[发明专利]应用于网关的ARP报文攻击检测方法及装置在审
申请号: | 201710142743.6 | 申请日: | 2017-03-10 |
公开(公告)号: | CN108574673A | 公开(公告)日: | 2018-09-25 |
发明(设计)人: | 徐浩;董超;钟翔;马志远 | 申请(专利权)人: | 武汉安天信息技术有限责任公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/12 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 430000 湖北省武汉市东湖新技术开*** | 国省代码: | 湖北;42 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 网关 攻击检测 设备请求 网关设备 攻击包 攻击 应用 钓鱼 部署 改进 网络 | ||
本发明公开了一种应用于网关的ARP报文攻击检测方法及装置,本发明中,网关构造特殊ARP请求包,通过“钓鱼”的模式,即网关明知自己的IP、MAC地址却依然向网络中其余设备请求自己的地址,从而让攻击者就范,以实现ARP报文攻击检测。即便攻击者的目的机器不是网关,但网关仍然可以收到ARP报文攻击包,实现准确无误的ARP报文攻击检测。另外,本发明ARP报文攻击检测依然部署于网关设备中,因此只需对现有网关做一定改进即可,实现方便,成本低廉。
技术领域
本发明涉及信息安全技术领域,尤其涉及ARP报文攻击检测方法及装置。
背景技术
ARP 协议(Address Resolution Protocol,地址解析协议),是一个在IPv4协议族中的网络层协议,其基本功能为通过目的设备的IP地址查询到目的设备的MAC地址。出于历史原因,ARP协议在制定之初考虑并不完善,缺少必须的验证机制,导致ARP协议成为了所谓的“君子协议”,网络上存在大量利用ARP协议弱点进行攻击的手段和工具,给网络环境造成了极大的威胁。
ARP报文攻击即是常见的攻击手段之一,即是攻击者利用ARP协议的设计漏洞,伪造ARP报文攻击目的终端。ARP包一般分为请求包和响应包两种,请求包为广播包,响应包为单播包。结合图1所示,若机器A需要将发送的数据包通过网关B来是实现外网通信,而数据包在链路层传输时需要使用网关B的Mac地址,但对于机器A来说,一开始仅知道网关B的IP地址,因此还需要获得网关B的MAC地址。此时,机器A会发送ARP广播以请求网关B的MAC地址,若网络中存在攻击者C,则攻击者C会伪装自己为网关B从而把自己的MAC地址发送给机器A。ARP应答的处理方式是先到先得,若攻击者C的恶意ARP应答包先于网关B的应答包到达机器A,则机器A即会认为攻击者C为目的网关B,从此机器A外发的数据包都会到达攻击者C,造成流量的误导。若攻击者C再配合中间人攻击手段冒充通信双方则可能进一步利用用户的隐私信息盗取其财物,造成严重的后果。
目前针对上述ARP报文攻击的检测,主要是通过抓取广播的ARP请求包并记录其中的请求方的MAC和IP的对应关系,若该对应关系变动,则认为发生了ARP报文攻击,但由于可能存在正常的变动,即该方法会导致一定的误报。
尤其对于网关来说,其进行ARP报文攻击检测时相对于普通客户机拥有“自己是网关”这个前提,即它自身若能检测到任一ARP响应包说明该包内容是网关的ARP响应包且该包中的MAC地址与自身不同,则可直接认为发生了ARP报文攻击,该场景下是没有误报情况的。但由于ARP响应包大多情况下为单播包,即若攻击的目的机器不是网关则网关很有可能无法收到该包,因此网关会无法有效检测该种情况的ARP报文攻击。
发明内容
本发明的目的在于提供一种应用于网关的ARP报文攻击检测方法及装置,即便攻击者的目的机器不是网关,但网关仍然可以收到ARP报文攻击包,实现准确无误的ARP报文攻击检测。
本发明公开了一种应用于网关的ARP报文攻击检测方法,包括以下步骤:
网关构造特殊ARP请求包,所述特殊ARP请求包的源IP地址和源MAC地址分别为该网关的IP地址和MAC地址,目的IP地址为网关IP地址,目的MAC地址为广播地址,ARP操作的内容为ARP请求;
当网关收到的应答包中的源IP地址为网关IP地址,源MAC地址为非网关MAC地址时,判断网络中存在ARP报文攻击。
相应的,本发明公开了一种应用于网关的ARP报文攻击检测该装置包括请求包构造模块、检测模块,其中:
请求包构造模块用于为网关构造特殊ARP请求包,所述特殊ARP请求包的源IP地址和源MAC地址分别为该网关的IP地址和MAC地址,目的IP地址为网关IP地址,目的MAC地址为广播地址,ARP操作的内容为ARP请求。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于武汉安天信息技术有限责任公司,未经武汉安天信息技术有限责任公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710142743.6/2.html,转载请声明来源钻瓜专利网。