arp广播控制.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
arp广播控制

水文上游局处理网络ARP欺骗故障中的一些经验 稿件来源:长江水文网???发布时间:2006-8-11 9:06:03???作者:?陈威 ????8月3日下午17时到9日上午11时,上游局计算机网络由于受到arp欺骗攻击,导致整个网络不稳定、时断时续。在上游局水情室全体网络技术人员的努力下,查找了大量的资料、采用了大量技术手段,最终排除了故障。有鉴于上游局网络遭到的损害,同时也为了提醒兄弟单位注意,我们将此次网络故障处理的过程和方法进行的一定的总结,供大家参考。 ????8月3日下午,上游局出现计算机网络故障,症状表现为访问互联网时断时续,ping网关和网通网关时断时续。发现问题后,?水情室网络技术人员立即采取了sniffer软件嗅探抓包分析、网络流量分析和网络实时监控等手段,对网络故障进行排查。经过一段时间的监控与观察,我们发现网络故障表现如下:每隔20分钟左右,网络中断一次,持续时间大概在3~5秒,每隔4~5小时左右,网络有一次3~5分钟的中断。为定位故障点我们首先采用了逐个节点设备测试方法,先测试了不通过防火墙直接访问互联网,再通过分流的方式通过防火墙访问互联网,测试结果为正常,从而排除了电信运营商线路和防火墙故障。随后,故障范围被定位在了中心设备CISCO3550三层交换机上,由于上游局中心交换机包括了“水情子网”、“局办公子网”、“水质室子网”和“家属区子网”等众多网络,需要在这些网络中进行逐个断网测试,在进行了详细的测试后,进一步将范围缩小,最终将故障定位在了“办公子网”。在确定了网段后,我们立即采用sniffer软件对“办公子网”嗅探抓包分析、网络流量分析和网络实时监控等手段,对网络故障进行排查。因为在每次断网前都有一次异常流量发生,每次流量的使用超过120%,开始判断为网络风暴,或者病毒攻击造成网络流量过大,从而导致中心交换机处理信息超负荷后无响应,于是作了storm-control、flow-control、flooding-control、port?security和port?protected等保护交换机和端口的一些配置,虽然将流量控制在了80%左右,但断网的情况依然存在,查看了交换机的CPU和内存使用率,CPU为7%左右,内存使用率为11%,看来主要问题不仅仅是网络负载过大。 ????由于8月5日和8月6日是周末,办公区无人上网,网络正常。到了8月7日(周一),网络故障再次出现。上游局网络管理人员从多种途径查找资料,结合先前的分析,初步认为此次网络故障和ARP有很大的关系。在分析了sniffer软件抓包的情况后,我们发现MAC地址为00E04C405E61的计算机发送的广播报远远超出了正常范围。在察看了交换机arp列表后,我们又发现该MAC地址对应了多个IP(arp列表中计算机IP地址与MAC地址必须是一一对应的),导致一些本应正常访问的包(如访问互联网网站等),被错误的送往到该MAC地址的计算机上(这就是arp欺骗的原理,通过它,黑客可以盗取其他人的信息,通常存在于一些游戏外挂中和不明软件中)。因为MAC地址为00E04C405E61的计算机模拟的IP地址是非法IP地址,它不会对用户请求的数据包进行正常的反馈和响应,即导致了断网的现象。在确定了该MAC地址后,通过清理arp列表的手段得到了其真实的IP地址“10.6.16.182”,通过sniffer软件对该IP进行抓包分析后,获得了拥有该IP地址的计算机名,其名称是:“CQ-taotao”!最后根据上游局人名对照查找,发现该机器是科研室的一台计算机,将其断网后网络恢复正常,恢复时间8月9日上午11时。 ????Arp欺骗是现阶段较常见和危害较大的网络攻击方式,对它的防范目前没有很好的解决方案。从我们的经验来看,要防范此种攻击,最好的办法就是所有计算机用户及时升级病毒库并杀毒,不浏览不明网站,不下载和安装不明软件。其次,在网络方面也可以进行一些处理: 1.在三层交换机上进入特权模式:? (config)#arp?ip_address?mac-address?arpa? 要将本网段所有IP全部做绑定,由于我们的局域网规模较大,所以工作量特别大; 2.在其上对网关地址做静态绑定(工作量也很大)?; 3.采用Dynamic?ARP?Inspection技术? 在三层交换机上进行设置: (config)#ip?arp?inspection?vlan?number? (config)#ip?arp?inspection?log-buffer?entries?1024? (config)#ip?arp?inspection?log-buffer?logs?1024?interval?10? 进入交换机端口模式? (config-if)#ip?arp

文档评论(0)

xcs88858 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档