找回密码
 入住遨海湾
搜索
网站解决方案专享优惠-3折上云
查看: 938|回复: 1

ARP防火墙优化设置图解

[复制链接]
发表于 2007-10-31 09:36:00 | 显示全部楼层 |阅读模式

登录后查才能浏览下载更多咨询,有问题联系QQ:3283999

您需要 登录 才可以下载或查看,没有账号?入住遨海湾

×
ARP防火墙优化设置图解 0 l0 O- [, x F" J& K5 v) k) P # m% n) Q- K) o8 x J来自:http://www.gz-benet.com.cn/study/HTML/study_11118.html % W$ D+ x! ^) h' T3 i9 d( z2 p4 e/ L: o: l K# C5 e6 X8 K7 }3 M9 i0 H 一、一般选项* F5 I1 v( {( J0 ^0 j 1.显示配置 / d/ b7 e& v7 Y- u6 \& [# @) P( I (1)〖自动最小化到系统栏〗! E& n: T% y5 n (2)〖启动后自动隐藏(需先设置热键)〗请先设置热键,不然隐藏后主界面将无法呼出。 5 e0 K- \6 G& {' T( Q$ L* ~ (3)〖拦截到攻击时弹出气泡提示〗5 c2 } [9 X5 m# _( c/ H* e/ G (4)〖拦截到攻击时闪动图标提示〗 4 a- A" N/ m: P u/ t" ]* u2 L (5)〖ARP缓存表被篡改时弹出气泡提示〗ARP防火墙会自动监测本机ARP缓存表,当发现网关MAC地址还篡改时,可弹出气泡提示。禁用弹出气泡提示,不影响防火墙继续监测和修复本机ARP缓存。: Y6 j) m( ~5 M0 l" B# T# Y6 b, j (6)〖程序状态改变时弹出气泡提示〗 7 X8 t2 H" D% p7 T4 {6 ]. z- ^ (7)〖自动切换到有最新数据的页面〗 / g. E3 q# _6 e+ |, r B5 x% M (8)〖隐藏没有数据的页面〗% E1 ^( z; s y! h W6 k' e1 r 2.密码保护 " S8 Q3 Z, c. ^4 w 密码保护可用于程序卸载、隐藏界面呼出、程序退出、参数设置。' J5 T9 U. e+ i- U 3.运行配置 3 M" @) r! {" ?7 W (1)〖登录后自动运行〗用户登录系统时自动运行ARP防火墙,用户注销后防火墙终止运行。系统开机后如果无用户登录,防火墙将不会运行。 ; j! D) S! f7 G3 y (2)〖程序运行后自动开始保护〗程序运行后自动进入保护状态 2 s" ~' R1 r; ?0 L2 J* H9 s R (3)〖自动检测新版本〗检测到可用新版本时,提醒用户是否打开下载页面。ARP防火墙不会自动下载和自动更新到新版本。默认是隔7天检测一次有无可用新版本。' J4 x( X7 e, V+ ]; k+ \ 4.热键配置( o4 r$ A) e- E# l$ C 5.数据分析 & d! S% E/ p. o6 L" W (1)〖分析接收到的ARP数据包〗分析接收到的所有ARP数据包,分析ARP数据包主要由哪些机器产生,以掌握网络情况,为找出局域网内潜在的攻击者或中毒机器提供帮助。注意:接收到大量ARP数据包,并不意味着本机存在问题,只代表本局域网内可能存在攻击者或中毒机器。 " b# @% H& l( b , u: ?2 Q. M- ^% U2 L! W: _
6 d3 @% ^% P# V* R: n8 h5 M/ d8 u
登录/注册后可看大图
9 R2 j7 b5 ?: J s( _% ^( J2 ^: v _二、主动防御和追踪: f# s: J& D3 J! h6 V6 \4 S4 K3 d% r 1.主动防御 5 @7 I. g7 R2 t, B0 v8 n+ } ARP攻击软件一般会发送两种类型的攻击数据包: 3 C) Z% ?, q' P5 E (1)向本机发送虚假的ARP数据包。此种攻击包,ARP防火墙可以100%拦截。 % S3 L/ d9 x" h7 _+ N2 V, t (2)向网关发送虚假的ARP数据包。因为网关机器通常不受我们控制,所以此种攻击包我们无法拦截。