路由器动态ARP检测(DAI)功能,真能防住中间人攻击吗?实测告诉你

检测维修 0 98

网络里头,针对于ARP的攻击,那可是接连不断,层出不穷,而中间人攻击呢,它是属于ARP欺骗攻击方式当中,比较常见的其中一种 。

有一种攻击叫中间人攻击,也就是 Man-in-the-middle attack,这种攻击是指,攻击者会和通讯的两端各自去创建独立的联系,然后交换其所收到的数据,进而让通讯的两端觉得自己是在与对方直接对话,然而实际上整个会话都被攻击者给完全控制了。在这种中间人攻击里,攻击者能够拦截通讯双方的通话,并且插入新的内容。

像是所展示的那般,呈现的是中间人攻击的一个相应场景,攻击者主动朝着UserA发送伪造UserB的ARP报文,致使UserA的ARP表里面记录了错误的UserB地址映射关系,攻击者能够轻易获取到UserA原本打算发往UserB的数据,同样,攻击者也能够轻易获取到UserB原本打算发往UserA的数据,如此一来,UserA与UserB间的信息安全没办法得到保障。

图11-4 中间人攻击

为了对中间人攻击起到防御效果,能够在Router那里部署动态ARP检测DAI,也就是Dynamic ARP Inspection这样的功能。

利用绑定表来防御中间人攻击的是动态ARP检测,当设备收到ARP报文时,会把此ARP报文对应的源IP、源MAC、VLAN以及接口信息和绑定表的信息作比较,若信息匹配,意味着发送该ARP报文的用户是合法用户,便允许此用户的ARP报文通过,不然就认定是攻击,进而丢弃该ARP报文。

动态ARP检测功能单单只适用于DHCP Snooping情形下,DHCP Snooping功能被设备开启之后,在DHCP用户上线之际,设备会自动去生成DHCP Snooping绑定表,对于静态配置IP地址的用户而言,设备不会生成DHCP Snooping绑定表,因而需要手动去添加静态绑定表。有关DHCP Snooping的详尽介绍,可参见当中的描述。

当在Router之上将存在的动态ARP检测功能予以部署之后,要是攻击者抵达进而连接上Router那儿,并且尝试着去发送弄虚作假的ARP报文,那么Router会依据绑定表检测出这样的攻击行为,针对该ARP报文开展丢弃处理进行处置。要是Router之上同时启用了动态ARP检测丢弃报文告警功能,那么当ARP报文因为和绑定表不相匹配而被丢弃的数量超过了告警阈值之时,Router会发出告警用以通知管理员告知。

相关推荐: