免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: diypig
打印 上一主题 下一主题

请问下在交换机上限制ARP欺骗的问题? [复制链接]

论坛徽章:
0
21 [报告]
发表于 2006-03-07 15:54 |只看该作者
一个vlan就够了嘛,现在很多交换机都有端口隔离的技术啦,就相当于CISCO的PVLAN,一个用户一个VLAN那还得了。。。现在的小区宽带很多都是采用这种技术的啦

论坛徽章:
0
22 [报告]
发表于 2006-03-07 17:41 |只看该作者
Snort中防ARP欺骗的插件写得挺好的,值得借鉴……我把它的代码提出来,稍加修改,运行得不错哈!

论坛徽章:
0
23 [报告]
发表于 2006-03-07 20:11 |只看该作者

为什么?

为什么不用mac地址绑定端口,如果网络不是很大的话。。。。。

论坛徽章:
0
24 [报告]
发表于 2006-03-08 14:15 |只看该作者
原帖由 jake8 于 2006-3-7 20:11 发表
为什么不用mac地址绑定端口,如果网络不是很大的话。。。。。

请问是不是关闭2层交换机的MAC地址学习功能,然后取得客户机的每个网卡的MAC地址和他接在交换机上的相应端口指定只能这个MAC可以通信?

论坛徽章:
0
25 [报告]
发表于 2006-03-08 14:34 |只看该作者
实际上,有些用技术实现,有些还得靠管理员。
比如可以这样来:不投入经费得前提下,在3层做ARP绑定并且实名制上网,发现有非法操作,比如楼主得arp欺骗行为,查到该同志,取消其上网资格,哈哈,有什么难?你管不了他吃饭,管他上网还不容易??

论坛徽章:
0
26 [报告]
发表于 2006-03-08 23:22 |只看该作者

回复 24楼 diypig 的帖子

恩,对,我觉得防止ARP欺骗最好是使用2层端口与mac地址绑定再加上3层的ip与mac绑定就完美了,我以前在大二的时候帮学校搞过,以前学校只是简单的ip与mac绑定,有点能力的,都知道通过修改mac地址来骗过,结果整个学校变成arp欺骗大战,经常ip冲突。。。还有就是asp -s后win还是会被更新mac地址缓存的,linux就没这个毛病,而且linux/unix还有个ifconfig eth0 -arp 来禁止接收arp包。。。win就只能写个程序来解决了。

论坛徽章:
0
27 [报告]
发表于 2006-03-09 00:49 |只看该作者
arp的欺骗真的这么猖獗!?

论坛徽章:
0
28 [报告]
发表于 2006-03-09 09:46 |只看该作者
呵呵呵,用交换机作DHCP+ip snoop+mac绑定,应该可以吧。

论坛徽章:
0
29 [报告]
发表于 2006-03-09 10:00 |只看该作者
原帖由 jake8 于 2006-3-8 23:22 发表
恩,对,我觉得防止ARP欺骗最好是使用2层端口与mac地址绑定再加上3层的ip与mac绑定就完美了,我以前在大二的时候帮学校搞过,以前学校只是简单的ip与mac绑定,有点能力的,都知道通过修改mac地址来骗过,结果整 ...



请问:SW上绑定了MAC,你自己修改了MAC还能通过SW吗?

论坛徽章:
0
30 [报告]
发表于 2006-03-09 15:58 |只看该作者

回复 29楼 河里的鱼 的帖子

如果sw只是ip+mac地址绑定的话,你把自己的mac地址和ip 改成其他合法的mac地址和ip就可以冒充他人了,当然可以先使用arp欺骗把目标废了,自己就可以变成他了,如果是每个端口绑定个合法mac地址表,你自己改了mac地址,包都出不去的.....arp欺骗就没用了...
-------------------------------------------------------
今天广州的天气不错啊,很sunshine啊,终于有点夏天的感觉了,喜欢夏天.........天气不错,心情也不错.....
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP