ARP泛洪三面一起堵:防网关冲突加双向限速一次配齐
内网掉线、上不了网,很多排查兜兜转转停在 ARP 上:有人伪造网关报文骗流量,有人发大量不可达报文把设备 CPU 打满。这类攻击不挑行业,只要有终端接入就可能发生。华为交换机把应对手段归在「ARP 安全」特性下,针对三类典型攻击各有一道闸:ARP 防网关冲突挡住冒充网关的报文,ARP Miss 消息限速挡住目的 IP 不可达的泛洪,ARP 报文限速挡住同源高频报文。三面一起配,一次做完。
面一:ARP 防网关冲突
先看攻击原理:攻击者向网络里发伪造网关的 ARP 报文,用户主机的 ARP 表里记下错误的网关映射,发往网关的流量全被攻击者收走,数据内容可被窃听。防法一行命令:
[Switch] arp anti-attack gateway-duplicate enable //配置ARP防网关冲突
面二:按源 IP 限速 ARP Miss 消息
网络中有用户向设备发送大量目的 IP 地址不能解析的 IP 报文——路由表里有这个目的网段,设备上却没有下一跳对应的 ARP 表项,每一条都会触发 ARP Miss 消息上送 CPU,设备还会生成大量临时表项、发出大量 ARP 请求,CPU 和带宽双输。按源 IP 限速,并给可信服务器单独放宽:
[Switch] arp-miss speed-limit source-ip maximum 20 //配置根据源IP地址进行ARP Miss消息限速
[Switch] arp-miss speed-limit source-ip 10.10.10.2 maximum 40 //配置根据源IP地址进行ARP Miss消息限速
全局每秒 20 条,服务器 10.10.10.2 放宽到每秒 40 条——限速不是一刀切,业务正常的大流量源头要单独照顾,否则拦住了攻击也拦停了业务。
面三:按源 MAC 和源 IP 限速 ARP 报文
两类典型泛洪:User1 构造大量源 IP 变化、MAC 固定的 ARP 报文;User3 构造大量源 IP 固定的 ARP 报文。各自按维度限速:
[Switch] arp speed-limit source-mac 0001-0001-0001 maximum 10 //配置根据源MAC地址进行ARP限速
[Switch] arp speed-limit source-ip 10.9.9.2 maximum 10 //配置根据源IP地址进行ARP限速
验证两条命令
[Switch] display arp anti-attack configuration all
[Switch] display arp packet statistics
前者核对四段限速配置是否在位(源 MAC 段、源 IP 段、ARP Miss 源 IP 段逐项有数);后者看丢弃计数——ARP Pkt Discard For SpeedLimit 和 ARP-Miss Msg Discard For SpeedLimit 有数值增长,说明限速已经在实际拦截,ARP 安全功能生效。
部署建议
这套组合的价值在于分层:网关冲突防的是窃听,ARP Miss 限速防的是 CPU 过载,报文限速防的是进程繁忙,三道闸对应三种攻击路径,互为补充。落地时按网段规模调阈值,先宽松后收紧,边观察 display 计数边调。贵州诚鑫致达科技给客户做内网加固时,ARP 安全这类基础防护都放在交换机开局阶段一次配齐——事后救火的花费,从来高于开局多配五分钟。
企业存储选型参考|贵州诚鑫致达
做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。