“主动防御”的功能就是,“告诉”网关,本机正确的MAC地址应该什么,不要理睬虚假的MAC地址。 ( D# R* ?4 o: d$ u0 l Z" J % y1 a6 U' c: I& T) @ 主动防御支持三种模式 `/ n5 z, S* k" d" } (1)停用。任何情况下都不向网关发送本机正确的MAC地址。 - V% F! L) K: G; z (2)警戒。平时不向网关发送本机正确的MAC地址,状态为“警戒-待命”。当检测到本机正在受到ARP攻击时,状态切换为“警戒-启动防御”,开始向网关发送本机正确的MAC地址,以保证网络不会中断。持续30秒没有检测到攻击时,状态从“警戒-启动防御”切换回“警戒-待命”,停止发包, 2 {- N% x# k* p (3)始终运行。始终向网关发送本机正确的MAC地址。如果攻击者只向网关发送攻击数据,不向本机发送攻击数据,那么如果主动防御处于“警戒”状态时是无法保证网络不会中断的,“始终运行”主动防御功能,可以应对这种情况。强烈建议校园网用户不要把主动防御设置为始终运行,以避免被网络管理中心误判为中毒机器,如果确实需要,建议把防御值设置为1~2。 3 y* Z+ o/ q9 |/ C ~, L! ^$ l% F- X4 H 关于主动防御的速度 9 r3 d& G1 e" f7 T% H 主动防御功能默认配置为:警戒状态,发包速度10 pkts/s。经过彩影软件大量测试,防御速度为10pkts/s时可以应对市面上大多数ARP攻击软件。向网关发送正确MAC时,每次会发送两种类型的数据包,每个数据包大小是42字节(Bytes),所以当速度为10时,网络流量是: 10*2*42=840Bytes,即不到1KBytes/s。同理可计算,防御速度为100时,网络流量<10KBytes/s。防御速度支持自定义,用户可以根据自己的网络情况自行调准,强烈建议校园网用户不要设置过高的防御值(超过5),以避免被网络管理中心误判为中毒机器。) T- A% H( I+ m" C% T! x( |& T 2.追踪攻击者IP(MAC扫描)+ {' T3 z% n( c& G, W! P2 T (1)〖被动收集IP/MAC对应表〗此功能默认启用,且不可撤销。ARP防火墙通过分析接收到的所有ARP数据包,从而在不发包的情况收集局域网内的IP/MAC对应表,为追踪攻击者做好准备。8 H) m. G; R" E% F3 s: [ (2)〖主动收集-手动开始〗点击菜单栏“追踪”按钮后,开始主动发包探测局域网内的IP/MAC对应表。 9 e! S/ \0 }2 j' p( x (3)〖主动收集-自动开始〗自动开始主动发包探测局域网内的IP/MAC对应表,不需用户干预。扫一个IP间隔3秒的意思是:每隔3秒发一个包。扫一圈间隔60分钟的意思是:对局域网的扫描完成之后,休息60分钟,接着才开始再继续扫描一遍。强烈建议校园网用户不要设置此选项,以避免被网络管理中心误判为中毒机器。一般情况下,"被动收集"和"主动收集-手动开始"已经足以追查到攻击者IP,如果MAC不是伪造的话。 % }* ^4 J, ^6 @, L2 s3.网关IP/MAC) Q/ L7 {5 ]" v- A (1)〖自动获取〗由ARP防火墙自动探测网关的IP和MAC。如果在ARP防火墙启动之前,本机就已经处于ARP攻击之下,那么ARP防火墙探测到的网关MAC有可能会是虚假的,概率取决于攻击强度,即攻击强度越大,获取到虚假MAC的可能性就越大。" z. R1 |: g* Z+ G# E (2)〖手动设置〗为了解决自动获取MAC可能系伪造的问题,用户可手动设置网关IP/MAC。网关的正确MAC可咨询网管人员,或通过"arp -a"命令来查询。注意:如果已经处于ARP攻击之下,通过"arp -a"命令查看到的网关MAC也有可能是伪造的。; r g& G3 J& ^, x' o) ~: s. R - O5 O" u. V' P. Y. d3 ^
& g" q- [+ r! v, |5 U% u" T# Z( q
登录/注册后可看大图
