|
月初服务器出故障恢复以后,机房是有服务器中了arp病毒,后来要求IDC商装上arp防火墙以后就没事的。 arp英文原义:Address Resolution Protocol 中文释义:(RFC-826)地址解析协议 注解:简单地说,ARP协议主要负责将局域网中的32为IP地址转换为对应的48位物理地址,即网卡的MAC地址,比如IP地址为192.168.0.1网卡MAC地址为00-03-0F-FD-1D-2B。整个转换过程是一台主机先向目标主机发送包含IP地址信息的广播数据包,即ARP请求,然后目标主机向该主机发送一个含有IP地址和MAC地址数据包,通过MAC地址两个主机就可以实现数据传输了。 通常的ARP欺骗的原理是在一个vlan内控制一台主机来监听密码,或者通过ssh中间人来监听ssh1的密码,不过这个不是很实用。现在这个的情况应该是arp中间人攻击,类似一次代理。正常时候: A---->B ,A是访问的正常客户,B是要攻击的服务器,C是被我们控制的主机 arp中间人攻击时候: A---->C---->B B---->C---->A 这样,C在这里做了一次代理的作用 当局域网内的一台电脑运行了ARP欺骗木马的话,它会欺骗所有的主机和交换机,让所有的上网流量必须经过这台机器,其他用户正常的时候是通过交换机或者网关上网,现在得通过这台中了木马的机器,所以一是上网的速度会非常慢,二是被挂上了指定的代码。 实际上服务器是没有中毒,而是邻居机器中毒了。本地局域网若是有台机器中毒,其他机器虽没实际中毒,也会受影响。 |