5、h3c產(chǎn)品arp攻擊防御解決方案_第1頁(yè)
5、h3c產(chǎn)品arp攻擊防御解決方案_第2頁(yè)
5、h3c產(chǎn)品arp攻擊防御解決方案_第3頁(yè)
5、h3c產(chǎn)品arp攻擊防御解決方案_第4頁(yè)
5、h3c產(chǎn)品arp攻擊防御解決方案_第5頁(yè)
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、“全面防御,模塊定制”1 前言當(dāng)計(jì)算機(jī)連接正常,卻無(wú)法打開網(wǎng)頁(yè);或者計(jì)算機(jī)網(wǎng)絡(luò)出現(xiàn)頻繁斷線,同時(shí)網(wǎng)速變得非常慢,這些都可能是網(wǎng)絡(luò)中存在 ARP所表現(xiàn)出來(lái)的網(wǎng)絡(luò)現(xiàn)象。ARP故,而且利用 ARP不僅會(huì)造成聯(lián)網(wǎng)不穩(wěn)定,用戶無(wú)法上網(wǎng),或者企業(yè)斷網(wǎng)導(dǎo)致生產(chǎn)事可進(jìn)一步實(shí)施中間人,以此獲取到、文件服務(wù)等系統(tǒng)的帳號(hào)和口令,對(duì)被者造成利益上的損失。因此 ARP是一種非常惡劣的網(wǎng)絡(luò)行為。ARP的殺毒已經(jīng)對(duì)各行各業(yè)網(wǎng)絡(luò)造成了巨大威脅,但一直沒有得到有效的解決。連熟知都擋不住 ARP。主要由于 ARP、的木馬程序,通常會(huì)偽裝成常用的一部分被并被激活,或者作為網(wǎng)頁(yè)的一部分自動(dòng)傳送到瀏覽者的電腦上并被激活,或者通過 U

2、盤、移動(dòng)硬盤等方式進(jìn)入網(wǎng)絡(luò)。由于木馬程序的形態(tài)特征都在不斷變化和升級(jí),殺毒常常會(huì)失去作用。2 方案概述分析 ARP決方案。的特點(diǎn),結(jié)合市場(chǎng)實(shí)際需求,H3C 公司推出了全面有效的 ARP防御解“全面防御,模塊定制”通過對(duì)客戶端、接入交換機(jī)和網(wǎng)關(guān)三個(gè)控制點(diǎn)實(shí)施自上而下的“全面防御”,并且能夠根據(jù)不同的網(wǎng)絡(luò)環(huán)境和客戶需求進(jìn)行“模塊定制”,為用戶提供多樣、靈活的 ARP防御解決方案。H3C 提供兩類 ARP防御解決方案:方式,認(rèn)證方式。方式主要適用于動(dòng)態(tài)接入用戶居多的網(wǎng)絡(luò)環(huán)境,認(rèn)證方式主要適用于認(rèn)證方式接入的網(wǎng)絡(luò)環(huán)境;實(shí)際部署時(shí),建議分析網(wǎng)絡(luò)的實(shí)際場(chǎng)景,選擇合適的防御解決方案。另外,結(jié)合 H3C 獨(dú)有

3、的 iMC 智能管理中心,第1頁(yè), 共5頁(yè)可以非常方便、直觀的配置網(wǎng)關(guān)綁定信息,查看網(wǎng)絡(luò)用戶和設(shè)備的安全狀況,不僅有效的保障了網(wǎng)絡(luò)的整體安全,更能快速發(fā)現(xiàn)網(wǎng)絡(luò)中不安全的主機(jī)和 ARP源,并迅速做出反映。3功能特點(diǎn)更靈活。提供模式和認(rèn)證模式兩大類方案,組網(wǎng)方式多樣、靈活。更徹底。多種方式組合能夠全面防御新建網(wǎng)絡(luò) ARP,切實(shí)保障網(wǎng)絡(luò)穩(wěn)定和安全。保護(hù)投資。對(duì)接入交換機(jī)的依賴較小,可以較好的支持現(xiàn)有網(wǎng)絡(luò)的利舊,兼容大部分現(xiàn)有網(wǎng)絡(luò)場(chǎng)景,有效保護(hù)投資。適用性強(qiáng)。解決方案適應(yīng)動(dòng)態(tài)和靜態(tài)兩種地址分配方式,通過終端、接入交換機(jī)、網(wǎng)關(guān)多種模塊的組合,適用于各種復(fù)雜的組網(wǎng)環(huán)境。的推出,為教育、金融、企業(yè)等客戶網(wǎng)絡(luò)

