1.ARP双向防御系统,其特征在于,包括:包含网关ARP包过滤模块的网关服务器以及若干设有主机ARP包过滤模块的主机;若干所述主机与所述网关服务器连接并主动获取网关服务器的网关MAC;
所述网关服务器内还设置网关ARP缓存映射表;所述网关ARP缓存映射表内存储预设时间阈值内经网关服务器向所述主机发送的ARP请求包以及ARP应答包;
所述网关ARP包过滤模块统计网关ARP缓存映射表内来自同一IP地址的ARP报文的重复次数;所述网关ARP包过滤模块对比所述重复次数与重复阈值过滤异常ARP报文并为异常ARP报文作异常标记;
所述主机ARP包过滤模块内设置标记识别单元;所述标记识别单元用于过滤识别网关服务器转发的异常ARP报文;
所述主机内还包括异常报文处理模块;
若所述异常报文为ARP请求包,则所述异常报文处理模块从异常报文中获取源主机的IP地址以及MAC地址;所述异常报文处理模块根据源主机的IP地址以及MAC地址产生ARP请求包并经网关服务器转发至源主机;若网关服务器无法获得源主机的ARP应答包,则将源主机记录在欺骗记录表;
若所述异常报文为ARP应答包,则所述异常报文处理模块对比主机ARP缓存映射表是否有与源地址对应的IP地址以及MAC地址,若不存在,所述主机回传源地址的IP地址以及MAC地址至网关服务器,所述网关服务器将源主机记录在欺骗记录表。
2.根据权利要求1所述的ARP双向防御系统,其特征在于,所述欺骗记录表内存储源主机的IP地址和MAC地址;所述网关ARP包过滤模块接收ARP报文后,先检索欺骗记录表内是否存在ARP报文内的IP地址和MAC地址,若存在则不进行转发。
3.根据权利要求1所述的ARP双向防御系统,其特征在于,所述网关ARP缓存映射表内存储经所述网关处理器转发的主机的IP地址和MAC地址的转发记录,所述转发记录均带有时间戳,所述时间戳到达所述时间阈值后,自动清楚对应的转发记录。
4.如权利要求1-3任意一所述的ARP双向防御方法,其特征在于,包括如下过程:步骤一:所述网关服务器接收ARP报文后提取源主机的IP地址以及MAC地址;
步骤二:通过网关ARP包过滤模块检索网关ARP缓存映射表内是否存在源主机的IP地址以及MAC地址;若存才,则不进行转发;若不存在,则执行步骤三;
步骤三:所述网关ARP包过滤模块统计网关ARP缓存映射表内与源主机相同IP地址以及MAC地址的重复数量;
步骤四:判断重复数量是否超过重复次数;若是,则将当前ARP报文标记为ARP报文并执行步骤五;若否,则直接执行步骤五;
步骤五:网关服务器转发ARP报文;
步骤六:主机通过标记识别单元识别ARP报文判断是否为异常ARP报文;若是,则执行步骤七;若否,则正常处理ARP报文;
步骤七:所述异常报文处理模块判断异常报文是否为ARP请求包,若是,则执行步骤八;
若否,则执行步骤九;
步骤八;主机根据IP地址以及MAC地址向源主机发送ARP请求包,若接收到源主机的ARP应答包,则存储ARP应答包内的IP地址以及MAC地址至主机ARP缓存映射表;若没有接收到ARP应答包,则网关服务器将源主机记录在欺骗记录表;
步骤九:异常报文处理模块对比主机ARP缓存映射表是否有与源地址对应的IP地址以及MAC地址,若不存在,所述主机回传源地址的IP地址以及MAC地址至网关服务器,所述网关服务器将源主机记录在欺骗记录表。
5.根据权利要求4所述的ARP双向防御方法,其特征在于,步骤步骤六中的正常处理ARP报文具体包括如下:若ARP报文为ARP请求包,则主机存储ARP请求包内的IP地址以及MAC地址并存户至主机ARP缓存映射表内并回传对应的ARP应答包至源地址;
若ARP报文为ARP应答包,则主机存储ARP应答包内的IP地址以及MAC地址并存户至主机ARP缓存映射表内。