- 1、本文档共15页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
姜开达,上海交通大学校园网近期ARP欺骗分析与控制.pdf
上海交通大学校园网
近期ARP欺骗分析与控制
网络信息中心: 姜开达
2008年4月1日
ARP欺骗引起网络用户抱怨
Shanghai Jiao Tong University
Shanghai Jiao Tong University
ARP欺骗的发现与分析
• 长期全面监测
• 深入一线分析
针对性确定控制策略
• 黑洞路由控制
• 访问控制列表、防火墙
• TCP劫持,DNS欺骗
Shanghai Jiao Tong University 扫描器获取三层交换机ARP信息
智能分析出ARP欺骗主机
Shanghai Jiao Tong University
自动采取措施(1)
Shanghai Jiao Tong University
对用户在线告警
• 利用TCP劫持来实现网页重定向
• 用户端浏览器弹出告警网页
Shanghai Jiao Tong University
Shanghai Jiao Tong University 相关背景文章
自动采取措施(2 )
Shanghai Jiao Tong University
用户离线隔离
• 在接入层交换机上操作
• 不同类型交换机开发不同的接口
• SNMP等操作自动关闭对应接入交换机端口
Shanghai Jiao Tong University 大规模爆发ARP欺骗的控制
近期磁碟机(DiskGen)病毒大面积爆发,这种
病毒会利用ARP欺骗技术来进行传播。
三月初校内有ARP欺骗现象的电脑90 %以上
都伴随有磁碟机病毒的影子。
更详细的磁碟机病毒分析请Google获取。
Shanghai Jiao Tong University 磁碟机病毒的实时监测
Shanghai Jiao Tong University 域名的解析结果可能会改变
2008-3-19 17:43:33 04 /r.htm
2008-3-24 21:56:03 33 /r.htm
2008-3-19 15:05:33 43 /go.asp
2008-3-22 20:05:20 54 /go.asp
2008-3-25 8:16:24 33 /go.asp
Shanghai Jiao Tong University 控制磁碟机病毒爆发思路
核心或边界路由器、防火墙上直接封掉
ip route /24 null0 (需要人工频繁干预)
通过动态路由协议在其他位置进行控制
• Linux + Zebra 软件路由器
• 使用脚本定时动态解析域名
• 自动生成 相关路由 命令
降低人工干预频率
间
路 时
思 象
现
日
5
1
月
文档评论(0)