高校机房对ARP病毒的防范策略

来源 :硅谷 | 被引量 : 0次 | 上传用户:xsyangle
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要: 针对目前ARP欺骗类病毒在高校机房的频繁发作,通过分析ARP病毒发作的原理,介绍一套在高校机房行之有效的ARP防范策略。
  关键词: MAC地址;ARP欺骗;防范
  中图分类号:TP3文献标识码:A文章编号:1671-7597(2010)0610131-01
  
  0 引言
  随着校园网规模的日益扩大,ARP欺骗类等病毒给校园网的正常运行带来了很大的影响。ARP病毒最大的特点是,病毒发作时会向全网发送伪造的ARP数据包,一旦发作就会造成网络频繁掉线,网速减慢,甚至导致全校园网络瘫痪。因此,如何在高校机房采取有效措施防御ARP病毒,已经成为机房安全工作中的重点。
  1 ARP协议概述及其工作原理
  ARP协议是“Address Resolution Protocol”(地址解析协议)的缩写,就是主机在发送数据帧前将目标IP地址转换成目标MAC地址的过程。
  当一台设备试图与另一台设备通信时,该设备必须确定对方的MAC地址。首先,源设备都会在自己的ARP缓冲区中建立一个ARP列表,以表示IP地址和MAC地址的对应关系。当A主机需要将一个数据包要发送到B主机时,会首先检查自己ARP列表中是否存在该IP地址所对应的MAC地址,如果有,就直接将数据包发送到这个MAC地址,如果没有,就向本地网段广播一个ARP请求的广播包,该包中包含B主机的IP地址。网段中所有用户在收到这个ARP请求后,会将数据包中的目的IP和自己的IP地址进行比较。这时,只有B主机会给A主机发送一个ARP响应数据包,告诉对方自己是它需要查找的MAC地址,A主机收到这个ARP响应数据包后,将得到的B主机的IP地址和MAC地址添加到自己的ARP列表中,并利用此信息开始数据的传输。
  在局域网中,由于主机缺乏对ARP请求包和应答包的认证机制,从而使局域网任何一台主机都有可能伪造IP地址和MAC地址从而实现ARP欺骗。
  2 机房ARP病毒的防范策略
  高校机房在三层交换设备上已经被划分为同一VLAN,因此,这里把接入层设备和客户机上实现ARP防御策略作为重点。
  2.1 接入层设备上的防范
  在接入层交换机上,目前最佳的方案是将IP地址与MAC地址同时绑定到ACL,再将ACL应用到端口。下面介绍此方案的配置:
  定义一个MAC地址访问控制列表并命名为“macl”。
  Switch(Config)#mac access-list extended macl
  定义MAC地址为00:0a:61:a7:47:1e的主机可以访问任何主机。
  Switch(Config-ext-mac1)#permit host 00-0a-61-a7-47-1e any
  定义任何主机可以访问MAC为00:0a:61:a7:47:1e的主机
  Switch(Config-ext-mac1)#permit any host 00-0a-61-a7-47-1e
  定义一个IP地址访问控制列表并且命名为“ipl”。
  Switch(Config-ext-mac1)#ip access-list extended ipl
  定义IP地址为192.168.1.1的主机可以访问任何主机。
  Switch(Config-ext-nac1)#permit 192.168.1.1 0.0.0.0 any
  定义任何主机都可以访问IP地址为192.168.1.1的主机。
  Switch(Config-ext-nac1)#permit any 192.168.1.1 0.0.0.0
  进入接口配置模式。
  Switch(Config)#interface fastethernet0/1
  在该接口上应用名为MAC1的访问列表。
  Switch(Config-if) #MAC access-group macl in
  在该接口上应用名为IP1的访问列表。
  Switch(Config-if)#ip access-group ipl in
  2.2 客户机防范设置
  1)在客户机上将IP和MAC静态绑定是最常用的方法,具体方法如下:
  当网络环境是安全的时候,在命令提示符下输入“arp-a”查看:
  Interfaee:192.168.10.17一一0xl000003
  Internet AddressPhysical AddressType
  192.168.10.100-0a-61-a7-47-1edynamic
  其中192.168.10.17是本机的IP地址,网关192.168.10.1的MAC地址是00-0a-61-a7-47-1e,类型是动态的。
  输入“arp-s 192.168.10.1 00-0a-61-a7-47-1e”对网关进行绑定,再次输入 “arp-a”:
  Interfaee:192.168.10.17一一0xl000003
  Internet AddressPhysical Address Type
  192.168.10.1 00-0a-61-a7-47-1estatic
  此时网关的类型就成了静态的了,但是静态缓存表在客户机重启后会自动恢复到初始设置,为了解决这个问题,一般在启动项中加入一个DAT文件,内容如下
  @echo off
  arp -d
  arp -s 网关 IP 网关mac
  exit
  2)禁止响应ICMP路由通告报文:
  关闭响应ICMP路由通告报文,可以防止跨网段对主机的ARP欺骗。找到注册表中HKEY_LOCAL_MachineSystemCurrentControlSetServicesTCPI
  PParamters 分支,在右侧窗口中将子键EnableICMPRedirect的REG_DWORD
  值修改为0(0为禁止响应ICMP路由通告报文,默认为1)。
  3)客户机安装ARP防火墙:
  ARP防火墙软件能够将本机和外部的ARP攻击全拦截,并具有查杀ARP病毒的功能,从而能保证网络的顺畅。
  3 总结
  从ARP欺骗的原理,可以看出,ARP欺骗给局域网带来了很大的隐患。本文提出的学校机房ARP病毒防范策略,从客户机、网络设备等多个方面建立起了一套有效的ARP防御机制,一定程度的保障了网络安全,并在高校机房的安全维护中得到了切实的体现。
  
