查看: 11862|回复: 9

路由不停的发送ARP包???

[复制链接]
发表于 2006-7-28 17:51:20 | 显示全部楼层 |阅读模式
我用抓包工具抓出来的ARP包,全是路由器发给下面客户机的ARP包

为什么有这种情况发生呢??

路由器是 锐捷NBR1000

我想应该是内网的原因!但是找不出来凶手啊

高手帮我分析下了

先谢谢了
回复

使用道具 举报

 楼主| 发表于 2006-7-28 17:51:58 | 显示全部楼层
还有下面机器的arp表都是正常的
回复

使用道具 举报

发表于 2006-7-28 23:01:10 | 显示全部楼层
你仔细看看号称不用绑定能解决arp攻击的路由器都是怎么做的

都是这种狂发arp广播包的方式进行的,arp攻击你毒,路由器比你更毒,以毒攻毒,以暴制暴,攻无不克,战无不胜,你每秒发100个,我每秒发1000个,看谁牛,看谁烈,看谁强悍

哎,没办法的事儿啊
回复

使用道具 举报

发表于 2006-7-29 10:24:27 | 显示全部楼层
你看一下发送ARP请求的设备的MAC地址和路由器连接你网络的那个接口的MAC地址是否一样
回复

使用道具 举报

发表于 2006-7-29 11:19:09 | 显示全部楼层
参考一下,有人给出了几种可能的原因.
http://www.csna.cn/forum.php?mod ... =323&highlight=
回复

使用道具 举报

发表于 2006-7-29 11:57:41 | 显示全部楼层
楼主还没说时ARP REQUEST包还是ARP REPLY包?
回复

使用道具 举报

发表于 2006-7-30 10:53:52 | 显示全部楼层
使用抓包工具,在网络里抓抓看,以确定真正原因.
回复

使用道具 举报

发表于 2006-7-31 11:32:57 | 显示全部楼层
在网上搜索到一帖:关于路由发ARP广播的。
1.路由ARP广播.
      国内部分硬件路由有此功能,最早是在欣向的路由里面发现这个功能.感觉不错,挺有方法的,但是在软路由里面好像还未发现,软路由的兄弟们加把劲啦.他的原理是路由器不间断的广播正确的路由器ARP.例如:路由器的IP是192.168.1.1 MAC:11:12:13:14:15:16,那他就会不停的每秒广播自己的正确ARP.不管你内网机器是否喜欢收,1秒收一个一秒收一个,收到了就改一次ARP表收到了就改一次ARP表.无穷无尽无止无息,子子孙孙无穷亏也.....如果出现ARP欺骗,欺骗者发出欺骗信息,PC刚收到欺骗信息就收到了正确信息.所以问题也就解决了.但是有个隐患,就是广播风暴的问题.不间断的广播是否会应该内网的网络呢??? (带着问题请教了国内某厂家欣X的工程师,工程师很热情的解除了我的疑惑,感谢一下先).以每秒次的频率发送APR广播在内网是微乎其微的,因为任何一个机器都会有广播发生,多一个ARP最多相当于多几台机器的信息量,对内网是不会有影响的.但是这种方式有他的问题,当欺骗者加大欺骗ARP的频率超过路由时(在欺骗软件上面实现非常容易),还是会造成欺骗的效果.解决也应该很简单就是加大路由器的广播频率,但是欣X的工程师却否定了这种方法,原因请看第2条.
   

2.超量路由ARP广播.
      近期发现个别路由厂家宣传可以完全防止ARP问题.我抱着崇敬的心态去学习了一下处理方法,不得不让人失望,是非常失望和痛心.所谓完全防止其实就是前面的路由ARP广播,只是简单的把频率加大到每秒100.200.....次. 这种方法效果单看ARP方面确实比每秒一次要好.但是却是得不偿失,甚至有点.....不说了,免得让人骂.简单给大家分析一下,每秒100为例吧,也就是说,路由器1秒时间会发出100个ARP广播,200台的电脑,每台机器每秒处理100次.如果有10台交换机,就会有10个交换机处理100次.每次交换机都会把信息互相转发,这每秒ARP信息的处理量要按照10N次方*100去计算的.大家如果了解广播的模式就会清楚,交换家之间会互相不停的传递信息,你发给大家,我收到了,还会发给大家.大家收到了还是要发给大家.这样每台PC最终收到的信息每秒要上万条吧(这个量应该只小没大吧?).每秒都这样干100次.不知道网络内部要成为什么样子??PC的就没事老维护ARP表就不干别的了吗?为了一个ARP,7*24小时的折腾网络值得吗?网络性能要降低多少啊.人满时或者有点内网的小攻击时,网吧不瘫痪估计有点难啊,,,死字很容易写啊.当然平时你是感觉不到的.但是我要问一句想出此方法的工程师,你出这个方案,是为了解决问题吗?



这里有个疑问:路由发送的ARP广播包到底是ARP REQUEST包还是ARP RESPONSE包? 如果是arp response包,那么内网机器收到后,应该会立即更新其ARP缓存,那么当然能够达到防止ARP 欺骗的目的,但如果是request包,那么又有另外一个疑问,就是内网主机在收到任何一台机器的arp request包后,会不会更新自己的ARP缓存?
期望高手回复!谢谢!
回复

使用道具 举报

发表于 2007-10-14 17:03:44 | 显示全部楼层
如果路由发ARP应答包过于频繁人多大时候是会影响网速的,建议楼主查看路由使用说明书,看看说明书上推荐设置的值,如果改成推荐值还卡的话,把路由此项功能关闭了,搞双向绑定吧
回复

使用道具 举报

发表于 2007-10-15 10:01:31 | 显示全部楼层
请求 应答  都会更新自己的ARP缓存
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表