秒懂 | 道高一尺!山石智·感3.0多维解决ARP攻击
随着互联网的快速发展,各种攻击手段相继而生,针对TCP/IP协议中的网络层攻击层出不穷,常见的攻击方式有ICMP-Flood、ACK-Flood、SYN-Flood、ARP欺骗、ARP-Flood等。
ARP协议作为网络层的基础协议,一旦攻击者对客户网络的接入交换机发起ARP-Flood攻击,对整个网络的互联互通影响严重,因此针对ARP攻击的防范至关重要。
不知攻、焉知防。为了更好的防止ARP攻击,我们首先要知道什么是ARP协议,它的工作原理以及常见的攻击方式。
什么是ARP及其工作原理
ARP为地址解析协议,根据IP地址获取MAC地址的一个TCP/IP协议,网络通信需要对数据包的二三层封装,但由于发送时只知道目标IP地址,不知道其MAC地址,所以需要使用ARP协议解析目标IP的MAC地址。
假设内网中两台主机A和B需要通信,A的IP地址为10.0.0.1/24,MAC地址为0000-0000-0001;B的IP地址为10.0.0.2/24,MAC地址为0000-0000-0002。如下图所示:
主机A想与主机B通信,但不知道主机B的MAC地址:
主机A需要知道主机B的MAC地址,通信过程如下图:
常见的ARP攻击方式
- 基于ARP的DOS攻击
场景1:由于主机、交换机等通信设备解析ARP报文需要耗费系统资源,攻击者利用这一特点发送大量的ARP报文到目标主机,企图耗尽目标资产的系统资源,使目标主机无法正常工作。
场景2:通信设备收到ARP请求报文后会记录报文的IP和MAC地址,占用ARP表项,由于设备的资源有限,攻击者利用这一特点构造大量的IP地址和MAC地址随机变化的ARP请求报文,设备收到大量的ARP报文后需要处理,占用设备的ARP资源,致使设备无法学习到正常MAC地址。
- ARP欺骗攻击
主机A和主机B需要通信,主机A以广播方式发送ARP请求,攻击者收到后伪造ARP报文,将ARP回复报文中的MAC地址填为自身的MAC地址,达到欺骗主机A的目的。ARP欺骗攻击可以让攻击者截获甚至篡改数据包,达到数据窃取或者破坏网络通信的目的。
山石网科智能内网威胁感知系统3.0
了解了ARP常见的两种攻击对网络的危害后,可见ARP攻击检测至关重要。山石网科智能内网威胁感知系统作为内网威胁检测的重要设备,采用旁路部署模式,将交换机流量镜像至设备。
一方面通过设备内置的异常行为检测引擎持续监测ARP报文,在一段时间内,ARP报文达到动态检测规则的阈值后产生威胁日志和威胁事件告警信息,能有效检测基于ARP的DOS攻击行为。
另一方面通过提取网络包中的IP和MAC信息,将其与设备内配置的IP-MAC对应关系表进行对比,若两者不一致则产生威胁事件和威胁日志,可有效检测ARP欺骗行为。
山石网科智能内网威胁感知系统3.0版本除了ARP攻击检测外,还新增高端平台和低端平台两款新型号,可覆盖客户1G到10G流量的应用场景。新版本全新改版报表框架,支持网络流量、风险资产和网络威胁等维度与上期报告进行对比和分析,并添加更丰富的报表模板。从多个维度提高了威胁检测能力,并且提供标准的restAPI接口,和第三方网管软件对接,便于统一管理。
版权声明:
作者: freeclashnode
链接: https://www.freeclashnode.com/news/article-1928.htm
来源: FreeClashNode
文章版权归作者所有,未经允许请勿转载。
热门文章
- 10月9日|19M/S,Clash/V2ray/SSR/Shadowrocket免费节点订阅链接每天更新
- 9月15日|20.4M/S,Shadowrocket/V2ray/SSR/Clash免费节点订阅链接每天更新
- 10月1日|23M/S,Shadowrocket/Clash/SSR/V2ray免费节点订阅链接每天更新
- 10月8日|18.9M/S,Clash/SSR/V2ray/Shadowrocket免费节点订阅链接每天更新
- 10月5日|22.5M/S,Clash/V2ray/SSR/Shadowrocket免费节点订阅链接每天更新
- 9月20日|19.4M/S,V2ray/SSR/Shadowrocket/Clash免费节点订阅链接每天更新
- 9月19日|23M/S,Clash/SSR/Shadowrocket/V2ray免费节点订阅链接每天更新
- 10月6日|19.5M/S,Shadowrocket/Clash/SSR/V2ray免费节点订阅链接每天更新
- 10月2日|22.9M/S,V2ray/Shadowrocket/Clash/SSR免费节点订阅链接每天更新
- 10月3日|20.9M/S,SSR/V2ray/Clash/Shadowrocket免费节点订阅链接每天更新
最新文章
- 10月10日|21.9M/S,V2ray/Clash/SSR/Shadowrocket免费节点订阅链接每天更新
- 10月9日|19M/S,Clash/V2ray/SSR/Shadowrocket免费节点订阅链接每天更新
- 10月8日|18.9M/S,Clash/SSR/V2ray/Shadowrocket免费节点订阅链接每天更新
- 10月7日|21.5M/S,V2ray/Clash/Shadowrocket/SSR免费节点订阅链接每天更新
- 10月6日|19.5M/S,Shadowrocket/Clash/SSR/V2ray免费节点订阅链接每天更新
- 10月5日|22.5M/S,Clash/V2ray/SSR/Shadowrocket免费节点订阅链接每天更新
- 10月4日|22M/S,Clash/V2ray/SSR/Shadowrocket免费节点订阅链接每天更新
- 10月3日|20.9M/S,SSR/V2ray/Clash/Shadowrocket免费节点订阅链接每天更新
- 10月2日|22.9M/S,V2ray/Shadowrocket/Clash/SSR免费节点订阅链接每天更新
- 10月1日|23M/S,Shadowrocket/Clash/SSR/V2ray免费节点订阅链接每天更新