18-H3C EIA 防ARP仿冒网关攻击典型配置举例
本章节下载: 18-H3C EIA 防ARP仿冒网关攻击典型配置举例 (1.62 MB)
H3C EIA 防ARP仿冒网关攻击
典型配置举例
资料版本:5W136-20260704
产品版本:EIA (E6602)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
目 录
接入用户进行802.1X认证,认证通过后绑定该用户所属的网关信息,使用户不会受到ARP仿冒网关的攻击。
适用于易受ARP仿冒网关攻击的企业网或校园网。
· 接入设备需支持802.1X协议。
· 用户PC使用Windows操作系统,且已安装iNode客户端。
某公司用户接入网络时采用802.1X进行身份验证,同时利用EIA的绑定网关功能防止用户PC受到ARP仿冒网关攻击。具体的组网如图3-1所示,网络规划如下:
· EIA服务器IP地址为192.168.40.238。在集群部署环境中,会涉及EIA服务器IP地址使用北向业务虚IP还是所在实际节点IP的问题,该地址请务必填写为北向业务虚IP,查看方法如下:
a. 打开浏览器输入https://ip_address:8443/matrix/ui,打开matrix页面。其中,ip_address为北向业务虚IP或节点IP。
b. 选择“部署”页签,单击“集群”菜单项,切换至“集群参数”页签,进入集群参数页面,该页面中的北向业务虚IP即为EIA服务器的IP地址。
· 接入设备IP地址为192.168.30.111,连接PC的端口为Ge1/0/9。
· 用户PC使用的IP地址为192.168.30.235。
· 远端测试用的主机IP地址为192.168.40.239。
本案例中各部分使用的版本如下:
· EIA版本为EIA (E6602)
· 接入设备为H3C S3600-28TP-EI Comware Software, Version 5.20, Release 2103
· iNode版本为iNode PC 7.3 (E0617)
不同版本配置时会略有差异,请以实际环境为准。
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入服务>接入设备]菜单项,选择“接入设备配置”页签,进入接入设备配置页面,如图3-2所示。
(2) 单击<增加>按钮,进入增加接入设备页面,如图3-3所示。
(3) 单击<增加IPv4设备>按钮,弹出增加接入设备对话框,如图3-4所示。输入接入设备的IP地址,单击<确定>按钮,返回增加接入设备页面。其中,接入设备的IP地址必须满意以下要求:
¡ 如果在接入设备上配置radius scheme时配置了nas ip命令,则EIA中接入设备的IP地址必须与nas ip的配置保持一致。
¡ 如果未配置nas ip命令,则EIA中接入设备的IP地址必须是设备连接EIA服务器的接口IP地址(或接口所在VLAN的虚接口IP地址)。
(4) 配置接入配置参数,参数说明如表3-1所示,其他参数保持默认配置即可,配置完成效果如图3-5所示。
|
参数 |
说明 |
|
认证端口 |
EIA监听RADIUS认证报文的端口。此处的配置必须与接入设备命令行配置的认证端口保持一致,一般采用默认端口1812 |
|
计费端口 |
EIA监听RADIUS计费报文的端口。此处的配置必须与接入设备命令行配置的计费端口保持一致,一般采用默认端口1813 |
|
共享密钥/确认共享密钥 |
接入设备与EIA配合进行认证时,使用该密钥互相验证对方的合法性。此处的配置必须与接入设备命令行配置的共享密钥保持一致,本例为“movie” |
目前仅支持将EIA同时作为认证和计费服务器,即不支持将EIA作为认证服务器,而其他服务器作为计费服务器的场景。
(5) 单击<确定>按钮,完成配置,在列表中查看新增的接入设备,如图3-6所示。
在EIA中为接入设备配置用户网关,用于定义用户所使用的网关配置信息。服务器会根据接入设备的IP地址确定下发的网关,并将该网关信息下发给客户端。客户端会向该用户网关发送报文,从而防止了ARP攻击。
· 增加用户网关时,同一个接入设备用户网关IP地址和MAC地址对必须唯一。
· 用户网关描述信息不能超过128个字符。
· 同一个接入设备最多只能增加300个用户网关。
(1) 选择“自动化”页签,单击导航树中[用户业务>接入服务>接入设备]菜单项,选择“接入设备配置”页签,进入接入设备配置页面,如图3-7所示。
(2) 单击列表中待配置的接入设备对应“操作”列的
按钮,在弹出的菜单中选择“网关配置”菜单项,进入用户网关列表页面,如图3-8所示。
(3) 单击<增加>按钮,弹出增加用户网关窗口对话框,输入用户网关IP地址及网关的MAC地址,如图3-9所示。
(4) 单击<确定>按钮,完成配置,在用户网关列表中可查看新增的用户网关,如图3-10所示。
配置一个不进行任何接入控制的接入策略。增加接入策略的方法如下:
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面,切换至“接入策略”页签,进入到接入策略页面,如图3-11所示。
