局域网攻击_怎么查出局域网内的ARP攻击?

局域网攻击是怎么回事?局域网攻击是一种局域网IP攻击病毒,会引起掉线,传播病毒等,建议首先把防火墙随时保持开启状态,然后查下电脑是不是有病毒和木马程序攻击,其次建议重装系统 。了解更多服务优惠点击下方的“官方网址”客服220为你解答 。
ARP局域网攻击是什么意思?

    ARP攻击是一个带毒的主机广播一个ARP数据包,冒充该网络默认网关;
    所有其他电脑就把默认网关的MAC地址改为该电脑的MAC地址;
    当用户向默认网关发送数据的时候就把数据发送给该电脑而造成信息泄露;
    有的ARP病毒可以继续把数据转发给正常的网关只是造成数据泄露而不影响正常上网 。但是有的ARP病毒就不再转发数据而造成不能上网;
    而且ARP病毒还能够通过广播传染给本局域网的所有主机而造成整个网络瘫痪 。因此很多园区网就利用防火墙阻止ARP病毒的传播与危害 。

如何彻底屏蔽局域网内ARP攻击?通过路由器设定静态ARP列表彻底屏蔽局域网内ARP攻击 。
1、登录路由器 。在浏览器中输入路由器WEB管理地址(一般为192.168.1.1),回车,按照提示输入帐号密码(大多数默认为admin),点击“确定”登录 。
【局域网攻击_怎么查出局域网内的ARP攻击?】2、依次点击“IP与MAC绑定”—“静态ARP绑定设置” , 选中“启用”,然后点击“确定” 。
局域网攻击_怎么查出局域网内的ARP攻击?

文章插图
3、点击“添加新条目”,按照提示把计算机的IP地址和MAC地址录入进去 。然后点击“确定” 。
4、然后把局域网中的计算机信息全部录入即可 。如果局域网计算机过多,那么工作量就会很重,如果碰到有人乱改IP地址,那么后续工作量会更大 。那么对于计算机量很大的局域网可以采用下述方法 。 如何攻击局域网内的电脑(知道对方IP),致使他关机装个彩影ARP防火墙《网上一收就出来》装好后设置为合作就行了!想攻击也很容易你也下个 聚生网管理 P2P之内的限制他就可以了!但前提他没装ARP防火墙!如果你可以动路由器的话就好多了!直接在路由器里设置
如何防止局域网内的网络攻击网络攻击是近来常发生的问题 , 可以分为遭受外网攻击及内网攻击 。以下分别说明:
1、外部来的DoS攻击会造成网络掉线,判别方法是从路由器的系统日志文件中可以看出,Qno侠诺的路由器会显示遭受攻击,而且路由器持续在工作 。其它品牌的路由器,有些也有相关的功能,用户可以查看使用手册 。DoS病毒攻击 , 如SYN攻击,因为发出大量数据包导致系统资源占用过多 , 使路由器损耗效能造成网络壅塞,达到瘫痪网吧网络对于广域网来的攻击,路由器能作的不多,也无法反击 。此时,网吧管理者或网管应直接联系对应的运营商,请求更换WAN IP 。
2、内网遭受DoS攻击时 , 也会造成掉线或壅塞 。网吧管理者或网管可以从被激活的告警日志中,查找到内网攻击源头的中毒机器,第一时间先拔除PC机网络线,阻止DoS攻击影响扩大,并进行杀毒或重新安装系统 。
3、内网遭受冲击波攻击是另一个原因,冲击波攻击,是针对网络特定服务端口(TCP/UDP 135~139,445)发出大量数据包导致系统资源占用过多,使路由器损耗效能造成网络壅塞,以达到瘫痪网吧网络的目的 。同样网吧管理者或网管可以从Qno侠诺被激活的告警日志中,发现问题 。网吧管理者或网管可以针对特定服务端口(TCP/UDP 135~139,445)设置网络存取条例 , 并从被激活的防火墙日志中,查找到内网攻击源头的中毒机器,第一时间先拔除PC机网络线,阻止冲击波攻击影响扩大 , 并进行杀毒或重新安装系统 。
