喜欢本站并加入收藏
首 页 菜鸟学园 技术文档 组网维护 网页设计 图形图像 办公应用 PPT模板 资料方案
 位置: 北方教程网 >> 组网维护 >> 系统安全 >> 正文
    利用Cisco交换机防范VLAN间发生ARP攻击
利用Cisco交换机防范VLAN间发生ARP攻击
[ 作者:佚名   来源:网络整理   点击数:   更新时间:2008-4-16 ]

防范办法 :

思科 Dynamic ARP Inspection (DAI)在交换机上提供IP地址和MAC地址的绑定,并动态建立绑定关系。DAI 以 DHCP Snooping绑定表为基础,对于没有使用DHCP的服务器个别机器可以采用静态添加ARP access-list实现。DAI配置针对VLAN,对于同一VLAN内的接口可以开启DAI也可以关闭。通过DAI可以控制某个端口的ARP请求报文数量。所以,我认为,通过这样的配置,可以解决ARP攻击问题,更好的提高网络安全性和稳定性。

配置:

IOS 全局命令:

以下是引用片段:
ip dhcp snooping vlan 100,200 ,300,400
no ip dhcp snooping information option 
ip dhcp snooping 
ip arp inspection vlan 100,200 ,300,400
ip arp inspection log-buffer entries 1024 
ip arp inspection log-buffer logs 1024 interval 10
IOS 接口命令:

以下是引用片段:
ip dhcp snooping trust 
ip arp inspection trust 
ip arp inspection limit rate 15
对于没有使用 DHCP 设备可以采用下面办法:

以下是引用片段:
arp access-list static-arp 
permit ip host 202.65.3.42 mac host 0012.3F82.1B22
ip arp inspection filter static-arp vlan 201 
配置DAI后的效果:

由于 DAI检查 DHCP snooping绑定表中的IP和MAC对应关系,无法实施中间人攻击,攻击工具失效。下表为实施中间人攻击是交换机的警告:

以下是引用片段:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.
([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2

由于对 ARP请求报文做了速度限制,客户端无法进行认为或者病毒进行的IP扫描、探测等行为,如果发生这些行为,交换机马上报警或直接切断扫描机器。如下表所示:

以下是引用片段:
3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds
on Fa5/30. ******报警 
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, 
putting Fa5/ 30 in err-disable state ******切断端口 
4500-1#sh int f 5/30 
FastEthernet5/30 is down, line protocol is down (err-disabled) 
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d 
(bia 0002.b90e .3f 4d) 
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec, 
reliability 255/255, txload 1/255, rxload 1/255 
4500-1#

用户获取 IP地址后,用户不能修改IP或MAC,如果用户同时修改IP和MAC必须是网络内部合法的IP和
MAC才可,对于这种修改可以使用下面讲到的 IP Source Guard技术来防范。
下表为手动指定IP的报警:
以下是引用片段:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC FriDec 29 2000 ]) 
  • 上一篇文章: 关闭无用端口,有效防范网络攻击

  • 下一篇文章: 用户加强系统安全性的设置方法
  • 打印此文  收藏此页  关闭窗口  返回顶部
     相关文章  热点文章
     · 无线局域网常见故障检测分析技巧
     · 简介无线局域网的安全应用技术
     · 无线局域网应用过程中问题释疑
     · 局域网中网络邻居响应速度慢的解决方法
     · 无线局域网故障分析诊断技巧
     
    相关热点
    Win Vista比X...
    小技巧,轻松...
     · 新版IE8.0无法输入支付宝密码的解...
     · 小技巧,轻松激活你的卡巴斯基
     · 上网后如何清除IE地址栏中遗留的...
     · 轻松处理Windows自带防火墙配置问...
     · 在Windows XP系统下直接操作和修...
     · IE7常见问题分析及处理方法
    精彩推荐
    教你节省Vist...
    使用Windows ...
     · 九个保障Linux系统安全的注意事项...
     · Linux系统中常用网络命令小结
     · Vista与Win XP双系统安装技巧集
     · 在Vista系统中轻松加密文件或文件...
     · 服务器集群系统实现方法及案例分...
     · 找回丢失的Vista音量图标
     设为首页 - 加入收藏 - 关于本站 - 联系我们 - 广告合作 - 友情链接 - 在线交流 - 
    CopyRight© 2006-2009 Eduai.Com All Rights Reserved
    在线交流 QQ:524152258 辽ICP备07001851号
    免责声明:本站部分资源来自网络,如有侵犯您的版权请通知,我们立即删除。