路由器开启 DHCP 的情况下有办法防止 ARP 攻击么

2015-07-04 22:13:12 +08:00
 TakanashiAzusa

RT。和别人合租,这几天晚上发现路由器动不动死机,后来查了下,发现有人开局域网里的限速软件,用的ARP欺骗的方式。如图:

现在的情况是:
1. 我有路由器管理权限,他们都没有(我买的路由,路由器管理页面和我的机子MAC绑定了)
2. 开了路由器的访客网络,但是用限速软件的人是直接有线连的路由,好像没啥用。
3. 用的TPLINK的低端路由,TL-WR842N

我查了下发现大部分防止ARP攻击的都是需要局域网内的机子设置静态IP然后路由器关DHCP的,但是这样的沟通成本很大,而且不方便,所以想问下

有没有在PC获取动态IP,路由器开着DHCP的情况下防止ARP攻击的办法?(再不济能让部分机子不被影响也可以。我已经把我的机子在路由器里设置IP和mac绑定了,但是好像还是有影响)

5213 次点击
所在节点    问与答
38 条回复
582033
2015-07-04 22:22:21 +08:00
上门
kn007
2015-07-04 22:23:17 +08:00
恩哼哼。。。嘘~

在公司我有对设备的管理权,对于那些开arp限速别人的,我只给他10k的带宽,心情好再解除。。。
TakanashiAzusa
2015-07-04 22:26:00 +08:00
@582033 这种事说了也不会承认。。不想弄得太僵。
TakanashiAzusa
2015-07-04 22:26:24 +08:00
@kn007 虽然限速了,但是ARP攻击本身还在吧?还是会影响整个网络。。
processzzp
2015-07-04 22:31:30 +08:00
360有个ARP防火墙,基本原理就是比谁发ARP包快,但是低端路由有可能被直接搞死

不想用360的话COMODO的防火墙应该也行,我在家里用Android的zANTI试图劫持PC的流量(用的就是ARP的方式)一直不能成功。

不过既然是合租,何必小偷小摸搞这些把戏,把话挑明了,拿出个大家能接受的方案,谈不拢就正面肛,肛不赢收拾行李赶快跑Σ( ° △ °)
kn007
2015-07-04 22:36:25 +08:00
@TakanashiAzusa 额,忘记说了。。。在路由器上给补上静态arp了。
TakanashiAzusa
2015-07-04 22:44:08 +08:00
@processzzp 其实合租也好几个人,我也不知道是谁干的,加上平时跟他们完全没交流,不想这么搞。。我先试下你说的这几个方案吧。
yeyeye
2015-07-04 22:44:59 +08:00
ARP绑定不是路由器上设置一下就行了,是2边都要设置的,也就是说你要在本机绑定路由器的mac和ip 在路由器上绑定你的ip
yeyeye
2015-07-04 22:45:46 +08:00
如果是无线路由器并且采用无线连接的话直接开启ARP隔离
sdysj
2015-07-04 22:46:53 +08:00
路由刷OpenWRT,添加静态arp,找出发包者,直接arpspoof弄死。。。
TakanashiAzusa
2015-07-04 22:47:36 +08:00
@kn007 静态路由表是根据MAC地址来分配指定的IP么?不需要本机设置静态IP吧。。
TakanashiAzusa
2015-07-04 22:49:28 +08:00
@yeyeye 也就是说路由器上即使设置了绑定了MAC和ip,如果本机不静态IP的话也是没什么意义的对么?我以为路由器会根据MAC自动分配给的IP,本机即使动态也无所谓了。。
sdysj
2015-07-04 22:49:49 +08:00
或者划设vlan一劳永逸。。。
kn007
2015-07-04 22:50:30 +08:00
@TakanashiAzusa 是的,路由根据MAC锁定IP
kn007
2015-07-04 22:51:35 +08:00
@TakanashiAzusa 对方是自动的,路由绑定arp,以后那个人就相当于静态了。
对方是手动的,我暂时没遇到过。
Septembers
2015-07-04 22:53:49 +08:00
1. 刷上Gargoyle(这个QoS效果好
2. 静态DHCP分配
3. MAC绑定
4. 如果还有问题 给那几位房主前面再套个路由 彻底隔离开
Septembers
2015-07-04 22:55:22 +08:00
@sdysj 每位用户一个最小子网
ARP能玩但是什么做不了真是极致
TakanashiAzusa
2015-07-04 22:55:39 +08:00
@kn007 哦哦,原来如此。谢啦。
TakanashiAzusa
2015-07-04 22:56:53 +08:00
@Septembers @sdysj 查了下好像是路由器比较低端,openwrt肯定是刷不了了。。VLAN划分也没找到地方。。大概现在能做的只能是全部机子静态DHCP分配了。
yeyeye
2015-07-04 22:56:59 +08:00
@kn007 dhcp设置分配固定IP 设置绑定ARP 然后电脑绑定路由器的MAC 这就是ARP双绑定

arp的原理就是基于互相信任 你可以说自己是任何人 一开始没考虑那么多 所以产生了漏洞

所以对方的软件可以欺骗路由器 也可以欺骗你 所以要双绑定。

至于软件持续发送的垃圾包 那就无解了

除非做端口隔离。这就要看你的路由器有没有那么好 或者网管型交换机

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/203356

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX