ARP防网关冲突
如图10-5所示,攻击者B将伪造网关的ARP报文发送给用户A,使用户A误以为攻击者即为网关。用户A的ARP表中会记录错误的网关地址映射关系,使得用户A跟网关的正常数据通信中断。
- 收到报文的接口是VLANIF接口或VBDIF接口
- 收到的报文的源IP地址与报文入接口的IP地址相同
- 收到的报文的以太报文头的源MAC以及ARP报文内的源MAC都与接口MAC不同
- 收到的报文源MAC地址不是VRRP虚MAC
一个VRRP备份组,被当作一个共享局域网内主机的缺省网关,即虚拟交换机。一个虚拟交换机拥有一个VRRP虚MAC,VRRP虚MAC根据虚拟交换机ID生成,格式为:00-00-5E-00-01-{VRID}(VRRP)。当虚拟交换机回应ARP请求时,使用的是VRRP虚MAC地址,而不是接口的真实MAC地址。