办公室电脑遭受ARP攻击,无法上网,到底该如何解决?

来源:百度知道 编辑:UC知道 时间:2024/07/01 03:55:49
我办公室的电脑又开始遭受ARP攻击,电脑上装有360安全卫士和瑞星防火墙,已经有提示说拦截攻击,可是现在已经无法上网,甚至连QQ都登录不了。由于我们的局域网非常大,我也没有办法去查MAC地址对应的电脑。我想问问,1、如果无法上网,解决问题的关键到底在哪儿?2、防御ARP攻击的软件如果能拦截,为什么不能按照它所提示的正确地址正常上网?3、为什么我们办公室这么多台电脑,唯独我的一台受攻击?这和我经常加班,只有我这台电脑在运行有关系吗?
我想声明几点:1、找网管根本没有,我去年遭受攻击时用了很多方法查到了攻击源的MAC地址,告诉我的上级网络主管部门,但根本没用,电脑太多,他们也不负责。2、另外,我的电脑上有360卫士和瑞星,两种都可以防攻击,但只要有攻击网络就基本瘫痪,我想知道为什么这些软件只能防御,却不能让我的电脑避开垃圾数据包而正常上网。3、我刚才试了一下,关掉瑞星防火墙反而可以正常上网,而360卫士却没有任何有关遭受攻击的提示,难道是瑞星最新版的问题? 4、我用ARP专用查杀工具,没有发现我的电脑自身存在ARP攻击病毒。

1.防止ARP攻击是比较困难的,修改协议也是不大可能。但是有一些工作是可以提高本地网络的安全性。
首先,你要知道,如果一个错误的记录被插入ARP或者IP route表,可以用两种方式来删除。
a. 使用arp –d host_entry
b. 自动过期,由系统删除
这样,可以采用以下的一些方法:
1). 减少过期时间
#ndd –set /dev/arp arp_cleanup_interval 60000
#ndd -set /dev/ip ip_ire_flush_interval 60000
60000=60000毫秒 默认是300000
加快过期时间,并不能避免攻击,但是使得攻击更加困难,带来的影响是在网络中会大量的出现ARP请求和回复,请不要在繁忙的网络上使用。
2). 建立静态ARP表
这是一种很有效的方法,而且对系统影响不大。缺点是破坏了动态ARP协议。可以建立如下的文件。
test.nsfocus.com 08:00:20:ba:a1:f2
user. nsfocus.com 08:00:20:ee:de:1f
使用arp –f filename加载进去,这样的ARP映射将不会过期和被新的ARP数据刷新,除非使用arp –d才能删除。但是一旦合法主机的网卡硬件地址改变,就必须手工刷新这个arp文件。这个方法,不适合于经常变动的网络环境。
3).禁止ARP
可以通过ipconfig interface –arp 完全禁止ARP,这样,网卡不会发送ARP和接受ARP包。但是使用前提是使用静态的ARP表,如果不在ARP表中的计算机 ,将不能通信。这个方法不适用与大多数网络环境,因为这增加了网络管理的成本。但是对小规模的安全网络来说,还是有效可行的。
2.黑客向对方计算机不断发送有欺诈性质的ARP数据包,数据包内包含有与当前设备重复的Mac地址,使对方在回应报文时,由于简单的地址重复错误而导致不能进行正常的网络通信。
3.ARP攻击主要是存在于局域网网络中,局域网中若有一台计算机