|
一则来自吉林大学网络中心的紧急通知,让平时鲜有关注的瑞星2008防火墙软件站在了公众质疑的目光中.
R( j" G' K+ m% h/ H5 N0 Y/ W用来防止网络遭受攻击的防火墙竟然让网络堵塞,事件究竟是真是假?这里面究竟是因为软件设计缺陷还是另有原因……
, i5 s$ f1 C: ^" J# \1 i. I, @% P) e/ X% [
4 C# Q5 e v/ s* c
5 }; a5 |! ^% v+ P! y 紧急通知的背后 - z! ^5 |0 C3 f
0 ~% Q' ~" d& v# h
11月12日,吉林大学网络中心在校内网上贴出了一则“关于谨慎使用瑞星2008防火墙软件的紧急通知.”通知上说,校内一些网段内充斥着大量的ARP广播包,严重影响网络运行,经过技术人员反复核查,确认“瑞星2008防火墙软件”有严重的设计问题…… ! ~% f' p! ?, N
8 @; h I; U- S0 e+ o5 A
“我记得那天是11月9号,我发现南校区有些IP段流量异常.然后我就看见我们的骨干路由器思科7609的负载突然不断攀升,直至80~90%,这在以前是没有过的,一旦冲到100%,整个校内网很有可能会面临瘫痪.”吉林大学网络中心技术南校区的网管符太东语气平静地在电话那头告诉记者事情的原委.
1 Y% K, I: S5 v8 M. d
9 J( u$ v$ J8 n5 W X 起草紧急通知的是吉林大学网络中心技术设备组的吴旗老师,他告诉记者,当符太东把事情告诉他的时候,第一反应就是服务器受到IP双向请求的广播风暴攻击了.后来通过反复验证,发现引发网络异常的不是广播风暴,而是瑞星防火墙.
0 o+ F) P: {0 {4 ]! ^& p+ y* _& S% p8 e8 {2 }1 h5 Z) e; ~
吴旗说,当时发现整个宿舍的学生都是用的瑞星防火墙,在防火墙软件的ARP欺骗防御菜单里,有个学生在防护范围里选择了“防护局域网中的全部计算机”,问题就出在这.因为此时电脑不断发包去探测网内的每一台计算机,数量非常巨大,路由器开始经受不住.吴旗表示,“这完全是瑞星程序设计上的缺陷,它没有考虑到这一点.”
( q: z& ~$ [* p# u$ @- \- M' [
! {- q) Y) J2 i" |( L2 t, R 究竟是否为防火墙设计上的缺陷引发的这一问题?瑞星反病毒工程师史瑀对此表示了坚决的否认,他说:“这是因为吉林大学的网管对于ARP攻击和防范的原理不太清楚,当时肯定是校内网内有病毒或者人为攻击,触发了瑞星2008防火墙的反应,因为到目前为止,只有吉林大学出现了这样的情况,瑞星防护ARP的技术绝对是目前主流的.” . R. y1 U; `! k8 Q! C3 s" |# q, A5 f
9 Y/ J1 b# O- W. R 作为对公开信事件的回应,瑞星公司在第一时间发布了公开声明信,表明吉大网络堵塞一事与瑞星2008防火墙并无关联,同时,瑞星也表示,愿意动用自己的技术力量去帮助吉大解决这个问题. , |; {- O: g7 I. s" [, p
2 p* M) u$ D( q7 p
什么是ARP欺骗
0 l$ x& s" V/ d) a W3 t+ E, ~& I
8 b, f2 g: n$ e) W. O" e) Q; @ ARP是一种将IP地址转化成MAC地址的协议.网络中,当数据被送到一个IP地址后,就要通过这个协议来找到具体送到哪台计算机上(比如在企业网里共享上网的时候,各台机器的公网IP都是一样的).如果在ARP这层存在欺骗,比如黑客先将某台电脑弄死机,然后把自己伪装成那台电脑,那自然会埋下很深的安全隐患.
: ?( U) @5 l+ {! \) _4 w4 A
4 ?" O' O" m, F* j& N 独吉大一家还是事先就有先例 ! y- k( r7 Z6 x: \/ w+ B
& r5 z3 u$ C; C5 a
在国内IT新闻网站cnbeta.com上,诸多网友就吉大网络是否因为瑞星2008防火墙而堵塞发表了各种看法,跟帖数量达到了数百条,有的网友还举例证明此事早有先例,并非吉大一家独有,并在论点后面附上各校反映类似问题的网络链接,以证明此言并非虚构.
. y! I2 |% X: o3 u( Y! Z8 i: s
, c+ V" r8 s# `! m. J8 f j' \ 为了证明网友发言的真实性,记者照着他们留下的链接进去看了个究竟,发现确有其事,比如在中国科技大学网站里,有同学说“对于异常多的ARP请求,请禁用瑞星2008防火墙的ARP攻击防御功能.”中山大学的同学发帖说“当打开瑞星防火墙的ARP防护功能时,防火墙会以每秒1000个ARP包向外广播,询问同一个地址(不清楚为什么).”四川大学信息管理中心的网管向全校学生发布提示说,“装有该版本的主机在发现网上有ARP欺骗的时候会发送大量广播包, 致使正常网络出现中断,请暂停使用瑞星2008杀毒软件和防火墙.” 4 }. I# @2 w$ a$ q5 ^
/ n( W3 R8 C, Z6 ?- U' i
防病毒专家谈ARP防范的技术
# v U4 W# M0 [& a3 l
! O0 B8 P5 C8 q7 F 随后记者也走访了其他几家反病毒厂商,向它们的技术专家获得关于此次事件的专业评论.
+ u! q0 Z- J8 \, i2 v9 x% j3 s" n! [2 f8 o. X1 ^. V. X5 G% l2 d% N
金山杀毒软件工程师李铁军说,“ARP防火墙最根本的解决办法是在交换机和客户端之间双向绑定端口,对网管来说,简直是体力活.”另外他还援引了一个论坛用户的精辟评论——“这个简直就是伤敌1000,自损1200的招数!” " O7 E) b$ V* Y$ p: S( l
$ E4 U. @: |+ |$ u 卡巴斯基反病毒公司的技术副总监戚豹表示,“从客观角度来说,瑞星很可能是采用较老的技术.”但戚豹也认为,吉大自身也有问题,在企业网等环境内用单机版杀毒软件,这是肯定不适用的,校方有义务告知学生.
' A! i, J: b6 ]4 |, S$ {" r8 J) |& b s
NOD32反病毒公司中国区负责人王小虎认为,有条件的一般是在交换机上做防护,没条件的是在单机进行静态MAC绑定.这两种是目前最有效的办法,但对于菜鸟用户来说确实复杂了一些.“在局域网内,所有机器都是平等并互相信任的,如果有台机器告诉你,他就是网关,其实对于个人用户来说根本分辨不了.哪个用户会记得自己网关的MAC呢?” # W7 p1 k# c: A Z# w( }
7 x# Z8 J7 u6 E 目前吉大网络拥塞事件已经尘埃落定,但是对于我们每个普通互联网用户来 说,都有被软件倒摆乌龙的可能.
+ j ]5 L8 r5 } B# V5 z2 @$ S$ X; }
: G- k) N* c$ h5 D- ]# p2 \( ?9 `1 _0 I( a x$ E
3 N4 E3 e4 Z, U( e Q8 }' S
2 T. } }! t, W- h w7 _文章来源: 《家有电脑》周刊 6 D2 S5 l# Y0 {, j* r
作者:徐建文 |
|