网络安全 频道

流量检测反抗非法ARP管理

    2、缩小怀疑范围
    这个方法可以了解网络的运行状态,下面开始寻找并确定攻击者。这里通过IRIS对网上数据封包进行捕获来获取攻击者的IP地址及MAC地址,IRIS是老牌安全公司EEYE旗下的安全产品有强大的网络分析功能,其不单单的应用于ARP欺骗的分析上,还可以对数据包分析查看可疑数据流量,此数据捕获是实时进行的,在网络中传输的每一个封包都将显示在界面上,封包信息包括“时间、来源MAC地址、目标MAC地址、帧类型、协议类型及使用的端口、来源IP地址、到达的目标IP地址”等几个主要信息如图2

实时封包信息

    3、确定非法ARP用户
    现在用户可以根据封包信息的详细状况分析谁在使用ARP。通过软件的过滤器可以将想要得到的协议通讯分拣出来如图3

显示特定的协议

    在分拣出来的封包中用户主要看“来源IP地址”和“来源MAC地址”这两个项目,从中可以发现大量192.168.0.3的IP和00-00-00-00-00-00的MAC地址,到这里可以确定这个MAC地址和IP地址的拥有者就是肇事者。(小提示:根据现有数据,翻看网络建设初的技术白皮书,即能够找到该IP地址和MAC地址的拥有者。)

    后记:在ARP技术发展中的今天,越来越多的用户感觉到了其重要性,安全性加强的同时出现的小小漏洞足以危害全局,只有加强学术知识才能更好的进行防卫。

0
相关文章