāng)網(wǎng)絡(luò)中存在中間人攻擊時,中間人仿冒服務(wù)器,向客戶端發(fā)送帶有自己的MAC和服務(wù)器IP的報文,讓客戶端學(xué)到中間人的IP和MAC,達(dá)到仿冒服務(wù)器的目的。然后,中間人向服務(wù)器發(fā)送帶有自己的MAC和客戶端IP的報文,讓服務(wù)器學(xué)到中間人的IP和MAC,達(dá)到仿冒客戶端的目的。這樣攻擊者就可以獲得服務(wù)器和客戶端的數(shù)據(jù)。
為了避免受到中間人攻擊,可以在交換機(jī)上配置ARP報文檢查功能,對接口或VLAN下收到的ARP報文和綁定表進(jìn)行匹配檢查,當(dāng)報文的檢查項和綁定表中的特征項一致時,轉(zhuǎn)發(fā)該報文,否則丟棄報文。
如圖:
Switch的Eth0/0/1和Eth0/0/2接口連接了兩個用戶。假設(shè)Eth0/0/2接口連接的用戶是一個攻擊者。為了防止ARP中間人攻擊,要求在Switch上配置ARP報文檢查功能,只有接收到的ARP報文信息和綁定表中的內(nèi)容一致才會被轉(zhuǎn)發(fā),否則報文將被丟棄。
1.配置ARP報文檢查功能
# 在連接Client的Eth0/0/1接口使能ARP報文檢查功能。
[Quidway] interface ethernet 0/0/1
[Quidway-Ethernet0/0/1] arp anti-attack check user-bind enable
[Quidway-Ethernet0/0/1] arp anti-attack check user-bind check-item ip-address mac-address vlan
[Quidway-Ethernet0/0/1] quit
# 在連接Attacker的Eth0/0/2接口使能ARP報文檢查功能。
[Quidway] interface ethernet 0/0/2
[Quidway-Ethernet0/0/2] arp anti-attack check user-bind enable
[Quidway-Ethernet0/0/2] arp anti-attack check user-bind check-item ip-address mac-address vlan
[Quidway-Ethernet0/0/2] quit
2.配置靜態(tài)綁定表項
# 配置Client為靜態(tài)綁定表項。
[Quidway] user-bind static ip-address 10.0.0.1 mac-address 0001-0001-0001 interface Ethernet 0/0/1 vlan 10
三、配置DHCP Snooping防arp攻擊(開啟dhcp環(huán)境下)
DHCP Snooping是DHCP(Dynamic Host Configuration Protocol)的一種安全特性,通過截獲DHCP Client和DHCP Server之間的DHCP報文并進(jìn)行分析處理,可以過濾不信任的DHCP報文并建立和維護(hù)一個DHCP Snooping綁定表。該綁定表包括MAC地址、IP地址、租約時間、綁定類型、VLAN ID、接口等信息。
DHCP Snooping通過記錄DHCP Client的IP地址與MAC地址的對應(yīng)關(guān)系,保證合法用戶能訪問網(wǎng)絡(luò),作用相當(dāng)于在DHCP Client和DHCP Server之間建立一道防火墻。
DHCP Snooping可以解決設(shè)備應(yīng)用DHCP時遇到DHCP DoS(Denial of Service)攻擊、DHCP Server仿冒攻擊、DHCP仿冒續(xù)租報文攻擊等問題。
Dhcp Snooping
配置內(nèi)容較多,需要的后面專門寫篇配置dhcp snooping
四、限制arp速率,防止arp洪范攻擊
如圖:

責(zé)任編輯:售電衡衡
- 相關(guān)閱讀
- 泛在電力物聯(lián)網(wǎng)
- 電動汽車
- 儲能技術(shù)
- 智能電網(wǎng)
- 電力通信
- 電力軟件
- 高壓技術(shù)
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計落地:鼓勵“光儲充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計 -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運(yùn)
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng)
-
新基建助推 數(shù)據(jù)中心建設(shè)將迎爆發(fā)期
2020-06-16數(shù)據(jù)中心,能源互聯(lián)網(wǎng),電力新基建 -
泛在電力物聯(lián)網(wǎng)建設(shè)下看電網(wǎng)企業(yè)數(shù)據(jù)變現(xiàn)之路
2019-11-12泛在電力物聯(lián)網(wǎng) -
泛在電力物聯(lián)網(wǎng)建設(shè)典型實踐案例
2019-10-15泛在電力物聯(lián)網(wǎng)案例
-
新基建之充電樁“火”了 想進(jìn)這個行業(yè)要“心里有底”
2020-06-16充電樁,充電基礎(chǔ)設(shè)施,電力新基建 -
燃料電池汽車駛?cè)雽こ0傩占疫€要多久?
-
備戰(zhàn)全面電動化 多部委及央企“定調(diào)”充電樁配套節(jié)奏
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計落地:鼓勵“光儲充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計 -
中國自主研制的“人造太陽”重力支撐設(shè)備正式啟運(yùn)
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長期助力儲能行業(yè)發(fā)展
-
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng) -
5G新基建助力智能電網(wǎng)發(fā)展
2020-06-125G,智能電網(wǎng),配電網(wǎng) -
從智能電網(wǎng)到智能城市