4、内网遭受ARP攻击是最近常发生的原因 , ARP病毒攻击以窜改内网PC机或路由器 IP或MAC地址,来达到盗取用户账号/密码,进一步进行网络盗宝等犯罪行为,或是恶意瘫痪网吧网络 。ARP病毒攻击会造成内网IP或MAC冲突,出现短时间内部份断线 。网吧要确定网吧已做好Qno侠诺路由器及内网PC机端双向绑定IP/MAC地址的防制工作,内网所有的PC机与路由器IP/MAC地址对应关系都被保存到路由器的ARP缓存表中 , 不能被轻易更改 。此时ARP攻击虽然并不会扩及其它PC机,但网吧管理者或网管还是必须立即查找出内网攻击源头的中毒机器,进行杀毒或重新安装系统 。路由器内建ARP病毒来源自动检测工具 , 系统日志中可提供攻击源的IP或MAC地址,帮助网吧进行查找攻击源机器 。有些高阶路由器也都有相仿的设计 。
网络遭受攻击,可从路由器相关功能找出遭受攻击类型 , 网吧管理者或网管查找、直击攻击源加以隔离与排除,在攻击发起时即能迅速加以解决,无需等到客人反应受到影响 。
另外网络的雍堵也可能造成掉线.
1、短暂网络壅塞 , 有可能是网吧内突发的带宽高峰,网吧管理员或网管应关注路由器的带宽统计,可先持续关注状况 。若是尖峰时段,网吧客人较多,带宽也会比较吃紧,或是有用户使用BT、P2P软件做大量上传 , 占用大量带宽,造成网络卡 。网吧管理员或网管此时应设置QoS流量管理规范内网用户最大使用带宽,才能让网络联机恢复正常 , 解决壅塞情况 。
2、尖峰时段持续性壅塞,是有用户使用BT、P2P 软件进行大量下载,或在线观看电影、视讯等占用大量带宽行为 。若是用户观看电影人数很多 , 网吧应考虑于内网安装电影服务器供用户使用,才不致因观看影片人多占用对外带宽 。对于大量下载,则应考虑建置内部私服加以改善 。
3、若是长时间从路由器看到带宽占用率高 , 有可能表示网吧根本带宽不足,线路带宽过?。?不足以提供目前在线众多人数使用,应考虑加大线路带宽 。这时就可利用多WAN口特性进行带宽的升级,解决带宽不足的问题 。
措施:基于路由器的防范方法
一.内部PC基于IP地址限速
现在网络应用众多,BT、电驴、迅雷、FTP、在线视频等,都是非常占用带宽,以一个200台规模的网吧为例,出口带宽为10M , 每台内部PC的平均带宽为50K左右,如果有几个人在疯狂的下载 , 把带宽都占用了,就会影响其他人的网络速度了,另外 , 下载的都是大文件,IP报文最大可以达到1518个BYTE , 也就是1.5k , 下载应用都是大报文,在网络传输中,一般都是以数据包为单位进行传输 , 如果几个人在同时下载,占用大量带宽 , 如果这时有人在玩网络游戏,就可能会出现卡的现象 。
一个基于IP地址限速的功能,可以给整个网吧内部的所有PC进行速度限制,可以分别限制上传和下载速度 , 既可以统一限制内部所有PC的速度,也可以分别设置内部某台指定PC的速度 。速度限制在多少比较合适呢?和具体的出口带宽和网吧规模有关系,不过最低不要小于40K的带宽,可以设置在100-400K比较合适 。
二:内部PC限制NAT的链接数量
NAT功能是在网吧中应用最广的功能,由于IP地址不足的原因,运营商提供给网吧的一般就是1个IP地址,而网吧内部有大量的PC,这么多的PC都要通过这唯一的一个IP地址进行上网,如何做到这点呢?
答案就是NAT(网络IP地址转换) 。内部PC访问外网的时候 , 在路由器内部建立一个对应列表,列表中包含内部PCIP地址、访问的外部IP地址,内部的IP端口,访问目的IP端口等信息,所以每次的ping、QQ、下载、WEB访问,都有在路由器上建立对应关系列表 , 如果该列表对应的网络链接有数据通讯,这些列表会一直保留在路由器中,如果没有数据通讯了,也需要20-150秒才会消失掉 。(对于RG-NBR系列路由器来说,这些时间都是可以设置的)
现在有几种网络病毒,会在很短时间内,发出数以万计连续的针对不同IP的链接请求,这样路由器内部便要为这台PC建立万个以上的NAT的链接 。
由于路由器上的NAT的链接是有限的,如果都被这些病毒给占用了 , 其他人访问网络,由于没有NAT链接的资源了 , 就会无法访问网络了,造成断线的现象 , 其实这是被网络病毒把所有的NAT资源给占用了 。
针对这种情况,不少网吧路由器提供了可以设置内部PC的最大的NAT链接数量的功能,可以统一的对内部的PC进行设置最大的NAT的链接数量设置,也可以给每台PC进行单独限制 。
同时,这些路由器还可以查看所有的NAT链接的内容,看看到底哪台PC占用的NAT链接数量最多,同时网络病毒也有一些特殊的端口 , 可以通过查看NAT链接具体内容,把到底哪台PC中毒了给揪出来 。
三:ACL防网络病毒
网络病毒层出不穷 , 但是道高一尺,魔高一丈,所有的网络病毒都是通过网络传输的 , 网络病毒的数据报文也一定遵循TCP/IP协议,一定有源IP地址,目的IP地址,源TCP/IP端口,目的TCP/IP端口,同一种网络病毒,一般目的IP端口是相同的,比如冲击波病毒的端口是135 , 震荡波病毒的端口是445,只要把这些端口在路由器上给限制了,那么外部的病毒就无法通过路由器这个唯一的入口进入到内部网了,内部的网络病毒发起的报文 , 由于在路由器上作了限制,路由器不加以处理,则可以降低病毒报文占据大量的网络带宽 。
优秀的网吧路由器应该提供功能强大的ACL功能 , 可以在内部网接口上限制网络报文,也可以在外部王接口上限制病毒网络报文 , 既可以现在出去的报文,也可以限制进来的网络报文 。
四:WAN口防ping功能
以前有一个帖子 , 为了搞跨某个网站,只要有大量的人去ping这个网站,这个网站就会跨了,这个就是所谓的拒绝服务的攻击,用大量的无用的数据请求,让他无暇顾及正常的网络请求 。
网络上的黑客在发起攻击前,都要对网络上的各个IP地址进行扫描 , 其中一个常见的扫描方法就是ping,如果有应答 , 则说明这个ip地址是活动的,就是可以攻击的,这样就会暴露了目标 , 同时如果在外部也有大量的报文对RG-NBR系列路由器发起Ping请求,也会把网吧的RG-NBR系列路由器拖跨掉 。
现在多数网吧路由器都设计了一个WAN口防止ping的功能 , 可以简单方便的开启,所有外面过来的ping的数据报文请求,都装聋作哑 , 这样既不会暴露自己的目标,同时对于外部的ping攻击也是一个防范 。
五:防ARP地址欺骗功能
大家都知道,内部PC要上网,则要设置PC的IP地址 , 还有网关地址,这里的网关地址就是NBR路由器的内部网接口IP地址,内部PC是如何访问外部网络呢?就是把访问外部网的报文发送给NBR的内部网,由NBR路由器进行NAT地址转发后,再把报文发送到外部网络上 , 同时又把外部回来的报文,去查询路由器内部的NAT链接,回送给相关的内部PC , 完成一次网络的访问 。
在网络上,存在两个地址,一个是IP地址,一个是MAC地址,MAC地址就是网络物理地址 , 内部PC要把报文发送到网关上,首先根据网关的IP地址,通过ARP去查询NBR的MAC地址 , 然后把报文发送到该MAC地址上,MAC地址是物理层的地址,所有报文要发送 , 最终都是发送到相关的MAC地址上的 。
所以在每台PC上,都有ARP的对应关系,就是IP地址和MAC地址的对应表 , 这些对应关系就是通过ARP和RARP报文进行更新的 。
目前在网络上有一种病毒,会发送假冒的ARP报文,比如发送网关IP地址的ARP报文 , 把网关的IP对应到自己的MAC上,或者一个不存在的MAC地址上去,同时把这假冒的ARP报文在网络中广播 , 所有的内部PC就会更新了这个IP和MAC的对应表,下次上网的时候,就会把本来发送给网关的MAC的报文,发送到一个不存在或者错误的MAC地址上去,这样就会造成断线了 。
这就是ARM地址欺骗 , 这就是造成内部PC和外部网的断线,该病毒在前一段时间特别的猖獗 。针对这种情况,防ARP地址欺骗的功能也相继出现在一些专业路由器产品上 。
六:负载均衡和线路备份
举例来说,如锐捷RG-NBR系列路由器全部支持VRRP热备份协议 , 最多可以设定2-255台的NBR路由器,同时链接2-255条宽带线路,这些NBR和宽带线路之间,实现负载均衡和线路备份 , 万一线路断线或者网络设备损坏,可以自动实现的备份,在线路和网络设备都正常的情况下 , 便可以实现负载均衡 。该功能在锐捷的所有的路由器上都支持 。
而RG-NBR系列路由器中的RG-NBR1000E,更是提供了2个WAN口,如果有需要,还有一个模块扩展插槽 , 可以插上电口或者光接口模块,同时链接3条宽带线路,这3条宽带线路之间 , 可以实现负载均衡和线路备份,可以基于带宽的负载均衡,也可以对内部PC进行分组的负载均衡 , 还可以设置访问网通资源走网通线路,访问电信资源走电信线路的负载均衡 。
参考资料:
公司局域网被arp攻击怎么解决?公司局域网的客户端数量有多少,出现这种情况首先要做的一件事情就是 全网断电 , 在路由器端将ip和mac绑定,现在一般的路由器都有这个功能,对照上网的ip和mac 找到中毒的电脑 , 将其断网杀毒,一定要断网杀毒
扩展
关键是怎么找

补充
首先,做双向绑定,路由器端要做ip和mac的绑定 , 客户端做网关的绑定,具体命令就是在dos下 执行 arp -s XXX.XXX.XXX.XXX00-00-00-00-00 x是网关的ip 00 是网关的mac 只要是非绑定范围内的地址都不让上网,2、检查所有电脑的发送和接受 , 一般情况是发送远远小于接收,如果有电脑发送大于接收,那么这个电脑是不正常的 , 3、那些不能上网的电脑是正常的 。4、双向绑定可以自己写个bat批处理,让公司内部的电脑都执行,如果那个电脑网关的mac绑定不上或者绑定后又变了,这个电脑也是不正常的,如果在客户端电脑执行 arp -a 得到的不是网关的mac , 如果能找到局域网的这个mac,也是一个攻击源 。5、使用 mac 地址扫描工具,nbtscan 扫描全网段 IP 地址和 MAC 地址对应表,有助于判断感染 ARP 病毒对应 MAC 地址和 IP 地址

怎么查出局域网内的ARP攻击?1、用LanSee163将网内的电脑IP MAC 扫描出来 , 已备排除中招机器 。
在能上网时,进入MS-DOS窗口,输入命令:arp –a 查看网关IP对应的正确MAC地址 , 将其记录下来 。
2、如果有瑞星或其他防火墙,可以把静态网关删除,看看能不能拦截到 。拦到MAC地址就可以用刚才扫面出来的MAC对比了,找到中招机器 。
3、如果中招机已经有网关的正确MAC地址 , 在不能上网时,手工将网关IP和正确MAC绑定,可确保计算机不再被攻击影响 。手工绑定可在MS-DOS窗口下运行以下命令: arp –s 网关IP 网关MAC
如果中招机已经不能上网,则在MS-DOS下先运行一次命令arp –d将arp缓存中的网关内容删空,计算机可暂时恢复上网,然后杀之 。
4、再累一点的方法(局域网内机器少),看哪一台机器有主页篡改、杀软打不开等情况 , 来判断机器是否中招 。