金山arp防火墙beta_金山毒霸arp防火墙
大家好,今天我想和大家详细讲解一下关于“金山arp防火墙beta”的知识。为了让大家更好地理解这个问题,我将相关资料进行了分类,现在就让我们一起来学习吧。
1.��ɽarp����ǽbeta
2.什么样的电脑防火墙比较好
3.为什么装了ARP防火墙后,还是时不时的掉线,要不就是网速慢的出奇?
4.我的360安全卫士的实时保护的ARP防护网是自动获取网关的
5.如何分析哪个ARP包是病毒发送的?
��ɽarp����ǽbeta
这是ARP病毒搞的鬼
先
将你个人防火墙安全级别不分设的太高,中级就行了,看能上网不
不行就
不开ARP防火墙.你的电脑上网会通过病毒机然后到路由器。也就是说病毒机对你进行ARP欺骗,把自己伪装成路由器,插在你的电脑和路由器之间,不会阻拦你上网,但是你的隐私会被它看到。
开着防火墙,防火墙就会识别出病毒机。阻止你和病毒机之间的数据传输。但是却无法主动消除病毒,所以你的电脑无法向病毒机发送数据,从而也无法向路由器发送数据,所以无法上网。
解决方法:
关闭瑞星的ARP防火墙,下载金山ARP防火墙,打开之后,把路由器的IP和DMAC绑定,即可。这样你的电脑既可以阻止ARP攻击,也可以识别哪台是路由器,可以上网。
或者
不用开ARP防火墙啦。如果是一般的ARP攻击 自己制作一个BAT批处理命令就行步骤如下:
新建一个文本编辑输入arp -s 你的网关 你的网关MAC地址
例如:arp -s 192.168.0.1 00-1C-F0-41-C1-52
然后保存,将其后缀名由TXT改为BAT这样就行了。每次开机的时候双击一下运行就行。
至于ARP的泛洪攻击``你开了防火墙也没用`
什么样的电脑防火墙比较好
1:IP地址冲突,造成你掉线不能上网2:如果你装有360安全卫士并开启ARP防火墙或者装有ARP防火墙的话可以在应用规则里看到。。防范ARP欺骗也没有什么特别有效的方法。目前只能通过被动的亡羊补牢形式的措施。防范办法:
一 :工具防护法
1:开启360安全卫士----实时保护---ARP防火墙 ---开启.
2 :AntiARP-DNS3X-v3.8.5.ARP和DNS欺骗攻击的实时监控和防御,简体中文绿色增强版。。。
3:金山ARP防火墙 1.2 Final.r能够双向拦截ARP欺骗攻击包,监测锁定攻击源,适于个人用户的反ARP欺骗保 /都能解决.
4:金山贝壳ARP防火墙: /mpeg2/AntiarpSetup.exe
您的局域网是否一直被ARP攻击所困扰?您的是否担心被无线网蹭网族偷窥隐私?您是否因为主机被挂马,经常被黑客光顾而愤怒?您是否因为经常掉线,局域网内IP冲突而无奈?金山贝壳ARP防火墙,能够帮您解决这些问题,不到2M的轻巧体积,完美的兼容性,而且完全免费!给您一个安全省心的局域网环境。 二 :在PC上绑定路由器的IP和MAC地址:
1)首先,获得路由器的内网的MAC地址(例如HiPER网关地址192.168.16.254的MAC地址为0022aa0022aa局域网端口MAC地址>)。
2)编写一个批处理文件rarp.bat内容如下:
@echo off arp -d arp -s 192.168.16.254 00-22-aa-00-22-aa 将文件中的网关IP地址和MAC地址更改为您自己的网关IP地址和MAC地址即可。
将这个批处理软件拖到“windows--开始--程序--启动”中.
为什么装了ARP防火墙后,还是时不时的掉线,要不就是网速慢的出奇?
1、防火墙分为网络防火墙与ARP防火墙,前者有防止信息泄漏、隐藏IP地址等各种功能,有时也可以有ARP防护功能,后者主要是防止ARP的。前者有时可以代替后者,后者绝对不能代替前者!比如360卫士,就内置了ARP防火墙,不能代替网络防火墙。
2、好的ARP防火墙,最好的就是金山卫士内置的金山ARP防火墙,这2年都有人测试,保证是国内最好的,其次的彩影ARP、360卫士都还不错。但是ARP攻击有时还是很厉害的,光靠ARP防火墙有时还是不行。
3、网络防火墙,主要是防止信息泄漏,在国外的防泄漏测试中,最好的是COMODO防火墙,因为它内置了最好的HIPS,但是设置较为复杂,不适合新手。其次的OP、ZA、PC TOOL防火墙,以及杀软中最好的卡巴防火墙、诺顿防火墙(这2个防火墙都没有独立版本,需要安装杀软)都是可以的。最适合菜鸟的是PC TOOL防火墙以及卡巴、诺顿附带的防火墙,但是安全性肯定没有功能复杂的COMODO防火墙好。请参考自己的电脑水平来使用防火墙。
我的360安全卫士的实时保护的ARP防护网是自动获取网关的
该病毒发作时候的特征为,中毒的机器会伪造某台电脑的MAC地址,如该伪造地址为网关服务器的地址,那么对整个网吧均会造成影响,用户表现为上网经常瞬断。
一、在任意客户机上进入命令提示符(或MS-DOS方式),用arp –a命令查看:
C:\WINNT\system32>arp -a
Interface: 192.168.0.193 on Interface 0x1000003
Internet Address Physical Address Type
192.168.0.1 00-50-da-8a-62-2c dynamic
192.168.0.23 00-11-2f-43-81-8b dynamic
192.168.0.24 00-50-da-8a-62-2c dynamic
192.168.0.25 00-05-5d-ff-a8-87 dynamic
192.168.0.200 00-50-ba-fa-59-fe dynamic
可以看到有两个机器的MAC地址相同,那么实际检查结果为
00-50-da-8a-62-2c为192.168.0.24的MAC地址,192.168.0.1的实际MAC地址为00-02-ba-0b-04-32,我们可以判定192.168.0.24实际上为有病毒的机器,它伪造了192.168.0.1的MAC地址。
二、在192.168.0.24上进入命令提示符(或MS-DOS方式),用arp –a命令查看:
C:\WINNT\system32>arp -a
Interface: 192.168.0.24 on Interface 0x1000003
Internet Address Physical Address Type
192.168.0.1 00-02-ba-0b-04-32 dynamic
192.168.0.23 00-11-2f-43-81-8b dynamic
192.168.0.25 00-05-5d-ff-a8-87 dynamic
192.168.0.193 00-11-2f-b2-9d-17 dynamic
192.168.0.200 00-50-ba-fa-59-fe dynamic
可以看到带病毒的机器上显示的MAC地址是正确的,而且该机运行速度缓慢,应该为所有流量在二层通过该机进行转发而导致,该机重启后网吧内所有电脑都不能上网,只有等arp刷新MAC地址后才正常,一般在2、3分钟左右。
三、如果主机可以进入dos窗口,用arp –a命令可以看到类似下面的现象:
C:\WINNT\system32>arp -a
Interface: 192.168.0.1 on Interface 0x1000004
Internet Address Physical Address Type
192.168.0.23 00-50-da-8a-62-2c dynamic
192.168.0.24 00-50-da-8a-62-2c dynamic
192.168.0.25 00-50-da-8a-62-2c dynamic
192.168.0.193 00-50-da-8a-62-2c dynamic
192.168.0.200 00-50-da-8a-62-2c dynamic
该病毒不发作的时候,在代理服务器上看到的地址情况如下:
C:\WINNT\system32>arp -a
Interface: 192.168.0.1 on Interface 0x1000004
Internet Address Physical Address Type
192.168.0.23 00-11-2f-43-81-8b dynamic
192.168.0.24 00-50-da-8a-62-2c dynamic
192.168.0.25 00-05-5d-ff-a8-87 dynamic
192.168.0.193 00-11-2f-b2-9d-17 dynamic
192.168.0.200 00-50-ba-fa-59-fe dynamic
病毒发作的时候,可以看到所有的ip地址的mac地址被修改为00-50-da-8a-62-2c,正常的时候可以看到MAC地址均不会相同。
解决办法:
一、采用客户机及网关服务器上进行静态ARP绑定的办法来解决。
1. 在所有的客户端机器上做网关服务器的ARP静态绑定。
首先在网关服务器(代理主机)的电脑上查看本机MAC地址
C:\WINNT\system32>ipconfig /all
Ethernet adapter 本地连接 2:
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Intel? PRO/100B PCI
Adapter (TX)
Physical Address. . . . . . . . . : 00-02-ba-0b-04-32
Dhcp Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 192.168.0.1
Subnet Mask . . . . . . . . . . . : 255.255.255.0
然后在客户机器的DOS命令下做ARP的静态绑定
C:\WINNT\system32>arp –s 192.168.0.1 00-02-ba-0b-04-32
注:如有条件,建议在客户机上做所有其他客户机的IP和MAC地址绑定。
2. 在网关服务器(代理主机)的电脑上做客户机器的ARP静态绑定
首先在所有的客户端机器上查看IP和MAC地址,命令如上。
然后在代理主机上做所有客户端服务器的ARP静态绑定。如:
C:\winnt\system32> arp –s 192.168.0.23 00-11-2f-43-81-8b
C:\winnt\system32> arp –s 192.168.0.24 00-50-da-8a-62-2c
C:\winnt\system32> arp –s 192.168.0.25 00-05-5d-ff-a8-87
。。。。。。。。。
3. 以上ARP的静态绑定最后做成一个windows自启动文件,让电脑一启动就执行以上操作,保证配置不丢失。
二、有条件的网吧可以在交换机内进行IP地址与MAC地址绑定
三、IP和MAC进行绑定后,更换网卡需要重新绑定,因此建议在客户机安装杀毒软件来解决此类问题:该网吧发现的病毒是变速齿轮2.04B中带的,病毒程序在
/list/3007.html 可下载到:
1、 KAV(卡巴斯基),可杀除该病毒,病毒命名为:TrojanDropper.Win32.Juntador.c
杀毒信息:07.02.2005 10:48:00 C:\Documents and
Settings\Administrator\Local Settings\Temporary Internet
Files\Content.IE5\B005Z0K9\Gear_Setup[1].exe infected
TrojanDropper.Win32.Juntador.c
2、 瑞星可杀除该病毒,病毒命名为:TrojanDropper.Win32.Juntador.f
3、
另:别的地市报金山毒霸和瑞星命名:“密码助手”木马病毒(Win32.Troj.Mir2)或Win32.Troj.Zypsw.33952的病毒也有类似情况。
附:“密码助手”病毒及TrojanDropper.Win32.Juntador.c 病毒介绍地址:
/c/2004/11/22/152800.shtml
/pest_info/zh/t/t..._juntador_c.asp
最近!全国网吧疯狂出现局部机器集体掉线问题!
本人维护的网吧!以前出现过2次arp欺骗的病毒.不过自从换了PF-2.8 oem服务器系统之后!
把网关和MAC绑定!基本不会出现arp欺骗问题!
这次掉线也怀疑是病毒问题!但是竟过排查不是病毒!
总结下经验:
1:关闭局域网内所有交换机5分钟后。重新接通电源,观察网络是否恢复正常!(原因:可能是交换机长时间没有重启其内存已用光,导致交换数据速度缓慢,或受网络风暴影响导致阻塞)(另一种可能是交换机的某一个或几个接口模块损坏,或交换机故障引发的网络内暴,解决方法是更换交换机)
解决方案2:找个机器装个CommView,IP地址设置为你的路由器IP(拔掉路由器,使其脱离网络)然后你看看内网机器都向外面发送了什么包,看看哪个机器发包最多,朝什么IP发的?如果发现某机器向外发送大量目的IP是连续的包,且速度很快的话,请修理该机器!
(可能是原因是:局域网中的某一台或者多台机器感染了蠕虫病毒,在疯狂发包,导致路由器NAT连接很快占满)
解决方案3:如果上述二种原因被排除或不能解决其问题,可能是你的路由器性能低劣,处理能力有限造成的。你可以制作ROUTE
OS之类的软件路由器,或者购买3000~5000元左右的硬路由,并更换以观察情况。
解决方案4:局域网内某台/某几台计算机网卡接口损坏,而不停的向网络中发送大量的*数据包造成网络阻塞。(集成网卡容易出现此问题,尤其是网络中机器较多时此问题也是比较难于排查的,可以试着断开某台交换机,进行逐一排查)在确认了是哪台交换机内的机器有问题后。逐台打开这些机器,进入桌面,退出所有管理软件,打开网络连接,在不做任何事的情况下,看谁在大量发包或收包
解决方案5:(此情况比较特殊:局域网中有人使用非法软件恶意攻击网吧 或
ARP病毒攻击网络)在技术员制作母盘时应各面屏蔽非法攻击网吧的一些软件并在可能的情况下对网关MAC进行静态ARP绑定现在也有很多硬路由器有专门的防掉线的功能了,我们网吧的飞鱼星路由器就可以,可定时广播正常的ARP包,如果你是软件路由的话可以用软件进行防护.
这里也借鉴了别人的一些经验!
关于近期全国网吧客户机发生莫明掉线断流的一些解决建议
发生断流时的状况及现象:
1:能PING通网内其它客户机,但PING不通路由,上不了网(连接到INTERNET)。
2:能PING通网内其它客户机,同样PING不通路由,但能上网(能连接到INTERNET)。
当出现此状况时,用下列操作可恢复连接:1:禁用网卡后启用,2:重启客户机,3:重启路由器,4:在路由上删除其掉线机器对应的ARP列表。
原因可能性分析:ARP病毒或其它最新的变种病毒及漏洞攻击。
分析上述状况,可得出以下几点结论:
此病毒感染机器时,可能修改了客户机的MAC地址,或ARP缓存中的本机对应MAC。
此病毒感染机器时,可能修改了客户机ARP缓存中网关IP相对应的MAC。
A:当中毒的机器向网关路由发出请求时,网关路由的ARP缓存还未到刷新时间,网关路由内的ARP缓存表中保存的是客户机还未中毒前的MAC地址。而这个MAC地址,与客户机当前请求的MAC(被病毒修改过)不一致,客户机的连接请求被网关拒绝。即发生与网关断流。
B:当中毒的源头机器向局域网发出假MAC广播时,网关路由也接收到了此消息,并将这些假MAC地址与其IP相对应,并建立新的ARP缓存。导致客户机与服务器断开连接。
解决方法:
1:在网关路由上对客户机使用静态MAC绑定。PF-2.8
OEM软路由的用户可以参照相关教程,或是在IP--->ARP列表中一一选中对应项目单击右键选择“MAKE
STATIC”命令,创建静态对应项。
用防火墙封堵常见病毒端口:134-139,445,500,6677,5800,5900,593,1025,1026,2745,3127,6129
以及P2P下载
2:在客户机上进行网关IP及其MAC静态绑定,并修改导入如下注册表:
(A)禁止ICMP重定向报文
ICMP的重定向报文控制着Windows是否会改变路由表从而响应网络设备发送给它的ICMP重定向消息,这样虽然方便了用户,但是有时也会被他人利用来进行网络攻击,这对于一个计算机网络管理员来说是一件非常麻烦的事情。通过修改注册表可禁止响应ICMP的重定向报文,从而使网络更为安全。
修改的方法是:打开注册表编辑器,找到或新建“HKEY_LOCAL_Machine\System\CurrentControlSet\Services\TCPIP\Paramters”分支,在右侧窗口中将子键“EnableICMPRedirects”(REG_DWORD型)的值修改为0(0为禁止ICMP的重定向报文)即可。
(B)禁止响应ICMP路由通告报文
“ICMP路由公告”功能可以使他人的计算机的网络连接异常、数据被窃听、计算机被用于流量攻击等,因此建议关闭响应ICMP路由通告报文。
修改的方法是:打开注册表编辑器,找到或新建“HKEY_LOCAL_Machine\System\CurrentControlSet\Services\TCPIP\Paramters\Interfaces”分支,在右侧窗口中将子键“PerformRouterDiscovery”?REG_DWORD型的值修改为0(0为禁止响应ICMP路由通告报文,2为允许响应ICMP路由通告报文)。修改完成后退出注册表编辑器,重新启动计算机即可。
(C)设置arp缓存老化时间设置
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services:\Tcpip\Parameters
ArpCacheLife REG_DWORD 0-0xFFFFFFFF(秒数,默认值为120秒)
ArpCacheMinReferencedLife REG_DWORD
0-0xFFFFFFFF(秒数,默认值为600)
说明:如果ArpCacheLife大于或等于ArpCacheMinReferencedLife,则引用或未引用的ARP
缓存项在ArpCacheLife秒后到期.如果ArpCacheLife小于ArpCacheMinReferencedLife,
未引用项在ArpCacheLife秒后到期,而引用项在ArpCacheMinReferencedLife秒后到期.
