局域网内ARP地址欺骗问题的研究

来源 :考试周刊 | 被引量 : 0次 | 上传用户:ztsdc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 本文介绍了ARP的工作原理及病毒如何利用ARP地址欺骗的方式影响网络。并就目前的ARP地址欺骗问题给出了解决方法,为网管员解决ARP地址欺骗问题提供了参考。
  关键词: ARP MAC 地址欺骗
  
  目前最让管理员头疼的问题莫过于ARP欺骗攻击导致局域网内机器上不了网的问题了。ARP病毒利用ARP欺骗原理不断发送大量数据包,伪装自己成为网关,严重影响了网络的正常运行。下面我们就来看看如何解决这个问题。
  
  一、ARP的基本介绍
  
  ARP “Address Resolution Protocol”(地址解析协议),局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。所谓“地址解析”就是主机在发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的顺利进行。
  ARP协议的工作原理:在每台安装有TCP/IP协议的电脑里都有一个ARP缓存表,表里的IP地址与MAC地址是一一对应的,我们以主机A(192.168.1.5)向主机B(192.168.1.1)发送数据为例。当发送数据时,主机A会在自己的ARP缓存表中寻找是否有目标IP地址。如果找到了,也就知道了目标MAC地址,直接把目标MAC地址写入帧里面发送就可以了;如果在ARP缓存表中没有找到相对应的IP地址,主机A就会在网络上发送一个广播,目标MAC地址是“FF.FF.FF.FF.FF.FF”,这表示向同一网段内的所有主机发出这样的询问:“192.168.1.1的MAC地址是什么?”网络上其它主机并不响应ARP询问,只有主机B接收到这个帧时,才向主机A做出这样的回应:“192.168.1.1的MAC地址是00-aa-00-62-c6-09。”这样,主机A就知道了主机B的MAC地址,它就可以向主机B发送信息了。同时它还更新了自己的ARP缓存表。
  
  二、ARP病毒分析
  
  当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和网关,让所有原来通过网管的流量必须经过病毒主机,导致其他用户无法访问正常的网关而无法上网。由于ARP欺骗的木马程序发作的时候会发出大量的数据包,导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。
  
  三、解决办法
  
  1. 利用sniffer检测病源宿主
  sniffer是网络管理的好工具,网络中传输的所有数据包都可以通过sniffer来检测。同样arp欺骗数据包也逃不出sniffer的监测范围。
  一般来说ARP欺骗数据包没有留下发送虚假信息的主机地址,但是承载这个ARP包的ethernet帧却包含了它的源地址。而且正常情况下ethernet数据帧中,帧头里的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,当然如果匹配的话,我们也不能过于放松,一样不能代表是正确的,另外通过检测到的数据包再结合网关拥有的本网段所有MAC地址网卡数据库,看看哪个和MAC数据库中数据不匹配,这样就可以找到假冒的ARP数据包,并进一步找到凶手了。
  2. 利用DHCP结合静态捆绑
  要想彻底避免ARP欺骗的发生,我们需要让各个计算机的MAC地址与IP地址唯一且相对应。虽然我们可以通过为每台计算机设置IP地址的方法来管理网络,但是遇到那些通过ARP欺骗非法攻击的用户来说,他可以事先自己手动更改IP地址,这样检查起来就更加复杂了,所以说保证每台计算机的MAC地址与IP地址唯一是避免ARP欺骗现象发生的前提。
  (1)建立DHCP服务器保证MAC地址与IP地址唯一性
  首先我们在服务器上启用DHCP服务,开通DHCP服务,给每台机器的网卡绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。以上这些绑定关系可以通过DHCP的地址池来解决,或者将客户端获得IP等网络参数信息的租约设置为一个非常长的时间,例如一年或者无限时间,这样在此时间段里只要MAC地址不变,客户端获得的IP地址也是不变的。
  (2)建立MAC地址数据库
  把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。可以以EXCEL表格的形式保存,也可是保存成数据库文件。
  (3)禁止ARP动态更新
  为了防止网关被随意攻击,我们还需要在网关机器上关闭ARP动态刷新功能,这样,即使非法用户使用ARP欺骗攻击网关,对网关也是无效的,从而确保主机安全。在网关上建立静态IP/MAC捆绑的方法如下。(以Linux为例)
  第一步:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式为192.168.1.1 08:00:4E:B0:24:47。
  第二步:在/etc/rc.d/rc.local,最后添加arp -f生效即可。
  (4)网关监测
  在网关上面使用TCPDUMP程序截取每个ARP程序包,用脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一就可以视为攻击包报警,第一是以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配,第二是ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库MAC/IP不匹配。我们也可以通过脚本分析软件实现自动报警功能,最后查这些数据包(以太网数据包)的源地址就大致知道哪台机器在发起攻击了。找到宿主处理掉它,网络就可以回复正常了。
  
  结束语
  
  ARP欺骗是目前网络管理特别是局域网管理中最让人头疼的攻击,它的攻击技术含量低,随便一个人都可以通过攻击软件来完成ARP欺骗攻击,同时防范ARP欺骗也没有什么特别有效的方法,因此只能通过被动的亡羊补牢形式的措施了。从源头抓起,找到病源宿主,彻底摧毁,才是一劳永逸的办法。
  
  参考文献:
  [1]王达.网管员必读——网络安全.电子工业出版社,2007.
  [2]胡庆龙.网络管理与维护.清华大学出版社,2007.
  [3]牛冠杰.网络安全技术实践与代码详解.人民邮电出版社,2007.
其他文献
摘 要:本文通过剖析精品课程建设的内涵,阐述了精品课程建设应具备的内容,提出了推进大学英语精品课程建设的具体思路,同时对目前存在的问题进行了分析,并对如何解决这些问题进行了初步探讨。  关键词:大学英语 精品课程建设    一、精品课程建设的含义及内容    精品课程建设是教育部实施“高等学校教学质量和教学改革工程”中的一项重要内容。精品课程建设要求恰当运用现代教学技术、方法与手段进行教学,体现了
摘 要:近年来,随着我国经济社会的持续快速发展和社会信息化程度的提高以及知识经济成分的提高,社会对人才需求的层次不断提高,广大群众对接受研究生教育的愿望也越来越高,报考研究生的比例逐年持续递增,其中在职人员报考研究生考试的人数也在不断地增多,然而对这一群体的研究却很少。本文从质的研究方面初步探讨在职人员考研的动机及原因。  关键词:在职人员 考研目的 实现自我    一、研究背景及研究问题    
摘 要:Stopping by Woods on a Snowy Evening是美国著名诗人罗伯特·弗罗斯特脍炙人口的佳作,至今仍广为传诵。该诗的中文译本不下二十个,本文从内容传达、韵律结构等方面对余光中、秦秀白、江枫的三篇译文进行评析,通过对比和比较探讨三者之间的异同。  关键词:Stopping by Woods on a Snowy Evening 翻译对比 评析    罗伯特·弗罗斯特(
摘 要:作文往往是学生生活感悟、情感体验、才智灵性的一种综合体现。应从学生年龄、经历、兴趣、爱好的特点出发,调动学生情感、思维等多方面的因素使之更加主动活泼地参加到教学活动中来,使学生会写、愿写,由被动变为主动。  关键词:作文 激发 激励 主体性    作文往往是学生生活感悟、情感体验、才智灵性的一种综合体现。作文教学不仅要有知识、方法、示例的分析指导,更应从学生年龄、经历、兴趣、爱好的特点出发
摘要:本文从高职学院通信技术专业的《移动通信》课程教学实际出发,提出高职教学应把学生能力的培养作改革的方向。为了加强学生能力的培养,本文从开发精品教材以适应通信行业的发展、提高授课教师素质以适应教学改革要求以及理论必须与实际紧密相结合三方面来阐述。深化教学改革,加强能力培养,是高职学院教学改革的重点、办学的宗旨。  关键词:高职教育 移动通信 教学改革 能力培养    高职院校作为职业教育的一种形
摘 要:元认知监控在自主学习中起着关键作用。传统方法主要通过课堂教师示范和课后学生个体自定计划、自我评价培养元认知监控能力,学生缺乏长期动机,很难坚持。小组合作制定计划并监控学习过程,可以使学习者由教师依赖过渡到小组成员之间的相互依赖,由此养成元认知监控习惯,增强其自主学习能力和责任感。  关键词:元认知监控 自主学习 合作小组    一、元认知监控与自主学习    元认知(metacogniti
摘要: ESP教学是培养复合型外语人才的重要途径。本文通过分析ESP教学存在和发展的重要性及其与普通英语教学的关系,并针对我国ESP教学现状,论证了进一步提升ESP教学在我国英语教学中的地位的重要性,并提出了一些具体措施。  关键词:ESP教学 现状 发展策略    一、ESP简介    1. ESP的含义  ESP(English for Specific Purpose),即特殊用途英语或专门
摘 要:本文介绍了软式排球运动在我国开展的现状、意义,以及它在学校开展的可行性,强调了它在全民健身活动中的重要作用,同时提出现阶段学校软式排球运动的一些不足之处和发展对策,旨在为促进软式排球运动在我国得到健康、持续、快速、稳定的发展提供一定的参考依据。  关键词:软式排球 学校 开展现状 对策 全民健身    自1995年由北京体育大学将软式排球引入我国以来,人们在了解了软式排球所具有的趣味性、易
在进行古文教学中,不管如何努力,总是不能得心应手、满堂生辉。疑惑纳闷之余,想起古代教育。  当然,古代教育也是多方面的,这里只是谈古代的语文教育。首先,我们静下心来,较为系统地理一理古代语文教育值得我们注意或借鉴的经验:  一、在教材编排方面,中国古代语文教育最重视阅读经典作家作品。古时候的学生不管是在家里,还是在私塾学堂,他们要读的书目主要是“五经”,即《诗》、《书》、《礼》、《易》、《春秋》。
课改以来,语文课堂呈现出一片生机勃勃的新气象。学生的学习积极性得到了极大的调动。尤其是有些被认为是比较成功的公开课,学生似乎表现出了高涨的学习热情,师生之间问答的频率很高,讨论、表演、感悟等学习形式也很丰富。  然而,透过这繁华的表面,我们看到了一种虚浮的热闹,一种思维的流失。其实,就像好的音乐需要适当的休止一样,好的语文课也需要适时的等待。    一、课堂等待的缺失    1. 错误观念使教师不