利用DAI防止ARP欺骗攻击的实现.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
184 福 建 电 脑 2012年第 2期 利用 DAI防止 ARP欺骗攻击的实现 叶谷平 (湛江师范学院 实验教学管理处 广东 湛江 524048) 【摘 要】:ARP欺骗攻击给网络正常运行带来了及大的隐患,本文从ARP欺骗的原理引入DAI的 具体实现策略与方法,有效地控制 了ARP欺骗攻击的行为。 关【键词】:DAI;ARP欺骗 0、引言 “中问人 ”ARP欺骗攻击 .在这里我们基本了解了ARP ARP协议本身的缺陷.ARP协议本身不对收到的 欺骗攻击的工作原理 ARP报文进行合法性检查 .这就造成了攻击者利用协 二、了解 DAI的工作方式 议 的漏洞轻易的进行 ARP欺骗攻击 .如果在数据交换 ARP报文是否合法 的依据是 DHCP三 nooping 设备上进行动态ARP检测 .即对接收到的ARP报文 binding数据库 .DAI为了让只有合法的ARP报文才会 进行合法性检查 .不合法 的ARP报文会被丢弃 .即 被数据交换设备转发 .在打开 DAI检查功能的VLAN DynamicARPInspection简称为 DAI 这样就有效地控 所对应 的非信任端 口上拦截所有 ARP请求和应答报 制了ARP欺骗攻击 文 ,在做数据处理之前会根据 DHCP三 no0pingbind— 一 ARP欺骗攻击原理 ing数据库的设置 ,对拦截住的报文进行合法性检查 . 、 这里以最典型的 “中间人”ARP攻击为例 .如图示 然后释放丢弃没有通过检查的报文 .继续检查通过的 报文做相应的处理.送给相应的 目的地 .这样就确保了 C ARP报文的正确转发从而防止了ARP欺骗攻击 (n,c,Mac0一 _ 三、DAI策略实现 DAI是一个基于 ARP协议的安全过滤技术 .简而 言之就是配置一系列 的过滤策略.使和经过数据交换 设备 的ARP报文的合法性得到此传统更加有效 的检 验。 】AMACA)一 B,MACB)~ , l、启用指定 VLAN的DAI报文检查功能,缺省情 设备 A。B,C均连接在 中心数据交换设备上 ,并且 况下 .所有 VLAN的DAI报文检查功能都是关闭的。 它们位于同一个子网.它们 的IP和 MAC分别表示为 如果没有启用 VLANvid的DAI报文检查功能 .v1an— (IPA,MACA)(IPB,MACB)(IPC,MACC),当设备 A需 id=vid的ARP报文会跳过DAI相关的安全检查 在设 要和设备B进行网络层通信时.设备A将会在子网内 备操作命令如下: 广播一个 ARP请求 .询问设备 B的MAC值 。当设备 B DAI(config)#iparpinspectionvlan v【lan—id]/启用 接收到此ARP请求报文时.会更新 自己的ARP缓存 . VLANvlan-id的DAI报文检查功能开关 使用的是 IPA和 MACA.并发出ARP应答。设备A收 DAI(config)#noiParpinspectionvlanv【lan—id]/关 到此应答后 .会更新 自己的ARP缓存 。使用的是 IPB 闭

文档评论(0)

yingzhiguo + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:5243141323000000

1亿VIP精品文档

相关文档