ARP攻击危害大,防御靠DAI!Router部署动态ARP检测保安全

检测维修 0 93

网络里头,针对ARP的攻击,接连不断地出现,其中,中间人攻击,是常见的ARP欺骗攻击方式当中的一种 。

中间人攻击,也就是 Man-in-the-middle attack,指的是这样一种情况,攻击者与通讯的两端各自创建独立的联系,然后交换其所收到的数据,进而造成通讯的两端觉得是在与对方直接对话,然而实际上整个会话都被攻击者完全掌控。在中间人攻击这种情形里,攻击者能够拦截通讯双方的通话,并且插入新的内容。

如下所示,呈现的是中间人攻击的一个那种场面呢哟。攻击者主动起来朝着UserA发送伪造了UserB的ARP报文呀,这就致使UserA的ARP表当中记录下了错误的UserB地址映射关系哟呀,因而攻击者能够轻易地获取到UserA原本打算发往UserB的数据啦;同样的道理呢咯,攻击者也能够轻易获得到UserB本来要发往UserA的数据呀。如此这般,UserA与UserB之间的信息安全就没办法得到保障咯。

图11-4 中间人攻击

针对防御中间人攻击这一目的,能够于Router之上部署动态ARP检测DAI(也就是Dynamic ARP Inspection)功能 。

动态ARP检测用于防御中间人攻击,它借助绑定表。设备收到ARP报文时,会把该ARP报文对应的源IP、源MAC、VLAN及接口信息,与绑定表的信息作比较。若信息匹配,表明发送该ARP报文的用户是合法用户,且允许此用户的ARP报文通过。否则,便认定是攻击予以丢弃该ARP报文。

动态ARP检测功能单单只适用于DHCP Snooping场景,设备开启DHCP Snooping功能以后,在DHCP用户上线之际,设备会自行生成DHCP Snooping绑定表,对于静态配置IP地址的用户,设备并不会生成DHCP Snooping绑定表,因而需要手动去添加静态绑定表,关于DHCP Snooping的详尽介绍,要参见其中的描述。

当在Router之上部署了动态ARP检测功能以后,要是攻击者连接至Router并且尝试去发送伪造的ARP报文,那么Router会依据绑定表检测出这类攻击行为,然后对该ARP报文执行丢弃处理。要是Router之上同时启用了动态ARP检测丢弃报文告警功能,那么当ARP报文由于不匹配绑定表而被丢弃的数量超出了告警阈值的时候,Router会发出告警来通知管理员。

相关推荐: