【分享】Linux下Mac地址绑定防范arp病毒攻击

社区服务
高级搜索
猴岛论坛电脑百科【分享】Linux下Mac地址绑定防范arp病毒攻击
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
4个回复

[技术小组]【分享】Linux下Mac地址绑定防范arp病毒攻击

楼层直达
西小夏

ZxID:15629045

等级: 元老
配偶: 璃鱼浅析
一转眼2024了..

举报 只看楼主 使用道具 楼主   发表于: 2012-03-09 0


arp病毒攻击后的影响

有时,局域网内大家突然都不可以上网,使用抓包工具可以发现有个别机器在不停的发送arp广播包。这种情况一般都是内网的某台机器中了arp病毒,然后这台机器便不断的发送欺骗包给所有机器来冒充网关,这样其他机器就会把这个中毒的机器当作网关而把数据包发给它,而它在接到数据包后又没有转发数据包到真正的网关去,所以造成大家都无法上网。
一般的,arp病毒使用欺骗的手段是为了窃听内网中所有的通信数据以达到它的某种目的。
由于一般的arp病毒在发送欺骗包时会修改自身的mac地址,这使我们在快速排查中毒机器有一定困难。但这可以通过mac与ip绑定的方式解决,即所有内网机器的ip都通与mac绑定的方式分配,这样所有未登记的不合法mac就无法连接到内网了。
如果局域网内已经有网关欺骗而导致无法上网时,我们还可以通过在本机上绑定网关的mac地址和ip来解决欺骗问题。但此步需要一个条件,即你要知道真实的网关ip和mac地址。
操作如下:
防范arp病毒攻击方法一:(此方法对linux和windows都适用)
1,列出局域网内所有机器的mac地址,如果此步列出的路由表中网关ip 和网关mac地址与真实不符,就也证明你已经被网关欺骗了。
arp -a
2,绑定mac地址
arp -s 192.168.1.1 00:07:E9:xx:xx:xx
注意:这里192.168.1.1有可能有换成hostname,假如你的网关设置了hostname的话。

防范arp病毒攻击方法二:(适用于linux)
1,创建一个/etc/ethers文件,比如你要绑定网关,那就在/etc/ethers里写上:
192.168.1.1 00:07:E9:xx:xx:xx
然后执行
arp -f
操作完成你可以使用arp -a查看当前的arp缓存表,如果列表显示正确,那么你的绑定操作已成功,如果还有绑定其它机器的话,比如ftp等,那就继续添加记录。
说明:此处的192.168.1.1为你的网关地址,00:07:E9:xx:xx:xx为你的网关mac地址。
注意:Linux和Widows上的MAC地址格式不同。Linux表示为:AA:AA:AA:AA:AA:AA,Windows表示为:AA-AA-AA-AA-AA-AA。
注意:每次重启机器后需要重新绑定mac地址,你可以写一个自动脚本后加到自启动项目中。
另外,mac地址的绑定需要双向的,即机器a绑定了机器b,机器b也要绑定机器a,这样防范arp病毒攻击才会有效。
防范arp病毒攻击的方法有很多,本文知识介绍了比较实用的两种,而且是针对linux和windows两种不同系统的办法,所以使用时一定要看清系统,对症下药。

际遇之神

惩罚

小贼们潜入西小夏家, 偷了 DB2

本帖de评分: 1 条评分 DB +4
DB+4 2012-03-09

优秀文章!

生活就像蒲公英,看似自由却身不由己๑
川川阿

ZxID:10274497

等级: 元老

举报 只看该作者 沙发   发表于: 2012-03-09 0
不错支持了看不懂
寒冰°

ZxID:16576275

等级: 贵宾
猴岛技术组

举报 只看该作者 板凳   发表于: 2012-03-09 0
优秀文章!
堇色、橄榄

ZxID:11539183

等级: 少尉
紫堇非寂寞,花开在两岸
举报 只看该作者 地板   发表于: 2012-03-09 0
我看不懂= =原来你是干这行的。。膜拜啊

楼主留言:

和电脑有关的都干 - -,

倩女幽魂2:http://qn2.netease.com/index.php
关键我叫残少

ZxID:16156593

等级: 大尉
╔━━━━━━━━╗ ┃新卡盟、招供货っ┃ ╚━━━━━━━━╝
举报 只看该作者 4楼  发表于: 2012-03-09 0
Linux
« 返回列表
发帖 回复