用VLAN优化网络 轻松应对ARP病毒

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:MANYE28
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  近期ARP病毒肆虐,几乎骚扰了所有的局域网,所到之处,网络故障频繁,网速突然变慢,而且网络连接时断时续,轻则影响正常的工作秩序,重则可导致整个局域网络瘫痪,甚至造成无法弥补的损失。因而,如何采取行之有效的措施防范ARP病毒,已成为近期网络安全工作的重中之重。
  这里笔者以某公务大厦的局域网改造情况为例进行分析,介绍如何采用VLAN技术对局域网进行优化改造,从而有效防范ARP病毒的攻击。
  
  网络现状
  
  该公务大厦局域网络具体现状为:公务大厦共分9层,大厦宽带网络通过100M光纤上联到网通公司招商局模块为S6502交换机。在公务大厦一楼中心机房通过光电收发器将光信号转换成电信号后,通过百光网线上联至H3C的防火墙外网口。防火墙内网口经过一台楼宇交换机转接至各楼层交换机,每楼层各有一台清华比威的楼宇交换机作为相应楼层办公室的宽带接入使用。防火墙外网口配置网通公司分配的专线IP地址,内网口配置私网IP地址,防火墙作为NAT设备使用,配置两个外网口和四个内网口。实际网络环境中使用了一个外网口(WAN0)和一个内网口(LAN0),所有的楼宇交换机均在一个VLAN内,公务大厦各办公室的终端计算机配置防火墙内网口的私网IP地址进行互联网的访问。
  目前接入的终端机数量接近300台,由于各楼层的楼宇交换机与防火墙的内网口均在同一VLAN内,内网IP只有一个网段,造成同一VLAN内的节点数量较多,存在大量的广播报文,一方面导致用户网速减慢,另一方面由于部分终端机感染ARP病毒,迅速导致整个网络大面积爆发ARP病毒,造成整个局域网的不稳定。改造前的网络拓扑结构。
  
  ARP病毒作怪
  
  近期,该公务大厦宽带网络连续出现网络频繁中断,装有360安全卫士并开启局域网攻击拦截功能的终端计算机会突然出现一个 “拦截提示”对话框——“360已拦截一次ARP攻击”,然后就掉线。重新启动操作系统可以暂时恢复,过一小会儿又出现“360已拦截一次ARP攻击”,然后又掉线,需要不断重新启动操作系统,而查杀令人讨厌的电脑木马和病毒均为0。没有安装360安全士或者没有开启局域网攻击拦截功能的终端计算机则会突然网络中断。开始是几台电脑出现上述情况,后来出现这种症状的电脑越来越多,直至整个局域网几乎完全瘫痪。尽管网络管理员根据预先统计的终端IP和与其绑定的MAC地址能查到发病的终端计算机,并及时对发病终端进行处理,但是,由于终端太多,而且都在同一个VLAN内,一旦有一台终端感染ARP病毒,就会迅速波及到整个网络,给彻底清除ARP带来非常大的困难。
  
  升级改造网络
  
  为彻底解决这一问题,网络管理员决定对网络进行升级改造。由于该公务大厦楼层多且终端多,网络布线复杂,网管认为应该在保证安全性、保密性的基础上,尽量减少网络物理上的改动。经过分析研究,确定启用H3C防火墙的LAN0~LAN3内网口,在防火墙下联处增加一台园区汇聚交换机,做好VLAN划分,分别由不同的VLAN与防火墙的内网口相连,各内网口配置不同的IP地址段,保证每个楼层独立分配一个单独的IP地址段;园区汇聚交换机至各楼层的楼宇交换机的互联端口启用VLAN划分(即采用VLAN技术将各楼层之间的终端机进行分离),保证各楼层之间的VLAN相对独立,减少ARP病毒带来的连锁反应,避免网络风暴的发生。
  
