问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

联网堵塞瘫痪网络,局域网掉线

发布网友 发布时间:2024-09-07 04:05

我来回答

3个回答

热心网友 时间:2024-09-29 03:44

我在公司就用的这个,方便。

ARP防范在全部是Cisco交换网络里,可以通过帮定每台设备的ip和mac地址可以解决。但是这样做比较麻烦,可以用思科 Dynamic ARP Inspection 机制解决。

防范方法
思科 Dynamic ARP Inspection (DAI)在交换机上提供IP地址和MAC地址的绑定, 并动态建立绑定关系。DAI 以 DHCP Snooping绑定表为基础,对于没有使用DHCP的服务器个别机器可以采用静态添加ARP access-list实现。DAI配置针对VLAN,对于同一VLAN内的接口可以开启DAI也可以关闭。通过DAI可以控制某个端口的ARP请求报文数量。通过这些技术可以防范“中间人”攻击。

配置示例
IOS 全局命令:
ip dhcp snooping vlan 100,200
no ip dhcp snooping information option
ip dhcp snooping
ip arp inspection vlan 100,200 /* 定义对哪些 VLAN 进行 ARP 报文检测
ip arp inspection log-buffer entries 1024
ip arp inspection log-buffer logs 1024 interval 10

IOS 接口命令:
ip dhcp snooping trust
ip arp inspection trust /* 定义哪些接口是信任接口,通常是网络设备接口, TRUNK 接口等
ip arp inspection limit rate 15 (pps) /* 定义接口每秒 ARP 报文数量
对于没有使用 DHCP 设备可以采用下面办法:
arp access-list static-arp
permit ip host 10.66.227.5 mac host 0009.6b88.d387
ip arp inspection filter static-arp vlan 201

配置DAI后的效果:
在配置 DAI技术的接口上,用户端不能采用指定地址地址将接入网络。
由于 DAI检查 DHCP snooping绑定表中的IP和MAC对应关系,无法实施中间人攻击,攻击工具失效。
下表为实施中间人攻击是交换机的警告:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/16,
vlan 1.([000b.db1d.6ccd/192.168.1.200/0000.0000.0000/192.168.1.2
由于对 ARP请求报文做了速度限制,客户端无法进行认为或者病毒进行的IP扫描、探测等行为,如果发生这些行为,
交换机马上报警或直接切断扫描机器。如下表所示:
3w0d: %SW_DAI-4-PACKET_RATE_EXCEEDED: 16 packets received in 184 milliseconds on Fa5/30. ******报警
3w0d: %PM-4-ERR_DISABLE: arp-inspection error detected on Fa5/30, putting Fa5/ 30 in err-disable state ******切断端口
I49-4500-1#.....sh int f.5/30
FastEthernet5/30 is down, line protocol is down (err-disabled)
Hardware is Fast Ethernet Port , address is 0002.b90e .3f 4d (bia 0002.b90e .3f 4d)
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 1/255, rxload 1/255
I49-4500-1#......
用户获取 IP地址后,用户不能修改IP或MAC,如果用户同时修改IP和MAC必须是网络内部合法的IP和MAC才可,
对于这种修改可以使用下面讲到的 IP Source Guard技术来防范。下表为手动指定IP的报警:
3w0d: %SW_DAI-4-DHCP_SNOOPING_DENY: 1 Invalid ARPs (Req) on Fa5/30,
vlan 1.([000d.6078.2d95/192.168.1.100/0000.0000.0000/192.168.1.100/01:52:28 UTC Fri Dec 29 2000 ])

热心网友 时间:2024-09-29 03:45

其实不是服务器的问题,应该是局域网中某台机器不停的向服务器发送封包,导致的网络阻塞,也就是所谓的网络风暴。建议使用360自带的ARP防火墙,这是被动的办法,主动的就是你去查出哪个机器大量发送,然后将他隔离就行了。简单的办法就是可以去每台机器看看发送接受的字节,就一目了然了。再一个办法,比较土的就是看交换机的灯闪烁情况,非常频繁的那基本上就是那台了(当然有个前提你们公司的布线工程都很有序,可以找的到哪根线对应哪台电脑)

热心网友 时间:2024-09-29 03:51

可能是中的ARP了吧,这种病毒就是造成网络堵塞,大量发包,篡改MAC地址,你自己下点专杀工具吧.
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
婚床别人睡有什么不利 qq空间怎么上传视频才能保持原画质? 您好,我申请了办理信用卡的,接近过年了,会不会延长审核时间你跟我说... 申请信用卡第四天了,快过年呀,是不是要等到过了年才能下来了_百度知 ... 年前二十五在建行申请的信用卡几天能下卡 现在离过年还有19天,这两天办信用卡能在15天左右收到卡吗? 过年前四天通过的信用卡过年能寄到吗 编辑文档的时候,光标放在漏输文字的地方,输入的文字会把光标后面的文字... 下一站再爱你是谁唱的? 《下一站再爱你》票价 可以用大量数据包来阻塞普通家用路由器吗?就是攻击指定的IP地址 网络阻塞有哪些解决办法? ARP攻击是如何欺骗网络并造成中断的? APR断网攻击是什么意思 颜值高又甜的国产网剧颜值高又甜的国产网剧有哪些 中国最美沙漠在哪里 中国最美沙漠介绍 求6速2.7普拉多小县城城区走的油耗和高速120码的油耗。 演艺绝伦是什么意思呀? 小米手环九怎么开机? 你觉得小米手环九怎么样 歌词有句“you wanna say love love love love,baby girl I say ok o... 社会人怎样参加高考 身体贴近我 用体温做回答类似句子 面相脸型分析你适合的工作 2024年8月份搬家入宅黄道吉日 社会人员怎样参加普通高考 8月份搬家最佳吉日是哪天 社会人员怎么参加全日制高考 8月份黄道吉日搬家入宅 脸小下巴尖的男人面相有福吗缺少耐心福气少 廉江办临时身份证要去那里办 蝎子最怕什么,(或是撒些什么东西或喷什 廉江石城的可以去城北派出所办身份证吗? ...而我的身份证没有市只有县,是廉江,我应该到哪报到 随州市中心医院医院规模 自然法学说古典自然法学派 古典自然法学派古典自然法学派代表人观点的比较 茅台高尔夫和茅台飞天区别有哪些?茅台高尔夫酒和飞天区别 为什么吃青菜消化不了 吃青菜不消化应该怎样处理? 吃青菜不消化有哪些办法可以解决? 吃青菜不消化什么原因 大自然的英文怎么读? 伟大自然的英语? “降龙木是什么树? 企业收到别人上交的午餐费怎么做账? 人是失了天性了 30几岁女人脸上总是过敏怎么办 本应退还员工的餐费但员工不要了怎么入帐 女人对套套过敏多久才会显示状况 女人吃肉老过敏,怎么办?