|
|
登录后查才能浏览下载更多咨询,有问题联系QQ:3283999
您需要 登录 才可以下载或查看,没有账号?入住遨海湾
×
ARP防火墙优化设置图解
; p; r& n7 r. H
# a; w: m* N$ ~( C+ y来自:http://www.gz-benet.com.cn/study/HTML/study_11118.html- ?: b7 V7 N% _6 Q1 f" |
% U: W% B$ K& K: x# X5 z
3 G& ]& t& n& Q6 a% z* |* `一、一般选项$ c. @1 z6 \2 B4 B
1.显示配置
3 i6 D7 M& V( |3 Q. N (1)〖自动最小化到系统栏〗9 j3 y8 F- ~6 h- u5 e# o3 W
(2)〖启动后自动隐藏(需先设置热键)〗请先设置热键,不然隐藏后主界面将无法呼出。, X4 j, H# X: ~5 V& G& L/ b5 ?! X
(3)〖拦截到攻击时弹出气泡提示〗
2 _5 u7 X$ t" a' |* C( \ (4)〖拦截到攻击时闪动图标提示〗
) F! A! G! P% g1 ~% D, z (5)〖ARP缓存表被篡改时弹出气泡提示〗ARP防火墙会自动监测本机ARP缓存表,当发现网关MAC地址还篡改时,可弹出气泡提示。禁用弹出气泡提示,不影响防火墙继续监测和修复本机ARP缓存。9 v* ]0 W/ d/ h
(6)〖程序状态改变时弹出气泡提示〗
; V. F: j; I+ k8 P9 Q; h (7)〖自动切换到有最新数据的页面〗
, I" i) z; K2 U* U (8)〖隐藏没有数据的页面〗0 k C6 t- d7 p* @ F3 _& ~
2.密码保护
) d3 {% E# \* R5 K: w7 y0 @& P 密码保护可用于程序卸载、隐藏界面呼出、程序退出、参数设置。5 \0 @" q9 B7 D9 z2 q9 V
3.运行配置4 {9 [2 o8 f+ N9 ~! j6 Q
(1)〖登录后自动运行〗用户登录系统时自动运行ARP防火墙,用户注销后防火墙终止运行。系统开机后如果无用户登录,防火墙将不会运行。
) p3 s2 c" u1 u: V (2)〖程序运行后自动开始保护〗程序运行后自动进入保护状态, n9 N# V2 G% ~ d3 G, [# s
(3)〖自动检测新版本〗检测到可用新版本时,提醒用户是否打开下载页面。ARP防火墙不会自动下载和自动更新到新版本。默认是隔7天检测一次有无可用新版本。1 n0 n! p0 ~ K+ D4 Z
4.热键配置9 g5 V5 X2 \& u: s3 N3 ?* o
5.数据分析& M# i9 G! l6 w
(1)〖分析接收到的ARP数据包〗分析接收到的所有ARP数据包,分析ARP数据包主要由哪些机器产生,以掌握网络情况,为找出局域网内潜在的攻击者或中毒机器提供帮助。注意:接收到大量ARP数据包,并不意味着本机存在问题,只代表本局域网内可能存在攻击者或中毒机器。
1 o9 b: r& j% w4 V+ ?* ^8 @$ U- j9 v7 f* G1 v
8 a2 [4 C* t* Q/ R9 Q
' z% d; I: L2 Q
二、主动防御和追踪' k4 ?6 ^# Q7 J/ L+ u1 d/ R3 k4 r
1.主动防御 [2 I, z* Y2 N% D
ARP攻击软件一般会发送两种类型的攻击数据包:
. e6 T; Q Y' B% }, r& e- U7 q% V (1)向本机发送虚假的ARP数据包。此种攻击包,ARP防火墙可以100%拦截。6 I* U- t0 c0 p& n) T+ r/ Z
(2)向网关发送虚假的ARP数据包。因为网关机器通常不受我们控制,所以此种攻击包我们无法拦截。“主动防御”的功能就是,“告诉”网关,本机正确的MAC地址应该什么,不要理睬虚假的MAC地址。
# }) [( E1 l0 ^# F) T1 f& \1 O2 J0 H2 ]) Q% e1 a: L* [1 @
主动防御支持三种模式9 I& n2 z$ |/ p: Q! k6 X) e
(1)停用。任何情况下都不向网关发送本机正确的MAC地址。
* z' l& \) u9 T! p. H% s4 W (2)警戒。平时不向网关发送本机正确的MAC地址,状态为“警戒-待命”。当检测到本机正在受到ARP攻击时,状态切换为“警戒-启动防御”,开始向网关发送本机正确的MAC地址,以保证网络不会中断。持续30秒没有检测到攻击时,状态从“警戒-启动防御”切换回“警戒-待命”,停止发包,5 C4 C& P1 j: U/ y, ?4 w
(3)始终运行。始终向网关发送本机正确的MAC地址。如果攻击者只向网关发送攻击数据,不向本机发送攻击数据,那么如果主动防御处于“警戒”状态时是无法保证网络不会中断的,“始终运行”主动防御功能,可以应对这种情况。强烈建议校园网用户不要把主动防御设置为始终运行,以避免被网络管理中心误判为中毒机器,如果确实需要,建议把防御值设置为1~2。
( }0 b3 v8 M0 v
% u; H/ |! m" f" m 关于主动防御的速度
$ e4 W% m" q) }6 O8 G 主动防御功能默认配置为:警戒状态,发包速度10 pkts/s。经过彩影软件大量测试,防御速度为10pkts/s时可以应对市面上大多数ARP攻击软件。向网关发送正确MAC时,每次会发送两种类型的数据包,每个数据包大小是42字节(Bytes),所以当速度为10时,网络流量是: 10*2*42=840Bytes,即不到1KBytes/s。同理可计算,防御速度为100时,网络流量<10KBytes/s。防御速度支持自定义,用户可以根据自己的网络情况自行调准,强烈建议校园网用户不要设置过高的防御值(超过5),以避免被网络管理中心误判为中毒机器。, p7 a$ @* l8 ^( J0 Z
2.追踪攻击者IP(MAC扫描)
+ f- k/ `( B! ] `0 e0 J (1)〖被动收集IP/MAC对应表〗此功能默认启用,且不可撤销。ARP防火墙通过分析接收到的所有ARP数据包,从而在不发包的情况收集局域网内的IP/MAC对应表,为追踪攻击者做好准备。
; Z4 z6 n6 z, S7 m- q (2)〖主动收集-手动开始〗点击菜单栏“追踪”按钮后,开始主动发包探测局域网内的IP/MAC对应表。
1 n7 D7 y* F, U8 t) Y' j (3)〖主动收集-自动开始〗自动开始主动发包探测局域网内的IP/MAC对应表,不需用户干预。扫一个IP间隔3秒的意思是:每隔3秒发一个包。扫一圈间隔60分钟的意思是:对局域网的扫描完成之后,休息60分钟,接着才开始再继续扫描一遍。强烈建议校园网用户不要设置此选项,以避免被网络管理中心误判为中毒机器。一般情况下,"被动收集"和"主动收集-手动开始"已经足以追查到攻击者IP,如果MAC不是伪造的话。$ j G) f$ K( @& ^$ `1 `) E4 ~
3.网关IP/MAC
' q' p; g" H& I5 k3 P2 F (1)〖自动获取〗由ARP防火墙自动探测网关的IP和MAC。如果在ARP防火墙启动之前,本机就已经处于ARP攻击之下,那么ARP防火墙探测到的网关MAC有可能会是虚假的,概率取决于攻击强度,即攻击强度越大,获取到虚假MAC的可能性就越大。# |2 |- R' Q4 M7 r
(2)〖手动设置〗为了解决自动获取MAC可能系伪造的问题,用户可手动设置网关IP/MAC。网关的正确MAC可咨询网管人员,或通过"arp -a"命令来查询。注意:如果已经处于ARP攻击之下,通过"arp -a"命令查看到的网关MAC也有可能是伪造的。& `" e. r# d. V
0 D2 {9 A, l6 A. E$ K
# u% [% t/ y7 U( I- I4 [
9 s. |8 S4 \- B9 ^( U1 c
三、防御选项
# W8 R% Q/ `6 w. L- U) k1.ARP抑制* ]! r9 a) I0 r e9 u% {( d
(1)〖抑制发送ARP〗当本机发送ARP数据包的速度超过阀值时,ARP防火墙会启动拦截程序。一般情况下,本机发送ARP的速度不应该超过10个/秒。
# i" g. [; s F# i6 @ (2)〖一并拦截发送的ARP Reply〗如果拦截本机发送的ARP Reply,其它机器将无法获取你的MAC地址,将无法主动与你的机器取得联系,但你的机器可主动与其它机器联系。- }# O+ e+ z0 y* K S' \0 K
(3)〖安全模式〗只响应来自网关的ARP Request,以降低受到ARP攻击的概率。
- ]2 C! J1 j1 K( m* V; e' b: y- Q2.洪水(Flood)抑制
# g6 i3 t7 ~7 p) y0 L/ ~; i! T7 R9 V 洪水攻击即DoS攻击,常见的有TCP SYN Flood、ICMP Flood、UDP Flood等。DoS数据包与普通数据包无异,唯一判断的标准是它发包的速度。如果你是个人用户,强烈建议不要启用“抑制发送UDP”和“抑制发送ICMP”的功能,以免影响你的正常使用。- b1 Q0 W. Q6 f- k2 y3 P+ I' y9 A! A& `
3.拦截攻击
1 r& C+ \- v, c/ E- r& c: f9 e. T (1)〖拦截外部ARP攻击〗此功能默认启用且不可撤销,因为撤销之后本机将无法受到保护,安装运行ARP防火墙也就没有意义了。
, M& o+ G2 }5 r( x (2)〖拦截外部IP冲突攻击〗此功能默认启用且不可撤销3 ^4 D( ?; W8 u" L# ?+ ~3 t( m
(3)〖拦截本机对外ARP攻击〗如果本机中了ARP病毒,在病毒对局域网进行攻击时,ARP防火墙可以把攻击数据拦截,把攻击扼杀在源头。
- q* s9 v: S4 k (4)〖拦截本机对外伪造IP攻击〗如果本机中了DoS病毒(带DoS攻击功能的病毒),在病毒伪装成其它IP,对局域网或其它网络进行DoS攻击时,ARP防火墙可以把攻击数据拦截,把攻击扼杀在源头。8 P. z$ k, h8 i5 s& j. u; l
$ ]0 V% z0 ^+ F. E5 X3 U
+ c# o5 J# A/ X
9 x+ o8 p4 h6 O& Y+ {" a$ W6 H# h( a+ o B9 r( b8 u
, M- m0 q7 y( R2 A0 y4 P; `1 M
* C" C8 K- {, k J6 FARP防火墙 V4.2 破解版下载
: p4 U$ ?$ r- U+ \0 o
3 J! D* i* L/ m. b1 I8 y
, s/ T1 R" A' }7 [0 c十大高招让你摆脱莫名黑客的网络攻击! O4 B7 @$ J/ `
7 X& B( T8 e% \" |4 ?
& Q D5 G% v6 H1 i+ `谨防浏览网页硬盘被共享
5 Z3 y. a7 j1 g& x2 V
* F0 J+ a8 O" y! Y5 ~! G1 h2 o. G: c6 F7 y w! n1 Z+ A
使用Web交换机提高网络安全
1 l/ ]" s: [/ M1 B$ T2 P
& ^- a6 I" s5 i6 P
0 C: ~* A2 [$ fWin2000服务器入侵前兆检测方法 |
|