- 论坛徽章:
- 0
|
1. 建立DHCP服务器
------------------------------
这有用吗?用户自己填IP就会造成IP冲突.
2.2. 建立MAC数据库,把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。
--------------------------------------
这个不错,但在无网管的交换机里只能是一个"记录单","以便以后查询"。
如果你有一个网管型交换机,就可用它做IP+MAC+端口绑定,从此安静了...但是工作量太大,如果你的网里有好多本本走来走去,你只有不停的绑来绑去...
3. 网关机器关闭ARP动态刷新的过程,使用静态路
-----------------------------
同上,可起到保护网关的作用,但工作量太大
4. 网关监听网络安全。
-----------------------------
意义不大。
当然对传奇倒号等想冒充网关的木马是可以查处的,因为冒充网关的机器必须发送自己真实的MAC。
对纯粹用ARP搞破坏的来说无用,因为他没必要发送自己真实的MAC,源MAC全是伪造的。
详细细节看我的抓包分析。
5. 偷偷摸摸的走到那台机器,看看使用人是否故意,还是被任放了什么木马程序陷害的。如果后者,不声不响的找个借口支开他,拔掉网线(不关机,特别要看看Win98里的计划任务),看看机器的当前使用记录和运行情况,确定是否是在攻击。
-------------------
很好笑,但很实用。
另补充一点:看交换机的灯,如果你发现一台平常流量不大(交换机的灯闪亮不频繁)的机器,突然连续几天交换机的灯都长时间不停的闪,可能有问题。(我用这个方法找到了几台中毒的机器)
小结一下:
1、在小的、流动性不大的网络里用网管型交换机绑定IP+MAC+端口,开启交换机端口静态MAC表,拒绝所有未在静态MAC表里登记的帧的转发,开启包流量限制,阻止过量的ARP广播包在网内转发。
2、在大型网络里,对关键机器(服务器)参考上述方法。对普通用户采用多种方式:如PPPoE认证+Vlan(可每用户一个虚拟子网)。 |
|