路由检测到ARP攻击

D-LINK DI 7100 路由器
已经对局域网所有机器都进行了 IP MAC 绑定
对未绑定的机器禁止了外网访问
为什么还是会收到局域网内部不同的机器的ARP攻击呢 属误报吗,还是说机器出于某种情况会被误认为是ARP攻击

ARP攻击分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。第一种ARP攻击的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成正常PC无法收到信息。第二种ARP攻击的原理是——伪造网关。它的原理是建立假网关,让被它欺骗的PC向假网关发数据,而不是通过正常的路由器途径上网。在PC看来,就是上不了网了,“网络掉线了”。常用的解决办法就是:一、在宽带路由器中把所有PC的IP-MAC输入到一个静态表中,这叫路由器IP-MAC绑定。二、在内网所有PC上设置网关的静态ARP信息,这叫PC机IP-MAC绑定。三是前两种办法的组合,称其为IP-MAC双向绑定。方法是有效的,但工作很繁琐,管理很麻烦。每台PC绑定本来就费力,在路由器中添加、维护、管理那么长长的一串列表,更是苦不堪言。一旦将来扩容调整,或更换网卡,又很容易由于疏忽造成混乱。况且ARP出现了新变种,二代ARP攻击已经具有自动传播能力,已有的宏文件绑定方式已经被破,主要表现在病毒通过网络访问或是主机间的访问互相传播。由于病毒已经感染到电脑主机,可以轻而易举的清除掉客户机电脑上的ARP静态绑定,伴随着绑定的取消,错误的网关IP和MAC的对应并可以顺利的写到客户机电脑,错误的网关IP和MAC的对应并可以顺利的写到客户机电脑,ARP的攻击又畅通无阻了。 我也曾受过arp的毒害,辛辛苦苦做的双向绑定遇到二代arp攻击变的是无所遁形,我觉得要想真正的杜绝arp攻击还是要我们内网每台电脑都联动起来,共同防范,共同抑制,光装防arp攻击的防火墙是远远不够的,这只能保证你可能不被攻击,但不能杜绝你不发arp攻击,这样是治标不治本的,因此要想真正杜绝arp最治本的方法还是从源头抑制,即从每个终端上抑制arp攻击的发出,因此要想完全的杜绝arp攻击要靠软硬件的结合,单靠硬件是无法实现的。后来是用“免疫墙”解决的,这个免疫墙技术专门针对内网病毒攻击的。你可以去试试。
温馨提示:答案为网友推荐,仅供参考
第1个回答  2018-05-09
解决ARP攻击的有效方法有很多种:(1)装ARP防火墙、金山贝壳、360安全卫士(木马防火墙--局域网防护---开启ARP防护)当然,这个只是被动防护,成功率不能达到100%。。(2)彻底解决只有做双绑IP,即:在电脑上绑路由器网关IP及MAC地址。。然后再到路由器对电脑的IP地址和MAC进行静态绑定(DHCP服务项里添加电脑IP及MAC)。然后在电脑上做个批处理这样能达到100%的防护率。

具体操作:MS—DOS下输入:
(1)、arp -A 这个命令可以查看当看ARP列表(包括路由网关和电脑的IP地址及MAC地址)
(2)然后把下边的语句建立个记事本进行修改:注意:下边的括号里的内容不要,然后把下边的语句修改后另存为*.BAT文件,最后拖到启动项里即可 。一定要在网络正常的情况下运用上的命令:ARP -A ARP -S。
(3)、arp -s 157.55.85.212 00-aa-00-62-c6-09(路由外网地址及MAC地址)(输入命令:ARP -S即可得到)
arp -s 192.168.1.1 ec-17-2f-de-9a-e8(网关MAC地址,查看路由器LAN口设置信息可以得到)
arp -s 192.168.1.XXX(你电脑IP地址) 00-45-2f-ed-6a-7a(MAC地址,查看电脑“本地连接”-“状态”-“详细信息”可查看)
记事本内容例:
arp -s 157.55.85.212 00-aa-00-62-c6-09
arp -s 192.168.1.1 ec-17-2f-de-9a-e8
arp -s 192.168.1.189 00-45-2f-ed-6a-7a
然后另存为*.BAT文件,然后拖到启动项里,这样系统一启动,电脑自动绑定了IP了。
然后做路由器绑定电脑IP及MAC操作..重启路由器。
双绑全部完成。
第2个回答  2013-11-27
你电脑装了杀毒软件的 开启了防火墙的不用害怕! 这种情况是你使用路由器的另外的人在上电脑了 这是路由器连接时出现了差错 我寝室以前2个用网 路由分的 只要另外一个人他开机我就是会弹出来ARP攻击 但是我开机他不弹 都郁闷死我了!(我是主机)所以你不用害怕 你可以给电脑装一个杀毒软件和一个系统工具 系统工具用360安全卫士吧 很好用!只要双保险 只要不是2个杀毒软件都弹出的 就不用害怕 可以试试 不过你还可以把路由取消了 在重新连接 重新刷新一下
第3个回答  2013-11-27
考虑下IP地址分冲突的可能性。不一定是攻击,两个机器IP 相同,也可以理解成arp攻击。
相似回答