6 ~; N1 b% A% V; D5 {; j5 J' A' Q
' g+ ?. F4 V4 B* K/ \4 ~4 h4 kARP欺骗实验参考 ----IE-LAB学员笔记
" Y$ G+ w9 H. R前言. s& ~4 r! A. [0 x3 q
- g3 j6 a J' ?# {4 G
+ P) |4 o, u/ u: T
从逻辑IP地址到对应物理硬件地址的翻译,就是ARP的功能。
0 P* l: r1 y2 [
A R P发送一份称作A R P请求的以太网数据帧给以太网上的每个主机。这个过程称作ARP广播。A R P请求数据帧中包含目的主机的I P地址(主机名为bsdi),其意思是“如果你是这个I P地址的拥有者,请回答你的硬件地址。 目的主机的A R P层收到这份广播报文后,识别出这是发送端在寻问它的I P地址,于是发送一个ARP应答。这个ARP应答包含IP地址及对应的硬件地址。 & C) a' u. r, i# _
点对点链路不使用ARP。 A R P高效运行的关键是由于每个主机上都有一个A R P高速缓存。这个高速缓存存放了最近I n t e r n e t地址到硬件地址之间的映射记录。高速缓存中每一项的生存时间一般为20分钟,起始时间从被创建时开始算起。 Router#sh arp Protocol Address Age (min) Hardware Addr Type Interface Internet 10.1.1.6 - 0060.5cf3.9dcc ARPA Ethernet0
ARP欺骗实验参考 ----IE-LAB学员笔记
5 V9 w. e0 B1 x- P2 J- t0 |- C
ARP的帧格式. Y% ~5 o' \( o3 H
4 |8 F$ X+ U. I& g1 x6 M% ]
二层: b5 M4 L# M K9 U3 x" m
以太网目的地址:目的MAC,为全1特殊的广播地址。 源目的MAC: ethernet-type(2字节):表示ARP为0X0806
7 a" q+ ]/ ]3 C" W- W三层) V2 l$ J' d. `5 a# K! r1 T
硬件类型(2字节):硬件类型字段表示硬件地址的类型。它的值为1即表示以太网地址。 协议类型(2字节):协议类型字段表示要映射的协议地址类型。它的值为0 x 0 8 0 0即表示I P地址。 硬件地址长度(1字节): 协议地址长度(1字节):硬件地址长度和协议地址长度分别指出硬件地址和协议地址的长度,以字节为单位。对于以太网上I P地址的A R P请求或应答来说,它们的值分别为6和4 op(2字节):操作字段指出四种操作类型,它们是ARP请求(值为1)、ARP应答(值为2)、RARP请求(值为3)和RARP应答(值为4) 源MAC地址(6字节): 源IP地址(4字节): 目的MAC地址(6字节): 目的IP地址(4字节): ARP包头28字节。 对于一个ARP请求来说,除目的端硬件地址外的所有其他的字段都有填充值。当系统收到一份目的端为本机的A R P请求报文后,它就把硬件地址填进去,然后用两个目的端地址分别替换两个发送端地址,并把操作字段置为2,最后把它发送回去。 ================================================== debug arp *Mar 1 11:59:10.245: IP ARP: sent req src 10.1.1.2 0000.0c75.e301, dst 10.1.1.1 00e0.b055.c4ca Ethernet0 *Mar 1 11:59:10.257: IP ARP: rcvd rep src 10.1.1.1 00e0.b055.c4ca, dst 10.1.1.2 Ethernet0 *Mar 1 11:59:10.261: IP ARP: creating entry for IP address: 10.1.1.1, hw: 00e0.b055.c4ca r2# arp request arp responce show arp r2#show arp Protocol Address Age (min) Hardware Addr Type Interface Internet 10.1.1.2 - 0000.0c75.e301 ARPA Ethernet0 Internet 10.1.1.1 0 00e0.b055.c4ca ARPA Ethernet0 r2# 默认20分钟age超时 r2(config-if)#arp ? arpa Standard arp protocol frame-relay Enable ARP for a frame relay interface snap IEEE 802.3 style arp timeout Set ARP cache timeout r2(config)#arp 1.1.1.1 aaaa.bbbb.cccc ? arpa ARP type ARPA sap ARP type SAP (HP's ARP type) smds ARP type SMDS snap ARP type SNAP (FDDI and TokenRing) srp-a ARP type SRP (side A) srp-b ARP type SRP (side B) arpa--永久保存(标准ARP协议) arp 1.1.1.1 aaaa.bbbb.cccc arpa 接口 在特定接口上的3层地址与二层地址的映射。静态,不会超时。 arp 1.1.1.1 aaaa.bbbb.cccc arpa alias 路由器上的arp欺骗,很有意思。后到的覆盖:) 发生ARP欺骗怎么办? 8 T5 l! e& D3 u* o& V
解决方法:
- J9 ?" n3 a& b+ [! w
1、port security 2、主机arp -a,交换机静态指定mac-address-table,路由器arp arap 3、思科 Dynamic ARP Inspection (DAI) 思科 Dynamic ARP Inspection (DAI)在交换机上提供IP地址和MAC地址的绑定, 并动态建立绑定关系。DAI 以 DHCP Snooping绑定表为基础,对于没有使用DHCP的服务器个别机器可以采用静态添加ARP access-list实现。DAI配置针对VLAN,对于同一VLAN内的接口可以开启DAI也可以关闭。通过DAI可以控制某个端口的ARP请求报文数量。通过这些技术可以防范“中间人”攻击。 ( _/ R6 ]" n. h2 n* A) w( b8 Y- \$ `
配置示例:7 y! Q( Z/ z* }% W8 N7 \ f+ L# ~! E6 T
IOS 全局命令: ip dhcp snooping vlan 100,200 no ip dhcp snooping information option ip dhcp snooping ip arp inspection vlan 100,200 /* 定义对哪些 VLAN 进行 ARP 报文检测 ip arp inspection log-buffer entries 1024 ip arp inspection log-buffer logs 1024 interval 10
0 h# Q, e- r k, q% d3 @$ L! O9 nIOS 接口命令:
* Q6 T* F h2 j- S# Q$ U% v
ip dhcp snooping trust ip arp inspection trust /* 定义哪些接口是信任接口,通常是网络设备接口, TRUNK 接口等 ip arp inspection limit rate 15 (pps) /* 定义接口每秒 ARP 报文数量
' Z3 D) o7 B: u! T: E
+ w" W/ E4 ]7 e; g/ U/ x, p6 c* G对于没有使用 DHCP 设备可以采用下面办法:( G4 X# k' Y) {8 V. k1 U" b5 C
arp access-list static-arp permit ip host 10.66.227.5 mac host 0009.6b88.d387 ip arp inspection filter static-arp vlan 201 Q/ J/ Z! X6 S, I( P
配置DAI后的效果:
( h, g1 ?) n% X+ f
在配置 DAI技术的接口上,用户端不能采用指定地址地址将接入网络
0 Z0 ]) N9 \' e
由于 DAI检查 DHCP snooping绑定表中的IP和MAC对应关系,无法实施中间人攻击,攻击工具失效。下表为实施中间人攻击是交换机的警告: 3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16, vlan 1.([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2 由于对 ARP请求报文做了速度限制,客户端无法进行认为或者病毒进行的IP扫描、探测等行为,如果发生这些行为,交换机马上报警或直接切断扫描机器。如下表所示: 3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds on Fa5/30. ******报警 3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, putting Fa5/ 30 in err-disable state ******切断端口 I49-4500-1#.....sh int f.5/30 FastEthernet5/30 is down, line protocol is down (err-disabled) Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d (bia 0002.b90e .3f 4d) MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec, reliability 255/255, txload 1/255, rxload 1/255 I49-4500-1#...... 用户获取 IP地址后,用户不能修改IP或MAC,如果用户同时修改IP和MAC必须是网络内部合法的IP和MAC才可,对于这种修改可以使用下面讲到的 IP Source Guard技术来防范。下表为手动指定IP的报警: 3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30, vlan 1.([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri Dec 29 2000 ]) 7 E8 O/ ?& H, x% I
|