以SNMP偵測阻斷區域網路ARP欺騙行為

Slides:



Advertisements
Similar presentations
Speaker: 黃柏燁  Introduction Wireless Network ◦ 基本的無線傳輸概念 ◦ 介紹目前無線傳輸的標準 ◦ 介紹各種常用的無線傳輸方式  Introduction Wireless Network.
Advertisements

天水圍的體育設施.
當我已老 謹以此文獻給像我一樣流浪在外的子女們.
加速推进所级系统试运行工作 确保ARP一期目标的实现
第6章:计算机网络基础 网考小组.
2015年12月14日-2015年12月20日 缩略版.
第2单元 信息获取与数字化.
指導老師:羅夏美 組別:第四組 組員: 車輛二甲 蔡中銘 車輛三甲 莊鵬彥 國企二甲 陳于甄 國企二甲 詹雯晴 資傳二乙 林怡芳
Wireshark 03/03/2017.
國立屏東科技大學通識教育中心 助理教授 王國安
关于借款和报销的 具体规定 中国科学院南海海洋研究所 资产财务处.
专利知识介绍 科技处-知识产权办 2012年9月13日.
审计案例研究 第一讲 辅导教师 周桂芝.
龙芯多媒体电脑教室培训 龙梦极域电子教室 江苏龙芯梦兰科技股份有限公司.
彭江波.
二十世纪外国文学专题 章丘电大 李颜.
VOLANS认证培训 ——ARP攻击与防御.
第四章 网络层 网络层 网络层 网络层 网络层 网络层.
追求卓越、助力发展 是ARP党支部不断奋斗的目标 ARP中心支部“七一”评优报告 2014年6月20日
“网络问政”给九江新闻网 带来新的发展机遇 -- 九江新闻网 高立东 --.
国际合作管理系统 用户操作培训 ARP二期项目组
路由器的性能特点和工作原理 两种常用的内部网关协议(RIP和OSPF) 路由器的产品结构 局域网中使用路由器的方案
第一篇 生命科学 第2课时 细胞.
数据转发过程.
Windows系統 入侵偵測與防制工具 成大計網中心 楊峻榮 2003/10/23.
小学组全国总冠军.
第一章 網路攻防概述.
第10讲 物理网络与链路层 物理网络与链路 局域网概念 以太网标准 MAC、IP和ARP. 第10讲 物理网络与链路层 物理网络与链路 局域网概念 以太网标准 MAC、IP和ARP.
社会工作概论 个案工作 课程培训 深圳电大 赖小乐.
大 纲 一、备案系统数据迁移方案 二、备案系统过程数据处理方案 三、备案系统内存量数据核验方案 四、新备案系统信息真实性核验方案※
北京汉邦高科数字技术股份有限公司 2015年年报交流.
面对经济全球化.
前言.
海珠区第二次全国经济普查服务业培训 二〇〇八年十二月二十三日.
农村五保供养政策法规解读 民政厅社会救助处 田智勇 2015年8月6日 鄂尔多斯
網路概論.
ARP攻擊&防治 演講學生: 陳柏任 指導教授:梁明章.
教师:陈有为 TCP/IP与Internet(A) 教师:陈有为
第三章 ARP与RARP.
封包監測軟體 網路程式設計 期末專題報告~第三組 許政穆 博士 潘仁義博 士 張景珍 羅治元
通訊協定 OSI分層模式 與 TCP/IP協定
计算机网络技术基础 任课老师: 田家华.
网络情况介绍与要求 网络中心.
by 臺中市政府教育局資訊教育暨網路中心 劉育彰
TCP/IP Protocol Suite TCP/IP協定 第二組 投影片製作by簡嘉宏 綦凱宏 林睿敏 滕孟哲.
聚合端口.
ARP, RARP & ICMP.
ARP Spoofing -ARP 攻擊- 報告者 A 洪靖雅.
第 2 章 TCP / IP 簡介.
使用Windows2003 Server R2 伺服器架設暨網路原理.
網路安全期末報告 Arp Spoofing A 謝靜芳 指導教授︰梁明章教授.
宿舍網路安全 宣導會 高苑科技大學 電子計算機中心 校園網路組.
第 17 章 網路規劃 著作權所有 © 旗標出版股份有限公司.
蘋果電腦的作業系統可以和Windows作業系統一樣,可以做Scan to Folder
常見網路設備簡介 A 周緯龍.
先导专项经费管理存在问题简析 王德瑞 /4/20.
小学生交通安全主题班会课件 安全 security 上派学区中心校校园安全管理办公室.
傳輸控制協議 /互聯網協議 TCP/IP.
1.4 计算机网络体系结构与协议 引言 网络系统的体系结构 网络系统结构参考模型ISO/OSI
_01基本概念扫盲 本节课讲师——void* 视频提供:昆山爱达人信息技术有限公司 官网地址:
講員:游文志 排程系統教育訓練 後台管理系統 講員:游文志
目次检索 打印 下载 文字摘录 更换背景 多窗口阅读.
蘋果電腦的作業系統可以和Windows作業系統一樣,可以做Scan to Folder
科学架设和优化校园组网结构 提升内部网络访问和管理水平
超星电子图书.
网络与信息安全 第3章 网络监听及防御技术 1 沈超 刘烃 自动化科学与技术系 西安交通大学电子与信息工程院
107學年度第1學期 精神、社區及臨床選習 實習前說明會
Internet课程设计 教师:陈 妍 朱海萍 西安交通大学计算机系
網際網路原理 網際網路源起與發展歷史 1968 ARPANET 1973 TCP/IP協定 1976 乙太網路,促成LAN的發展 … DNS
TCP/IP基礎協定之認識 資訊處位 主講人 黃連發.
Presentation transcript:

以SNMP偵測阻斷區域網路ARP欺騙行為 郭蕭禎 謝進利 許忠強 遠東科技大學資訊管理系 ginkoo@cc.feu.edu.tw shiehjl@cc.feu.edu.tw qq77618@yahoo.com.tw

內容 前言 相關研究 研究方法 實做 結論

前言 本論文將實做一個非常經濟的偵測方法 經由簡單的判斷即可偵測得知區域網路中是否已經發 生了ARP欺騙的事件 利用提供有SNMP功能的閘道器,讀取其SNMP資訊中 有關網路設備上的IP位址與MAC位址對應的暫存表 經由簡單的判斷即可偵測得知區域網路中是否已經發 生了ARP欺騙的事件 再搭配具有鎖定MAC位址於網路介面的交換器,即可 達成防制ARP欺騙的目的

相關研究-ARP協定 Address Resolution Protocol (ARP)位址解析協定是使 用在區域網路中,為了取得IP位址與MAC位址的動態 對應 ARP有兩種主要的訊息: ARP要求:是一個載明了需要轉換成MAC位址的IP位址 的訊框,通常是以廣播的方式在區域網路內傳送。 ARP回應:是一個回覆了相關IP位址所對映到的MAC位 址的訊框,通常是以點對點的方式傳送給發出ARP要求 的電腦主機。

相關研究-ARP協定

相關研究-ARP弱點 所有的電腦主機對於ARP回應所回覆的MAC位址,都 會毫無懷疑的將它存放在ARP快取記憶體中 沒有記錄訊息的傳送與接收狀態,即使有多次的ARP 回應陸續到來或是在沒有送出任何ARP要求的狀況下, 仍然會接收ARP回應訊息

相關研究- ARP欺騙(ARP SPOOFING)

相關研究- ARP欺騙(ARP SPOOFING) 阻斷服務DoS(denial-of-service)攻擊 當欺騙的ARP回應使用不存在的MAC位址,被攻擊的主機將 無法正常對外部網路連線 主機假冒攻擊 欺騙者對於被攻擊者的封包以假造的資訊作為回覆 中間人Man-In-The-Middle(MITM)攻擊 資訊已經被攻擊者所監聽,可以輕易獲取敏感的資料,或者 竄改資料

相關研究-已知的方法 偵測 阻斷攻擊 區域網路內安裝偵測的主機 在現有區域網路的主機上安裝軟體來偵測 設定靜態的ARP暫存表

研究方法 準則一:短時間內同一個IP位址對應到不同的MAC位 址,而且改變的次數過多(阻斷服務攻擊) 偵測ARP欺騙 藉由具備網管功能的閘道器,其SNMP提供ARP暫存表的資 訊 閘道器的ARP暫存表以每隔一段時間讀取一次 判斷所有的MAC位址其前3個位元組是否正常 無法偵測到帶有合法MAC位址的ARP欺騙回應 準則一:短時間內同一個IP位址對應到不同的MAC位 址,而且改變的次數過多(阻斷服務攻擊) 準則二:同一時間一個MAC位址對應的IP個數超過 1個(主機假冒攻擊或中間人攻擊) 此判斷準則適用於同一個網路介面只能擁有一個IP位址 輔以網路管理的規則:規範若有設定兩個以上的IP在同一個 網路介面需求時要提出申請

研究方法 ARP欺騙的阻斷 具有埠防禦(port security)功能的交換器 埠防禦功能主要是能將每一個交換器的實體連接埠鎖定在少 數的MAC位址,甚至是一個連接埠只鎖定一個MAC位址 欺騙的ARP回應如果使用了非真實的MAC位址,就沒有 辦法通過交換器送到閘道器或其他主機進行欺騙 偵測得知有ARP欺騙事件時,藉由準則二可以判斷得知 欺騙者的真實MAC位址,利用埠防禦的交換器關閉攻擊 者的實體連接埠

實做

實做-實驗結果 以每隔1分鐘讀取一次閘道器的ARP暫存表 準則一以最近8分鐘內讀取到的ARP暫存表中同一個IP 位址對應到不同的MAC位址,而且改變的次數超過4 次 我們在區域網路中利用網路攻擊軟體NetCut與 Ettercap來產生ARP欺騙行為

實做-實驗結果 NetCut對IP位 址203.64.237.86 電腦進行阻斷 服務DoS攻擊 發生的6分鐘之 後系統立即由 準則一偵測到 此一行為

實做-實驗結果 Ettercap軟體對IP 位址203.64.237.89 電腦進行中間人 MITM攻擊來竊聽 攻擊行為發生的1 分鐘之內系統立 即由準則二偵測 到此一行為

實做-優點與缺點 優點:在非常節省成本之下做到最大的管理效果 缺點:ARP欺騙若是僅發生在欺騙被攻擊的主機時(沒有 對閘道器進行欺騙) 同時監測很多個區域網路 不需在每個區域網路中安裝偵測主機 不需要求每一位網路使用者必須安裝軟體 不需花費很大的心力去更改閘道器或交換器的韌體 當然不用花大錢去購買更新所有的交換器 缺點:ARP欺騙若是僅發生在欺騙被攻擊的主機時(沒有 對閘道器進行欺騙) 建議在區域網路中的主機,針對預設閘道去設定靜態的ARP 對應 缺點:本系統位在網際網路的遠端進行偵測,若中途網路 擁塞或中斷,則系統反應時間將因此延遲 建議將系統放置於越接近偵測的區域網路預設閘道越好

結論 在本論文中,提出一個非常經濟的ARP欺騙偵測阻斷 系統,解決因為ARP欺騙造成網路服務中斷的問題 不需更改目前的協定 也不需在每個區域網路建置其他裝置或修改軟硬體 利用提供有SNMP資訊的閘道器,在遠端即可監控區 網是否已經發生ARP欺騙的行為 再搭配具有埠防禦功能的交換器接收SNMP訊息,即 可自動阻斷ARP欺騙的行為 給網管人員能夠在不需花費太多的前提下,輕鬆的解 決ARP欺騙的問題

Q & A