作者hirokofan (笠原弘子 命!)
看板AntiVirus
标题Re: [问题] COMODO 可否保护区域网路?
时间Sat Feb 11 19:12:41 2012
※ 引述《sysop5566 (批踢踢半熟手)》之铭言:
: 请问各位高手, 我电脑安装 COMODO 5.9 防火墙。
: 上网是用区域网路连线,非中华电信拨接方式。
: 但始终受到 netcut 网路剪刀手、 ARP 、 ICMP 攻击,
: 请问 COMODO 5.9 防火墙 + XP 防火墙 能保护区域网路吗?
: 该如何有效防御 区域网路攻击
网路剪刀手用的手法是ARP诈骗,这是利用网路设计基於互信原则的弱点造成的
讲ARP诈骗就要提网路实体位置(MAC / MAC Address),这个相当於网卡的身份证字号
每一张网路卡都有一个且唯一的MAC,各种网路设备也有(看种类),
像一般的IP分享器/无线基地台会有两个(WAN、LAN各一)
MAC会标示在设备的某个位置(通常是底部),有厂商会连包装用的外盒都贴上
不过就像邮差送信不是看你的身份证字号送的一样,网路传输是靠IP Address
但是有些很常见的设备不晓得什麽叫做IP Address,那些设备是Switch和Hub
他们不晓得IP是什麽东西要怎麽工作呢?实际上在区域网路传东西是靠MAC辨认
但是我们都还是打IP去连其他电脑,电脑怎麽知道192.168.1.2会是哪个MAC呢?
电脑会定时广播「我的MAC是00:11:22:33:44:55:66,我的IP是xxx.xxx.xxx.xxx」
告诉区域网路上的其他网路设备自己的MAC和IP是什麽,这个就是ARP封包
ARP封包是自己喊给大家听的,如果区域网路中大家都是好人那也没有问题
但是如果有人要作怪的话很简单就会弄垮这个机制,网路剪刀手就是这样
他发「我的MAC是00:11:22:33:44:55:66,我的IP是闸道IP」的ARP封包出去
区域网路中想要出闸道的设备会被这个假造的封包骗到,将流量丢给剪刀手
举例来说,就像学生要交作业,会先交给班长再由班长拿给老师,结果
技安:「我是班长,把作业交来」
然後技安把其他人的作业都丢掉,把自己的作业交给真正的班长,
於是只有技安有作业成绩其他人都是零分
(大雄:没关系,零分习惯了)
也有另一种可能
阿福:「我是班长,把作业交来」
然後阿福把其他人的作业都看过一遍才把整班作业拿给真正的班长,
大家都有成绩,但是老师比较慢才拿到作业因此扣了几分
....这样也可能喔
大雄:「小叮当~~~有没有可以让我看完别人作业然後再丢掉的道具?
我要知道宜静到底喜欢谁」
怒罗江门:Ξ‵皿′Ξ
解决的方法
王聪明:「请大家记清楚我才是班长,把作业交给我,
方法是进入命令提示字元输入
arp -s 闸.道.I.P 真-正-的-M-A-C
作业交给来路不明的人可能会被丢掉或是偷看,请同学特别注意。」
虽说MAC应该是独一无二的才对,不过就像身份证可以伪造一样,
这是个什麽都能骗的时代(误),伪造MAC并非一定要去做坏事,
像IP分享器有个复制本机MAC的功能就是针对会锁MAC的有线电视的网路服务而设计的
不这样做这些用户将无法使用网路
至於ICMP,人家要炸你你也只能丢掉啊....
--
话说那个半夜打无声电话到王聪明家的第二名叫什麽名字啊....
--
◢███◣
◤ ≡ _____________________________________________________
─⊙-⊙- / \
皿 _/ 看到不喜欢的女性角色就pu来pu去的家伙 去组个pupu党算了/
◣ ︶◢ \_____________________________________________________/
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 1.175.196.208
1F:推 sad0soul:...... 02/11 19:15
2F:推 kkhi:这篇文还不错~易懂,尤其是技安、阿福的例子 :) 02/14 08:58
3F:→ kkhi:arp -a 可以查目前 闸道的IP及它的MAC 02/14 08:59
4F:推 werrty:推好懂 02/16 02:41
5F:推 enjoyptt:推推推~~~ 浅显易懂!! 赞!! 03/07 21:57