Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Dai

    Dynamic ARP Inspection

    Giao thức ARP (Address Resolution Protocol) – giao thức phân giải từ địa chỉ IP sang MAC, được client dùng để tìm địa chỉ MAC khi đã biết địa chỉ IP.

    Click image for larger version

Name:	dataurl225998.png
Views:	6
Size:	61.8 KB
ID:	430181
    Hình Click image for larger version

Name:	dataurl225998.png
Views:	4
Size:	61.8 KB
ID:	430182 : Dynamic ARP Inspection


    Trong hình 36, A muốn tìm địa chỉ MAC của C sẽ làm như sau:
    A gởi ARP request để tìm địa chỉ MAC của C có IP 10.1.1.1
    C trả lời ARP reply với địa chỉ MAC tương ứng là C.C.C.C
    Và như vây A biết được rằng địa chỉ MAC của C là C.C.C.C

    Tuy nhiên nếu B là kẻ tấn công thì quá trình sẽ như sau:
    A gởi ARP request tìm địa chỉ MAC của C có IP 10.1.1.1
    C trả lời ARP reply với địa chỉ MAC tương ứng là C.C.C.C
    B liên tục gởi ARP reply đến A với nội dung: IP 10.1.1.1 có địa chỉ MAC là B.B.B.B
    A tin địa chỉ IP 10.1.1.1 (địa chỉ IP của C) có MAC là B.B.B.B (địa chỉ MAC của B)
    Như vậy gói tin gởi từ A đến C sẽ được đóng gói ở lớp 2 với địa chỉ MAC đích (destination MAC) là B.B.B.B lúc này B sẽ nhận được, ăn cắp thông tin và tiếp tục gởi đến cho C
    Chiều gói tin đi từ C đến A cũng tương tự như vậy, đi qua B
    A và C không hề hay biết là B đang nghe lén nội dung nói chuyện giữa A và C

    Cisco Catalyst Switch cung cấp tính năng Dynamic ARP Inspection (DAI) để ngăn chặn trường hợp này. Cũng giống với DHCP Snooping, DAI khi được cấu hình sẽ phân chia thành 2 loại port: untrusted và trusted. Nếu là port trusted DAI không kiểm tra ARP reply vào port này, nếu là port untrusted DAI sẽ dùng cơ sở dữ liệu của DHCP Snooping kiểm tra ARP reply nhận được từ port có hợp lệ không, hợp lệ ở đây nghĩa là địa chỉ IP và MAC trong ARP reply có trùng với IP và MAC có trong cơ sở dữ liệu của DHCP Snooping không, nếu có ARP reply được phép đi qua, nếu không ARP reply sẽ bị đánh rớt khi đi vào port này.
    Trong ví dụ trên nếu có cấu hình DAI trên Switch, ARP reply từ B
    10.1.1.1 -> B.B.B.B
    10.1.1.2 -> B.B.B.B
    Sẽ bị đánh rớt vì địa chỉ IP của B là 10.1.1.3 và MAC của B là B.B.B.B









    Email : vnpro@vnpro.org
    ---------------------------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog
Working...
X