  
  参考文献:
  [1](美)特南鲍姆(Tanenbaum,A.S.)著、潘爱民译,计算机网络(第4版),北京:清华大学出版社,2004.
  [2]伊鹏举,ARP欺骗攻击及防范[J].通信管理与技术,2007.
  [3]边永涛,校园网ARP欺骗检测与防范,网络安全技术与应用,2008.
  [4]Address Resolution Protocol.http://en.wikipedia.org/wiki/Addr
  Ess_Resolution_Protocol.
  
  作者简介:
  马伟(1980-),男,本科,西北民族大学网络与信息管理中心网络工程师,研究方向:网络安全。
其他文献
期刊
请下载后查看,本文暂不支持在线获取查看简介。 Please download to view, this article does not support online access to view profile.
期刊
摘要: 任何硬件产品在其开发研制过程中都要进行测试,以此判断产品的功能和性能是否合格。在基于硬件系统逻辑测试总的策略的基础上,根据黑盒测试的原理,提出关于硬件系统逻辑设计的测试模型,并详细分析其中模块,对于硬件系统测试工作具有一定帮助。  关键词: 硬件系统;逻辑设计测试;黑色测试;测试模块  中图分类号:TP3文献标识码:A文章编号:1671-7597(2010)0610116-01    0
心律失常是临床急症中经常遇到的问题。其种类繁多,情况有时比较复杂,但如能及时、正确地给予诊治,往往可使患者起死回生,转危为安;反之,将给病人带来极大痛苦,甚至危及生命
上海世博会开幕近一个月,通过世博会官网感受本届盛会已成为众多无法亲临现场的网民首选。据AIexa的统计数据显示,上海世博会官网expo2010.cn访问量屡创新高,最近3个月平均浏览量增长高达167%。而同时启用的“上海世博会.中国”域名,也为上海世博会打上了鲜明的中国文化烙印。“中国域名访世博”成为网民关注的热点。  据了解,上海世博会启用了简洁的expo2010.cn域名,考虑到更多中国网民使
如果说在很多场馆我们看到了对人类可持续发展的一种愿望和憧憬的话,在德国馆,严谨的德国人把这一梦想变成了现实。从小小的剪草刀、洗衣机、壁炉,到零排放的汽车、碳封存技术、光伏发电、大型建筑,几乎德国馆所有的展品都在探讨“低碳城市”的发展和创新,也为全球发展低碳经济吹响了集结号。   “在德国,应该说80%以上的建筑都拥有低碳概念,它们或使用隔热的生态材料,或使用冷热电的分布式能源,或利用水热循环的利用
国务院已于日前正式批准实施《长江三角洲地区区域规划》,为长江三角洲地区发展提出战略定位。  国家发改委24日消息,国务院正式批准实施《长江三角洲地区区域规划》,为长江三角洲地区发展提出战略定位:即亚太地区重要的国际门户、全球重要的现代服务业和先进制造业中心、具有较强国际竞争力的世界级城市群;到2015年,长三角地区率先实现全面建设小康社会的目标:到2020年,力争率先基本实现现代化。    长三角
“书中自有黄金屋,书中自有千钟粟”,书籍的美好培养了国人阅读的兴趣,造纸术和印刷术的发明更让“白纸黑字”在世界范围内成为文明的载体。但随着互联网、手机的普及和技术革新,传统纸质书籍正遭遇着难以想象的发展瓶颈。  日前,多年来主打电纸书业务的汉王科技与中国文字著作权协会签署了关于版权项目的合作协议,新闻出版总署也印发了推动数字出版产业发展的指导意见,指导传统书刊出版业加快向数字化转型,并计划制定电子
摘要: 随着职业教育的发展,已往单一的传统教学模式受到前所未有的挑战。伴随着计算机硬件技术和软件技术的不断更新,计算机辅助教学进入大学课堂,开始逐渐代替传统教学模式。未来的教学发展趋势是教师与学生通过计算机网络实现互动沟通学习,而逐渐摆脱讲台、黑板、教室的束缚。然而,在职业教育领域计算机辅助教学的优势并没有得到最大的发挥。针对职业教育,对计算机辅助教学在职业教育教学过程中的应用作必要的阐述。  关
摘要: 从浙江广电集团下属的开化广播转播台在安全播出方面做出的安全策略的角度出发,从设备安全和人员素质两方面,介绍为保证安全播出应该注意的一些事项,剖析一些实际存在和忽视的问题并给出解决建议。  关键词: 广播转播台;中波;安全策略  中图分类号:G22文献标识码:A文章编号:1671-7597(2010)0610127-01    广播转播台是党和政府的舆论宣传机构,必须加强转播节目的安全播出。