交換機(jī)產(chǎn)品S9300作為網(wǎng)關(guān)局域網(wǎng)內(nèi)用戶時(shí)通時(shí)斷
2014/10/1 21:25:36點(diǎn)擊:
問(wèn)題描述
交換機(jī)產(chǎn)品S9300作為網(wǎng)關(guān),局域網(wǎng)內(nèi)用戶時(shí)通時(shí)斷,網(wǎng)絡(luò)設(shè)備會(huì)經(jīng)常脫管,網(wǎng)關(guān)設(shè)備會(huì)打印大量地址沖突的告警。
告警信息
ARP/4/ARP_DUPLICATE_IPADDR:Received an ARP packet with a duplicate IP address from the interface. (IpAddress=[IPADDR], InterfaceName=[STRING], MacAddress=[STRING])
處理過(guò)程
對(duì)用戶PC殺毒,網(wǎng)關(guān)開啟防假冒網(wǎng)關(guān)攻擊功能。
在S9300上配置防網(wǎng)關(guān)沖突功能arp anti-attack gateway-duplicate enable,ARP網(wǎng)關(guān)沖突防攻擊功能使能后,系統(tǒng)生成ARP防攻擊表項(xiàng),在后續(xù)一段時(shí)間內(nèi)對(duì)收到具有相同源MAC地址的報(bào)文直接丟棄,這樣可以防止與網(wǎng)關(guān)地址沖突的ARP報(bào)文在VLAN內(nèi)廣播。
在S9300上配置防網(wǎng)關(guān)沖突功能arp anti-attack gateway-duplicate enable,ARP網(wǎng)關(guān)沖突防攻擊功能使能后,系統(tǒng)生成ARP防攻擊表項(xiàng),在后續(xù)一段時(shí)間內(nèi)對(duì)收到具有相同源MAC地址的報(bào)文直接丟棄,這樣可以防止與網(wǎng)關(guān)地址沖突的ARP報(bào)文在VLAN內(nèi)廣播。
根因
1、查看日志信息:display logbuffer
ARP/4/ARP_DUPLICATE_IPADDR:Received an ARP packet with a duplicate IP address from the interface. (IpAddress=[IPADDR], InterfaceName=[STRING], MacAddress=[STRING])
2、根據(jù)日志信息記錄的攻擊者的MAC地址查找MAC地址表,從而獲取到攻擊源所在的端口,通過(guò)網(wǎng)絡(luò)進(jìn)一步排查,定位出攻擊源,為PC中毒所致。PC假冒網(wǎng)關(guān)向同網(wǎng)段設(shè)備請(qǐng)求IP。
ARP/4/ARP_DUPLICATE_IPADDR:Received an ARP packet with a duplicate IP address from the interface. (IpAddress=[IPADDR], InterfaceName=[STRING], MacAddress=[STRING])
2、根據(jù)日志信息記錄的攻擊者的MAC地址查找MAC地址表,從而獲取到攻擊源所在的端口,通過(guò)網(wǎng)絡(luò)進(jìn)一步排查,定位出攻擊源,為PC中毒所致。PC假冒網(wǎng)關(guān)向同網(wǎng)段設(shè)備請(qǐng)求IP。
建議與總結(jié)
攻擊者設(shè)置主機(jī)靜態(tài)IP地址時(shí),把主機(jī)地址設(shè)置成網(wǎng)關(guān)地址。在主機(jī)設(shè)置靜態(tài)IP地址后,會(huì)發(fā)送免費(fèi)ARP報(bào)文在局域網(wǎng)內(nèi)進(jìn)行通告,該局域網(wǎng)內(nèi)其他PC機(jī)收到此報(bào)文后,會(huì)修改自身的網(wǎng)關(guān)ARP表項(xiàng),修改網(wǎng)關(guān)MAC為攻擊者M(jìn)AC,導(dǎo)致該局域網(wǎng)內(nèi)所有用戶無(wú)法正常使用網(wǎng)絡(luò),網(wǎng)絡(luò)中斷。當(dāng)攻擊者頻繁發(fā)送源IP地址為網(wǎng)關(guān)地址的免費(fèi)ARP報(bào)文,即使網(wǎng)關(guān)設(shè)備收到此報(bào)文能夠通知局域網(wǎng)內(nèi)正常主機(jī)把網(wǎng)關(guān)搶回,但是主機(jī)網(wǎng)關(guān)MAC地址頻繁切換也會(huì)導(dǎo)致網(wǎng)絡(luò)中斷。
- 上一篇:S7700交換機(jī)光口與其它廠家交換機(jī)對(duì)接無(wú)法up 2014/10/1
- 下一篇:如何查看收發(fā)光功率? 2014/10/1