每次将出站数据包发送到项的IP地址时,就会引用ARP缓存中的项。
曾经看见有人说过,只要保持IP-MAC缓存不被更新,就可以保持正确的ARP协议运行。关于此点,我想可不可以通过,修改注册表相关键值达到:
默认情况下ARP缓存的超时时限是两分钟,你可以在注册表中进行修改。可以修改的键值有两个,都位于
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
修改的键值:
键值1:ArpCacheLife,类型为Dword,单位为秒,默认值为120
键值2:ArpCacheMinReferencedLife,类型为Dword,单位为秒,默认值为600
注意:这些键值默认是不存在的,如果你想修改,必须自行创建;修改后重启计算机后生效。
如果ArpCacheLife的值比ArpCacheMinReferencedLife的值大,那么ARP缓存的超时时间设置为ArpCacheLife的值;如果ArpCacheLife的值不存在或者比ArpCacheMinReferencedLife的值小,那么对于未使用的ARP缓存,超时时间设置为120秒;对于正在使用的ARP缓存,超时时间则设置为ArpCacheMinReferencedLife的值。
我们也许可以将上述键值设置为非常大,不被强制更新ARP缓存。为了防止病毒自己修改注册表,可以对注册表加以限制。
对于小网吧,只要事先在没遇到ARP攻击前,通过任意一个IP-MAC地址查看工具,纪录所有机器的正确IP-MAC地址。等到受到攻击可以查看哪台机器出现问题,然后通常是暴力解决,问题也许不是很严重。但是对于内网电脑数量过大,每台机器都帮定所有IP-MAC地址,工作量非常巨大,必须通过专门软件执行。
如何分析哪个ARP包是病毒发送的?
1.360的防火墙只能防止ARP攻击,你的网关自动获取是正常的现象,不必担心。2.光靠360防火墙是不行的,阻止IP攻击最主要还是安装专业的防火墙,本人推荐用 金山网镖2010beta ,完全免费且能防止各种网络攻击,如果不放心的话,还可以上金山毒霸的论坛去找个人编辑的IP防御规则,导入其中就可以了。下载地址: /wb.shtml
请下载彩影ARP防火墙,360防火墙以及金山卫士ARP防火墙或者风云防火墙(带ARP防护功能)其中之一,然后安装并打开ARP防火墙的保护,查看防火墙日志,是哪台机器出现的问题,通过日志里面的ARP攻击的IP地址找出那台机器,然后对该机器进行查杀病毒处理,找出其中的罪魁祸首!
好了,今天关于“金山arp防火墙beta”的探讨就到这里了。希望大家能够对“金山arp防火墙beta”有更深入的认识,并且从我的回答中得到一些帮助。
声明:本站所有文章资源内容,如无特殊说明或标注,均为采集网络资源。如若本站内容侵犯了原著者的合法权益,可联系本站删除。