上网时通时断网页被劫持?交换机防ARP中间人攻击三步配好
内网里有几台电脑突然集体「抽风」:网页时开时不开,登录页面偶尔弹出莫名的验证,个别系统还提示账号在异地登录。重启电脑、换浏览器、重插网线都没用,但同网段另一些人完全正常——这种「按区域分片出问题」的现象,十有八九不是外网的事,而是内网有人(或某台中毒的机器)在做 ARP 欺骗。
原理两句话讲清:正常情况下,电脑发往网关的流量直接交给网关;中间人攻击者持续向外发送伪造的 ARP 应答,把自己的 MAC 说成网关的 MAC,受害电脑的流量就先绕到攻击者机器上再转出去。攻击者一断线或一卡顿,受害用户的网就跟着时通时断;流量经过他手里,账号和内容也就暴露了。判据也简单:在受害电脑上执行 arp -a 查网关 IP 对应的 MAC,和正常机器对比,MAC 不一致或经常变动,基本可以锁定。
解决思路是在接入交换机上把「谁在哪个口、用什么 IP 和 MAC」定死,再来路不明的 ARP 报文直接丢弃。下面这套组网与命令来自华为交换机官方典型配置案例:SwitchA 通过 GE2/0/1 连接 DHCP Server,通过 GE1/0/1、GE1/0/2 连接 DHCP 客户端,通过 GE1/0/3 连接静态配置 IP 的用户,四个接口都属于 VLAN10。第一步建 VLAN 放接口:
[SwitchA] vlan batch 10
[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] port link-type access
[SwitchA-GigabitEthernet1/0/1] port default vlan 10
[SwitchA-GigabitEthernet1/0/1] quit
[SwitchA] interface gigabitethernet 2/0/1
[SwitchA-GigabitEthernet2/0/1] port link-type trunk
[SwitchA-GigabitEthernet2/0/1] port trunk allow-pass vlan 10
[SwitchA-GigabitEthernet2/0/1] quit
GE1/0/2、GE1/0/3 与 GE1/0/1 配置相同。第二步开 DHCP Snooping,让交换机自动为 DHCP 用户生成绑定表,并把上连 DHCP Server 的口设为信任接口;静态 IP 用户没有 DHCP 过程,需要手工补一条静态绑定:
[SwitchA] dhcp enable
[SwitchA] dhcp snooping enable
[SwitchA] vlan 10
[SwitchA-vlan10] dhcp snooping enable
[SwitchA-vlan10] quit
[SwitchA] interface gigabitethernet 2/0/1
[SwitchA-GigabitEthernet2/0/1] dhcp snooping trusted
[SwitchA-GigabitEthernet2/0/1] quit
[SwitchA] user-bind static ip-address 10.0.0.2 mac-address 00e0-fc12-3456 interface gigabitethernet 1/0/3 vlan 10
第三步在连用户的接口下使能动态 ARP 检测(DAI),交换机会把收到的 ARP 报文的源 IP、源 MAC、VLAN 和接口信息与绑定表比对,对得上放行,对不上直接丢弃:
[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] arp anti-attack check user-bind enable
[SwitchA-GigabitEthernet1/0/1] quit
几个容易踩的点:信任接口只给上连 DHCP Server 那个口,用户口一律不设;静态绑定的 IP、MAC 要与该用户实际使用的一致,抄错一台就断一台;打印机、门禁这类静态地址设备最容易被漏掉,配完 DAI 后不在线的先查静态绑定表。
验证方法官方给得很直接:执行 display arp anti-attack statistics check user-bind interface gigabitethernet 1/0/1,若显示 Dropped ARP packet number 有计数且持续增长,说明检测已生效、正在拦攻击报文;隔几分钟再执行一次,对比该字段的变化,就能掌握攻击的频率和范围。同时让原来的受害电脑再执行 arp -a,网关 MAC 恢复正常、网页稳定打开,这起中间人事件才算闭环。
贵州诚鑫致达科技在给企业客户做网络体检时,接入层是否启用 DHCP Snooping 加动态 ARP 检测是固定检查项——这套配置不增加任何硬件成本,却能把内网最常见的一类劫持直接挡在端口上。
企业存储选型参考|贵州诚鑫致达
做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。