防止arp等一些底層協(xié)議病毒攻擊??那肯定是不行的……
很多人認(rèn)為arp防火墻、做雙綁、vlan和交換接端口綁定,但是這些問(wèn)題都只是暫時(shí)性解決了arp的基礎(chǔ)攻擊,現(xiàn)在的arp攻擊層出不窮,主要的是利用請(qǐng)求包和應(yīng)答包來(lái)攻擊網(wǎng)關(guān)和pc。ARP個(gè)人防火墻也有很大缺陷:
1、它不能保證綁定的網(wǎng)關(guān)一定是正確的。如果一個(gè)網(wǎng)絡(luò)中已經(jīng)發(fā)生了ARP欺騙,有人在偽造網(wǎng)關(guān),那么,ARP個(gè)人防火墻上來(lái)就會(huì)綁定這個(gè)錯(cuò)誤的網(wǎng)關(guān),這是具有極大風(fēng)險(xiǎn)的。即使配置中不默認(rèn)而發(fā)出提示,缺乏網(wǎng)絡(luò)知識(shí)的用戶恐怕也無(wú)所適從。
2、ARP是網(wǎng)絡(luò)中的問(wèn)題,ARP既能偽造網(wǎng)關(guān),也能截獲數(shù)據(jù),是個(gè)“雙頭怪”。在個(gè)人終端上做ARP防范,而不管網(wǎng)關(guān)那端如何,這本身就不是一個(gè)完整的辦法。ARP個(gè)人防火墻起到的作用,就是防止自己的數(shù)據(jù)不會(huì)被盜取,而整個(gè)網(wǎng)絡(luò)的問(wèn)題,如掉線、卡滯等,ARP個(gè)人防火墻是無(wú)能為力的。
像vlan和交換機(jī)端口綁定,無(wú)非只是將arp請(qǐng)求包和應(yīng)答包泛洪的范圍縮小在同一vlan里面了,并不能解決arp的問(wèn)題。現(xiàn)在要解決arp也就只能從終端網(wǎng)卡上做出攔截,真正從源頭上解決arp問(wèn)題,目前能夠解決的也就只能部署免疫網(wǎng)絡(luò)了,看守式的終端綁定,全網(wǎng)聯(lián)動(dòng)、群防群控地保障你的局域網(wǎng)、交換網(wǎng)絡(luò)的安全與穩(wěn)定。