查看: 3962|回复: 8

求ARP病毒解决方法

[复制链接]
发表于 2008-5-29 08:48:26 | 显示全部楼层 |阅读模式
 我公司近段时间网速特别的慢,有时还全网偶尔掉线,不过过个两三分钟又会恢复,掉线是查看是内网有问题,因为外网DMZ服务器对外的服务是正常,所以怀懝网络有电脑中了ARP病毒。现在我在三层的交换机连防火墙上的那个端口做了镜像,可以进行数据抓包分析(软件是科来),可是我网络是出多个VLAN网段组成的,好像对多网段ARP毒病(如ARP扫描、ARP欺骗)不灵?请问有什么方法可以在跨多网段上同时抓取ARP的包,找出ARP病毒源?(在每个VLAN上都布署数据分析软件太麻烦了)
  网络环境:核心层和汇聚层设备都是CISCO的,全网大约有200台PC,组成了10个VLAN,在DMZ区有10多台服务器对外24小时提供服务。在三层核心交换机上做的各VLAN路由.

附件为拓扑图,每个楼层交换机都有分配有各个VLAN

[ 本帖最后由 zgxowb 于 2008-5-30 08:35 编辑 ]
未命名.JPG
回复

使用道具 举报

 楼主| 发表于 2008-5-29 10:00:22 | 显示全部楼层
没人回答,自己先顶下
回复

使用道具 举报

发表于 2008-5-29 11:12:03 | 显示全部楼层
mac ip 端口绑定
回复

使用道具 举报

发表于 2008-5-29 11:14:09 | 显示全部楼层
三层核心交换机的TRUNK端口作为镜像的源端口,应该能抓到ARP包。设过滤器,抓包时间可以长一点。
思科文档的monitor session 命令,关于source:
Specify the SPAN or RSPAN source. A source can be a physical port, a port channel, or a VLAN.
On a trunk interface used as a source port, all VLANs are monitored.
You can monitor traffic on a single port or VLAN or on a series or range of ports or VLANs.
可惜我没有环境测试。

[ 本帖最后由 oldjiang 于 2008-5-29 12:55 编辑 ]
回复

使用道具 举报

发表于 2008-5-29 11:40:12 | 显示全部楼层
楼主能简单给个拓扑吗?
我想你可以镜像多个VLAN口捕获ARP。
回复

使用道具 举报

头像被屏蔽
发表于 2008-5-31 18:02:03 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2008-5-31 19:43:47 | 显示全部楼层

乐此不彼

前几天网上看到的  所以就发给你看看 你看下有没有用

企业局域网ARP欺骗有效解决方案(反ARP).doc

229 KB, 下载次数: 89, 下载积分: 魔法币 -3

回复

使用道具 举报

发表于 2008-6-4 19:56:56 | 显示全部楼层
有几个方式,第一把全部vlan的数据都做镜像到三层交换机上的同一个口子上,完事了记得要删除。第二,在三层上做策略,让交换机把收到的1,2,3端口的数据复制一份后然后去掉vlan的tag,在发送给4端口。不过策略很难写,看看命令吧。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表