路由器有漏洞?快用这个工具检测中间人攻击和ARP欺骗

检测维修 0 112

网络里头,针对ARP的攻击,那可是接连不断,持续出现根本停不下来,而中间人攻击呢,它会是常见的ARP欺骗攻击方式当中的一种情形 。

具备中间人攻击特性的行为,也就是(Man-in-the-middle attack),是说攻击者会跟通讯的两端各自建立起独立的联系,并且去交换其接收到的数据,进而让通讯的两端觉得是在跟对方直接进行对话,然而实际情况是整个会话完全处在攻击者的掌控之中。在这种中间人攻击的情形里,攻击者可行的操作是拦截通讯双方的通话,并且插入全新的内容。

如下,呈现的是中间人攻击的一种场景,攻击者主动朝着UserA发送伪造UserB的ARP报文,致使UserA的ARP表里面记录了错误的UserB地址映射关系,攻击者能够轻易获取到UserA原本打算发往UserB的数据,同样,攻击者也能够轻易获取到UserB原本打算发往UserA的数据,如此一来,UserA与UserB之间的信息安全难以获得保障。

图11-4 中间人攻击

可以在Router(路由器)上,部署动态ARP检测DAI(Dynamic ARP Inspection)功能,以此来防范中间人攻击,句号。

专门作防御中间人攻击之用的动态ARP检测,会借力于绑定表。一旦设备接收到ARP报文,就会把该ARP报文所对应的源IP,以及源MAC、VLAN和接口信息,拿去跟绑定表的信息作相应比较。要是信息彼此匹配,那就表明发送这一ARP报文的用户属于合法用户,进而允许此用户的ARP报文顺利通过。不然的话,便会认定这极有可能是攻击行为,最终丢弃该ARP报文。

适用于DHCP Snooping场景,仅有的是动态ARP检测功能。设备使能DHCP Snooping功能,当DHCP用户上线,设备就会自动生成DHCP Snooping绑定表。对于静态配置IP地址的用户,设备不会生成DHCP Snooping绑定表,因此需要手动添加静态绑定表 。关于DHCP Snooping的详细介绍,参见中的描述 。

当在Router之上部署了动态ARP检测功能之后,要是存在攻击者连接至Router并且尝试去发送伪造的ARP报文,那么Router将会依据绑定表检测出这种攻击行为,进而对该ARP报文实施丢弃处理。要是在Router上同时启用了动态ARP检测丢弃报文告警功能,那么当ARP报文由于不匹配绑定表而被丢弃的数量超出了告警阈值的时候,Router就会发出告警去通知管理员 。

相关推荐: