Cisco:防止VLAN間的ARP攻擊解決方案
更新時(shí)間:2007年10月12日 10:27:41 作者:
如今很多交換機(jī)都能夠防止ARP攻擊核心層Gateway,但是不能很有效的防止各VLAN間的攻擊,防止VLAN間的攻擊,我認(rèn)為用VLAN內(nèi)的VACL防止比較好,安全性能才能提高。
由于公司交換設(shè)備用的是OMNI 但是安全方面應(yīng)該也有相關(guān)設(shè)置作簡(jiǎn)單演示,不去深入100 3/12 default inactive 利用無用端口演示下:
6602-SHA-15F> port-security 3/12 enable
6602-SHA-15F> port-security 3/12 maximum 10
6602-SHA-15F> port-security 3/12 violation ?
^
SHUTDOWN RESTRICT
CISCO具體方案:
在全部是Cisco交換網(wǎng)絡(luò)里,可以通過幫定每臺(tái)設(shè)備的ip和mac地址可以解決。但是這樣做比較麻煩,可以用思科 Dynamic ARP Inspection 機(jī)制解決。 (*注釋:用port-security,必定是access口)
防范方法 :
思科 Dynamic ARP Inspection (DAI)在交換機(jī)上提供IP地址和MAC地址的綁定, 并動(dòng)態(tài)建立綁定關(guān)系。DAI 以 DHCP Snooping綁定表為基礎(chǔ),對(duì)于沒有使用DHCP的服務(wù)器個(gè)別機(jī)器可以采用靜態(tài)添加ARP access-list實(shí)現(xiàn)。DAI配置針對(duì)VLAN,對(duì)于同一VLAN內(nèi)的接口可以開啟DAI也可以關(guān)閉。通過DAI可以控制某個(gè)端口的ARP請(qǐng)求報(bào)文數(shù)量。所以,我認(rèn)為,通過這樣的配置,可以解決ARP攻擊問題,更好的提高網(wǎng)絡(luò)安全性和穩(wěn)定性。
配置:
IOS 全局命令:
ip dhcp snooping vlan 100,200 ,300,400
no ip dhcp snooping information option
ip dhcp snooping
ip arp inspection vlan 100,200 ,300,400
ip arp inspection log-buffer entries 1024
ip arp inspection log-buffer logs 1024 interval 10
IOS 接口命令:
ip dhcp snooping trust
ip arp inspection trust
ip arp inspection limit rate 15
對(duì)于沒有使用 DHCP 設(shè)備可以采用下面辦法:
arp access-list static-arp
permit ip host 202.65.3.42 mac host 0012.3F82.1B22
ip arp inspection filter static-arp vlan 201
配置DAI后的效果:
由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對(duì)應(yīng)關(guān)系,無法實(shí)施中間人攻擊,攻擊工具失效。下表為實(shí)施中間人攻擊是交換機(jī)的警告:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.
([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2
由于對(duì) ARP請(qǐng)求報(bào)文做了速度限制,客戶端無法進(jìn)行認(rèn)為或者病毒進(jìn)行的IP掃描、探測(cè)等行為,如果發(fā)生這些行為,交換機(jī)馬上報(bào)警或直接切斷掃描機(jī)器。如下表所示:
3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds
on Fa5/30. ******報(bào)警
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30,
putting Fa5/ 30 in err-disable state ******切斷端口
4500-1#sh int f 5/30
FastEthernet5/30 is down, line protocol is down (err-disabled)
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d
(bia 0002.b90e .3f 4d)
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 1/255, rxload 1/255
4500-1#
用戶獲取 IP地址后,用戶不能修改IP或MAC,如果用戶同時(shí)修改IP和MAC必須是網(wǎng)絡(luò)內(nèi)部合法的IP和MAC才可,對(duì)于這種修改可以使用下面講到的 IP Source Guard技術(shù)來防范。下表為手動(dòng)指定IP的報(bào)警:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.
([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri
Dec 29 2000 ])
DAI支持的平臺(tái)是3560以上吧,IP Source Guard 只有4500以上才能執(zhí)行貌似。
由于公司交換設(shè)備用的是OMNI 但是安全方面應(yīng)該也有相關(guān)設(shè)置作簡(jiǎn)單演示,不去深入100 3/12 default inactive 利用無用端口演示下:
復(fù)制代碼 代碼如下:
6602-SHA-15F> port-security 3/12 enable
6602-SHA-15F> port-security 3/12 maximum 10
6602-SHA-15F> port-security 3/12 violation ?
^
SHUTDOWN RESTRICT
CISCO具體方案:
在全部是Cisco交換網(wǎng)絡(luò)里,可以通過幫定每臺(tái)設(shè)備的ip和mac地址可以解決。但是這樣做比較麻煩,可以用思科 Dynamic ARP Inspection 機(jī)制解決。 (*注釋:用port-security,必定是access口)
防范方法 :
思科 Dynamic ARP Inspection (DAI)在交換機(jī)上提供IP地址和MAC地址的綁定, 并動(dòng)態(tài)建立綁定關(guān)系。DAI 以 DHCP Snooping綁定表為基礎(chǔ),對(duì)于沒有使用DHCP的服務(wù)器個(gè)別機(jī)器可以采用靜態(tài)添加ARP access-list實(shí)現(xiàn)。DAI配置針對(duì)VLAN,對(duì)于同一VLAN內(nèi)的接口可以開啟DAI也可以關(guān)閉。通過DAI可以控制某個(gè)端口的ARP請(qǐng)求報(bào)文數(shù)量。所以,我認(rèn)為,通過這樣的配置,可以解決ARP攻擊問題,更好的提高網(wǎng)絡(luò)安全性和穩(wěn)定性。
配置:
IOS 全局命令:
復(fù)制代碼 代碼如下:
ip dhcp snooping vlan 100,200 ,300,400
no ip dhcp snooping information option
ip dhcp snooping
ip arp inspection vlan 100,200 ,300,400
ip arp inspection log-buffer entries 1024
ip arp inspection log-buffer logs 1024 interval 10
IOS 接口命令:
復(fù)制代碼 代碼如下:
ip dhcp snooping trust
ip arp inspection trust
ip arp inspection limit rate 15
對(duì)于沒有使用 DHCP 設(shè)備可以采用下面辦法:
復(fù)制代碼 代碼如下:
arp access-list static-arp
permit ip host 202.65.3.42 mac host 0012.3F82.1B22
ip arp inspection filter static-arp vlan 201
配置DAI后的效果:
由于 DAI檢查 DHCP snooping綁定表中的IP和MAC對(duì)應(yīng)關(guān)系,無法實(shí)施中間人攻擊,攻擊工具失效。下表為實(shí)施中間人攻擊是交換機(jī)的警告:
復(fù)制代碼 代碼如下:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.
([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2
由于對(duì) ARP請(qǐng)求報(bào)文做了速度限制,客戶端無法進(jìn)行認(rèn)為或者病毒進(jìn)行的IP掃描、探測(cè)等行為,如果發(fā)生這些行為,交換機(jī)馬上報(bào)警或直接切斷掃描機(jī)器。如下表所示:
復(fù)制代碼 代碼如下:
3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds
on Fa5/30. ******報(bào)警
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30,
putting Fa5/ 30 in err-disable state ******切斷端口
4500-1#sh int f 5/30
FastEthernet5/30 is down, line protocol is down (err-disabled)
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d
(bia 0002.b90e .3f 4d)
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 1/255, rxload 1/255
4500-1#
用戶獲取 IP地址后,用戶不能修改IP或MAC,如果用戶同時(shí)修改IP和MAC必須是網(wǎng)絡(luò)內(nèi)部合法的IP和MAC才可,對(duì)于這種修改可以使用下面講到的 IP Source Guard技術(shù)來防范。下表為手動(dòng)指定IP的報(bào)警:
復(fù)制代碼 代碼如下:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.
([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri
Dec 29 2000 ])
DAI支持的平臺(tái)是3560以上吧,IP Source Guard 只有4500以上才能執(zhí)行貌似。
相關(guān)文章
mysql實(shí)現(xiàn)自動(dòng)遠(yuǎn)程備份一辦法
mysql實(shí)現(xiàn)自動(dòng)遠(yuǎn)程備份一辦法...2007-05-05
三種Web開發(fā)主流技術(shù)的性價(jià)評(píng)價(jià)
三種主流技術(shù)是哪三種呢?我主要講一下ASP(ActiveX Server Page)、PHP、Java這三種技術(shù)。主要是基于我到現(xiàn)在已經(jīng)使用的以下產(chǎn)品而談:2008-03-03
Windows Server 2003 英文版 安全手冊(cè)下載
Windows Server 2003 英文版 安全手冊(cè)下載...2007-07-07
在IIS中改變ASP.NET程序版本的實(shí)現(xiàn)方法附批處理代碼
在IIS中改變ASP.NET程序版本的實(shí)現(xiàn)方法附批處理代碼...2007-06-06
保護(hù)(IIS)web服務(wù)器安全的15個(gè)技巧
保護(hù)(IIS)web服務(wù)器安全的15個(gè)技巧...2007-08-08

