路由器防中间人攻击!动态ARP检测怎么用?漏洞检测工具介绍

检测维修 0 124

基本原理

网络里头,针对ARP的攻击呢,那简直是接连不断,层出不穷,而中间人攻击,它可是常见的ARP欺骗攻击方式当中的一种哟。

指的是攻击者,与通讯的两端,分别创建独立联系,交换所收到的数据,让通讯两端以为与对方直接对话,实则整个会话被攻击者完全控制之事,被称作中间人攻击(Man-in-the-middle attack)。在这种攻击里,攻击者能够拦截通讯双方通话,还能插入新内容 。

比如说,攻击者会主动朝着UserA发送伪造而成的UserB的ARP报文,致使UserA的ARP表之中记录下了错误的这UserB地址映射关系,如此一来,攻击者能够十分轻易地获取到UserA原本打算发往UserB的数据;同样的情况,攻击者也能够很轻易地获取到UserB原本所要发往UserA的数据。像这样,UserA与UserB之间的信息安全便无从得到保障。

图6-2 中间人攻击

可以于Device之上部署动态ARP检测DAI(Dynamic ARP Inspection)功能,以此来防御中间人攻击。动态ARP检测借助绑定表,进而防御中间人攻击。设备收到ARP报文时,会把此ARP报文对应的源IP地址,与源MAC地址、接口、VLAN信息一道,和DHCP Snooping绑定表的信息作比较,若信息匹配,表明发送该ARP报文的用户是合法用户,便允许此用户的ARP报文通过,不然则认定是攻击,要丢弃该ARP报文。

仅适用于DHCP Snooping场景的是动态ARP检测功能,在设备使能DHCP Snooping功能后,当DHCP用户上线时,设备会自动生成DHCP Snooping绑定表,对于静态配置IP地址的用户,设备不会生成DHCP Snooping绑定表,故而需要手动添加静态绑定表,关于DHCP Snooping的详细介绍,要参见DHCP Snooping基本原理中的描述。

假如在Device上面部署了动态ARP检测功能之后,一旦有攻击者连接到Device并且打算发送伪造的ARP报文,那么Device会依据绑定表检测出这种攻击行为,进而对该ARP报文采取丢弃处理。要是在Device上面同时启用了动态ARP检测丢弃报文告警功能,那么当被丢弃的ARP报文数量超过告警阈值的时候,Device就会产生告警 。

相关推荐: