ARP 欺骗和攻击问题,是企业网络的心腹大患。关于这个问题的讨论已经很深入
了,对 ARP 攻击的机理了解的很透彻,各种防范措施也层出不穷。
但问题是,现在真正摆脱 ARP 问题困扰了吗?从用户那里了解到,虽然尝试过
各种方法,但这个问题并没有根本解决。原因就在于,目前很多种 ARP 防范措
施,一是解决措施的防范能力有限,并不是最根本的办法。二是对网络管理约束
很大,不方便不实用,不具备可操作性。三是某些措施对网络传输的效能有损失,
网速变慢,带宽浪费,也不可取。
本文通过具体分析一下普遍流行的四种防范 ARP 措施,去了解为什么 ARP 问题
始终不能根治。
上篇:四种常见防范 ARP 措施的分析
一、双绑措施
双绑是在路由器和终端上都进行 IP-MAC 绑定的措施,它可以对 ARP 欺骗的两
边,伪造网关和截获数据,都具有约束的作用。这是从 ARP 欺骗原理上进行的
防范措施,也是最普遍应用的办法。它对付最普通的 ARP 欺骗是有效的。
但双绑的缺陷在于 3 点:
1、
在终端上进行的静态绑定,很容易被升级的 ARP 攻击所捣毁,病毒的一个 ARP
–d 命令,就可以使静态绑定完全失效。
2、
在路由器上做 IP-MAC 表的绑定工作,费时费力,是一项繁琐的维护工作。换个
网卡或更换 IP,都需要重新配置路由。对于流动性电脑,这个需要随时进行的
绑定工作,是网络维护的巨大负担,网管员几乎无法完成。
3、
双绑只是让网络的两端电脑和路由不接收相关 ARP 信息,但是大量的 ARP 攻击
数据还是能发出,还要在内网传输,大幅降低内网传输效率,依然会出现问题。
因此,虽然双绑曾经是 ARP 防范的基础措施,但因为防范能力有限,管理太麻
烦,现在它的效果越来越有限了。
二、ARP 个人防火墙
在一些杀毒软件中加入了 ARP 个人防火墙的功能,它是通过在终端电脑上对网
关进行绑定,保证不受网络中假网关的影响,从而保护自身数据不被窃取的措施。
ARP 防火墙使用范围很广,有很多人以为有了防火墙,ARP 攻击就不构成威胁
了,其实完全不是那么回事。
ARP 个人防火墙也有很大缺陷:
1、它不能保证绑定的网关一定是正确的。如果一个网络中已经发生了 ARP 欺骗,
有人在伪造网关,那么,ARP 个人防火墙上来就会绑定这个错误的网关,这是
具有极大风险的。即使配置中不默认而发出提示,缺乏网络知识的用户恐怕也无
所适从。
2 、ARP 是网络中的问题,ARP 既能伪造网关,也能截获数据,是个“双头怪”。
在个人终端上做 ARP 防范,而不管网关那端如何,这本身就不是一个完整的办
法。ARP 个人防火墙起到的作用,就是防止自己的数据不会被盗取,而整个网
络的问题,如掉线、卡滞等,ARP 个人防火墙是无能为力的。
因此,ARP 个人防火墙并没有提供可靠的保证。最重要的是,它是跟网络稳定
无关的措施,它是个人的,不是网络的。
三、VLAN 和交换机端口绑定
通过划分 VLAN 和交换机端口绑定,以图防范 ARP,也是常用的防范方法。做
法是细致地划分 VLAN,减小广播域的范围,使 ARP 在小范围内起作用,而不
至于发生大面积影响。同时,一些网管交换机具有 MAC 地址学习的功能,学习
完成后,再关闭这个功能,就可以把对应的 MAC 和端口进行绑定,避免了病毒
利用 ARP 攻击篡改自身地址。也就是说,把 ARP 攻击中被截获数据的风险解除
了。这种方法确实能起到一定的作用。
不过,VLAN 和交换机端口绑定的问题在于:
1、没有对网关的任何保护,不管如何细分 VLAN,网关一旦被攻击,照样会造
成全网上网的掉线和瘫痪。
2、把每一台电脑都牢牢地固定在一个交换机端口上,这种管理太死板了。这根
本不适合移动终端的使用,从办公室到会议室,这台电脑恐怕就无法上网了。在
无线应用下,又怎么办呢?还是需要其他的办法。
3、实施交换机端口绑定,必定要全部采用高级的网管交换机、三层交换机,整
个交换网络的造价大大提高。
因为交换网络本身就是无条件支持 ARP 操作的,就是它本身的漏洞造成了 ARP
攻击的可能,它上面的管理手段不是针对 ARP 的。因此,在现有的交换网络上
实施 ARP 防范措施,属于以子之矛攻子之盾。而且操作维护复杂,基本上是个
费力不讨好的事情。
四、PPPoE
网络下面给每一个用户分配一个帐号、密码,上网时必须通过 PPPoE 认证,这
种方法也是防范 ARP 措施的一种。PPPoE 拨号方式对封包进行了二次封装,使
其具备了不受 ARP 欺骗影响的使用效果,很多人认为找到了解决 ARP 问题的终
极方案。
问题主要集中在效率和实用性上面:
1、PPPoE 需要对封包进行二次封装,在接入设备上再解封装,必然降低了网络
传输效率,造成了带宽资源的浪费,要知道在路由等设备上添加 PPPoE Server
的处理效能和电信接入商的 PPPoE Server 可不是一个数量级的。
2、PPPoE 方式下局域网间无法互访,在很多网络都有局域网内部的域控服务器、
DNS 服务器、邮件服务器、OA 系统、资料共享、打印共享等等,需要局域网间
相互通信的需求,而 PPPoE 方式使这一切都无法使用,是无法被接受的。
3、不使用 PPPoE,在进行内网访问时,ARP 的问题依然存在,什么都没有解决,
网络的稳定性还是不行。
因此,PPPoE 在技术上属于避开底层协议连接,眼不见心不烦,通过牺牲网络效
率换取网络稳定。最不能接受的,就是网络只能上网用,内部其他的共享就不能
在 PPPoE 下进行了。
通过对以上四种普遍的 ARP 防范方法的分析,我们可以看出,现有 ARP 防范措
施都存在问题。这也就是 ARP 即使研究很久很透,但依然在实践中无法彻底解
决的原因所在了。
下篇:免疫网络是解决 ARP 最根本的办法
道高一尺魔高一丈,网络问题必定需要网络的方法去解决。目前,欣全向推广的
免疫网络就是彻底解决 ARP 问题的最实际的方法。
从技术原理上,彻底解决 ARP 欺骗和攻击,要有三个技术要点。
1、终端对网关的绑定要坚实可靠,这个绑定能够抵制被病毒捣毁。
2、接入路由器或网关要对下面终端 IP-MAC 的识别始终保证唯一准确。
3、网络内要有一个最可依赖的机构,提供对网关 IP-MAC 最强大的保护。它既
能够分发正确的网关信息,又能够对出现的假网关信息立即封杀。
免疫网络在这三个问题上,都有专门的技术解决手段,而且这些技术都是厂家欣
全向的技术专利。下面我们会详细说明。现在,我们要先做一个免疫网络结构和
实施的简单介绍。
免疫网络就是在现有的路由器、交换机、网卡、网线构成的普通交换网络基础上,
加入一套安全和管理的解决方案。这样一来,在普通的网络通信中,就融合进了
安全和管理的机制,保证了在网络通信过程中具有了安全管控的能力,堵上了普
通网络对安全从不设防的先天漏洞。
免疫网络的结构
实施一个免疫网络不是一个很复杂的事,代价并不大。它要做的仅仅是用免疫墙
路由器或免疫网关,替换掉现有的宽带接入设备。在免疫墙路由器下,需要自备
一台服务器 24 小时运行免疫运营中心。免疫网关不需要,已自带服务器。这就
是方案的所需要的硬件调整措施。
软性的网络调整是 IP 规划、分组策略、终端自动安装上网驱动等配置和安装工
作,以保证整个的安全管理功能有效地运行。其实这部分工作和网管员对网络日
常的管理没有太大区别。
免疫网络的监控中心
免疫网络具有强大的网络基础安全和管理功能,对 ARP 的防范仅是其十分之一
不到的能力。但本文谈的是 ARP 问题,所以我们需要回过头来,具体地解释免
疫网络对 ARP 欺骗和攻击防范的机理。至于免疫网络更多的强大,可以后续研
究。
前述治理 ARP 问题的三个技术要点,终端绑定、网关、机构三个环节,免疫网
络分别采用了专门的技术手段。
1、
终端绑定采用了看守式绑定技术。免疫网络需要每一台终端自动安装驱动,不安
装或卸载就不能上网。在驱动中的看守式绑定,就是把正确的网关信息存贮在非
公开的位置加以保护,任何对网关信息的更改,由于看守程序的严密监控,都是
不能成功的,这就完成了对终端绑定牢固可靠的要求。
2、
免疫墙路由器或免疫网关的 ARP 先天免疫技术。在 NAT 转发过程中,由于加入
了特殊的机制,免疫墙路由器根本不理会任何对终端 IP-MAC 的 ARP 申告,也
就是说,谁都无法欺骗网关。与其他路由器不同,免疫墙路由器没有使用 IP-MAC
的列表进行工作,当然也不需要繁琐的路由器 IP-MAC 表绑定和维护操作。先天
免疫,就是不用管也具有这个能力。
3、
保证网关 IP-MAC 始终正确的机构,在免疫网络中是一套安全机制。首先,它能
够做到把从路由器中取到的真实网关信息,分发到每一个网内终端,而安装有驱
动的终端,只接受这样的信息,其他信息不能接受,保证了网关的唯一正确性。
其次,在每一台终端,免疫驱动都会拦截病毒发出的错误网关传播,不使其流窜
到网络内,把 ARP 欺骗和攻击从根源上切断。
从以上三个措施来看,免疫网络确实真正解决了困扰已久的 ARP 问题,技术上
是严谨的,应用上是可行的,成本也是相对低廉。所以,与常见的四种 ARP 防
范办法比较,免疫网络是解决 ARP 最根本的办法。