; m! p' L! s4 G3 {7 V$ i . ]. {0 G& O" ]" s* X( \) @" h 三、防御选项 % s* |; E* {+ L1.ARP抑制; C" ?3 ~5 c' H& i; o (1)〖抑制发送ARP〗当本机发送ARP数据包的速度超过阀值时,ARP防火墙会启动拦截程序。一般情况下,本机发送ARP的速度不应该超过10个/秒。! F2 Z8 T3 K( `# l) c. ~ (2)〖一并拦截发送的ARP Reply〗如果拦截本机发送的ARP Reply,其它机器将无法获取你的MAC地址,将无法主动与你的机器取得联系,但你的机器可主动与其它机器联系。 3 q2 n) |3 e' C$ e (3)〖安全模式〗只响应来自网关的ARP Request,以降低受到ARP攻击的概率。' l3 E! G8 @% h: T3 }) F- F 2.洪水(Flood)抑制 ' X$ f" c$ t* b! ]5 [9 ] 洪水攻击即DoS攻击,常见的有TCP SYN Flood、ICMP Flood、UDP Flood等。DoS数据包与普通数据包无异,唯一判断的标准是它发包的速度。如果你是个人用户,强烈建议不要启用“抑制发送UDP”和“抑制发送ICMP”的功能,以免影响你的正常使用。3 W0 y% S9 O% ~1 L3 { 3.拦截攻击$ k: [# x9 e! o& h( D (1)〖拦截外部ARP攻击〗此功能默认启用且不可撤销,因为撤销之后本机将无法受到保护,安装运行ARP防火墙也就没有意义了。& {9 R4 U, O" A* Z! J6 E (2)〖拦截外部IP冲突攻击〗此功能默认启用且不可撤销$ ~0 J" y% ~* T( w1 H" ]0 Y (3)〖拦截本机对外ARP攻击〗如果本机中了ARP病毒,在病毒对局域网进行攻击时,ARP防火墙可以把攻击数据拦截,把攻击扼杀在源头。2 o! f& V. l: j, v% F4 T- i9 v9 R (4)〖拦截本机对外伪造IP攻击〗如果本机中了DoS病毒(带DoS攻击功能的病毒),在病毒伪装成其它IP,对局域网或其它网络进行DoS攻击时,ARP防火墙可以把攻击数据拦截,把攻击扼杀在源头。" O3 a' \: z- h) }5 S- h9 B' T5 C 8 [) `9 X9 J7 L
0 x- ?" `, ?1 J" i+ d; x
登录/注册后可看大图
( F. l! M i C/ g. j8 Z4 Q # ^/ g4 }% ~2 ^) V # L, G2 Q* p, e a9 j' }0 s $ b4 S6 Q! F6 R9 r 0 g, r+ G$ K/ ]- N- ^ ARP防火墙 V4.2 破解版下载 1 j$ e7 s0 Z6 `. }5 `5 q2 Y$ j2 _9 i0 \2 |. ` $ q7 e) l+ M* Z/ E' r$ n2 t( ~十大高招让你摆脱莫名黑客的网络攻击 5 U6 R5 r" B1 D ; A* T. ~; ^. Z2 _5 _5 V |) g! C& Q& a$ y/ y 谨防浏览网页硬盘被共享0 u9 `' l" m( W T # B7 N6 b1 V) l1 n2 c ( @: k: t2 q1 [" P5 g使用Web交换机提高网络安全3 d; u# D$ U" c" _: W) n/ }) k 9 {+ b. {9 g h9 ~8 ?$ W1 b' d2 X* q; W) e Win2000服务器入侵前兆检测方法
遨海湾-心灵的港湾 www.aosea.com
发表于 2007-10-31 17:33:00 | 显示全部楼层

回复:ARP防火墙优化设置图解

你的是anti apr防火墙吧,前段时间我也在用,不过现在用的是360APR防火墙了。 0 r2 Z6 M# S* z你用的那个会把主页改为百度的。
遨海湾-心灵的港湾 www.aosea.com
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 入住遨海湾

本版积分规则

网站解决方案专享优惠-3折上云

QQ|手机版|小黑屋|遨海湾超级社区

GMT+8, 2024-11-24 18:32

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表