ARP定义
ARP(Address Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的底层协议,负责将某个IP地址解析成对应的MAC地址。
ARP攻击、ARP病毒的原理
ARP攻击、ARP病毒的原理就是通过广播机制向局域网的其他电脑广播一个伪造的网关的IP地址和MAC地址对照表,局域网其他电脑的受到这个伪造的信息之后就会更新自己的ARP表。这样,当被控制的电脑向外发送报文时虽然会根据正确的网关的IP地址发包,但是实际上却发送到了一个错误的MAC地址上,导致数据报文无法发送出去,从而出现无法上网、掉线的情况。同时,ARP攻击还有更进一步的攻击方式,就是发送伪造整个局域网的IP地址对应的MAC地址,这样局域网所有的电脑的ARP表格存储的网关、其他电脑的IP和MAC地址对应关系都发生变化,这样被攻击的电脑不但不能访问公网,而且还不能访问局域网,就好似每个电脑都被隔离一样。上述这两种ARP攻击方式会给局域网带来巨大的危害。当前一些局域网攻击软件,如局域网终结者、网络执法官、网络剪刀手都是采用这种攻击方式。
因此,有效地防止ARP病毒、防御ARP攻击是当前网络管理中一个非常重要的课题。
如何防止ARP攻击、ARP病毒?
当前国内有一些形形色色的防止ARP攻击的解决方案,例如当前流行的ARP防火墙。其实现原理就是读取本机ARP缓存表里面的网关的IP和对应的MAC地址,然后加以静态绑定,不再接受广播收到的ARP信息,但是这种防御机制有很大的弊端,因为可能在ARP防火墙在读取ARP缓存表之前,本机已经被ARP攻击了,就是ARP缓存表里面存储的网关的MAC地址本来就是错误的,这样使得ARP防火墙读取到的网关的MAC地址就是错误的,所以不但不能防御ARP攻击,还可能直接导致本机无法上网。同时,ARP防火墙的机制,也只能防御ARP攻击中的“网关欺骗”。但是随着ARP攻击水平的不断提高,他们可以转而攻击局域网的路由器、防火墙等网关设备,这种攻击也就是常见的“会话劫持”,从而同样会导致局域网的电脑出现断网、掉线等情况。这种情况下,ARP防火墙形同虚设,没有任何作用了。
针对当前ARP攻击的复杂性,大势至(北京)软件工程有限公司公司(官方网址:http://www.grablan.com/)推出了新一代的聚生网管系统,通过在局域网内的A目前,各行各业的都踏上了信息化的快车,大多数企业都有了自己的局域网,并且很多实体业务都或多或少地借助于网络进行;通过对互联网的应用,公司的工作效率提升很多,为企业创造了效益;但是,在成功应用互联网为企业带来好处的同时,也将互联网的弊端引入了企业,很多与企业不相关的网络活动也在企事业单位的网络中泛滥开来,最常见的有:各种各样的P2P工具、P2P视频的下载大量地占用了企业的网络带宽,造成了网络堵车时有发生;各种各样的聊天工具大量地占用了工作时间,而且通过聊天工具传输文件、发送邮件、FTP传输以及论坛发帖等可能将企业的而商业机密泄露出去,给企业带来经营危害;同时,在局域网内容还有人经常私自更改IP地址,导致IP地址冲突,影响网络稳定;此外在局域网内还有些私人私自下载各种各样的软件,包括一些黑客工具、病毒性质的软件等等使得局域网容易遭遇病毒的肆虐,给网络造成了巨大的风险。
当前在企事业单位的网络管理中,不合理的上网行为主要表现在以下方面:
1、各种各样的下载。当前应用最普遍的就是各种各样的P2P下载、P2P视频工具等等。P2P是一种多点同时下载的技术,在自己进行下载的同时也向其他人提供下载资源,这样大家都成为了一个相互帮忙的共同体,从而下载速度可以随着下载人的增多会无限地提高,所以对企业的带宽占用十分惊人;此外,还有一些传统的下载工具,采用多个线程同时从各个下载点进行下载,如网际快车、网络蚂蚁等等,这些下载工具占用带宽也不容小觑;最后就是一些普通的HTTP下载了,这些下载一般是通过Windows的右键“另存为”进行下载,在企业带宽较大的情况下载,下载速度也可以达到几百KB甚至1兆以上的下载速度,对带宽占用也不小。
2、观看各种在线视频、流媒体、Flash等。当前应用最主要的在线视频工具就是采用各种P2P技术的网络电视、网络电影等,如PPlive、PPfilm、QQlive、PPstream等等,这些P2P视频采用高速缓冲技术,通过多点下载P2P视频资源,对带宽占用很大;其次就是一些在线网页形式的视频,如酷6、土豆、六间房等等。这些网页形式的视频借助于越来越普及的宽带而发展迅速,并且打开网页就可以观看,十分便捷从而在企业的局域网中比较泛滥;最后就是一些在线的flash等小的视频文件,单个文件不大,但是连续观看,影响也不小。
3、玩各种网络游戏。当前在企事业单位的局域网中,经常有个别不守纪律的员工玩一些网络游戏,这些网络游戏占用大量的带宽,影响了其他员工对网络的使用;同时,这些网络游戏也占用大量的工作时间,影响了员工的工作效率。
针对企事业单位当前出现的各种网络管理问题。大势至(北京)软件工程有限公司(官方网址:http://www.grabsun.com)推出了聚生网管系统,可以有效地控制局域网内的P2P下载、P2P视频和各种网络视频、各种网络游戏。聚生网管采用基于协议特征的拦截P2P的技术,并通过对网址库的批量屏蔽措施,较之于国内其他类似网络管理系统封堵P2P服务器IP、端口的方式更为有效。并且聚生网管系统只要安装在局域网的任意一台电脑就可以控制整个局域网,简化了部署,方便了网络管理。
RP信息进行深度的检测,可以实时探测局域网内的ARP广播情况,一旦发现局域网内有ARP攻击行为,聚生网管系统会自动识别ARP欺骗的攻击源主机,并将相关信息输出给网络管理员;同时,聚生网管系统还会自动启用ARP欺骗免疫机制,向局域网的电脑广播正确的网关的IP和MAC地址,并可以在特定情况下为被控制的电脑提供代理上网机制,以保证局域网被控制电脑的上网一直保持畅通状态,将ARP攻击、ARP欺骗、ARP病毒的危害降低到最小。