免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 3272 | 回复: 15
打印 上一主题 下一主题

[FreeBSD] 如何快速判断机房内网ARP? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-04-25 16:48 |只看该作者 |正序浏览
这几天遇到黑客 黑首页。。。  经过两天排查 最后发现是 ARP劫持。。 走了很多弯路。。

最后是 通过  ifconfig em0 -arp

让外网IP 暂不响应 ARP 来进行判断。。    这回 黑客就无法劫持了。。   我想请教下 大家  有木有更好的直接了当的办法判断?

tcpdump -i em0       看里面有很多  arp 记录。。   但似乎都是正常的。。。

求指点..感谢

环境是:

freebsd 8 系统

论坛徽章:
0
16 [报告]
发表于 2013-05-18 11:43 |只看该作者
感谢版主。。。学习了 谢谢你

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
15 [报告]
发表于 2013-04-26 19:20 |只看该作者
add allow mac any e0:24:7f:15:f0:60 via em0
add allow mac e0:24:7f:15:f0:60 any via em0
add deny mac any any via em0


add deny mac any not e0:24:7f:15:f0:60 via em0

评分

参与人数 1可用积分 +6 收起 理由
ulovko + 6 赞一个!

查看全部评分

论坛徽章:
0
14 [报告]
发表于 2013-04-25 22:50 |只看该作者
回复 13# lsstarboy


   
not ? 版主求指点。  还没用过 not  呵呵

论坛徽章:
54
2017金鸡报晓
日期:2017-02-08 10:39:42操作系统版块每日发帖之星
日期:2016-03-08 06:20:00操作系统版块每日发帖之星
日期:2016-03-07 06:20:00操作系统版块每日发帖之星
日期:2016-02-22 06:20:00操作系统版块每日发帖之星
日期:2016-01-29 06:20:00操作系统版块每日发帖之星
日期:2016-01-27 06:20:00操作系统版块每日发帖之星
日期:2016-01-20 06:20:00操作系统版块每日发帖之星
日期:2016-01-06 06:20:0015-16赛季CBA联赛之江苏
日期:2015-12-21 20:00:24操作系统版块每日发帖之星
日期:2015-12-21 06:20:00IT运维版块每日发帖之星
日期:2015-11-17 06:20:002015亚冠之广州恒大
日期:2015-11-12 10:58:02
13 [报告]
发表于 2013-04-25 22:26 |只看该作者
楼上,用ipfw的not语句会更简洁。

论坛徽章:
0
12 [报告]
发表于 2013-04-25 20:55 |只看该作者
add allow ip from any to any via em1
add allow mac any e0:24:7f:15:f0:60 via em0
add allow mac e0:24:7f:15:f0:60 any via em0
add deny mac any any via em0
add allow ip from any to any


可以用上面来做  “隐身”。。。 有效测试过了

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
11 [报告]
发表于 2013-04-25 18:48 |只看该作者
arp防护没啥好办法,只能静态绑定吧

论坛徽章:
0
10 [报告]
发表于 2013-04-25 18:31 |只看该作者
回复 9# chenyx


  嗯 机房刚做了 端口绑定了。。。  呵呵 就是在想 系统级咋 检测  咋预防。。。

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
9 [报告]
发表于 2013-04-25 18:26 |只看该作者
嗯,让机房的人做绑定.
不过绑定也有缺陷,你的网卡换了,麻烦点

论坛徽章:
0
8 [报告]
发表于 2013-04-25 18:24 |只看该作者
回复 7# chenyx


嗯 bsd 这边 绑定了 网关的MAC  但是 一样被ARP  劫持 黑了首页


我想是因为 你从服务器版定的 MAC 是  服务器 ->  网关

但是  网关 -> 服务器 这边没有绑定 就直接被黑了。。  所以还得在路由上或交换上做绑定才行


   
  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP