发明内容
有鉴于此,本发明提供了一种建立ARP表项的方法,以便于防止恶意的ARP仿冒攻击。
一种建立ARP表项的方法,该方法包括:
DHCP服务器接收到AP的网络信息请求后,向所述AP发送携带网关IP地址的DHCP报文,且该DHCP报文的扩展属性域中携带预先配置的网关MAC地址;
所述AP利用接收到的所述网关IP地址和网关MAC地址设置静态ARP表项。
一种建立ARP表项的方法,该方法包括:
DHCP服务器接收到AP的网络信息请求后,向所述AP发送携带网关IP地址的DHCP报文,且该DHCP报文的扩展属性域中携带IP地址与MAC地址之间的映射关系;
所述AP根据所述IP地址与MAC地址之间的映射关系,确定所述网关IP地址对应的网关MAC地址,并利用所述网关IP地址和网关MAC地址设置静态ARP表项。
一种建立ARP表项的系统,该系统包括:DHCP服务器和AP;
所述DHCP服务器,用于接收到AP的网络信息请求后,向所述AP发送携带网关IP地址的DHCP报文,且该DHCP报文的扩展属性域中携带预先配置的网关MAC地址;
所述AP,用于向所述DHCP服务器发送网络信息请求,利用接收到的所述网关IP地址和网关MAC地址设置静态ARP表项。
一种建立ARP表项的系统,该系统包括:DHCP服务器和AP;
所述DHCP服务器,用于接收到AP的网络信息请求后,向所述AP发送携带网关IP地址的DHCP报文,且该DHCP报文的扩展属性域中携带IP地址与MAC地址之间的映射关系;
所述AP,用于向所述DHCP服务器发送网络信息请求;根据所述IP地址与MAC地址之间的映射关系,确定所述网关IP地址对应的网关MAC地址,并利用所述网关IP地址和网关MAC地址设置静态ARP表项。
一种DHCP服务器,所述DHCP服务器包括:请求接收单元,信息获取单元和信息发送单元;其中,所述信息发送单元包括:报文生成子单元和报文发送子单元;
所述请求接收单元,用于接收AP发送的网络信息请求;
所述信息获取单元,用于在所述请求接收单元接收到AP发送的网络信息请求后,获取预先配置的网关IP地址和网关MAC地址信息;
所述报文生成子单元,用于生成携带网关IP地址的DHCP报文,且该DHCP报文的扩展属性域中携带网关MAC地址,或者IP地址与MAC地址之间的映射关系;
所述报文发送子单元,用于将所述报文生成子单元生成的DHCP报文发送给所述AP,供所述AP设置静态ARP表项。
一种AP,该AP包括:请求发送单元、信息接收单元和表项设置单元;
所述请求发送单元,用于向DHCP服务器发送网络信息请求;
所述信息接收单元,用于接收所述DHCP服务器发送的网关IP地址和网关MAC地址信息;
所述表项设置单元,用于根据所述网关IP地址和网关MAC地址信息设置静态ARP表项。
由以上技术方案可以看出,在本发明提供的方法、系统和装置中,DHCP服务器接收到AP的网络信息请求后,向该AP发送预先配置的网关IP地址和网关MAC地址信息;该AP利用接收到的网关IP地址和网关MAC地址信息设置静态ARP表项。即AP从DHCP服务器不仅获取网关IP地址,还获取与之对应的网关MAC地址,并且将其设置为静态ARP表项,在后续的MAC地址学习过程中不再进行该ARP表项的更新和老化,因此,对于仿冒网关IP地址向AP发送的ARP报文不会对该静态ARP表项产生影响,AP始终可以利用该静态ARP表项将报文发送至网关,由网关将报文转发至AC,从而与AC进行通信,所以,本发明可以防止恶意的ARP仿冒攻击。
具体实施方式
为了使本发明的目的、技术方案和优点更加清楚,下面结合附图和具体实施例对本发明进行详细描述。
本发明提供的方法主要包括:DHCP服务器接收到AP的网络信息请求后,向AP发送预先配置的网关IP地址和网关MAC地址信息;AP利用接收到的该网关IP地址和网关MAC地址信息设置静态ARP表项。
下面具一个具体的实施例对上述方法进行描述,图2为本发明实施例提供的方法流程图,在该实施例中,预先在DHCP服务器上配置网关IP地址和网关MAC地址,通常可以采用配置网关IP地址、以及IP地址与MAC地址之间的映射关系的方式。如图2所示,该方法可以包括以下步骤:
步骤201:AP启动后,向DHCP服务器请求网络信息。
本步骤中,AP启动后,会向DHCP服务器发送DHCP网络信息请求,用于向DHCP服务器请求AC地址信息、网关地址信息等网络信息。
步骤202:DHCP服务器接收到AP的网络信息请求后,根据AP的IP地址,选择可供该AP使用的网关地址信息和AC地址信息,通过DHCP报文将该AC的地址信息、网关IP地址信息、以及IP地址和MAC地址之间的映射关系发送给该AP。
本步骤中,关于AC地址信息、网关IP地址信息的选择和发送与现有技术相同,在此不再赘述。
IP地址和MAC地址之间的映射关系可以通过在DHCP报文的扩展属性于域中携带。DHCP报文中扩展属性域格式可以如图3所示,其中,类型字段携带该新扩展的属性类型信息,由DHCP协议统一分配,例如,可以用0x83表示该属性域中携带的信息为IP地址和MAC地址映射关系,长度字段可以携带该属性域中该长度字段之后的长度信息;子类型字段携带该属性中携带的信息的版本类型,有利于未来的扩展,例如,可以用0x01表示该报文中携带IP地址和MAC地址的映射关系为IPv4版本,子长度字段可以携带属性值的长度信息;属性值字段携带IP地址和MAC地址的映射关系,由一系列字符串表示,其可以包含一对IP地址和MAC地址的映射关系,也可以包含多对IP地址和MAC地址的映射关系。
图4为本发明实施例提供的一个DHCP报文中扩展属性域的结构实例,其中的内容以十六进制表示,每个IP地址占用4个字节、每个MAC地址占用6个字节。如图4所示,该DHCP报文的扩展属性域的属性值中包含两对IP地址和MAC地址的映射关系,即IP地址1.1.1.160对应MAC地址01-01-01-01-01-A0;IP地址2.1.1.200对应的MAC地址为01-01-01-01-01-C8。
以上是通过对DHCP报文的属性域进行扩展,且在该扩展的属性域中携带IP地址与MAC地址之间的映射关系为例进行的说明,除此之外,还可以通过对DHCP报文进行属性域扩展,且在该扩展的属性域中直接携带该网关IP地址所对应的MAC地址信息。
步骤203:AP利用接收到的该网关IP地址信息设置路由,利用该网关IP地址信息、以及IP地址和MAC地址之间的映射关系设置静态ARP表项。
AP从DHCP服务器发送的DHCP报文中获取网关IP地址信息,假设该网关IP地址信息为1.1.1.160。然后根据DHCP报文中携带的IP地址和MAC地址之间的映射关系,确定该网关IP地址对应的网关MAC地址为01-01-01-01-01-A0。AP采用该网关IP地址和网关MAC地址设置静态ARP表项。
另外,需要注意的是,本步骤中设置的ARP表项是静态表项,也就是说,该ARP表项不会根据后续学习到的MAC地址进行该ARP表项的更新,这样,对于仿冒网关IP地址发送的ARP报文,AP不会对ARP表项中网关IP地址对应的MAC地址进行更新。只有在对该网关的IP地址不再被使用而进行该网关IP地址的DHCP释放时,才可以将该静态ARP表项删除。
执行上述流程后,AP可以利用建立的静态ARP表项向网关发送携带AC地址信息的报文,并由网关将该报文转发至AC,从而与AC进行通信。
以上是对本发明提供的方法所进行的描述,下面对本发明实施例提供的系统和装置进行描述。图5为本发明实施例提供的系统结构图,如图5所示,该系统包括:DHCP服务器500和AP 510。
DHCP服务器500,用于接收到AP 510的网络信息请求后,向AP 510发送预先配置的网关IP地址和网关MAC地址信息。
AP 510,用于向DHCP服务器500发送网络信息请求,利用接收到的网关IP地址和网关MAC地址信息设置静态ARP表项。
其中,DHCP服务器500可以包括:请求接收单元501,信息获取单元502和信息发送单元503。
请求接收单元501,用于接收AP 510发送的网络信息请求。
信息获取单元502,用于在请求接收单元501接收到AP 510发送的网络信息请求后,获取预先配置的网关IP地址和网关MAC地址信息。
信息发送单元503,用于将信息获取单元502获取的网关IP地址和网关MAC地址信息发送给AP 510,供AP 510设置静态ARP表项。
另外,该DHCP服务器500还可以包括:信息存储单元504,用于存储网关IP地址和网关MAC地址信息。
信息获取单元502,用于从信息存储单元504中获取网关IP地址和网关MAC地址信息。
其中,上述信息发送单元503可以包括:报文生成子单元5031和报文发送子单元5032。
报文生成子单元5031,用于生成携带网关IP地址的DHCP报文,且该DHCP报文的扩展属性域中携带网关MAC地址,或者IP地址与MAC地址之间的映射关系。
报文发送子单元5032,用于发送报文生成子单元5031生成的DHCP报文。
上述AP 510包括:请求发送单元511、信息接收单元512和表项设置单元513。
请求发送单元511,用于向DHCP服务器500发送网络信息请求。
信息接收单元512,用于接收DHCP服务器500发送的网关IP地址和网关MAC地址信息。
表项设置单元513,用于根据网关IP地址和网关MAC地址信息设置静态ARP表项。
如果网关IP地址和网关MAC地址信息为网关IP地址、以及IP地址与MAC之间的映射关系,则表项设置单元513可以包括:确定子单元5131和设置子单元5132。
确定子单元5131,用于根据网关IP地址、以及IP地址与MAC之间的映射关系,确定网关MAC地址。
设置子单元5132,用于根据网关IP地址和网关MAC地址设置静态ARP表项。
由以上技术方案可以看出,在本发明提供的方法、系统和装置中,DHCP服务器接收到AP的网络信息请求后,向该AP发送预先配置的网关IP地址和网关MAC地址信息;该AP利用接收到的网关IP地址和网关MAC地址信息设置静态ARP表项。即AP从DHCP服务器不仅获取网关IP地址,还获取与之对应的网关MAC地址,并且将其设置为静态ARP表项,在后续的MAC地址学习过程中不再进行该ARP表项的更新和老化,因此,对于仿冒网关IP地址向AP发送的ARP报文不会对该静态ARP表项产生影响,AP可以始终利用该静态ARP表项向网关发送报文,由网关将报文转发至AC,从而与AC进行通信,所以,本发明可以防止恶意的ARP仿冒攻击。
以上所述仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内,所做的任何修改、等同替换、改进等,均应包含在本发明保护的范围之内。