动态ARP检测(DAI)配置实战:防御ARP中间人攻击
动态ARP检测(DAI)配置实战:防御ARP中间人攻击一、本文亮点
[*] 场景真实,贴近实战:模拟企业网络中通过动态ARP检测(DAI)防御ARP中间人攻击的典型安全场景,配置基于华为交换机,可直接参考应用于现网或实验环境。
[*] 基于绑定表精准检测:利用DHCP Snooping绑定表对ARP报文进行源IP、源MAC、VLAN及接口信息四元组匹配检查,精确识别合法用户与攻击者。
[*] 动态+静态绑定表结合:DHCP客户端自动生成动态绑定表,静态配置IP的用户通过手动添加静态绑定表,实现全覆盖防护。
[*] 攻击频率可监控:通过display arp anti-attack statistics命令可查看ARP报文丢弃计数,实时了解攻击频率和范围。
[*] 逐条注释,清晰易懂:对每一条关键配置命令都在行尾添加了中文注释,解释其功能和作用,帮助读者理解配置背后的网络原理。
二、原理说明:动态ARP检测(DAI)工作机制
1. ARP安全简介
ARP(Address Resolution Protocol)安全是针对ARP攻击的一种安全特性,它通过一系列对ARP表项学习和ARP报文处理的限制、检查等措施来保证网络设备的安全性。ARP安全特性不仅能够防范针对ARP协议的攻击,还可以防范网段扫描攻击等基于ARP协议的攻击。
2. 动态ARP检测(DAI)简介
网络中针对ARP的攻击层出不穷,中间人攻击是常见的一种ARP欺骗攻击方式。通过中间人攻击窃取合法用户的数据。
为了防御中间人攻击,可以在设备上部署动态ARP检测DAI(Dynamic ARP Inspection)功能。
动态ARP检测是利用绑定表来防御中间人攻击的。当设备收到ARP报文时,将此ARP报文对应的源IP、源MAC、VLAN以及接口信息和绑定表的信息进行比较:
[*] 如果信息匹配,说明发送该ARP报文的用户是合法用户,允许此用户的ARP报文通过。
[*] 如果信息不匹配,则认为是攻击,丢弃该ARP报文。
3. 绑定表的生成方式
[*] 动态绑定表:设备使能DHCP Snooping功能后,当DHCP用户上线时,设备会自动生成DHCP Snooping绑定表。
[*] 静态绑定表:对于静态配置IP地址的用户,设备不会生成DHCP Snooping绑定表,所以需要手动添加静态绑定表。
三、拓扑与需求
组网需求
如图1所示,SwitchA通过接口GE2/0/1连接DHCP Server,通过接口GE1/0/1、GE1/0/2连接DHCP客户端UserA和UserB,通过接口GE1/0/3连接静态配置IP地址的用户UserC。SwitchA的接口GE1/0/1、GE1/0/2、GE1/0/3、GE2/0/1都属于VLAN10。管理员希望:
[*] 防止ARP中间人攻击,避免合法用户的数据被中间人窃取。
[*] 了解当前ARP中间人攻击的频率和范围。
https://bbs.hh010.com/data/attachment/forum/202103/03/172805r4mfmzis7mh3ifns.png
(图1:配置防止ARP中间人攻击组网图)
四、IP与VLAN规划表
设备/终端接口IP地址MAC地址说明
SwitchAGE2/0/1--连接DHCP Server(Trusted接口)
SwitchAGE1/0/1--连接UserA(DHCP客户端)
SwitchAGE1/0/2--连接UserB(DHCP客户端)
SwitchAGE1/0/3--连接UserC(静态IP用户)
UserA-DHCP动态获取-DHCP客户端
UserB-DHCP动态获取-DHCP客户端
UserC-10.0.0.2/240001-0001-0001静态IP用户,需手动配置静态绑定表
DHCP Server---为DHCP客户端分配IP地址
五、配置思路
[*] 创建VLAN并将接口加入VLAN:创建VLAN10,将GE1/0/1、GE1/0/2、GE1/0/3配置为Access类型加入VLAN10,将GE2/0/1配置为Trunk类型允许VLAN10通过。
[*] 配置DHCP Snooping功能:
[*] 全局使能DHCP服务(dhcp enable)。
[*] 全局使能DHCP Snooping功能(dhcp snooping enable)。
[*] 在VLAN10内使能DHCP Snooping功能。
[*] 配置GE2/0/1为DHCP Snooping信任接口(dhcp snooping trusted)。
[*] 配置静态绑定表:为UserC(10.0.0.2)手动配置静态绑定表(user-bind static)。
[*] 使能动态ARP检测功能:在GE1/0/1、GE1/0/2、GE1/0/3接口下配置arp anti-attack check user-bind enable,对ARP报文进行绑定表匹配检查。
六、设备配置命令(逐条注释)
请将以下配置粘贴至SwitchA的CLI中执行。注释跟在命令后方。
1. 创建VLAN,将接口加入到VLAN中
<HUAWEI> system-view // 进入系统视图
sysname SwitchA // 修改设备名称为SwitchA
vlan batch 10 // 创建VLAN10
interface gigabitethernet 1/0/1 // 进入GE1/0/1接口(连接UserA)
port link-type access // 配置接口类型为Access
port default vlan 10 // 将接口加入VLAN10
quit
interface gigabitethernet 1/0/2 // 进入GE1/0/2接口(连接UserB)
port link-type access // 配置接口类型为Access
port default vlan 10 // 将接口加入VLAN10
quit
interface gigabitethernet 1/0/3 // 进入GE1/0/3接口(连接UserC)
port link-type access // 配置接口类型为Access
port default vlan 10 // 将接口加入VLAN10
quit
interface gigabitethernet 2/0/1 // 进入GE2/0/1接口(连接DHCP Server)
port link-type trunk // 配置接口类型为Trunk
port trunk allow-pass vlan 10 // 允许VLAN10通过
quit
2. 配置DHCP Snooping功能
dhcp enable // 全局使能DHCP服务
dhcp snooping enable // 全局使能DHCP Snooping功能
vlan 10 // 进入VLAN10视图
dhcp snooping enable // 在VLAN10内使能DHCP Snooping功能
quit
interface gigabitethernet 2/0/1 // 进入GE2/0/1接口(连接DHCP Server)
dhcp snooping trusted // 配置接口为DHCP Snooping信任接口
quit
user-bind static ip-address 10.0.0.2 mac-address 0001-0001-0001 interface gigabitethernet 1/0/3 vlan 10// 为静态IP用户UserC配置静态绑定表
3. 使能动态ARP检测功能
interface gigabitethernet 1/0/1 // 进入GE1/0/1接口
arp anti-attack check user-bind enable // 使能动态ARP检测功能
quit
interface gigabitethernet 1/0/2 // 进入GE1/0/2接口
arp anti-attack check user-bind enable // 使能动态ARP检测功能
quit
interface gigabitethernet 1/0/3 // 进入GE1/0/3接口
arp anti-attack check user-bind enable // 使能动态ARP检测功能
quit
七、验证方法
完成配置后,可通过以下步骤验证效果:
[*] 查看动态ARP检测配置:执行display arp anti-attack configuration check user-bind interface gigabitethernet 1/0/1命令,确认"arp anti-attack check user-bind enable"已配置。
[*] 查看ARP报文丢弃计数:执行display arp anti-attack statistics check user-bind interface gigabitethernet 1/0/1命令,确认"Dropped ARP packet number"有计数,表明防ARP中间人攻击功能已生效。
[*] 监控攻击频率和范围:多次执行display arp anti-attack statistics check user-bind interface命令,根据"Dropped ARP packet number is"字段值的变化了解ARP中间人攻击频率和范围。
八、排障指南
常见问题现象可能原因解决方法
合法用户ARP报文被误丢弃
[*] DHCP Snooping绑定表未正确生成。
[*] 静态IP用户未配置静态绑定表。
[*] 绑定表中的IP/MAC/接口/VLAN信息与实际不符。
[*] 执行display dhcp snooping user-bind all查看绑定表是否正确生成。
[*] 为静态IP用户手动添加user-bind static绑定表。
[*] 核对绑定表中的四元组信息(IP、MAC、接口、VLAN)与实际配置是否一致。
动态ARP检测功能未生效(无丢弃计数)
[*] 接口未配置arp anti-attack check user-bind enable。
[*] 未使能DHCP Snooping功能。
[*] 攻击流量未经过已使能DAI的接口。
[*] 检查接口下是否配置了arp anti-attack check user-bind enable。
[*] 检查全局和VLAN内是否配置了dhcp snooping enable。
[*] 确认攻击流量确实经过已使能DAI的接口。
DHCP客户端无法获取IP地址
[*] 连接DHCP服务器的接口未配置为信任接口(dhcp snooping trusted)。
[*] 在连接DHCP Server的接口(GE2/0/1)上配置dhcp snooping trusted。
九、注意事项
[*] DHCP Snooping信任接口:连接DHCP服务器的接口必须配置为信任接口(trusted),否则DHCP客户端的DHCP请求无法获得响应。
[*] 静态绑定表的必要性:对于静态配置IP地址的用户,由于不会自动生成DHCP Snooping绑定表,必须手动添加静态绑定表,否则其ARP报文会被DAI功能误丢弃。
[*] 绑定表四元组匹配:动态ARP检测对源IP、源MAC、VLAN、接口信息四元组进行匹配,任一信息不匹配即视为攻击,丢弃该ARP报文。
[*] 攻击频率监控:通过display arp anti-attack statistics check user-bind interface命令,管理员可根据"Dropped ARP packet number is"字段值的变化了解ARP中间人攻击频率和范围。
[*] 适用范围:动态ARP检测适用于接入层交换机,通常部署在连接用户终端的接口上。
十、总结
本文通过一个典型的企业网络ARP中间人攻击防护场景,详细介绍了在华为交换机上配置动态ARP检测(DAI)的完整流程。涵盖VLAN创建与接口配置、DHCP Snooping功能配置、静态绑定表配置、动态ARP检测使能等关键环节。该方案通过"DHCP Snooping绑定表 + 四元组匹配检查"的机制,实现了"防止ARP中间人攻击、监控攻击频率和范围"的安全目标,是企业网络ARP攻击防御的常用且有效的手段。
如果本文对您有帮助,欢迎点击关注,获取更多网络技术实战干货!
—— 全文完 ——
态ARP检测(DAI)配置实战:防御ARP中间人攻击 动态ARP检测(DAI)配置实战:
页:
[1]