最佳答案
ARP的主动确认功能主要应用于网关设备上,防止攻击者仿冒用户欺骗网关设备。
配置ARP主动确认功能后,设备在新建或更新ARP表项前需进行主动确认,防止产生错误的ARP表项。
配置严格模式后,新建ARP表项前,ARP主动确认功能会执行更严格的检查:
· 收到目标IP地址为自己的ARP请求报文时,设备会发送ARP应答报文,但不建立ARP表项;
· 收到ARP应答报文时,需要确认本设备是否对该报文中的源IP地址发起过ARP解析:若发起过解析,解析成功后则设备启动主动确认功能,主动确认流程成功完成后,设备可以建立该表项;若未发起过解析,则设备丢弃该报文。
表1-9 开启ARP主动确认功能
配置步骤 | 命令 | 说明 |
进入系统视图 | system-view | - |
开启ARP主动确认功能 | arp active-ack [ strict ] enable | 缺省情况下,ARP主动确认功能处于关闭状态 |
(0)
防arp欺骗是一项网络管理工作,需要网管人员的协助,所以,你可以直接问王管人员网关的mac地址,甚至请他在网关出给你做arp绑定,这是合理的,知道了网关的mac地址,本地arp -a看下mac地址表,对比一下就知道了,另外,在不知道网关mac地址的情况下,你可以尝试登录下你arp表里的网关地址,看看能否显示出网关的登录页面。
(0)
可以加微信讨论一下吗
可以加微信讨论一下吗
先display arp xxxx查看ARP表或者看日志,找出arp欺骗的mac地址,然后对这个地址在三层交换机上陪住黑洞Mac,既可以解决。
(0)
display arp all 看哪个Mac地址对应多个IP. 哪个就是了
怎么才能找到arp欺骗的mac地址了
display arp all 看哪个Mac地址对应多个IP. 哪个就是了
这个需要多方面解决
1,做双向绑定,在网关和终端都做上mac地址绑定,
2,交换机配置端口隔离功能,可以对防止病毒的扩散起到一定的限制
3,系统安装最新版本的补丁、杀毒软件
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明