找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 7072|回复: 20

[其它] 刚刚搞定arp病毒,真是麻烦啊,还好有个比较好的级联交换机

[复制链接]
发表于 2006-12-28 09:48:56 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
前几天在内网速度好慢,sniffer抓包看看大量的广播报文占总流量的35%全部是 arp请求及其回应。交换机学习到大量的虚假MAC地址。最后决定使用华为3026级联交换机的用户自定义访问控制列表对arp 以太网帧进行过滤。原则是所有的arp请求包目的地址不是网关的全部抛弃,arp响应包不是发自网关mac地址的全部抛弃。呵呵,效果还不错。有同样arp问题的网管可以试一下
routeros
发表于 2006-12-28 09:51:22 | 显示全部楼层
不熟悉华为设备,现在是不是3com了?

请问 2126、5024是否支持你说的过滤?
routeros
回复

使用道具 举报

发表于 2006-12-28 10:55:46 | 显示全部楼层
简单方法是划vlan,最好一户划一个vlan。要毒只毒得到他自己
routeros
回复

使用道具 举报

发表于 2006-12-28 10:58:52 | 显示全部楼层
如果划了Vlan。那么langame都连不上。这个方案个人感觉不可取。
routeros
回复

使用道具 举报

发表于 2006-12-28 11:40:23 | 显示全部楼层
如果是网吧就杀毒,如果是小区宽带就划vlan,用pppoe
routeros
回复

使用道具 举报

发表于 2006-12-28 13:04:06 | 显示全部楼层
网吧也可以ppooe
routeros
回复

使用道具 举报

 楼主| 发表于 2006-12-28 13:10:27 | 显示全部楼层
我也划了Vlan了,但是vlan的划分并不能减少在ROS的LAN口的广播包的数量因为所有的广播包最终都会汇聚到ROS的LAN口,进行包过滤才是最有效的方法
routeros
回复

使用道具 举报

发表于 2006-12-28 15:36:45 | 显示全部楼层
端口+MAC+IP绑定,交换上作简单的ACL处理,内网杀毒,建立完善的上网登录制度。
routeros
回复

使用道具 举报

发表于 2006-12-28 23:23:48 | 显示全部楼层
土办法处理arp:
先把所有机器的mac、ip和交换机端口登记在案,做一张excel表
怀疑有arp时,用个sniffer看看哪些机器干的好事,根据上表shutdown端口或者拔掉网线,然后单机杀毒
routeros
回复

使用道具 举报

发表于 2006-12-28 23:27:33 | 显示全部楼层
原帖由 pknimda 于 2006-12-28 23:23 发表
土办法处理arp:
先把所有机器的mac、ip和交换机端口登记在案,做一张excel表
怀疑有arp时,用个sniffer看看哪些机器干的好事,根据上表shutdown端口或者拔掉网线,然后单机杀毒


据说ARP可以攻击交换机
routeros
回复

使用道具 举报

发表于 2006-12-29 08:49:37 | 显示全部楼层
精品兄,哪里说ARP可以攻击交换机??
routeros
回复

使用道具 举报

 楼主| 发表于 2006-12-29 09:14:50 | 显示全部楼层
arp病毒会伪造大量的arp应答包,包中的MAC 地址都是伪造的。会被交换机学习到,如果交换机的arp表容量有限,你想想结果会怎样
routeros
回复

使用道具 举报

发表于 2006-12-29 10:18:47 | 显示全部楼层
原帖由 hp12514 于 2006-12-29 09:14 发表
arp病毒会伪造大量的arp应答包,包中的MAC 地址都是伪造的。会被交换机学习到,如果交换机的arp表容量有限,你想想结果会怎样


撑的不死也神智不清,会乱发包的.
routeros
回复

使用道具 举报

发表于 2006-12-29 12:46:35 | 显示全部楼层
我不写了么,port+mac+ip绑定,交换机建立静态地址表,作简单ACL列表,还攻击啥呀!?

早就说过,几百块钱的“交换机(就是HUB)”不行,影响生产~~不能用。
routeros
回复

使用道具 举报

发表于 2006-12-29 17:58:09 | 显示全部楼层
原帖由 naboo 于 2006-12-29 12:46 发表
我不写了么,port+mac+ip绑定,交换机建立静态地址表,作简单ACL列表,还攻击啥呀!?

早就说过,几百块钱的“交换机(就是HUB)”不行,影响生产~~不能用。


可惜没普通千兆的交换机支持此功能,有此功能的千兆的交换机又太贵。
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-9-30 11:22 , Processed in 0.173426 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表