1. <dfn id="ewalb"></dfn><ul id="ewalb"></ul>

  2. 交換機(jī)產(chǎn)品S9300作為網(wǎng)關(guān)局域網(wǎng)內(nèi)用戶時(shí)通時(shí)斷

    2014/10/1 21:25:36點(diǎn)擊:
    問(wèn)題描述
     
    交換機(jī)產(chǎn)品S9300作為網(wǎng)關(guān),局域網(wǎng)內(nèi)用戶時(shí)通時(shí)斷,網(wǎng)絡(luò)設(shè)備會(huì)經(jīng)常脫管,網(wǎng)關(guān)設(shè)備會(huì)打印大量地址沖突的告警。
     
    告警信息
     
    ARP/4/ARP_DUPLICATE_IPADDR:Received an ARP packet with a duplicate IP address from the interface. (IpAddress=[IPADDR], InterfaceName=[STRING], MacAddress=[STRING])
     
    處理過(guò)程
     
    對(duì)用戶PC殺毒,網(wǎng)關(guān)開啟防假冒網(wǎng)關(guān)攻擊功能。
    在S9300上配置防網(wǎng)關(guān)沖突功能arp anti-attack gateway-duplicate enable,ARP網(wǎng)關(guān)沖突防攻擊功能使能后,系統(tǒng)生成ARP防攻擊表項(xiàng),在后續(xù)一段時(shí)間內(nèi)對(duì)收到具有相同源MAC地址的報(bào)文直接丟棄,這樣可以防止與網(wǎng)關(guān)地址沖突的ARP報(bào)文在VLAN內(nèi)廣播。
    根因
    1、查看日志信息:display logbuffer
    ARP/4/ARP_DUPLICATE_IPADDR:Received an ARP packet with a duplicate IP address from the interface. (IpAddress=[IPADDR], InterfaceName=[STRING], MacAddress=[STRING])
    2、根據(jù)日志信息記錄的攻擊者的MAC地址查找MAC地址表,從而獲取到攻擊源所在的端口,通過(guò)網(wǎng)絡(luò)進(jìn)一步排查,定位出攻擊源,為PC中毒所致。PC假冒網(wǎng)關(guān)向同網(wǎng)段設(shè)備請(qǐng)求IP。
     
    建議與總結(jié)
     
    攻擊者設(shè)置主機(jī)靜態(tài)IP地址時(shí),把主機(jī)地址設(shè)置成網(wǎng)關(guān)地址。在主機(jī)設(shè)置靜態(tài)IP地址后,會(huì)發(fā)送免費(fèi)ARP報(bào)文在局域網(wǎng)內(nèi)進(jìn)行通告,該局域網(wǎng)內(nèi)其他PC機(jī)收到此報(bào)文后,會(huì)修改自身的網(wǎng)關(guān)ARP表項(xiàng),修改網(wǎng)關(guān)MAC為攻擊者M(jìn)AC,導(dǎo)致該局域網(wǎng)內(nèi)所有用戶無(wú)法正常使用網(wǎng)絡(luò),網(wǎng)絡(luò)中斷。當(dāng)攻擊者頻繁發(fā)送源IP地址為網(wǎng)關(guān)地址的免費(fèi)ARP報(bào)文,即使網(wǎng)關(guān)設(shè)備收到此報(bào)文能夠通知局域網(wǎng)內(nèi)正常主機(jī)把網(wǎng)關(guān)搶回,但是主機(jī)網(wǎng)關(guān)MAC地址頻繁切換也會(huì)導(dǎo)致網(wǎng)絡(luò)中斷。
    不卡人妻在线精品无码_亚洲国产日韩一区二区三区_亚洲AV福利无码无一区二区_国产无码精品一区 亚洲精品91天天久久人人 亚洲国产欧美不卡在线观看 国自产拍av在线天天更新不卡

    1. <dfn id="ewalb"></dfn><ul id="ewalb"></ul>