RSS订阅
RSS订阅TT网络

架设PPPOE服务器拨号上网 防止ARP欺骗(上)

2008-12-1  选择字号:  | |
打印本文章

导读:使用PPPOE拨号的方法上网时防止ARP病毒的方法。

关键词:ARP PPPOE 网络安全

正在加载数据...

  ARP病毒是局域网中的一个不可回避的话题,现在电信或者网通的家庭用户一般都是使用PPPOE拨号的方法上网,我在调试网络的时侯就发现机器里面IP地址与网关的地址是一致的(象我们在局域网中调试网络习惯了,拿到一个机器先打ipconfig/all命令看看,了解一下网络的基本情况),一般来说电信或网通ADSL猫PPPOE拨号的网络拓扑如图1所示:

架设PPPOE服务器拨号上网 防止ARP欺骗

图1

  是的,尽管解决ARP地址欺骗的方法有很多,但是我们在局域网中借鉴ADSL所采用PPPOE拨号上网的方法,在局域网中建立PPPOE服务器,让局域网用户也通过PPPOE服务器拨号上网,使局域网中的微机既可以上网,又使其获得的IP地址与网关地址一致,从而达到防止利用ARP地址欺骗在局域网中发动攻击的可能,不也是一种思路吗。

  一、搞清楚PPPOE网络拓扑

  从网上大家也可以找到PPPOE配置的教程,但是如果没有一个明白人指点的话,自己摸索着配置很难成功,为什么,因为网上的教程都是直接从命令配置说起,没有把网络拓扑说清楚,如果是在虚拟机中进行配置,那个网络拓扑就更难说清楚,所以为了把PPPOE服务器的配置讲清楚,先要搞清楚网络拓扑,先说一下,正常的PPPOE服务器在局域网中的拓扑图(如图2)。

架设PPPOE服务器拨号上网 防止ARP欺骗

图2

  结合图2我们要再说明一下,一般来说在单位的局域网中,用户上网都是先通过网线连接到交换机,交换机再上连NAT(地址转换)设备(宽带路由器或硬件防火墙或宽带上网管理系统)来实现的,PPPOE服务器位于交换机与NAT设备之间,起到验证拨号用户信息和分配IP地址等作用,但是PPPOE服务器分配给用户的IP地址与DHCP服务器分配给用户的IP地址是不一样,DHCP服务器分配给了用户完整的IP地址/子网掩码/网关/DNS等信息,但是 PPPOE分配给用户的只是IP地址和DNS服务器地址。

  如果我们要在虚拟机中拿routeros软件作PPPOE服务器的实验,就要更加好好的规划一下网络拓扑,

  第一个要点:真实的机器中虚拟出一台XP的系统(作为拨号测试的客户端),再虚拟出一台routeros系统(作为PPPOE服务器)。

  第二个要点,虚拟的routeros系统要设置两块网卡,而且都处于桥接模式,网络拓扑如图2所示:

 架设PPPOE服务器拨号上网 防止ARP欺骗

图3

  但是实际上我们是没有这两台交换机的,但是由于虚拟机的桥接网卡的功能,我们可以按照上面的图示理解。

  二、PPPOE服务器网络配置

  结合我配置PPPOE服务器的经验(也可以说总结多次不成功的经历所带来的教训吧),很多次都是配置过程中某一个小环节出现问题导致失败,所以说要想成功的配置好PPPOE服务器,先要知道在哪儿出现问题了,也就是说要保证前面的操作是正确的,总体来说,有关网络设置的操作有如下几步:

  (一)设置网卡的名字和IP地址信息

  [admin@MikroTik] interface> set 0 name=lan
  [admin@MikroTik] interface> set 1 name=wan
  [admin@MikroTik] interface> print
  Flags: X - disabled, D - dynamic, R - running
   #    NAME                         TYPE             RX-RATE    TX-RATE    MTU 
   0  R lan                          ether            0          0          1500
   1  R wan                          ether            0          0          1500
  [admin@MikroTik] interface> /ip
  [admin@MikroTik] ip> address
  [admin@MikroTik] ip address> add
  address: 10.70.10.10/16
  interface: wan
   [admin@MikroTik] ip address> print
  Flags: X - disabled, I - invalid, D - dynamic
   #   ADDRESS            NETWORK         BROADCAST       INTERFACE
   0   10.70.10.10/16     10.70.0.0       10.70.255.255   wan  

  经过以上的设置,我们就为这台PPPOE服务器设置了必要的网络参数,有了IP地址,我们就可以登录http://10.70.10.10,从上面下载winbox这款软件,以后的操作都可以图形界面中进行了。  


   (二)设置默认路由

  PPPOE服务器也可以理解为一台路由器,因此也必须设置默认路由。

  >IP>Router,添加一条新的路由即可,本机设置的为10.70.0.1

  设置好以后,我们可以点击winbox中的New Terminal,登录进入这台PPPOE服务器,进行一下ping网关的操作,如果能够ping通,说明网络设置已经没有问题了。


架设PPPOE服务器拨号上网 防止ARP欺骗
 架设PPPOE服务器拨号上网 防止ARP欺骗(上)
 架设PPPOE服务器拨号上网 防止ARP欺骗(下)

原文出处:http://net.it168.com/a2008/1201/212/000000212533_2.shtml
来源:IT168    作者:山东.祥子    
HTTP错误主要分成三类:用户设备问题、Web服务器问题和连接问题。有效地解决HTTP问题的关键是确定问题到底是属于哪一类的。
许多企业对网络安全最关注的是保护本地无线网络(WLAN)。本节阐述保护网络不受攻击的方法和提供拒绝服务的最佳实践。
许多企业对网络安全最关注的是保护本地无线网络(WLAN)。本章阐述的是在WLAN上用于保持加强的用户认证和数据保密的最佳实践。
ARP病毒是局域网中的一个不可回避的话题,现在电信或者网通的家庭用户一般都是使用PPPOE拨号的方法上网,怎样防止ARP欺骗呢?
ARP病毒是局域网中的一个不可回避的话题,现在电信或者网通的家庭用户一般都是使用PPPOE拨号的方法上网,怎样防止ARP欺骗呢?

如果你曾经有过处理HTTP错误码的经历,你肯定知道这个过程是很让人头痛的。往往,这些神秘的代码有多种意思而让你摸不着头脑。

随着无线网络的广泛应用,网络管理者在进行无线网络的监控、分析和测试的过程中需要应用到多种工具,如iPerf、频谱分析器和Pilot等。本专题对这些工具的应用进行了总结,供大家参考。

在这一专题中我们将按OSI分层角度探讨网络安全。我们将深入研究OSI堆栈,从物理层开始直到应用层。从分析每一层的漏洞出发,假想攻击这些漏洞的各种可能性。
最新更新
专家答疑
技巧
Lisa Phifer
问:在不同的无线技术中,分别在什么时候应用WLAN、Wi-Fi和WiMax?Wi-Fi和WLAN的最主要的不同是什么?
chris Partsenidis
因特网网络连接中经常会遇到两种连接方式:因特网连接共享(ICS)与XP中两个网络适配器(NIC)间桥接,这两种连接有什么区别?
Michael Gregg
问:我在工作中应用遗传算法(genetic algorithm)来进行入侵监控。我是这个领域的新手,我想请教专家为了进行算法工作,我该怎样进行编码?