(2) 单击<增加>按钮,进入增加接入策略页面,于不进行任何接入控制,因此只需输入接入策略名,本例为“Access Policy-802.1X”,其他参数均保持默认配置即可,配置完成效果如图3-12、图3-13所示。
授权下发需要设备支持对应属性,认证绑定需要设备在RADIUS属性中上传对应信息。本例不对设备进行任何下发,因此保持默认配置即可。
(3) 单击<确定>按钮,接入策略增加完成。在列表中可查看新增的接入策略,如图3-14所示。
接入服务是对用户进行认证授权的各种策略的集合,增加接入服务的方法如下。
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入服务]菜单项,进入接入服务页面,如图3-15所示。
(2) 单击<增加>按钮,增加接入服务,配置参数说明如表3-2所示,本例参考配置如下,配置完成效果如图3-16所示。
¡ 服务名:输入“Access Service-820.1X”。
¡ 服务后缀:输入“arp”。
¡ 缺省接入策略:选择“Access Policy-802.1X”。
¡ 其他参数保持默认即可。
|
参数 |
参数说明 |
|
服务名 |
输入服务名称,其为特定服务在接入业务中的唯一标识 |
|
服务后缀 |
服务后缀、认证连接的用户名、设备的Domain和设备Radius scheme中的命令这四个要素密切相关,具体的搭配关系请参见表3-3 |
|
缺省接入策略 |
当接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省接入策略的控制 |
|
缺省私有属性下发策略 |
不受接入位置分组限制的用户上网时,EIA会根据本参数指定的策略将私有属性下发到此用户连接的接入设备上 |
|
缺省单帐号最大绑定终端数 |
接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省单帐号最大绑定终端数的控制。该参数只有在部署了EIP组件后才会显示。取值范围为0~999,值为0时表示不限制 |
|
缺省单帐号在线数量限制 |
接入用户的接入场景与服务中的接入场景均不匹配时,用户受到缺省单帐号在线数量限制的控制。取值范围为0~999,值为0时表示不限制 |
|
服务描述 |
针对该服务的描述,以方便操作员的日常维护 |
|
可申请 |
只有选中此项,用户在开户或修改帐户信息时才可以申请该服务。当系统启用按用户分组申请服务时,如果该服务已经指定给用户分组,那么无论该服务是否为可申请状态,属于该用户分组的接入用户都会申请该服务 |
|
无感知认证 |
决定服务是否支持无感知认证功能。无感知认证是指终端通过网页方式进行认证,第一次认证时会强制推出认证页面,用户需要输入用户名和密码进行认证,第一次认证成功后,RADIUS服务器会将该终端的MAC地址和接入用户绑定(如果是Portal认证方式,还会和服务绑定),之后如果该智能终端再次接入网络,RADIUS服务器会根据终端的MAC地址自动匹配绑定的接入用户和服务,并自动进行认证,不会再强制推出认证页面,无需再次输入用户名和密码 |
表3-3 EIA服务后缀的选择
|
认证连接用户名 |
设备用于认证的Domain |
设备Radius scheme中的命令 |
EIA中服务的后缀 |
|
X@Y |
Y |
user-name-format with-domain |
Y |
|
user-name-format without-domain |
无后缀 |
||
|
X |
[Default Domain] 设备上指定的缺省域 |
user-name-format with-domain |
[Default Domain] |
|
user-name-format without-domain |
无后缀 |
(3) 单击<确定>按钮,接入服务增加完毕。页面返回接入服务列表,在列表中查看新增的接入服务,如图3-17所示。
接入用户是用户接入网络时使用的身份凭证,包含帐号名、密码和接入服务等信息。
增加接入用户的方法如下:
(1) 选择“自动化”页签,单击导航树中的[用户业务>接入用户]菜单项,进入接入用户页面。
(2) 单击<增加>按钮,进入增加接入用户页面,参数说明如表3-4所示,其他参数配置保持默认即可,配置完成效果如图3-18、图3-19所示。
|
参数 |
说明 |
|
用户姓名/证件号码 |
用户的姓名及证件号码 |
|
帐号名 |
唯一标识帐号用户的名称,用户使用该名称申请和使用服务,该名称不能与已有名称相同,不能包含如下特殊字符:#+/?%&=*'@\"[]()<>`和TAB键,最大长度200个字符 |
|
密码/确认密码 |
输入两次相同的密码,密码用于身份验证,不可为空,最大长度32个字符 |
|
接入服务 |
选择之前新增的接入服务,本例为“Access Service-820.1X” |
(3) 单击<确定>按钮,接入用户增加完毕。在列表中可查看新增的接入用户,如图3-20所示。
接入设备用于控制用户的接入,通过认证的用户才可以接入网络。
以下使用Windows的CLI窗口telnet到接入设备并进行配置,步骤如下:
(1) 进入系视图。
<AccDevice>system-view
System View: return to User View with Ctrl+Z.