  具体改造方案
  
  根据现有网络的布局和各楼层之间终端分布数量情况,网络管理员制定出一个基于楼层进行IP地址划分的具体方案,把IP地址段配置在H3C防火墙的内网口上(一个端口可以配置多个IP地址段),同时在H3C防火墙上定义NAT转换策略,保证内网IP的及时转换,保证各楼层之间的终端对应的IP地址段相对独立,不会出现相互影响的情况。改造后的网络拓扑结构图。
  经改造后,有效地制止了ARP病毒的大规模爆发,偶尔有某些电脑感染了ARP病毒,也能很快找到中毒电脑,及时阻断。本文主要以该公务大厦的优化改造方案为例进行剖析,介绍如何采用VLAN技术实现各楼层之间的相对隔离,从而减少ARP广播风暴的发生,轻松应对ARP病毒的攻击,增强网络的稳定性,提高网络运行效率。
  
  链接:揭开黑金ARP病毒面纱
  黑金ARP病毒欺骗攻击目的和以往的单纯ARP欺騙病毒完全不同,明显表露出其木马化的本质。以黑金ARP病毒Backdoor.Win32.ARP.g为例,该病毒的特别之处就是在原有ARP欺骗基础上,捆绑正常的网络分析软件WinPcap,试图欺骗传统杀毒软件,利用WinPcap提供的网络分析功能,劫持网络内所有HTTP通信,并且强行在HTTP数据包中插入带有病毒程序的网页链接,使得局域网内任意一个用户在访问正常网页时,都会自动下载木马病毒。也就是说,只要局域网内有一台计算机感染了该木马,局域网内所有的计算机就都有可能感染上木马病毒。可见,黑金ARP对局域网危害极大,正可谓是一机中毒,全网“遇难”。理论上如果网内只有一台计算机中了黑金ARP,那么局域网虽受ARP欺骗影响,但仍尚可维持通信。但是实际上前述的假设在现实中是不成立的,因为只要有一台计算机中毒,局域网内很快就会发展为多台计算机中毒,而多台计算机同时发起ARP欺骗的直接后果就是网络内计算机互相欺骗,局域网全网通信瘫痪。
  清除黑金ARP病毒,首先要做的就是要彻底清除其毒源。换句话说,如果将病毒源连根拔起清除彻底,局域网自然而然就会恢复正常。如果机器中了黑金ARP病毒,利用一般的杀毒软件解决此问题,基本上收效甚微,扫描整个系统估计也没有一个病毒报告出来。那到底该如何对付黑金ARP病毒呢?
  其实事情是很简单的,所有的黑金ARP病毒都必然具备的一个行为特点就是乱发ARP欺骗数据包,因此采用行为分析技术的主动防御软件对其会有很好的清除能力。主动防御软件根据行为分析一旦发现有程序试图乱发ARP欺骗数据包,立即将其查杀。
其他文献
东软集团股份有限公司    ——企业介绍——  东软集团股份有限公司(简称东软)于1991年在中国东北大学成立。目前公司拥有员工17000余名,在中国建立了6个软件研发基地、8个区域总部,在40多个城市建立营销与服务网络,在大连、南海、成都和沈阳分别建立3所东软信息学院和1所生物医学与信息工程学院,并在美国、日本、欧洲、中东设有子公司。东软将“超越技术”作为公司的经营思想和品牌承诺,致力于成为受社
面对国际金融危机,企业在存储扩容时不得不精打细算。为了降低整体拥有成本,企业除了要减少初次采购成本,还要尽可能减少今后的运维成本。重复数据删除技术作为时下最热门的存储优化技术,能显著降低存储设备的介质消耗,并减少数据中心对空间和能源的消耗,还可与本文谈到的自动精简技术无缝配合,极大地降低存储系统的成本,提高企业存储系统的利用率。    可用空间增加10倍    自动精简配置技术扩展了存储管理功能,
