ARP防火牆
功能
1.攔截ARP攻擊。(A)在系統內核層攔截外部虛假ARP數據包,保障系統不受ARP欺騙、ARP攻擊影響,保持網絡暢通及通訊安全;(B)在系統內核層攔截本機對外的ARP攻擊數據包,以減少感染惡意程序後對外攻擊給用戶
帶來的麻煩;2.攔截IP衝突。在系統內核層攔截IP衝突數據包,保障系統不受IP衝突攻擊的影響;3.Dos攻擊抑制。在系統內核層攔截本機對外的TCPSYN/UDP/ICMP/ARPDoS攻擊數據包,定位惡意發動DoS攻擊的程序,從而保證網絡的暢通;4.安全模式。除了網關外,不響應其它機器發送的ARPRequest,達到隱身效果,減少受到ARP攻擊的幾率;5.ARP數據分析。分析本機接收到的所有ARP數據包,掌握網絡動態,找出潛在的攻擊者或中毒的機器;6.監測ARP緩存。自動監測本機ARP緩存表,如發現網關MAC地址被惡意程序篡改,將報警並自動修復,以保持網絡暢通及通訊安全;7.主動防禦。主動與網關保持通訊,通告網關正確的MAC地址,以保持網絡暢通及通訊安全;8.追蹤攻擊者。發現攻擊行為後,自動快速鎖定攻擊者IP位址;9.ARP病毒專殺。發現本機有對外攻擊行為時,自動定位本機感染的惡意程序、病毒程序;
工作原理
ARP是AddressResolutionProtocal(地址轉換協議)的簡稱,是TCP/IP協議中最底層的協議之一。它的作用是完成IP位址到MAC(物理地址)的轉換。在區域網中兩台計算機之間的通訊,或者區域網中的計算機將IP數據報轉發給網關的時候,網卡都需要知道目標計算機的物理地址,以填充物理幀中的目的地址。現在假設同一乙太網中的計算機A(192.168.0.1)需要向計算機B(192.168.0.2)發送數據報,而此時A尚不知道B的物理地址。為了獲得B的物理地址,A在區域網上發送ARP廣播,查詢192.168.0.2這個物理地址,同時在ARP包中填入自己的物理地址Ma,相當於發出這樣的詢問「誰拿了192.168.0.2這個地址?請回Ma這個物理地址。」計算機B在收到了這個查詢以後,以Ma為目的地址發回一個ARP包,裡面包含了自己的物理地址。這樣通訊的雙方都了解了對方的物理地址,通訊過程正式建立。通常ARP協議都在支持廣播的網絡上使用,比方乙太網,這種數據包不能跨物理網段使用,即不能跨越一個路由器(除路由器本身還用作ARP代理以外)。在實際的ARP協議軟體的實現中還有一些應該注意的事項:每台計算機上都有一個ARP緩衝,它保存了一定數量的從IP位址到MAC地址的映射,同時當一個ARP廣播到來時,雖然這個ARP廣播可能與它無關,但ARP協議軟體也會把其中的物理地址與IP位址的映射記錄下來,這樣做的好處是能夠減少ARP報在區域網上發送的次數。同時,ARP緩衝中IP位址與物理地址之間的映射並不是一但生成就永久有效,每一個ARP映射表項都有自己的時延,如果過了一定的時間還沒有新的ARP到來,那麼這個ARP映射就從緩衝中被刪除了。那麼下一次計算機向這個IP位址發送數據包的時候必須來一次新的查詢。本地網絡IP查找的原理事實上Windows本身就用ARP來確定自己的IP位址是否與網絡上的另一台計算機發生了衝突。當一個ARP包到來時,Windows如果檢查到其中的IP位址與本機上的相同,而物理地址不同,這時Windows就會向用戶報告這個IP位址已經被別人占用。非常有意思的時,Windows對待IP位址是以先來後到的順序分配,如果已經有人先占了,那麼本機的網絡接口就會被禁用。這也是非常惱人的「特色」因為一旦開機後有了第一次衝突,以後的任何網絡操作就都無效了。WindowsXP有了一定的進步,它在發現衝突以後並不禁用接口,而是允許用戶進行修復。其實用sniffer可以看到所謂的「修復」也不過是發了幾個ARP包出去,把IP「搶」回來。在以前的文章中我描述了一個用ICMP回送請求(類似PING)進行IP查找的程序。這個程序用並發的幾十個線程同時PING網絡上的多台計算機,如果回送請求被正確的應答了,那麼可以認為這個IP位址已經被占用,如果沒有,我們就宣稱它是空閒的。然而它有優點也有缺點,其優點是能夠PING很遠的計算機,即使不在同一個物理網段上,缺點是當目標計算機上安裝了防火牆並禁止了ICMP包,或者採用了防ICMPflood攻擊的規則以後都有可能讓ICMP回送請求得不到應答。ARP的優點與缺點正好與ICMP相反。它無法跨物理網段進行IP查找,但是由於沒有防火牆禁止ARP包的通過(想想看,如果禁止了ARP包,也就等於不讓人家知道你的物理地址,那麼實際上也就是將自己的計算機同網絡斷開了),所以ARP包的IP查找結果一定是非常精準的。在實現了一個原始的ARPIP查找版本以後,我發現其結果並不準確,有些已經沒有人使用的IP位址被錯誤的報成有人占用了,難道我的判斷是錯誤的?當然不,這種錯誤的原因是在Windows的ARP緩衝中。實際上,在發送一個ARP報文的時候,Windows會首先檢查本機的ARP緩衝,如果發現了已經有對應的ARP表項,而且還沒有過期的話,Windows並不會發送這個報文,而是直接返回給調用者這個ARP表項的內容。這樣一來,假設有計算機中途掉網,而它的ARP表項還沒有過期,那麼這個程序仍然能夠得到它的IP到MAC的映射,自然也就會錯誤的宣稱這個IP位址還在使用中了。在運行這個程序前,我使用arp–d(事實上,在看了本文以後,你就可以實現一個這樣的arp程序了)這個命令來刪除緩衝中所有的ARP表項,然後得到的結果就非常準確了。IPHelperAPI提供了管理ARP緩衝的過程,所以我修改了這個程序,把arp–d的功能集成到了自己的程序中來。如果看看《使用TCP/IP協議實際網際互連(第二卷)》你就會明白ARP協議軟體中的諸多問題。IPHelperAPIGetIpNetTable函數能夠提取出本機上的所有ARP表項。使用它的方法與上一篇文章中使用的函數相當的類似,你也必須兩次使用它,第一次獲得緩衝的大小,而第二次獲得實際的ARP表。這個映射表是以數組的方式指出的。其結構如下:typedefstruct_MIB_IPNETTABLE{DWORDdwNumEntries;//數組的大小MIB_IPNETROWtable[ANY_SIZE];//數組本身}MIB_IPNETTABLE,*PMIB_IPNETTABLE;而MIB_IPNETROW的定義:typedefstruct_MIB_IPNETROW{DWORDdwIndex;//網絡接口的索引號DWORDdwPhysAddrLen;//物理地址長度BYTEbPhysAddr[MAXLEN_PHYSADDR];//物理地址DWORDdwAddr;//IP位址DWORDdwType;//ARP表項類型}MIB_IPNETROW,*PMIB_IPNETROW;其中dwType即ARP表項類型是比較重要的東西,因為某些ARP表項一但設定就不再改變,比方本機地址的ARP表項和默認網關的地址表項等等,這些ARP表項並不會「過期」,除非網絡故障或者設置改變了以後,會重新生成一次ARP查詢。這種表項被稱為「靜態」的。此時dwType的值為4。在程序中,我們不必刪除這類表項(雖然刪了它們也不會造成什麼後果)。然而在實際的程序中,我使用了FlushIPNetTable這個函數來刪除特定網卡上的ARP緩衝。然後是刪除一個表項的DeleteIpNetEntry,修改表項的SetIpNetEntry和添加表項的CreateIpNetEntry。還有兩個管理代理ARP表項的函數,關於代理ARP,可以看看《使用TCP/IP協議實現網際互連(第一卷)》關於ARP代理的部分,由於與我們的程序無關,就不做介紹了。最後需要詳述的函數是SendARP。它的原型如下:DWORDSendARP(IPAddrDestIP,//目的IP位址IPAddrSrcIP,//源IP位址,可選參數,把它填成0不會有問題PULONGpMacAddr,//返回的物理地址PULONGPhyAddrLen//物理地址的長度);對於我們的這個程序來說,返回了什麼樣的值並不重要,只要它成功的返回了,就說明這個IP被占用了。
金山ARP防火牆
金山ARP防火牆能夠雙向攔截ARP欺騙攻擊包,監測鎖定攻擊源,時刻保護區域網用戶PC的正常上網數據流向,是一款是適於個人用戶的反ARP欺騙保護工具!網關動態探測+識別——識破偽造的網關地址動態獲取、並分析判斷後為受保護PC綁定正確的網關地址,從而時刻保障保護本機上網數據的正確流向。同時也支持用戶手動設置綁定網關地址。主動向真網關表明合法身份雙向攔截ARP攻擊——外部攻擊、本機受感染攻擊均不影響使用攔截來自外部接受或是由本機發出的ARP攻擊數據包並提醒用戶,保障本機及其它PC的網絡通暢。保護本機不受IP衝突攻擊的影響攻擊源追蹤鎖定,抓住罪魁禍首攔截到ARP攻擊包後立即追蹤攻擊源,找出安全威脅源頭。主動實時升級主動漏洞修復。讓受保護PC在區域網隱身,惡性攻擊無從下手
獨有「安全桌面」:採用底層驅動技術特殊保護下的獨立空間,有效隔絕盜號木馬的各種攻擊,尤其適合進行全屏遊戲的時候使用,並且和正常桌面之間的切換方便無門檻。當程序在密保的保護下運行時,如有其他程序對其產生注入等可疑行為的時候,利用金山毒霸強大的網際網路可信認證技術,利用強大的後台數據支持來判斷安全與否,從而最大程度的減少對用戶的騷擾,且更有利於攔截危險程序
可疑行為攔截+網際網路可信認證
當程序在密保的保護下運行時,如有其他程序對其產生注入等可疑行為的時候,利用金山毒霸強大的網際網路可信認證技術,利用強大的後台數據支持來判斷安全與否,從而最大程度的減少對用戶的騷擾,且更有利於攔截危險程序。當程序在密保的保護下運行時,如有其他程序對其產生注入等可疑行為的時候,利用金山毒霸強大的網際網路可信認證技術,利用強大的後台數據支持來判斷安全與否,從而最大程度的減少對用戶的騷擾,且更有利於攔截危險程序。對被保護進程使用了進程隱藏功能之後,如同穿上了傳說中的隱身衣,這些進程將無法被Ring3層的其他程序所發現。從而加大了木馬查找並攻擊這些程序的難度。(注意:這個功能可能會導致某些使用了行為攔截技術的軟體誤報為Rootkit)。
金山ARP防火牆1.2正式版!—免費下載地址:
金山ARP防火牆1.2正式版軟體信息
·軟體名稱:金山ARP防火牆1.2正式版·軟體大小:2.4MB
·當前最新版本:1.2.4805.123·適用平台:Win2000/XP/2003/Vista
金山ARP防火牆1.2正式版免費高速下載:
http://kad.www.duba.net/kas/KAntiarp.exe
主流ARP防火牆及其測評
1.風雲防火牆 國內防火牆新興力量,風雲防火牆。風雲防火牆將秉持自己的簡約而不簡單的核心開發思想,認真綜合、考慮用戶的建議,開發、整合適於當前網絡時代防火牆趨勢與理念的功能,為用戶提供防護優秀、功能實用、操作簡單、占用資源低的風雲防火牆。
2.奇虎360ARP防火牆
360ARP防火牆通過在系統內核層攔截ARP攻擊數據包,確保網關正確的MAC地址不被篡改,可以保障數據流向正確,不經過第三者,從而保證通訊數據安全、保證網絡暢通、保證通訊數據不受第三者控制,完美的解決區域網內ARP攻擊問題。
3.彩影ARP防火牆個人版ARP防火牆採用內核層攔截技術和主動防禦技術,幾大功能模塊(攔截ARP攻擊/攔截IP衝突/DoS攻擊抑制/安全模式/ARP數據分析/監測ARP緩存/主動防禦/追蹤攻擊源/查殺ARP病毒/系統時間保護/IE首頁保護/ARP緩存保護/自身進程保護/智能防禦)互相配合,可徹底解決ARP相關問題,扼殺DoS攻擊源。
4.瑞星防火牆
瑞星就不用多介紹了,國內老牌的安全軟體廠商。
5.超級巡警專門查殺並可輔助查殺各種木馬、流氓軟體、利用rootkit技術的各種後門和其它惡意代碼(間諜軟體、蠕蟲病毒)等等。提供了多種專業工具,提供系統/IE修復、隱私保護和安全優化功能,提供了全面的系統監測功能,使你對系統的變化了如指掌,配合手動分析可近100%的查殺未知惡意代碼!
6.金山ARP防火牆
金山公司出品的,不多作介紹了。
測試軟體ARP攻擊軟體:P2P終結者(選用原因:家庭版免費,熱門)下載軟體:超級旋風(選用原因:迅雷下載被禁止)測試環境電信10MADSL共享帶寬,5台電腦組建的內部網使用超級旋風作為下載軟體下載資源統一為: 《火影忍者》第284-285話大小:179.75MB見圖7:
測試內容網頁瀏覽限制IM通訊限制下載限制無ARP欺騙時網頁瀏覽正常IM通訊正常下載速度(圖8)
速度比較穩定,基本上維持在650K左右。圖9:
ARP欺騙時
網頁無法打開,圖10:
IM通訊被限制,QQ灰掉了。
下載速度明顯受到影響,有650K左右的下載速度,下降到幾十K左右,乃至幾K,見圖11所示:
ARP欺騙規則(圖12)
一,風雲防火牆
讓我們來看看風雲防火牆的表現。
網頁瀏覽
運行ARP欺騙後,在風雲防火牆的保護下,網頁可以正常瀏覽,速度也無明顯下降
IM通訊這裡以QQ為例,在ARP欺騙的情況下,風雲防火牆提供了有效的保護,可以正常使用IM在ARP欺騙的情況下,下載速度未見受到多大影響,仍保持600K左右,風雲防火牆的保護還是不錯的
日誌記錄風雲防火牆沒有關於ARP攻擊的次數統計,不過,記錄下攻擊日誌記錄
二,360ARP防火牆360ARP防火牆的攻擊警報
網頁瀏覽雖然檢測到ARP攻擊,但是,早360ARP防火牆的保護下,網頁瀏覽正常IM通訊在360ARP防火牆的保護下,IM可以正常使用下載360ARP防火牆雖然攔截了ARP攻擊,但是下載速度卻受到影響,掉到幾十K左右
日誌記錄測試期間,累計攔截次數8445次
三,彩影ARP防火牆個人版彩影ARP防火牆個人版在安裝過程當中會提示關閉安全防護軟體
彩影ARP防火牆個人版只有設置為合作版才是免費使用軟體,軟體安裝完成運行後會有提示
點擊「是」以後,重啟軟體即可轉換成免費的合作版
網頁瀏覽在彩影ARP防火牆個人版的保護下,網頁可以正常瀏覽IM通訊在彩影ARP防火牆個人版的保護下,IM可以正常使用下載在彩影ARP防火牆的保護下,下載受到的影響較小,降到500多K左右,速度也比較穩定
日誌記錄測試期間,累計攔截ARP攻擊次數7207
四,瑞星防火牆瑞星防火牆安裝後運行就會提示你啟用ARP欺騙防禦
瑞星防火牆很快就攔截到ARP攻擊,並彈出警告,
提示操作菜單
網頁瀏覽在瑞星防火牆的保護下,網頁可以正常瀏覽,但是速度緩慢IM通訊在瑞星防火牆的保護下,IM可以正常通訊下載瑞星防火牆的防護效果不盡如人意,在ARP欺騙攻擊下,下載速度由600多K下降到幾K,瑞星防火牆的表現令人失望
日誌記錄瑞星防火牆的日誌記錄下攻擊信息
五,超級巡警開啟超級巡警的反ARP欺騙功能
網頁瀏覽在超級巡警的保護下,網頁可以正常瀏覽,不過,速度明顯下降IM通訊QQ聊天正常,就是表情打開要很長時間下載超級巡警的防護效果不盡如人意,在開了反ARP欺騙功能之後,下載速度還是被拖累下來,掉到幾K左右,
日誌記錄超級巡警目前版本只提供掃描日誌記錄,沒有ARP欺騙攻擊記錄。六,金山ARP防火牆網頁瀏覽網頁瀏覽正常,速度未受到太大影響IM通訊在金山ARP防火牆的保護下,IM通訊正常下載由於網絡不暢的原因,下載速度沒有之前那麼流暢,下載速度降到幾十K左右,這裡記錄下,進行ARP欺騙攻擊前後的下載速度比較。進行ARP欺騙前的下載速度
進行ARP攻擊後的下載速度
在ARP欺騙攻擊下,下載速度略有下降,金山ARP防火牆的保護功能還是不錯的。日誌記錄金山ARP防火牆準確地記錄下攻擊源的IP位址等信息
資源占用風雲防火牆2160K奇虎360ARP防火牆3872K彩影ARP防火牆個人版7488K瑞星防火牆5476K超級巡警8008K金山防火牆752K
防護情況
測評總結在經過一段時間的測評之後,小編的經驗是:如果作業系統是:windowsxp、windows2000、windows2003的話,最佳的選擇是風雲防火牆。作為國內新興的防火牆,風雲操作簡單易用,即便是新手使用也不會感到吃力。除了可以為PC提供不錯的ARP防護外,還可以提供TCP/IP終止、SSL終止、URL過濾、請求分析、會話跟蹤等全面防護。
如果作業系統是VISTA的話,最佳的選擇莫過於金山ARP防火牆了。金山ARP防火牆的安裝文件僅649K,資源占用區區752K,而ARP防護能力卻著實不弱,值得考慮。另外,彩影ARP防火牆個人版的ARP防護能力也不遜於金山ARP防火牆,只是安裝文件比金山的要大,內存占用多一點
相關詞條
參考資料:
[1]www.baidu.com[2]金山毒霸網站[3]《使用TCP/IP協議實現網際互連(第一卷)》[4]《使用TCP/IP協議實現網際互連(第二卷)》





