|
登录后查才能浏览下载更多咨询,有问题联系QQ:3283999
您需要 登录 才可以下载或查看,没有账号?入住遨海湾
×
ARP防火墙优化设置图解
9 P$ s" q1 p% q3 _
. d- Z! f' P" b# S4 h来自:http://www.gz-benet.com.cn/study/HTML/study_11118.html7 O( L, t' e+ p6 f0 ^! x8 q: C4 _
0 ~. I7 {' A0 ]5 D+ b0 \7 }- w. [( z* u2 E
一、一般选项) t. i) ~( |! j- _( [
1.显示配置8 j; [& K- g( j; E4 F( |
(1)〖自动最小化到系统栏〗) m5 S# A# r, i( Q
(2)〖启动后自动隐藏(需先设置热键)〗请先设置热键,不然隐藏后主界面将无法呼出。, z: F, K x1 w
(3)〖拦截到攻击时弹出气泡提示〗4 V4 q! O# h- r% i( x( m* n
(4)〖拦截到攻击时闪动图标提示〗
" I5 B2 @8 {! F: f3 `( p (5)〖ARP缓存表被篡改时弹出气泡提示〗ARP防火墙会自动监测本机ARP缓存表,当发现网关MAC地址还篡改时,可弹出气泡提示。禁用弹出气泡提示,不影响防火墙继续监测和修复本机ARP缓存。+ e# a3 [& k. J2 `
(6)〖程序状态改变时弹出气泡提示〗5 [: z* v8 G# B& X
(7)〖自动切换到有最新数据的页面〗5 J) {* s0 \" J" j; Q: h5 ~
(8)〖隐藏没有数据的页面〗
1 z6 j& q! _* _2.密码保护2 f' `) N5 m! I
密码保护可用于程序卸载、隐藏界面呼出、程序退出、参数设置。
3 l. q1 d! D; _ @0 X3.运行配置
/ u# A( @ N. H" ?" d (1)〖登录后自动运行〗用户登录系统时自动运行ARP防火墙,用户注销后防火墙终止运行。系统开机后如果无用户登录,防火墙将不会运行。
* |+ ]6 `8 k3 R4 D. o8 h (2)〖程序运行后自动开始保护〗程序运行后自动进入保护状态
9 G8 A5 }) E, w! ? L4 s (3)〖自动检测新版本〗检测到可用新版本时,提醒用户是否打开下载页面。ARP防火墙不会自动下载和自动更新到新版本。默认是隔7天检测一次有无可用新版本。1 l8 l% O# i5 f I; j" T
4.热键配置
. F, H- K3 H+ J) }# y' y5.数据分析
0 B) E. t; a N& f7 f6 S (1)〖分析接收到的ARP数据包〗分析接收到的所有ARP数据包,分析ARP数据包主要由哪些机器产生,以掌握网络情况,为找出局域网内潜在的攻击者或中毒机器提供帮助。注意:接收到大量ARP数据包,并不意味着本机存在问题,只代表本局域网内可能存在攻击者或中毒机器。1 { ]; c1 z; a3 N9 t* S- O
% p' y( _* R( ]! F; Q/ X; R" Z: ^1 I
3 }! M' T$ s+ M+ E1 l* w5 D8 @: A2 v1 F/ t
二、主动防御和追踪1 G6 e B: v% t/ E
1.主动防御8 I5 J! j) Y0 h+ z x
ARP攻击软件一般会发送两种类型的攻击数据包:' Z1 R7 c( |5 |' m0 d, M- V) R0 I" `
(1)向本机发送虚假的ARP数据包。此种攻击包,ARP防火墙可以100%拦截。0 j; J& x3 }' Z* ]3 `1 l4 L7 [
(2)向网关发送虚假的ARP数据包。因为网关机器通常不受我们控制,所以此种攻击包我们无法拦截。“主动防御”的功能就是,“告诉”网关,本机正确的MAC地址应该什么,不要理睬虚假的MAC地址。: h7 V8 M8 v! l" K
* W* M8 E, j& l( U) Q) s0 t 主动防御支持三种模式
4 M9 g0 `4 C* v: M) c (1)停用。任何情况下都不向网关发送本机正确的MAC地址。
7 b2 ~0 ~+ ~, S- y$ a (2)警戒。平时不向网关发送本机正确的MAC地址,状态为“警戒-待命”。当检测到本机正在受到ARP攻击时,状态切换为“警戒-启动防御”,开始向网关发送本机正确的MAC地址,以保证网络不会中断。持续30秒没有检测到攻击时,状态从“警戒-启动防御”切换回“警戒-待命”,停止发包,* a( N: L9 k& p$ z7 l
(3)始终运行。始终向网关发送本机正确的MAC地址。如果攻击者只向网关发送攻击数据,不向本机发送攻击数据,那么如果主动防御处于“警戒”状态时是无法保证网络不会中断的,“始终运行”主动防御功能,可以应对这种情况。强烈建议校园网用户不要把主动防御设置为始终运行,以避免被网络管理中心误判为中毒机器,如果确实需要,建议把防御值设置为1~2。
- X9 m% Y- z* H& p( ?! e* y# p3 c$ B: _1 D2 _: q' m
关于主动防御的速度) e1 W; F! x5 v/ p, d9 J& n O
主动防御功能默认配置为:警戒状态,发包速度10 pkts/s。经过彩影软件大量测试,防御速度为10pkts/s时可以应对市面上大多数ARP攻击软件。向网关发送正确MAC时,每次会发送两种类型的数据包,每个数据包大小是42字节(Bytes),所以当速度为10时,网络流量是: 10*2*42=840Bytes,即不到1KBytes/s。同理可计算,防御速度为100时,网络流量<10KBytes/s。防御速度支持自定义,用户可以根据自己的网络情况自行调准,强烈建议校园网用户不要设置过高的防御值(超过5),以避免被网络管理中心误判为中毒机器。1 t! r6 F- O8 X2 F) T6 k
2.追踪攻击者IP(MAC扫描)
' b, D: \ j' i R (1)〖被动收集IP/MAC对应表〗此功能默认启用,且不可撤销。ARP防火墙通过分析接收到的所有ARP数据包,从而在不发包的情况收集局域网内的IP/MAC对应表,为追踪攻击者做好准备。' l/ ]) _; l; H) b$ P$ f
(2)〖主动收集-手动开始〗点击菜单栏“追踪”按钮后,开始主动发包探测局域网内的IP/MAC对应表。
1 l: ^, |( w0 p, S8 u. Q; {8 Q (3)〖主动收集-自动开始〗自动开始主动发包探测局域网内的IP/MAC对应表,不需用户干预。扫一个IP间隔3秒的意思是:每隔3秒发一个包。扫一圈间隔60分钟的意思是:对局域网的扫描完成之后,休息60分钟,接着才开始再继续扫描一遍。强烈建议校园网用户不要设置此选项,以避免被网络管理中心误判为中毒机器。一般情况下,"被动收集"和"主动收集-手动开始"已经足以追查到攻击者IP,如果MAC不是伪造的话。" V V1 J+ W! N2 e, z
3.网关IP/MAC+ \& d; Y6 `4 w1 x+ e6 o" ~; f
(1)〖自动获取〗由ARP防火墙自动探测网关的IP和MAC。如果在ARP防火墙启动之前,本机就已经处于ARP攻击之下,那么ARP防火墙探测到的网关MAC有可能会是虚假的,概率取决于攻击强度,即攻击强度越大,获取到虚假MAC的可能性就越大。
$ ?1 r7 @) \. H, j; }) A# d, o6 M! f (2)〖手动设置〗为了解决自动获取MAC可能系伪造的问题,用户可手动设置网关IP/MAC。网关的正确MAC可咨询网管人员,或通过"arp -a"命令来查询。注意:如果已经处于ARP攻击之下,通过"arp -a"命令查看到的网关MAC也有可能是伪造的。2 I- ] Z4 T2 G C: m4 M
! F; l" o& n8 t. P7 E# u- x1 P
7 a7 x! i5 B/ o% w7 K8 S* A" d8 G0 J w
三、防御选项
f- y) X0 x7 O$ r, V( M. s2 O. E" e1.ARP抑制# V3 g+ K$ _5 V; M8 y ]
(1)〖抑制发送ARP〗当本机发送ARP数据包的速度超过阀值时,ARP防火墙会启动拦截程序。一般情况下,本机发送ARP的速度不应该超过10个/秒。
7 z$ |2 }3 @* W4 x' Z8 j \0 N% a (2)〖一并拦截发送的ARP Reply〗如果拦截本机发送的ARP Reply,其它机器将无法获取你的MAC地址,将无法主动与你的机器取得联系,但你的机器可主动与其它机器联系。 w' E0 Z- T% k: B/ w6 A
(3)〖安全模式〗只响应来自网关的ARP Request,以降低受到ARP攻击的概率。7 p$ U: J0 n; |& A+ P
2.洪水(Flood)抑制7 ?, H8 `% [( }7 u3 y. W+ m. k
洪水攻击即DoS攻击,常见的有TCP SYN Flood、ICMP Flood、UDP Flood等。DoS数据包与普通数据包无异,唯一判断的标准是它发包的速度。如果你是个人用户,强烈建议不要启用“抑制发送UDP”和“抑制发送ICMP”的功能,以免影响你的正常使用。& F: @0 ~5 f$ k- E
3.拦截攻击 W! T5 j) U3 P! n
(1)〖拦截外部ARP攻击〗此功能默认启用且不可撤销,因为撤销之后本机将无法受到保护,安装运行ARP防火墙也就没有意义了。
' Z4 V& i2 F: Z1 N1 W (2)〖拦截外部IP冲突攻击〗此功能默认启用且不可撤销
( R" n, X6 l: X$ O (3)〖拦截本机对外ARP攻击〗如果本机中了ARP病毒,在病毒对局域网进行攻击时,ARP防火墙可以把攻击数据拦截,把攻击扼杀在源头。) y8 b. \4 ^6 h7 ^8 `, A! g. f6 M
(4)〖拦截本机对外伪造IP攻击〗如果本机中了DoS病毒(带DoS攻击功能的病毒),在病毒伪装成其它IP,对局域网或其它网络进行DoS攻击时,ARP防火墙可以把攻击数据拦截,把攻击扼杀在源头。
% ], k7 I' |( _. ~+ c( w/ ?6 f* p; D
* Q& n! W x1 H# t5 G3 ^+ ]2 B1 M. r$ i5 e- P( J
% w* L# }& k! d O$ W& r- u
, s, K& E: u$ z' k/ t8 f
9 D) X T" o6 w( }+ i( WARP防火墙 V4.2 破解版下载& \$ v( T/ Q& _) I6 t
& X/ e1 f0 O' j! P. D, B
3 W; t- Q: V# X十大高招让你摆脱莫名黑客的网络攻击4 g9 _ d+ p% f% E
% ~0 X# _/ o! r
) ~1 ~+ F7 r G9 U! D+ `5 h( u) M7 `
谨防浏览网页硬盘被共享# s0 V( R7 g% d" @7 t
$ n, R5 y1 ^5 K* `* W2 V2 u0 P% Y( c
! }' |3 K/ t+ S% b使用Web交换机提高网络安全8 Q4 A F8 p2 r+ x b* M
% m( `2 y3 S6 d8 P
$ b! Q b% d8 N/ A2 yWin2000服务器入侵前兆检测方法 |
|