版权说明 
《ARP卫士》版权属于哈尔滨恒邦科技开发有限公司所有。本软件受版权法和国际条约的保护。任何组织和个人未经我公司许可与授权,不得擅自复制、更改该软件的内容及其产品包装。如未经授权而擅自复制或传播本程序(或其中任何部分),将受到严厉的刑事及民事制裁,并将在法律许可的范围内受到最大可能的起诉!
© 2007 哈尔滨恒邦科技开发有限公司 版权所有,盗版必究!
ARP卫士系列软件 
目前ARP卫士软件版包含合作版和商业版两个版本。
软件的安装和卸载 
软件包的组成部分

首先您需要运行并安装服务端程序(ServerSetup.exe)
管理端安装环境
服务端支持操作系统有:Windows 2000/XP/2003
安装时请将服务端安装在您局域网中的一台可以连接到Internet的服务器上。(如:游戏服务器、电影服务器、代理服务器、计费服务器等)
管理端安装的注意事项 
*注意:管理端必须安装在局域网中可持续开机运转的计算机上。
*注意:管理端在计算机启动时将自动运行,无论操作系统是否登陆。
*注意:管理端所在计算机必须可以连接到互联网,即管理端所在计算机可以"上网"。
管理端的安装步骤 
运行"ServerSetup.exe"后如下图,同时按照提示说明继续
:
您需要同意"最终用户使用许可协议"方可正常安装该软件。点击 "我同意(I)"或按下快捷键 "ALT + I" 后,如下图:
以上项目根据软件使用者的不同需求进行安装,其中"ARPGuard主程序"必须安装,其他项目可选。再点击"下一步(N)"继续:
您可以通过"浏览(B)"选择安装文件的目录,推荐使用默认路径;单击"安装(I)"开始安装本程序;
整个安装过程将需要数秒后完成,如下图:
现在,您可以点击"确定"按钮立即再该台计算机上安装客户端程序,也可以点击"取消"按钮稍后安装客户端程序。
客户端程序安装说明请参见:
"客户端的安装";客户端安装完成后或点击"取消"按钮后将进入安装程序最后阶段,如下图:
在这个您可以修改该软件的通信端口,一般情况下不需要修改默认端口,如果和系统中其他程序使用的端口冲突,您可以自定义通讯端口。
好了,恭喜您已经成功的安装了"arp卫士"的服务端程序。
管理端使用快速入门 
第一次运行管理端时会出现用户注册向导,如下图:
点击"下一步"进行选择您当前的用户状态:
根据不同选择将出现以下的提示:
用户注册或用户信息填写完成后,将出现规则配置向导:
注意:* 为了保证规则完整,强烈建议您开启所有的计算机和网络设备;
* 如果规则不完整,安装arp卫士的客户端将无法和列表中不存在的计算机或网络设备通讯;
* 如果该次扫描无法扫描完整,你也可以进入管理端后,继续添加或自动扫描没有添加的主机或网络设备,详见;
* 但您在安装客户端之前必须保证规则完整。
点击"下一步"后如下图:
注意:* 请确定开始地址和结束地址的正确性。
名词解释:
追加并替换现有规则:即在现有的规则列表中追加新的规则,并修改更改IP或网卡的规则。
完全生成新的规则:即系统将删除旧的规则,并生成新的规则。
点击下一步时,arp卫士将自动扫描所有已开机的计算机,产生IP和MAC对应的列表,即规则列表:
以上扫描过程将持续数秒。等待扫描进度条完成100%时,该次扫描将完成,点击"下一步"进行规则扫描的最后配置:
请仔细查看说明后,根据您的情况选择配置,点击完成后进入管理端管理界面:

(点击看大图)
管理端的使用,详见:软件使用详解-管理端使用
软件的界面布局及功能详解 
3.1 管理端界面布局及功能详解 

(点击看大图)
3.1.1 标题栏 
服务端标题栏记录软件的当前版本和授权状态
3.1.2 菜单栏
3.1.2.1 防护管理
启动保护: 

启动“ARP卫士”的保护功能,使局域网内所有安装“ARP卫士”客户端的计算机都处于保护状态。
停止保护: 

关闭“ARP卫士”的保护功能,使局域网内所有安装“ARP卫士”客户端的计算机都处于暂停保护状态。
更新规则: 

将最新的规则列表、洪水拦截设置以及流量控制设置向网络内所有“ARP卫士”客户端进行下发。
设置客户端卸载口令: 

此功能是对卸载客户端时所需的口令进行设置。如若不对此功能进行修改,则默认卸载口令为:“arpguard”。
设置管理口令: 

此功能是为防止他人擅自修改管理端而设。管理口令设置成功后,在每次开启管理端主界面时均会要求输入之前 已设置好的管理口令。
设置预警关机保护: 

启用预警保护功能后,当网络内某台计算机的“拦截发送攻击”次数超过限制时,这台计算机的“ARP卫士”客户 端将会按之前所设定好的“重启”或“关机”选项,对这台计算机进行处理(建议将限制次数设置为1000次)。
退出: 

关闭“ARP卫士”管理端主界面。
3.1.2.2 规则管理 

规则配置向导: 

规则列表是由局域网内所有的IP地址及其对应的MAC地址所组成。在规则列表中,用户可清晰地看到局域网内所有 计算机的在线状态、保护状态、拦截攻击次数、防御攻击次数。规则配置向导将根据用户的选择自动生成保护规 则。如果用户是第一次运行此向导,为确保规则列表的完整性,建议用户先将局域网内所有的设备全部开启,包 括:所有的服务器、营业用计算机、交换机、代理服务器、路由器等,并使所有设备都处于正常状态。
确认局域网内所有的设备已全部开启并处于正常状态后,进入设置网络信息界面。在此界面中,用户必须认真输 入正确的开始地址、结束地址以及网关IP地址。如需对网关IP地址进行修改,只需在“网关IP地址”窗口中单击 鼠标右键即可进行添加或删除设置。
追加并替换现有规则列表:将新扫描到的规则添加到现有规则列表中,并自动对现有规则列表进行修改。
完全生成新的规则列表:利用此次扫描所获得的最新规则列表来替换之前的规则列表。本操作会将之前的规则列 表进行删除,为保证规则列表的完整性,请在使用本功能前,确保局域网内所有的设备均已开启并处于正常状态 中。
添加规则: 

向规则列表内添加新的规则。包括新的IP地址,以及所对应的MAC地址。
修改规则: 

对所选中的规则进行修改(单个ip可以添加多个mac地址)。
删除规则: 

对所选中的规则进行删除。
3.1.2.3 洪水拦截(new!) 
启用SYN洪水拦截: 

勾选此功能后,“ARP卫士”将具有针对SYN洪水攻击进行拦截的能力。
* 什么是SYN洪水:
当一台计算机(A)与另一台计算机(B)进行TCP连接时,会进行一系列的报文交换工作。首先是A向B发送一个 SYN报文,然后B发送一个SYN-ACK包给A作为回应,最后A再发送给B一个ACK包以实现一次完整的TCP连接。这时A和 B就可以互相交换数据了。
SYN洪水就是利用在这种连接过程中所产生的一个潜在弊端,即A不向B发送ACK包以作回应。这样就产生了所谓的半开放连接。那么B就会耗费一些CPU及内存资源来对这个连接进行处理,虽然所耗费的资源是受限的,但是攻击者可以通过创建大量的半开放式连接来实现SYN洪水攻击的行为,导致被攻击主机系统资源耗尽死机。
启用UDP洪水拦截: 

勾选此功能后,“ARP卫士”将具有针对UDP洪水攻击进行拦截的能力。
* 什么是UDP洪水:
UDP洪水攻击就是攻击者通过发送大量的UDP报文给受害者计算机,导致受害者计算机忙于处理这些UDP报文而无 法继续处理其它正常的报文,使网络产生阻塞,导致正常的网络数据无法通过受害者计算机。
启用ICMP洪水拦截: 

勾选此功能后,“ARP卫士”将具有针对ICMP洪水攻击进行拦截的能力。
* 什么ICMP洪水:
ICMP洪水攻击主要是利用自身的高带宽向受害者发送大量的无用数据以消耗其网络带宽。Pingflood、flushot、 fraggle等都是常用的ICMP攻击工具。通过发送大量的ICMP Echo Reply数据包,受害者的带宽瞬间就会被耗尽, 阻止合法的数据通过网络。
洪水拦截设置: 

通过此项设置,可以对规则列表中出现了SYN洪水攻击、UDP洪水攻击、ICMP洪水攻击的机器进行惩罚。当局域网 内某台计算机所发送的SYN报文、UDP报文、ICMP报文超出此项设置中所规定的上限时,“ARP卫士”客户端将会按 照预设值对其进行相应惩罚。在惩罚时间内,这台计算机将不会再向网络内发送相应报文。但惩罚不会对已建立 的连接产生影响。
鼠标右键单击“排除机器列表”窗口即可对其中内容进行修改、编辑。存在于“排除机器列表”中的IP地址将不 会受到洪水攻击的惩罚。
3.1.2.4 流量控制(new!) 
开启访问外网流量控制: 

勾选此功能后,“ARP卫士”将对受保护计算机的广域网上传及下载流量进行限制。
开启局域网内网流量控制: 

勾选此功能后,“ARP卫士”将对受保护计算机的局域网上传及下载流量进行限制。
流量控制设置: 

通过此项设置,可以对规则列表中的所有计算机进行广域网及局域网的上传及下载流量进行限制(即所谓的网络 限速)。
鼠标右键单击“排除机器列表”窗口即可对其中内容进行修改、编辑。存在于“排除机器列表”中的IP地址将不 会受到流量控制的约束。
3.1.2.5 软件购买 

注册向导: 

根据此向导的提示进行正确操作,即可完成用户名的注册过程。
购买新授权: 

提高用户的授权级别,增加可保护的计算机数量上限。
检查授权信息: 

检查用户是否已经被正式授权,或通过新授权的验证。
修改帐号信息: 

可对用户的密码、E-mail信箱、联系电话等信息进行修改。
3.1.2.6 软件帮助 
使用帮助: 

用户可以通过这个功能直接连接到“ARP卫士”官方网站的帮助页面。
关于: 

在这里可以直观地了解到用户的授权状态、当前用户名、当前授权数量、软件的版本以及我公司的业务联系方式
3.1.2.7 快捷功能图标 

| 启动保护: |
启动“ARP卫士”的保护功能,使局域网内所有安装“ARP卫士”客户端的计算机都处 |
| |
于保护状态。(系统默认开启) |
| 停止保护: |
关闭“ARP卫士”的保护功能,使局域网内所有安装“ARP卫士”客户端的计算机都处 |
| |
于暂停保护状态。 |
| 自动扫描: |
通过服务端内置的扫描向导,自动收集开机机器的规则列表(“规则”是指主机的真 |
| |
实ip地址和mac地址) |
| 更新规则: |
将最新的规则列表、洪水拦截设置以及流量控制设置向网络内所有“ARP卫士”客户 |
| |
端进行下发。 |
| 添加规则: |
向规则列表内添加新的规则。(包括新的IP地址,以及所对应的MAC地址) |
| 删除规则: |
删除选中的规则 |
| 修改规则: |
修改选中的规则 |
| 退 出: |
退出服务端前台界面(服务端会在后台继续运行) |
3.1.3 规则列表区 

(点击看大图)
记录已经扫描的规则列表(规则列表是主机真实的IP地址和MAC地址对应表)和客户端运行状态、保护状态、拦截攻击、防御攻击
此图中的共有三条规则,其中第三条规则是有问题的。在线状态显示是“未安装或被破坏”,说明这台机器没有安装arp卫士客户端或者arp卫士客户端不正常
手动修改规则列表: 

在规则列表中找到将要修改的规则,单击鼠标右键,在弹出的菜单中对选择相应的操作来对规则进行修改。用户 也可以利用此项操作对所选计算机进行远程重启或关机。
3.1.4 状态栏 

(点击看大图)
状态栏分别记录了服务端的运行状态、保护状态、在线客户端数量、主机数量、和规则数量
3.2 客户端界面布局及功能详解 

(点击看大图)
3.2.1 客户端日志列表标题 

(点击看大图)
| 编 号: |
客户端记录的日志序号。 |
| 接收/发送: |
客户端记录的非法接收或发送的ARP数据 |
| 请求/应答: |
客户端记录ARP协议的动作 |
| 源 IP: |
客户端拦截的ARP数据包中的源IP地址(此IP可能不是真实存在的IP,而是ARP欺骗 |
| |
伪装的) |
| 源 MAC: |
客户端拦截的ARP数据包中的源网卡硬件地址(此硬件地址可能不是真实存在的,而 |
| |
|
| |
是ARP欺骗伪装的) |
| 目标 IP: |
客户端拦截的ARP数据包中的目的IP地址 |
| 目标 MAC: |
客户端拦截的ARP数据包中的源网卡硬件地址(此硬件地址如果是00-00-00-00-00- |
| |
00或FF-FF-FF-FF-FF-FF,说明这就是一个广播) |
| 时 间: |
记录生成的时间 |
| 数 量: |
客户端拦截或防御此条记录的次数 |
3.2.2 客户端日志列表 

(点击看大图)
此处记录客户端拦截和防御非法arp数据包的日志
第一条记录是ARP卫士客户端所在机器发送的ARP应答,欺骗192.168.1.178这台主机,告诉它192.168.1.254(网关)的mac地址是98-BC-CF-09-97-8E,如果192.168.1.178这台主机接受这个应答就会掉线。
第二条记录是ARP卫士客户端所在机器发送的ARP应答,欺骗192.168.1.178这台主机,告诉它192.168.1.178的mac地址是5A-01-00-00-C3-03,来实现与目标主机IP冲突导致掉线的目的。
3.2.3 客户端信息栏 

(点击看大图)
防御 ARP 攻击 :ARP客户端防御来自局域网内部其他计算机的非法arp数据包的数量
管 理 端 信 息:ARP卫士服务端所在机器的IP以及端口号
当前 认证 状态:当前软件是否获得合法的授权认证
主机 保护 数量:服务端当前规则列表中的主机数量
拦截 ARP 攻击 :ARP卫士客户端拦截本机发送给其他主机的非法arp数据包的数量
拦截 SYN 攻击 :ARP客户端防御来自局域网内部其他计算机的SYN攻击的数量
拦截 UDP 攻击 :ARP客户端防御来自局域网内部其他计算机的UDP攻击的数量
拦截非法IP报文:ARP客户端防御来自局域网内部其他计算机的非法IP报文的数量
拦截 ICMP 攻击:ARP客户端防御来自局域网内部其他计算机的非法IMMP攻击的数量
3.2.4 客户端功能栏 

(点击看大图)
| 清 零: |
将日志信息临时清空,再次开启客户端主界面时,日志信息将会再次出现。如果需要 |
| |
将日志清空,只需将本台计算机进行重启即可。 |
| 暂停记录: |
可以使客户端在处于保护状态下,暂停ARP攻击防范日志的记录。当关闭客户端后, |
| |
记录功能将自动恢复。 |
| 生成报告: |
将客户端日志列表中的日志生成文本报告 |
| 关 闭: |
关闭客户端前台界面(客户端在后台继续运行) |
此外客户端功能栏还标注了客户端当前的版本号以及arp卫士官方网站的网址
3.2.5 客户端状态栏 

(点击看大图)
客户端状态分为三部分,第一部分是软件当前的运行状态,第二部分是可用的网卡个数,第三部分是当前日志列表中记录的日志个数
常见问题 
4.1 更换路由设备 
当路由器作为客户机的网关使用的时候,其IP地址与MAC地址在ARP卫士管理端的规则列表中,会标记为"网关".
更换路由器后:
4.1.1 如果网关IP地址重新进行了设置:
4.1.1.1 修改本机网卡对应的网关IP
4.1.1.2 在ARP卫士的管理端规则列表中删除旧的网关IP规则.
4.1.1.3 使用"自动扫描向导"自动添加新的网关IP规则,或按4.1.1.4进行手动处理.
4.1.1.4 使用"添加规则"向导,手动输入新的网关IP地址,点击"扫描"按钮自动得到其对应的IP地址,
或手动输入新网关IP对应的MAC地址.
4.1.2 如果更换网关路由器后不变更IP地址:
4.1.2.1 使用"自动扫描向导"自动扫描新的网关IP规则,最终完成的时候会提示"是否保替换原规则"时,选择"是".
4.2 管理端ip地址变更 
4.2.1 使用客户端自动安装功能,对所有的客户端进行重新安装,并保存还原卡.或按4.2.2进行处理.
4.2.2 先在一台计算机上重新安装,并设置正确.
将这台计算机上的C:\Program Files\easysoft\AmGuard\AMGuardConfig.ini配置文件拷贝到所有的其他客户机上,并保存还原卡
4.3 客户机ip或网卡更换 
4.3.1 使用"自动扫描向导"自动扫描新的IP规则,最终完成的时候会提示"是否保替换原规则"时,选择"是".或按4.3.2进行手动处理.
4.3.2 在管理端规则列表中,选择那台计算机,双击,出现修改规则对话框,点击"扫描"按钮得到新的MAC地址或手动输入新的MAC地址.
4.4 增加新机器 
4.4.1 使用"自动扫描向导"自动扫描新的IP规则.
4.5 多网卡绑定主机的特殊设置 
由于多网卡绑定会将多个物理网卡合并为一个虚拟网卡,所以不要在多网卡绑定的计算机上安装ARP卫士客户端.
4.5.1 使用"自动扫描向导"自动扫描新的IP规则,最终完成的时候会提示"是否保替换原规则"时,选择"否"进行追加.或按4.5.2进行手动处理.
4.5.2 在管理端规则列表中,选择那台多网卡计算机IP对应的规则,双击,出现"修改规则"对话框.点击"▼"按钮,出现一个新的MAC地址栏,输入新的MAC地址,确定.
4.6 单网卡多ip主机的特殊设置 
4.6.1 使用"自动扫描向导"自动扫描新的IP规则.或按4.6.2手动处理.
4.6.2 使用"添加规则"向导,输入IP地址,之后点击"扫描"按钮或手动输入MAC地址,点击"确定"按钮.
4.7 多LAN物理网段中规则列表的扫描和管理 
由于ARP卫士使用了ARP协议进行MAC地址的扫描,所以没有办法在跨LAN的网络中扫描MAC地址.
现在假设有3个LAN(或VLAN),为LAN A,LAN B,LAN C,并假设最终的ARP卫士管理端在LAN C中.
4.7.1 在LAN A中任一计算机上安装一套ARP卫士管理端.
4.7.2 使用"自动扫描"向导,得到全部的计算机IP规则: "C:\Program Files\easysoft\AmGuardManager\rule.ini"
4.7.3 在LAN B中任一计算机上安装一套ARP卫士管理端.
4.7.4 将4.7.2中得到的规则文件替换到4.7.3中安装的那台计算机中.
4.7.5 在LAN B中,使用"自动扫描"向导,追加得到全部的计算机IP规则(这样就包括 LAN A和LAN B了):
"C:\Program Files\easysoft\AmGuardManager\rule.ini"
4.7.6 在LAN C中用于管理的计算机上安装一套ARP卫士管理端.
4.7.7 将4.7.5中得到的规则文件替换到4.7.6中安装的那台计算机中.
4.7.8 在LAN B中,使用"自动扫描"向导,追加得到全部的计算机IP规则(这样就包括 LAN A和LAN B以及LAN C了).
4.8 服务端所在主机硬件变更设置 
只有服务端主机的硬盘更换时,需要进行注册信息的变更.
4.8.1 选择"软件购买"->"注册向导"菜单,使用"注册向导".
4.8.2 "下一步"进入注册情况选择.
4.8.3 请选择"我是已购买用户,但更换了硬件",点击"下一步".
4.8.4 请输入您的帐号与口令.点击"下一步".
4.8.5 如果帐号与口令校验正确,则您的注册信息就更改成了.
4.9 使用代理服务器上网的用户如何安装ARP卫士 
只有在代理服务器上也安装了"ARP卫士"客户端的用户,才需要进行下面的设置.
4.9.1 使用"添加规则"向导,输入外网IP地址,之后点击"扫描"按钮或手动输入MAC地址,点击"确定"按钮.
4.10 如何申请多点试用 
软件在注册后可以授权3个点也就是三台电脑。如果想开通多点试用,您就要及时与我公司联系,公司根据您提供的注册信息方可为您开通软件的授权,授权成功后您将有权力使用更多点。但这是有时限的,软件在您未正式购买的情况下授权只能使用7-15天,到期后软件功能失效。只有在您正式购买后才能成为终身用户。
4.11 为什么要推荐使用收银机或电影服务器,对server端配置有什么要求? 
这个推荐是指ARP卫士的服务端作的。这个推荐是可选项(如果有条件单独配置一台服务器更好),之所以这样推荐是因为第一可以省掉一台专门作服务端来管理下面的客户端的机器。同时服务端要保证长期在线与外网联接,因为服务端要向我公司的ARP授权服务器发出验证请求,在验证通过的情况下您方服务端才能正常工作,否则ARP卫士不能起到保护的作用。
客户端常见错误代码 
以下是客户端常见的错误代码及相应解决方法。
"未保护 70" 规则下载错误!请检查客户端与服务端是否开启了防火墙,网络是否畅通.
"未保护 74" 规则加载错误!如长时间错误不能自动修复,请重启计算机或重新安装客户端.
"未保护 98" 驱动通讯错误!请重启计算机.
"未保护 106" 驱动通讯错误!请重启计算机,或重新安装.