ARP:
1.地址解析协议
2.作用:将ip解析为MAC地址
3.原理: 1) 发送ARP广播请求
ARP报文内容:我是10.1.1.1 我的mac:AA
我是10.1.1.3 你的mac:?
2)接收ARP单播应答
4.ARP攻击或欺骗的原理是:
通过发送伪造虚假的ARP报文(广播或单播),来实现的攻击或欺骗
如虚假报文的mac是伪造的不存在的,实现ARP攻击,
结果为中短通信/断网
如虚假报文的mac是攻击者自身的mac地址,实现ARP欺骗,结果可以监听
窃取 篡改 控制流量,但不中断通信!
5.ARP协议没有验证机制
6.ARP攻击者通过发送虚假伪造的arp报文对受害者进行ARP投毒
=======ARP攻击防御======
1.静态ARP绑定
手工绑定/双向绑定
Windows客户机上:
arp -s 网关IP地址 mac地址
arp -a 查看ARP缓存表
2.ARP防火墙
自动绑定静态ARP
主动防御
3.硬件级ARP防御:
交换机支持端口做动态ARP绑定(配合DHCP服务器)
或做静态ARP绑带
如:
conf t
ip dhcp snooping
int range f0/1 - 48