第 82 章 内网ARP攻击检测与防护

当内网出现上网变慢甚至断线,重启下路由或者核心交换机后暂时正常,过段时间又出现断网等症状。这时首先ping一下路由的LAN口IP地址如192.168.101.4

ping LAN口

图 82.1. ping LAN口


出现延时小于1ms都是正常状态,如果是出现延时过大甚至是超时:

内网非正常

图 82.2. 内网非正常


这时如果重启一下路由器或者核心交换机设备,能够暂时正常一段时间;或者将一主机直连到路由LAN,直接PPPoE拨号到路由,然后ping下PPPoE拨号服务端那个IP,延时和上网都变稳定的话。就可以初步断定是ARP等内网攻击问题。

 

常用的解决方式有如下几种:

 

即使内网全部是PPPoE拨号用户,也有可能出现ARP攻击,如下图:

因为内网有其它设备提供DHCP或者各主机本身有自己的网卡本地连接IP地址,这几个主机A、B、C处于同一网段,即使这几个主机都PPPoE拨号到路由上网,但它们之间互访(例如192.168.1.2这个主机查找192.168.1.3)这个主机可以直接经过普通交换机,不经过路由,这样路由就没法控制它们之间的互访,下面主机就能够通过本地网卡IP找到对方进行攻击并影响拨号。

此时Web登录路由,进入服务应用-DHCP服务,点击下面的探测按钮,有可能会发现内网多个DHCP服务:

这时内网会有多个主机仍然有网卡本地连接的IP地址,并且它们都在同网段,仍然可以不经过路由互相广播查找到对方引起的。