注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 对江西某电信服务器的一次..
 帮助

内网ARP攻击的一种查找方法


2007-08-09 17:19:39
 标签:内网ARP   [推送到技术圈]

版权声明:原创作品,如需转载,请与作者联系。否则将追究法律责任。
    工作中碰到过几次内网ARP。现就其中的查找方法作如下分析:
  当一个网段有好几台服务器无法上网报障时,有可能是内网ARP,马上telnet 到三层交换机上(二层的不行)用show arp(华为设备用dis arp)可以查看到有几个IP地址的MAC地址相同;记下这几个IP后马上用show logging 命令(华为设备用dis logbuffer)查看日志你会发现其中有一个IP没有日志报错;这个IP就是内网ARP发起者;马上对它采取措施(交换机上shutdown连接此IP的端口或者直接关闭此IP的服务器查杀ARP后才插网线开机)。
  如果某台服务器经常有内网ARP时可以考虑为此服务器单独划分一个VLAN以阻断它对整个网段的影响;然后对它彻底处理。
  也可做端口镜像后在PC机上抓包分析;但笔者认为没有上面的方法来行快。如果没有三层交换设备的网络环境可以直接在PC机上抓包分析后做处理。

本文出自 “   石头——路由、交换技术” 博客,转载请与作者联系!





    文章评论
 
2007-08-09 21:41:44
封杀
都能留下痕迹的
杀杀

2007-08-19 06:37:47
没有日志报错? 如果报错应该写些什么呢?
IP地址冲突?

2007-08-19 21:55:35
会有报错日志的;会报出IP地址与MAC地址不对应的;MAC地址冲突。

2007-08-19 21:56:22
世上还有一层的交换机?没搞错。

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: