在我的网络中,许多人伪造mac地址,他们通过扫描网络或ip地址范围获得mac用户的地址,并且使用wireshark轻松获得任何mac地址,因此如何防止用户扫描ip地址或如何隐藏我的网络客户的ip和mac地址?我认为在开放网络中防止mac欺骗是不可能的,所以我只想防止坏人扫描ip地址和获取在线用户的mac地址。
注意:我的网络是一个开放的网络,不需要安全密钥就可以连接到网络,我不想将它更改为WAP2或其他任何东西。用户需要登录到hotspot登录页面才能访问互联网(但坏人将mac更改为已登录到客户的mac,并免费获得)
网络细节(小):Mikrotic路由器,Ubiquiti
发布于 2015-09-18 03:49:17
完全开放的Wi网络不可能防止MAC欺骗攻击。但是,检测攻击相对容易:攻击者和其MAC地址被欺骗的受害者在使用网络时都会遇到问题,因为每台计算机都将发送TCP重置以获取另一台已启动的连接。因此,MAC地址被克隆的人开始有神秘的“互联网麻烦”,要么打电话给技术支持,要么放弃,然后再试一次。后者是攻击者想要的,因为一旦另一个人离开,他就可以自由使用网络了。
同样,您无法防止对开放网络的这种攻击,虽然您可以尝试通过使合法用户每半小时左右再登录一次来限制它,但这对合法用户来说是很大的不便,对攻击者没有太大的不便,攻击者只需等待合法用户再次登录,或克隆他人的MAC地址即可。所以这是不切实际的。
我已经建立了付费Wi网络,我使用了两个网络设计:
这需要一个RADIUS服务器,这并不是太难设置,而且设计完全防止人们嗅探网络。还可以将RADIUS服务器配置为一次只允许一个设备使用任何给定的帐户凭据,从而阻止帐户共享。在WPA2 2-Enterprise网络上,所有内容都是加密的,攻击者无法解密来自其他用户的任何信息,就像对WPA2 2一样--如果知道共享密码的话,他就可以对WPA2 2进行解密。而在开放的网络上,只有一个https网站是可以访问的,这也是不能被嗅探的,而MAC欺骗在这个网络上是没有意义的。
这种设计的唯一缺点是,对于运行Windows 7或更早版本的旧计算机,它需要提前一次配置,但这只需一分钟即可完成。
https://serverfault.com/questions/723178
复制相似问题