今 日 头 条
·山东招远办民服务 投300万为农民建网吧
·从营销学的角度谈网吧经营管理
·网吧业主看看,你是否有这些抱怨?
您现在的位置:首页 > 专题总汇 > 局域网技术问答 > 正文 关键字:

    

快速定位ARP 让局域网不再断线 
1、网络现象

最近,公司局域网出现了大面积的主机间歇性的频繁断线故障。有时能够很快自动恢复连接,但有时要长达好几分钟。由于公司的很多业务需要多人在线协作完成,另外,公司局域网的视频点播系统对网络的连通性要求很高。因此,虽然只有几分钟的掉线,但是对公司的正常业务影响很大。

笔者先从最可能造成此故障的的物理链路入手检测,通过专业工具的检测没有发现异常。排除硬件故障,那么最有可能是病毒作祟了。局域网中最邪恶的病毒首推ARP了,它往往会造成莫名其妙的网络故障。而且,本例中的网络故障症状极似ARP攻击,因此把重点放在定位ARP源上。对于ARP攻击,常规办法是很难准确判断和定位的,于是笔者决定利用网络分析软件(科来网络分析软件)对局域网中的数据流进行抓包分析。

因为网络抓包要在中心交换机上进行,所以为了方便大家理解,笔者绘制了公司的网络拓扑图,见图1。

图1

2. 抓包及分析

首先,笔者将交换机做好端口镜像设置,然后把安装有“科来网络分析系统”的笔记本电脑接入镜像端口,抓取网络的所有数据进行分析。抓包时间20分钟,抓包完毕然后通过软件的“诊断”视图我们可以得出分析结果:诊断视图提示有太多“ARP无请求应答”见图2。这说明在局域网中有很多ARP应答包,应答包的数量远远大于请求包的数量。在网络中充斥着大量的ARP应答包,占用了网络带宽,造成网络拥堵,使得局域网断线频频。

图2在诊断中,笔者同时发现:几乎所有的ARP应答都是由MAC地址为00:20:ED:AA:0D:04的客户端发起的。而且在“参考信息”中提示说可能存在ARP欺骗,看来当初的判断是对的,确实是网络中存在ARP欺骗。为了进一步确定,得结合其他内容信息,于是笔者查看了“协议视图”,以了解ARP协议的详细情况,如图3所示。

图3

从图3中所显示的协议分布来看,ARP Response和ARP Request相差比例太大了,这是极不正常的。接下来,再看看数据包的“详细情况”,如下图4。

快速定位ARP图4

图4


大家从图4中的“数据包信息”应该看出问题了,00:20:ED:AA:0D:04在欺骗网络中192.168.17.0这个网段的主机自己是网关。从而充当中间人的角色,劫持该网段,被欺骗主机的信息流量都跑到该主机。

3. 故障排除

现在我们可以确定造成公司局域网频繁间歇性断线的罪魁祸首就是ARP欺骗攻击,下面要做的就是定位MAC地址为00:20:ED:AA:0D:04的主机。通过查询局域网内部的MAC地址和主机对应表,很快确定了该客户端。然后对该主机进行断网杀毒,果然查出了ARP病毒。最后把该主机连入局域网,经过一段时间的测试再没有出现本文开头所述的故障。

4. 深入分析

网络故障是排除了,但为什么会出现间歇性的断线呢?笔者通过分析找到了原因:MAC地址为00:20:ED:AA:0D:04 的主机,扫描攻击192.168.17.0 这个网段的所有主机,并欺骗该网段上的主机它就是网关,被欺骗主机的数据都发送到MAC地址为00:20:ED:AA:0D:04的主机上去了。但非常有意思的是:通过笔者对抓包数据的分析MAC为00:20:ED:AA:0D:04的ARP源主机并没有欺骗真正的网关,所以公司网络才会出现断网后几分钟又自动连接的现象。

5. 补充内容

对于ARP 攻击的故障,我们还是可以防范的,以下三种是常见的方法:

最老的办法:平时做好每台主机的MAC地址记录,出现状况的时候,可以利用MAC地址扫描工具扫描出当前网络中主机的MAC地址对应情况,参照之前做好的记录,也可以找出问题主机。

图5

ARP -s:可在MS-DOS窗口下运行该命令手工绑定网关IP和网关MAC。通过静态绑定,就能在一定程度上减少ARP攻击了。需要说明的是,手工绑定在计算机重起后就会失效,需要再绑定,但可以做一个批处理让它开机自己运行。

图6使用软件(Antiarp):使用Anti ARP Sniffer可以防止利用ARP技术进行数据包截取以及防止利用ARP技术发送地址冲突数据包。

本新闻共2页,当前在第1页  1  2  



上一篇:局域网如何进行综合布线设计与施工
下一篇:没有了
 相关文章:
·局域网如何进行综合布线设计与施工 ·网管必读在局域网维护中的注意事项 
·局域网内互访共享应用经典问题 ·三面出击 组建安全高效无线局域网
·局域网内如何判断隐性病毒及清除·分析并解决局域网内盗用IP
·无线局域网典型故障排除全攻略·可管理交换机虚拟局域网的几种划分
·网络综合布线技术 关于局域网的迅速布线·高招让局域网内主机互访无障碍
·虚拟局域网(VLAN)技术的管理与测试简介·超过253台机器的局域网如何设置IP
·蓝牙技术在组建无线局域网中的应用·怎样在局域网设置部分用户共享访问简介
·局域网内不同的系统间互访共享故障解决·全面解析无线局域网技术的概念及其特点
·如何进行局域网设置?·思科局域网交换机维护与配置应用技巧
·Windows Vista局域网网络连接设置·WindowsSP2下无线局域网机器互连设置
会员名称: 密码: ·注册·忘记密码?
(<300)
           匿名   查看评论
 NetBarCn推荐:
 
谨慎解读:奇虎360安全 联想签约奥组委 残奥会 鹤峰县“网吧超市”幕
 
 
   
论坛热帖
网吧硬件 >> 产品库
·D-Link DGS-3324SRi(8口插槽) ·NETGEAR GS724T
·TP-LINK TL-SF1005D ·Cisco-Linksys SR224G
·华为3Com H3C S5600-26C-PWR ·NETCORE 7016DNS
·华为3Com Quidway S3528G-DC48 ·NETCORE 3724NS
·D-Link DES-3624i ·3Com 3CNJ200-BLK
网吧展示

青岛易部落网吧 青岛易部落网吧
青岛易部落网吧 网吧形象店灵感

热门文章

·嘟嘟牛影视全面生级,引爆 ·深度:从“两会代表”提案
·山东招远办民服务 投300万 ·山西强化网吧管理 所有网吧
·临潼15岁初中生网吧前被5名 ·中国玩家频繁换网游的九大
·中国玩家频繁换网游的九大 ·市场分析:网吧,谁动了我
·韩国网吧最流行10款电脑游 ·8家网吧及片源商侵权播TVB

关于Netbarcn | 商务合作 | 投稿指南 | 版权声明 | 隐私保护 | 网站导航 | 特别鸣谢

本站文章版权归作者所有,转载请注明原作者和“转自网吧帝国(netbarcn.net)”字样
Copyright © 2004 - 2008 Netbarcn.Net,All Rights Reserved 版权所有:网吧帝国网
闽ICP备06042999号