(2) 配置RADIUS策略“arpPolicy”。认证、计费服务器均指向EIA。认证端口、计费端口、共享密钥要与增加接入设备的配置保持一致。
[AccDevice]radius scheme arpPolicy
New Radius scheme
[AccDevice-radius-arpPolicy]primary authentication 192.168.40.238 1812
[AccDevice-radius-arpPolicy]primary accounting 192.168.40.238 1813
//将H3C设备的服务类型配置为Extended。
[AccDevice-radius-arpPolicy]server-type extended
[AccDevice-radius-arpPolicy]key authentication movie
[AccDevice-radius-arpPolicy]key accounting movie
//本地采用携带Domain的认证方式。EIA、设备中配置的搭配关系请参见增加接入服务。
[AccDevice-radius-arpPolicy]user-name-format with-domain
[AccDevice-radius-arpPolicy]quit
(3) 配置domain域“arp”,引用配置好的“arpPolicy”策略。domain的名称必须与增加接入服务中配置的服务后缀保持一致。
[AccDevice]domain arp
New Domain added.
[AccDevice-isp-arp]authentication lan-access radius-scheme arpPolicy
[AccDevice-isp-arp]authorization lan-access radius-scheme arpPolicy
[AccDevice-isp-arp]accounting lan-access radius-scheme arpPolicy
[AccDevice-isp-arp]quit
(4) 配置认证方式。
//802.1X的认证方式包括PAP、CHAP和EAP。如果进行证书认证,则必须设置为EAP;如果使用Windows自带的客户端进行认证,则不能设置为PAP。本案例将802.1X的认证方式设置为EAP。
[AccDevice]dot1x authentication-method eap
EAP authentication enabled already.
//只有在全局和接口上都启用802.1X认证,802.1X认证才生效。
[AccDevice]dot1x
802.1X is enabled globally.
[AccDevice]dot1x interface GigabitEthernet1/0/9
[AccDevice-GigabitEthernet 1/0/9]dot1x
[AccDevice-GigabitEthernet 1/0/9]dot1x mandatory-domain arp
[AccDevice-GigabitEthernet 1/0/9]quit
(1) 用户未使用iNode认证登录前,在PC上测试到远端主机的连通性,并查看网关信息,如图3-21所示。测试结果显示到远端主机连通性正常,网关ARP表项获取类型为动态。
(2) 用ARP仿冒网关攻击软件模拟攻击。遭受攻击后,查看PC的网关信息,发现网关的MAC地址被更改,到远端设备也无法Ping通,如图3-22、图3-23所示。
(1) 打开iNode使用802.1X认证连接。输入用户名和密码后,单击<连接>按钮,开始认证。如图3-24所示。
(2) 认证通过后,EIA下发网关配置到接入设备。
(3) 查看用户PC的网关配置并测试PC到远端主机的连通性,PC的网关被配置为静态,到远端主机通信正常,如图3-26所示。模拟ARP仿冒网关攻击,再次测试到远端主机的通信仍正常,网关MAC地址正常。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