4、徹底解決了 ARP的問題,其“全面防御 模塊定制”的理念,能夠滿足新舊網(wǎng)絡(luò)的不同需要,讓 ARP 欺騙從此不再困擾!4 典型應(yīng)用4.1方式接入交換機(jī)通過用戶的正常動(dòng)態(tài) IP 地址獲取過程,獲取正常用戶的 IP-MAC 對(duì)應(yīng)關(guān)系在接入交換機(jī)上綁定。接入交換機(jī)過濾掉所有不匹配綁定關(guān)系的 ARP 報(bào)文,來(lái)防止接入的用戶主機(jī)進(jìn)行 ARP地址設(shè)置,如能夠有效防御各種 ARP。對(duì)于某些采用靜態(tài) IP。這種防、服務(wù)器的特殊客戶端,可以采取在接入交換機(jī)上手工添加表項(xiàng)的方式進(jìn)行合法 IP-MAC 的綁定。業(yè)務(wù)流程如下圖:第2頁(yè), 共5頁(yè)圖1模式示意圖4.2 認(rèn)證方式如下圖所示,通過增強(qiáng)用戶的認(rèn)證機(jī)制來(lái)獲取上線用

5、戶的 IP-MAC 對(duì)應(yīng)關(guān)系,并且利用認(rèn)證段來(lái)確認(rèn)當(dāng)前用戶的。從而有效的解決難以獲取合法用戶的 IP-MAC 對(duì)應(yīng)關(guān)系的問題。同時(shí)通過事先在認(rèn)證服務(wù)器上配置網(wǎng)關(guān)的 IP-MAC 對(duì)應(yīng)關(guān)系的方式來(lái)集中管理網(wǎng)絡(luò)中存在的網(wǎng)關(guān)的 IP-MAC 信息。當(dāng)合法用戶上線時(shí),可以利用上述的兩個(gè)關(guān)鍵信息對(duì)網(wǎng)絡(luò)中存在的虛假ARP 報(bào)文以過濾或者綁定合法的 ARP 信息,從而有效的防御 ARP行為。H3C 的防御充分的考慮了方案實(shí)施的適應(yīng)性要求,對(duì)虛假 ARP 報(bào)文加以過濾或者綁定合法 ARP 信息的功能可以根據(jù)網(wǎng)絡(luò)的條件分開使用。具體模式如下圖所示:第3頁(yè), 共5頁(yè)圖2 認(rèn)證模式示意圖4.2.1 認(rèn)證模式之終端防

6、護(hù)如下圖所示,在用戶進(jìn)行 802.1X 認(rèn)證的過程中,通過 iMC 服務(wù)器下發(fā)預(yù)定的網(wǎng)關(guān) IP-MAC到 iNode 客戶端,iNode 客戶端在用戶 PC 上針對(duì)所有網(wǎng)卡查找匹配的網(wǎng)關(guān),并將匹配網(wǎng)關(guān)的IP-MAC關(guān)系在PC 上形成靜態(tài) ARP 綁定,從而有效防止針對(duì)主機(jī)的網(wǎng)關(guān)仿冒 ARP如下所示圖:。圖3 認(rèn)證模式之終端防護(hù)示意圖4.2.2 認(rèn)證模式之接入綁定如下所示圖,在用戶進(jìn)行 802.1X 認(rèn)證的過程中,通過擴(kuò)展 802.1X 協(xié)議報(bào)文,在 eapol 的response 報(bào)文(code=1、type=2)中攜帶用戶 PC 的 IP 地址(iNode 客戶端需選定“上傳 IP地址”選項(xiàng),且客戶 PC 上手工配置 IP 地址及網(wǎng)關(guān)),接入交換機(jī)通過802.1X 認(rèn)證過第4頁(yè), 共5頁(yè)H3C ARP防御解決方案程的協(xié)議報(bào)文,將用戶 PC 的 IP 地址、MAC 地址和接入端口形成綁定關(guān)系,在接入交換機(jī)上建立 IP-MAC-Port表項(xiàng),并據(jù)此對(duì)用戶發(fā)送的 ARP/IP 報(bào)文進(jìn)行檢測(cè),從而有效防止用戶的非法 ARP/IP 報(bào)文進(jìn)入網(wǎng)絡(luò)。

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論