標籤:arp 防範 排除
近段時間,看到很多朋友的求助公司網路遭受ARP攻擊。我跟大家分享一下我是如何在網路中防止ARP攻擊。
首先ARP攻擊:導致瞬間掉線和大面積斷網的罪魁禍首。在區域網路中,通過ARP協議來進行IP地址(第三層)與第二層物理地址(即MAC地址)的相互轉換。公司中的一些裝置如路由器、裝有TCP/IP協議的電腦等都提供ARP緩衝表,以提高通訊速度。目前很多帶有ARP欺騙功能的攻擊軟體都是利用ARP協議的這個特點來對網路裝置進行攻擊,通過偽造的MAC與區域網路內的IP地址對應,並修改路由器或電腦的ARP緩衝表,使得具有合法MAC的電腦無法與IP對應,從而無法通過路由器上網。在掉線重啟路由器後,ARP緩衝表會重新整理,網路會在短時間內恢複正常,待ARP攻擊啟動後,又出現斷網現象,如此反覆,很容易被誤斷為路由器“死機”,從而使得公司網管員無法及時採取行動迅速恢複公司的正常營運。
由於我們公司用的是TP-LINK公司專用寬頻路由器TL-R4148,我以此為例,介紹一下如何防範ARP攻擊:
如果路由器上有“IP與MAC地址綁定”功能(一般普通路由器都有這個功能呢個),一般可以有效防範ARP攻擊。在公司網路正常時,啟用IP與MAC地址綁定功能(一),可將公司內的每一台電腦的MAC與內網IP建立一一對應的關係儲存到ARP緩衝表中(二),如果公司網路即使受到ARP攻擊也不能修改ARP緩衝表,從根本上排除ARP攻擊對路由器的影響,保證其他使用者網路的正常運營。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/34/9D/wKioL1OrdJ2CRlrSAADVkHR4-yQ972.jpg" border="0" style="margin:0px;padding:0px;border:medium none;line-height:1.6em;" />
圖一
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/34/9E/wKiom1OrdMzgZNFqAACgyBa2BMs735.jpg" border="0" style="margin:0px;padding:0px;border:medium none;line-height:1.6em;" />
圖二
而且,設定IP與MAC綁定功能很簡便,無須逐一輸入電腦的IP與MAC,不論公司規模如何,只需在公司工作正常時在路由器管理介面的ARP映射表中點擊一下“全部綁定”按鈕(三),就可以完成IP與MAC綁定;點擊“全部匯入”按鈕將已建立的IP與MAC綁定關係儲存到系統,即使重新啟動也無需重新綁定。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/34/9E/wKiom1OrdM2w1nZyAADO2zTctq4131.jpg" border="0" style="margin:0px;padding:0px;border:medium none;line-height:1.6em;" />
圖三
另外,在公司的裝置中,一般只有兩類裝置帶有ARP緩衝,一類是路由器,另一類是使用者上網電腦,也只有這兩類裝置最容易受到ARP攻擊。如同路由器受到ARP攻擊時資料包不能到達電腦一樣,上網電腦受到ARP攻擊時,資料包也不會發送到路由器上,而是發送到一個錯誤的地方,當然也就無法通過路由器上網了。因此,公司要對付ARP攻擊,除對路由器進行IP與MAC綁定以外,在電腦上進行IP與MAC綁定也必不可少。
對路由器進行的IP與MAC綁定上面已經介紹過,在電腦上進行IP與MAC綁定該如何操作呢?其實微軟的作業系統中都帶有ARP這一命令列程式,運行 cmd 在電腦的Windows命令列介面中輸入“arp -s斷行符號路由器IP如192.168.1.1+路由器LAN口MAC地址”就可以將的路由器IP和MAC綁定到電腦的ARP表中。 若通過Windows命令列介面中輸入ARP命令來綁定IP與MAC,電腦每次在重啟後都需要先輸入ARP命令,還有更簡單的辦法,可以讓電腦每次啟動時,自動將路由器的IP與MAC綁定到電腦的ARP表中:
第一:建立一個批次檔如static_arp.bat,注意尾碼名為bat。編輯它,在裡面加入ARP命令,並儲存。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/34/9D/wKioL1OrdJ7AtjICAAClgUQO5sM862.jpg" border="0" style="margin:0px;padding:0px;border:medium none;line-height:1.6em;" />
要得到路由器的LAN口MAC地址,可以查看路由器的介面中的“LAN運行狀態”。
第二:
將建立好的批次檔static_arp.bat拷貝到系統的啟動目錄中。電腦每次啟動時將自動運行該檔案,自動綁定IP與MAC。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/34/9D/wKioL1OrdJ_Tl46RAAHrKrJEO8E261.jpg" border="0" width="720" style="margin:0px;padding:0px;border:medium none;line-height:1.6em;" />
第三:將static_arp.bat檔案拷貝到公司內所有電腦的系統啟動目錄中。(如果公司有域環境,直接指令碼運行就可以,不然可以共用)
至此,公司中的所有電腦都將路由器的IP與MAC綁定到ARP表中,無需再擔心因ARP攻擊而無法上網。
特別提示:當使用了ARP防範功能(IP和MAC綁定功能)後,電腦應使用固定IP,而不要使用動態IP(通過DHCP自動擷取IP),因為若使用動態IP,電腦每次啟動時所獲得的IP可能不一樣,從而可能造成與路由器中儲存的IP與MAC綁定條目不一致,這樣電腦將無法上網
除了上面這兩個方法,也可以利用第三方軟體,我這邊就簡單介紹幾個吧。如彩影ARP防火牆(此工具小巧方便,可以判斷和阻止普通的ARP工具,並能協助找出攻擊主機排除故障)、聚生網管(這邊有綠色版1000使用者的。需要可以回帖。我郵箱發過去。我以前經常用,如果網路癱瘓,一查看那台的上傳和下載特別大。估計就是這台中ARP了。直接給他網線扒了網路就恢複正常)、網路崗工具也很好(破解程式和視頻教程都有)、也可以使用一些抓包軟體分析(抓包工具需要的也可以留郵箱)。具體看人技術掌握程度
本文出自 “wolffang的技術小屋” 部落格,請務必保留此出處http://381552138.blog.51cto.com/7833981/1432981