巧设路由器 防止ARP攻击

日期: 2008-09-08 作者:侠者 来源:TechTarget中国 英文

    长期以来,ARP攻击一直是被众多网管列为严重安全威胁的头号公敌。一旦遭受到ARP攻击,便会开始出现大量无法正常上网、拷贝文件无法完成、出现错误、ARP包爆增、不正常的MAC地址或错误的MAC地z址,一个MAC地址对应多个IP的情况。截至目前为止,因为ARP导致企业网络摊痪的例子举不胜举,广大企业用户们却始终在寻求最有效的解决方案。

  面对ARP攻击,很多厂商很早以来就开始进行双向绑定,通过路由器端绑定局域网所有 PC的IP/MAC地址以及局域网内所有PC绑定路由器的IP/MAC地址的方式,双管齐下让路由器端与PC端只能牢记彼此唯一地址路径,就能杜绝企业遭受ARP攻击的机率。近来,经过市场调查发现,目前一般企业通常只做到路由器端绑定局域网内部PC的IP/MAC地址,对于局域网内部的所有PC端如何一一的去做好绑定路由器的地址,经常感到力不从心,造就了ARP攻击仍然四处横行的主要原因。现在我们就先来看看一般的ARP基本防制法,在PC端的绑定上,到底出了什么问题?

    传统ARP防制 原来漏洞百出?

  ARP防制基本法,目前PC端绑定被广为运用的方式,大致有手动静态绑定、VLAN Port Switch做物理隔离等类型,但实际在执行PC端ARP绑定上,却屡遭漏洞百出的弊病,长期以来无法获得良好的实施成效。

  1.静态ARP绑定方式

  一般网管最常见的操作模式,其中最普遍的两种方式不外乎是直接在PC端执行批处理,或是在PC端安装特定绑定软件,目的都是PC牢牢的记住真正唯一路由器的IP与MAC地址。这样一来,PC只记得唯一的正确路由器地址路径,便不会受到ARP欺骗的影响,藉此达到杜绝ARP攻击的目的。

  虽然静态ARP绑定方式可防止ARP攻击,但企业网管要一一要去动辄几百台、几万台PC端,执行批处理或者安装绑定软件,都是一个非常劳心劳力的苦差事。加上遇到酒店通常是由房客自带NB以及小区住户自备PC的状况,网管更可不能去敲每个房客的房门,或挨家挨户去要求住户进行绑定程序或软底安装,这个执行上的巨大漏洞,就造成了ARP攻击依然横行的主要元凶。

  2.VLAN Port Switch:消极防制ARP攻击?
  
  一种以物理性隔离的方式,消极的达到防制ARP欺骗攻击的目的。网管的作法通常是去采购拥有VLAN Port功能的交换机,让内网PC分别接在不同的LAN Port下,PC间由于VLAN隔离彼此广播封包便不能互通,当某PC不幸中ARP欺骗攻击时,便不会影响其它PC的正常运作,但此种方式必须额外花费建置成本,对于规模较庞大的企业而言,也是一笔为数不少的开销。更甚者,万一是同时好几台PC或者是核心部门的某PC不幸中ARP攻击,虽不至瘫痪整个网络系统,企业还是曝露在蒙受损失的风险之下。

    一键双绑:新一代的ARP免疫大法

  听到了千千万万网管苦主的心声,侠诺科技研发出新一代“ 侠诺ARP智能双绑”功能,PC客户端只需要按下一个键,便可无漏洞的自动双向绑定每台PC端与路由器端,牢记个别唯一的IP/MAC地址。ARP智能双绑功能,带来了“一键双绑 ARP免疫”的全新体验,帮助各行各业的网管人员,以最轻松的方式达到真正免疫ARP无漏洞的目的。

  Qno 侠诺ARP智能双绑,采用独家技术让所有内网的PC端使用者,一旦有上网的需求时,浏览器均会在第一时间出现ARP智能绑定的网页,PC用户只要点选自动绑定程序执行选项,即可完成PC端自动绑定路由器地址。这样一来,内网PC端用户想成功上网,都必须先点选执行绑定程序,自然就不会有任何例外受到ARP 欺骗的漏网之鱼了。

  同时,由于PC客户端必须主动执行绑定程序,企业网管再也不需要一步一脚印的去绑定每台PC,即使是酒店、小区等内网为个体PC用户的行业别,同样都可轻轻松松达到防治ARP欺骗攻击的目的。相对的,当内网PC端用户关机时,即会解除原有的绑定,不会发生业务人员、房客或住户等移动型用户,出现换一个地方上网却受到原有绑定的牵制,具有保留笔记本电脑等随时移动上网的强大弹性。

  值得一提的是,侠诺 ARP智能双绑功能,还可以进阶设定电子白板、导入首页以及定时绑定等功能,提供企业达到内部公告、企业宣传、严密控管的目的。网管可将想要对内网PC用户公告的事项,公告在电子白板上,所公告信息就会一同显示在ARP智能绑定的浏览页面上,特别是运用在企业重大公告、酒店注意事项、小区公告栏等,可发挥强大的宣传功效。至于导入页面,是提供网管可自由设定执行绑定完成后,PC导入的第一个正常的网页,如企业官方网站、酒店网站、奇摩、GOOGLE、百度等入口网站,可加强企业形象的倡导效果。同时,为了更严密的管控绑定机制,网管也可以自由选择定时重新绑定的时间间隔,全面协助企业建构ARP免疫防护网。

Qno侠诺ARP智能双绑

图:Qno侠诺ARP智能双绑,PC端自动绑定设定页面与电子白板公告

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者

侠者
侠者

相关推荐

  • 管理思科路由器的十大常犯的错误

    如果你是一位IT专家,会经常遇到过很多不懂电脑的用户对系统做傻事的案例。然而,在维护Cisco网络的时候,我们也会犯一些错误,不是吗?

  • 无线路由器ARP攻击故障排除技巧

    企业网络办公化也正式步入了无线网的领域中。大量的无线路由器被用于企业中,使得针对无线网络的故障诊断和安全保障变得与有线网络一样重要。

  • 五大案例经典分析 解除无线路由器故障

    而无线路由器是无线网络的核心组件,它的运行状态决定了无线网络的传输能力。正因如此,维护无线路由器,使其安全高效地运行是管理员首先要考虑的问题。

  • 防ARP攻击的五大方案(下)

    面对ARP攻击,切断传播途径,对其进行隔离无疑是一种十分有效的方案,那么,每一个方案具体该怎样实施呢?