查看: 3662|回复: 11

其实做个ARP双向绑定就能基本搞定ARP攻击

[复制链接]
发表于 2007-3-30 20:08:34 | 显示全部楼层 |阅读模式
看到论坛上很多朋友都说ARP攻击的问题,其实搞好ARP双向绑定后,ARP攻击影响不了其他机器。
也许有很多人说我已经做了双绑了,还是有问题。看看下面,你完全做好了双绑了吗?

1、收集内网全部机器、网络设备、公网IP的“IP地址-MAC地址”数据,并记录下来。
2、在路由器绑定内网所有机器、其他网络设备、公网IP的IP-MAC,不允许更改。
   例如在RouteOS里面可以这样做:把内网网卡的ARP设置为Reply-Only(只回应),然后在ip-arp表里面添加步骤1收集到的数据,再双击前面带"D"的数据,选择copy就完成绑定,每一条数据前面的“D”标记消失就表示OK了。
3、在内网某台服务器(例如主域控制器)上设定一个共享文件夹,做一个BAT启动文件。其他机器启动时都先运行这个bat。bat文件内容如下:

arp -s 公网ip mac地址
arp -s 网络设备ip mac地址
arp -s 内网电脑已使用ip mac地址
arp -s 内网电脑已使用ip mac地址
.
.
.
.
.
.
arp -s 内网未使用的ip 00-00-00-00-00-00
.
.
.
.
.


     注意:电脑上要绑定静态的ARP,系统必须是win2000 sp4以上。做完这个双绑以后,基本可以不用去看ARP攻击的问题了。我这里的网吧天天都能在科来分析中查到几次的ARP攻击,但是从来不会造成影响。
   希望对大家有点帮助。
回复

使用道具 举报

发表于 2007-3-30 22:28:11 | 显示全部楼层
windows 在处理 ARP 的时候有bug,即便是你做了静态绑定,在某些情况下,其arp条目仍然会变成 dynamic的
回复

使用道具 举报

发表于 2007-3-31 01:43:52 | 显示全部楼层
windows 在处理 ARP 的时候有bug,即便是你做了静态绑定,在某些情况下,其arp条目仍然会变成 dynamic的

那除非你还是用没有打过任何sp的winxp
回复

使用道具 举报

发表于 2007-3-31 13:02:30 | 显示全部楼层
其实楼主的方法也就是静态绑定了,总觉得不是很方便,不知道其他兄弟有没有解决方案
回复

使用道具 举报

发表于 2007-4-1 00:59:46 | 显示全部楼层
回复

使用道具 举报

发表于 2007-4-1 10:52:09 | 显示全部楼层
实施起来不太方便!!
回复

使用道具 举报

发表于 2007-4-1 18:07:46 | 显示全部楼层
试试这个软件:  
http://www.antiarp.com/newsopen2.asp?ArticleID=24
这软件一般般,有ARP风暴他查不出,用科来的一看就行,
可能我不太会用这软件,觉得他垃圾
回复

使用道具 举报

发表于 2007-4-7 18:15:11 | 显示全部楼层
谢谢 enjoycool 的意见,下个版本分析广播风暴了,谢谢支持!
回复

使用道具 举报

发表于 2007-4-7 22:48:25 | 显示全部楼层
双绑只能防止ARP欺骗,但不能防止ARP请求风暴。我现在就是做了双向绑定,但是网络中还是有大量的ARP请求风暴。虽说能用科来查出是那台机器中了ARP,但是不能有效防止这种广播风暴。
回复

使用道具 举报

发表于 2007-4-7 23:20:27 | 显示全部楼层

回复 #9 cwjzjr 的帖子

确实如此,双绑只对ARP欺骗有用,对ARP请求风暴没有一点用,而且在网内发ARP风暴,唯一办法找到源机,拨网线。再对源机处理。
回复

使用道具 举报

发表于 2007-4-7 23:27:02 | 显示全部楼层
原帖由 iLRainyday 于 2007-3-31 01:43 发表

那除非你还是用没有打过任何sp的winxp


Windows XP + SP2
回复

使用道具 举报

发表于 2007-4-8 05:06:34 | 显示全部楼层

回复 #1 dannylin 的帖子

双绑后ARP -D 多试几个你再看,全成动态的了,绑定失效,不是最终解决办法,如果一直循环绑定,这样进程中会多一个CMD,然后也占内存,!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表