Как настроить коммутатор для предотвращения сканирования IP (Anti-ARP Scan)

Еще есть вопросы? Отправить запрос

В данной статье будет описана настройки функции Anti-ARP Scan, чтобы предотвратить сканирование локальной сети злоумышленниками.  
Сканирование ARP - это метод, с помощью которого злоумышленники отправляют несколько ARP запросов в течение очень короткого периода времени по широковещательному домену.

image342.jpg

Сканирование IP с проводных и беспроводных устройств

1.JPG

Примечание: Все IP адреса и маски в указанной топологии используются в качестве примера. В примере, точки доступа используют заводскую настройку радио и SSID профиля. В примере, в качестве IP сканера будет использоваться приложение "Zenmap". Скриншоты настроек коммутатора сделаны с WEB интерфейса коммутатора серии XGS4600.

1. Пошаговая настройка

2. Проверка результата

3. Что может пойти не так?

 

1. Пошаговая настройка

  • Подключитесь к WEB интерфейсу коммутатора.
  • Перейдите в Advance Application > Anti-Arpscan > Configure.
    Установите флажок у поля Active и настройте порт, куда подключен восходящий канал связи (в примере, порт 24), как "Trusted". Нажмите Apply.

image343.png

image345.png

 

-Опциональная настройка-

 

  • Перейдите в Advance Application > Errdisable > Errdisable Recovery.
    Установите флажок у поля Active и активируйте anti-arpscan. Нажмите Apply.

image347.png

 

 

2. Проверка результата

  • Загрузите и установите программное обеспечение для IP-сканирования на компьютеры Host-A и Host-C (см. топологию).
  • Подключите компьютеры Host-A и Host-B через беспроводную сеть

image349.png

 

  • Host-А должен инициировать сканирование диапазона IP адресов с 192.168.1.1 по 192.168.1.20.
  • Host-A должен потерять доступ к USG (шлюзу)

image351.png

 

  • Перейдите в WEB интерфейс коммутатора. Перейдите в Advance Application > Anti-Arpscan > Host Status. Host-A должен появиться в таблице с пометкой "Err-Disable".

image353.png

2.JPG

Примечание: Если функция Errdisable Recovery была предварительно настроена на коммутаторе, Host-A должен будет снова получить доступ до USG (шлюза) после заданного интервала времени.

 

  • Host-B должен все еще иметь доступ до USG
  • Подключите Host-C к USG
  • Host-C должен выполнить быстрое сканирование (Quick Scan) до диапазона адресов с 192.168.1.1 по 192.168.1.100.

image355.png

 

  • Host-C потеряет доступ до шлюза

4.JPG

 

  • Перейдите в WEB интерфейс коммутатора. Перейдите в Advance Application > Anti-Arpscan. Порт 2 должен появиться в таблице со статусом Err-disable.

image357.png

3.JPG

Примечание: Если функция Errdisable Recovery была предварительно настроена на коммутаторе, Host-C должен будет снова получить доступ до USG (шлюза) после заданного интервала времени. Статус порта 2 должен будет поменяться на Forwarding.

 

3. Что может пойти не так?

Если доступ к серверам или локальному шлюзу не будет работать после включения Anti-Arpscan, убедитесь, что только порты, к которым напрямую подключены хосты или точки доступа настроены как "Untrusted". 
Порты для серверов и локального шлюза должны быть настроены как "Trusted".

Если все хосты, подключенные через точку доступа, больше не могут получить доступ к шлюзу, проверьте, что порт, куда подключена точка, поменял свой статус на Err-disable в меню Advance Application > Anti-Arpscan.

Если это так, увеличьте значение параметра Port Threshold в меню Advance Application > Anti-Arpscan > Configure.

image360.png

 

KB-00310

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 2 из 2
Поделиться