本报讯 亚太地区呼叫中心(Call Center)行业研究和出版机构callcentres.net 3月11日在京发布《2008年度亞洲联络中心产业基准报告》。报告显示,中国呼叫中心行业增长强劲,并以19%的增长率位居亚太地区之首。  报告指出,2009年中国呼叫中心行业席位数将至少在现有基础上增长20%。报告显示,2007年~2008年,中国呼叫中心的席位规模增长强劲,达285600个席位,增长
以超越的姿态和行动来告白,似乎是给予经典的最好纪念。2010年,ThinkPad的旗舰产品T系列迎来了十周岁生日。时值岁末,联想为这个特别的年份献上了一份大礼——推出该系列的最高端产品ThinkPad T410s,这是一款超轻薄的高性能商务笔记本电脑。  “小黑”的粉丝没有苹果迷们的过度狂热,却有着多年不变的冷静执着。从首款T系列产品T20开始,经典ThinkPad T系列产品一直是商务人士的称职
在2010 VMworld大会上,网思科技(Wyse Technology)的展台十分醒目。在虚拟化技术盛行的时代,网思科技的瘦客户机再次焕发青春。VMworld大会结束之后,网思科技首席市场与策略官Jeff McNaught到访北京,向中国记者介绍了网思科技的云客户端计算战略。    为了5倍的增长    Jeff McNaught表示:“目前,每天约有两亿人在使用网思科技的产品。据分析师预测,
10月29日,中国国际电子商务中心(以下简称中心)举办了《电子商务信用认证规则》发布会,主办方同时公布了首批通过认证的29家团购网站名单。消息一经发布,就引起了媒体和部分团购行业从业者的质疑。这到底是一次政府主导的行业规范行为,还是主办方借着行政权的公信力来谋取自己的利益?    模糊的身份    在发布了所谓中国首个团购行业信用认证规则之后,中心并没有因探索如何规范团购行业发展而赢得认可,反而听
数据中心的容灾保护涉及众多的应用、主机、系统、数据库,以及非结构化的数据,甚至各种存储设备,因此存储虚拟化技术成为构建一个灵活的可持续发展的容灾方案的首选。    需高效集中化的管理    现代信息中心的发展速度迅猛,并且逐渐形成了网络化、集中化和虚拟化的系统架构,以满足业务的长远发展需求。一个现代化的信息中心应该具备以下的特征:  · 可以动态地为业务系统提供所需的计算资源和存储资源;  · 可
CPU数量的增加不仅带来了性能的提升,还带来了可用性降低、功耗和成本攀升。未来,高性能计算路在何方?Andy Keane眼中CPU与GPU的结合才是最好的计算架构。    随着IBM高性能计算机“走鹃”于2008年6月诞生,高性能計算机(HPC)迈入千万亿次门槛。用户对高性能计算需求的持续增长,推动着HPC规模越做越大。在由CPU构成的高性能计算的世界中,由于CPU计算性能的提升速度远远落后于高性
——装备制造业      装备制造业是我国工业的支柱产业,建立新型工业体系离不开装备制造业的信息化。制造业专家杨海成认为,振兴装备制造业的关键是要坚持两化融合,只有把信息技术全面融入到装备制造业的各个环节之中,才能真正实现装备制造业的提升和发展。  “装备制造业的振兴离不开信息化的支撑。细数装备制造业振兴规划内容,我们没有看到一条明确指出信息化的内容,但是规划中的这四条,都离不开信息化。” 中国航
能想象吗?在核心商业区,开放式的银行网点内,来来往往的客户与银行员工来个亲密接触,不再有柜台或者栅栏横在客户与银行员工之间,银行变得清新、阳光、明亮、开放。人们在那里办理银行业务,就像在咖啡馆喝下午茶一样休闲自在。来自英国Talaris公司在9月9~12日举行的2010第18届中国国际金融展(以下简称金融展)上展示了已经在澳大利亚本迪戈银行实践的开放式银行网点。  西班牙巴塞罗那的金融展示中心曾经