如何防御中间人攻击?路由器部署动态 ARP 检测功能来帮忙

检测维修 0 107

网络里头,针对ARP的攻击,那可是接连不断,层出不穷,而那种中间人攻击,它是属于常见的ARP欺骗攻击方式当中的一种 。

攻击者与通讯两端各自创建独立联系,交换所收数据,让通讯两端以为在与对方直接对话,实则整个会话被攻击者完全掌控,此即中间人攻击,在这种攻击里,攻击者能够拦截通讯双方通话并插入新内容 。

在所展示的情形当中,存在这么一个中间人攻击的场景状态,攻击者会主动并且发起行动,朝着UserA发送伪造而成的UserB的ARP报文,这种行为会致使UserA的ARP表里面记录下了错误的UserB地址映射关系,基于此,攻击者能够较为轻易且轻松地获取到UserA原本打算发往UserB的数据;与之处于相同情形的是,攻击者同样能够以轻松容易的方式获取到UserB原本要发往UserA的数据。就此而言,UserA与UserB之间的信息安全没办法得到应有的保障。

图11-4 中间人攻击

为了对中间人攻击起到防御作用那么是得以使于Router之上部署动态ARP检测也就是DAI即Dynamic ARP Inspection功能 。

动态ARP检测用于防御中间人攻击,其借助绑定表。设备收到ARP报文时,会把该ARP报文对应的源IP、源MAC、VLAN以及接口信息,与绑定表的信息作比较。若信息匹配,表明发送该ARP报文的用户为合法用户,就允许此用户的ARP报文通过。否则,便认定是攻击,进而丢弃该ARP报文。

仅适用于DHCP Snooping场景的是动态ARP检测功能,,设备使能DHCP Snooping功能后,当DHCP用户上线时设备会自动生成DHCP Snooping绑定表,对于静态配置IP地址的用户设备不会生成DHCP Snooping绑定表所以需要手动添加静态绑定表,关于DHCP Snooping的详细介绍请参见,中的描述。

当在Router之上部署了动态ARP检测功能以后,要是攻击者连接至Router,并且尝试去发送伪造的ARP报文,此时Router会依据绑定表检测出这种攻击行为,进而对该ARP报文开展丢弃处理操作。要是Router之上同时启用了动态ARP检测丢弃报文告警功能,那么当ARP报文由于不匹配绑定表而被丢弃的数量超过了告警阈值的时候,Router会发出告警来通知管理员。

相关推荐: