IE241203_交换安全技术(二层防御)

安全

KALI针对MAC地址表项攻击

┌──(root㉿kali)-[~]
└─# macof -h           
Version: 2.4
Usage: macof [-s src] [-d dst] [-e tha] [-x sport] [-y dport]
             [-i interface] [-n times]                                                                                                                                                                                
┌──(root㉿kali)-[~]
└─# macof -s ?

┌──(root㉿kali)-[~]
└─# macof -s 192.168.232.145 -d 192.168.232.240
  • 空包,占满MAC地址表

20260826113042

ARP攻击概述

  • ARP(Address Resolution Protocol,地址解析协议)是一种将IP地址解析为对应的MAC地址的协议,ARP协议有简单、易用的优点,但是也因为其没有任何安全机制,容易被攻击发起者利用。在网络中,常见的ARP攻击方式主要包括:
    • ARP欺骗攻击:ARP欺骗指攻击者通过发送伪造的ARP报文,恶意修改网关或网络内其他主机的ARP表项,造成用户或网络的报文转发异常。
    • ARP泛洪攻击:ARP泛洪攻击是一种拒绝服务攻击,攻击者向设备发送大量目的IP地址无法解析的伪造ARP请求报文或免费报文,造成设备上的ARP表项溢出,无法缓存正常用户的ARP表项,从而影响正常的报文转发。

image-20260826113708125

ARP欺骗攻击

┌──(root㉿kali)-[~]
└─# arpspoof -i eth0 -t 192.168.232.149 -r 192.168.232.2 // 被攻击主机

20260826114705

  • 默认拦截模式,被攻击主机无法上网

20260826115049

20260826115217

20260826115500

20260826115528

20260826115622

ARP欺骗攻击防范

  • 正常情况下,PC1和PC2上线之后,通过相互之间交互ARP报文,本地PC和Gateway上都会创建相应的ARP表项。此时,如果有攻击者通过在广播域内发送伪造的ARP报文,篡改GW的ARP表项,攻击者可以轻而易举地窃取PC1和PC2的信息或者阻碍它们正常访问网络。
  • 为了避免上述危害,可以在网关设备上部署防ARP欺骗攻击功能,包括ARP表项固化功能、ARP表项严格学习功能、ARP防网关冲突等功能。

image-20260826115832860

  • ARP表项固化:设备学习到ARP表项以后,不再允许其他用户更新ARP表项或只能更新此ARP表项的部分信息,以防止攻击者伪造ARP报文替换正常用户的ARP表项内容。
  • ARP表项严格学习:设备仅学习自己发送的ARP请求报文的应答报文,并不学习其它设备发送的ARP请求报文,即可以拒绝掉ARP请求报文攻击和非自己发送的ARP请求报文对应的应答报文攻击。
  • ARP防网关冲突:如果有攻击者仿冒网关,在局域网内部发送源IP地址是网关IP地址的ARP报文,会导致局域网内其他用户主机的ARP表记录错误的网关地址映射关系。这样其他用户主机就会把发往网关的流量均发送给了攻击者,攻击者可轻易窃听到发送的数据内容,并且最终会造成这些用户主机无法访问网络。为了防范攻击者仿冒网关,当用户主机直接接入网关时,可以在网关设备上使能ARP防网关冲突攻击功能。

1)如果想要防止 ARP 欺骗的话,站在个人电脑上的角度来说,需要手动绑定网关的 ARP 表项,将网关的 IP 地址和 MAC 地址手动书写一条 STATIC 类型的 ARP,那么后续就不会被人欺骗,篡改了。

2)如果是想要防止网关(路由器、三层交换机这类设备)被欺骗,则可以在对应网络设备上开启防止 ARP 欺骗的功能,有 ARP 加固,ARP 网关冲突检测(是一个特殊的场景,在这里 PPT 里有,但我个人不建议)【除非把网关做在接入层设备,否则无法拦截 PC1‑PC2 之间的 ARP 报文】、ARP 严格学习。

arp -s 192.168.232.2 00-50-56-e2-2b-69
# or
netsh interface ipv4 add neighbors 5 192.168.232.2 00-50-56-e2-2b-69
#
# arp -d 删除 ARP 缓存条目
# arp -d * 清空全部动态 ARP 缓存(常用)
#

##
netsh interface ipv4 add neighbors 5 192.168.232.2 00-50-56-e2-2b-69 store=persistent
# - 写入系统持久存储,重启后自动重建
# arp‑d *、netsh interface ip delete arpcache删不掉
# 只能用下面命令彻底删除:
netsh interface ipv4 delete neighbors 5 192.168.232.2

20260826120653

20260826120738

ARP泛洪攻击防范

  • 普通用户接入网络后正常访问网络。但是当网络中出现过多的ARP报文时,会导致网关设备CPU负载加重,影响设备正常处理用户的其它业务。另一方面,网络中过多的ARP报文会占用大量的网络带宽,引起网络堵塞,从而影响整个网络通信的正常运行。
  • 为了避免上述危害,可以在网关设备上部署防ARP泛洪攻击功能,包括ARP报文限速功能、ARP Miss消息限速功能以及ARP表项限制功能。

image-20260826133450083

[Huawei] arp speed-limit source-mac maximum 100
[Huawei] arp-miss speed-limit source-ip maximum 80
[Huawei-GigabitEthernet0/0/1] arp-limit vlan 10 maximum 200

20260826134637

┌──(root㉿kali)-[~]
└─# nmap 192.168.6.0/24

20260826135419

ARP MISS 攻击:

当一个用户(攻击者)访问一个不存在的 IP 地址时,且你路由器具备对应的路由的情况下,路由器(网关)接收到了数据包后,根据数据包的目标 IP 地址查路由表,发现路由表中存在对应的路由条目,于是发送 ARP MISS(内部发送,内部消化),告知本设备缺少 ARP 内容啦,于是,才会触发后续的 ARP 报文的发送。那么产生 ARP MISS,构建大量的 ARP 包,对于网络设备而言,CPU 是有负担的。

解决方法,可以直接对 ARP‑MISS 消息做限速,让路由器不是来了一个 ARP‑MISS 我就处理一个,而是单位时间(1 秒内)最多处理 xxx 个 ARP‑MISS 信息,避免过度侵占路由器 CPU 资源,导致卡死,从而影响网络业务。

[Huawei]arp-miss speed-limit ?
  source-ip  <Group> source-ip command group
[Huawei]arp-miss speed-limit sou    
[Huawei]arp-miss speed-limit source-ip ?
  IP_ADDR<X.X.X.X>  The source ip address 
  maximum           Input the speed-limit value
[Huawei]arp-miss speed-limit source-ip ma   
[Huawei]arp-miss speed-limit source-ip maximum ?
  INTEGER<0-32768>  The range of speed-limit value
[Huawei]arp-miss speed-limit source-ip maximum 5
┌──(root㉿kali)-[~]
└─# arp-scan -l

DHCP概述

  • DHCP(Dynamic Host Configuration Protocol,动态主机配置协议)是一种用于集中对用户IPv4地址进行动态管理和配置的技术。通过DHCP技术提高管理员的管理效率,降低客户端的配置和维护成本。
  • DHCPv4协议由RFC 2131定义,采用客户端/服务器通信模式,由DHCPv4 Client向DHCPv4 Server提出配置申请,服务器返回为客户端分配的配置信息。

image-20260826140128758

image-20260826140929099

DHCP饿死攻击

  • 在DHCP饿死攻击方式中,攻击者不断改变DHCP报文中的CHADDR字段,尝试申请一个DHCP域中所有的IP地址,直到耗尽DHCP Server地址池中的地址,导致其他正常用户无法获得地址。
  • 攻击原理:由于DHCP协议是一种不可靠的协议,攻击者可以通过仿冒MAC地址、随机MAC地址或不断改变DHCP报文中的CHADDR值等方式欺骗DHCP服务器。

image-20260826141504326

20260826142126

┌──(root㉿kali)-[~]
└─# yersinia dhcp -interface eth0 -attack 1

20260826142330

地址池用尽,新客户端拿不到地址

20260826142503

本文链接:https://www.orcy.net.cn/4408.html,转载请附上原文出处链接

暂无评论

发表评论

电子邮件地址不会被公开。 必填项已用*标注