ARP攻击防范

概念

ARP(Address Resolution Protocol)安全是针对ARP攻击的一种安全特性,它通过一系列对ARP表项学习和ARP报文处理的限制、检查等措施来保证网络设备的安全性。ARP安全特性不仅能够防范针对ARP协议的攻击,还可以防范网段扫描攻击等基于ARP协议的攻击。

ARP泛洪攻击

1)ARP泛洪攻击,也叫拒绝服务攻击DoS(Denial of Service),主要存在这样两种场景: 设备处理ARP报文和维护ARP表项都需要消耗系统资源,同时为了满足ARP表项查询效率的要求,一般设备都会对ARP表项规模有规格限制。攻击者就利用这一点,通过伪造大量源IP地址变化的ARP报文,使得设备ARP表资源被无效的ARP条目耗尽,合法用户的ARP报文不能继续生成ARP条目,导致正常通信中断。
2)攻击者利用工具扫描本网段主机或者进行跨网段扫描时,会向设备发送大量目标IP地址不能解析的IP报文,导致设备触发大量ARP Miss消息,生成并下发大量临时ARP表项,并广播大量ARP请求报文以对目标IP地址进行解析,从而造成CPU(Central Processing Unit)负荷过重。
3)ARP欺骗攻击,是指攻击者通过发送伪造的ARP报文,恶意修改设备或网络内其他用户主机的ARP表项,造成用户或网络的报文通信异常。
ARP攻击行为存在以下危害:
a)会造成网络连接不稳定,引发用户通信中断,导致严重的经济损失。
b)利用ARP欺骗截取用户报文,进而非法获取游戏、网银、文件服务等系统的帐号和口令,造成被攻击者重大利益损失。

ARP报文限速

通过ARP报文限速功能,可以防止设备因处理大量ARP报文,导致CPU负荷过重而无法处理其他业务。

ARP Miss消息限速

通过ARP Miss消息限速功能,可以防止设备因收到大量目的IP不能即系的IP报文,触发大量ARP Miss消息,到哦之CPU负荷过重而无法处理其他业务

ARP表项严格学习

使能ARP表项严格学习功能后,只有本设备主动发送的ARP请求报文的应答报文才能触发发本设备想学习AEP,其他设备主动向本设备发送的ARP报文不能出发本设备学习ARP,这可以防止设备收到大量ARP攻击报文时,ARP表被无效是ARP条目占满。

ARP表项限制

使能ARP表项限制功能后,设备接口只能学习到设定的量大动态ARP表项书面,这可以发放至当一个接口所接入的某一台用户主机发起ARP攻击时整个设备的ARP表资源都被耗尽。

你可能感兴趣的:(网络,web安全,安全)